Tavoitteet

  • Organisaation henkilöstölle ja kumppaneille tarjotaan säännöllistä digitaalisen turvallisuuden koulutusta, jotta he osaavat toimia turvallisesti tehtäviensä ja vastuidensa vaatimalla tasolla organisaation ohjeiden ja käytäntöjen mukaisesti.


Toimenpiteet tietoisuuteen ja koulutukseen:


Huom!


TASO 1 > TASO 2

Toimenpiteet on jaoteltu kahdelle tasolle siten, että perustason toimenpiteet toimivat pohjana edistyneemmän tason toimenpiteille.

TASO 1: Perustason kyvykkyydet

TASO 2: Edistyneemmät kyvykkyydet






S08: Ylin johto ymmärtää digitaalisen turvallisuuden roolinsa ja vastuunsa TASO 1

1.

Varmista, että ylin johto ymmärtää roolinsa ja vastuunsa digitaalisen turvallisuuden näkökulmasta.

2.

Varmista, että johto on sitoutunut ja osoittaa johtajuutta digitaalisen turvallisuuden hallintaan ja kehittämiseen.

3.

Varmista, että ylin johto laatii ja jalkauttaa organisaatioon tietoturvastrategian ja -politiikan, joka ohjaa myös digitaalista turvallisuutta.

4.

Käytä apuna Tiedonhallintalautakunnan suositusta johdon vastuiden toteuttamisesta tiedonhallinnassa.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Digitaalisen turvallisuuden strategia

  • Kuvaus johdon vastuista tiedonhallinnassa ja digitaalisessa turvallisuudessa

  • Tietoturvapolitiikka










S09: Kaikki käyttäjät saavat koulutusta ja tiedotusta digitaalisesta turvallisuudesta TASO 1

1.

Määrittele säännöllinen ja pakollinen digitaalisen turvallisuuden koulutus henkilökunnalle ja kumppaneille, joilla on pääsy organisaation omistamaan tai hallinnoimaan tietoon ja tietojenkäsittely-ympäristöön.

2.

Tunnista erikois- tai lisäkoulutusta vaativat roolit ja määrittele heille koulutussuunnitelma digitaalisen turvallisuuden osaamisen kehittämiseksi.

3.

Huomioi koulutuksessa henkilötietojen käsittely.

4.

Tutustu Digi- ja väestötietoviraston Digiturvallinen elämä -koulutuksiin ja -peliin.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Digitaalisen turvallisuuden koulutussuunnitelma ja -ohjelma

  • Koulutusrekisteri digiturvakoulutusten suorittamisesta

ESIMERKKI

Esimerkkejä: Organisaatioiden koko henkilöstölle tarkoitetuista koulutuksista DVV:n Digiturvallinen elämä -sivustolla

Esimerkki tietosuojan koulutuksesta: Tietosuojan ABC julkishallinnon henkilöstölle (eOppiva)

(lightbulb) VINKKI

     DIGITAALISEN TURVALLISUUDEN KOULUTUKSESTA

Säännöllisen ja pakollisen digitaalisen turvalisuuden koulutuksen tavoitteena on antaa organisaation työntekijöille paremmat valmiudet toimia tietoturvallisesti organisaation omaisuuden ja tietojen kanssa. Koulutus tulisi järjestää uusille työntekijöille heidän aloittaessaan ja kaikille organisaation työntekijöille vähintään vuosittain.

