Bruk av skytjenester ved behandling av helse- og personopplysninger krever at den dataansvarlige gjennomfører dekkende risikovurderinger, og ellers følger kravene til avtaler og leverandøroppfølging i Normen.
Noen særlig viktige momenter er at






Organisaation on määriteltävä (tarkempien toimittajavastuita, -häiriöitä sekä pilvipalveluiden hankintaa koskevien käytäntöjen lisäksi), millä yleisillä periaatteilla se aikoo hallita pilvipalveluiden käyttöön liittyviä tietoturvariskejä.
Määritelmissä on otettava huomioon mm.:






Organisaation olisi tarkistettava pilvipalveluntarjoajan sopimusten mahdolliset vakioehdot, joista ei voida neuvotella, varmistaakseen, että ne eivät ole ristiriidassa lakisääteisten vaatimusten ja normin kanssa. Sopimuksiin olisi sisällytettävä vaatimus kattavan riskinarvioinnin suorittamisesta ja dokumentoinnista.
Organisaation olisi myös varmistettava, että sillä on selkeä ja ajantasainen yleiskuva maantieteellisistä sijainneista, joissa pilvipalveluntarjoajat käsittelevät sen terveys- ja henkilötietoja. Nämä tiedot ovat tarpeen, jotta voidaan arvioida tiedonsiirtosääntöjen noudattamista, ja ne olisi dokumentoitava virallisesti osana toimittajasopimusta ja seurantaprosessia.






Kaikkien suoraan tai välillisesti tietojen käsittelyyn osallistuvien kumppaneiden kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinkäsityksiä osapuolten velvollisuuksista turvallisuusvaatimusten noudattamisen suhteen.
Organisaation on sisällytettävä toimittajasopimukseen tarvittaessa:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)