
Tietoturvaprotokollat: mitä ne ovat ja miten suojaavat tietojasi
Tietoturva koskettaa jokaista, joka käsittelee tietoja työssään – suomalaiset organisaatiot kohtaavat yhä enemmän vaatimuksia GDPR:n ja kasvavien kyberuhkien takia. Tässä artikkelissa selvitämme, mitä tietoturvaprotokollat tarkoittavat käytännössä ja miten niitä sovelletaan Suomessa aina viidestä osa-alueesta GDPR:n seitsemään vaatimukseen.
Tietomurtojen keskimääräinen kustannus vuonna 2023 (IBM): 4,45 miljoonaa dollaria · Prosessi, jossa inhimillinen virhe aiheuttaa tietoturvaloukkauksia (IBM): 95 % · GDPR:n enimmäissakko: 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta · Tietoturvaprotokollien osa-alueiden lukumäärä (yleinen malli): 5
Pikakatsaus
- GDPR on EU-asetus 2016/679, joka koskee henkilötietojen käsittelyä (EUR-Lex (EU:n lainsäädäntöportaali))
- Tietoturvaprotokollien viisi osa-aluetta on laajalti käytetty viitekehys (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen))
- Tarkkaa määrää tietoturvaprotokollien tyypeistä ei ole yksiselitteisesti määritelty (White & Case (kansainvälinen asianajotoimisto))
- Eri lähteet luettelevat hieman eri määrän GDPR:n pylväitä (Euroopan komissio (EU:n toimeenpaneva elin))
- GDPR tuli voimaan 24.5.2016 ja sitä sovelletaan 25.5.2018 alkaen (EDPB (Euroopan tietosuojaneuvosto))
- Suomalaisten organisaatioiden on päivitettävä tietoturvaprotokollansa vastaamaan uusia uhkia ja sääntelyä (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen))
Tietoturvaprotokollien keskeiset luvut kertovat tiivistetysti, mistä on kyse.
| Ominaisuus | Arvo |
|---|---|
| Tietoturvan osa-alueiden lukumäärä | 5 |
| Tietoturvan tyyppien lukumäärä | 4 |
| GDPR-vaatimusten lukumäärä | 7 |
| GDPR:n pääperiaatteiden lukumäärä | 6 |
Mitkä ovat tietoturvan viisi osa-aluetta?
Tietoturvaprotokollat rakentuvat viidestä keskeisestä osa-alueesta, jotka yhdessä muodostavat kattavan suojan. Nämä eivät ole vain teknisiä ratkaisuja, vaan ne edellyttävät myös organisaation kulttuurin ja prosessien huomioimista.
- Salaus – suojaa tietoja levossa ja siirrossa. AES-256 on yleinen standardi (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Palomuurit – estävät luvattoman pääsyn verkkoon pakettien suodatuksen ja tilallisen tarkastelun avulla (U.S. International Trade Administration (USA:n kauppaviranomainen)).
- Monivaiheinen todennus (MFA) – vaatii useita todentamistapoja ja vähentää salasanahyökkäysten riskiä (Euroopan komissio (EU:n toimeenpaneva elin)).
- Pääsynvalvonta – vähimmän oikeuden periaate ja roolipohjainen pääsynhallinta (RBAC) (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Tietoturvatietoisuus – henkilöstön koulutus ja tietoisuuden lisääminen (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
Suomalaisen pk-yrityksen on panostettava kaikkiin viiteen osa-alueeseen, sillä yhden heikko lenkki voi johtaa tietomurtoon, jonka keskimääräinen kustannus on 4,45 miljoonaa dollaria (IBM (teknologiajätti ja tietoturvatutkimuksen tekijä)).
Miten tämä liittyy käytäntöön: Suomalaiset organisaatiot, jotka eivät ole ottaneet käyttöön MFA:ta, ovat erityisen alttiita salasanahyökkäyksille. Tietoturvatietoisuus on usein laiminlyöty osa-alue, vaikka se on edellytys muiden protokollien tehokkaalle toiminnalle.
Mitkä ovat tietoturvan neljä tyyppiä?
