Yrityksen tietoturva tarkoittaa tietojen, järjestelmien ja toiminnan suojaamista luvattomalta käytöltä, muuttumiselta, tuhoutumiselta ja käyttökatkoilta. Se koskee esimerkiksi asiakastietoja, laskutusta, sähköpostia, pilvipalveluita, työntekijöiden laitteita ja paperisia asiakirjoja.
Tietoturvan parantaminen alkaa yritykselle tärkeiden ydintoimitojen, tietojen ja palveluiden tunnistamisesta. Sen jälkeen arvioidaan tietoturvariskit, sovitaan vastuut ja toteutetaan tarpeelliset suojaustoimenpiteet. Tässä oppaassa käymme läpi keskeiset tietoturvariskit, hallinnollisen, teknisen ja fyysisen tietoturvan sekä keinot, joilla yritys voi aloittaa tietoturvansa kehittämisen.
Suomessa tietomurrot ja tietovuodot ovat yleistyneet, ja niiden vaikutukset voivat olla merkittäviä myös pk-yrityksille. Esimerkiksi tietomurron kohteeksi joutunut yritys voi menettää asiakasdataa, keskeyttää liiketoimintansa ja joutua viranomaisilmoituksiin. Tutkimusten mukaan tietomurtojen kustannukset voivat nousta huomattavasti suuremmiksi kuin ennaltaehkäisevän tietoturvan investoinnit (IBM Security; Traficom Kyberturvallisuuskeskus).
Artikkelin on kirjoittanut kyberturvallisuuden maisteri, jolla on yli 20 vuoden kokemus turvallisuusalalta.
Yrityksen tietoturvariskit ja niiden ehkäisy
Tietoturvariski syntyy, kun uhka voi hyödyntää yrityksen toimintatapojen tai suojausten heikkoutta ja aiheuttaa vahinkoa. Esimerkiksi sähköpostitilin kaappaus voi johtaa laskutuspetokseen, asiakastietojen vuotamiseen tai muihin palveluihin pääsyn menettämiseen. Riskin merkitys riippuu sekä toteutumisen todennäköisyydestä että seurauksista yritykselle.
Alla olevat esimerkit auttavat tunnistamaan oman yrityksen tarkistuskohteita. Taulukko ei ole tilastollinen yleisyysjärjestys.
Riski | Käytännön esimerkki | Mahdollinen seuraus | Ehkäisykeino |
|---|---|---|---|
Tietojenkalastelu ja tilikaappaus | Työntekijä kirjautuu väärennetylle sivulle | Sähköpostin ja asiakastietojen väärinkäyttö | Kalastelua kestävä MFA, ilmoituskanava ja koulutus |
Kiristysohjelma | Haittaohjelma salaa yhteiset tiedostot | Työ keskeytyy ja tietoja voi vuotaa | Päivitykset, päätelaitesuojaus ja suojatut varmuuskopiot |
Päivittämättömät järjestelmät | Käytössä on haavoittuva etäyhteyslaite | Ulkopuolinen pääsee yritysverkkoon | Laiteluettelo, päivitysvastuu ja kiireellisten korjausten käsittely |
Liian laajat käyttöoikeudet | Poistunut työntekijä pääsee yhä asiakastietoihin | Tietojen luvaton käyttö tai muuttaminen | Henkilökohtaiset tunnukset ja oikeuksien poisto työsuhteen päättyessä |
Virheellinen jakaminen | Pilvitiedosto jaetaan julkisella linkillä | Luottamukselliset tiedot paljastuvat | Rajatut jakamisasetukset ja ulkoisten jakojen tarkistus |
Palautumisen puutteet | Varmuuskopio on olemassa, mutta palautus epäonnistuu | Pitkä käyttökatko tai pysyvä tietojen menetys | Kopioiden valvonta ja säännölliset palautuskokeet |
Toimittajan häiriö tai tietomurto | Kriittinen palvelu lakkaa toimimasta | Yrityksen oma palvelu keskeytyy | Vastuiden, ilmoitusten ja varajärjestelyjen sopiminen |
Laitteen tai asiakirjan katoaminen | Kannettava tietokone jää julkiseen tilaan | Tiedot päätyvät sivulliselle | Laitteen salaus, lukitus ja turvallinen säilytys |
Yrityksen tietoturvaa kannattaa rakentaa niin, että yksittäinen virhe tai laiminlyönti ei johda laajaan vahinkoon. Selkeät ohjeet, rajatut oikeudet ja tekniset suojaukset tukevat henkilöstöä samassa tavoitteessa. Traficomin pienyritysten kyberturvallisuusopas käsittelee muun muassa tietojenkalastelua, haittaohjelmia, päivityksiä ja käyttöoikeuksia.
