<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fordione | Tietoturvallisuuden Toiminnanohjaus™</title>
	<atom:link href="https://www.fordione.fi/category/tietoturva/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.fordione.fi/</link>
	<description>Tietoturvallisuuden toiminnanohjaus</description>
	<lastBuildDate>Wed, 30 Apr 2025 09:46:04 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.fordione.fi/wp-content/uploads/2021/11/cropped-Fordione_pystyRGB300-32x32.png</url>
	<title>Fordione | Tietoturvallisuuden Toiminnanohjaus™</title>
	<link>https://www.fordione.fi/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>KYBERTURVALLISUUSLAKI</title>
		<link>https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/</link>
		
		<dc:creator><![CDATA[Fordione]]></dc:creator>
		<pubDate>Tue, 08 Apr 2025 14:27:47 +0000</pubDate>
				<category><![CDATA[Riskienhallinta]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[kyberturvallisuus]]></category>
		<category><![CDATA[kyberturvallisuuslaki]]></category>
		<category><![CDATA[NIS 2]]></category>
		<category><![CDATA[NIS2-direktiivi]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=25500</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/">KYBERTURVALLISUUSLAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Kyberturvallisuuslain täytäntöönpano</h2>
<p>Hallituksen esitys 57/2024 eduskunnalle kyberturvallisuusdirektiivin (NIS2-direktiivin) täytäntöönpanoa koskevaksi lainsäädännöksi annettiin eduskunnalle 23.5.2024.</p>
<p>Tasavallan presidentti vahvisti lain perjantaina 4.4.2025 ja kyberturvallisuuslaki (124/20259) tuli voimaan 8.4.2025.</p>
<p>Julkishallinnon osalta direktiivi pannaan täytäntöön kyberturvallisuuslailla ja muutoksilla (tiedonhallintalain uusi 4 a luku) julkisen hallinnon tiedonhallinnasta annettuun lakiin.</p>
<p>Soveltamisalaan kuuluvia toimijoita edellytetään ilmoittamaan yhteystietonsa valvovalle viranomaiselle soveltamisen alkaessa 8.5.2025 mennessä (1 kk siirtymäaika).</p>
<p>Kyberturvallisuuslain mukaiset määräajat riskienhallinnan järjestämiselle ja tietojen ilmoittamiselle alkoivat lain voimaantulosta.</p>
<h3><a name="_Toc196811729"></a>1.   Toimijoiden velvoitteet</h3>
<ol>
<li>Toimijan on laadittava riskienhallinnan toimintamalli 8.7.2025 mennessä. Riskienhallintatoimenpiteiden toteuttaminen ja dokumentointi riskienhallinnan toimintamalliin, johdon vastuu riskienhallinnasta ja sen toteuttamisen valvonnasta.</li>
<li>Velvollisuus ilmoittaa merkittävästä poikkeamasta valvovalle viranomaiselle sekä ilmoittaa merkittävästä poikkeamasta palvelujen vastaanottajille ja yleisölle sekä ilmoittaa merkittävästä kyberuhkasta sekä kyberuhkan hallitsemiseksi käytettävissä olevista toimenpiteistä niille palvelujen vastaanottajille, joihin merkittävä kyberuhka saattaa vaikuttaa.</li>
<li>Ilmoituksen voi tehdä Traficomin Kyberturvallisuuskeskuksen NIS2-ilmoitussovelluksella.</li>
</ol>
<h3><a name="_Toc196811732"></a>2.   Toimijaksi ilmoittautuminen</h3>
<p>Toimintaa koskeva ilmoitus valvovalle viranomaiselle. Tarkista laista oletko NIS2-toimija. Toimijoiden on ilmoitettava oman toimialansa valvovalle viranomaiselle seuraavat tiedot:</p>
<ol>
<li>Toimijan nimi</li>
<li>Yhteystiedot, kuten osoite, sähköposti ja puhelinnumero</li>
<li>Julkiset IP-osoitealueet</li>
<li>Onko toimija keskeinen toimija</li>
<li>EU:n jäsenvaltiot, joissa toimija tarjoaa palveluaan</li>
<li>Osallistuminen kyberturvallisuustietojen vapaaehtoiseen jakamisjärjestelyyn</li>
</ol>
<h3><a name="_Toc196811733"></a>3.   Merkittävän poikkeaman ilmoittaminen</h3>
<p>Kaikkien NIS2 -toimijoiden on aina ilmoitettava merkittävästä poikkeamasta valvovalle viranomaiselle</p>
<ul>
<li>24 h kuluessa ensi-ilmoitus
<ul>
<li>Havainto merkittävästä poikkeamasta</li>
<li>Epäilläänkö, että kyseessä on rikos tai vihamielinen teko</li>
<li>Rajat ylittävien vaikutusten mahdollisuus</li>
</ul>
</li>
<li>72 h kuluessa jatkoilmoitus
<ul>
<li>Arvio poikkeaman laadusta, vakavuudesta ja vaikutuksista</li>
<li>Vaarantumisindikaattorit (IOC), jos mahdollista</li>
<li>Mahdolliset täydennykset</li>
</ul>
</li>
<li>Mahdollinen väliraportti</li>
<li>1 kk kuluessa loppuraportti
<ul>
<li>Yksityiskohtainen kuvaus poikkeamasta, sen vakavuudesta ja vaikutuksista</li>
<li>Poikkeaman arveltu aiheuttaja</li>
<li>Toimenpiteet tilanteen hoitamiseksi</li>
<li>Mahdolliset rajat ylittävät vaikutukset</li>
</ul>
</li>
</ul>
<h3><a name="_Toc196811734"></a>4.   Merkittävä poikkeama</h3>
<p>NIS2-direktiivin 23 artiklan 3 kohdan nojalla poikkeama katsotaan merkittäväksi, jos</p>
<ul>
<li><span style="font-size: 14px;">on aiheuttanut tai voi aiheuttaa palvelujen vakavan toimintahäiriön tai asianomaiselle toimijalle taloudellisia tappioita; tai</span></li>
<li><span style="font-size: 14px;">jos poikkeama on vaikuttanut tai voi vaikuttaa muihin luonnollisiin henkilöihin tai oikeushenkilöihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa.</span></li>
</ul>
<h3><a name="_Toc196811736"></a>5.   Säädöspohja</h3>
<p>Liikenne- ja viestintäviraston Kyberturvallisuuskeskus on laatinut suosituksen osana keskitetyn yhteyspisteen viranomaisyhteistyötä ja koordinointitehtävää.</p>
<p>Suosituksen taustalla on NIS2-direktiivin riskienhallintavelvoitteiden täsmentäminen ja tulkintakäytäntöjen yhteensovittaminen.</p>
<p>Suositus voi tukea toimijoiden kyberturvallisuuden riskienhallinnan suunnittelua. Suositukseen on koottu tietoa ja käytännön esimerkkejä siitä, millaisia toimenpiteitä laissa säädettyihin vaatimuksiin voi kuulua ja kuvataan erilaisia keinoja, joita valvova viranomainen voi harkintansa ja arvionsa mukaan käyttää ohjaus- ja valvontatehtävissään.</p>
<ul>
<li>Valvova viranomainen ratkaisee, millaiset toimenpiteet täyttävät säädetyt vaatimukset kullakin toimialalla.</li>
<li>Suosituksen mukaisten käytäntöjen toteuttaminen ei takaa sitä, että toimija täyttäisi kansallisen sääntelyn edellyttämät vaatimukset.</li>
</ul>
<h3><a name="_Toc196811737"></a>6.   Suosituksen sisällöstä</h3>
<p>Suositukseen on koottu yleisimmin käytetyt kyberturvallisuuden riskienhallintakeinot.</p>
<ul>
<li>Esimerkkejä toteutuksista, joita valvoja viranomainen saattaa kohdata valvonnan yhteydessä.</li>
<li>Esimerkkejä todennusmenetelmistä ja viittaukset yleisimpiin kansallisiin ja kansainvälisiin viitekehyksiin.</li>
</ul>
<h3><a name="_Toc196811738"></a>7.   Kyberturvallisuuden riskienhallinnan toimenpiteet</h3>
<ol>
<li>Kyberturvallisuuden riskienhallinnan toimintaperiaatteet ja toimenpiteiden vaikuttavuuden arviointi.</li>
<li>Viestintäverkkojen ja tietojärjestelmien turvallisuutta koskevat toimintaperiaatteet.</li>
<li>Viestintäverkkojen ja tietojärjestelmien hankinnan, kehittämisen ja ylläpidon turvallisuus sekä menettelyt haavoittuvuuksien käsittelyyn ja julkistamiseen.</li>
<li>Toimitusketjun välittömien toimittajien ja palveluntarjoajien palveluiden yleinen laatu ja häiriönsietokyky, niihin sisällytetyt hallintatoimenpiteet ja kyberturvallisuuskäytännöt.</li>
<li>Omaisuudenhallinta ja sen turvallisuuden kannalta tärkeiden toimintojen tunnistaminen.</li>
<li>Henkilöstöturvallisuus ja kyberturvallisuuskoulutus.</li>
<li>Pääsynhallinnan ja todentamisen menettelyt.</li>
<li>Salausmenetelmien käyttämistä koskevat toimintaperiaatteet.</li>
<li>Poikkeamien havainnointi ja käsittely.</li>
<li>Varmuuskopiointi, palautumissuunnittelu, kriisinhallinta ja muun toiminnan jatkuvuuden hallinta.</li>
<li>Perustason tietoturvakäytännöt.</li>
<li>Fyysisen ympäristön sekä välttämättömien resurssien varmistaminen.</li>
</ol>
<p>&nbsp;</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_0_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_0 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/">KYBERTURVALLISUUSLAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ETÄTYÖ JA TIETOTURVA</title>
		<link>https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 15 Mar 2020 16:14:18 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13026</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">ETÄTYÖ JA TIETOTURVA</h2>
<p>Koronapandemian vuoksi maailma ei ole enää entisensä, mm. etätyö aiheuttaa merkittäviä muutoksia työelämään ja muutos heijastuu globaalisti koko yhteiskuntaan, koska etätyö sekä etäopetus ovat tulleet jäädäkseen ja saattavat jatkaa kasvuaan tästä eteenpäin. Painetta siihen tulee myös ilmastonmuutoksen takia, koska myös työmatkaliikenne on osittain korvattavissa etätyöllä.</p>
<p>Organisaatiot ovat varautuneet huonosti etätyön tietoturvallisuusuhkiin, niiden tulee kuitenkin tiedostaa oma vastuunsa riskien minimoimisessa, sillä tämä ei ole sellainen asia, josta viranomaisten pitäisi huolehtia yritysten ja organisaatioiden puolesta.</p>
