Pienillä teoilla on suuri vaikutus

Kyberrikollisuus, tietovuodot, palvelunestohyökkäykset sekä muut häiriötilanteet ovat yleistyneet myös Suomessa.  Useimmat hyökkäykset olisi kuitenkin estettävissä perusasioiden hyvällä hallinnalla ja ajantasaisilla toimintatavoilla. 

Tältä sivustolta saat käytännön vinkkejä, selkeitä ohjeita ja helposti käytettäviä työkaluja, joiden avulla voit parantaa yrityksesi kyberturvaa vaihe vaiheelta.  

Alla olevan kartan avulla pääset käsittelemään kyberturvallisuutta yksi osa-alue kerrallaan. Klikkaa kartasta sinua kiinnostavan kuvakkeen keskellä vilkkuvaa ympyrää ja tutustu aiheeseen. Lue lisää painiketta painamalla pääset siirtymään uudelle välilehdelle, jossa aihetta käsitellään tarkemmin.

Kartan tarkoituksena on avata kyberturvallisuuden kokonaisuutta pieni palanen kerrallaan. Kokonaisuuden hahmottaminen helpottuu, kun ymmärrät sen, mistä kaikesta kyberturvallisuus koostuu. Aloita tutkimaan karttaa ja valitse sinua kiinnostava osa‑alue.

Pienyrityksen tietoturvaopas 

Kyberuhat eivät katso yrityksen kokoa. Tietoturvaan liittyviä uhkia on joka puolella, mutta monet niistä ovat vältettävissä yksinkertaisilla toimilla. Yritykset toimivat digitaalisissa toimintaympäristöissä ja yritystoiminnan menestyksen kannalta on tärkeää, että yrityksen data pysyvät turvassa. 

Pienyrityksen tietoturvaopas kokoaa pienyrityksille tärkeimpiä keinoja, joilla suojaat yrityksen dataa, asiakkaat ja henkilöstösi. Oppaassa käsitellään turvallisia toimintatapoja digitaalisissa toimintaympäristöissä sekä esitellään tapoja, joilla tietoturvaan liittyviä riskejä minimoidaan. 

Kyberturva-työkirja

Tiedätkö millä tasolla yrityksesi kyberturvallisuus on? Onko toimintatavoissa helposti murrettavia aukkoja vai pientä hienosäätöä? On aika tehdä kyberturvan määräaikaistarkastus! 

Aloita yrityksesi kyberturvan tilan tarkastelun Kyberturva työkirjan avulla. Työkirjassa kyberturvan kokonaisuus on jaettu kolmeen pääteemaan. Pääteemat on jaettu edelleen pienempiin osa-alueisiin, jotta kokonaiskuva saadaan kartoitettua mahdollisimman laajasti, mitään unohtamatta.  

Työkirjan voi tulostaa itselleen tai täyttää suoraan PowerPointissa. Osa-alueista on koottu pienet muistiinpanot, jotka johdattelevat kartoitettavaan aiheeseen. Muistiinpanoja seuraa kysymykset, joiden avulla tarkastelet yrityksen kyberturvan toteutumista palanen kerrallaan. 

Aloita yrityksesi kybertuvan toteutumisen tarkastelu jo tänään!  

Kyberturvan checklist

MONIVAIHEINEN TUNNISTAUTUMINEN

Monivaiheisessa tunnistautumisessa käytetään käyttäjän tunnistamiseen useita eri menetelmiä yhdessä. Esimerkiksi tunnuksen ja salasanan lisäksi vaaditaan kirjautumisen varmistaminen puhelimella.

Monivaiheinen tunnistautuminen pienentää tilin kaappaamisriskiä huomattavasti tehden palveluiden käyttämisestä turvallisempaa.

Yksinkertaiset salasanat on helppo murtaa kokeilemalla järjestelmällisesti eri vaihtoehtoa läpi. Pitkät ja monimutkaiset, erikoismerkkejä sisältäviä salasanoja ei kyetä murtamaan näillä menetelmillä.

Eri järjestelmissä tulee käyttää eri salasanoja. Näin yksien tunnusten päätyminen vääriin käsiin ei vaikuta muihin järjestelmiin. Monien salasanojen hallintaan voi käyttää hallintajärjestelmää, joka muistaa salasanat käyttäjän puolesta.

Käyttöjärjestelmien ja ohjelmistojen päivityksistä tulee huolehtia. Olemassa olevista järjestelmistä löytyy aina silloin tällöin tietoturvaongelmia ja valmistajat korjaavat niitä päivitysten kautta. Päivitykset on hyvä asentaa automaattisesti, mikäli mahdollista tai sitten niiden tarkistaminen ja päivittäminen on tehtävä järjestelmällisesti.

On myös syytä varmistaa, että valmistaja ylipäätään yhä tukee ja päivittää käytettäviä järjestelmiä. Jos päivityksiä ei enää tule, ei löytyneitä ongelmia korjata ja riskit kasvavat.