Sähköpostihuijausten tunnistamista ja turvallista toimintaa käsittelemme tarkemmin oppaassa huijausviestien tunnistaminen.
Miten tietoturvariskit asetetaan tärkeysjärjestykseen?
Kirjaa jokaisesta keskeisestä tietoturvariskistä, mitä tietoa tai palvelua se koskee, mitä voisi tapahtua jos tilanne eskaloituu ja miten turvallisuuspoikkeama vaikuttaisi yrityksen toimintaan. Arvioi nykyisten suojausten riittävyys ja nimeä henkilö, joka vastaa riskin käsittelystä. Aloita puutteista, joissa liiketoimintavaikutus on suuri ja suojaus on selvästi riittämätön.
Havainnollistava esimerkki: pienessä asiantuntijayrityksessä sähköpostit sisältävät asiakkaiden sopimuksia ja laskutustietoja. Yhteiskäyttöinen tunnus, heikot salasanat ja puuttuva MFA voivat tehdä tilikaappauksesta laajan riskin. Ensimmäisiä korjauksia ovat henkilökohtaiset tunnukset, vahvempi kirjautuminen ja sovittu tapa tarkistaa laskujen tilinumeromuutokset. Esimerkin tarkoitus on näyttää, miten tekninen suojaus ja työprosessi täydentävät toisiaan.
yrityksen tietoturvan osa-alueet
Tietoturvaa voi jäsentää hallinnolliseen, tekniseen ja fyysiseen tietoturvaan. Tämä käytännöllinen jaottelu auttaa tarkistamaan kokonaisuutta. Osa-alueet limittyvät: esimerkiksi käyttöoikeuksien myöntäminen edellyttää sekä päätöksiä että teknistä toteutusta.
Tietojen suojaamisen keskeiset tavoitteet ovat luottamuksellisuus, eheys ja saatavuus. Luottamuksellisuus tarkoittaa pääsyn rajaamista oikeille henkilöille. Eheydessä suojataan tiedon oikeellisuutta ja hallittua muuttumista. Saatavuudessa varmistetaan, että tieto ja palvelut ovat käytettävissä toiminnan edellyttämällä tavalla. Näitä tavoitteita käsitellään myös ISO/IEC 27001 -standardin esittelyssä.
Yrityksen tietoturva rakentuu kolmesta pääosa-alueesta: hallinnollisesta, teknisestä ja fyysisestä tietoturvasta, jotka jokainen suojaavat tietoa, järjestelmiä ja liiketoimintaa erilaisilta tietoturvauhkilta. Jokaiseen osa-alueeseen kuuluu lukuisia eri keinoja, joista listasimme alle keskeisimmät esimerkit kustakin tietoturvan osa-alueesta.
Hallinnollinen tietoturva
Hallinnollinen tietoturva määrittää, miten tietoturvaa johdetaan ja ylläpidetään. Siihen kuuluvat tavoitteet, vastuut, riskienhallinta, henkilöstön ohjeet, toimittajien hallinta ja seuranta. Johdon tehtävänä on varmistaa, että sovitut toimintatavat ovat mahdollisia toteuttaa ja että niiden toteutumista seurataan.
Pienessä yrityksessä sama henkilö voi hoitaa useita tehtäviä. Silti on hyvä kirjata, kuka hyväksyy käyttöoikeudet, kuka huolehtii päivityksistä, kuka käsittelee häiriöt ja kenelle niistä ilmoitetaan. Ulkoistetuissa palveluissa vastuunjaon pitää näkyä myös sopimuksissa.
Yrityksen Tekninen tietoturva
Tekninen tietoturva suojaa laitteita, käyttäjätilejä, verkkoja ja sovelluksia. Keskeisiä toimia ovat vahva tunnistautuminen, ohjelmistopäivitykset, käyttöoikeuksien rajaaminen, haittaohjelmasuojaus, salaus ja varmuuskopiointi. Suojausten rinnalle tarvitaan häiriöiden havaitsemista, esimerkiksi kirjautumishälytysten ja lokien tarkoituksenmukaista seurantaa ja tallennusta.