<p>Laaja siirtymä etätyöhön lisäsi myös suojaamattomien laitteiden määrän verkoissa. Kehityssuunta on huolestuttava, koska Internetiin näkyvät etäyhteyspalvelut altistavat laitteet ja käyttäjät mahdollisten haavoittuvuuksien hyödyntämiselle. Rikolliset etsivät murrettavia palveluita verkosta automatisoidusti ja yrittävät tunkeutua niihin. Pahimmissa tapauksissa hakkerit voivat murtautua kodin kautta työpaikan verkkoon. Kukaan tuskin haluaa olla se työntekijä, jonka todetaan olleen koko yritysverkon saastuttaneen haittaohjelman alkuperä. Saatat kuitenkin tietämättäsi toimia yritykseen kohdistuvan hyökkäyksen murtokohtana. On myös hyvä muistaa, että rikollisilla on tapana käyttää huijaus- ja kalasteluviesteissään ajankohtaisia teemoja kuten korona</p>
<p>On myös huomioitava mitä etätyön järjestäminen vaatii luottamuksellisen tiedon käsittelyssä, asiakasturva, tietoturva ja tietosuoja huomioiden. Kotona olosuhteet saattavat olla vaihtelevassa kunnossa, siksi etätyötä tehtäessä tulee noudattaa soveltuvin osin kaikkia samoja turvallisuusperiaatteita kuin varsinaisissa toimitiloissa suoritettavassa työssä. Työntekijän on myös sitouduttava noudattamaan etätyössä samaa salassapitovelvollisuutta, jota häneltä työssä ollessa normaalistikin edellytetään.</p>
<p><strong>Näillä vinkeillä varmistat, ettet tule huijatuksi ainakaan oman hölmöilysi takia</strong></p>
<p>Työasioita ei kailoteta julkisissa liikennevälineissä eikä salassa pidettäviä asioita puhuta edes perheen kesken kotona. Epäilyttäviä linkkejä ei avata ja saaduista huijausviesteistä ja mahdollisista huijausyrityksistä tulee aina ilmoittaa tietoturvasta vastaavalle henkilölle tai esihenkilölle, eikä henkilötietoja sisältäviä dokumentteja lähetetä salaamattomalla sähköpostilla. Riskin toteutumisen voi usein välttää sillä, että pysähtyy hetkeksi miettimään ennen kuin toimii.</p>
<h3></h3>
<p><strong>Tee päivitykset ajallaan</strong></p>
<p>Kun teet päivitykset ajallaan, haittaohjelmat eivät pääse käyttöliittymän aukoista läpi. Haittaohjelmaa kannattaa epäillä, jos kone hidastuu yhtäkkisesti tai käyttäytyy muuten oudosti. Ongelmasta voivat kertoa esimerkiksi haittaohjelmasta varoittavat ponnahdusikkunat, ilmoitukset joissa kerrotaan, että tietoturvaa tarkistetaan ja yhtäkkisesti aukeava selaimen ehdotus tallentaa tai suorittaa jokin tiedosto.</p>
<p><strong>Huolehdi ajantasaisesta virustorjuntaohjelmasta</strong></p>
<p>Koneelle kannattaa ladata laadukas virustorjuntaohjelma. Myös virustorjunta tulee pitää ajan tasalla ja tehdä päivitykset. Virustorjuntaohjelman tulee olla aina toiminnassa ja tarkistaa, onko ohjelmisto päivittynyt.</p>
<p><strong>Älä käytä samaa salasanaa monessa palvelussa</strong></p>
<p>Tähän syyllistyy moni. Kun on keksinyt yhden hyvän salasanan, sitä sitten käytetään jokaisessa mahdollisessa paikassa. Käytäntöön liittyy vain se ongelma, että jos salasana murretaan, murtajalla on nyt pääsy kaikkiin palveluihin, joissa käytät samaa salasanaa.</p>
<p>Käytä sellaisia salasanoja, jotka ovat pitkiä, mutta kuitenkin helposti muistettavissa. Esimerkiksi runonpätkä voi toimia hyvänä salasanana, kun sitä muokkaa erikoismerkein.  Tärkeintä on, että salasanat ovat riittävän vahvoja ja jokaiseen palveluun käytetään eri salasanaa.</p>
<p>Käytä myös eri selaimia eri tarkoituksiin: esimerkiksi Facebook yhdellä selaimella, sähköposti toisella ja pankkiasiat kolmannella. Eri selaimia käyttämällä voi välttyä tietyltä profiloinnilta, jota tehdään selaimen evästeiden perusteella. Esimerkiksi pankkiasioiden hoitamiseen voi käyttää selaimen yksityistilaa, jolloin selaimen ei pitäisi tallentaa evästeitä.</p>
<p><strong>Epäilyttävän sähköpostin tunnusmerkit</strong></p>
<ul>
<li>Viestissä vedotaan kiireeseen</li>
<li>Lähettäjän sähköposti ei ole uskottava. Kiinnitä huomiota sähköpostiosoitteen muotoon kuten lähettäjän nimeen ja epätyypilliseen verkkotunnukseen</li>
<li>Viestissä vedotaan kohdehenkilön korkeaan asemaan</li>
<li>Viestissä vedotaan pelkoon maksamatta jättämisen seuraamuksista</li>
<li>Viestissä on linkki, jonka kohde on tuntematon. Tarkista ensimmäisenä linkin kohde viemällä kursori linkin päälle klikkaamatta itse linkkiä. Jos epäilet vähääkään viestin aitoutta, älä avaa mitään linkkejä.</li>
</ul>
<p><strong>Muista myös…</strong></p>
<p>Yhteisten ohjeiden ja tiedostojen täytyy olla kaikkien löydettävissä ja saatavilla, milloin tahansa ja missä tahansa. Toki jotkut tiedot voivat olla saatavilla vain tietyllä organisaatiotasolla. Kuitenkaan minkään tiedon ei pitäisi olla vain yhden ihmisen tiedossa missään vaiheessa. Älä rakenna itsestäsi työyhteisöä hidastavaa pullonkaulaa rajoittamalla tiedonsaantia.</p>
<p><strong>Tarkista osoitetiedot</strong></p>
<p>Kun hoidat esimerkiksi pankkiasioita tai teet ostoksia verkossa, muista aina tarkistaa osoiteriviltä, että käytössä on salattu yhteys. Salatun yhteyden tunnistaa osoitteen alkuosasta, jossa www-osoite alkaa muodossa https://. Mikäli yhteys ei ole salattu, et voi luottaa siihen, että joku ylimääräinen osapuoli ei pääse käsiksi esimerkiksi luottokorttitietoihisi. Älä myöskään kopioi suoraan url-osoitetta esim. sähköpostiviestistä vaan kirjoita se selaimen osoiteriville.</p>
<p><strong>Toimitusjohtajahuijaus</strong></p>
<p>Toimitusjohtajahuijauksessa huijarit lähettävät toimitusjohtajan tai muun avainhenkilön nimissä sähköpostia ja yrittävät saada esim. maksuliikennettä hoitavan henkilön tekemään tilisiirtoja rikollisten tileille. Jos epäilee sähköpostin aitoutta, kannattaa klikata Vastaa-toimintoa. Tällöin todellisen meiliosoitteen pitäisi tulla näkyville. Jos toimitus- tai talousjohtajan käyttämä sähköpostiosoite on esimerkiksi TJ@yritys.fi, rikolliset ovat saattaneet lähettää huijausviestejä osoitteesta TJ@yritys1.fi. Mikäli hiemankin epäilee viestin aitoutta, tulee se varmistaa esimerkiksi puhelinsoitolla. Tarkistus kannattaa tehdä etenkin epätavallisissa tilisiirroissa tai muissa tavanomaisesta toiminnasta poikkeavissa tilanteissa.</p>
<p>Nykyisin myös suorat puhelinsoitot ovat yleistyneet. Näissä puheluissa soittaja voi esiintyä esimerkiksi Microsoftin tukihenkilönä. Tällä varjolla hän yrittää saada yhteyden tietokoneeseesi ja sitä kautta haltuunsa esimerkiksi henkilötietosi ja pankkiyhteystietosi. Älä koskaan anna puhelimessa tietoja, jotka sisältävät salasanoja, henkilötietoja tai muita yksilöiviä tietoja.</p>
<p><strong>Sosiaalinen media</strong></p>
<p>Facebookissa tai muussa sosiaalisen median palvelussa kerrottuja tietoja voidaan käyttää haitanteossa ja rikollisissa tarkoituksissa. Monesti tiedot päätyvät isompaan levitykseen kuin alun perin oli tarkoitus. Siihen voi liittyä monia uhkia. Samalla tavalla kuin kotiosoitteen kertominen, myös matkojen kehuminen voi helpottaa rikollisten työtä huomattavasti. Jo vuonna 2010 uutisoitiin siitä, kuinka varasliiga valitsi kohteensa sosiaalisen median lomakuvien perusteella. Ja kuten monesti on todettu, kerran internetiin ladattua tai kirjoitettua asiaa ei enää saa sieltä lopullisesti pois.</p>
<p>Kun lataat puhelimeesi uutta sovellusta, kannattaa tarkistaa, millaisiin tietoihin sovellus pääsee käsiksi. Tarvitsetko todella sovelluksen, joka vaatii oikeudet puhelutietoihisi ja tekstiviesteihisi? Yksityisiä tietojasi voidaan näin myydä eteenpäin, joten ei ole mitään takuita siitä, minne ne päätyvät.</p>
<p><strong>…tiedot, jotka kiinnostavat verkkorikollisia</strong></p>
<ul>
<li>Tiedot, jotka ovat muunnettavissa rahaksi sellaisenaan</li>
<li>Tiedot, jotka ovat hyödynnettävissä rikosten tekemiseen, kuten
<ul>
<li>Liikesalaisuudet</li>
<li>Henkilö- ja terveystiedot</li>
<li>Käyttäjätunnukset ja salasanat</li>
<li>Maksukorttitiedot</li>
</ul>
</li>
</ul>
<p><strong>Älä luovuta arkaluontoisia tietoja sähköpostitse</strong></p>
<p>Tiedätkin jo, että viranomaiset tai esimerkiksi pankkisi eivät koskaan tiedustele salasanojasi tai muuta arkaluontoista tietoa sähköpostitse. Jos epäilyksesi heräävät, kysy itseltäsi seuraavat kysymykset: Kuka kysyy? Miksi? Jos sinusta tuntuu jotain palvelua käytettäessä oudolta tai sinua alkaa epäilyttää palvelun luotettavauus, luota vaistoosi.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_1_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_1 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</title>
		<link>https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 02 Dec 2019 16:07:13 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Toiminnanohjaus]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13018</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</h2>
<p><em>Talouselämä 11/2019 |<span> </span><a href="http://epaper.fi/read/5414/Lze2dfCN" target="_blank" rel="noopener noreferrer">Verkkolehti sivu 29</a></em></p>
<h5><em>Jotta toimintaa voidaan ohjata, täytyy ymmärtää sen tavoitteet ja keinot niihin pääsemiseksi. Näin on myös tietoturvallisuudessa. Tämän perusajatuksen pohjalta on kehitetty Fordione Oy:n Tietoturvallisuuden Toiminnanohjaus™. Menetelmä perustuu prosessien analysointiin ja ottaa kantaa tietoturvallisuuden suunnitteluun, toteutukseen ja hallintaan.</em></h5>
<p>EU:n tietosuoja-asetus pakotti organisaatiot selvittämään ja kuvaamaan henkilötietojen käsittelytapoja. Usein analyysi perustui henkilötietoja sisältävien tietokantojen läpikäyntiin.</p>