Älä klikkaa epäilyttäviä linkkejä tai avaa liitteitä, jos lähettäjä, viesti tai pyyntö tuntuu oudolta. Tarkista erityisesti kiireelliset maksupyynnöt, salasanapyynnöt ja kirjautumislinkit. Huijauksissa vedotaan usein kiireeseen ja suuriin riskeihin.

Vaikka viesti näyttää tulevan tutulta taholta, se voi silti olla huijaus, mikäli lähettäjän tiedot on väärennetty tai tili on kaapattu.

TEKNISET RATKAISUT

Tekniset ratkaisut koskevat kaikkia yrityksen tietoteknisiä laitteita, järjestelmiä ja tietoliikenneyhteyksiä sekä niiden suojaamista.

TIETOYHTEYDET

Tietoyhteyksien osalta tavoitteena on turvata yhteyksien saatavuus ja luotettavuus varayhteyksillä, salauksella ja liikenteen valvonnalla.

JÄRJESTELMÄT JA LAITTEET

Järjestelmiin ja laitteisiin kuuluvat kaikki yrityksen verkkoon kytketyt laitteet ja kaikki käytetyt tietojärjestelmät. Niitä suojataan päivityksillä ja asetusten hallinnalla.

KÄYTÄNNÖT

Käytäntöihin kuuluu sääntelyn huomioiminen ja käytännön toimenpiteiden suunnittelu ja valmistautuminen ennalta.

SOPIMUKSET JA SÄÄNTELY

Toiminnassa tulee ottaa huomioon tietoturvalainsäädäntö ja muut viranomaisten vaatimukset. Sopimuksilla pyritään varmistamaan että yhteistyö kumppanien kanssa on luotettavaa ja turvallista.

TOIMIJOIDEN OHJEISTUS

Ohjeistuksella lisätään tietoturvatietoisuutta ja varmistetaan että kaikki osapuolet osaavat toimia turvallisella tavalla.

Erilaisiin uhkiin ja niistä toipumiseen kannattaa varautua ennakolta tekemällä suunnitelmat eri kyberturvauhkien varalle.

TOIMINTA

Jokapäiväinen toiminta, kuten käyttäjien hallinta ja tunnistaminen sekä datan jakaminen.

DATAN HALLINTA JA JAKAMINEN

Data kannattaa luokitella ja järjestää käyttötarpeet ja turvallisuus huomioiden. Pääsy annetaan vain niille käyttäjille, jotka sitä todella tarvitsevat.

KÄYTTÄJIEN HALLINTA

Käyttäjiä ja käyttöoikeuksia tulee hallita keskitetysti ja oikeuksia antaa vain tarpeen mukaan. Monivaiheisella tunnistautumisella saadaan lisäturvaa.

YRITYKSEN KYBERTURVA

Yrityksen kyberturva tarkoittaa kaikkia niitä toimenpiteitä, joilla yritys suojaa omia tietojärjestelmiä ja niiden sisältämiä tietoja ulkoisilta uhilta tavoitteena on minimoida riskit ja varmistaa liiketoiminnan jatkuvuus.

KEHITTYVÄ JA ARVOA TUOTTAVA DATAEKOSYSTEEMI

Tämä on dataekosysteemin tavoitetila. Kun dataekosysteemi on jo toiminnassa, ja se on kehittyvä ja todistettavasti arvoa tuottava, fokusta voidaan siirtää seuraavalle tasolle. Tällöin ei enää kysytä “toimiiko tämä?”, vaan kysytään: ”Miten ekosysteemistä tehdään kestävä, skaalautuva ja strategisesti korvaamaton?”. 

TOIMINNAN JATKUVA JA SÄÄNNÖLLINEN ARVIOINTI

Kuten liiketoiminnassa yleensäkin, on toiminnan arviointiin syytä kiinnittää huomiota. Dataekosysteemin toiminnassa arviointi kannattaa tehdä monipuolisesti. Pelkkä tekninen mittaaminen (rajapintakutsut tms.) ei riitä, koska dataekosysteemi on sosio-tekninen kokonaisuus, jossa mukana ovat ihmiset, organisaatiot, tehdyt sopimukset, toimijoiden välinen luottamus sekä liiketoimintavaikutukset. 

DATAEKOSYSTEEMI TOIMINNASSA

Dataekosysteemin toimintaa on syytä seurata ja mukana olevien toimijoiden on säännöllisesti käytävä keskustelua havaituista aiheista ja mahdollisista ongelmista. Toiminnan ylläpito edellyttää jatkuvaa hallintaa, muun muassa tiedonhallinnan ja vastuiden osalta. Myös regulaatiomuutoksia on seurattava. Toimiva dataekosysteemi mahdollistaa jatkokehityksen ja uuden innovoinninkoska osapuolilla on jo käytännön kokemusta toimivasta dataekosysteemistä. 

UUDEN TOIMINTAMALLIN KÄYNNISTÄMINEN

Uuden toimintamallin käyttöönotossa on ensisijaisen tärkeää toiminnan jalkauttaminen. Kaikille mukana oleville on oltava selvää, miksi dataa kerätään, eli esimerkiksi miksi käytössä olevia järjestelmiä käytetään sovitulla tavalla? On oltava selvää myös, miksi dataa jaetaan. Sopimukseen perustuva toiminta yhteistyökumppaneiden kanssa on sitovaa kaikille osapuolille, eli varmistetaan, että kaikki osapuolet toimivat juuri siten, miten on sovittu. 