Yritysverkon suojaamisessa tarkistetaan palomuurin lisäksi langattomat verkot, etäyhteydet ja verkkoon liitetyt laitteet. Vierasverkko ja tarvittaessa verkkosegmentointi voivat rajata pääsyä yrityksen sisäisiin palveluihin. Myös tulostimien ja muiden verkkolaitteiden ylläpitotunnukset, päivitykset ja tallennetut tiedot kuuluvat tarkistukseen.
Fyysinen tietoturva yrityksessä
Fyysinen tietoturva suojaa tietoja ja laitteita toimitiloissa, etätyössä ja kuljetuksissa. Käytännössä se tarkoittaa esimerkiksi tilojen lukitusta, kulkuoikeuksien hallintaa, työasemien lukitsemista ja luottamuksellisten asiakirjojen turvallista hävittämistä.
Huolehdi myös laitteiden elinkaaren lopusta: käytöstä poistuva tietokone, puhelin tai tulostin voi sisältää yrityksen tietoja. Tietojen poistamisesta ja laitteen luovutuksesta tulee sopia ennen kierrätystä tai jälleenmyyntiä.
Miten yrityksen tietoturvaa parannetaan käytännössä?
Kehittäminen onnistuu parhaiten, kun jokaisella toimenpiteellä on vastuuhenkilö, määräaika ja tapa tarkistaa tulos. Seuraava etenemismalli on käytännön lähtökohta. Sovita järjestys yrityksesi riskeihin, järjestelmiin ja toiminnan vaatimuksiin.
Tunnista tärkeät tiedot ja ydinpalvelut
Laadi luettelo keskeisistä palveluista, laitteista ja tietovarannoista. Merkitse niiden omistaja tai vastuuhenkilö ja selvitä, kuinka pitkä käyttökatko olisi yritykselle hyväksyttävä. Asiakasrekisteri, sähköposti, laskutus ja tuotannon ohjaus voivat vaatia erilaisia varajärjestelyjä.
Suojaa käyttäjätilit ja rajaa käyttöoikeudet
Käytä henkilökohtaisia tunnuksia ja ota MFA käyttöön sitä tukevissa palveluissa. Suosi mahdollisuuksien mukaan tietojenkalastelua kestäviä tunnistautumistapoja. CISA suosittelee yrityksiä tavoittelemaan kalastelua kestävää monivaiheista tunnistautumista. MFA pienentää riskiä, mutta sen eri toteutukset eivät suojaa samoilta hyökkäyksiltä yhtä hyvin.
Rajaa käyttöoikeudet työtehtävän tarpeisiin. Käytä ylläpitotehtäviin erillisiä ylläpitotunnuksia ja tarkista oikeudet tehtävien muuttuessa tai työsuhteen päättyessä. Opas monivaiheisesta tunnistautumisesta avaa kirjautumisen suojaamista tarkemmin.
Varmista päivitykset ja laitteiden suojaus
Sovi, kuka seuraa ohjelmistojen ja laitteiden päivityksiä ja miten kiireelliset tietoturvakorjaukset käsitellään, ja että niihin reagointi on selkeästi määritetty. Tarkista myös, että käytössä oleville tuotteille julkaistaan edelleen turvallisuuspäivityksiä. Päätelaitteiden suojaus ja levyjen salaus kannattaa hallita niin, että niiden tila voidaan tarkistaa tarvittaessa.
Testaa tietojen palauttaminen
Selvitä, mitä varmuuskopioidaan, kuinka usein kopionti tapahtuu ja missä kopiot säilyvät. Suojaa kopiot niin, ettei tavallisen käyttäjätunnuksen tai tuotantoympäristön vaarantuminen automaattisesti vaaranna kaikkia kopioita. Tee palautuskoe ja kirjaa sen tulos sekä käytetty aika.
Pilvipalvelun käyttö ei yksin kerro, mitä tietoja voidaan palauttaa tai kuinka pitkältä ajalta. Tarkista palvelukohtaisesti esimerkiksi poistettujen tiedostojen, sähköpostien ja kokonaisen käyttäjätilin palautuminen. NIST korostaa perusohjeissaan vahvaa tunnistautumista, salasanoja sekä varmuuskopioiden suojaamista ja testaamista.
Tee turvallisista toimintatavoista helppoja
Anna henkilöstölle käytännön ohjeet epäilyttävistä viesteistä, tietojen jakamisesta, etätyöstä ja laitteiden katoamisesta. Kerro, kenelle havainnosta ilmoitetaan ja miten toimitaan, jos tavallinen sähköposti ei ole käytettävissä. Ohjeista myös hyväksyttyjen pilvi- ja tekoälypalveluiden käyttö sekä se, mitä tietoa niihin saa syöttää.
