1. Tietojen luvattoman muuttamisen ja muun luvattoman tai asiattoman tietojen käsittelyn havaitsemiseksi tietojenkäsittely-ympäristössä toteutetaan luotettavat menetelmät turvallisuuteen liittyvien tapahtumien jäljitettävyyteen.
2. Tietojärjestelmien käytöstä ja niistä tehtävistä tietojen luovutuksista kerätään tarpeelliset lokitiedot, jos tietojärjestelmän käyttö edellyttää tunnistautumista tai muuta kirjautumista. Lokitietojen käyttötarkoituksena on tietojärjestelmissä olevien tietojen käytön ja luovutuksen seuranta sekä tietojärjestelmän teknisten virheiden selvittäminen.
3. Turvallisuusluokan II–III tiedon käsittely on rekisteröitävä sähköiseen lokiin, tietojärjestelmään, asiarekisteriin tai tietoon (esimerkiksi dokumentin osaksi).
Järjestelmälokien kehityksen tulee pysyä järjestemän kehityksen mukana ja mahdollistaa esim. tarvittava häriötilanteiden selvitys. Kuvaamme tietojärjestelmälistauksen yhteydessä, minkä järjestelmien suhteen vastuu lokituksen toteutuksesta on itsellämme. Näiden järjestelmien suhteen dokumentoimme:
The processing of classification level II–III information must be recorded in an electronic log, information system, case register, or in the information itself (for example, as part of the document). On this topic, there is a recommendation VM 2021:5: Recommendation on the handling of classified documents.
In processing environments of classification levels III and II, the requirement can be met by implementing the following measures:
In the processing of classification level I information, it is recommended on a risk basis that log data be retained for longer periods than for classification level II information (for example, at least 10 years).
Information processing environments for classification level I are typically limited in scope, consisting for example of terminal devices permanently disconnected from all networks. However, the reliable retention of a 10-year log accumulation is difficult to achieve using only terminal devices. Therefore, the collection of logs from such devices and the backup of collected log data usually require a planned and regular process. A practical implementation may be the regular collection of log data onto removable media, which is handled and stored for as long as classification level I information itself.
It must also be noted that if system access control or, for example, traceability relies on physical security measures, the records created by such measures may also need to be retained and managed in accordance with classification level I procedures.
Organisaation on oltava selvillä eri tietojärjestelmien käytöstä kertyvistä tapahtumalokeista, olipa lokien tuottaminen omalla tai järjestelmätoimittajan vastuulla. Lokeihin tallentuvat käyttäjien suorittamat toiminnot sekä tapahtuneet poikkeamat, virheet ja tietoturvatapahtumat.
Kertyvän lokin riittävyyttä on katselmoitava säännöllisesti. Lokin avulla pitäisi tarvittaessa pystyä selvittämään järjestelmään liittyvät häiriötilanteet ja niiden syy.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.