Sikkerhetstiltak skal hindre at annet enn autorisert personell får adgang til virksomhetens infrastruktur, nettverk- og informasjonssystemer.
Det skal etableres prosedyrer, retningslinjer og iverksette tiltak for fysisk sikkerhet for å opprettholde egnet sikkerhet til nettverk- og informasjonssystemer.
Fysiske sikkerhetstiltak skal minst omfatte:
Alle lagringsmedier skal slettes forsvarlig når de tas ut av bruk. Dette gjelder også for helse- og opplysninger som ikke lenger er nødvendige for formålet de ble samlet inn for. Plikt til lagring og arkivering av helse- og personopplysninger skal uansett overholdes i henhold til helselovgivningen og arkivlovens bestemmelser.






Tietojärjestelmästä vastaava taho määrittää järjestelmän käyttöoikeudet käyttäjien tehtäviin liittyen. Todellisten käyttöoikeuksien vastaavuutta suunniteltuun on valvottava ja oikeuksia uudelleenarvioitava säännöllisin aikavälein.
Pääsyoikeuksia katselmoitaessa on huomiotava lisäksi ylläpito-oikeuksien minimointi sekä tarpeettomien tunnusten sulkeminen.






Organisaation olisi toteutettava fyysisiä turvatoimia, joilla turvataan sähkönjakeluun ja tietoliikenneinfrastruktuuriin liittyvät ulkoiset riippuvuudet. Toimenpiteet olisi suunniteltava siten, että estetään palvelun keskeytyminen, tietojen sieppaus, luvaton pääsy tai kriittisen infrastruktuurin fyysinen vahingoittuminen.
Niihin voi kuulua kaapelireittien ja verkon päätepisteiden turvaaminen, viestintä- ja sähkölaitteiden fyysisen pääsyn rajoittaminen, infrastruktuurin suojaaminen ympäristön aiheuttamilta vaaroilta ja tarvittaessa varavirtalähteiden saatavuuden ja fyysisen turvallisuuden varmistaminen.






Organisaation olisi otettava käyttöön virallinen prosessi tietojärjestelmien ja laitteiden käytöstä poistamiseksi niiden elinkaaren lopussa. Näin varmistetaan, että kaikkia tietoja käsitellään turvallisesti ja omaisuus hävitetään asianmukaisesti.
Prosessissa olisi määriteltävä vaadittavat turvatoimenpiteet, mukaan lukien:






The organization must develop, document, and implement procedures for logical and physical access control. These must take into account:






Pääsyä kriittisiä järjestelmiä sisältäviin rakennuksiin tulee valvoa jatkuvasti luvattoman pääsyn tai epäilyttävän toiminnan havaitsemiseksi. Valvontakäytännöissä tulisi huomioida seuraavat asiat:
Valvontajärjestelmiin liittyvien tietojen tulee olla luottamuksellisia, koska tietojen paljastaminen voi helpottaa havaitsemattomia murtoja. Valvontajärjestelmät itsessään tulee myös suojata asiallisesti, jottei tallenteisiin tai järjestelmän tilaan pääse vaikuttamaan luvatta.






Organisaatio toteuttaa roolipohjaista pääsynhallintaa, jossa on ennakkoon määritetty eri suojattavalle omaisuudelle pääsyoikeusroolit, jotka oikeuttavat pääsyn. Roolien tiukkuuden tulisi heijastaa omaisuuteen liittyviä tietoturvariskejä.
Määrittelyn tueksi pitää harkita seuraavia asioita:






Varmistaakseen valtuutettujen käyttäjien pääsyn järjestelmiin ja estääkseen luvattoman pääsyn, organisaatio on määritellyt muodolliset prosessit seuraaviin asioihin:
Näiden asioiden toteuttaminen tulee toteutua aina määritellyn, muodollisen prosessin kautta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)