Pienyrityksen ja etätyön tietoturva
Tietoturvaloukkaus yrityksessä: milloin siitä on ilmoitettava
Henkilötietojen tietoturvaloukkauksesta on ilmoitettava valvontaviranomaiselle pääsääntöisesti 72 tunnin kuluessa. Tässä on se järjestys, jossa arviointi, ilmoitus ja dokumentointi kannattaa tehdä.
Lyhyt vastaus
Henkilötietojen tietoturvaloukkaus tarkoittaa tapahtumaa, jossa henkilötietoja tuhoutuu, katoaa, muuttuu tai päätyy sivullisen tietoon tai käsiteltäväksi. Rekisterinpitäjän on ilmoitettava siitä valvontaviranomaiselle, Suomessa tietosuojavaltuutetun toimistolle, ilman aiheetonta viivytystä ja pääsääntöisesti 72 tunnin kuluessa siitä kun loukkaus on tullut tietoon, jollei loukkauksesta todennäköisesti aiheudu riskiä ihmisten oikeuksille. Jos riski on korkea, myös niille, joita tiedot koskevat, on ilmoitettava erikseen. Kaikki loukkaukset on lisäksi dokumentoitava sisäisesti, myös ne joista ei ilmoiteta.
Sisällys
- Mikä lasketaan henkilötietojen tietoturvaloukkaukseksi
- Kello käy siitä, kun asia tulee tietoon
- Milloin ilmoitetaan myös ihmisille itselleen
- Mitä ilmoitukseen kuuluu
- Dokumentointi koskee myös niitä, joista ei ilmoiteta
- Muut ilmoitukset: poliisi, Kyberturvallisuuskeskus ja toimialavalvojat
- Ensimmäiset tunnit ja valmis yhteystietolista
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Työntekijän kannettava jää junaan. Sähköpostilista lähtee vahingossa niin, että kaikki osoitteet näkyvät kaikille. Palvelin salautuu kiristyshaittaohjelman takia. Vanhaan asiakasrekisteriin päästään käsiksi tunnuksilla, jotka olivat jääneet voimaan kaksi vuotta sitten lähteneelle työntekijälle.
Kaikissa näissä on sama kysymys: onko tästä ilmoitettava, kenelle ja missä ajassa. Vastaus ei riipu siitä, kuinka nolo tapaus on, vaan siitä, mitä tietoja asiaan liittyy ja millainen riski siitä aiheutuu ihmisille. Tämä artikkeli kertoo mitä sääntely edellyttää ja missä järjestyksessä toimitaan. Se ei ole oikeudellista neuvontaa, ja epäselvissä tilanteissa vastaus kannattaa hakea valvontaviranomaisen omasta ohjeistuksesta tai juristilta.
Yksityishenkilön näkökulma on eri asia: jos omat tietosi ovat vuotaneet, käytännön toimenpiteet on käyty läpi artikkelissa tietovuoto: mitä tehdä. Tässä katsotaan tilannetta siitä päästä, jossa vastuu ilmoittamisesta on.
Mikä lasketaan henkilötietojen tietoturvaloukkaukseksi
Määritelmä on laajempi kuin arkikieli antaa ymmärtää. Kyse on tietoturvan loukkauksesta, jonka seurauksena henkilötietoja tuhoutuu, häviää, muuttuu tai luovutetaan luvattomasti taikka niihin päästään luvattomasti käsiksi. Tahallisuudella ei ole merkitystä: vahinko, huolimattomuus ja hyökkäys ovat kaikki loukkauksia.
Kolme tyyppiä auttaa hahmottamaan, mistä on kyse.
| Tyyppi | Mitä tapahtuu | Esimerkki |
|---|---|---|
| Luottamuksellisuuden loukkaus | Tiedot päätyvät sivullisen nähtäväksi | Sähköposti väärälle vastaanottajalle, murto järjestelmään, kadonnut salaamaton muistitikku |
| Eheyden loukkaus | Tiedot muuttuvat luvatta tai vahingossa | Rekisteriin ajetaan väärä tiedosto, jolloin asiakkaiden tiedot menevät sekaisin |
| Saatavuuden loukkaus | Tietoihin ei päästä käsiksi tai ne tuhoutuvat | Kiristyshaittaohjelma salaa tiedostot, ainoa varmuuskopio osoittautuu toimimattomaksi |
Viimeinen rivi on se, joka unohtuu useimmin. Jos potilastiedot, palkkatiedot tai asiakastiedot eivät ole käytettävissä, se voi aiheuttaa ihmisille konkreettista haittaa, vaikka kukaan ulkopuolinen ei olisi niitä nähnyt. Siksi kiristyshaittaohjelmatapaus on lähtökohtaisesti arvioitava loukkauksena, vaikka tietoja ei olisi kopioitu ulos.
