Ved å etablere og vedlikeholde oversikt over helse- og personopplysningene som behandles, og teknologi som brukes, skal virksomheten identifisere potensielle risikoområder den bør være spesielt oppmerksom på.
Virksomheten skal ha
Områder for risikovurdering bør ta utgangspunkt i oversikten over helse- og personopplysningene som behandles, og oversikten over informasjonssystemene som brukes samt identifisering av potensielle trusler og sårbarheter. Risikovurderingen bør også inkludere vurdering av organisatoriske, tekniske, fysiske og personellmessige tiltak for å sikre integritet, tilgjengelighet og robusthet.






Organisaatiolla on oltava yksityisyyden suojaa ja tietosuojaa koskeva politiikka, jota on päivitettävä säännöllisesti ja jonka organisaation johto on hyväksynyt.






Organisaation olisi pidettävä yllä dokumentoitua yleiskuvaa tietojärjestelmistään, tieto- ja viestintätekniikkapalveluista ja infrastruktuurista. Tähän yleiskatsaukseen olisi sisällyttävä mahdollisten järjestelmähäiriöiden seurausten kartoittaminen. Dokumentointi toimii riskien arvioinnin ja järjestelmien luokittelun perustana.






Organisaation on säilytettävä selkeä dokumentaatio kaikista terveystietojen käsittelyn vaiheista keräämisestä poistamiseen. Kussakin vaiheessa on yksilöitävä vastuuhenkilö tai -tehtävä vastuuvelvollisuuden ja jäljitettävyyden varmistamiseksi.
Rekisterit on pidettävä ajan tasalla ja asiaankuuluvien viranomaisten saatavilla sovellettavien terveystietoja koskevien säännösten mukaisesti.






Organisaation on luokiteltava sen tieto-omaisuus, kuten tietojärjestelmät, tiedot, yksiköt, avainhenkilöstö ja muu suojattava omaisuus (esim. laitteet) prioriteettien mukaan. Priorisoinnin voi tehdä esimerkiksi käsiteltävän tiedon luottamuksellisuus-, eheys- ja saatavuusvaatimusten perusteella.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)