
46 VUOSIKATSAUS 2024
TIETOTURVAN HALLINTAJÄRJESTELMÄN
OLENNAISTEN OSIEN KUVAUKSET
Tietoturvapolitiikkamme kattaa kaikki Talenomin omista-
mat ja hallinnoimat tiedot, tallennusmuodot, järjestelmät,
sovellukset ja infrastruktuurit, joita käytetään tiedon käsitte-
lyyn ja tallentamiseen. Lisäksi se koskee kaikkia Talenomin
työntekijöitä ja alihankkijoita, jotka käsittelevät Talenomin
tietoja. Tietoturvapolitiikkamme varmistaa, että tietoa suo-
jataan luvattomalta pääsyltä, tiedon luottamuksellisuus säi-
lyy, ja liiketoiminnan jatkuvuus turvataan. Tietoturvan orga-
nisointi sisältää selkeästi määritellyt roolit ja vastuut, jotka
kattavat johdon, esihenkilöiden ja tietoturvan toteuttami-
seen osallistuvien tehtävät.
Henkilöstöturvallisuus on olennainen osa tietoturvapolitiik-
kaamme. Ennen työsuhdetta suoritetaan taustatarkistukset
ja allekirjoitetaan salassapitosopimukset, jotta varmistetaan
uusien työntekijöiden luotettavuus ja sitoutuminen tietotur-
vakäytäntöihin. Työsuhteen aikana työntekijät osallistuvat
säännöllisiin tietoturvakoulutuksiin, jotka pitävät heidät ajan
tasalla uusimmista tietoturvauhkista ja -käytännöistä. Näin
varmistetaan, että kaikki työntekijät ymmärtävät tietotur
-
van merkityksen ja osaavat toimia oikein mahdollisissa tie-
toturvatilanteissa. Työsuhteen päättyessä varmistetaan tie-
toturvavelvoitteiden noudattaminen, kuten käyttöoikeuksien
poistaminen ja yrityksen omaisuuden palauttaminen, jotta
estetään tietojen luvaton käyttö tai vuotaminen.
Omaisuuden hallinta sisältää ajantasaisen omaisuusluet-
telon ja selkeästi määritellyt omistajat tärkeimmille tietoon
liittyville omaisuuserille. Tämä varmistaa, että luetteloiduilla
omaisuuserillä on vastuuhenkilö, joka huolehtii sen asian-
mukaisesta käytöstä ja suojauksesta. Omaisuusluetteloa
päivitetään säännöllisesti, jotta se pysyy ajan tasalla ja kat-
taa uudet ja poistuneet omaisuuserät. Näin varmistetaan,
että tiedot ja laitteet ovat suojattuja ja että niiden käyttöä
voidaan valvoa tehokkaasti.
Käyttöoikeuksien hallinta perustuu dokumentoituun käyttö-
oikeuspolitiikkaan, joka varmistaa, että käyttäjillä on pääsy
vain niihin resursseihin, joita he tarvitsevat työtehtäviensä
suorittamiseen. Käyttöoikeuspolitiikka määrittelee selkeästi,
miten käyttöoikeuksia myönnetään, muutetaan ja poiste-
taan, ja varmistaa, että käyttöoikeuspyynnöt käsitellään
asianmukaisesti. Riskialttiimpien käyttöoikeuksien sään-
nöllinen tarkistaminen varmistaa, että ne ovat ajan tasalla
ja vastaavat työntekijöiden nykyisiä tehtäviä ja vastuita.
Kryptografiset kontrollit ja avainten hallinta ovat keskei-
siä tietoturvan varmistamisessa. Kryptografiset kontrollit
suojaavat tietoja salauksella, mikä estää luvattoman pää-
syn tietoihin. Avainten hallinta varmistaa, että kryptografi-
set avaimet ovat suojattuja ja että niiden käyttöä valvotaan
tarkasti. Tämä sisältää avainten luomisen, jakelun, säilytyk
-
sen ja tuhoamisen, jotta varmistetaan niiden turvallisuus
koko elinkaaren ajan.
Fyysinen turvallisuus ja ympäristöturvallisuus kattavat
turva-alueiden ja laitteiden suojauksen ympäristöriskeiltä.
Tämä tarkoittaa, että kaikki kriittiset tiedot ja laitteet sijait-
sevat suojatuissa tiloissa, joihin pääsy on rajoitettu vain val-
tuutetuille henkilöille. Fyysiset turvatoimet, kuten lukitus-
järjestelmät, valvontakamerat ja kulunvalvonta, varmistavat,
että tiloihin ei pääse luvattomia henkilöitä. Lisäksi ympäris-
töriskien, kuten tulipalojen, vesivahinkojen ja sähkökatkos-
ten, varalta on olemassa suojatoimenpiteitä, jotka suojaa-
vat laitteita ja tietoja vahingoilta.
Toimintaturvallisuus sisältää dokumentoidut toimintame-
nettelyt, haittaohjelmien torjunnan ja varmuuskopiointipo-
litiikat. Talenomilla on kattavat prosessit haittaohjelmien
havaitsemiseksi, estämiseksi ja niistä toipumiseksi. Tämä
tarkoittaa, että käytössä on tehokkaat työkalut ja menetel-
mät haittaohjelmien tunnistamiseen ja poistamiseen, sekä
prosessit, jotka estävät haittaohjelmien leviämisen järjes-
telmissä. Haittaohjelmien torjuntaan kuuluu myös sään-
nöllinen koulutus ja tietoisuuden lisääminen työntekijöiden
keskuudessa, jotta he osaavat tunnistaa ja välttää mahdol-
liset uhat.