Tietoturvan tyypit jaetaan yleisesti neljään kategoriaan, jotka kattavat eri suojausalueet.
- Verkkoturva – suojaa verkkoliikennettä ja -infrastruktuuria (U.S. International Trade Administration (USA:n kauppaviranomainen)).
- Sovellusturva – varmistaa ohjelmistojen turvallisuuden koko elinkaaren ajan.
- Tietokantaturva – estää luvattoman pääsyn tietokantoihin ja suojaa tietoja levossa (EUR-Lex (EU:n lainsäädäntöportaali)).
- Päätelaiteturva – suojaa työasemia, mobiililaitteita ja IoT-laitteita (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Huomio: Vaikka tyypit on helppo erotella, käytännössä ne limittyvät vahvasti. Esimerkiksi sovellusturva on osa verkkoturvaa ja päätelaiteturvaa.
Mitkä ovat viisi tapaa suojata tietoja?
Tietojen suojaaminen ei vaadi monimutkaisia järjestelmiä – perusasiat ovat usein tehokkaimpia. Seuraavat viisi keinoa muodostavat vankan lähtökohdan.
- Salaus – suojaa tiedot sekä levossa että siirrossa (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Vahvat salasanat – pitkät, monimutkaiset ja yksilölliset salasanat (Euroopan komissio (EU:n toimeenpaneva elin)).
- Automaattiset näytönsäästäjät – estävät luvattoman käytön työasemilla (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Ohjelmistopäivitykset – korjaavat tunnetut haavoittuvuudet (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
- Kaksivaiheinen todennus – lisää ylimääräisen turvakerroksen (EDPB (Euroopan tietosuojaneuvosto)).
Suomalaiset organisaatiot voivat aloittaa ottamalla käyttöön automaattiset näytönsäästäjät ja kaksivaiheisen todennuksen – nämä ovat edullisia ja nopeita toteuttaa, mutta vähentävät merkittävästi riskiä.
Miksi tämä toimii: Yksinkertaisten toimenpiteiden yhdistelmä luo monitasoisen suojan, joka on tehokkaampi kuin mikään yksittäinen ratkaisu.
Mitkä ovat 10 tapaa suojata henkilötietoni?
Laajempi lista suojaustoimista auttaa kattamaan kaikki riskit. Tässä kymmenen keskeistä keinoa, jotka pohjautuvat EU:n tietosuojasääntelyyn ja suomalaiseen käytäntöön.
- Tietojen minimointi – kerää vain tarpeelliset tiedot (EUR-Lex (EU:n lainsäädäntöportaali)).
- Säännölliset varmuuskopiot – varmista tietojen palautettavuus.
- Tietoturvakoulutus – kouluta henkilöstöä säännöllisesti (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Pseudonymisointi – korvaa tunnistetiedot keinotekoisilla tunnisteilla (Euroopan komissio (EU:n toimeenpaneva elin)).
- Pääsynvalvontalokit – seuraa kuka on käsitellyt tietoja.
- Salasananhallintatyökalut – helpottaa vahvojen salasanojen käyttöä.
- Laitteiden salaus – suojaa kannettavat tietokoneet ja puhelimet (U.S. International Trade Administration (USA:n kauppaviranomainen)).
- Verkon segmentointi – erota kriittiset järjestelmät muusta verkosta.
- Haavoittuvuusskannaukset – tunnista heikkoudet ennen hyökkääjiä.
- Toipumissuunnitelma – valmistaudu tietoturvaloukkaukseen (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
Käytännön neuvo: Suomalaisen pk-yrityksen kannattaa aloittaa kolmesta ensimmäisestä – tietojen minimointi, varmuuskopiot ja koulutus – ja laajentaa listausta ajan myötä.
Mitkä ovat GDPR:n seitsemän vaatimusta?
GDPR asettaa seitsemän keskeistä vaatimusta henkilötietojen käsittelylle. Nämä eivät ole vain teknisiä, vaan ne koskevat koko organisaation toimintaa.
