Artikkeli

Yrityksen tietoturva: riskit, osa-alueet ja käytännön keinot

Tässä artikkelissa kerromme, mitä yrityksen tietoturva tarkoittaa käytännössä, mitä osa-alueita siihen kuuluu, mitkä ovat yleisimmät tietoturvariskit ja miten yrityksen tietoturvan parantaminen kannattaa tehdä?

Yrityksen tietoturva tarkoittaa tietojen, järjestelmien ja toiminnan suojaamista luvattomalta käytöltä, muuttumiselta, tuhoutumiselta ja käyttökatkoilta. Se koskee esimerkiksi asiakastietoja, laskutusta, sähköpostia, pilvipalveluita, työntekijöiden laitteita ja paperisia asiakirjoja.

Tietoturvan parantaminen alkaa yritykselle tärkeiden ydintoimitojen, tietojen ja palveluiden tunnistamisesta. Sen jälkeen arvioidaan tietoturvariskit, sovitaan vastuut ja toteutetaan tarpeelliset suojaustoimenpiteet. Tässä oppaassa käymme läpi keskeiset tietoturvariskit, hallinnollisen, teknisen ja fyysisen tietoturvan sekä keinot, joilla yritys voi aloittaa tietoturvansa kehittämisen.

Suomessa tietomurrot ja tietovuodot ovat yleistyneet, ja niiden vaikutukset voivat olla merkittäviä myös pk-yrityksille. Esimerkiksi tietomurron kohteeksi joutunut yritys voi menettää asiakasdataa, keskeyttää liiketoimintansa ja joutua viranomaisilmoituksiin. Tutkimusten mukaan tietomurtojen kustannukset voivat nousta huomattavasti suuremmiksi kuin ennaltaehkäisevän tietoturvan investoinnit (IBM Security; Traficom Kyberturvallisuuskeskus).

Artikkelin on kirjoittanut kyberturvallisuuden maisteri, jolla on yli 20 vuoden kokemus turvallisuusalalta.

Yrityksen tietoturvariskit ja niiden ehkäisy

Tietoturvariski syntyy, kun uhka voi hyödyntää yrityksen toimintatapojen tai suojausten heikkoutta ja aiheuttaa vahinkoa. Esimerkiksi sähköpostitilin kaappaus voi johtaa laskutuspetokseen, asiakastietojen vuotamiseen tai muihin palveluihin pääsyn menettämiseen. Riskin merkitys riippuu sekä toteutumisen todennäköisyydestä että seurauksista yritykselle.

Alla olevat esimerkit auttavat tunnistamaan oman yrityksen tarkistuskohteita. Taulukko ei ole tilastollinen yleisyysjärjestys.

 

Riski

Käytännön esimerkki

Mahdollinen seuraus

Ehkäisykeino

Tietojenkalastelu ja tilikaappaus

Työntekijä kirjautuu väärennetylle sivulle

Sähköpostin ja asiakastietojen väärinkäyttö

Kalastelua kestävä MFA, ilmoituskanava ja koulutus

Kiristysohjelma

Haittaohjelma salaa yhteiset tiedostot

Työ keskeytyy ja tietoja voi vuotaa

Päivitykset, päätelaitesuojaus ja suojatut varmuuskopiot

Päivittämättömät järjestelmät

Käytössä on haavoittuva etäyhteyslaite

Ulkopuolinen pääsee yritysverkkoon

Laiteluettelo, päivitysvastuu ja kiireellisten korjausten käsittely

Liian laajat käyttöoikeudet

Poistunut työntekijä pääsee yhä asiakastietoihin

Tietojen luvaton käyttö tai muuttaminen

Henkilökohtaiset tunnukset ja oikeuksien poisto työsuhteen päättyessä

Virheellinen jakaminen

Pilvitiedosto jaetaan julkisella linkillä

Luottamukselliset tiedot paljastuvat

Rajatut jakamisasetukset ja ulkoisten jakojen tarkistus

Palautumisen puutteet

Varmuuskopio on olemassa, mutta palautus epäonnistuu

Pitkä käyttökatko tai pysyvä tietojen menetys

Kopioiden valvonta ja säännölliset palautuskokeet

Toimittajan häiriö tai tietomurto

Kriittinen palvelu lakkaa toimimasta

Yrityksen oma palvelu keskeytyy

Vastuiden, ilmoitusten ja varajärjestelyjen sopiminen

Laitteen tai asiakirjan katoaminen

Kannettava tietokone jää julkiseen tilaan

Tiedot päätyvät sivulliselle

Laitteen salaus, lukitus ja turvallinen säilytys

Yrityksen tietoturvaa kannattaa rakentaa niin, että yksittäinen virhe tai laiminlyönti ei johda laajaan vahinkoon. Selkeät ohjeet, rajatut oikeudet ja tekniset suojaukset tukevat henkilöstöä samassa tavoitteessa. Traficomin pienyritysten kyberturvallisuusopas käsittelee muun muassa tietojenkalastelua, haittaohjelmia, päivityksiä ja käyttöoikeuksia.