Huomaa myös, ettei loukkaus edellytä henkilötunnuksia tai maksutietoja. Jo pelkkä yhdistelmä nimestä ja siitä mitä palvelua ihminen käyttää voi olla arkaluonteinen, jos palvelu itsessään paljastaa jotain terveydestä, vakaumuksesta tai elämäntilanteesta.
Kello käy siitä, kun asia tulee tietoon
Määräaika ei ala tapahtumasta vaan siitä hetkestä, kun rekisterinpitäjä tulee tietoiseksi loukkauksesta eli kun on kohtuullisella varmuudella selvää, että tietoturvaloukkaus on tapahtunut. Lyhyt varmistus siitä, onko havainto todellinen, on sallittu, mutta selvittelyä ei voi venyttää määräajan kiertämiseksi.
Ilmoitus valvontaviranomaiselle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan viimeistään 72 tunnin kuluessa. Kolme asiaa kannattaa panna merkille.
Ensinnäkin tunnit ovat kalenteritunteja. Perjantai-iltapäivällä havaittu loukkaus ei odota maanantaita. Käytännössä tämä tarkoittaa, että päivystysjärjestely ja yhteystiedot on mietittävä etukäteen.
Toiseksi ilmoituskynnys on matala. Ilmoitus tehdään aina, paitsi jos loukkauksesta ei todennäköisesti aiheudu luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvaa riskiä. Perustelu jäämisestä ilmoittamatta on rekisterinpitäjän vastuulla ja se on kirjattava.
Kolmanneksi myöhästymisestä ei seuraa, että ilmoitus jätettäisiin tekemättä. Myöhässä tehtyyn ilmoitukseen liitetään perustelu viivästykselle.
Jos yritys käyttää alihankkijaa, joka käsittelee henkilötietoja sen lukuun, roolit menevät näin: käsittelijä ilmoittaa rekisterinpitäjälle ilman aiheetonta viivytystä, ja rekisterinpitäjä ilmoittaa viranomaiselle. Käsittelijää ei sido sama 72 tunnin määräaika, mutta sen on toimittava niin nopeasti, että rekisterinpitäjä ehtii omansa puitteissa. Tämän vuoksi ilmoitusvelvollisuudesta ja sen aikataulusta pitää sopia jo sopimuksessa, kuten myös tekoälypalveluiden yrityskäytön sopimuksissa käsitellään. Pilvipalveluissa vastuu on jaettu: alustan turvallisuudesta vastaa toimittaja, siitä mitä alustalle viedään ja kenellä on pääsy vastaa asiakas.
Milloin ilmoitetaan myös ihmisille itselleen
Viranomaisilmoitus ja ilmoitus rekisteröidyille ovat kaksi eri asiaa, ja niillä on eri kynnys.
Rekisteröidyille eli niille ihmisille, joiden tietoja loukkaus koskee, on ilmoitettava silloin kun loukkaus todennäköisesti aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen. Tämä ilmoitus on tehtävä ilman aiheetonta viivytystä, eikä sille ole erillistä tuntimäärää. Ilmoituksen on oltava selkeällä ja yksinkertaisella kielellä, ja siinä on kerrottava loukkauksen luonne, yhteyspiste josta saa lisätietoa, todennäköiset seuraukset ja toteutetut toimenpiteet.
