Sisältökirjasto
TiHL
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä

Kuinka täyttää vaatimus

Tiedonhallintalaki

4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä

Vaatimuksen nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Henkilöstön ohjeistus- ja koulutusmenettely digiturva-asioissa

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Henkilöstöturvallisuus
Tietoturvakoulutus
1. Tehtävän vaatimuskuvaus

Organisaatiomme on määritellyt toimintatavat henkilöstön digiturvaosaamisen ylläpitämiseen. Näihin voi liittyä mm. seuraavia asioita:

  • henkilöstölle on olemassa ohjeet, joilla kuvataan työrooliin liittyvät digiturvan yleiset säännöt
  • henkilöstöä koulutetaan, jotta he pystyvät toimimaan turvallisesti, tietävät ohjeet ja kykenevät noudattamaan niitä
  • henkilöstö osoittaa testien tai muun vastaavan avulla omaavansa turvallisen toiminnan vaatimat digiturvataidot ja -tiedot

Koulutus keskittyy kullekin työroolille oleellisimpiin digiturvateemoihin, mutta sisältää tarpeeksi usein myös kaikkia työntekijöitä koskevat "perusasiat":

  • työntekijän henkilökohtainen vastuu (mm. päätelaitteista ja käsittelemästään tiedosta)
  • kaikkia koskevat käytännöt (mm. tietoturvahäiriöiden raportointi)
  • kaikkia koskevat säännöt (mm. puhdas työpöytä)
  • organisaation tietoturvaroolit (keneen yhteyttä ongelmatilanteissa)
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
T11: Turvallisuuskoulutus ja -tietoisuus
Katakri
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
29. Tietojenkäsittely rekisterinpitäjän ja henkilötietojen käsittelijän alaisuudessa
GDPR
32. Käsittelyn turvallisuus
GDPR
7.2.1: Johdon vastuut
ISO27 Täysi

Ajantasaisen ohjeistuksen varmistaminen

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Tiedonhallinta
Tiedonhallinnan järjestäminen
1. Tehtävän vaatimuskuvaus

Johdon on huolehdittava, että organisaatiossa on ajantasaiset ohjeet tiedonhallintaan liittyvistä teemoista.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL

Tiedonhallinnan vastuiden määrittäminen

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Tiedonhallinta
Tiedonhallinnan järjestäminen
1. Tehtävän vaatimuskuvaus

Johdon on huolehdittava siitä, että organisaatiossa on määritelty tiedonhallintalaissa (sekä muissa laeissa) säädettyjen tiedonhallinnan toteuttamiseen liittyvien tehtävien vastuut.

Vastuut voidaan määrittää Digiturvamallissa vastuuttamalla eri tiedonhallinnan osa-alueisiin (esim. tietoturvaohjeet, tietojärjestelmät, rekisterinpito, asiahallinta) liittyvät tehtävät sekä dokumentaatiokohteet.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
1: Tehtävät ja vastuut

Yleiset tietoturvaohjeet henkilöstölle

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Henkilöstöturvallisuus
Tietoturvaohjeet
1. Tehtävän vaatimuskuvaus

Henkilöstöllä on oltava tietoturvaohjeet, joissa on käsiteltävä mm. seuraavia aiheita:

  • mobiilaitteiden käyttö ja päivitykset
  • tiedon tallentaminen ja varmuuskopiointi
  • tietosuoja
  • sähköpostin käyttö
  • tulosteiden, papereiden ja tiedostojen käsittely
  • häiriöistä ilmoittaminen
  • huijausten estäminen
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
T11: Turvallisuuskoulutus ja -tietoisuus
Katakri
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
29. Tietojenkäsittely rekisterinpitäjän ja henkilötietojen käsittelijän alaisuudessa
GDPR
9.4.4: Ylläpito- ja hallintasovellukset
ISO27 Täysi
11.2.7: Laitteiden turvallinen käytöstä poistaminen ja kierrättäminen
ISO27 Täysi

Riittävän valvonnan varmistaminen

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Tiedonhallinta
Tiedonhallinnan järjestäminen
1. Tehtävän vaatimuskuvaus

Johdon on huolehdittava, että organisaatiossa on järjestetty riittävä valvonta tiedonhallintaan liittyvien säädösten, määräysten ja ohjeiden noudattamisesta. Valvonnan toteuttamista voidaan edistää esimerkiksi seuraavasti:

  • Valvontavastuiden dokumentointi johdolle ja esihenkilöille
  • Valvontasuunnitelman laatiminen ja aikataulutus
  • Tietoturvallisuusosaamisen testaaminen henkilöstölle
  • Automaattiset valvontakontrollit tietojärjestelmille
  • Valvonnan toimivuuden arviointi ja kehitys
  • Valvonnan tulosten raportointi