Sähköpostihuijausten tunnistamista ja turvallista toimintaa käsittelemme tarkemmin oppaassa huijausviestien tunnistaminen.

Miten tietoturvariskit asetetaan tärkeysjärjestykseen?

Kirjaa jokaisesta keskeisestä tietoturvariskistä, mitä tietoa tai palvelua se koskee, mitä voisi tapahtua jos tilanne eskaloituu ja miten turvallisuuspoikkeama vaikuttaisi yrityksen toimintaan. Arvioi nykyisten suojausten riittävyys ja nimeä henkilö, joka vastaa riskin käsittelystä. Aloita puutteista, joissa liiketoimintavaikutus on suuri ja suojaus on selvästi riittämätön.

Havainnollistava esimerkki: pienessä asiantuntijayrityksessä sähköpostit sisältävät asiakkaiden sopimuksia ja laskutustietoja. Yhteiskäyttöinen tunnus, heikot salasanat ja puuttuva MFA voivat tehdä tilikaappauksesta laajan riskin. Ensimmäisiä korjauksia ovat henkilökohtaiset tunnukset, vahvempi kirjautuminen ja sovittu tapa tarkistaa laskujen tilinumeromuutokset. Esimerkin tarkoitus on näyttää, miten tekninen suojaus ja työprosessi täydentävät toisiaan.

yrityksen tietoturvan osa-alueet

Tietoturvaa voi jäsentää hallinnolliseen, tekniseen ja fyysiseen tietoturvaan. Tämä käytännöllinen jaottelu auttaa tarkistamaan kokonaisuutta. Osa-alueet limittyvät: esimerkiksi käyttöoikeuksien myöntäminen edellyttää sekä päätöksiä että teknistä toteutusta.

Tietojen suojaamisen keskeiset tavoitteet ovat luottamuksellisuus, eheys ja saatavuus. Luottamuksellisuus tarkoittaa pääsyn rajaamista oikeille henkilöille. Eheydessä suojataan tiedon oikeellisuutta ja hallittua muuttumista. Saatavuudessa varmistetaan, että tieto ja palvelut ovat käytettävissä toiminnan edellyttämällä tavalla. Näitä tavoitteita käsitellään myös ISO/IEC 27001 -standardin esittelyssä.

Yrityksen tietoturva rakentuu kolmesta pääosa-alueesta: hallinnollisesta, teknisestä ja fyysisestä tietoturvasta, jotka jokainen suojaavat tietoa, järjestelmiä ja liiketoimintaa erilaisilta tietoturvauhkilta. Jokaiseen osa-alueeseen kuuluu lukuisia eri keinoja, joista listasimme alle keskeisimmät esimerkit kustakin tietoturvan osa-alueesta.

Hallinnollinen tietoturva

Hallinnollinen tietoturva määrittää, miten tietoturvaa johdetaan ja ylläpidetään. Siihen kuuluvat tavoitteet, vastuut, riskienhallinta, henkilöstön ohjeet, toimittajien hallinta ja seuranta. Johdon tehtävänä on varmistaa, että sovitut toimintatavat ovat mahdollisia toteuttaa ja että niiden toteutumista seurataan.

Pienessä yrityksessä sama henkilö voi hoitaa useita tehtäviä. Silti on hyvä kirjata, kuka hyväksyy käyttöoikeudet, kuka huolehtii päivityksistä, kuka käsittelee häiriöt ja kenelle niistä ilmoitetaan. Ulkoistetuissa palveluissa vastuunjaon pitää näkyä myös sopimuksissa.

Yrityksen Tekninen tietoturva

Tekninen tietoturva suojaa laitteita, käyttäjätilejä, verkkoja ja sovelluksia. Keskeisiä toimia ovat vahva tunnistautuminen, ohjelmistopäivitykset, käyttöoikeuksien rajaaminen, haittaohjelmasuojaus, salaus ja varmuuskopiointi. Suojausten rinnalle tarvitaan häiriöiden havaitsemista, esimerkiksi kirjautumishälytysten ja lokien tarkoituksenmukaista seurantaa ja tallennusta.

Yritysverkon suojaamisessa tarkistetaan palomuurin lisäksi langattomat verkot, etäyhteydet ja verkkoon liitetyt laitteet. Vierasverkko ja tarvittaessa verkkosegmentointi voivat rajata pääsyä yrityksen sisäisiin palveluihin. Myös tulostimien ja muiden verkkolaitteiden ylläpitotunnukset, päivitykset ja tallennetut tiedot kuuluvat tarkistukseen.