Varmuuskopiointipolitiikat takaavat, että kaikki tärkeät tie
-
dot varmuuskopioidaan säännöllisesti ja että varmuusko-
piot testataan toimivuuden varmistamiseksi. Tämä varmis-
taa, että tiedot voidaan palauttaa nopeasti ja tehokkaasti
mahdollisen tietoturvaloukkauksen tai muun häiriön sat-
tuessa. Varmuuskopiointiprosessit ovat dokumentoituja ja
niitä noudatetaan tarkasti, jotta tiedot ovat aina saatavilla
ja suojattuja.
Lisäksi toimintaturvallisuus kattaa lokitietojen keräämisen,
tallentamisen ja valvonnan, jotta tietoturvatapahtumat voi-
daan havaita ja niihin reagoida nopeasti. Lokitietojen hal-
linta on keskeinen osa tietoturvaa, sillä se mahdollistaa jär-
jestelmän toiminnan ja tietoturvatapahtumien seurannan
reaaliajassa. Lokitietoja analysoidaan säännöllisesti, jotta
mahdolliset poikkeamat ja uhat voidaan tunnistaa ja käsi-
tellä ajoissa.
Tietoturvaloukkauksia varten on olemassa selkeät menet-
telyt, jotka varmistavat, että kaikki poikkeamat raportoidaan
ja käsitellään asianmukaisesti. Tietoturvaloukkausten hal-
lintaprosessi sisältää vaiheittaiset ohjeet poikkeamien tun-
nistamiseen, raportointiin ja korjaaviin toimenpiteisiin. Tämä
prosessi varmistaa, että kaikki tietoturvaloukkaukset käsitel-
lään nopeasti ja tehokkaasti, minimoiden mahdolliset vahin-
got ja säilyttäen sidosryhmien luottamuksen.
Talenomilla on myös selkeät ohjeet ja menettelyt tietotur-
valoukkausten jälkeiseen toimintaan, kuten tiedon palaut-
tamiseen ja järjestelmien palauttamiseen normaaliin toi-
mintaan. Tämä varmistaa, että liiketoiminnan jatkuvuus
voidaan turvata ja että mahdolliset häiriöt saadaan mini-
moitua. Kaikki tietoturvaloukkaukset dokumentoidaan ja
analysoidaan, jotta niistä voidaan oppia ja estää vastaavien
tapahtumien toistuminen tulevaisuudessa.
Toimittajasuhteiden tietoturva varmistetaan sopimustek-
nisesti ja toimittajien valvonnalla. Talenom asettaa selkeät
tietoturvavaatimukset toimittajasopimuksissa. Toimitta-
jien tietoturvakäytännöt tarkistetaan riskiperusteisesti, ja
tärkeimmille toimittajille tehdään tarkastuksia tietoturvan
toteutumisen varmistamiseksi. Toimittajasuhteiden hallinta
kattaa myös tietoturvan jatkuvan parantamisen. Talenom
varmistaa, että toimittajat ymmärtävät ja noudattavat tie-
toturvavaatimuksia, ja että heidän tietoturvakäytäntönsä
ovat linjassa Talenomin omien käytäntöjen kanssa. Tämä
varmistaa, että kaikki ulkoiset palvelut ja tuotteet täyttävät
riittävät tietoturvastandardit ja että asiakkaiden tiedot ovat
turvassa myös toimittajien käsittelyssä.
Viestintäturvallisuus varmistaa, että tietojen siirto tapah-
tuu turvallisesti ja että verkonhallintaprosessit ovat kun-
nossa. Tämä tarkoittaa, että kaikki julkisessa tietoverkossa
tapahtuvat tiedonsiirrot suojataan asianmukaisilla salaus-
menetelmillä ja muilla tietoturvakontrolleilla. Verkonhallin-
taprosessit sisältävät myös säännölliset tarkistukset ja päi-
vitykset, jotta mahdolliset haavoittuvuudet voidaan havaita
ja korjata ajoissa. Lisäksi Talenomilla on käytössä selkeät
politiikat ja menettelytavat tietojen siirtoon liittyen, jotka
varmistavat, että kaikki työntekijät ja alihankkijat noudat-
tavat samoja turvallisuusstandardeja.
Järjestelmien hankinta, kehitys ja ylläpito sisältävät tieto-
turvavaatimusten määrittelyn uusille ja päivitettäville jär-
jestelmille sekä turvallisen kehittämisen politiikat. Tämä
tarkoittaa, että jokainen uusi järjestelmä tai päivitys käy
läpi tietoturva-arvioinnin ennen käyttöönottoa. Turvallisen
kehittämisen politiikka varmistaa, että tietoturva otetaan
huomioon ohjelmistojen kehitysvaiheessa, ja että kehitys-
tiimit saavat tarvittavan koulutuksen ja ohjeistuksen tie-
toturvakäytäntöjen noudattamiseksi. Lisäksi järjestelmien
ylläpitoon kuuluu säännölliset tarkistukset ja päivitykset,
jotta ne pysyvät ajan tasalla uusimpien tietoturvavaatimus-
ten kanssa.
Liiketoiminnan jatkuvuuden hallinta varmistaa, että tieto-
turva sisällytetään jatkuvuussuunnitelmiin ja että suun-
nitelmat tarkistetaan säännöllisesti. Tämä tarkoittaa, että
Talenomilla on dokumentoidut suunnitelmat ja menette-
lytavat liiketoiminnan jatkuvuuden varmistamiseksi erilai-
sissa häiriötilanteissa, kuten tietomurroissa tai luonnon-
katastrofeissa. Lisäksi jatkuvuussuunnitelmat päivitetään
säännöllisesti vastaamaan muuttuvia liiketoimintaympä-
ristöjä ja tietoturvauhkia.