Korkeaa riskiä arvioitaessa katsotaan käytännössä sitä, mitä tiedoilla voi tehdä. Riski nousee, jos mukana on tunnistautumiseen käytettäviä tietoja, maksutietoja, arkaluonteisia tietoja terveydestä tai vastaavista, tai yhdistelmiä jotka mahdollistavat identiteettivarkauden. Riskiä lisää myös se, jos kyse on lapsista tai muuten haavoittuvassa asemassa olevista, tai jos vuotanut aineisto on suuri ja hyvin yksilöivä. Henkilötunnus yksinään ei ole salasana eikä sen paljastuminen automaattisesti tarkoita korkeaa riskiä, mutta yhdessä muiden tietojen kanssa se helpottaa väärinkäyttöä.
Ilmoitus rekisteröidyille voidaan jättää tekemättä muun muassa silloin, kun tiedot olivat asianmukaisesti suojattuja esimerkiksi salauksella niin että ne ovat sivulliselle käyttökelvottomia, tai kun on jälkikäteen toteutettu toimenpiteitä, joiden ansiosta korkea riski ei enää todennäköisesti toteudu. Jos ilmoittaminen suoraan vaatisi kohtuutonta vaivaa, tilalle käy julkinen tiedote, jolla tavoitetaan asianosaiset yhtä tehokkaasti.
Käytännön vinkki ilmoituksen kirjoittamiseen: sano suoraan mitä tapahtui, mitä tietoja asia koskee ja mitä ihmisen kannattaa nyt tehdä. Vältä epämääräisyyttä, koska lukija tekee siitä omat päätelmänsä. Se, miltä hyvä ja huono ilmoitus näyttää vastaanottajan silmin, on käyty läpi artikkelissa palvelu ilmoitti tietovuodosta.
Mitä ilmoitukseen kuuluu
Ilmoituksen sisältö on määritelty, ja se kannattaa koota valmiiseen pohjaan. Vähintään nämä:
- Loukkauksen luonne. Mitä tapahtui ja miten. Jos mahdollista, mitkä rekisteröityjen ryhmät ja mitkä tietotyypit ovat mukana sekä arvio rekisteröityjen ja tietueiden lukumäärästä.
- Yhteyspiste. Tietosuojavastaavan tai muun yhteyshenkilön nimi ja yhteystiedot, joista saa lisätietoja.
- Todennäköiset seuraukset. Mitä loukkauksesta voi ihmisille aiheutua.
- Toteutetut ja ehdotetut toimenpiteet. Mitä on jo tehty vahingon rajaamiseksi ja mitä aiotaan tehdä, myös haittojen lieventämiseksi.
Jos kaikkea ei tiedetä 72 tunnin kuluessa, tiedot voidaan toimittaa vaiheittain ilman aiheetonta viivytystä. Tämä on olennainen kohta: ilmoitusta ei jätetä tekemättä sillä perusteella, että selvitys on kesken. Ensimmäinen ilmoitus voi olla lyhyt ja täsmentyä myöhemmin.
Suomessa ilmoitus tehdään tietosuojavaltuutetun toimistolle. Toimiston verkkosivuilla on tätä varten oma osionsa ja lomake, ja sama sivusto kertoo mitä tietoja lomakkeeseen tarvitaan. Kannattaa katsoa lomake läpi etukäteen, koska silloin tietää mitä ensimmäisten tuntien aikana pitää selvittää.
Dokumentointi koskee myös niitä, joista ei ilmoiteta
Tämä velvoite unohtuu useimmin. Rekisterinpitäjän on dokumentoitava kaikki henkilötietojen tietoturvaloukkaukset, mukaan lukien niiden vaikutukset ja toteutetut korjaavat toimet. Dokumentaation on oltava sellaista, että valvontaviranomainen voi sen perusteella todentaa, että velvoitteita on noudatettu.
Käytännössä tämä tarkoittaa yhtä rekisteriä, johon kirjataan jokainen tapaus. Riittää yksinkertainen taulukko, jossa on nämä sarakkeet: milloin tapahtui, milloin tuli tietoon, mitä tapahtui, mitä tietoja ja kuinka montaa ihmistä asia koskee, mikä oli riskiarvio ja sen perustelu, ilmoitettiinko viranomaiselle ja rekisteröidyille sekä milloin, mitä tehtiin heti ja mitä muutettiin pysyvästi.
Riskiarvion perustelu on tärkein sarake. Jos päädyt siihen, ettei ilmoitusta tarvita, juuri tämä kirjaus on se, jolla valinta perustellaan jälkikäteen. Ilman sitä päätöstä on käytännössä mahdotonta puolustaa.
