(1) Annak érdekében, hogy a szervezet által kezelt adatok védelme a kockázatokkal arányosan biztosítható legyen, az 1. § (1) bekezdés a) pontja szerinti szervezet köteles az általa az elektronikus információs rendszerben kezelt adatok bizalmasság, sértetlenség és rendelkezésre állás szerinti osztályozására kormányrendeletben foglaltak szerint.
(2) Az 1. § (1) bekezdés b) és c), a honvédelmi célú elektronikus információs rendszerei vonatkozásában az f) pontja szerinti szervezet az adatosztályozást nem privát felhőszolgáltatás igénybevétele és külföldi adatkezelés megvalósítása esetén köteles elvégezni, a külföldi vagy nem privát felhőszolgáltatás igénybevételével történő adatkezelés kockázatainak felmérése érdekében.
(3) Az adatosztályozás során figyelembe kell venni a logikailag együtt, egységben kezelt elektronikus adatok – ideértve az adatbázist, adattárat, egyedi dokumentumot és egyéb adatállományt – együttes biztonsági igényét.
(4) Az 1. § (1) bekezdés a)–c) és a honvédelmi célú elektronikus információs rendszerei vonatkozásában az f) pontja szerinti szervezet kizárólag az adatosztályozás alapján, annak eredményére figyelemmel vehet igénybe nem privát felhőszolgáltatást, vagy kezelhet külföldön adatot, amennyiben más jogszabály a felhőszolgáltatás igénybevételét, vagy a külföldi adatkezelést nem tiltja vagy korlátozza.
(5) A szervezet a biztonsági osztályba sorolás keretében, valamint abban az esetben vizsgálja felül az adatosztályozást, amennyiben az elektronikus információs rendszerben kezelendő adatok körében változás következik be.






Tietoaineistojen omistajat (tai liittyvän tieto-omaisuuden, kuten tietovarannon tai tietojärjestelmän) omistajat vastaavat tietoaineistojen luokitteluista ja luokittelun vastaavuudesta tietoluokkien määritelmiin.
Omistaja päivittää tietoluokittelua omaisuuden elinkaaren aikana sen arvon, arkaluonteisuuden ja kriittisyyden vaihtelun mukaisesti.






Tietoluokittelun avulla voidaan antaa tietoja käsitteleville henkilöille nopea näkemys siitä, miten kriittistä tietoa on kyseessä ja kuinka tietoa pitää käsitellä sekä suojata.
Käytetyt tietoluokat ja niitä vastaavat suojaustasot on määritelty. Tietoluokka määritellään analysoimalla kyseessä olevan tiedon luottamuksellisuus, eheys ja saatavuus sekä mahdolliset muut vaatimukset. Kullekin tasolle annetaan selkeä ja kuvaava nimi.
Tietoluokat voivat olla esimerkiksi seuraavia:
RAJOITETULTA paperitiedolta voidaan vaatia mm. seuraavia suojauksia:
RAJOITETULTA sähköiseltä tiedolta voidaan vaatia mm. seuraavia suojauksia:






Organisaation olisi käytettävä tietojen luokittelua riskinarvioinnin perustana ennen kuin se käyttää muita kuin yksityisiä pilvipalveluja tai käsittelee tietoja ulkomailla. Päätös tällaisten palvelujen käytöstä voidaan tehdä vain tämän arvioinnin tulosten perusteella. Prosessilla varmistetaan, että tietojen luokitteluun liittyvät riskit ymmärretään ja niitä hallitaan ennen ulkoista käsittelyä tai varastointia. Riskinarviointi ja sitä seuraava päätös olisi dokumentoitava.






Tarjotessaan pilvipalveluita asiakkaille organisaation tulee tunnistaa ja listata asiakkaan hallitsemiin pilvipalveluihin liittyvät tiedot. Näillä viitataan ulkopuolisiin tietopankkeihin.
Organisaation on myös inventoitava pilvipalvelun tarjoamisen kautta luotuja tietoja. Organisaatio voi hallita niitä ja listata järjestelmädokumentaatiossa ulkoisten tietopankkien sijaan.






Tietoluokittelun toimivuutta ja johdonmukaisuutta organisaatiossa kokonaisuutena tarkastalleen säännöllisesti.
Tietoluokittelun periaatteiden tulisi olla yhdenmukaisia koko organisaatiossa, jotta kaikilla on yhtenäinen ymmärrys suojausvaatimuksista ja yhtä kriittiselle tiedolle toteutetaan yhtä kattava suojaus.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)