Harjoitelkaa tilanteita, joita työssä todella kohdataan. Perehdytyksen tukena voi käyttää yleisiä tietoturvaohjeitamme, joita täydennetään yrityksen omilla toimintatavoilla.
Sovi toimittajien vastuut
Tarkista tärkeimpien IT- ja pilvipalveluiden sopimuksista ylläpito, valvonta, varmuuskopiointi, häiriötilanteen tuki ja ilmoittaminen. Selvitä myös, miten yritys saa tietonsa ja tarvittavat ylläpito-oikeutensa käyttöön palveluntarjoajan vaihtuessa. Pyydä vastuut kirjallisesti niin, että mahdolliset aukot tulevat näkyviin.
Seuraa toteutusta ja harjoittele poikkeamia
Sovi tarkistusrytmi, joka vastaa yrityksen toimintaa ja riskejä. Seurattavia asioita voivat olla MFA:n kattavuus, avoimet päivityspuutteet, käyttöoikeuksien poistuminen sekä palautuskokeiden tulokset. Harjoittele esimerkiksi tilannetta, jossa sähköposti tai keskeinen järjestelmä ei ole käytettävissä.
NIST CSF 2.0 jäsentää kyberturvallisuutta johtamiseen, tunnistamiseen, suojaamiseen, havaitsemiseen, reagointiin ja palautumiseen. Viitekehys auttaa tarkistamaan, että yrityksen työ kattaa myös häiriöihin varautumisen. NISTin pienyrityksille suunnattu CSF-opastus
Tietoturvan tarkistuslista johdolle ja vastuuhenkilöille
Tarkistettava asia | Miten toteutuminen osoitetaan? |
|---|---|
Kriittiset palvelut on tunnistettu | Ajantasainen luettelo ja nimetyt vastuuhenkilöt |
Käyttäjätilit on suojattu | MFA:n kattavuus tarkistettu palveluittain |
Käyttöoikeudet vastaavat tehtäviä | Oikeuksien katselmointi ja lähtijöiden poistokäytäntö |
Päivityksiä ylläpidetään | Vastuuhenkilö ja raportti avoimista puutteista |
Varmuuskopioista voidaan palauttaa | Kirjattu palautuskoe ja tulos |
Henkilöstö osaa ilmoittaa havainnosta | Ohje, yhteyshenkilö ja perehdytys |
Toimittajien vastuut on sovittu | Kirjallinen vastuunjako ja häiriöyhteystiedot |
Poikkeamia on harjoiteltu | Harjoituksen havainnot ja sovitut korjaukset |
Yrityksen tietoturvapolitiikka ja tietoturvasuunnitelma
Tietoturvapolitiikka ja tietoturvasuunnitelma palvelevat eri tarkoituksia. Politiikka määrittää yhteiset periaatteet ja vastuut. Suunnitelma kertoo, miten tarvittavat toimenpiteet toteutetaan ja miten niiden etenemistä seurataan. Asiakirjojen laajuus riippuu yrityksen koosta, toiminnasta, ja tietenkin asiakirjojen tekijästä ja hänen ammattitaidostaan.
Mitä tietoturvapolitiikkaan kannattaa kirjata?
Toimiva politiikka kertoo, mitä yritys suojaa ja mitä turvalliselta toiminnalta odotetaan. Siinä voidaan määritellä seuraavat asiat:
- Tietoturvan tavoitteet ja politiikan soveltamisala.
- Johdon, henkilöstön ja palveluntarjoajien vastuut.
- Tietojen luokittelun, käsittelyn ja jakamisen periaatteet.
- Käyttöoikeuksien myöntäminen, muuttaminen ja poistaminen.
- Työvälineiden, etätyön ja ulkopuolisten palveluiden käytön periaatteet.
- Poikkeamien ilmoittaminen sekä politiikan hyväksyminen ja tarkistaminen.
Politiikan tulee näkyä arjessa. Jos siinä edellytetään suojattua tiedostojen jakamista, henkilöstöllä pitää olla siihen toimiva väline ja ymmärrettävä ohje. Tarvittava yksityiskohtainen työohje voidaan pitää erillään politiikasta.
Miten tietoturvasuunnitelma tehdään?
