Dataansvarlig har det overordnede ansvaret for å oppfylle lovbestemte krav og krav i Normen. Leverandøren skal tilrettelegge for at dataansvarlig, ved bruk av leverandørens infrastruktur, produkter og tjenester, oppfyller disse kravene. Dette innebærer at leverandøren må implementere nødvendige prosedyrer og sikkerhetstiltak, for å sikre etterlevelse av krav i Normen.
Dataansvarlig skal ha retningslinjer for forvaltning av leverandøravtaler og til enhver tid ha en oppdatert oversikt over disse avtalene. Leverandøravtalene skal regelmessig evalueres og revideres for å sikre at kravene til informasjonssikkerhet ivaretas.






Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.
Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:






Toimittajasopimuksiin on sisällytettävä suorille toimittajille ja palveluntarjoajille suunnattuja vaatimuksia organisaation valmiuden, fyysisen turvallisuuden ja kyberturvallisuuden varmistamiseksi. Tavoitteena on varmistaa, että toimittajat ryhtyvät asianmukaisiin toimenpiteisiin riskien hallitsemiseksi ja toimitusvarmuuteen sekä yrityksen verkko- ja tietojärjestelmiin vaikuttavien vaaratilanteiden käsittelemiseksi.
Organisaation tulisi sisällyttää toimittajasopimukseen tarpeen mukaan:






Organisaation olisi säännöllisesti tarkistettava vastapuolten kanssa tehdyt turvasuojaussopimukset varmistaakseen, että ne pysyvät riittävinä muuttuneiden olosuhteiden, kuten uusien uhkien, teknologisen kehityksen tai sääntelyn muutosten, valossa.
Jos vastapuoli ei noudata turvasuojasopimusta, organisaation on ryhdyttävä asianmukaisiin toimenpiteisiin varmistaakseen, että sen omat turvasuojavaatimukset täyttyvät edelleen. Näihin toimenpiteisiin voi kuulua korvaavien valvontatoimien toteuttaminen, asian eskalointi tai kumppanuuden uudelleenarviointi.






Kaikkien suoraan tai välillisesti tietojen käsittelyyn osallistuvien kumppaneiden kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinkäsityksiä osapuolten velvollisuuksista turvallisuusvaatimusten noudattamisen suhteen.
Organisaation on sisällytettävä toimittajasopimukseen tarvittaessa:






Nimetty vastuuhenkilö seuraa toimittajan toimintaa ja palveluita aktiivisesti, jotta varmistetaan sopimusten tietoturvaehtojen noudattaminen ja tietoturvahäiriöiden asianmukainen hallinta.
Seurantaan sisältyvät seuraavat asiat:






Käsittelysopimuksella sidotaan henkilötietoja käsittelevän kumppaniin tekemisiä. Etenkin tärkeiden kumppanien kanssa käsittelysopimuksen sisältöä on syytä analysoida tarkemmin, josta dokumentoidaan oma arvioinsa. Tärkeät kumppanit voivat olla meihin nähden joko henkilötietojen käsittelijöitä tai rekisterinpitäjiä.
Meille voi olla tärkeää esimerkiksi vastuuttaa tärkeää kumppania huolehtimaan salassapitovelvollisuuden varmistamisesta henkilöstölleen sekä rajoittaa toisten henkilötietojen käsittelijöiden (alihankinnan) käyttöä tietoihimme liittyen.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)