Fyysinen tietoturva yrityksessä

  • Fyysinen tietoturva suojaa tietoja ja laitteita toimitiloissa, etätyössä ja kuljetuksissa. Käytännössä se tarkoittaa esimerkiksi tilojen lukitusta, kulkuoikeuksien hallintaa, työasemien lukitsemista ja luottamuksellisten asiakirjojen turvallista hävittämistä.

    Huolehdi myös laitteiden elinkaaren lopusta: käytöstä poistuva tietokone, puhelin tai tulostin voi sisältää yrityksen tietoja. Tietojen poistamisesta ja laitteen luovutuksesta tulee sopia ennen kierrätystä tai jälleenmyyntiä.

Miten yrityksen tietoturvaa parannetaan käytännössä?

Kehittäminen onnistuu parhaiten, kun jokaisella toimenpiteellä on vastuuhenkilö, määräaika ja tapa tarkistaa tulos. Seuraava etenemismalli on käytännön lähtökohta. Sovita järjestys yrityksesi riskeihin, järjestelmiin ja toiminnan vaatimuksiin.

Tunnista tärkeät tiedot ja ydinpalvelut

Laadi luettelo keskeisistä palveluista, laitteista ja tietovarannoista. Merkitse niiden omistaja tai vastuuhenkilö ja selvitä, kuinka pitkä käyttökatko olisi yritykselle hyväksyttävä. Asiakasrekisteri, sähköposti, laskutus ja tuotannon ohjaus voivat vaatia erilaisia varajärjestelyjä.

Suojaa käyttäjätilit ja rajaa käyttöoikeudet

Käytä henkilökohtaisia tunnuksia ja ota MFA käyttöön sitä tukevissa palveluissa. Suosi mahdollisuuksien mukaan tietojenkalastelua kestäviä tunnistautumistapoja. CISA suosittelee yrityksiä tavoittelemaan kalastelua kestävää monivaiheista tunnistautumista. MFA pienentää riskiä, mutta sen eri toteutukset eivät suojaa samoilta hyökkäyksiltä yhtä hyvin.

Rajaa käyttöoikeudet työtehtävän tarpeisiin. Käytä ylläpitotehtäviin erillisiä ylläpitotunnuksia ja tarkista oikeudet tehtävien muuttuessa tai työsuhteen päättyessä. Opas monivaiheisesta tunnistautumisesta avaa kirjautumisen suojaamista tarkemmin.

Varmista päivitykset ja laitteiden suojaus

Sovi, kuka seuraa ohjelmistojen ja laitteiden päivityksiä ja miten kiireelliset tietoturvakorjaukset käsitellään, ja että niihin reagointi on selkeästi määritetty. Tarkista myös, että käytössä oleville tuotteille julkaistaan edelleen turvallisuuspäivityksiä. Päätelaitteiden suojaus ja levyjen salaus kannattaa hallita niin, että niiden tila voidaan tarkistaa tarvittaessa.

Testaa tietojen palauttaminen

Selvitä, mitä varmuuskopioidaan, kuinka usein kopionti tapahtuu ja missä kopiot säilyvät. Suojaa kopiot niin, ettei tavallisen käyttäjätunnuksen tai tuotantoympäristön vaarantuminen automaattisesti vaaranna kaikkia kopioita. Tee palautuskoe ja kirjaa sen tulos sekä käytetty aika.

Pilvipalvelun käyttö ei yksin kerro, mitä tietoja voidaan palauttaa tai kuinka pitkältä ajalta. Tarkista palvelukohtaisesti esimerkiksi poistettujen tiedostojen, sähköpostien ja kokonaisen käyttäjätilin palautuminen. NIST korostaa perusohjeissaan vahvaa tunnistautumista, salasanoja sekä varmuuskopioiden suojaamista ja testaamista.

Tee turvallisista toimintatavoista helppoja

Anna henkilöstölle käytännön ohjeet epäilyttävistä viesteistä, tietojen jakamisesta, etätyöstä ja laitteiden katoamisesta. Kerro, kenelle havainnosta ilmoitetaan ja miten toimitaan, jos tavallinen sähköposti ei ole käytettävissä. Ohjeista myös hyväksyttyjen pilvi- ja tekoälypalveluiden käyttö sekä se, mitä tietoa niihin saa syöttää.

Harjoitelkaa tilanteita, joita työssä todella kohdataan. Perehdytyksen tukena voi käyttää yleisiä tietoturvaohjeitamme, joita täydennetään yrityksen omilla toimintatavoilla.