<p>”Tietoturvallisuuden Toiminnanohjaus™ lähestyy asiaa organisaation toiminnan luonteen, prosessien ja niille asetettujen tavoitteiden, vaatimusten ja työnkuvien kautta”, kertoo<span> </span><strong>Matti Timonen</strong>, yksi Fordione Oy:n perustajista.</p>
<p>”Näin voidaan varmistua siitä, että tarvittavat tietoturvallisuustoiminnot ovat vaatimusten mukaisia ja että ne huomioidaan myös työnkuvissa ja niihin liittyvässä osaamisessa.”</p>
<p>”GDPR-projektit vahvistivat näkemystämme siitä, että tekninen tietoturvallisuus on Suomessa varsin hyvässä kunnossa, mutta hallinnollisella puolella riittää vielä tekemistä”, Timonen jatkaa.</p>
<p>Tämä merkitsee muun muassa jatkuvuudenhallintaa, riskikartoituksia, tietoturvallisuuden jatkuvaa parantamista, hallintomalleja sekä henkilöstön tietoturvallisuustietoisuuden lisäämistä.</p>
<p>Lue koko artikkeli:<strong><span> </span><a href="https://www.fordione.fi/wp-content/uploads/2019/11/Calcus_com_FordioneOy.pdf" target="_blank" rel="noopener noreferrer">lataa pdf</a> </strong><span> </span>tai<span> </span><a href="http://news.calcus.com/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/" target="_blank" rel="noopener noreferrer"><strong>avaa verkkojulkaisu</strong></a></p>
<p>Lue lisää<span> </span><a href="https://www.fordione.fi/tietoturvallisuuden-toiminnanohjaus/"><strong>tietoturvallisuuden toiminnanohjauksesta</strong></a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_2_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_2 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</title>
		<link>https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 10 Jan 2019 15:42:56 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12994</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</h2>
<p>EU:n yleistä tietosuoja-asetusta 679/2016 (General Data Protection Regulation) alettiin soveltamaan täysimääräisenä <a href="https://www.fordione.fi/faq" target="_blank" rel="noopener noreferrer">25.5. 2018</a>. Asetuksena GDPR on suoraan sovellettavaa EU lainsäädäntöä. Asetus sisältää sääntelyn mm. siitä, milloin saa kerätä ja käsitellä henkilötietoja ja mitä velvollisuuksia henkilötietojen käsittelyyn liittyy. Lähtökohtana on suojella kuluttajaa ja turvata heidän oikeutensa koskien henkilötietojen käsittelyä. Asetus koskee kaikkia EU:n alueella toimivia yrityksiä ja yhteisöjä ja se on suoraan sovellettavaa lainsäädäntöä.</p>
<p>Asetus sisältää kansallista liikkumavaraa mahdollistaen jäsenvaltioiden käyttämään kansallista, asetuksen täsmentävää sääntelyä. Suomessa asetuksen mukaiset muutokset toteutetaan tietosuojalailla (1050/2018), joka tuli voimaan 1.1.2019. Kansallisella tietosuojalailla täydennetään ja täsemmennetään tietosuoja-asetusta ja sitä sovelletaan rinnakkain asetuksen kanssa sekä se korvaa vanhan henkilötietolain.</p>
<p>Asetuksen velvoitteiden noudattamista tuetaan tehokkaalla täytäntöönpanolla; valvontaviranomainen voi määrätä henkilötietojen käsittelyyn liittyviä korjaavia toimenpiteitä ja merkittäviä hallinnollisia sakkoja.</p>
<p><b>Tietoturvan on oltava kunnossa</b>. Tietosuojaa ei pystytä toteuttamaan ilman kunnollista tietoturvaa. Tietosuoja-asetuksen merkittävimpiä muutoksia on osoitusvelvollisuus. Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä aktiivisesti osoittamaan noudattavansa lakia. Tietosuojan tulee olla sisäänrakennettuna kaikkeen organisaation toimintaan.</p>
<p><strong>Tilintekovelvollisuusperiaate</strong><span> </span>tarkoittaa, että organisaatioiden tulee osoittaa asetuksenmukaisuutensa ja riittävät tietosuojaan tähtäävät toimenpiteet, jotka täytyy todistaa dokumentaatiolla.</p>
<p><em>Näitä ovat mm. tietosuojapolitiikka, tietosuojaselosteet, tietoarkkitehtuuri- ja tietovirtakuvaukset, koulutusmateriaalit, sertifioinnit, tietotilinpäätösraportointi, roolit, vastuut, prosessit, työohjeet ym.</em></p>
<p><strong>Organisaation johdon ja esimiesten rooli tietosuojan toteutumisessa</strong></p>
<p>Johdolla ja esimiehillä on keskeinen rooli tietosuojan toteutumisessa, sillä he tekevät tyypillisesti henkilötietojen käsittelyä koskevat päätökset eli käyttävät rekisterinpitäjälle kuuluvaa määräysvaltaa. Johto ja esimiehet toimivat myös esimerkkinä henkilötietojen käsittelyssä sillä he myös käsittelevät henkilötietoja esimerkiksi rekrytointien yhteydessä.</p>
<p><b>Tietosuoja-asetuksen suurimmat muutokset</b></p>
<ul>
<li>Osoitus- ja dokumentointivelvollisuus</li>
<li>Tietosuojavastaavan  nimittäminen ja tehtävät</li>
<li>Tietoturvaloukkauksista ilmoittaminen</li>
<li>Vahingonkorvaus, hallinnolliset sakot ja niihin varautuminen</li>
<li>Rekisteröityjen laajemmat oikeudet</li>
<li>Tiukentuneet suostumuksen edellytykset</li>
<li>Tietosuojaa koskeva vaikutustenarviointi</li>
<li>Rajoitukset profiloinnille</li>
<li>Henkilötietojen käsittelijöiden velvollisuudet ja sanktiot</li>
<li>Sisäänrakennettu ja oletusarvoinen tietosuoja</li>
</ul>
<p><b>Rajoitteita</b></p>
<p>Asetusta ei sovelleta luonnollisen henkilön suorittamaan henkilötietojen käsittelyyn toiminnassa, joka on yksinomaan henkilökohtaista tai kotitaloutta koskevaa toimintaa eikä ole sidoksissa ammatilliseen tai kaupalliseen toimintaan.</p>
<ul>
<li>Tätä toimintaa voi olla esimerkiksi kirjeenvaihto, osoitteiston pitäminen ja sosiaalinen verkostoituminen.</li>
<li>Asetusta sovelletaan kuitenkin rekisterinpitäjiin ja henkilötietojen käsittelijöihin, jotka mahdollistavat ym. tietojen keräämisen tarjoamassaan palvelussa.</li>
</ul>
<p>Asetuksessa pyritään huomioimaan myös yritysten kokoluokka siltä osin että yritysten on toteutettava vaatimukset kohtuullisin toimenpitein.</p>
<h4><strong>Käsitteistöä</strong></h4>
<p><b>Rekisterinpitäjä </b>on taho, joka yksin tai yhdessä toisten tahojen kanssa määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Eli se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan.</p>
<p><b>Rekisteröity </b>on luonnollinen henkilö, joka on tunnistettu tai tunnistettavissa suoraan tai epäsuorasti keinoin, joita joko rekisterinpitäjä tai muu luonnollinen henkilö tai oikeushenkilö voi kohtuuden rajoissa käyttää.</p>
<p><b>Henkilötietojen käsittelijä </b>on taho, se todellinen tietoja tallentava, kokoava ja säilyttävä jne. esim. palveluntarjoaja.</p>
<p><b>Yhteisrekisterinpitäjät </b>päättävät yhdessä yhden tai useamman organisaation kanssa, ”miksi” ja ”miten” henkilötietoja käsitellään.</p>
<p><strong>Tietosuoja<span> </span></strong>on ihmisten yksityiselämän suoja ja muut sitä turvaavat oikeudet henkilötietoja käsiteltäessä. Tietosuojan tarkoituksena on varmistaa, ettei tietoja käytetä ilman aiheetta ja turvata tiedon kohteen yksityisyys sekä edut, oikeudet ja vapaudet sekä oikeusturva.</p>
<p><strong>Tietoturvalla </strong>tarkoitetaan tiedon luottamuksellisuuden, saatavuuden ja eheyden turvaamiseen tarkoitetut keinot. Ne toimenpiteet ja (tekniset) keinot, joilla (kaikkia) tietoja pyritään suojaamaan. Tiedot voivat olla mitä tahansa dataa; mittaustuloksia, autojen rekisterinumeroita, rahansiirtoja tai kaupan kuukausiraporttia varten kerättyjä myyntilukuja</p>
<p><strong>Henkilötietoja </strong>ovat kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetietojen, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetietojen taikka yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella.</p>
<p><strong>Henkilötietoja ovat esimerkiksi:</strong></p>
<ul>
<li>nimi, osoite, IP-osoite</li>
<li>henkilötunnus, kulttuurinen profiili</li>
<li>sormenjälki kuvana, terveystiedot</li>
<li>sähköpostiosoite, verkkotunnistetiedot</li>
<li>luottokortin numero, tulot</li>
<li>henkilö jäljitettynä sijaintiin esim. matkapuhelimen avulla</li>
<li>joissakin tapauksissa myös puhelinnumero ja ajoneuvon rekisterinumero</li>
</ul>
<h4></h4>
<p>&nbsp;</p>
<h4><strong>Henkilötietoja saa käsitellä, jos siihen on vähintään yksi seuraavista syistä:</strong></h4>
<ul>
<li>Suostumus (rekisteröity antaa luvan esim. sähköiseen suoramarkkinointiin)</li>
<li>Oikeutettu etu (esim. asiakkuus, jäsenyys, työsuhde, sopimus)</li>
<li>Sopimus (esim. henkilö tilaa tavaroita, jolloin syntyy asiakassuhde)</li>
<li>Lakisääteinen velvoite (esim. osakasluettelo, palkkatiedot jne.)</li>
<li>Elintärkeä etu (esim. ihmishenkien suojeleminen)</li>
<li>Yleinen etu (esim. tutkimus ja arkistointi)</li>
</ul>
<p><strong>Osoitusvelvollisuus</strong></p>
<p>Osoitusvelvollisuuden avulla organisaation tulee kyetä osoittamaan, että se on huolehtinut seuraavista henkilötietojen käsittelyn osa-alueista:</p>
<ul>
<li>lainmukaisuus, kohtuullisuus ja läpinäkyvyys</li>
<li>käyttötarkoitussidonnaisuus</li>
<li>tietojen minimointi</li>
<li>täsmällisyys</li>
<li>säilytyksen rajoittaminen</li>
<li>eheys ja luottamuksellisuus</li>
</ul>
<p><strong>Rekisterinpitäjä vastaa siitä, ja sen on pystyttävä osoittamaan se, että näitä periaatteita on noudatettu!</strong></p>
<p><strong>Rekisteröidyn informoiminen</strong></p>