DATAEKOSYSTEEMIN RAKENTAMINEN

Dataekosysteemi rakennetaan suunnitelman mukaisesti. Käyttöön otetaan esimerkiksi valittu tekninen toteutus järjestelmien tai avattavien rajapintojen avulla. Teknisiä ratkaisumahdollisuuksia on erilaisiaesimerkiksi API-pohjainen tiedonvaihto, data-alustat ja data sharing -palvelut sekä data space -ratkaisut, joissa jaetaan datan käyttöoikeuksia.  

DATAEKOSYSTEEMIN TOIMINNAN MÄÄRITTELY JA SOPIMUKSET

Kun yhteistoiminta on selvillä, eli mistä data on saatavilla, miten se välitetään ja miten sitä käytetään, ja dataekosysteemin toiminnan tavoitteet ovat selkeät, on aika käydä keskustelu velvollisuuksista ja vastuista sekä tehdä tarvittavat sopimukset esimerkiksi datan omistajuuteen ja hallintaan liittyen. Datan omistajuuskysymyksistä neuvotellaan esimerkiksi järjestelmätoimittajien kanssa. 

LIIKETOIMINNAN KEHITTÄMISEN SUUNNITTELU

Kun toimintaympäristö on kartoitettu ja kun on löydetty selkeä kohde, jota kannattaa yhdessä kehittää, voidaan edetä suunnittelutyöhön. Kehittämisessä ja sen suunnittelussa huomioidaan nykytila ja tavoitetila sekä se, miten tavoitetilaan voidaan päästäKehittämistyö on täysin riippuvainen toiminnan tavoitteista ja laajuudesta sekä käytössä olevista resursseista. 

LIIKETOIMINNAN KEHITTÄMISEN MAHDOLLISUUDET
DATAA HYÖDYNTÄEN

Kun tiedon tarpeet ja se, miten tieto välitetään, on selvitetty, voidaan toimintaa tarkastella tarkemmin. Esimerkiksi onko tiedon jaossa, toimintatavoissa tai sisällöissä kehitettäviä kohteita? Lisäksi pohditaan, mitä tietoa voidaan välittää digitaalisesti tai esimerkiksi automatisoida prosessia. Pohdinnassa voi olla myös uusia dataan pohjautuvia palveluja tai tuotteita. 

TOIMINTAYMPÄRISTÖN TIETOVIRTOJEN KUVAAMINEN

Oman liiketoiminnan toimintaympäristössä mukana olevien yritysten ja organisaatioiden välistä toimintaa tarkennetaan siten, että kuvaajaan merkitään, mitä tietoa jaetaan ja mihin suuntaan tietovirrat kulkevat, eli kuka tuottaa tiedon ja kenelle tietoa välitetääntoisin sanoen kuka tietoa tarvitseeEsimerkiksi asiakkaalta saadaan tilaukseen liittyvät tiedot yritykselle. Tietovirtojen sisältöä tarkennetaan kirjallisena, esimerkiksi miten tietoa välitetään.   

OMAN TOIMINTAYMPÄRISTÖN KARTOITUS

Oman liiketoiminnan toimintaympäristön kartoitusta voidaan tehdä kuvaamalla se visuaalisesti. Kuvauksessa yrityksen liiketoiminnassa mukana olevat tahot ja heidän välisensä yhteydet esitetään. Yksinkertaisin tapa on tehdä ensin kuvaus, jossa eri toimijat nimetään ja kirjataan suorakulmioon ja toimijoiden välinen yhteistyö merkitään viivalla.  

MITÄ OVAT DATATALOUS JA DATAEKOSYSTEEMIT?

Yritys ja sen yhteistyöverkosto sekä näiden osapuolten välillä tapahtuva digitaalinen tiedonvälitys muodostavat dataekosysteemin. Dataekosysteemin toimintaan ja muotoon vaikuttavat muun muassa liiketoimintamalli, teknologiavalinnat, sovitut yhteiset toimintaohjeet ja lainsäädäntö. Jaettu data tuottaa toimijoille liiketoiminnallista tai yhteiskunnallista arvoa. Kun kerättävä ja jalostettava data tuottaa selkeästi liiketoiminnallista arvoa, voidaan tätä toimintaa nimittää datataloudeksi. Liiketoiminnallinen arvo voi muodostua esimerkiksi paremmasta päätöksenteosta, uusista palveluista tai tehostetusta toiminnasta. 

ALOITA TÄSTÄ

Dataekosysteemin kehittämisen polun avulla pääset käsittelemään kehittämisen eri vaiheita yksi osa-alue kerrallaan. Klikkaa polulta sinua kiinnostavaa kuvaketta ja tutustu kehittämispolun vaiheeseen tarkemmin. Lue lisää -painiketta painamalla pääset siirtymään uudelle välilehdelle, jossa aihetta käsitellään tarkemmin.