Sovi toimittajien vastuut

Tarkista tärkeimpien IT- ja pilvipalveluiden sopimuksista ylläpito, valvonta, varmuuskopiointi, häiriötilanteen tuki ja ilmoittaminen. Selvitä myös, miten yritys saa tietonsa ja tarvittavat ylläpito-oikeutensa käyttöön palveluntarjoajan vaihtuessa. Pyydä vastuut kirjallisesti niin, että mahdolliset aukot tulevat näkyviin.

Seuraa toteutusta ja harjoittele poikkeamia

Sovi tarkistusrytmi, joka vastaa yrityksen toimintaa ja riskejä. Seurattavia asioita voivat olla MFA:n kattavuus, avoimet päivityspuutteet, käyttöoikeuksien poistuminen sekä palautuskokeiden tulokset. Harjoittele esimerkiksi tilannetta, jossa sähköposti tai keskeinen järjestelmä ei ole käytettävissä.

NIST CSF 2.0 jäsentää kyberturvallisuutta johtamiseen, tunnistamiseen, suojaamiseen, havaitsemiseen, reagointiin ja palautumiseen. Viitekehys auttaa tarkistamaan, että yrityksen työ kattaa myös häiriöihin varautumisen. NISTin pienyrityksille suunnattu CSF-opastus

Tietoturvan tarkistuslista johdolle ja vastuuhenkilöille

 

Tarkistettava asia

Miten toteutuminen osoitetaan?

Kriittiset palvelut on tunnistettu

Ajantasainen luettelo ja nimetyt vastuuhenkilöt

Käyttäjätilit on suojattu

MFA:n kattavuus tarkistettu palveluittain

Käyttöoikeudet vastaavat tehtäviä

Oikeuksien katselmointi ja lähtijöiden poistokäytäntö

Päivityksiä ylläpidetään

Vastuuhenkilö ja raportti avoimista puutteista

Varmuuskopioista voidaan palauttaa

Kirjattu palautuskoe ja tulos

Henkilöstö osaa ilmoittaa havainnosta

Ohje, yhteyshenkilö ja perehdytys

Toimittajien vastuut on sovittu

Kirjallinen vastuunjako ja häiriöyhteystiedot

Poikkeamia on harjoiteltu

Harjoituksen havainnot ja sovitut korjaukset

Yrityksen tietoturvapolitiikka ja tietoturvasuunnitelma

Tietoturvapolitiikka ja tietoturvasuunnitelma palvelevat eri tarkoituksia. Politiikka määrittää yhteiset periaatteet ja vastuut. Suunnitelma kertoo, miten tarvittavat toimenpiteet toteutetaan ja miten niiden etenemistä seurataan. Asiakirjojen laajuus riippuu yrityksen koosta, toiminnasta, ja tietenkin asiakirjojen tekijästä ja hänen ammattitaidostaan.

Mitä tietoturvapolitiikkaan kannattaa kirjata?

Toimiva politiikka kertoo, mitä yritys suojaa ja mitä turvalliselta toiminnalta odotetaan. Siinä voidaan määritellä seuraavat asiat:

  • Tietoturvan tavoitteet ja politiikan soveltamisala.
  • Johdon, henkilöstön ja palveluntarjoajien vastuut.
  • Tietojen luokittelun, käsittelyn ja jakamisen periaatteet.
  • Käyttöoikeuksien myöntäminen, muuttaminen ja poistaminen.
  • Työvälineiden, etätyön ja ulkopuolisten palveluiden käytön periaatteet.
  • Poikkeamien ilmoittaminen sekä politiikan hyväksyminen ja tarkistaminen.

Politiikan tulee näkyä arjessa. Jos siinä edellytetään suojattua tiedostojen jakamista, henkilöstöllä pitää olla siihen toimiva väline ja ymmärrettävä ohje. Tarvittava yksityiskohtainen työohje voidaan pitää erillään politiikasta.

Miten tietoturvasuunnitelma tehdään?

Kokoa suunnitelma tunnistetuista riskeistä ja nykytilan puutteista. Kirjaa vähintään tavoite, tehtävä, vastuuhenkilö, aikataulu ja tapa todeta valmistuminen. Lisää arvio kustannuksista sekä toimenpiteiden väliset riippuvuudet. Seuraava on havainnollistava esimerkki, ei kaikille yrityksille sopiva määräaika.

Yrityksen tietoturvasuunnitelma päivittyy, kun palvelut, henkilöstö, asiakkaiden vaatimukset tai riskit muuttuvat. Johto seuraa, että keskeneräiset korjaukset etenevät ja merkittävistä jäljelle jäävistä riskeistä tehdään tietoinen päätös.

