Tietoturvakoulu: Tietoturvapolitiikka käytännössä


Kirjoittaja

Rami Tamminen

Ensisilmäyksellä

Ilman selkeitä pelisääntöjä tietoturva jää helposti irralliseksi. Tietoturvapolitiikka kokoaa yhteen tavoitteet, periaatteet ja käytännöt, jotta koko organisaatio toimii samalla tavalla ja osaa reagoida myös kriisitilanteessa.


Tietoturvapolitiikka ei siis ole vain dokumentti, vaan sen pitäisi näkyä konkreettisesti siinä, miten yrityksessä käsitellään tietoa, käytetään järjestelmiä ja toimitaan poikkeustilanteissa.

Miten tietoturvapolitiikka näkyy käytännössä?

Tietoturvapolitiikka määrittelee organisaation tietoturvan tavoitteet, periaatteet ja toimintatavat. Se ei ole pelkkä IT-osaston dokumentti, vaan koko organisaation yhteinen sopimus siitä, miten tietoturvaa toteutetaan arjessa.

Politiikan avulla:

  • tunnistetaan riskit ja sovitaan, miten niitä minimoidaan
  • tunnetaan oma IT-kokonaisuus, laitteet ja järjestelmät
  • tiedetään, kenellä on mitäkin hallussa
  • määritellään yhteiset toimintatavat erilaisiin tietoturvatilanteisiin

Jos haluat perehtyä tarkemmin siihen, mitä tietoturvapolitiikka tarkoittaa, mihin sitä tarvitaan ja kuka siitä vastaa, lue myös Frendyn artikkeli: Mikä on tietoturvapolitiikka? – Frendy

Millaisia käytännön pelisääntöjä tietoturvapolitiikasta syntyy?

Hyvä tietoturvapolitiikka sisältää sekä teknisiä että toiminnallisia käytäntöjä. Se voi käsitellä esimerkiksi:

  • Käytännön ohjeet: esimerkiksi USB-muistien käyttö, etätyökäytännöt ja tulostamisen turvallisuus
  • Salasanakäytännöt: vähimmäispituus, erikoismerkkien käyttö ja MFA eli monivaiheisen tunnistautumisen hyödyntäminen
  • Toimintaohjeet: mitä tehdään, jos huomataan epäilyttävä sähköposti, tietovuoto tai laite katoaa
  • Roolit ja vastuut: kuka vastaa tietoturvasta ja kehen ollaan yhteydessä kriisitilanteessa

Tavoitteena on, ettei henkilöstön tarvitse poikkeustilanteessa arvailla oikeaa toimintatapaa.

Miksi tietoturvapolitiikka on tärkeä käytännössä?

Ilman selkeitä pelisääntöjä tietoturva jää helposti irralliseksi. Hyvä politiikka auttaa:

  • tukemaan organisaation mainetta ja luotettavuutta
  • suojaamaan asiakastietoja ja liiketoiminnan jatkuvuutta
  • varmistamaan, että henkilöstö tietää, miten toimia uhkatilanteessa
  • yhdistämään tekniset ratkaisut ja käyttäjien arjen toimintatavat

Tietoturvapolitiikka luo siis perustan sille, että tietoturva ei jää vain yksittäisten teknisten ratkaisujen tai henkilöiden osaamisen varaan.

Kuinka tietoturvapolitiikka jalkautetaan arkeen?

Politiikka ei saa jäädä pölyttymään intranurkkaan. Sen pohjalta laaditaan käytännönläheiset ohjeet henkilöstölle, ja sen sisältö käydään läpi koulutuksissa.

Jalkauttaminen voi tarkoittaa esimerkiksi sitä, että henkilöstö tietää:

  • miten epäilyttävien sähköpostien kanssa toimitaan
  • mitä tietoa saa käsitellä missäkin järjestelmässä
  • miten etätyössä toimitaan turvallisesti
  • kenelle mahdollisesta tietoturvapoikkeamasta ilmoitetaan
  • mitä tehdään, jos työlaite katoaa tai käyttäjätunnuksen epäillään vaarantuneen.

Kun politiikkaa päivitetään säännöllisesti ja siitä viestitään aktiivisesti, siitä tulee osa organisaation kulttuuria ja normaaleja toimintatapoja.

Mitä tästä opimme?

  • Tietoturvapolitiikka määrittelee yhteiset pelisäännöt tietoturvalliseen työarkeen.
  • Sen avulla organisaatio tunnistaa IT-kokonaisuutensa, riskinsä sekä eri henkilöiden vastuut.
  • Politiikasta johdetaan henkilöstölle konkreettiset ohjeet esimerkiksi salasanoihin, etätyöhön ja poikkeustilanteisiin.
  • Dokumentti yksin ei riitä: politiikka pitää jalkauttaa koulutuksen, viestinnän ja käytännön toimintamallien avulla.
  • Toimiva tietoturvapolitiikka näkyy lopulta siinä, miten ihmiset toimivat arjessa.

Psst. Kiinnostaako tietoturva-aiheiset sisällöt? Ota IT-kaverin somekanavat seurantaan!

Julkaisemme somessa tietoiskuja ja mielenkiintoisia tietoturvauutisia.

Tarvitset vain yhden Frendyn – kaikki IT- palvelut yhdeltä kumppanilta