selitetty.com

Pienyrityksen ja etätyön tietoturva

Varjo-IT ja omat laitteet työssä: näin sovitte pelisäännöt

Varjo-IT ei ala kapinasta vaan puuttuvasta työkalusta. Kun ymmärrät miksi sovellus otettiin käyttöön, osaat arvioida riskin oikein ja sopia säännöt, joita ihmiset noudattavat.

Lyhyt vastaus

Varjo-IT tarkoittaa työvälineitä ja palveluita, jotka on otettu käyttöön ilman organisaation hyväksyntää. Se syntyy lähes aina siitä, että hyväksytty työkalu puuttuu tai on liian kankea, joten kielto ei poista käyttöä vaan siirtää sen näkymättömiin. Toimiva ratkaisu on kolmiosainen: selvitä mitä on jo käytössä ilman syyllistämistä, arvioi riski sen mukaan mitä tietoa palveluun päätyy, ja tee uusien työkalujen hyväksymisestä niin kevyt polku, että sitä kannattaa käyttää.

Sisällys
  1. Varjo-IT on oire, ja oireen lukeminen kannattaa
  2. Mistä varjo-IT tunnistaa
  3. Ratkaiseva kysymys on tieto, ei sovellus
  4. Pääsy jää lähtijälle, ja se on kallein virhe
  5. Omat laitteet työssä: sovi ennen, älä jälkeen
  6. Kevyt hyväksyntäpolku, jota jaksetaan käyttää
  7. Milloin riski on pieni
  8. Näin aloitatte ilman syyllistämistä
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Markkinoinnista vastaava ottaa käyttöön kuvanmuokkauspalvelun, koska yrityksen oma ohjelma ei osaa rajata kuvia oikeaan kokoon. Myyjä kirjaa tapaamisensa omaan muistiinpanosovellukseensa, koska asiakasrekisteri on hidas puhelimella. Projektipäällikkö avaa jakolinkin omasta pilvikansiostaan, koska alihankkijalle ei saatu tunnuksia ajoissa. Kukaan ei kysynyt lupaa, koska ei ollut ketään keneltä kysyä ja koska käyttöönotto vei kaksi minuuttia.

Tätä kutsutaan varjo-IT:ksi. Yleinen käsitys on, että kyse on sääntöjen rikkomisesta ja että vastaus on kielto. Se menee pieleen kahdella tavalla. Ensinnäkin varjo-IT on oire eikä sairaus: se kertoo hyvin tarkasti, missä kohtaa hyväksytyt välineet eivät riitä työn tekemiseen. Toiseksi kielto ei poista käyttöä. Se poistaa näkyvyyden, ja näkyvyys on ainoa asia, jonka varassa riskiä voi ylipäätään hallita.

Tässä artikkelissa käydään läpi, mistä varjo-IT tunnistaa, mikä siinä oikeasti on riski ja mikä ei, miten omien laitteiden käytöstä sovitaan ja millainen hyväksyntäpolku on niin kevyt, että sitä käytetään.

Varjo-IT on oire, ja oireen lukeminen kannattaa

Kun joku ottaa käyttöön hyväksymättömän työkalun, hän on tehnyt kolme asiaa. Hän on tunnistanut työssään ongelman, etsinyt siihen ratkaisun ja ottanut sen käyttöön omalla ajallaan. Kaksi ensimmäistä ovat juuri sitä, mitä työntekijältä toivotaan. Vain kolmas vaihe meni ohi organisaation näkyvyydestä.

Siksi ensimmäinen kysymys ei ole "kuka teki tämän", vaan "mitä tämä ei onnistunut meidän välineillämme". Vastaus on tavallisesti yksi neljästä: hyväksyttyä työkalua ei ole lainkaan, se on olemassa mutta liian hidas, sen käyttöoikeutta ei saa riittävän nopeasti, tai kukaan ei tiedä sen olemassaolosta. Jokaiseen on eri korjaus, eikä yksikään niistä ole muistutusviesti käytännöistä.

Ilmiö on kasvanut, koska pilvipalvelun käyttöönotto ei enää vaadi asennusta eikä ostolupaa. Selain riittää, ja maksuton taso riittää usein pitkälle. Sama pätee erityisen voimakkaasti tekoälyassistentteihin, joista on oma artikkelinsa siitä, mitä tietoja tekoälyyn saa syöttää.

Mistä varjo-IT tunnistaa

Varjo-IT ei näy palomuurilokissa yhtenä hälytyksenä. Se näkyy arjen yksityiskohdissa. Tässä tavallisimmat muodot ja se, mikä kussakin on olennainen ongelma.