<p>Asetuksen mukaan rekisterinpitäjän ja henkilötietojen käsittelijän on dokumentoiva sen vastuulla olevat käsittelytoimet. Tarkoituksena on, että dokumentaation pohjalta saa ajantasaisen kokonaiskuvan organisaation harjoittamasta henkilötietojen käsittelystä ja osaltaan osoittaa, että henkilötietoja käsitellään tietosuojalainsäädännön mukaisesti.</p>
<p>Selostetta käsittelytoimista ei ole tarkoitettu käytettäväksi suoraan rekisteröidyn informointiin, mutta sitä voidaan hyödyntää rekisteröidylle suunnatun informaation tuottamisessa. Seloste on osa laajempaa tietosuojan toimintaperiaatteita koskevaa dokumentaatiota esim. tietotilinpäätös. Tämä seloste on pyydettäessä saatettava valvontaviranomaisen saataville.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>MITÄ GDPR (GENERAL DATA PROTECTION REGULATION)  KÄYTÄNNÖSSÄ TARKOITTAA?</strong></h2>
<p><strong>Tietosuoja oletukseksi</strong></p>
<ul>
<li>Oletusarvoisesti kerätään vain henkilötietoja, jotka ovat välttämättömiä ja tarpeellisia käsittelytarkoituksen kannalta</li>
<li>Tietoja ei kerätä eikä säilytetä suurempia määriä eikä kauemmin kuin on tarpeellista kyseiseen tarkoitukseen</li>
<li>Henkilötietoja ei oletusarvoisesti saateta rajoittamattoman henkilömäärän saataville</li>
<li>Jokaisen tietojärjestelmän tulee olla toiminnallisuuksiltaan sellainen, että henkilötietojen käsittely järjestelmässä täyttää asetuksen vaatimukset</li>
<li>Palvelussa tulee oletuksena olla päällä käyttäjän kannalta oikeat tietosuoja-asetukset</li>
<li>Järjestelmissä oltava olettamana tietosuojan turvaaminen</li>
<li>Tietosuoja-asetuksen vaatimusten toteutuminen tulee taata määrittelyvaiheesta aina koko käsiteltävien henkilötietojen elinkaaren loppuun</li>
</ul>
<p><strong>Tilivelvollisuus</strong></p>
<ul>
<li>Rekisterinpitäjän on hyväksyttävä asianmukaiset toimintamenetelmät ja toteutettava tarvittavat todennettavissa olevat tekniset ja organisatoriset toimenpiteet asetuksen noudattamiseksi.</li>
<li>Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä kysyttäessä aktiivisesti osoittamaan noudattavansa laki. Aiemmin ”Do It”, nyt ”Prove It”</li>
<li>Velvoittaa dokumentointiin</li>
</ul>
<p><strong>Ilmoitus tietojen vuotamisesta</strong></p>
<ul>
<li>Vähäistä suurempien tietoturvaloukkausten tapahtuessa rekisterinpitäjä on velvollinen ilmoittamaan viranomaisille tapahtuneesta 72 tunnin kuluessa</li>
<li>Henkilötietojen käsittelijän on tiedon saamisen jälkeen ilmoitettava viipymättä rekisterinpitäjälle</li>
<li>Rekisterinpitäjällä on velvollisuus ilmoittaa tapahtuneesta tietoturvaloukkauksesta viivytyksettä myös rekisteröidyille itselleen siinä tapauksessa, että tietovuoto aiheuttaa suuren riskin rekisteröidyn henkilötietojen suojalle tai yksityisyydelle
<ul>
<li>Ei kuitenkaan vaadita jos;</li>
<li>on toteutettu asianmukaiset tekniset ja organisatoriset suojatoimenpiteet ja loukkauksen kohteena oleviin henkilötietoihin on sovellettu niitä ( erityisesti salaus)</li>
<li>on toteutettu jatkotoimenpiteet, joilla varmistetaan, ettei korkea riski enää todennäköisesti toteudu</li>
<li>ilmoitus vaatisi kohtuutonta vaivaa. Tällöin on käytettävä julkista tiedonantoa tai vastaavaa toimenpidettä, jolla rekisteröidyille tiedotetaan yhtä tehokkaalla tavalla</li>
</ul>
</li>
<li>Loukkaukset on dokumentoitava</li>
</ul>
<h4></h4>
<h4></h4>
<h4><strong>Rekisteröidyn oikeudet</strong></h4>
<p><strong>Oikeus tulla unohdetuksi</strong></p>
<ul>
<li>Kun henkilötietoja ei enää tarvita, ne tulee hävittää järjestelmästä, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilö voi vaatia, että hänen henkilötietonsa poistetaan ja ettei niitä käsitellä sen jälkeen kun henkilötietoja ei enää tarvita niitä tarkoituksia varten, joita varten ne alun perin kerättiin, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilötiedot saa pyynnöstä huolimatta säilyttää muun muassa silloin, jos se on tarpeen lakisääteisen velvoitteen noudattamiseksi/rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi</li>
<li>Rekisteröity peruuttaa suostumuksensa tai vastustaa käsittelyä eikä oikeusperustetta käsittelylle ole</li>
<li>Henkilöllä on oikeus saada omat tiedot käyttöönsä yleisesti käytettävässä tiedonsiirtomuodossa</li>
<li>Saattaa edellyttää muutoksia niin toimintatapoihin kuin tietojärjestelmiin</li>
</ul>
<p><strong>Oikeus tietojen siirtämiseen</strong></p>
<ul>
<li>Rekisteröidyn pitää halutessaan pystyä viemään tietonsa mukanaan toiselle palveluntarjoajalle</li>
<li>Rekisteröidyllä on oikeus vaatia, että tiedot siirretään suoraan rekisterinpitäjältä toiselle
<ul>
<li>(Henkilötietojen vapaan liikkuvuuden tukemiseksi EU:ssa ja rekisterinpitäjien välisen kilpailun edistämiseksi)</li>
</ul>
</li>
<li>Koskee käsittelyä, joka perustuu rekisteröidyn suostumukseen tai sopimukseen sekä automaattiseen käsittelyjärjestelmään
<ul>
<li>(Tämä oikeus koskee vain rekisteröidyn toimittamia tietoja ts. oikeus tietojen siirtämiseen järjestelmästä toiseen kattaa rekisteröidyn tietoisesti ja aktiivisesti toimittamat tiedot sekä hänen toimintansa tuottamat henkilötiedot)</li>
</ul>
</li>
<li>Helpottaa palveluntarjoajan vaihtamista ja edistää sisämarkkinoiden uusien palveluiden kehittämistä
<ul>
<li>(Tietojen jälleenkäyttöarvo kasvaa)</li>
</ul>
</li>
</ul>
<p><strong>Oikeus olla joutumatta automatisoitujen päätösten kohteeksi</strong></p>
<ul>
<li>Rekisteröidyllä on lähtökohtaisesti oikeus olla olematta sellaisen päätöksen kohde, joka perustuu pelkästään automaattiseen tietojenkäsittelyyn
<ul>
<li>(Esim. automaattinen online-luottohakemuksen epääminen ilman ihmisen osallistumista)</li>
</ul>
</li>
<li>Yritykset eivät saa käyttää eivätkä myydä keräämiään luonnolliseen henkilöön liittyviä tietoja ilman lupaa</li>
<li>Luonnollinen henkilö voi itse määrätä, haluaako hän automaattisen profiloinnin piiriin</li>
<li>Tällaiset toimenpiteet ovat kuitenkin sallittavia
<ul>
<li>Jos ne ovat hyväksytty laissa</li>
<li>Toteutettu sopimuksen tekemisen tai sen täytäntöönpanon yhteydessä</li>
<li>Rekisteröity on antanut niihin muuten suostumuksensa</li>
</ul>
</li>
</ul>
<p><strong>Oikeus saada informaatiota henkilötietojen keräämisestä ja käsittelystä</strong></p>
<p>Rekisterinpitäjällä on velvollisuus toimittaa rekisteröidyille tietoja henkiötietojen käsittelystä kun henkilötietoja kerätään rekisteröidyltä itseltään tai jostain muualta.</p>
<p><strong>Oikeus saada pääsy tietoihin</strong></p>
<p>Mikäli mahdollista, rekisterinpitäjän olisi voitava tarjota etäpääsy suojattuun järjestelmään, jossa rekisteröity saa suoran pääsyn henkilötietoihinsa. Rekisterinpitäjän olisi käytettävä kaikkia kohtuullisia keinoja tarkistaakseen sellaisen sellaisen rekisteröidyn henkilöllisyyden, joka haluaa saada pääsyn tietoihin erityisesti verkkopalveluiden ja verkkotunnistetietojen yhteydessä.</p>
<p><strong>Oikeus tietojen oikaisemiseen</strong></p>
<p>Rekisteröidyllä on oikeus vaatia, että rekisterinpitäjä oikaiseen ilman aiheetonta viivytystä rekisteröityä koskevat epätarkat ja virheelliset henkilötiedot.</p>
<p><strong>Oikeus käsittelyn rajoittamiseen</strong></p>
<p>Rekisteröidyllä on oikeus siihen, että rekisterinpitäjä rajoittaa käsittelyä, jos kyseessä on yksi asetuksessa luetellussa neljästä perusteesta, kuten jos rekisteröity kiistää henkilötietojensa paikkansapitävyyden.</p>
<p><strong>Oikeus saada rekisterinpitäjä ilmoittamaan oikaisusta, poistosta ja käsittelyn rajoittamisesta tietojen vastaanottajille</strong></p>
<p>Rekisterinpitäjän on ilmoitettava kaikenlaisista henkilötietojen oikaisuista, poistoista tai käsittelyiden rajoituksista jokaiselle vastaanottajalle, jolle henkilötietoja on luovutettu, paitsi jos tämä osoittautuu mahdottomaksi tai vaatisi kohtuutonta vaivaa.</p>
<p><strong>Oikeus saada tieto rekisterinpitäjään kohdistuneesta tietoturvaloukkauksesta</strong></p>
<p>Kun henkiötietojen tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille, rekisterinpitäjän on ilmoitettava tietoturvaloukkauksesta rekisteröidylle ilman aiheetonta viivytystä.</p>
<p><strong>Oikeus tehdä valitus valvontaviranomaiselle</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehdä valitus valvontaviranomaiselle, erityisesti siinä jäsenvaltiossa, jossa hänen vakinainen asuinpaikkansa tai työpaikkansa on, taikka jossa väitetty rikkominen on tapahtunut.</p>
<p><strong>Oikeus saada korvaus aiheutuneista vahingoista</strong></p>
<p>Jos henkilölle aiheutuu asetuksen rikkomisesta aineetonta tai aineellista vahinkoa, hänellä on oikeus saada rekisterinpitäjältä tai henkilötietojen käsittelijältä korvaus aiheutuneesta vahingosta.</p>
<p><strong>Oikeus tehokkaisiin oikeussuojakeinoihin rekisterinpitäjää vastaan</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehokkaisiin oikeussuojakeinoihin, jos hän katsoo, että häneen asetukseen perustuvia oikeuksiaan on loukattu sen takia, ettei hänen henkilötietojensa käsittelyssä ole noudatettu asetusta.</p>
<p><strong>Lasten henkilötietojen rekisteröinti</strong></p>