Kokoa suunnitelma tunnistetuista riskeistä ja nykytilan puutteista. Kirjaa vähintään tavoite, tehtävä, vastuuhenkilö, aikataulu ja tapa todeta valmistuminen. Lisää arvio kustannuksista sekä toimenpiteiden väliset riippuvuudet. Seuraava on havainnollistava esimerkki, ei kaikille yrityksille sopiva määräaika.
Yrityksen tietoturvasuunnitelma päivittyy, kun palvelut, henkilöstö, asiakkaiden vaatimukset tai riskit muuttuvat. Johto seuraa, että keskeneräiset korjaukset etenevät ja merkittävistä jäljelle jäävistä riskeistä tehdään tietoinen päätös.
Tehtävä | Vastuu | Esimerkkiaikataulu | Valmistumisen osoitus |
|---|---|---|---|
MFA:n kattavuuden tarkistus | IT-vastuuhenkilö | Viikko 1 | Puuttuvat palvelut ja tunnukset kirjattu |
Käyttöoikeuksien läpikäynti | Esihenkilö ja IT | Viikot 1–2 | Tarpeettomat oikeudet poistettu |
Palautuskokeen toteutus | IT-palveluntarjoaja | Viikko 2 | Tiedot palautettu ja aika kirjattu |
Poikkeamaohjeen harjoittelu | Johto ja henkilöstö | Viikot 3–4 | Yhteystiedot testattu ja ohje korjattu |
Yrityksen tietoturvasuunnitelma päivittyy, kun palvelut, henkilöstö, asiakkaiden vaatimukset tai riskit muuttuvat. Johto seuraa, että keskeneräiset korjaukset etenevät ja merkittävistä jäännösriskeistä tehdään tietoinen päätös.
Milloin tarvitaan tietoturvakartoitus tai auditointi?
Tietoturvakartoitus auttaa selvittämään nykytilaa, puutteita ja kehittämistarpeita. Auditoinnissa arvioinnin kohteelle määritellään myös kriteerit, joita vasten sitä tarkastellaan. Palvelujen nimet ja laajuudet vaihtelevat, joten tarjous kannattaa arvioida konkreettisen sisällön perusteella.
Ulkopuolinen arvio voi olla hyödyllinen esimerkiksi silloin, kun yrityksen oma osaaminen ei riitä kokonaisuuden arviointiin, asiakas edellyttää näyttöä suojausten tasosta tai käyttöön otetaan liiketoiminnan kannalta tärkeä uusi järjestelmä.
Pyydä etukäteen kuvaus arvioinnin kohteista, menetelmistä ja lopputuloksesta. Hyödyllisessä raportissa havainnot on perusteltu ja asetettu tärkeysjärjestykseen, ja niiden pohjalta voidaan sopia korjauksista. Teknisistä testeistä on sovittava tarkasti, jotta laajuus, käyttöoikeudet ja vaikutukset tuotantoon ovat hallinnassa. Lue tarkemmin, mitä yrityksen tietoturva-auditointi sisältää.
Mitä yrityksen tietoturva maksaa ja mistä hinta muodostuu?
Yrityksen tietoturvan hinta riippuu nykytilasta, käyttäjistä, laitteista, suojattavista palveluista ja tarvittavasta tuen tasosta. Pelkkä henkilöstömäärä ei kuvaa kokonaisuutta: pieni yritys voi käsitellä erityisen arkaluonteista tietoa tai tarjota palvelua, jonka käyttökatko aiheuttaa suuren vahingon.
Kustannuksen osa | Mitä siihen voi sisältyä? | Mihin hintaa verrataan? |
|---|---|---|
Nykytilan arviointi | Kartoitus, riskienarviointi ja raportti | Arvioinnin kohteet ja syvyys |
Käyttöönotto ja korjaukset | Asetukset, laitesuojaus ja käyttöoikeudet | Työmäärä ja järjestelmien määrä |
Jatkuva tekninen suojaus | Lisenssit, varmuuskopiointi ja valvonta | Käyttäjät, laitteet ja palvelusisältö |
Hallinnollinen tietoturva | Ohjeet, koulutus ja vastuiden ylläpito | Sovitut tehtävät ja päivitystarve |
Häiriötilanteen tuki | Selvitys, palautus ja asiantuntija-apu | Palveluajat, vasteet ja lisätyön hinnoittelu |
Pyydä tarjoukseen erikseen aloituskustannus, jatkuvat maksut ja mahdolliset lisätyöt. Varmista myös hintojen verollisuus, sopimuskausi ja irtisanomisehdot. Vertaa tarjouksia saman palvelusisällön perusteella ja tarkista, mitkä tehtävät jäävät yritykselle itselleen.
