Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Tiedon elinkaaren suunnittelun mallilla huolehdit tietoturvallisuudesta koko tiedon elinkaaren lävitse.

Image RemovedImage Added

Info
titleKeskeisiä kysymyksiä tiedon elinkaaren hallinnoimisesta

1. Tiedon luonti ja vastaanotto:

  • Onko tietoaineistojen käsittelyn peruste ja käyttötarkoitus tunnistettu ja määritetty (tiedon keräämisessä ja tallentamisessa pitäisi aina määrittää, mihin sen käsittely perustuu ja mikä on tiedon käsittelyn tarkoitus. Jos tiedon keruuta ei voida perustella tulisi pohdittava onko tiedon käsittely tarpeellista).
  • Onko käsiteltävää tietoaineistoa koskevat erityisvaatimukset, kuten henkilötietoihin liittyvät vaatimukset tunnistettu (huom. tietoaineistojen erityisvaatimukset voivat vaatia tietohallinnolta resursseja, muista ilmoittaa kaikista tarpeista ajoissa helpdeskin kautta).

2. Tiedon säilytys:

  • Säilytetäänkö tietoa siten, että vain ne tahot joilla on oikeutettu pääsy tietoon pääsevät siihen käsiksi?
  • Onko säilytettävälle tiedolle määritetty säilytysaika, jonka päättyessä se joko arkistoidaan tai tuhotaan asianmukaisesti (sovi myös vastuista, ketä tiedon arkistoinnin tai tuhoamisen tekee esim. hankkeen tai projektin lopussa).

3. Tiedon käyttö:

  • Ovatko tietoaineiston käyttöoikeudet ja -valtuudet määritetty perustuen henkilön työtehtäviin (ns. need-to-know -periaate).
  • Käsitelläänkö tietoaineistoa vain sille sovituilla ja hyväksytyillä tietojärjestelmissä, laitteissa ja käsittely-ympäristöissä (tiedon käsittelyn toimintavat on määritelty ja tiedotettu kaikille osallistuneille).

4. Tiedon jakaminen ja siirtäminen

  • Voidaanko tietoaineistoa jakaessa, siirtäessä ja luovuttaessa varmistua riittävällä tasolla vastaanottajan identiteetistä? Etenkin huomioitava kun käsitellään arkaluonteista tai salassa pidettävää materiaalia (esim. turvapostin "Kirjattu Kirje" -toiminnolla vastaanottaja tunnistetaan lisäksi SMS-autentikoinnin avulla).
  • Käytetäänkö tiedon siirrossa asianmukaista salausta (esim. turvapostia, funet filesenderiämetroarch).
  • Onko tietoja luovutettaessa varmistuttu siitä, että tiedon luovuttaminen on lain mukaista ja vastaanottajalla on oikeus sekä osaaminen tietoaineistojen käsittelyyn.

5. Tiedon arkistointi  

  • Onko arkistoinnissa huomioitu tiedon säilytysaika, -paikka ja tapa (sekä kuka on vastuussa ja vaatiiko arkistointi resursseja esim. tietohallinnolta?).
  • Onko tiedon käyttökelpoisuudesta ja luettavuudesta varmistuttu koko tiedon säilytysajan?

6. Tiedon tuhoaminen

  • Tapahtuuko tiedon tuhoaminen määritellyn säilytysajan tai käyttötarpeen päättyessä riittävän luotettavalla tavalla?
  • Kattavatko luotettavan tuhoamisen menettelyt kaikki laitteistot joihin on elinkaarensa aikana tallennettu salassa pidettävää tietoa (verkkolevyt, ulkoiset tallennuslaitteet, pilvipalvelut, työtilat, työasemat yms).

...