<p>Kun henkilötietoja käsitellään suostumuksen perusteella ja kyseessä on tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias. Tämä nuoremmalla lapsella on oltava vanhempien suostumus esimerkiksi sosiaalisen median ja muiden henkilötietojen antamista edellyttävien palveluiden käyttämiseen. Rekisterkinpitäjän vastuulla on tarkistaa, että suostumus on olemassa.</p>
<p><strong>Tietosuojavastaava – Data privacy officer</strong></p>
<ul>
<li>Asetus määrittää, että tietosuojavastaava on nimitettävä sellaisessa yrityksessä, sen koosta riippumatta, jonka keskeisiin toimintoihin liittyy henkilöiden säännöllinen ja järjestelmällinen seuranta tai erityisiin henkilötietoryhmiin kohdistuva laajamittainen käsittely.</li>
<li>Tietosuojavastaava voidaan nimittää, vaikkei tietosuoja-asetus tähän nimenomaisesti velvoita. Niissä tilanteissa, joissa tietosuojavastaavan nimittäminen ei ole nimenomaisesti velvollisuus, on organisaatiossa kuitenkin syytä määritellä henkilö, jonka tehtävänä on tietosuojaa koskevien asioiden huomioiminen organisaation toiminnassa ja joka voi toimia yhteyshenkilönä rekisteröidyn oikeuksiin ja viranomaisvalvontaan liittyvissä kysymyksissä.</li>
<li>Konserni voi nimittää yhden ainoan tietosuojavastaavan edellyttäen, että tietosuojavastaavaan voidaan ottaa helposti yhteyttä jokaisesta toimipaikasta.</li>
<li>Tietosuojavastaava voi olla rekisterinpitäjän tai henkilötietojen käsittelijän henkilöstön jäsen tai tietosuojavastaava voi hoitaa tehtäviään palvelusopimuksen perusteella.</li>
<li>Asetus määrittelee myös tietosuojavastaavan aseman ja toimenkuvan.</li>
<li><strong>Tietosuojavastaava ei vastaa tietosuojan toteutumisesta. Vastuu on aina organisaation johdolla.</strong></li>
</ul>
<p><strong>Hallinnolliset seuraamukset – Administrative sanctions</strong></p>
<ul>
<li>Valvontaviranomainen voi määrätä henkilötietojen käsittelyä, keskeyttää henkilötietojen käsittelemisen ja antaa sakkoja jonka määrä voi olla 20 miljoonaa € tai 4 % kansainvälisestä vuotuisesta liikevaihdosta.</li>
<li>Tämän lisäksi vahinkoa kärsinyt osapuoli voi vielä vaatia korvausta rekisterinpitäjältä tai käsittelijältä sekä oikeus tehdä valitus valvontaviranomaiselle</li>
<li>Käytettävissä on myös lievempiä keinoja, kuten varoitus, huomautus, rekisterinpitäjälle annettavat määräykset, käsittelyä koskevien rajoitusten asettaminen, keskeytysmääräyksen asettaminen.</li>
<li>Rikoslaissa säädetään rangaistavaksi sellainen menettely, jossa esimerkiksi rekisterinpitäjän palveluksessa oleva henkilö oikeudettomasti urkkii henkilötietoja vastoin niiden käyttötarkoitusta. Tällöin on kyse tietosuojarikoksesta, josta tuomitaan sakkoa tai vankeutta enintään yksi vuosi.</li>
</ul>
<p><strong>Entäpä maineriski?</strong></p>
<p><strong>Jos rekisterinpitäjä rikkoo asetusta, viranomainen voi;</strong></p>
<ul>
<li><strong>Varoittaa</strong> siitä, aiotut käsittelytoimet ovat todennäköisesti asetuksen vastaisia</li>
<li>Antaa <strong>huomautuksen</strong>, jos käsittelytoimet ovat olleet asetuksen vastaisia</li>
<li><strong>Määrätä</strong> noudattamaan rekisteröidyn pyyntöjä, jotka koskevat rekisteröidyn oikeuksien käyttöä</li>
<li><strong>Määrätä</strong> saattamaan käsittelytoimet asetuksen mukaisiksi, tarvittaessa tietyllä tavalla ja määräajassa</li>
<li><strong>Asettaa</strong> väliaikaisen tai pysyvän rajoituksen käsittelylle, myös käsittelykiellon</li>
<li>Pitää sisäistä rekisteriä asetuksen rikkomisista ja niiden vuoksi toteutetuista toimenpiteistä (kuten varoituksista ja seuraamuksista)</li>
<li>Määrätä sakkoa em. korjaavien toimenpiteiden lisäksi tai asemasta olosuhteista riippuen</li>
</ul>
<h4></h4>
<h4>”Tanskassa taksiyritystä rangaistiin vanhojen asiakkaiden puhelinnumeroiden säilyttämisestä ilman perusteita, yritys selitti säilyttämistä tietojärjestelmän kankeudella. Tietosuoja-asetuksen yleiset käsittelyperiaatteet mm. ”tietojen minimointi” ja ”säilytyksen rajoittaminen” eivät täyttyneet. Sakoksi suositeltiin 160 000 €, joka on 3% vuosittaisesta liikavaihdosta.”</h4>
<h4><strong>Vaikutus sopimussuhteisiin</strong></h4>
<ul>
<li>Sopimuskanta sekä sopimusperäiset järjestelyt arvioitava myös tietosuojanäkökulmasta.</li>
<li>Valitaan vain sellaisia toimittajia, joiden toimittamien tuotteiden tietosuojataso vastaa asetuksen vaatimuksia</li>
<li>Tietosuojavaatimukset kannattaa asettaa jo tarjouspyynnössä ja liittää ne osaksi tarjouspyynnön perusteella tehtävää sopimusta</li>
<li>Perinteisesti: Rekisterinpitäjä ensisijaisessa vastuussa
<ul>
<li>Sekä suhteessa rekisteröityihin että viranomaisiin</li>
</ul>
</li>
<li>Nykyään: Käsittelijän vastuuasema ja riskit muuttuivat merkittävästi asetuksen myötä, osin ensisijaisessakin vastuussa (yhdessä rekisterinpitäjän kanssa)
<ul>
<li>Vastuuta voidaan lisäksi kanavoida sopimuksellisesti =&gt; käsittelijän riskitaso kasvaa merkittävästi</li>
</ul>
</li>
<li>Säilytetäänkö pilvessä?</li>
<li>Miten huomioidaan alihankintaketjut?</li>
<li>Ovatko vanhat sopimukset asetuksen mukaisia?</li>
<li>Asetuksessa luetellaan yksityiskohtaisesti, mistä asioista on sovittava</li>
</ul>
<p><strong>Ulkoistaessa henkilötietojen käsittelyä, rekisterinpitäjän ja käsittelijän on jatkossa sovittava siitä kirjallisesti</strong></p>
<ul>
<li>Sopimuksessa on oltava ainakin seuraavat seikat käsiteltyinä;
<ul>
<li>käsittelyn kohde ja kesto</li>
<li>käsittelyn luonne ja tarkoitus</li>
<li>henkilötietojen tyyppi ja rekisteröityjen ryhmät</li>
<li>rekisterinpitäjän velvollisuudet ja oikeudet</li>
</ul>
</li>
<li>Käsittelijän velvollisuudet on mainittava sopimuksessa <strong>nimenomaisesti</strong> joita ovat:
<ul>
<li>velvollisuus noudattaa rekisterinpitäjän (dokumentoituja) ohjeita käsittelyssä ja mm. siirrossa kolmansiin maihin</li>
<li>huolehtia salassapitovelvollisuudesta</li>
<li>palautetaanko vai poistetaanko henkilötiedot käsittelyn päättyessä (mainittava myös jos tiedot lainsäädännön mukaan säilytettävä)</li>
<li>antaa rekisterinpitäjälle kaikki ne tiedot, jotka ovat tarpeen säädettyjen velvollisuuksien noudattamista varten</li>
</ul>
</li>
</ul>
<p><strong>Asetus vaikuttaa vääjäämättä jokaisen henkilötietoja käsittelevän organisaation toimintaan</strong><strong><br /></strong></p>
<p>Kun organisaatio on kartoittanut henkilötietojen käsittelyn nykytilan, seuraavaksi tulisi selvittää, mitä konkreettisia muutoksia ja toimenpiteitä tietosuoja-asetuksen sääntely sen suorittamalle henkilötietojen käsittelylle tarkoittaa. Käsittelyn yhteydessä on toteutettava tietosuojaperiaatteiden täytäntöönpanoa varten asianmukaiset tekniset ja organisatoriset toimenpiteet joilla varmistetaan, että asetuksessa säädetyt vaatimukset täyttyvät.</p>
<h2>NELJÄ ASKELTA TIETOSUOJA-ASIOIDEN HALTUUN OTTAMISEKSI</h2>
<p><strong>1. Tietosuoja on pidettävä johdon agendalla</strong></p>
<ul>
<li>Ensimmäiseksi kannattaa ottaa selvää mitä tietoja yrityksen henkilörekistereihin on kerätty ja millaisilla prosesseilla ja järjestelmillä niitä käsitellään, miksi niitä kerätään (käyttötarkoitus), kuka niitä käsittelee, mistä tietojärjestelmistä tietoja löytyy, mistä tietoja organisaatioon tulee ja mihin tietoja luovutetaan</li>
<li>Laadittava selosteet, joissa kuvataan mm. kerättävät tiedot ja käyttötarkoitukset</li>
<li>Varmistettava, että rekisteröidyt henkilöt tietävät mihin suostumuksensa ovat antaneet</li>
<li>Vastuu tietosuoja- ja tietoturva-asioista on ylimmällä johdolla. Johdon tulee olla sitoutunut tietosuojatyöhön jotta organisaation muun toiminnan tavoitteet toteuttaisivat tietosuojan järjestelmällistä kehitystyötä</li>
<li>Roolit ja vastuut sekä toimintasuunnitelma poikkeuksellisten tilanteiden varalta tulee olla selvillä (esim. johto, HR, IT-vastaava, lakimies ja viestintä)</li>
</ul>
<p><strong>2. Tunnistettava toiminnasta lähtevät tarpeet ja henkilötietojen elinkaari organisaatiossa</strong></p>
<ul>
<li>Selvitettävä EU:n tietosuoja-asetuksen vaikutus organisaation henkilötietojen käsittelyn prosesseihin ja teknologiaan, puutteet verrattuna tuleviin vaatimuksiin sekä näistä puutteista johtuvat riskit.</li>
<li>Laadittava kehityssuunnitelma vaatimustenmukaisuuden saavuttamiseksi.</li>
<li>Nykytilan arviointi tämän hetkisten henkilötietojen käsittelyn hallintamallin, prosessien, käytäntöjen, kontrollien ja ohjeistuksen läpikäynti haastattelujen, testauksen ja dokumentaation perusteella.</li>
<li>Tietosuojan kehityssuunnitelman laadinta nykytila-analyysin ja riskianalyysin pohjalta, kehitystoimenpiteet.</li>
<li>Tiedon virtojen käsittely ja säilyttäminen eri tasoissa</li>
<li>Käyttöliittymät, tietokannat, verkot, käyttöjärjestelmä</li>
<li>Hallinnoidaanko tietoa päällekkäisesti</li>
<li>Arkistoinnin haasteet</li>
</ul>
<p><strong>3. Selvitettävä asetuksen vaatimusten toteutuminen sekä tietosuojan ja tietoturvan nykytila organisaatiossa, esimerkiksi laatimalla tietotilinpäätös.</strong></p>
<p>Tietoa kannattaa tarkastella sen elinkaaren näkökulmasta: tiedon syntyä, käsittelyä, arkistointia ja siirtämistä edelleen yhteistyökumppaneille.</p>
<ul>
<li>Tunnistaa tietosuojaa koskevat kysymykset ja otettava ne huomioon jo siinä vaiheessa, kun suunnitellaan henkilötietojen käsittelyä/kehitetään tietojärjestelmiä</li>