 

Tehtävä

Vastuu

Esimerkkiaikataulu

Valmistumisen osoitus

MFA:n kattavuuden tarkistus

IT-vastuuhenkilö

Viikko 1

Puuttuvat palvelut ja tunnukset kirjattu

Käyttöoikeuksien läpikäynti

Esihenkilö ja IT

Viikot 1–2

Tarpeettomat oikeudet poistettu

Palautuskokeen toteutus

IT-palveluntarjoaja

Viikko 2

Tiedot palautettu ja aika kirjattu

Poikkeamaohjeen harjoittelu

Johto ja henkilöstö

Viikot 3–4

Yhteystiedot testattu ja ohje korjattu

Yrityksen tietoturvasuunnitelma päivittyy, kun palvelut, henkilöstö, asiakkaiden vaatimukset tai riskit muuttuvat. Johto seuraa, että keskeneräiset korjaukset etenevät ja merkittävistä jäännösriskeistä tehdään tietoinen päätös.

Milloin tarvitaan tietoturvakartoitus tai auditointi?

Tietoturvakartoitus auttaa selvittämään nykytilaa, puutteita ja kehittämistarpeita. Auditoinnissa arvioinnin kohteelle määritellään myös kriteerit, joita vasten sitä tarkastellaan. Palvelujen nimet ja laajuudet vaihtelevat, joten tarjous kannattaa arvioida konkreettisen sisällön perusteella.

Ulkopuolinen arvio voi olla hyödyllinen esimerkiksi silloin, kun yrityksen oma osaaminen ei riitä kokonaisuuden arviointiin, asiakas edellyttää näyttöä suojausten tasosta tai käyttöön otetaan liiketoiminnan kannalta tärkeä uusi järjestelmä.

Pyydä etukäteen kuvaus arvioinnin kohteista, menetelmistä ja lopputuloksesta. Hyödyllisessä raportissa havainnot on perusteltu ja asetettu tärkeysjärjestykseen, ja niiden pohjalta voidaan sopia korjauksista. Teknisistä testeistä on sovittava tarkasti, jotta laajuus, käyttöoikeudet ja vaikutukset tuotantoon ovat hallinnassa. Lue tarkemmin, mitä yrityksen tietoturva-auditointi sisältää.

Mitä yrityksen tietoturva maksaa ja mistä hinta muodostuu?

Yrityksen tietoturvan hinta riippuu nykytilasta, käyttäjistä, laitteista, suojattavista palveluista ja tarvittavasta tuen tasosta. Pelkkä henkilöstömäärä ei kuvaa kokonaisuutta: pieni yritys voi käsitellä erityisen arkaluonteista tietoa tai tarjota palvelua, jonka käyttökatko aiheuttaa suuren vahingon.

 

Kustannuksen osa

Mitä siihen voi sisältyä?

Mihin hintaa verrataan?

Nykytilan arviointi

Kartoitus, riskienarviointi ja raportti

Arvioinnin kohteet ja syvyys

Käyttöönotto ja korjaukset

Asetukset, laitesuojaus ja käyttöoikeudet

Työmäärä ja järjestelmien määrä

Jatkuva tekninen suojaus

Lisenssit, varmuuskopiointi ja valvonta

Käyttäjät, laitteet ja palvelusisältö

Hallinnollinen tietoturva

Ohjeet, koulutus ja vastuiden ylläpito

Sovitut tehtävät ja päivitystarve

Häiriötilanteen tuki

Selvitys, palautus ja asiantuntija-apu

Palveluajat, vasteet ja lisätyön hinnoittelu

Pyydä tarjoukseen erikseen aloituskustannus, jatkuvat maksut ja mahdolliset lisätyöt. Varmista myös hintojen verollisuus, sopimuskausi ja irtisanomisehdot. Vertaa tarjouksia saman palvelusisällön perusteella ja tarkista, mitkä tehtävät jäävät yritykselle itselleen.

Ensimmäinen hankinta voi olla rajattu nykytilan arviointi, jos tärkeimmät puutteet eivät ole selvillä. Jos taas jokin kiireellinen suojauspuute on jo tiedossa, sen korjaamista ei tarvitse lykätä laajaa hanketta odotettaessa.

Kybervakuutus voi täydentää riskienhallintaa vakuutusehtojen mukaisesti. Selvitä erikseen kybervakuutuksen kattavuus, rajoitukset ja suojeluohjeet sekä se, miten vakuuttajaan otetaan yhteyttä vahinkotilanteessa.

Miten GDPR, NIS2 ja ISO 27001 liittyvät tietoturvaan?