Muoto Miltä se näyttää Olennainen ongelma
Oma pilvitallennus Tiedostoja jaetaan linkillä henkilökohtaisesta kansiosta Pääsy ei katkea työsuhteen päättyessä
Oma viestisovellus Työryhmä toimii yksityisessä ryhmäkeskustelussa Keskustelu ja päätökset eivät ole organisaation hallinnassa
Ilmainen muunnos- tai käännöspalvelu Tiedosto ladataan sivustolle, joka palauttaa sen toisessa muodossa Sisältö päätyy tuntemattomalle osapuolelle, ehtoja ei ole luettu
Tekoälyassistentti henkilökohtaisella tilillä Asiakasaineistoa liitetään kehotteeseen Käsittelystä ei ole sopimusta, sisältöä voidaan käyttää mallin opettamiseen
Oma laite ilman sopimusta Työsähköposti puhelimessa, jossa ei ole näytön lukitusta Laitteen katoaminen on tietovuoto
Automaatiot ja integraatiot Sähköpostit kopioituvat itsestään toiseen palveluun Tiedonsiirto jatkuu, vaikka kukaan ei enää muista sitä

Huomaa, että mikään näistä ei ole sinänsä huono työkalu. Ongelma syntyy yhdistelmästä: yrityksen tieto plus tili, joka ei ole yrityksen hallinnassa.

Ratkaiseva kysymys on tieto, ei sovellus

Riskiä ei kannata arvioida palvelun maineen perusteella. Suuren ja tunnetun palvelun kautta voi vuotaa yhtä lailla, jos sinne viedään väärää aineistoa. Arvioi sen sijaan, mitä palveluun päätyy.

Kolme luokkaa riittää useimmille pienille organisaatioille. Julkinen aineisto on sellaista, joka voisi olla verkkosivuillanne. Sisäinen aineisto ei ole salaista mutta ei kuulu ulkopuolisille. Suojattava aineisto on henkilötietoja, asiakkaan luottamuksellista tietoa, sopimuksia, hinnoittelua tai muuta, jonka arvo perustuu siihen että se pysyy salassa. Viimeinen luokka on se, jossa liikesalaisuus voi menettää suojansa: suoja edellyttää, että tietoa on aktiivisesti suojattu, ja tunnistamattomaan palveluun vietynä se ehto ei enää täyty.

Sovellusta ei tarvitse kieltää. Tieto pitää luokitella. Kun ihmiset tietävät mitä saa viedä minne, he osaavat valita työkalun itse.

Sama logiikka pätee tiedostojen jakamiseen. Jakolinkki on kätevä juuri siksi, että se ohittaa käyttöoikeuksien miettimisen, ja siksi kannattaa ymmärtää mitä jakolinkit ja käyttöoikeudet oikeasti tarkoittavat ennen kuin niistä sovitaan pelisäännöt.

Pääsy jää lähtijälle, ja se on kallein virhe

Yksittäinen vuotanut tiedosto on ikävä. Pysyvästi hallinnan ulkopuolelle jäävä pääsy on pahempi, koska se ei näy missään eikä pääty itsestään.

Kun tili on henkilön omissa nimissä, työn tulokset ovat hänen tilillään. Työsuhteen päättyessä salasanan vaihto yrityksen järjestelmiin ei tee mitään: tili on toisessa palvelussa, toisella sähköpostilla, eikä yrityksellä ole siihen mitään oikeutta. Käytännössä katoaa kolme asiaa. Aineisto, jota ei ole muualla. Historia, josta näkisi mitä asiakkaan kanssa on sovittu. Ja mahdollisuus katkaista pääsy, jos suhde päättyy riitaisasti.

Tähän on kaksi rakenteellista korjausta. Ensimmäinen on, että kaikki työhön liittyvät tilit luodaan työsähköpostilla ja mieluiten organisaatiotilin alle, jolloin ne voidaan siirtää tai sulkea keskitetysti. Toinen on, että tunnuksia ei koskaan kierrätetä ihmiseltä toiselle. Yhteiskäyttöinen tunnus tekee mahdottomaksi tietää kuka teki mitä, ja sen sulkeminen katkaisee kaikilta kerralla. Jos yhteistä pääsyä oikeasti tarvitaan, siihen on omat menetelmänsä, ja salasanan jakaminen turvallisesti on eri asia kuin salasanan lähettäminen viestillä.

Omat laitteet työssä: sovi ennen, älä jälkeen

Omien laitteiden käyttö on pienessä yrityksessä usein väistämätöntä. Puhelin on yksi, ja siihen tulee työsähköposti. Tämä ei ole ongelma, jos siitä on sovittu. Ongelma syntyy siitä, että asiaa ei ole käsitelty lainkaan, jolloin kukaan ei tiedä mitä saa tehdä ja mitä työnantaja saa laitteelle tehdä.

