Virksomheder skal have politikker og procedurer for brug af kryptografi, og, hvor det er relevant, skal kryptering anvendes med henblik på at beskytte data, når data lagres, og når data overføres mellem netværk.






Kaikkien käytettävien salausmenetelmien on pystyttävä tarjoamaan tarvittava turvallisuus kyseisellä sovellusalueella alan parhaiden standardien mukaisesti. Tällaisia aloja ovat esimerkiksi






Salausavainten hallintajärjestelmällä (CKMS) käsitellään, hallitaan ja varastoidaan salausavamia sekä valvotaan niihin liittyiviä toimenpiteitä. Hallintajärjestelmä voi olla toteutettu automatisoituna työkaluna tai manuaalisempana toteutuksena.
Organisaatiolla on oltava keinot, joilla salausavainten hallintajärjestelmän avulla seurataan ja raportoidaan kaikista salauksen materiaaleista ja niiden statuksista. Salausavainten hallintajärjestelmää tulisi käyttää ainakin:






Kun varmuuskopioiden luottamuksellisuus on tärkeää, varmuuskopiot suojataan salauksella. Varmuuskopioiden salaamisen tarve voi korostua, kun varmuuskopioita säilytetään fyysisessä sijainnissa, jonka turvallisuuskäytännöistä ei ole varmuutta.






Kannettavat tietokoneet on suojattu full-disk -salauksella.






Organisaation olisi varmistettava, että kaikki sen tarjoamat tai käyttämät tuotteet ja palvelut on määritetty oletusarvoisesti salaamaan tiedot siirron aikana. Tässä oletussalauksessa on käytettävä vahvoja salausmenetelmiä, eli sellaisia, joiden osalta ei ole tiedossa tiedeyhteisön piirissä menestyksekkäästi osoitettuja tietoturvaloukkauksia.
Tämä koskee tietoja, joita siirretään monenlaisissa tuote- ja palveluelementeissä, muun muassa käyttöjärjestelmissä, viestintäkanavissa, tallennusjärjestelmissä, käyttöliittymissä, integroiduissa järjestelmissä, sovelluksissa ja tukipalveluissa, kuten pilvipalveluissa tai ulkoistetuissa liiketoimintaprosesseissa.
Käytössä olisi oltava prosessi, jonka avulla voidaan säännöllisesti tarkistaa käytettyjen salausmenetelmien vahvuus ja päivittää niitä tarvittaessa, jotta voidaan ylläpitää korkeaa turvallisuustasoa kehittyviä uhkia vastaan.






Organisaatio varmistaa, että kaikkien levossa olevien tietojen luottamuksellisuus ja eheys on suojattu kaikissa tallennusjärjestelmissä:
Tiedot voidaan suojata fyysisin ja loogisin keinoin.
Tallennettujen tietojen fyysinen suojaus varmistetaan käyttämällä turvallisia tiloja, kuten lukittuja huoneita tai datakeskuksia, jotka estävät luvattoman fyysisen pääsyn.
Looginen suojaus toteutetaan salaamalla tallennetut tiedot vahvoilla salausalgoritmeilla ja tiukalla pääsynvalvonnalla, jolla varmistetaan, että vain valtuutetut käyttäjät ja järjestelmät voivat käyttää tietoja.






Organisaatiolla tulee olla tekniset säännöt, jotka sisältävät tietojen salausta koskevat vaatimukset tietojen luokittelun perusteella.
Organisaation tulee määritellä menettely salausmenetelmien soveltamista varten. Tähän olisi sisällyttävä:
Avainmateriaalin palauttamista varten tulisi luoda hätäprosessi.






Siirrettävä data täytyy suojata käyttämällä kryptografisia menetelmiä. Siirrettävän datan luottamuksellisuuden ja eheyden suojaaminen koskee sisäisiä ja ulkoisia verkko sekä kaikkia järjestelmiä, jotka voivat siirtää tietoa. Näitä ovat esimerkiksi:
Siirrettävä data voidaan suojata fyysisin tai loogisin keinoin.






Salausratkaisujen tarpeellisuudesta päättäminen nähdään osana kokonaisprosessia, johon sisältyvät riskien arviointi ja muiden hallintatehtävien määrittely.
Organisaatio on laatinut yleisen salauspolitiikan, jota noudatetaan aina tietoa suojattaessa salauksen avulla.
Salauspolitiikka määrittelee:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)