Tietosuoja ja tietoturva liittyvät toisiinsa. Tietosuojassa tarkastellaan henkilötietojen käsittelyn lainmukaisuutta ja ihmisten oikeuksia. Tietoturvalla suojataan myös muita yrityksen tietoja. Henkilötietojen turvallisuuden loukkaus voi syntyä esimerkiksi tietojen vuotamisesta, muuttumisesta tai häviämisestä. Euroopan tietosuojaneuvoston opas

NIS2-direktiivin mukaiset velvoitteet tulivat Suomessa voimaan 8.4.2025. Oman yrityksen kuuluminen soveltamisalaan pitää selvittää toiminnan ja sovellettavan lainsäädännön perusteella. Asiakkaiden sopimusvaatimuksia voi kohdistua myös toimittajiin, jotka eivät itse kuulu lain soveltamisalaan. Erota siis lakisääteiset velvoitteet ja asiakkaan asettamat vaatimukset. Traficomin NIS2-ohje

Artikkelissamme NIS2-vaatimukset yrityksille käsitellään aihetta tarkemmin.

ISO/IEC 27001 puolestaan määrittelee vaatimuksia tietoturvallisuuden hallintajärjestelmälle. Standardia voi hyödyntää toiminnan kehittämisessä, ja sertifiointi on tapa osoittaa vaatimustenmukaisuutta määritellyssä laajuudessa. Tarve sertifioinnille arvioidaan yrityksen tavoitteiden ja esimerkiksi asiakasvaatimusten perusteella. ISO:n standardiesittely

Kuvassa eri tietoturvastandeja ja tietoturvasäädöksiä joilla parannetaan yrityksen tietoturvaa.

Miten yrityksen tulee toimia tietoturvapoikkeamassa?

Toiminta kannattaa suunnitella etukäteen. Kun poikkeamaa epäillään, ota yhteys nimettyyn vastuuhenkilöön tai sovittuun IT-tukeen, kirjaa havainnot ja käynnistä yrityksen poikkeamaohje. Sovi asiantuntijan kanssa tilanteen rajaamisesta, tutkinnassa tarvittavan aineiston säilyttämisestä ja turvallisesta palautumisesta.

Arvioi erikseen, onko kyse henkilötietojen tietoturvaloukkauksesta. Rekisterinpitäjän on dokumentoitava tällaiset loukkaukset. Valvontaviranomaiselle ilmoitetaan ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnissa tiedon saamisesta, ellei loukkauksesta todennäköisesti aiheudu riskiä ihmisten oikeuksille ja vapauksille. Korkean riskin tilanteessa myös asianomaisille henkilöille ilmoittaminen voi olla tarpeen. Muut ilmoitusvelvollisuudet arvioidaan erikseen. EDPB:n ilmoittamisohje

Katso myös oppaamme tietoturvaloukkauksesta ilmoittamisesta.

Yrityksen tietoturvaa voidaan parantaa systemaattisilla toimenpiteillä, jotka kohdistuvat sekä teknologiaan että henkilöstöön. Täysin sataprosenttista tietoturvaa ei ole olemassa ja kaikkia kohteita ei tarvitse, eikä kannatakkaan yrittää suojata samalla rahallisella panostuksella, joten yrityksen liiketoiminnalle tärkeät suojauskohteet ja priorisointi ovat tärkeässä roolissa yrityksen tietoturvan järkevässä parantamisessa. 

Yleisimmät virheet yrityksen tietoturvassa - kokemuksia käytännössä

Tässä tietoturva-ammattilaisen kokemuksia yleisistä virheistä yritysten tietoturvassa ja sen toteutuksessa. Olen nähnyt satoja yrityksiä eri toimialoilta ja samat virheet toistuvat lähes poikkeuksetta. Tässä tiivistys yleisimmistä ongelmista yrityksen tietoturvassa:

Yrityksen tietoturva on ikävä asia joka suljetaan pois mielestä

Monille yrittäjille tietoturva on ikävä asia ja siihen suhtaudutaan kuten sairauksiin. Tämä johtuu yleensä yrityksen tietoturvan tason heikkouden tiedostamisesta ja tietämättömyydestä, eikä ikäviä seuraamuksia haluta edes miettiä. Usein tämä koskee pienempiä yrityksiä, joissa ei ole otettu minkäänlaisia toimenpiteitä käyttöön tietoturvan parantamiseksi.

Ratkaisu: aloitetaan tietoturvapuutteiden määrittäminen esim. tietoturvakartoituksella jossa selvitetään suurimmat puutteet ja jonka perusteella voidaan aloittaa toimenpiteet tärkeimmistä alkaen.