- Laillisuus, kohtuullisuus ja läpinäkyvyys – käsittelyn on oltava lainmukaista ja rekisteröidylle avointa (EUR-Lex (EU:n lainsäädäntöportaali)).
- Käyttötarkoitussidonnaisuus – tietoja saa kerätä vain tiettyä, nimenomaista tarkoitusta varten (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
- Tietojen minimointi – kerää vain tarpeelliset tiedot (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Täsmällisyys – tiedot on pidettävä ajan tasalla ja virheelliset tiedot korjattava.
- Säilytyksen rajoittaminen – säilytä tietoja vain niin kauan kuin on tarpeen (Euroopan komissio (EU:n toimeenpaneva elin)).
- Eheys ja luottamuksellisuus – suojaa tiedot asianmukaisin teknisin ja organisatorisin toimenpitein (EUR-Lex (EU:n lainsäädäntöportaali)).
- Tiivelvollisuus – osoita noudattavasi asetusta dokumentoimalla prosessit (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Suomalaiset organisaatiot, jotka laiminlyövät tilivelvollisuusvaatimuksen, voivat saada sakot, jotka ovat jopa 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
Miksi tämä on ratkaisevaa: Tilivelvollisuus on seitsemäs vaatimus, mutta se on samalla koko järjestelmän perusta – ilman dokumentointia et voi osoittaa noudattavasi muita vaatimuksia.
Mitkä ovat GDPR:n kuusi pääperiaatetta?
Kuusi pääperiaatetta ovat tiivistelmä seitsemästä vaatimuksesta; ne kattavat laillisuuden, kohtuullisuuden, läpinäkyvyyden, käyttötarkoitussidonnaisuuden, tietojen minimoinnin, täsmällisyyden, säilytyksen rajoittamisen sekä eheyden ja luottamuksellisuuden (EUR-Lex (EU:n lainsäädäntöportaali)).
Yksinkertaistettuna: Nämä periaatteet tarkoittavat, että tietoja on käsiteltävä rehellisesti, vain tarvittava määrä, ja ne on suojattava asianmukaisesti.
Mitkä ovat GDPR:n neljä pilaria?
GDPR:n neljä pilaria ovat: henkilötietojen käsittelyn periaatteet, rekisteröidyn oikeudet, tietosuojavastaava ja tietoturvaloukkauksista ilmoittaminen (Euroopan komissio (EU:n toimeenpaneva elin)).
Käytännön vaikutus: Suomalaiset organisaatiot tarvitsevat usein tietosuojavastaavan, jos ne käsittelevät laajamittaisesti arkaluonteisia tietoja.
Mitkä ovat tietosuojan seitsemän kultasääntöä?
Vaikka kultasääntöjä ei ole virallisesti määritelty, ne pohjautuvat GDPR:n periaatteisiin: käsittele tietoja lainmukaisesti, minimoi keräys, säilytä vain tarvittava aika, varmista tietojen oikeellisuus, suojaa teknisesti, kouluta henkilöstöä ja dokumentoi kaikki (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Mitkä ovat tietosuojan vaatimustenmukaisuuden kuusi pilaria?
Kuusi pilaria kattavat: hallintomallin, riskienhallinnan, tietoturvan, dokumentoinnin, rekisteröidyn oikeudet ja valvonnan (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
Huomio: Nämä pilarit eivät ole GDPR:n erillinen vaatimus, mutta ne auttavat jäsentämään käytännön toteutusta.
Kuinka tietoja pidetään turvassa GDPR:n mukaisesti?
GDPR edellyttää konkreettisia teknisiä ja organisatorisia toimenpiteitä. Tässä käytännön ohjeet suomalaisille organisaatioille.
- Pseudonymisointi ja salaus – korvaa tunnistetiedot ja suojaa tiedot salauksella (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Tietoturvaprotokollien dokumentointi – kirjaa ylös kaikki suojatoimenpiteet (Euroopan komissio (EU:n toimeenpaneva elin)).
- Pääsynvalvonta – varmista, että vain oikeutetut henkilöt pääsevät tietoihin (EUR-Lex (EU:n lainsäädäntöportaali)).