<li>On syytä myös käydä läpi sopimustilanne palvelutuottajien, alihankkijoiden ja toimittajien kanssa ja mm. varmistaa, että esim. ulkoistustilanteita varten on selkeät käytännöt henkilötietojen käsittelyn turvaamiseksi ja tietosuoja-asetuksen määräysten täyttämiseks.</li>
<li>Erityisesti pilvipalveluja käytettäessä on syytä ottaa huomioon määräykset, jotka koskevat tietojen siirtoa EU:n ulkopuolelle</li>
</ul>
<p><strong>4. Rakennettava tietosuojan kehitysohjelma ja varmistettava menestymisen edellytykset</strong></p>
<ul>
<li>Tietosuoja-asetus vaatii, että organisaatioiden on kyettävä osoittamaan, että henkilötietojen käsittely täyttää lainsäädännön vaatimukset. Tämän vuoksi valitut toimintamallit on syytä dokumentoida</li>
<li>Olennainen osa organisaation tietosuojan rakentamista onkin määrittää ja toteuttaa tietosuojaan liittyvät vastuut osaksi organisaation päivittäisiä toimintatapoja</li>
<li>Sisäiset tarkastusmenetelmät esim. tietotilinpäätös</li>
<li>Ohjeistukset, koulutus ja valvonta</li>
<li>Toimintasuunnitelma poikkeustilanteiden varalle</li>
<li>Laaditaan suunnitelma: miten mahdollinen tietoturvaloukkaus tunnistetaan, ilmoitetaan, selvitetään ja dokumentoidaan</li>
<li>Rekisteröidyn oikeuksien käytön mekanismit, valitusten käsittely</li>
<li>Vastuut organisaatiossa</li>
</ul>
<p><strong>Toimenpiteet</strong><strong>, jotka tulee toteuttaa koskien sovellettavaa lainsäädäntöä.</strong></p>
<ul>
<li>Valitse tietosuoja-asioista vastaava henkilö</li>
<li>Tee henkilötiedoista inventaario, mitä henkilötietoja missäkin järjestelmässä</li>
<li>Tee henkilötietojen käsittelijöiden kanssa kirjalliset käsittelysopimukset</li>
<li>Varmista että organisaation omalle henkilöstölle sekä henkilötietojen käsittelijöille on laadittu ja toimitettu tarvittava ohjeistus henkilötietojen käsittelystä</li>
<li>Prosessi koskien henkilötietojen tietoturvaloukkauksia</li>
<li>Prosessi tietopyyntöjen vastaanottamiseen ja käsittelyyn</li>
<li>Tee henkilötietojen käsittelyä koskevat selosteet</li>
<li>Huolehdi osaamisesta</li>
<li>Valvo henkilötietojen käyttöä</li>
<li>Seuraa tiedottamista (<a href="http://www.tietosuoja.fi/">www.tietosuoja.fi</a> ja <a href="https://www.fordione.fi/">www.fordione.fi</a>)</li>
</ul>
<h4><strong>Tiedon elinkaarenhallinnan tietosuojariskejä</strong></h4>
<ul>
<li>Kerätään liikaa henkilötietoja</li>
<li>Henkilötietojen käsittelytarkoituksia ei ole määritelty</li>
<li>Käsitellään vanhentuneita / virheellisiä / epärelevantteja tietoja</li>
<li>Käsitellään tietoja lainvastaisiin tai käsittelyn tarkoituksen vastaisiin tarkoituksiin</li>
<li>Käsittelijöiden piiri ei ole minimoitu</li>
<li>Tietosuojatoimintojen tilasta ei saada tietoa mittareiden ja raportoinnin puutteellisuuden vuoksi</li>
<li>Henkilötietoihin on pääsy asiattomilla, valvontaa ei ole järjestetty tai se on puutteellista</li>
<li>Ei suojata tietoja riittävällä tasolla</li>
</ul>
<h2>… JA LOPUKSI, KYSY ITSELTÄSI AINAKIN NÄMÄ;</h2>
<ol>
<li>Tiedetäänkö mitä henkilötietoja kerätään?</li>
<li>Kenellä on pääsy henkilötietoihin?</li>
<li>Missä henkilötietoja säilytetään?</li>
<li>Onko henkilötietojen käsittely kuvattu?</li>
<li>Siirretäänkö / luovutetaanko / käsitelläänkö henkilötietoja organisaation ulkopuolella?</li>
<li>Täyttääkö sopimukset kolmansien osapuolien kanssa GDPR -vaatimukset?</li>
<li>Tiedostetaanko yrityksessänne millä edellytyksillä ja mitä tarkoitusta varten henkilötietoja voidaan kerätä, tallettaa ja käsitellä?</li>
<li>Onko jokaisesta henkilörekisteristä laadittu julkisesti saatavilla olevat rekisteri- ja tietosuojaselosteet?</li>
<li>Onko yrityksenne johdon taholta huolehdittu siitä, että henkilötietojen käsittelyyn liittyvät vastuut ja tehtävät on määritelty asianmukaisesti?</li>
<li>Tunnistatko milloin toiminnassa muodostuu henkilötietoja, kun esimerkiksi suunnittelet sähköistä kaupankäyntiä?</li>
<li>Voidaanko osoittaa, että kerätyt henkilötiedot ovat henkilötietojen käsittelyn tarkoituksen kannalta tarpeellisia?</li>
<li>Tiedetäänkö millaisten henkilötietojen käsittely on kiellettyä ja millä edellytyksillä niitä voidaan käsitellä?</li>
<li>Tunnistatko rekisteröidyn oikeudet henkilötietojen käsittelyyn, milloin rekisteröidyllä on yleensä oikeus tarkastaa itseään koskevat tiedot sekä vaatia virheellisen tiedon oikaisua sekä kieltää henkilötietojensa käsittely ja miten oikeudet toteutetaan?</li>
<li>Noudattaako yritys yleisiä tietosuojaperiaatteita ja kerrotaanko niistä esimerkiksi yrityksen kotisivuilla?</li>
<li>Tiedättekö milloin organisaatiolla on tietosuoja-asetuksen mukainen ilmoitusvelvollisuus joista täytyy tehdä ilmoitus valvovalle viranomaiselle ja rekisteröidylle itselleen?</li>
<li>Onko organisaatiolle nimetty tietosuojavastaava?</li>
<li>Pystytäänkö todistamaan että henkilötietojen keräämiseen on saatu rekisteröidyn suostumus?</li>
<li>Onko organisaatiolla johdon hyväksymä tietoturva- ja suojapolitiikka?</li>
<li>Onko organisaatiossa tietoturvallisuuteen liittyviä tiedotteita, ohjeita ja koulutusta?</li>
<li>Onko organisaatiolla viestintäsuunnitelma, strategia ja politiikka?</li>
</ol>
<h1>TIETOTURVALLISUUDEN TOIMINNANOHJAUS™</h1>
<h4>Fordione Oy:n <a href="https://www.fordione.fi/palvelut/tietoturvallisuus" target="_blank" rel="noopener noreferrer">Tietoturvallisuuden Toiminnanohjaus</a>™ -palvelun avulla EU:n tietosuoja-asetuksen vaatimusten täyttäminen helpottuu olennaisesti. Se ottaa kantaa niin olemassa oleviin kuin vaadittaviin hallintomalleihin ja sen avulla analysoidaan organisaation henkilötietoja käsittelevät prosessit nopeasti ja kattavasti.</h4>
<h4>Lopputuloksena syntyy tietotilinpäätös, jonka avulla asetuksen osoitusvelvollisuus voidaan täyttää ja joka varmistaa, että tietoturvallisuus on johdon agendalla.</h4>
<h4>Joustavuutensa ja kustannustehokkuutensa ansiosta se voidaan sovittaa kaiken kokoisille organisaatioille sopivaksi.</h4>
<p><strong>Soita meille tai jätä yhteydenottopyyntö <a href="https://www.fordione.fi/yhteystiedot" target="_blank" rel="noopener noreferrer">TÄSTÄ</a></strong></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</title>
		<link>https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 02 Sep 2018 15:55:32 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13005</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/">TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>TIETOTURVALLISUUDEN TOIMINNANOHJAUS™ ON HALLINTAMALLI, JOKA MAHDOLLISTAA TIETOTURVALLISUUDEN TEHOKKAAN JA KOKONAISVALTAISEN KEHITTÄMISEN.</h2>
<p>Prosesseihin liittyviä uhkia ja riskejä arvioidaan tietoturvallisuuden peruslähtökohdista. Saatavuus, luottamuksellisuus ja eheys kytkeytyvät prosesseihin ja näiden keskinäisiin suhteisiin.</p>
<p>Jatkuvan parantamisen malli luo pohjan tietoturvallisuuden hallintamallille.</p></div>
			</div><div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="869" height="398" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png" alt="" title="Hallintamalli_1" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png 869w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1-480x220.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 869px, 100vw" class="wp-image-13010" /></span></a>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Organisaation koko ja sen toiminnan luonne säätelee tietoturvallisuuden tasoa ja vaikuttavat esimerkiksi GDPR-riskien arviointiin.</p>
<ul>
<li>Tietotilinpäätös
<ul>
<li>GDPR:n osoitevelvollisuuden täyttäminen + sidosryhmäviestintä</li>
</ul>
</li>
<li>Riskikartoitus
<ul>
<li>Prosessilähtöinen tietoturvallisuusriskien ja uhkien tunnistaminen ja minimointi</li>
</ul>
</li>
<li>Vaikutusten arviointi
<ul>
<li>Tietosuojan toteutumisen arvioinnin työkalu</li>
</ul>
</li>
<li>Dokumentit
<ul>
<li>Tietoturvallisuuteen liittyvät prosessikuvaukset, politiikat, periaatteet ja ohjeet</li>
</ul>
</li>
<li>Koulutus
<ul>
<li>Digitaalinen oppimisympäristö mahdollistaa laajat koulutuskokonaisuudet, mittaamisen sekä tiedon syvällisen analysoinnin</li>
</ul>
</li>
<li>Auditointi
<ul>
<li>Ulkoinen auditointi takaa tietoturvallisuuden toteuttamisen laadun</li>
</ul>
</li>
</ul></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img decoding="async" width="499" height="409" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png" alt="" title="Hallintamalli_5" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png 499w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5-480x393.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 499px, 100vw" class="wp-image-13009" /></span></a>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Kokonaisuutta tarkastellaan laajasti niin ulkoisten kuin sisäisten uhkien ja riskien näkökulmista sidosryhmät huomioiden.</p>
<p>Havainnot kerätään yhteen ja niiden pohjalta luodaan suunnitelma estämään vahinkojen syntyminen tai vähentämään toteutuneiden riskien seurauksia. Määritellään korjaavat toimenpiteet ja kirjataan ne kehityssuunnitelmaan aikatauluineen, samalla luodaan tarvittavat mittarit sekä raportointimalli.</p>