Digiturvamallin avulla kuvataan vastuita eri tehtävien ja kohteiden suhteen sekä pyritään seuraamaan vaatimuksenmukaisuutta. Sisäisen valvonnan toteuttamisesta organisaatiossa on tärkeää kuvata oma prosessi, jonka mukaisesti valvontaa toteutetaan ja johdolle raportoidaan.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL

Tarvittavan koulutuksen huolehtiminen

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Tiedonhallinta
Tiedonhallinnan järjestäminen
1. Tehtävän vaatimuskuvaus

Johdon on huolehdittava, että organisaatiossa on tarjolla koulutusta, jolla varmistetaan henkilöstön riittävä osaaminen tiedonhallintaa, tietojenkäsittelyä sekä asiakirjojen julkisuutta ja salassapitoa koskevista säädöksistä, määräyksistä ja ohjeista.

Digiturvamallissa ohjeiden kouluttamista ja valvontaa tehdään automaattisesti, mikäli henkilöstö on yhdistetty järjestelmään esim. Teams-sovelluksen tai selainlaajennuksen kautta.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
9: Henkilöstön digiturvakoulutukset

Yksikkö- tai roolikohtaiset tietoturvaohjeet

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Henkilöstöturvallisuus
Tietoturvaohjeet
1. Tehtävän vaatimuskuvaus

Tietoturvaohjeistusta tarkennetaan työntekijän työtehtävään liittyen. Organisaatio on määritellyt yksiköt ja roolit, jotka vaativat erillistä ohjeistusta, ja muodostaa näille omia tarkennettuja tietoturvaohjeitaan.

Esimerkkejä omaa ohjeistusta vaativista yksiköistä ovat mm. asiakaspalvelu, IT ja HR. Esimerkkejä omaa ohjeistusta vaativista työrooleista puolestaan järjestelmän pääkäyttäjä sekä etätyön tekijä.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
7.2.2: Tietoturvatietoisuus, -opastus ja -koulutus
ISO27 Täysi
PR.AT-1: Awareness
NIST
TSU-06: Henkilötietojen käsittelyn ohjeet
Julkri
6.3: Tietoturvatietoisuus, -opastus ja -koulutus
ISO27k1 Täysi

Asianmukaisten työvälineiden tarjoaminen henkilöstölle

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Tiedonhallinta
Tiedonhallinnan järjestäminen
1. Tehtävän vaatimuskuvaus

Johdon on huolehdittava, että organisaatiossa on tarjolla asianmukaiset työvälineet tiedonhallintaa koskevien velvollisuuksien toteuttamiseksi. Työvälineillä tarkoitetaan päätelaitteita ja ohjelmistoja, joita tiedonhallintayksikössä työskentelevät käyttävät.

Digiturvamalli sisältää omat tehtävänsä tähän kokonaisuuteen liittyville osille (esim. tietojärjestelmien tietoturvallisuusvaatimukset ja testaus, tietojärjestelmien ja tietovarantojen yhteentoimivuus, tekniset rajapinnat), joiden toteutusta vastuuttamalla ja valvomalla johto voi teemasta huolehtia.

Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL

Koulutuksen ja ohjeistuksen järjestäminen perehdytyksen yhteydessä (tai ennen pääsyoikeuksien myöntämistä)

Critical
High
Normal
Low
Critical
High
Osin tehty
Low
Henkilöstöturvallisuus
Tietoturvakoulutus
1. Tehtävän vaatimuskuvaus

Työntekijät ovat ennen pääsyoikeuksien myötämistä luottamukselliseen tietoon tai tietojärjestelmiin:

  • saaneet asianmukaisen opastuksen tietoturvavastuistaan (mm. ilmoitusvastuu ja vastuu omista päätelaitteista)
  • saaneet asianmukaisen opastuksen omaan työrooliinsa liittyvistä tietoturvarooleistaan (mm. omaan työrooliin liittyvät digiturvasäännöt sekä tietojärjestelmät ja niiden hyväksyttävä käyttö)
  • saaneet tiedot digiturvan yhteyshenkilöistä, joilta voi kysyä lisää
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
7.3: Työsuhteen päättyminen tai muuttuminen
ISO27 Täysi
7.3.1: Työsuhteen päättyminen tai vastuiden muuttuminen
ISO27 Täysi
9.2.2: Pääsyoikeuksien jakaminen
ISO27 Täysi
PR.IP-11: Cybersecurity in human resources
NIST
No items found.