- Säännölliset tietoturvatarkastukset – testaa järjestelmien turvallisuus (U.S. International Trade Administration (USA:n kauppaviranomainen)).
Suomalaisille organisaatioille dokumentointi on usein suurin haaste, mutta se on myös paras tapa osoittaa viranomaisille, että GDPR:ää noudatetaan. Ilman dokumentteja sakot ovat todennäköisempiä.
Käytännön neuvo: Aloita laatimalla tietoturvaprotokollien kuvaus ja tarkista se säännöllisesti – tämä on tilivelvollisuuden kulmakivi.
Mitkä ovat GDPR:n säännöt tietojen tallentamiseen?
GDPR asettaa tiukat rajoitukset tietojen tallentamiselle: säilytysaika on rajoitettava käsittelyn tarkoitukseen nähden, ja tiedot on hävitettävä asianmukaisesti, kun niitä ei enää tarvita (EUR-Lex (EU:n lainsäädäntöportaali)).
Esimerkki: Asiakasrekisteriä saa säilyttää vain niin kauan kuin asiakassuhde on voimassa ja lakisääteiset velvoitteet (esim. kirjanpito) edellyttävät.
Miksi tietoturva on tärkeää?
Tietoturva ei ole vain tekninen yksityiskohta – se on liiketoiminnan perusedellytys. Seuraavat syyt kiteyttävät, miksi jokaisen suomalaisen organisaation tulisi panostaa siihen.
- Suojaa arkaluonteisia tietoja – estää tietovuodot ja identiteettivarkaudet (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Ehkaisee taloudellisia menetyksiä – tietomurron keskimääräinen kustannus on 4,45 miljoonaa dollaria (IBM (teknologiajätti ja tietoturvatutkimuksen tekijä)).
- Ylläpitää luottamusta – asiakkaat ja kumppanit odottavat tietojen turvallista käsittelyä (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
- Varmistaa vaatimustenmukaisuuden – välttää GDPR-sakot (Euroopan komissio (EU:n toimeenpaneva elin)).
Suomalaiset organisaatiot, jotka laiminlyövät tietoturvan, menettävät paitsi rahaa myös mainetta – luottamuksen palauttaminen voi kestää vuosia.
Miksi tämä on ratkaisevaa: Tietoturva on investointi, joka maksaa itsensä takaisin, jos se estää edes yhden merkittävän tietomurron.
Kuka on vastuussa tietoturvasta?
Vastuu tietoturvasta kuuluu koko organisaatiolle, mutta erityisesti johdolle, tietosuojavastaavalle (DPO) ja koko henkilöstölle (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
- Johto vastaa strategiasta ja resurssien kohdentamisesta (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
- Tietosuojavastaava neuvoo ja valvoo GDPR:n noudattamista (Euroopan komissio (EU:n toimeenpaneva elin)).
- Henkilöstö toteuttaa käytännön toimia, kuten salasanojen hallintaa ja tietoturvakoulutusta.
Käytännön neuvo: Suomalaisissa pk-yrityksissä tietosuojavastaava voi olla ulkoistettu, mutta vastuu säilyy aina johdolla.
Mitä on tietoturva tietokoneessa?
Tietoturva tietokoneessa tarkoittaa toimenpiteitä, joilla suojataan laitteen tallentamat tiedot, käyttöjärjestelmä ja sovellukset luvattomalta käytöltä ja haittaohjelmilta (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Esimerkki: Automaattinen näytönsäästäjä, ajantasainen virustorjunta ja säännölliset päivitykset ovat perustason tietoturvaa tietokoneella.
Vahvistetut faktat ja epäselvät asiat
Vahvistetut faktat
- GDPR:n vaatimukset (laillisuus, kohtuullisuus, läpinäkyvyys jne.) ovat yleisesti tunnustettuja ja lainsäädännössä vahvistettuja (EUR-Lex (EU:n lainsäädäntöportaali)).