Ensimmäinen hankinta voi olla rajattu nykytilan arviointi, jos tärkeimmät puutteet eivät ole selvillä. Jos taas jokin kiireellinen suojauspuute on jo tiedossa, sen korjaamista ei tarvitse lykätä laajaa hanketta odotettaessa.
Kybervakuutus voi täydentää riskienhallintaa vakuutusehtojen mukaisesti. Selvitä erikseen kybervakuutuksen kattavuus, rajoitukset ja suojeluohjeet sekä se, miten vakuuttajaan otetaan yhteyttä vahinkotilanteessa.
Miten GDPR, NIS2 ja ISO 27001 liittyvät tietoturvaan?
Tietosuoja ja tietoturva liittyvät toisiinsa. Tietosuojassa tarkastellaan henkilötietojen käsittelyn lainmukaisuutta ja ihmisten oikeuksia. Tietoturvalla suojataan myös muita yrityksen tietoja. Henkilötietojen turvallisuuden loukkaus voi syntyä esimerkiksi tietojen vuotamisesta, muuttumisesta tai häviämisestä. Euroopan tietosuojaneuvoston opas
NIS2-direktiivin mukaiset velvoitteet tulivat Suomessa voimaan 8.4.2025. Oman yrityksen kuuluminen soveltamisalaan pitää selvittää toiminnan ja sovellettavan lainsäädännön perusteella. Asiakkaiden sopimusvaatimuksia voi kohdistua myös toimittajiin, jotka eivät itse kuulu lain soveltamisalaan. Erota siis lakisääteiset velvoitteet ja asiakkaan asettamat vaatimukset. Traficomin NIS2-ohje
Artikkelissamme NIS2-vaatimukset yrityksille käsitellään aihetta tarkemmin.
ISO/IEC 27001 puolestaan määrittelee vaatimuksia tietoturvallisuuden hallintajärjestelmälle. Standardia voi hyödyntää toiminnan kehittämisessä, ja sertifiointi on tapa osoittaa vaatimustenmukaisuutta määritellyssä laajuudessa. Tarve sertifioinnille arvioidaan yrityksen tavoitteiden ja esimerkiksi asiakasvaatimusten perusteella. ISO:n standardiesittely

Miten yrityksen tulee toimia tietoturvapoikkeamassa?
Toiminta kannattaa suunnitella etukäteen. Kun poikkeamaa epäillään, ota yhteys nimettyyn vastuuhenkilöön tai sovittuun IT-tukeen, kirjaa havainnot ja käynnistä yrityksen poikkeamaohje. Sovi asiantuntijan kanssa tilanteen rajaamisesta, tutkinnassa tarvittavan aineiston säilyttämisestä ja turvallisesta palautumisesta.
Arvioi erikseen, onko kyse henkilötietojen tietoturvaloukkauksesta. Rekisterinpitäjän on dokumentoitava tällaiset loukkaukset. Valvontaviranomaiselle ilmoitetaan ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnissa tiedon saamisesta, ellei loukkauksesta todennäköisesti aiheudu riskiä ihmisten oikeuksille ja vapauksille. Korkean riskin tilanteessa myös asianomaisille henkilöille ilmoittaminen voi olla tarpeen. Muut ilmoitusvelvollisuudet arvioidaan erikseen. EDPB:n ilmoittamisohje
Katso myös oppaamme tietoturvaloukkauksesta ilmoittamisesta.
Yrityksen tietoturvaa voidaan parantaa systemaattisilla toimenpiteillä, jotka kohdistuvat sekä teknologiaan että henkilöstöön. Täysin sataprosenttista tietoturvaa ei ole olemassa ja kaikkia kohteita ei tarvitse, eikä kannatakkaan yrittää suojata samalla rahallisella panostuksella, joten yrityksen liiketoiminnalle tärkeät suojauskohteet ja priorisointi ovat tärkeässä roolissa yrityksen tietoturvan järkevässä parantamisessa.
