Digiturvamalli

Kiinteistöjen turvallisuus

Teema-alueen vaatimukset

Teeman tehtävien osa-alueet

No items found.
DigiturvamalliFyysinen turvallisuusBFyysinen turvallisuus

Kiinteistöjen turvallisuus

Vaatimuskategoriaan liittyvät vaatimukset

No items found.

Esimerkkejä vaatimuksiin liittyvistä tehtävistä

Klikkaa itsesi yksittäisen vaatimuksen näkymään nähdäksesi kaikki kohtaan liittyvät sisällöt.

No items found.
DigiturvamalliFyysinen turvallisuusBFyysinen turvallisuusKiinteistöjen turvallisuus

Kiinteistöjen turvallisuus

Tämän vaatimuksen toteuttamiseen liittyvät tehtävät

Alla näet tehtäviä, joiden avulla Digiturvamallissa tämän vaatimuksen toteutusta vastuutetaan ja jalkautetaan. Klikkaa itsesi tehtävän sivulle lukeaksesi toteutuksesta tarkemmin.

Vierailijaohjeet ja -loki

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Kun toimitiloissa käy vieraita, heidän saapumisen ja poistumisen ajankohta sekä vastaava henkilö kirjataan ylös. Vierailijoiden henkilöllisyydet myös todennetaan asianmukaisin keinoin. Vierailusta vastaava henkilö vastaa ja valvoo vierailijaa vierailun ajan, ellei pääsyä ole ennalta hyväksytty.

Vierailijoille annetaan pääsy ainoastaan määriteltyihin tiloihin sekä järjestelmiin ja heille annetaan tarvittaessa ohjeet muista vierailuun liittyvistä turvallisuusvaatimuksista ja hätätilannemenettelyistä.

Teknisen turva-alueen suojauskäytännöt

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Suojaustason IV-II tietoja voidaan käsitellä turva-alueella. Suojaustason III-II tason tietoja tulee säilyttää turva-alueella.

Teknisillä turva-alueilla noudatetaan turva-alueiden suojauskäytäntöjä sekä seuraavia lisäkäytäntöjä:

  • Alueella on murtohälytysjärjestelmä.
  • Alue pidetään lukittuna silloin, kun se ei ole käytössä, ja vartioituna silloin, kun se on käytössä.
  • Avaimia valvotaan.
  • Alueelle tulevia henkilöitä ja aineistoja valvotaan.
  • Alue tarkastetaan säännöllisesti mahdollisten luvattomien tietoliikenneyhteyksien ja viestintävälineiden sekä muiden elektronisten laitteiden löytämiseksi.
  • Alueella ei ole luvattomia tietoliikenneyhteyksiä tai laitteita

Turva-alueen suojauskäytännöt

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Suojaustason IV-II tietoja voidaan käsitellä turva-alueella. Suojaustason III-II tason tietoja tulee säilyttää turva-alueella.

Turva-alueilla noudatetaan seuraavia suojauskäytäntöjä:

  • Alueella on selkeästi määritellyt ja suojatut rajat, joilla valvotaan kaikkea kulkua sisään ja ulos kulkuluvin tai henkilökohtaisesti tunnistamalla.
  • Alueelle on pääsy ilman saattajaa vain henkilöillä, joilla on asianmukainen turvallisuusselvitys ja erityinen lupa tulla alueelle tiedonsaantitarpeensa perusteella. Kaikilla muilla henkilöillä on aina oltava saattaja tai heille on tehtävä vastaavat tarkastukset.
  • Aluetta rajaavat rakenteet muodostavat kokonaisuuden, joka tarjoaa riskeihin nähden riittävän suojan asiattoman pääsyn estämiseksi.
  • Mikäli alueella säilytetään salassa pidettäviä tietoja, tulee siellä olla kyseisen tiedon säilyttämiseen hyväksytty tila tai säilytysratkaisu.
  • Mikäli alueelle ei ole asennettu murtohälytysjärjestelmää ja alueella ei ole henkilöstöä palveluksessa ympäri vuorokauden, se on tarvittaessa tarkistettava normaalin työajan päätteeksi ja satunnaisin ajankohdin sen ulkopuolella.

Jos alueelle tulo merkitsee käytännössä välitöntä pääsyä sillä oleviin salassa pidettäviin tietoihin, sovelletaan lisäksi seuraavia vaatimuksia:

  • On varmistettu, että alueella tavanomaisesti säilytettyjen tietojen korkein suojaustaso tai turvallisuusluokka on tiedon käsittelijän tiedossa.
  • Kaikilla vierailijoilla on oltava erityinen lupa tulla alueelle. Heillä on aina oltava saattaja ja asianmukainen turvallisuusselvitys, paitsi jos on tehty toimia, joilla varmistetaan, ettei henkilöllä ole pääsyä sellaisiin tietoihin, joihin tällä ei ole oikeutta.