Yrityksen tietoturvan tasosta ja tietomurron mahdollisista seuraamuksista ollaan täysin tietämättömiä

Monet yritykset – erityisesti pienemmät, luottavat yksittäisen tietoturvaratkaisun kattavuuteen, esim. operaattorien tarjoamiin tietoturvapaketteihin  ja ne ovatkin hyvä lähtökohta. Ne eivät kuitenkaan kata hallinnollista tietoturvaa, henkilöstön koulutusta, riskienhallintaa tai tietoturvasuunnitelmaa. Valitettavan moni yrittäjä kuvittelee yrityksen tietoturvan hoituvan pelkällä yhdellä teknisellä ratkaisulla, ja törmää karuun todellisuuteen vasta tilanteen eskaloituessa.

Ratkaisu: tietoturvakartoitus tai tietoturva-auditointi jossa selvitetään tietoturvan kypsyys ja määritetään heikkoudet. Tietoturvaratkaisun myyjän asiantuntijuus ja motiivit tulisi aina kyseenalaistaa, jotta ratkaisu palvelisi juuri sinun yrityksesi tarpeita.

Pelkkä tekninen suojaus ilman hallinnollista rakennetta on kuin palovaroitin ilman poistumissuunnitelmaa.

Yrityksen tietoturva ja sen kehittäminen nähdään pelkkänä kuluna, eikä investointina

Monissa organisaatioissa tietoturva nähdään edelleen automaattisesti pelkkänä kuluna, vaikka hyvin hoidettu ja sertifioinneilla ym. tavoilla todistettava tietoturva on merkittävä kilpailuetu ja välttämättömyys lähes kaikilla toimialoilla.

NIS2 direktiivin myötä yhä useampi yritys joutuu todistamaan tietoturvansa riittävyyden ja kypsyyden. NIS ja muut direktiivit asettavat vaatimuksia eri sidosryhmille, vaikket itse kuuluisi toimialoihin joita direktiivi tai asetus koskettaa. Yritys siis joutuu todennäköisesti todistamaan yrityksen tietoturvan tason tulevaisuudessa sidosryhmien vaatimuksesta.

Kyberturvallisuuden tuottoasteen (Return on Investment, ROI) mittaaminen on perinteistä liiketoiminnan sijoitetun pääoman tuottolaskentaa monimutkaisempaa, sillä se perustuu ensisijaisesti menetysten välttämiseen ja rahallisten riskien vähentämiseen eikä suoraan tulonmuodostukseen. Valitettavan usein todellinen hintalappu näkyy vasta tietomurron tapahtuessa.

Vuonna 2026 ovat keskiössä on erityisesti tekoälypohjaisten tietomurtojen ja uhkien torjunta, mikä on nostanut tietomurtojen keskimääräiset kustannukset Yhdysvalloissa ennätykselliseen 10,22 miljoonaan dollariin.

Standardit ja viitekehykset tulisi nähdä  ohjeistuksina ja minimivaatimuksina yrityksen tietoturvalle

Yrityksen tietoturva ja siihen liittyvä vaatimukset, kontrollit ja muut toimenpiteet tulisi aina suunnitella ja mitoittaa yrityksen tärkeimmät pääomat ja strategia huomioiden, eikä tyytyä yleisiin minimivaatimuksiin. Huolellinen suunnittelutyö auttaa kohdentamaan budjettia ensin yrityksen kannalta tärkeimpiin kohteisiin, jotka vaarantuessaan olisivat todellinen riski yritykselle. Tämä ei tarkoita etteikö muita kohteita huomioitaisi, vaan se auttaa ajallisten ja rahallisten resurssien  priorisoinnissa.

Hyvää yrityksen tietoturvaa ei rakenneta päivässä

Tämä on ehkä yleisin ja kallein virhe. Olen nähnyt tilanteita, joissa iso asiakas vaatii ISO 27001 -sertifiointia ja yrityksellä on siihen kolme kuukautta aikaa: auditointiprosessi joka kestää normaalisti 12–18 kuukautta. Tulos on joko menetetty asiakas tai kiireellä kyhätty sertifiointi ilman todellista tietoturvakypsyyttä.

Kuten aiemmin korostin, mikäli yrityksellä on tärkeitä asiakkaita kriittisillä toimialoilla, voivat he joutua todistamaan kybervalmiutensa ja tietoturvansa riittävän tason lähitulevaisuudessa. Yrityksen tietoturvan puutteita ei korjata hetkessä, vaan pahimmassa tapauksessa toimenpiteisiin lähdetään vuosien takamatkasta. Tämä on ongelmallista, koska riski tietomurtojen tapahtumiselle kasvaa merkittävästi ja asiakas joutuu valitsemaan kumppanin, jolla yrityksen tietoturva-asiat ovat valmiiksi kunnossa, todistetusti.