Loukkausrekisteri kannattaa pitää samassa paikassa kuin muu tietosuojadokumentaatio, kuten seloste käsittelytoimista. Kokonaisuus on osa sitä perustyötä, joka on kuvattu artikkelissa pienyrityksen tietoturvasta.
Muut ilmoitukset: poliisi, Kyberturvallisuuskeskus ja toimialavalvojat
Tietosuojailmoitus ei korvaa muita ilmoituksia eivätkä muut korvaa sitä. Sama tapaus voi vaatia useita.
Rikosilmoitus poliisille tehdään, kun kyse on rikoksesta, esimerkiksi tietomurrosta, kiristyksestä tai petoksesta. Rikosilmoitus ei vaikuta tietosuojailmoituksen määräaikaan, ja molemmat tehdään rinnakkain.
Kyberturvallisuuskeskukselle voi ilmoittaa tietoturvaloukkauksista myös vapaaehtoisesti, ja se antaa neuvontaa tilanteen hoitamiseen. Osalle toimijoista ilmoittaminen on velvoite: EU:n verkko- ja tietoturvadirektiivi NIS2 asettaa soveltamisalaansa kuuluville merkittävistä poikkeamista varhaisvaroituksen 24 tunnin kuluessa, varsinaisen ilmoituksen 72 tunnin kuluessa ja loppuraportin myöhemmin. Se koskee tiettyjä toimialoja ja kokoluokkia, ei kaikkia yrityksiä, joten oma tilanne kannattaa tarkistaa Traficomin sivuilta.
Viestintäverkkoja ja -palveluja tarjoavilla on lisäksi oma ilmoitusvelvollisuutensa Traficomille, ja finanssialalla on omat ilmoituskäytäntönsä Finanssivalvonnalle. Jos loukkaus koskee myös liikesalaisuuksia tai sopimuskumppanin aineistoa, sopimuksissa on usein erikseen sovittu ilmoitusvelvollisuus, joka voi olla määräajaltaan tiukempi kuin lainsäädännön.
Ensimmäiset tunnit ja valmis yhteystietolista
Loukkaustilanteessa vaikein osa ei ole ilmoituksen kirjoittaminen vaan se, ettei kukaan tiedä kenelle soittaa. Tee lista etukäteen ja pidä se saatavilla myös silloin, kun järjestelmät ovat poissa käytöstä. Paperi tai puhelimen muistiinpano riittää.
Listalle: kuka tekee päätökset (nimi ja varahenkilö), tietosuojavastaava tai tietosuoja-asioista vastaava, IT-tuki tai palveluntoimittaja ja sopimuksen mukainen tukikanava, kriittisten pilvipalveluiden toimittajat ja niiden tukiosoitteet, mahdollinen ulkopuolinen tutkinta-apu, juristi, vakuutusyhtiö ja sen vahinkoilmoituskanava, viestinnästä vastaava, sekä viranomaisten sivut joista ilmoitus tehdään.
Ensimmäisten tuntien järjestys on tämä.
- Rajaa vahinko. Katkaise pääsy, irrota saastunut laite verkosta, sulje vuotanut jakolinkki tai tili. Älä sammuta konetta hallitsemattomasti, jos epäilet rikosta, koska osa jäljistä katoaa.
- Kirjaa kellonajat. Milloin havaittiin, kuka havaitsi, mitä tehtiin ja milloin. Tämä on ensimmäinen rivi loukkausrekisteriin ja sen perusta, mistä 72 tuntia lasketaan.
- Selvitä mitä tietoja asia koskee. Mitkä järjestelmät, mitkä tietotyypit, kuinka monta ihmistä suunnilleen.
- Arvioi riski ihmisille. Mitä tiedoilla voi tehdä. Kirjaa perustelu, päädyit kumpaan tahansa.
- Tee ilmoitus valvontaviranomaiselle ilman aiheetonta viivytystä, tarvittaessa vaiheittain.
- Arvioi ilmoitus rekisteröidyille ja tee se, jos riski on korkea. Kirjoita selkeästi ja kerro mitä ihmisen kannattaa tehdä.