<p>Hallintamalli hyödyntää ISO –standardeja ja parhaita käytänteitä ottaen kantaa myös GDPR:n vaatimuksiin.</p>
<p>Lue lisää EU:n tietosuoja-asetuksesta ja sen vaikutuksista <a href="https://www.fordione.fi/blogi/98-eu-n-tietosuoja-asetus-ja-sen-vaikutukset">täältä</a></p>
<p><a href="https://www.fordione.fi/yhteystiedot">Ota yhteyttä</a> ja tulemme kertomaan lisää</p>
<p>asiakaspalvelu (at) fordione.fi</p></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_3_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_3 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_2">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img decoding="async" width="375" height="434" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png" alt="" title="Hallintamalli_4" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png 375w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4-259x300.png 259w" sizes="(max-width: 375px) 100vw, 375px" class="wp-image-13008" /></span></a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/">TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOTURVALLISUUTTA TOTEUTETTAVA 24/7</title>
		<link>https://www.fordione.fi/tietoturva/tietoturvallisuutta-toteutettava-24-7/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 09 May 2017 15:32:05 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12980</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuutta-toteutettava-24-7/">TIETOTURVALLISUUTTA TOTEUTETTAVA 24/7</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>TIETOTURVALLISUUTTA TOTEUTETTAVA 24/7</h2>
<p><b><strong>Paljastuksia olutravintolassa – ”Kaisa alaviiva yksi”</strong></b></p>
<p>Kävin ostamassa pitsaa kotiin. Koska toimitusajan epäiltiin pitenevän totutusta, päätin ottaa oluen odotellessa. Siinäpä se oli sitten hyvä nojailla Etu-Töölöläisen olutravintolan baaritiskiin ja havainnoida. Kiinnitin huomioni kahteen hyvin pukeutuneeseen ja jo hieman varttuneemmassa iässä olevaan herrasmieheen. Keskustelu kulki oluen siivittämän avoimena ja kuuluvana. Olin pakotettu kuulemaan, vaikka en kuunnellut.</p>
<p><em>”Meillekin tuli sitten sellainen pilvisähköposti.” sanoi ensimmäinen herra.<br /></em><em>”No niin sitä pitää! Että tiedot jakoon vain.” kommentoi toinen.<br /></em><em>”Älä muuta sano! Ja samassa rytäkässä piti sitten vaihtaa se salasanakin. Pitää nykyisin sisältää ihan erikoismerkkejä ja kaikkea.”<br /></em><em>”Kuulostaa tosi vaikealta…”<br /></em><em>”No. Lisäsin Kaisaan, vaimon nimeen, alaviivan ja ykkösen. Hyvin meni läpi!”</em></p>
<p><b><strong>Suurin murhe on inhimillinen</strong></b></p>
<p>Tarina kuulostaa täysin absurdilta, mutta on tosi. Kyseessä on mielestäni malliesimerkki siitä, kuinka tietoturvallisuuspanostukset voivat valua hikenä hiekkaan. Juuri pilvipalveluiden tietoturvasta ja tietosuojasta puhutaan paljon. Varsin yleinen väittämä on, että jokaisen vähänkin asiaan vihkiytyneen tulee ymmärtää, että pilveen tallennettu tieto on vaarassa päätyä vääriin käsiin. Toki tällaistakin tapahtuu. Mutta harvemmin. Pilviratkaisuiden tietoturvapanostukset ovat sitä luokkaa, että paljon puhuttu ”Lielahden Eurojackpot -voitto” olisi niissä kisoissa lähinnä pyöristysvirhe. Siksi uskallankin väittää, että suurin murhe ei ole tekninen, vaan inhimillinen.</p>
<p>Olen viimeiset kolme vuotta toiminut hallinnollisen tietoturvallisuuden parissa. Näissä merkeissä olen tavannut yhden jos toisenkin organisaation. Käydyt keskustelut ovat varsin usein johtaneet tekniikkaan. Se kun on kuin sää; siitä on niin kovin helppo puhua. Paljon vaikeammaksi on osoittautunut keskustelu tulevasta EU:n tietosuoja-asetuksesta: se nimittäin edellyttää, että tekniikan lisäksi myös hallinnollisen puolen on oltava kunnossa. Otetaan esimerkki asetuksen vaateista. Jos lähtökohtana on nyt se, miten yksilön toiminta vaikuttaa organisaation tietosuojaan, on asia jatkossa päinvastoin. Eli kysymys kuuluu: miten organisaation toiminta vaikuttaa yksilön tietosuojaan?</p>
<p>En usko, että suurilla pilvipalveluoperaattoreilla tulee olemaan merkittäviä haasteita tämän pykälän täyttämisessä. Niiden jatkuvuus on maineesta kiinni – panostus tietoturvallisuuteen niin sanotusti ”pysyy ja paranoo”. Mutta pilvipalveluissa, kuten kaikissa muissakin palveluissa, on yksi perustavanlaatuinen ongelma: ne ovat juuri niin turvallisia, kuin me käyttäjät haluamme niiden olevan.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_14  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p><b><strong>Tietoturvallisuutta toteutettava 24/7</strong></b></p>
<p>Organisaatiot ovatkin haasteellisen tehtävän edessä. Miten saada henkilöstö ymmärtämään, että tietoturvallisuus on kokonaisvaltainen asia ja sitä tulee toteuttaa 24/7? Tämä ongelma ei harmittavasti ratkea tekniikalla. Ei ainakaan vielä. On siis pystyttävä kertomaan selkokielellä, että pahimmillaan viimeisen päälle suojatusta ympäristöstä saattaa muutamalla huonosti valitulla sanalla muotoutua varsin suojaton. Ja sen seurauksena on Kaisan yksityisyys uhattuna. Kuten myös organisaation maine. Ja tätä eivät kumpikaan halua. Eikä kukaan muukaan.</p>
<p><em><strong>Matti Timonen</strong></em><span> </span><em>on tehnyt pitkän uran IT- alalla. Hän on toiminut mm. tietohallintojohtajana logistiikka- ja IT -yrityksissä ja vetänyt myös liiketoimintayksikköä. Tällä hetkellä hän toimii hallinnolliseen tietoturvaan keskittyneessä Fordione Oy:ssä konsulttina ja hallituksen puheenjohtajana. Hän on myös yksi yrityksen perustajista.</em></p></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_15  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_3">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" width="456" height="256" src="https://www.fordione.fi/wp-content/uploads/2021/11/Matti-Timonen.jpg" alt="" title="Matti-Timonen" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Matti-Timonen.jpg 456w, https://www.fordione.fi/wp-content/uploads/2021/11/Matti-Timonen-300x168.jpg 300w" sizes="(max-width: 456px) 100vw, 456px" class="wp-image-12983" /></span>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuutta-toteutettava-24-7/">TIETOTURVALLISUUTTA TOTEUTETTAVA 24/7</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>IHMINEN JA TIETOTURVALLISUUS</title>
		<link>https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuus/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sat, 01 Oct 2016 14:35:02 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12959</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuus/">IHMINEN JA TIETOTURVALLISUUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_6 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_16  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>TEKNIIKKA MAHDOLLISTAA ORGANISAATION TOIMINNAN TURVAAMISEN VAIN OSITTAIN</strong></h2>
<p>Jos tietoturvallisuus organisaatiossa mielletään pelkästään tekniikaksi ja ihmisen vaikutus tietoturvallisuuteen jätetään huomiotta, ei myöskään tunnisteta isoa osaa tietoturvariskeistä. Riskien tunnistamista ja ymmärtämistä organisaatioissa saattaa myös haitata se, että tietoturvallisuuteen käytetyt resurssit harvoin tuottavat suoraa hyötyä sijoitetulle pääomalle tai tuottavat suoraa kassavirtaa organisaatioon. Tietoturvallisuutta ei välttämättä mielletä tärkeäksi liiketoiminnalle, jolloin sen kehittäminen saattaa jäädä heikoksi.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_14">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_17  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Tietoturvariski tarkoittaa tietoturvauhkan toteutumisen todennäköisyyttä ja mahdollisen vahingon merkittävyyttä. Tietoturvariskien tiedostamiseen eli tunnistamiseen ja ymmärtämiseen, vaikuttavat käyttäjien yleinen tietoturvatietoisuus ja tietotekniset taidot. Tietoturvatietoisuutena voidaan pitää sitä, että käyttäjä ymmärtää tietoturvallisuuden merkityksellisenä esimerkiksi työnsä kannalta sekä tunnistaa tietoturvallisuuteen kohdistuvia uhkia ja riskejä.</p>
<ul>
<li>Työtä tehdään kaikkina kellonaikoina ja usein varsinaisen toimipisteen ulkopuolella</li>
<li>Pilvipalveluiden myötä osa IT-palveluista on organisaation turvatoimien ulottumattomissa</li>
<li>Yksilön on ymmärrettävä tietoturvallisuuden merkitys kaikessa toiminnassaan</li>
<li>Yksilön vastuu omasta tekemisestään kasvaa</li>
<li>Yrityksen on ymmärrettävä yksilön toimintaa</li>
</ul></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_18  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_4">
				
				
				
				
				<span class="et_pb_image_wrap "><img decoding="async" width="544" height="395" src="https://www.fordione.fi/wp-content/uploads/2021/11/HT.png" alt="" title="HT" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/HT.png 544w, https://www.fordione.fi/wp-content/uploads/2021/11/HT-480x349.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 544px, 100vw" class="wp-image-12961" /></span>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_15">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_19  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><strong>YRITYSTEN JA YHTEISÖJEN HENKILÖSTÖ ON SUURI TIETOTURVALLISUUSRISKI </strong></h3>