Tässä tiivistelmä ja lisää yleisiä ongelmia yrityksen tietoturvassa:

  • johto ja henkilöstä eivät ole tietoisia tietoturvariskeistä ja mahdollisista seuraamuksista jotka voivat kaataa yrityksen
  • yrityksen tietoturvan, ja tietomurtojen ajattelu pelottaa (suljetaan mielestä)
  • tietoturvaa ei johdeta kokonaisuutena (johtuu osaamattomuudesta)

  • henkilöstön koulutus puuttuu (ei nähdä tärkeänä)

  • varmuuskopiointi on puutteellista, eikä sen toimivuudesta ole varmuutta (ei ymmärretä riskejä)

  • käyttöoikeuksia ei hallita mitenkään (ei osata tai ymmärretä riskejä)

  • reagointi uhkavektorin muuttumiseen on liian hidasta. Näin tekoälyn aikakaudella tämä on haasteellista, koska hyökkäystyypit kehittyvät räjähdysmäisesti ja esim. huijausviestejä on vaikea ja lähes mahdoton tunnistaa (tietoturvaratkaisuja ei päivitetä tarpeeksi usein, eikä yrityksen tietoturvaa auditoida säännöllisesti)

Usein kysytyt kysymykset yrityksen tietoturvasta

Mistä pienen yrityksen kannattaa aloittaa tietoturvan kehittäminen

Tunnista ensin tärkeimmät tiedot ja palvelut sekä niiden vastuuhenkilöt. Tarkista sen jälkeen käyttäjätilien suojaus, päivitykset ja varmuuskopioista palautuminen. Sovi samalla, kenelle henkilöstö ilmoittaa epäilyttävistä tilanteista. Korjausten järjestys määräytyy yrityksen riskien perusteella.

Johto määrittää tavoitteet, vastuut ja resurssit. Käytännön tehtäviä voidaan jakaa henkilöstölle ja ulkoisille palveluntarjoajille. Jokaisen tulee tietää oma tehtävänsä, ja sovitun palvelun sisältö sekä yritykselle jäävät vastuut pitää tehdä näkyviksi.

Ne ovat osia teknisestä suojauksesta. Kokonaisuudessa tarvitaan myös tunnusten ja käyttöoikeuksien hallintaa, päivityksiä, varmuuskopiointia, henkilöstön toimintatapoja ja poikkeamiin varautumista. Tarvittavat ratkaisut valitaan yrityksen toimintaympäristön mukaan.

Sovi säännöllinen arviointirytmi riskien ja toiminnan perusteella. Tarkista tilanne myös merkittävien järjestelmämuutosten, uusien palveluntarjoajien, organisaatiomuutosten ja tietoturvapoikkeamien yhteydessä. Yksi arviointikerta ei korvaa suojausten jatkuvaa ylläpitoa.

Politiikka linjaa yhteiset periaatteet ja vastuut. Suunnitelma muuttaa tavoitteet tehtäviksi, joilla on toteuttaja, aikataulu ja seurantatapa. Molempien tulee vastata yrityksen todellista toimintaa.

Turvallisuus kuuluu kaikille – ja me haluamme tehdä siitä ymmärrettävää ja helposti lähestyttävää. Verkkosivumme tarjoaa luotettavaa ja ajankohtaista tietoa turvallisuudesta selkeällä ja kansantajuisella tavalla.

Asiantuntijatiimimme koostuu kokeneista ammattilaisista, joilla on laaja alainen asiantuntemus turvallisuuden eri osa-alueilta. Olipa kyse arjen turvallisuudesta, kyberturvasta tai kriisitilanteisiin varautumisesta, tuomme asiantuntemuksemme kaikkien saataville. 

Tavoitteenamme on lisätä yksilöiden ja yritysten tietoisuutta turvallisuusasioissa, tarjota käytännön vinkkejä ja auttaa ihmisiä tekemään parempia turvallisuuteen liittyviä valintoja – koska turvallisuus on yhteinen asia. 

Katso myös

Kaikki artikkelit

NordVPN Kokemuksia – kannattaako hankkia NordVPN vai jokin muu palvelu?

Kuukausimaksuton hälytysjärjestelmä: Vertailussa vuoden 2026 parhaat

Kybervakuutus yritykselle: mitä tietoturvavakuutus kattaa ja mitkä ovat sen hyödyt?

NIS2-vaatimukset yrityksille: Ketä direktiivi koskee, mitkä ovat toimialat ja mitä ilmoitusvelvollisuus tarkoittaa?

Mikä on huijausviesti ja kuinka sen kanssa tulisi toimia?

Monivaiheinen tunnistautuminen (MFA): Mikä on MFA on ja miten, sekä miksi sitä käytetään?

Varmista suojaus ja turvallisuus verkossa