Malleja on käytännössä kolme.

Malli Mitä se tarkoittaa Sopii kun
Vain työn laitteet Työtiedot vain työnantajan omistamilla laitteilla Käsitellään säännöllisesti arkaluonteista aineistoa
Rajattu oma laite Omalla laitteella saa käyttää selainpohjaisia palveluja, ei tallentaa tiedostoja Tavallisin toimiva kompromissi pienessä yrityksessä
Hallittu oma laite Työnantaja hallinnoi työprofiilia laitteessa, henkilökohtainen osa jää koskematta Laitteita on paljon ja hallintaan on resurssit

Riippumatta mallista, kirjatkaa nämä asiat lyhyeen ohjeeseen: mikä laite kelpaa (päivitykset saatava, näytön lukitus päällä), mitä laitteella saa käsitellä, miten laite ilmoitetaan kadonneeksi, mitä työsuhteen päättyessä tehdään ja mitä työnantaja saa laitteelta poistaa. Viimeinen kohta on se, joka aiheuttaa riitoja: jos työnantajan hallintaohjelma voi tyhjentää koko laitteen, siitä on kerrottava etukäteen. Kotiverkon ja työrauhan puolta käsitellään tarkemmin artikkelissa etätyön tietoturvasta, ja käytännön työvälineiden sopimisesta löytyy oma näkökulmansa etätyön käytäntöjen puolelta.

Kevyt hyväksyntäpolku, jota jaksetaan käyttää

Hyväksyntäprosessi, joka kestää kuukauden ja vaatii lomakkeen, tuottaa lisää varjo-IT:tä. Tavoite on, että luvan kysyminen on nopeampaa kuin sen kiertäminen. Näin se toimii pienessä organisaatiossa.

  1. Pyyntö yhdessä paikassa. Yksi kanava, jossa kerrotaan kolme asiaa: mihin työtehtävään, mitä tietoa sinne menisi, mitä nykyisillä välineillä ei onnistu.
  2. Nimetty vastaaja ja luvattu vastausaika. Vastaajan ei tarvitse olla tekninen asiantuntija. Riittää, että joku on vastuussa ja että vastaus tulee sovitussa ajassa.
  3. Kolmen kysymyksen seula. Meneekö palveluun henkilötietoja tai luottamuksellista aineistoa? Voidaanko tili luoda organisaation nimiin? Onko samaan tarpeeseen jo hyväksytty työkalu, jota pyytäjä ei tunne?
  4. Päätös ja sen kirjaaminen. Kyllä, ei, tai kyllä rajauksella (esimerkiksi: vain julkinen aineisto). Kirjaus riittää yhdelle riville listassa.
  5. Käyttöönotto oikein. Organisaation tili, kaksivaiheinen tunnistautuminen päälle, pääsy nimetyille henkilöille, merkintä siitä kuka on omistaja.
  6. Määräaikainen katselmus. Kerran vuodessa lista läpi: käytetäänkö tätä vielä, kuka pääsee, onko omistaja yhä talossa.

Tämä lista on samalla työkaluinventaario, ja se on hyödyllinen myös silloin kun mitään ei ole sattunut. Ilman sitä kukaan ei osaa vastata kysymykseen, missä kaikkialla asiakastietomme ovat. Laajempi järjestys, johon tämä liittyy, on kuvattu artikkelissa pienyrityksen tietoturvasta.

Milloin riski on pieni

Rehellisyyden vuoksi: kaikki varjo-IT ei ole vaarallista, ja liioittelu vie uskottavuuden myös niiltä kohdilta, joissa riski on aito.

Jos työntekijä käyttää omaa muistiinpanosovellustaan omien tehtäviensä listaamiseen eikä sinne mene asiakastietoa, riski on lähellä nollaa. Jos joku muuntaa julkisen esitteen tiedostomuodosta toiseen, mitään ei vuoda. Jos tiimi käyttää yhteistä piirtotyökalua ideointiin ilman nimiä ja lukuja, se on hyvä asia eikä ongelma.

Riski nousee jyrkästi kolmessa tilanteessa: palveluun menee henkilötietoja, tili on yksityishenkilön nimissä, tai palvelu saa pysyvän yhteyden johonkin toiseen järjestelmään. Kun näistä täyttyy yksikin, asia kannattaa käsitellä. Kun ei täyty yhtään, kannattaa käyttää huomionsa muualle.

Pilvipalveluissa vastuunjako on lisäksi jaettu: palveluntarjoaja vastaa alustastaan, asiakas siitä mitä alustalle vie ja kenelle antaa pääsyn. Varjo-IT:ssä jälkimmäinen puoli jää hoitamatta, koska kukaan ei tiedä olevansa siitä vastuussa.

