Mitä tietoturvan perustaso tarkoittaa PK-yrityksessä?
Tietoturvasta puhutaan usein monimutkaisena kokonaisuutena, joka vaatii erillisiä järjestelmiä, asiantuntijoita ja jatkuvaa valvontaa. Todellisuudessa monen PK-yrityksen merkittävimmät riskit liittyvät aivan perusasioihin.
Tietoturvan perustaso tarkoittaa käytäntöjä ja hallintamalleja, joiden avulla yleisimmät riskit voidaan tunnistaa ja niiden vaikutuksia pienentää. Tavoitteena ei ole täydellinen suojaus vaan hallittu ja yrityksen tarpeisiin sopiva lähtötaso. Tietoturvan perustaso on tunnistettu myös yhdeksi tärkeistä sisältö- ja palveluteemoista e‑IT:n sisältösuunnitelmassa.
Miksi tietoturvan perustaso on tärkeä?
Monessa PK-yrityksessä tietoturvaa kehitetään vasta ongelman ilmetessä. Käytännössä suurin hyöty syntyy kuitenkin siitä, että perusasiat ovat kunnossa ennen poikkeustilanteita.
Tietoturvan perustaso auttaa:
- hallitsemaan käyttöoikeuksia
- suojaamaan käyttäjätunnuksia
- vähentämään inhimillisten virheiden riskiä
- parantamaan näkyvyyttä ympäristöön
- tukemaan liiketoiminnan jatkuvuutta
Mitä tietoturvan perustasoon yleensä kuuluu?
Yritysten ympäristöt vaihtelevat, mutta perustasoon kuuluu usein ainakin seuraavia osa-alueita:
- monivaiheinen tunnistautuminen
- hallitut käyttöoikeudet
- ajantasaiset ohjelmistot ja päivitykset
- laitteiden hallinta
- varmuuskopiointi
- käyttäjätunnusten elinkaaren hallinta
- tietoturvakäytännöt ja dokumentaatio
Perustason tarkoitus on luoda hallittu lähtökohta, jonka päälle tietoturvaa voidaan kehittää.
Käyttäjätunnukset ovat tärkeä osa tietoturvaa
Monet tietoturvatapahtumat liittyvät käyttäjätunnuksiin ja käyttöoikeuksiin.
Yrityksen kannattaa tarkistaa säännöllisesti:
- kenellä on hallintaoikeuksia
- ovatko käyttöoikeudet ajan tasalla
- onko tarpeettomia käyttäjätunnuksia olemassa
- käytetäänkö monivaiheista tunnistautumista
Mitä selkeämmin käyttöoikeuksia hallitaan, sitä paremmin ympäristö pysyy hallinnassa.
Tietoturvan perustaso ei ole vain teknologiaa
Tietoturvaan liittyy myös toimintatapoja ja vastuunjakoa.
Yrityksen on hyvä tietää:
- kuka vastaa tietoturvasta
- miten poikkeamat käsitellään
- miten uusia työntekijöitä ohjeistetaan
- miten työntekijän lähtötilanteet hoidetaan
- missä tärkeät dokumentit säilytetään
Hyvät käytännöt tukevat teknisiä ratkaisuja ja helpottavat arjen toimintaa.
Milloin tietoturvan perustaso kannattaa arvioida?
Tietoturvan nykytilan arviointi on usein hyödyllistä esimerkiksi silloin, kun:
- yritys kasvaa
- Microsoft 365 -ympäristöä kehitetään
- IT-kumppani vaihtuu
- uusia järjestelmiä otetaan käyttöön
- ympäristöä ei ole tarkistettu pitkään aikaan
Arvioinnin avulla voidaan tunnistaa mahdolliset puutteet ja priorisoida kehitystoimenpiteitä.
Yhteenveto
Tietoturvan perustaso muodostuu ennen kaikkea hallituista käyttöoikeuksista, ajantasaisista järjestelmistä, laitehallinnasta, varmuuskopioinnista ja selkeistä toimintatavoista.
Kaikkien yritysten ei tarvitse toteuttaa samoja ratkaisuja, mutta jokaisen PK-yrityksen kannattaa varmistaa, että tärkeimmät perusasiat ovat kunnossa
Tarvitsetko apua arvioimaan tarvitseeko yrityksesi IT-palvelua?
IT-ympäristön kehittäminen ei aina vaadi oman IT-päällikön rekrytointia. Asiantuntijan avulla yritys voi tunnistaa tärkeimmät kehityskohteet, parantaa tietoturvaa ja rakentaa pitkäjänteisen suunnitelman IT:n kehittämiseen.