Digitaalisen turvallisuuden koulutus voi kattaa muun muassa seuraavia teemoja:

  • Manipulointihyökkäysten, kuten tietojen kalastelu tai toimitiloihin luvatta sisäänpääsemisen (tailgating), tunnistaminen
  • Parhaat käytännöt, kuten monivaiheinen tunnistaminen (MFA), vahvat salasanat ja käyttäjätunnusten oikeaoppinen käyttö
  • Luottamuksellisten tietojen tietoturvallinen käyttö, mukaan lukien puhtaan työpödän periaate, näytön lukitseminen työpisteeltä poistuttaessa sekä fyysisten ja virtuaalisten taulujen pyyhkiminen kokousten lopuksi
  • Tahattomien tietovuotojen yleisimmät syyt, kuten luottamuksellisten tietojen toimittaminen virheellisesti, loppukäyttäjän laitteen katoaminen tai tietojen julkaiseminen väärälle kohderyhmälle
  • Digitaalisen turvallisuuden poikkeamien tunnistaminen ja raportointi
  • Etätyön huomioitavat digitaalisen turvallisuuden seikat, kuten turvattomiin verkkoihin kytkeytymiseen ja tietojen välittämiseen niiden kautta liittyvät riskit











S10: Korotettujen oikeuksien käyttäjät ymmärtävät digitaalisen turvallisuuden roolinsa ja vastuunsa TASO 1

1.

Määrittele korotettujen oikeuksien käyttäjien (esim. pääkäyttäjät) digitaalisen turvallisuuden vastuut ja valtuudet ja kirjaa ne osaksi käyttäjien työnkuvaa.

2.

Tunnista erikois- tai lisäkoulutusta vaativat roolit ja määrittele heille koulutussuunnitelma digitaalisen turvallisuuden osaamisen kehittämiseksi.

3.

Huomioi myös kumppaneiden hallussa olevat korotetut oikeudet (esim. ohjelmistotoimittajien ja ulkoistuskumppaneiden pääkäyttäjäoikeudet) (kts. S12).

4.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Luettelo korotettujen oikeuksien käyttäjärooleista ja käyttäjistä

  • Korotettujen oikeuksien vastuut ja valtuudet osana roolikuvauksia

  • Digitaalisen turvallisuuden koulutussuunnitelma ja –ohjelma

  • Koulutusrekisteri digiturvakoulutusten suorittamisesta










S11: Fyysisen ja digitaalisen turvallisuuden henkilöstö ymmärtää roolinsa ja vastuunsa TASO 1

1.

Määrittele sekä fyysisen että digitaalisen turvallisuuden henkilöstön digitaalisen turvallisuuden vastuut ja valtuudet ja kirjaa ne osaksi käyttäjien työnkuvaa.

2.

Tutustu myös Tiedonhallintalautakunnan suositukseen johdon vastuiden toteuttamisesta tiedonhallinnassa.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Kuvaus fyysisen ja digitaalisen turvallisuuden rooleista sekä roolien vastuista ja valtuuksista











S12: Kolmansien osapuolten sidosryhmät ymmärtävät digitaalisen turvallisuuden roolinsa ja vastuunsa TASO 2

1.

Määrittele sidosryhmien (esim. toimittajat, asiakkaat, kumppanit) digitaalisen turvallisuuden vastuut ja valtuudet.

2.

Varmista, että vastuut ja valtuudet sekä digitaalisen turvallisuuden koulutusvaatimukset on otettu huomioon kumppanisopimuksissa, esimerkiksi tietoturvaliitteellä.

3.

Huomioi kolmansien osapuolten tekemä henkilötietojen käsittely.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Digitaalisen turvallisuuden vaatimukset sopimuskumppaneille

(lightbulb) VINKKI

     KUMPPANISOPIMUKSISTA

  • Organisaation tekemien kumppanisopimuksien tulisi sisältää riittävät turvallisuusvaatimukset. Näitä vaatimuksia ovat esimerkiksi kumppani digitaalisen turvallisuusohjelman vähimmäisvaatimukset, tietoturvaloukkauksista ja -murroista ilmoittaminen ja niihin reagoiminen, tietojen salausvaatimukset ja tietojen hävittämissitoumusket. Näiden vaatimusten tulisi olla johdonmukaisia organisaation kumppanihallintapolitiikan kanssa ja kumppanisopimusten vaatimukset tulisi arvioida aina uusia sopimuksia tehtäessä ja olemassa olevia sopimuksia uusittaessa, ettei sopimuksista puutu turvallisuusvaatimuksia.








  • No labels