- Tee muut ilmoitukset: rikosilmoitus, toimialakohtaiset ilmoitukset, sopimuskumppanit, vakuutusyhtiö.
- Palauta toiminta ja korjaa syy. Palautus varmuuskopiosta on oma vaiheensa, ja sen onnistuminen riippuu siitä onko varmuuskopiointi järjestetty niin että kopiot ovat erillään ja testattu.
Viimeinen askel on jälkikäteen tehtävä katselmus: mikä olisi estänyt tämän, mikä hidasti reagointia ja mitä muutetaan pysyvästi. Kirjaa myös se. Samalla kannattaa varmistaa, että osaatte vastata niiden ihmisten kysymyksiin, joita loukkaus koskee, sillä heillä on omat rekisteröidyn oikeutensa myös tämän jälkeen.
Usein kysytyt kysymykset
Mistä hetkestä 72 tuntia lasketaan?
Siitä, kun rekisterinpitäjä tulee tietoiseksi loukkauksesta eli kun on kohtuullisen varmaa, että tietoturvaloukkaus on tapahtunut. Lyhyt varmistus havainnon todenperäisyydestä on sallittu, mutta selvittelyä ei voi venyttää määräajan kiertämiseksi. Tunnit ovat kalenteritunteja ja kuluvat myös viikonloppuna.
Pitääkö jokaisesta väärään osoitteeseen lähetetystä sähköpostista ilmoittaa?
Ei jokaisesta. Ilmoitus tehdään, jos loukkauksesta todennäköisesti aiheutuu riski ihmisten oikeuksille, ja yksittäinen vähäinen tapaus voi jäädä sen alle. Arvio pitää kuitenkin tehdä ja kirjata jokaisesta tapauksesta, koska dokumentointivelvollisuus koskee myös niitä, joista ei ilmoiteta.
Mitä jos huomaan loukkauksen vasta kuukausien jälkeen?
Tee ilmoitus heti, kun asia tulee tietoosi, ja kerro ilmoituksessa milloin loukkaus tapahtui ja milloin se havaittiin. Määräaika lasketaan tietoiseksi tulemisesta, joten myöhäinen havaitseminen ei automaattisesti tarkoita myöhästynyttä ilmoitusta. Havaitsemisen hitaus itsessään voi kuitenkin olla merkki suojatoimien puutteesta, ja se kannattaa korjata.
Riittääkö rikosilmoitus poliisille?
Ei riitä. Rikosilmoitus ja tietosuojailmoitus ovat eri asioita ja eri viranomaisille, ja kumpikin tehdään erikseen. Rikosilmoituksen tekeminen ei myöskään pidennä tietosuojailmoituksen määräaikaa.
Onko kiristyshaittaohjelma tietoturvaloukkaus, jos tietoja ei viety ulos?
Lähtökohtaisesti on, koska tietojen saatavuuden menettäminen tai tuhoutuminen on yhtä lailla loukkaus kuin niiden joutuminen sivullisen käsiin. Arvioitavaksi tulee, aiheutuuko siitä riskiä ihmisille, esimerkiksi jos palvelu keskeytyy tai tietoja ei saada palautettua. Nykyisin on lisäksi tavallista, että tiedot kopioidaan ennen salausta, joten oletus kannattaa olla varovainen.
Kuka tekee ilmoituksen, jos tiedot olivat alihankkijan järjestelmässä?
Ilmoituksen valvontaviranomaiselle tekee rekisterinpitäjä eli se, joka määrittelee käsittelyn tarkoitukset. Henkilötietojen käsittelijän on ilmoitettava loukkauksesta rekisterinpitäjälle ilman aiheetonta viivytystä. Tästä on syytä sopia kirjallisesti jo palvelusopimuksessa, jotta tieto kulkee riittävän nopeasti.
Mihin loukkaukset pitää kirjata?
Organisaation omaan dokumentaatioon, esimerkiksi yksinkertaiseen taulukkoon, jossa on tapahtuma-aika, havaintoaika, tiedot ja niiden laajuus, riskiarvio perusteluineen, tehdyt ilmoitukset ja korjaavat toimet. Muotoa ei ole määrätty, mutta sisällön on riitettävä osoittamaan valvontaviranomaiselle, että velvoitteita on noudatettu.