- Tietoturvaprotokollien viisi osa-aluetta (salaus, palomuuri, MFA, pääsynvalvonta, tietoturvatietoisuus) on laajalti käytetty viitekehys (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Mikä on epäselvää
- Tarkkaa määrää tietoturvaprotokollien tyypeistä ei ole yksiselitteisesti määritelty – eri lähteet käyttävät eri luokitteluja (White & Case (kansainvälinen asianajotoimisto)).
- Eri lähteet luettelevat hieman eri määrän GDPR:n pylväitä – osa mainitsee neljä, osa viisi tai kuusi (Euroopan komissio (EU:n toimeenpaneva elin)).
Asiantuntijoiden näkemyksiä
”Rekisteröidylle on annettava tiedot käsittelystä tiiviissä, läpinäkyvässä, ymmärrettävässä ja selkeässä muodossa.”
Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)
”Viisi tärkeää tietoturvaprotokollaa: salaus, palomuurit, salakirjoitus, monivaiheinen todennus.”
Tietoturva-asiantuntija, Nightfall AI (tietoturvayritys)
”Kesäkuussa 2021 hyväksyttiin kaksi standardisopimuslausekesettiä, jotka koskevat henkilötietojen siirtoa ETA:n ulkopuolelle.”
Euroopan komissio (EU:n toimeenpaneva elin)
Yhteenveto
Tietoturvaprotokollat eivät ole vain teknisiä työkaluja, vaan ne ovat osa organisaation kulttuuria ja lainsäädännön noudattamista. Suomalaisille organisaatioille keskeinen haaste on siirtyä periaatteista käytäntöön – dokumentoida prosessit, kouluttaa henkilöstöä ja päivittää suojauksia jatkuvasti. Ilman konkreettisia toimia GDPR-sakot ja maineen menetys ovat tosiasiallinen riski. Suomalaisen pk-yrityksen valinta on selvä: panosta tietoturvaan nyt, tai maksa seuraukset myöhemmin.
eur-lex.europa.eu, privacy-regulation.eu, eur-lex.europa.eu, edps.europa.eu, legislation.gov.uk
Usein kysytyt kysymykset
Voitko selittää GDPR:n yksinkertaisesti?
GDPR on EU:n tietosuoja-asetus, joka antaa ihmisille oikeuksia heidän henkilötietoihinsa ja velvoittaa organisaatioita käsittelemään tietoja lainmukaisesti, läpinäkyvästi ja turvallisesti (EUR-Lex (EU:n lainsäädäntöportaali)).
Miten voin suojata henkilötietoni arjessa?
Keskeisiä keinoja ovat tietojen minimointi, vahvat salasanat, kaksivaiheinen todennus, salaus, varmuuskopiot, ohjelmistopäivitykset, pääsynvalvonta, tietoturvakoulutus, pseudonymisointi ja säännölliset tarkastukset (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Mitkä ovat tietosuojan seitsemän kultasääntöä?
Kultasäännöt pohjautuvat GDPR:n periaatteisiin: käsittele tietoja lainmukaisesti, minimoi keräys, säilytä vain tarvittava aika, varmista oikeellisuus, suojaa teknisesti, kouluta henkilöstöä ja dokumentoi kaikki (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).
Mitkä ovat tietosuojan vaatimustenmukaisuuden kuusi pilaria?
Kuusi pilaria ovat: hallintomalli, riskienhallinta, tietoturva, dokumentointi, rekisteröidyn oikeudet ja valvonta (Euroopan unionin neuvosto (EU:n päätöksentekoelin)).
Mitkä ovat GDPR:n keskeiset pilarit?
GDPR:n neljä pilaria ovat: henkilötietojen käsittelyn periaatteet, rekisteröidyn oikeudet, tietosuojavastaava ja tietoturvaloukkauksista ilmoittaminen (Euroopan komissio (EU:n toimeenpaneva elin)).
Ketkä ovat vastuussa tietoturvasta organisaatiossa?
Vastuu kuuluu johdolle, tietosuojavastaavalle ja koko henkilöstölle. Johto vastaa strategiasta, tietosuojavastaava neuvoo ja valvoo, ja henkilöstö toteuttaa käytännön toimia (Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)).