Yleisimmät virheet yrityksen tietoturvassa - kokemuksia käytännössä
Tässä tietoturva-ammattilaisen kokemuksia yleisistä virheistä yritysten tietoturvassa ja sen toteutuksessa. Olen nähnyt satoja yrityksiä eri toimialoilta ja samat virheet toistuvat lähes poikkeuksetta. Tässä tiivistys yleisimmistä ongelmista yrityksen tietoturvassa:
Yrityksen tietoturva on ikävä asia joka suljetaan pois mielestä
Monille yrittäjille tietoturva on ikävä asia ja siihen suhtaudutaan kuten sairauksiin. Tämä johtuu yleensä yrityksen tietoturvan tason heikkouden tiedostamisesta ja tietämättömyydestä, eikä ikäviä seuraamuksia haluta edes miettiä. Usein tämä koskee pienempiä yrityksiä, joissa ei ole otettu minkäänlaisia toimenpiteitä käyttöön tietoturvan parantamiseksi.
Ratkaisu: aloitetaan tietoturvapuutteiden määrittäminen esim. tietoturvakartoituksella jossa selvitetään suurimmat puutteet ja jonka perusteella voidaan aloittaa toimenpiteet tärkeimmistä alkaen.
Yrityksen tietoturvan tasosta ja tietomurron mahdollisista seuraamuksista ollaan täysin tietämättömiä
Monet yritykset – erityisesti pienemmät, luottavat yksittäisen tietoturvaratkaisun kattavuuteen, esim. operaattorien tarjoamiin tietoturvapaketteihin ja ne ovatkin hyvä lähtökohta. Ne eivät kuitenkaan kata hallinnollista tietoturvaa, henkilöstön koulutusta, riskienhallintaa tai tietoturvasuunnitelmaa. Valitettavan moni yrittäjä kuvittelee yrityksen tietoturvan hoituvan pelkällä yhdellä teknisellä ratkaisulla, ja törmää karuun todellisuuteen vasta tilanteen eskaloituessa.
Ratkaisu: tietoturvakartoitus tai tietoturva-auditointi jossa selvitetään tietoturvan kypsyys ja määritetään heikkoudet. Tietoturvaratkaisun myyjän asiantuntijuus ja motiivit tulisi aina kyseenalaistaa, jotta ratkaisu palvelisi juuri sinun yrityksesi tarpeita.
Pelkkä tekninen suojaus ilman hallinnollista rakennetta on kuin palovaroitin ilman poistumissuunnitelmaa.
Yrityksen tietoturva ja sen kehittäminen nähdään pelkkänä kuluna, eikä investointina
Monissa organisaatioissa tietoturva nähdään edelleen automaattisesti pelkkänä kuluna, vaikka hyvin hoidettu ja sertifioinneilla ym. tavoilla todistettava tietoturva on merkittävä kilpailuetu ja välttämättömyys lähes kaikilla toimialoilla.
NIS2 direktiivin myötä yhä useampi yritys joutuu todistamaan tietoturvansa riittävyyden ja kypsyyden. NIS ja muut direktiivit asettavat vaatimuksia eri sidosryhmille, vaikket itse kuuluisi toimialoihin joita direktiivi tai asetus koskettaa. Yritys siis joutuu todennäköisesti todistamaan yrityksen tietoturvan tason tulevaisuudessa sidosryhmien vaatimuksesta.
Kyberturvallisuuden tuottoasteen (Return on Investment, ROI) mittaaminen on perinteistä liiketoiminnan sijoitetun pääoman tuottolaskentaa monimutkaisempaa, sillä se perustuu ensisijaisesti menetysten välttämiseen ja rahallisten riskien vähentämiseen eikä suoraan tulonmuodostukseen. Valitettavan usein todellinen hintalappu näkyy vasta tietomurron tapahtuessa.
Vuonna 2026 ovat keskiössä on erityisesti tekoälypohjaisten tietomurtojen ja uhkien torjunta, mikä on nostanut tietomurtojen keskimääräiset kustannukset Yhdysvalloissa ennätykselliseen 10,22 miljoonaan dollariin.
Standardit ja viitekehykset tulisi nähdä ohjeistuksina ja minimivaatimuksina yrityksen tietoturvalle
Yrityksen tietoturva ja siihen liittyvä vaatimukset, kontrollit ja muut toimenpiteet tulisi aina suunnitella ja mitoittaa yrityksen tärkeimmät pääomat ja strategia huomioiden, eikä tyytyä yleisiin minimivaatimuksiin. Huolellinen suunnittelutyö auttaa kohdentamaan budjettia ensin yrityksen kannalta tärkeimpiin kohteisiin, jotka vaarantuessaan olisivat todellinen riski yritykselle. Tämä ei tarkoita etteikö muita kohteita huomioitaisi, vaan se auttaa ajallisten ja rahallisten resurssien priorisoinnissa.