Näin aloitatte ilman syyllistämistä

Kartoitus epäonnistuu, jos se tuntuu tarkastukselta. Kysykää sen sijaan mitä ihmiset käyttävät ja miksi, ja sanokaa etukäteen ääneen, että kysymyksen tarkoitus on korjata puuttuvat työkalut eikä etsiä syyllisiä. Käytännössä tämä tarkoittaa neljää askelta.

  1. Pyytäkää jokaista listaamaan työvälineensä, myös ne joita ei ole virallisesti hyväksytty. Antakaa listalle kymmenen minuuttia, ei lomaketta.
  2. Merkitkää jokaisen kohdalle, meneekö sinne henkilötietoja tai luottamuksellista aineistoa ja kenen nimissä tili on.
  3. Jakakaa tulos kolmeen: siirretään organisaation tilille, korvataan olemassa olevalla työkalulla, lopetetaan ja siirretään tiedot pois.
  4. Sopikaa hyväksyntäpolku ja omien laitteiden säännöt kirjallisesti, yhdelle sivulle. Pidempää ei lueta.

Tarkistuslista, joka kannattaa käydä läpi puolen vuoden välein: onko jokaisella työn kannalta tärkeällä palvelulla nimetty omistaja, onko kaikissa organisaation tili, onko kaksivaiheinen tunnistautuminen päällä kaikkialla missä se on mahdollista, tiedetäänkö mitkä palvelut sisältävät henkilötietoja, ja onko lähtevän työntekijän tarkistuslista olemassa. Jos yhteenkään kohtaan ei osaa vastata, siitä kannattaa aloittaa. Työkalujen omistajuutta ja käyttöä koskevat pelisäännöt kannattaa kirjata samaan asiakirjaan kuin tekoälyn käyttöohje työpaikalle, koska kysymys on lopulta sama: mitä tietoa saa viedä minne ja kenen tilillä.

Usein kysytyt kysymykset

Onko varjo-IT laitonta?

Ei sinänsä. Hyväksymättömän työkalun käyttö on ensisijaisesti työnantajan ja työntekijän välinen kysymys, joka ratkeaa työpaikan ohjeilla. Laiton siitä tulee vasta, jos sen seurauksena rikotaan esimerkiksi tietosuojasääntelyä, salassapitosopimusta tai liikesalaisuuden suojaa.

Voiko työnantaja kieltää omien laitteiden käytön kokonaan?

Työnantaja päättää, millä välineillä työtä tehdään, ja voi edellyttää työn laitteiden käyttöä. Käytännössä kielto toimii vain, jos työntekijöille on tarjolla toimivat laitteet siihen työhön, jota heiltä odotetaan. Muuten kielto siirtää käytön näkymättömiin.

Mitä teen, jos huomaan käyttäneeni palvelua, johon on mennyt asiakastietoja?

Kerro siitä heti esihenkilölle tai tietoturvasta vastaavalle. Älä poista mitään ennen kuin asia on kirjattu, koska tieto siitä mitä palveluun on viety ja milloin tarvitaan riskin arviointiin. Nopea kertominen on lähes aina pienempi ongelma kuin myöhemmin paljastuva asia.

Saako työnantaja tyhjentää oman puhelimeni?

Vain siltä osin ja siinä laajuudessa kuin siitä on etukäteen sovittu. Siksi omien laitteiden säännöissä pitää sanoa selvästi, hallinnoiko työnantaja koko laitetta vai vain erillistä työprofiilia. Jos asiaa ei ole sovittu, laitteen tyhjentäminen on riitaisa tilanne kaikille osapuolille.

Miten estän, että työn tulokset jäävät lähtevän työntekijän tilille?

Luo kaikki työhön liittyvät tilit työsähköpostilla ja organisaation hallintaan heti alusta. Jälkikäteen siirtäminen on aina vaikeampaa ja joskus mahdotonta. Tee lisäksi lähtevän työntekijän tarkistuslista, jossa käydään läpi palvelu kerrallaan, mitä siirretään ja mikä pääsy suljetaan.

Riittääkö, että kiellämme kaikki hyväksymättömät sovellukset ohjeessa?

Ei riitä, jos työn tekeminen edellyttää jotain, mitä hyväksytyillä välineillä ei voi tehdä. Kielto ilman vaihtoehtoa tuottaa lisää varjo-IT:tä ja vie siltä näkyvyyden. Toimiva ohje kertoo, mitä saa käyttää, mitä tietoa mihinkin saa viedä ja miten uutta työkalua pyydetään.

Takaisin ylös