Alueelle on laadittu turvallisuusmenettelyt, joissa on määräykset seuraavista:

  • Korkein suojaustaso- tai turvallisuusluokka, jota alueella voidaan käsitellä.
  • Sovellettavat valvonta- ja suojatoimenpiteet.
  • Henkilöt, joilla on pääsy alueelle ilman saattajaa tiedonsaantitarpeensa ja turvallisuusselvityksensä perusteella.
  • Henkilön saattamiseen liittyvät menettelyt.
  • Muut asiaan kuuluvat toimenpiteet ja menettelyt.

Hallinnollisen alueen suojauskäytännöt

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Suojaustason IV-II tietoja voidaan käsitellä hallinnollisella alueella, jos sivullisten pääsy tietoihin on estetty. Suojaustason IV tietoja voidaan säilyttää hallinnollisella alueella.

Hallinnollisilla alueilla noudatetaan seuraavia suojauskäytäntöjä:

  • Alueella on selkeästi määritellyt näkyvät rajat, joilla henkilöt ja mahdollisuuksien mukaan ajoneuvot voidaan tarkastaa.
  • Alueelle on pääsy ilman saattajaa vain henkilöillä, joilla on lupa tulla alueelle. Kaikilla muilla henkilöillä on aina oltava saattaja tai heille on tehtävä vastaavat tarkastukset.
  • Mikäli alueella säilytetään salassa pidettäviä tietoja, alueella on kyseisen tiedon säilyttämiseen hyväksytty tila tai säilytysratkaisu.
  • Mikäli alueella käsitellään salassa pidettäviä tietoja, sivullisten pääsy tietoihin on estetty.

Salassapidettävien tietojen käsittelyyn tarkoitettujen alueiden määrittely ja suojauksen varmistaminen

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Organisaatio on määritellyt eritasoiset tietojen fyysiseksi suojaamiseksi tarvittavat alueet (hallinnollinen alue, turva-alue ja tekninen turva-alue), joissa käsitellään salassa pidettäviä tietoja. Vastuuhenkilö varmistaa, että alueilla noudatetaan suojaustason mukaisia suojauskäytäntöjä.

Alueella voidaan tarkoittaa mm. huonetta, laitetilaa, varastoa, arkistotilaa, niiden muodostamaa kokonaisuutta tai muuta rakennuksen osaa. Rakennuksissa sekä toimitiloissa voi olla useita eri turvallisuusvyöhykkeisiin kuuluvia alueita.

Suojaustason IV-II tietoja voidaan käsitellä turva-alueella. Suojaustason IV-II tietoja voidaan käsitellä myös hallinnollisella alueella, jos sivullisten pääsy tietoihin on estetty. Suojaustason IV tietoja voidaan säilyttää hallinnollisella alueella. Suojaustason III-II tason tietoja tulee säilyttää turva-alueella.

Avainten hallintajärjestelmä

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Avainten hallintajärjestelmällä on vastuuhenkilö ja menettelytavat avainten hallintaan on ohjeistettu ja dokumentoitu.

Järjestelmän menettelyt voivat olla mm.:

  • Vastuuhenkilöllä on luettelo jaetuista ja hallussaan olevista avaimista
  • Avaimen luovutusperuste kirjataan dokumenttiin
  • Avaimet voidaan luovuttaa vain kulkuoikeuden omaavalle henkilölle
  • Henkilöstössä tapahtuvat muutokset välittyvät tarvittaessa avainten hallintaoikeuteen
  • Avainten hallintaoikeus katselmoidaan säännöllisesti

Avaustunnisteiden hallintakäytännöt

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Avaustunnisteet annetaan mahdollisimman harvoille henkilöille ja henkilöt osaavat numeroyhdistelmät ulkoa.

Numeroyhdistelmien vaihtamiskäytännöt

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Organisaatio on määritellyt toimintatavat numeroyhdistelmien vaihtamiseksi, joilla pyritään hallitsemaan riskiä numeroyhdistelmien väärinkäytöstä.

Numeroyhdistelmät vaihdetaan mm.:

  • uuden turvallisen säilytyspaikan vastaanoton yhteydessä
  • aina kun avaustunnisteen tunteva henkilö vaihtaa tehtäviä tai poistuu organisaation palveluksesta
  • aina kun tiedot ovat vaarantuneet tai kun niiden epäillään vaarantuneen
  • kun jokin lukoista on huollettu tai korjattu ja vähintään 12 kuukauden välein

Turvallisuusjärjestelmien sekä -laitteiden turvallisuus ja testaus

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Tietojen fyysiseen suojaamiseen tarkoitetut turvallisuusjärjestelmät ja laitteet ovat hyväksyttyjen teknisten standardien tai vähimmäisvaatimusten mukaisia. Järjestelmiä ja laitteita testataan säännöllisesti ja ne pidetään käyttökuntoisina.