Hyvää yrityksen tietoturvaa ei rakenneta päivässä
Tämä on ehkä yleisin ja kallein virhe. Olen nähnyt tilanteita, joissa iso asiakas vaatii ISO 27001 -sertifiointia ja yrityksellä on siihen kolme kuukautta aikaa: auditointiprosessi joka kestää normaalisti 12–18 kuukautta. Tulos on joko menetetty asiakas tai kiireellä kyhätty sertifiointi ilman todellista tietoturvakypsyyttä.
Kuten aiemmin korostin, mikäli yrityksellä on tärkeitä asiakkaita kriittisillä toimialoilla, voivat he joutua todistamaan kybervalmiutensa ja tietoturvansa riittävän tason lähitulevaisuudessa. Yrityksen tietoturvan puutteita ei korjata hetkessä, vaan pahimmassa tapauksessa toimenpiteisiin lähdetään vuosien takamatkasta. Tämä on ongelmallista, koska riski tietomurtojen tapahtumiselle kasvaa merkittävästi ja asiakas joutuu valitsemaan kumppanin, jolla yrityksen tietoturva-asiat ovat valmiiksi kunnossa, todistetusti.
Tässä tiivistelmä ja lisää yleisiä ongelmia yrityksen tietoturvassa:
- johto ja henkilöstä eivät ole tietoisia tietoturvariskeistä ja mahdollisista seuraamuksista jotka voivat kaataa yrityksen
- yrityksen tietoturvan, ja tietomurtojen ajattelu pelottaa (suljetaan mielestä)
tietoturvaa ei johdeta kokonaisuutena (johtuu osaamattomuudesta)
henkilöstön koulutus puuttuu (ei nähdä tärkeänä)
varmuuskopiointi on puutteellista, eikä sen toimivuudesta ole varmuutta (ei ymmärretä riskejä)
käyttöoikeuksia ei hallita mitenkään (ei osata tai ymmärretä riskejä)
reagointi uhkavektorin muuttumiseen on liian hidasta. Näin tekoälyn aikakaudella tämä on haasteellista, koska hyökkäystyypit kehittyvät räjähdysmäisesti ja esim. huijausviestejä on vaikea ja lähes mahdoton tunnistaa (tietoturvaratkaisuja ei päivitetä tarpeeksi usein, eikä yrityksen tietoturvaa auditoida säännöllisesti)
Usein kysytyt kysymykset yrityksen tietoturvasta
Mistä pienen yrityksen kannattaa aloittaa tietoturvan kehittäminen
Tunnista ensin tärkeimmät tiedot ja palvelut sekä niiden vastuuhenkilöt. Tarkista sen jälkeen käyttäjätilien suojaus, päivitykset ja varmuuskopioista palautuminen. Sovi samalla, kenelle henkilöstö ilmoittaa epäilyttävistä tilanteista. Korjausten järjestys määräytyy yrityksen riskien perusteella.
Kuka yrityksen tietoturvasta vastaa?
Johto määrittää tavoitteet, vastuut ja resurssit. Käytännön tehtäviä voidaan jakaa henkilöstölle ja ulkoisille palveluntarjoajille. Jokaisen tulee tietää oma tehtävänsä, ja sovitun palvelun sisältö sekä yritykselle jäävät vastuut pitää tehdä näkyviksi.
Riittävätkö virustorjunta ja palomuuri?
Ne ovat osia teknisestä suojauksesta. Kokonaisuudessa tarvitaan myös tunnusten ja käyttöoikeuksien hallintaa, päivityksiä, varmuuskopiointia, henkilöstön toimintatapoja ja poikkeamiin varautumista. Tarvittavat ratkaisut valitaan yrityksen toimintaympäristön mukaan.
Kuinka usein tietoturvaa pitää arvioida?
Sovi säännöllinen arviointirytmi riskien ja toiminnan perusteella. Tarkista tilanne myös merkittävien järjestelmämuutosten, uusien palveluntarjoajien, organisaatiomuutosten ja tietoturvapoikkeamien yhteydessä. Yksi arviointikerta ei korvaa suojausten jatkuvaa ylläpitoa.
Mitä eroa on tietoturvapolitiikalla ja tietoturvasuunnitelmalla?
Politiikka linjaa yhteiset periaatteet ja vastuut. Suunnitelma muuttaa tavoitteet tehtäviksi, joilla on toteuttaja, aikataulu ja seurantatapa. Molempien tulee vastata yrityksen todellista toimintaa.