<p>Sisäisten uhkien tunnistaminen ja niiden torjunta on haasteellista, sillä niihin liittyy lähes poikkeuksetta ihminen. Paras tapa torjua sisäisiä uhkia on synnyttää organisaationlaajuinen tietoturvallisuuskulttuuri.</p>
<p>Kulttuurin syntymisen kannalta huomioitavaa:</p>
<ul>
<li>Kommunikoidut, ymmärrettävät ja realistiset tavoitteet</li>
<li>Henkilöstön arvomaailman tunteminen</li>
<li>Henkilön tietoturvallisuustietoisuuden tason tunteminen</li>
<li>Henkilön ymmärrys ja osaaminen</li>
<li>Jatkuva seuranta ja korjaavat toimenpiteet</li>
</ul>
<p>Käyttäjät saadaan uskomaan tietoturvariskeihin lisäämällä tietoturvatietoisuutta. Lisäksi organisaation tietoturvakulttuurin tulee tukea ja edellyttää tietoturvallisuuden toteutumista käytännössä. Sekä tietoturvatietoisuuden lisäämisessä että tietoturvakulttuurin luomisessa käyttäjien koulutus on avainasemassa.</p>
<p>Arvomaailmamme suuntaa toimintaamme ja positiiviset kokemukset muokkaavat ihmistä haluttuun suuntaan. Uusi suunta tulisi kiinnittää ihmisen olemassa oleviin arvoihin ja toimintaan.</p>
<h4><strong>Muutama sana arvoista </strong></h4>
<ul>
<li>Arvot suuntavat tavoittelemisen ja motivoivat toimintaa</li>
<li>Arvot tuovat näkyviin sen, minkä hyväksi ihmiset ovat valmiita tekemään työtä</li>
<li>Arvojen sisäistäminen merkitsee sitoutumista, joka puolestaan ohjaa ihmisen käyttäytymistä</li>
<li>Arvojensa ohjaamana ihminen voi myös toimia toisin kuin hän ”luonnostaan” toimisi</li>
<li>Arvoihin sitoutunut ihminen kykenee siis toimimaan vastoin omaa välitöntä haluaan</li>
<li>Arvopohja antaa välineet mistä narusta vetäen saadaan todennäköisemmin halutut tulokset</li>
</ul>
<h4><em><strong>Näistä syistä arvojen kautta johdettu koulutus on erittäin tehokasta!</strong></em></h4>
<p><em><strong></strong></em></p>
<h3><strong>FORDIONE OY TARJOAA HALLINNOLLISEEN TIETOTURVAAN JA PROSESSIEN KEHITTÄMISEEN LIITTYVIÄ RATKAISUJA</strong></h3>
<ul>
<li><strong>Tietoturvallisuuden Toiminnanohjaus™</strong>, eli lähestyminen standardien, liiketoimintaprosessien ymmärryksen, ihmisten ja kustannusten kohdentamisen kautta</li>
<li>Ihminen ja ihmisen tekeminen keskeisessä roolissa</li>
<li>Laaja-alainen ja tasapainon takaava lähestyminen tietoturvallisuuden kehittämiseen</li>
</ul>
<h4><strong>Toimintaan liittyvät avainsanat</strong></h4>
<ul>
<li>Reseptiohjattavuus (joko yleinen ja/tai osa-aluekohtainen analysointi- ja kehitysmalli)</li>
<li>Määrämuotoisuus (ISO27001, ISO27002, RACI, CMMI, VAHTI)</li>
<li>Tehokkuus</li>
<li>Nopeus</li>
<li>Mitattavuus</li>
<li>Kohdennettavuus</li>
</ul>
<p>Lopputuloksena on selkeä kuva tietoturvallisuuden kypsyystasosta sekä priorisoitu listaus kehityskohteista.</p>
<p>Kaikki käsitellyt osa-alueet kirjataan tietotilinpäätökseen, joka vastaa EU:n tietosuoja-asetuksen tilintekovelvollisuusvaateeseen ja varmistaa, että tietoturvallisuus on johdon agendalla.</p>
<p>Haluatko lisätietoja? Soita meille tai jätä yhteydenottopyyntö <strong><a href="https://www.fordione.fi/yhteystiedot">TÄSTÄ</a></strong></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuus/">IHMINEN JA TIETOTURVALLISUUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>IHMINEN JA TIETOTURVALLISUUSTIETOISUUS</title>
		<link>https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuustietoisuus/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 28 Aug 2016 14:28:09 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12956</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuustietoisuus/">IHMINEN JA TIETOTURVALLISUUSTIETOISUUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_7 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_16">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_20  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>IHMINEN JA TIETOTURVALLISUUSTIETOISUUS</h2>
<h4><strong>Tajunnan ovet</strong></h4>
<p>Omakotitalomme remontti oli edennyt siihen pisteeseen, että seuraavaksi asennusvuoroaan odotti parvekkeen ovi. Koska timpurin aikataulu oli tiukka ja tilirautakaupan toimituskyky päivällä pitkä, piti lähteä merta edemmäksi kalaan. Siis eipä muuta kuin nettiin saatavuuksia selvittämään. Apu löytyi heti ensimmäisen liikkeen sivuilta ja hinnankin ollessa kohdallaan, niin eipä muuta kuin kärry auton perään ja menoksi.</p>
<p>Kauppa oli entuudestaan tuttu, joten ovet löytyivät ilman ponnisteluita. Sen sijaan oven siirtäminen olisi vaatinut niitä niin paljon, että päätin kääntyä palvelutiskin puoleen. Ilokseni huomasin, että tiskillä seisoi peräti kolme myyjää, muttei yhtään asiakasta. Ilo hyytyi nopeasti. Jokin asiakkaan palvelemista, tai edes huomioimista, tärkeämpää tuntui olevan agendalla, sillä huomiota herättäessäni minulta kului helposti viitisen minuuttia. Lopulta sain hieman vanhemman miesmyyjän vaivaantumaan sen verran, että hän oli pakotettu lausumaan tuon italiankielisen prontto–sanan suomenkielisen vastineen. Suusta kuului ”Niin?”.</p>
<p>Esitin asiani. Tarvitsin parvekkeen oven, mutta epäilin saavani sitä omin avuin liikkeelle. Mitenkähän asian kanssa tulisi edetä? Saamani vastaus oli kuin suoraan veetuilun oppikirjasta. Se kun iski tajuntaani vasta palatessani takaisin ulos. Kaikessa karuudessaan se kuului: ”No nyt kuule toimitaan sillä tavalla, että sinä menet takaisin sinne mistä tulitkin, eli ulos. Otat siitä oven vierestä vasemmalta sellaisen kärryn, missä ei ole laitoja ja palaat sitten takaisin tähän palvelutiskille.” Koska olen suomalainen, en siis aluksi edes hätkähtänyt. Se tapahtui vasta ulkona. Että näin! Voisiko tällaista palvelukokemusta odottaa saavansa vaikkapa Saksassa? Tuskin. Meillä kyllä. Ja usein! Sen sijaan, että olisin jäänyt ulos, päätin mennä päätyyn asti. Otin kärryn ja palasin kiltisti palvelutiskille jonottamaan. Siellä sama polemiikki tuntui jatkuvan. Olin kuitenkin onnistunut jättämään muistijäljen; minut huomattiin noin puolta nopeammassa ajassa. Matka ovien tykö saattoi alkaa.</p>
<p>Myyjä kulki edellä ja minä kärryn kanssa perässä. Hän esitti samalla huolensa siitä, että olinko ymmärtänyt, että ovia on erilaisia. Tarvittiin parametreja, jotta matkaan tarttuisi varmasti oikea tuote. Kerroin olevani asiasta tietoinen ja varmistaneeni oven saatavuuden ennen liikkeeseen saapumista. Parametritietoisuuteni aiheuttaman pettymyksen nieltyään hän tarttui saatavuuteen. Hymynkare suunpielessä hän kertoili useammankin asiakkaan pettyneen nettisaldon ollessa jotain ihan muuta kuin todellinen saldo. ”Se on kato hukkareissu tehty silloin” hän totesi isälliseen sävyyn. En voinut kuin yhtyä mielipiteeseen.</p>
<p>Saavuimme perille. Myyjä kävi ovet lävitse ja löysi tarvitsemani. Työnsin kärryn toivorikkaana lähemmäksi. Sen sijaan, että hän olisi nostanut oven kyytiin, hän pyysikin minua lähemmäksi. ”Jaa että se oli painava tämä ovi. Niinkös se oli?” Myönsin asian olevan mielestäni näin. ”Pistäpä kätesi kuule tähän ja tähän”. Tein työtä käskettyä. ”Ja nyt nostat, siirryt kaksi askelta taaksepäin ja samalla kääntyen lasket oven kärrylle”. Hetken askarreltuani sain oven kyytiin. Myyjä oli tyytyväinen. Hyvillä neuvoilla kun vaikeakin homma tuppaa onnistumaan mallikkaasti!  Myöntelin, kun en muutakaan keksinyt. Myyjä oli niin iloinen mallisuorituksestani, että innostui jopa kysymään, onko jotain muuta, missä hän voisi olla avuksi. Kiitin ja totesin asian olevan kutakuinkin tässä. ”No eipä sitten muuta, kuin kassan kautta kotiin ja ovea asentamaan!” Nyökkäsin kohteliaasti ja suuntasin kassalle. Jätin helat ostamatta.</p>
<p>Mitä tekemistä kokemuksellani on tietoturvallisuuden kanssa? Ei suoranaisesti mitään. Mutta sen lisäksi, että se kertoo karua kieltään siitä, miten Herran vuonna 2016 asiakasta Suomessa arvostetaan, se kertoo myös sen, että kaikki eivät välttämättä ole tietoisia siitä, mitä heiltä odotetaan. Yksi Fordionen kehittämän Tietoturvallisuuden Toiminnanohjauksen kantavia ajatuksia on huomioida yksittäinen ihminen ja tämän tietoturvallisuustietoisuus. Eli tuoda yksilölle selkeästi esiin häneen kohdistuvat odotukset. Se on yksi tavoistamme auttaa asiakkaitamme varmistumaan siitä, että organisaatio toimii tietoturvallisuuden kokonaisvaltaisesti huomioiden. Tämä taas edesauttaa loppuasiakaskuntaa luottamaan sen tuottaman palvelun jatkuvuuteen ja turvallisuuteen laatua unohtamatta. Tietoturvallisuus ei ole tekniikkaa. Se on tapa toimia, johon kyky hyödyntää tekniikkaa maksimaalisesti toki sisältyy. Mutta tekniikkaa olennaisempaa on auttaa ihmistä ymmärtämään käyttäytymisensä vaikutus tietoturvallisuuden toteutumiseen niin työpaikalla kuin sen ulkopuolella. Miksi? Koska niin muuttuu maailma, Eskoni.</p>
<p>Kirjoittaja: Matti Timonen on yksi Fordione Oy:n perustajista</p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/ihminen-ja-tietoturvallisuustietoisuus/">IHMINEN JA TIETOTURVALLISUUSTIETOISUUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
