Den dataansvarlige har ansvaret for at krav til informasjonssikkerhet og personvern følges gjennom hele leveransekjeden. I leveranser av f.eks. tjenester, maskinvare eller nettverk- og informasjonssystemer skal det avtales skriftlig med leverandører hvilke sikkerhetskrav som skal oppfylles for at den dataansvarlige skal kunne oppfylle sitt ansvar. Hvilke av Normens krav som gjennom avtale gjelder for leverandører, er avhengig av hva slags type leveranse det er snakk om, for eksempel:
Avtalene skal inkludere forpliktelser om at partene skal oppfylle relevante krav og tiltak som følger av den til enhver tid gjeldende Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren, samt regulering av sanksjoner ved brudd på denne, relevant lovgivning og avtalen for øvrig.
Virksomheten skal gjennom avtaler forsikre seg om at leverandøren har et styringssystem for informasjonssikkerhet og personvern som inkluderer blant annet sikkerhetsrevisjon og avviksbehandling. Virksomheten skal påse at leverandører og andre som utfører arbeid som kan påvirke sikkerheten i nettverk- og informasjonssystemer, utfører arbeidet på en måte som gjør at virksomhetens krav til informasjonssikkerhet overholdes.
Virksomheten skal gjøre sikkerhetstiltakene gjeldende overfor leverandører som kan påvirke nettverk- og informasjonssystemer, i den grad det er nødvendig for å opprettholde et egnet sikkerhetsnivå.






Organisaation olisi määriteltävä seuraamuksia koskevat lausekkeet ja sisällytettävä ne toimittajasopimuksiinsa. Näitä lausekkeita olisi sovellettava, jos turvallisuusvaatimuksia, tietosuojasäännöksiä tai itse sopimusta rikotaan. Niiden olisi myös edellytettävä, että toimittajilla on oma vakiintunut tietoturvan ja yksityisyyden suojan hallintajärjestelmä. Tähän olisi sisällytettävä toimittajan omat prosessit tietoturva-auditointeja ja poikkeamien käsittelyä varten.






Kaikkien suoraan tai välillisesti tietojen käsittelyyn osallistuvien kumppaneiden kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinkäsityksiä osapuolten velvollisuuksista turvallisuusvaatimusten noudattamisen suhteen.
Organisaation on sisällytettävä toimittajasopimukseen tarvittaessa:






Organisaatio sopii ja toteuttaa yhteisen tietoturvariskien hallintamenettelyn ja prosessit sidosryhmien kanssa.
Organisaation tulisi pyrkiä integroimaan kolmannen osapuolen riskien hallinta osaksi oman organisaation yleistä tietoturvariskienhallintaa. Siinä tulisi:






Nimetty vastuuhenkilö seuraa toimittajan toimintaa ja palveluita aktiivisesti, jotta varmistetaan sopimusten tietoturvaehtojen noudattaminen ja tietoturvahäiriöiden asianmukainen hallinta.
Seurantaan sisältyvät seuraavat asiat:






Digiturvan minimitasoa koskevat vaatimukset on määritetty luottamuksellista tietoamme käsittelevillä kumppaniyrityksille ja nämä on sisällytetty toimittajasopimuksiin. Vaatimukset vaihtelevat sen mukaan, kuinka kriittistä tietoa kumppani käsittelee.
Vaatimusten on järkevää koostua säännöistä ja käytännöistä, joita omassa organisaatiossanne noudatetaan. Voitte jaotella vaatimustasot matalan, keskitason ja korkean riskin toimittajiin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)