Turvallisuusjärjestelmiä ja -laitteita voivat olla mm.:

  • turvakaapit
  • kassakaapit
  • kulunvalvontajärjestelmät
  • murtohälytyshälytysjärjestelmät
  • valvontajärjestelmät
  • lukot
  • ovet ja aukot
  • paperisilppurit

Monitasoisen suojauksen periaate

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Organisaatio suunnittelee fyysiset turvatoimet monitasoisen suojaamisen periaatetta noudattaen. Monitasoisella suojaamisella tarkoitetaan sitä, että toteutetaan joukko toisiaan täydentäviä turvatoimia.

Esimerkiksi rakennuksen ulkoseinät ja kuori voivat muodostaa ensimmäisen turvallisuustason. Kulunvalvonta muodostaa seuraavan kerroksen ja korkeamman suojaustason tietoa käsitellään ainoastaan rakennuksen sisemmissä osissa, jotta tunkeutuminen tiloihin on estetty. Turvallisuustekniset ratkaisut (säilytysyksiköt, hälytysjärjestelmät, kameravalvonta, valaistus, jne.) täydentävät rakenteellisia ratkaisuja. Suunnittelussa otetaan huomioon ikkunat, ovet ja muut aukot.

Ilmoitusprosessi fyysisten tunnisteiden häviämisen varalle

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Henkilöstöllä on toimintaohjeet ja työkalut, joiden avulla he voivat ilmoittaa kadonneesta fyysisestä tunnisteesta (esim. avaimenperä, älykortti, älytarra).

Fyysisen pääsyn valvonta rakennuksiin, toimistoihin ja muihin toimipaikkoihin

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Organisaation toimitiloihin ei pääse huomaamatta, vaan kulku on mahdollista joko ainoastaan vastaanotossa olevan päivystäjän kautta tai muun teknisen järjestelyn valvomana, joka tunnistaa henkilön. Pääsy toimitiloihin ja rakennuksiin on täten rajoitettu vain valtuutettuun henkilöstöön.

Sähköistä liikkumislokia tuottavien avainten tai muiden tunnisteiden käyttö

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Toimitiloissa ei voi liikkua ilman tunnisteita, jotka tallentavat henkilön liikkeet sähköiseen lokikirjaan.

Vahva tunnistus erittäin luottamuksellisen tiedon käsittely- tai varastointialueille

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Pääsy alueille, joissa käsitellään tai varastoidaan luottamuksellista tietoa, olisi rajoitettava vain valtuutettuihin yksilöihin toteuttamalla asianmukainen pääsynhallinta, esim. käyttämällä kaksivaiheista todentamismekanismia, kuten kulkukorttia ja tunnuslukua.

Näkyvien tunnisteiden käyttö

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Kaikkia työntekijöitä ja muita toimitiloissa liikkuvia osapuolia vaaditaan käyttämään organisaation määrittelemää näkyvää tunnistetta.

Tukipalvelujen työntekijöiden rajattu pääsy tiloihin ja sen tarkkailu

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Ulkopuolisten tukipalvelujen työntekijöille, kuten huoltotyötä tai siivousta toteuttaville henkiköille, myönnetään pääsyoikeudet vain niille välttämättömille turva-alueille ja luottamuksellisiin tietojenkäsittelypalveluihin, joihin heillä on tarve. Ulkopuolisten tukipalvelujen työntekijöiden pääsyoikeuksia tarkastellaan säännöllisesti.

Salakatselun estäminen

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Tiedon esiintymismuodosta riippumatta henkilötietoa käsitellään niin ettei tieto näy asiattomille. Sivusta katsominen on estetty tietokoneen sijoittelulla tai sivusta katselun estävällä näyttösuojalla.

Salakuuntelun estäminen

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Henkilötiedoista käytävä keskustelu ei saa välittyä viereisiin tiloihin tiloihin niille joilla ei ole tietoon oikeutta. Tämä on estetty riittävän etäisyyden, äänieristyksen tai muun suojauskeinon avulla.

Kameravalvonta kiinteistöissä

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Turvallisuushenkilöstö käyttää kameravalvontaa luvattoman pääsyn, sabotaasin tai muiten hälytysten todentamiseksi organisaation toimitiloissa.

Vartiointipalvelut kiinteistöissä

Dokumentoi

Ohjeista

Luo menettely

Vastuuta toteutus

Joko yhden tai useamman hengen selvästi erottuva liikkuva vartiontipartio partioi organisaation toimitiloissa tai niiden piha-alueilla. Vartioinnin kattama reitti on suunniteltu huomioiden muiden turvallisuusratkaisuiden (esim. kameravalvonta) kattamat alueet sekä katvealueet, muut mahdolliset piilopaikat (esim. portaikot, WC-tilat, käyttämätön toimistotila), kriittisten laitteistojen sijainti sekä riskialttiit rakennusten osat esim. pommien piilottamiseen (kukkalaatikot yms.).

Oletko valmis aloittamaan?

Aloita kokeilu tai varaa demo.