Tietoturvakäytäntö on perusasiakirja, joka tarjoaa pienyrityksellenne selkeän tavan selittää, miten työntekijöiden tulee suojata yrityksen järjestelmät, tilit, laitteet ja digitaaliset tiedot.

Se muuttaa tietoturvan hajanaisista ohjeista yhteisiksi odotuksiksi vastaamalla kysymyksiin, kuten mitkä käytännöt ovat sallittuja, mitä työntekijöiden tulisi välttää, kuka vastaa mistäkin päätöksistä ja mitä tapahtuu, kun jokin menee vikaan.

Tämä opas tarjoaa teille käytännön kehyksen pienyrityksenne tietoturvakäytännön laatimiseen tai tarkistamiseen. Voitte käyttää sitä pohjana, mukauttaa jokaisen osion työkaluillenne ja riskeillenne sopivaksi sekä yhdistää käytännön toiminnallisiin kontrolleihin, joiden ansiosta sitä on helpompi noudattaa.

Mikä on tietoturvakäytäntö?

Miksi pienyritykset tarvitsevat tietoturvakäytännön

Tietoturvakäytännön mallipohja: 9 keskeistä osiota

Miksi yritysten IT-tietoturvakäytännöt epäonnistuvat?

Miten Proton Pass for Business tukee käytännön täytäntöönpanoa

Mikä on tietoturvakäytäntö?

Tietoturvakäytäntö on kirjallinen asiakirja, joka määrittelee, miten yrityksenne suojaa tietoja, järjestelmiä, laitteita ja tilejä kyberuhilta(uusi ikkuna). Siinä tulisi selittää, mitä työntekijöiltä ja alihankkijoilta, mukaan lukien esihenkilöiltä ja ylläpitäjiltä, odotetaan päivittäisessä työssä.

Vahvan käytännön tulisi tuntua hakuteokselta, jota ihmiset voivat todella käyttää, kun päätökset ovat epäselviä. Sen tulisi vastata seuraavanlaisiin kysymyksiin:

  • Mitkä salasanat ja tilit tarvitsevat lisäsuojaa?
  • Voivatko työntekijät käyttää henkilökohtaisia laitteita työssä?
  • Missä arkaluonteiset tiedot tulisi tallentaa?
  • Kuka voi hyväksyä pääsyn yrityksen järjestelmiin?
  • Mitä jonkun pitäisi tehdä, jos hän epäilee tietomurtoa?
  • Kuinka usein käytäntö tarkistetaan?
  • Mitä käyttöoikeuksille tapahtuu, kun joku lähtee yrityksestä?

Pienille ja keskisuurille yrityksille paras tietoturvakäytäntö on lyhyt, selkeä ja tarpeeksi täsmällinen poistamaan arvailut.

Miksi pienyritykset tarvitsevat tietoturvakäytännön

Tietoturvakäytäntö voi auttaa yritystänne kolmella tavalla:

Asettaa odotukset: Työntekijät tietävät, mikä on sallittua, mikä on pakollista ja mikä vaatii hyväksynnän.

Luo vastuullisuutta: Jos käyttöoikeuksilla, laitteilla, tietojen käsittelyllä ja tietoturvaloukkausten hallinnalla on selkeät vastuuhenkilöt, tietoturva ei enää ole riippuvainen yksittäisten henkilöiden muistista.

Tukee säännöstenmukaisuutta ja asiakkaiden luottamusta: Tietosuoja-asetusten, kuten GDPR:n, noudattaminen edellyttää, että yrityksenne käsittelee henkilötietoja turvallisesti käyttäen asianmukaisia teknisiä ja organisatorisia toimenpiteitä, mukaan lukien riskianalyysit, organisatoriset käytännöt ja tekniset toimenpiteet.

Kirjallinen tietoturvakäytäntö auttaa osoittamaan, että yrityksenne on ottanut nämä vastuut huomioon ja luonut hallintatoimenpiteitä riskien vähentämiseksi.

Protonin pienyritysten kyberturvallisuusraportti vahvistaa, miksi tämä on tärkeää pienemmille tiimeille: pienemmät yritykset kohtaavat usein todellisia tietoturvariskejä ilman suuryritysten resursseja. Käytännönläheinen käytäntö antaa näille tiimeille tavan priorisoida perusasiat ja tehdä niistä toistettavia.

Tietoturvakäytännön mallipohja: 9 keskeistä osiota

Käyttäkää seuraavaa rakennetta tietoturvakäytännön mallipohjana. Jokaisesta osiosta ei tarvitse tehdä liian pitkää. Tavoitteena on määritellä sääntö, määrittää vastuuhenkilö ja selittää, miten työntekijöiden tulisi soveltaa sitä.

1. Käytännön tarkoitus ja soveltamisala

Aloittakaa selittämällä, miksi käytäntö on olemassa ja keitä se koskee. Tämä osio ehkäisee yleisen ongelman: sen, että ihmiset olettavat käytännön koskevan vain ”IT-järjestelmiä” tai kokoaikaisia työntekijöitä.

Mallipohjan teksti:

Tämä tietoturvakäytäntö määrittelee, miten [Company Name] suojaa yrityksen järjestelmiä, tilejä, laitteita ja tietoja. Se koskee työntekijöitä, alihankkijoita, vuokratyöntekijöitä ja kolmansia osapuolia, jotka käyttävät yrityksen tietoja tai järjestelmiä.

Soveltamisalan tulisi kattaa yrityksen omistamat laitteet, hyväksytyt pilvipalvelut, yritystilit, etätyöympäristöt, työssä käytettävät henkilökohtaiset laitteet ja palveluntarjoajien pääsy.

2. Sallitun käytön käytäntö

Sallitun käytön osio selittää, miten työntekijät voivat käyttää yrityksen järjestelmiä ja tilejä.

Sen tulisi kattaa:

  • Hyväksytyt yritysohjelmistot ja -palvelut
  • Luvattomien sovellusten tai selainlaajennusten rajoitukset
  • Tiedostojen ja ohjelmistojen lataamista koskevat säännöt
  • Yrityksen sähköpostin ja viestinnän käyttö
  • Yrityksen laitteiden henkilökohtainen käyttö
  • Kielletty toiminta, kuten tilien jakaminen ilman hyväksyntää tai suojaustoimenpiteiden ohittaminen

Pitäkää tämä osio käytännönläheisenä. Työntekijöiden tulisi ymmärtää, mitkä arkipäiväiset valinnat ovat hyväksyttäviä ilman tarvetta tulkita teknistä kieltä.

Mallipohjan teksti:

Työntekijöiden on käytettävä hyväksyttyjä yritysjärjestelmiä yrityksen työhön. Luvattomia sovelluksia, henkilökohtaisia tallennustilejä ja luvattomia selainlaajennuksia ei saa käyttää yrityksen tietojen tallentamiseen, käsittelyyn tai jakamiseen, ellei [tehtävä/tiimi] ole hyväksynyt sitä.

3. Salasana- ja käyttöoikeuksien hallintavaatimukset

On tärkeää ottaa ylläpitäjän hallintatoiminnot huomioon. Käytäntö voi määritellä, kenellä tulisi olla pääsy, milloin kaksivaiheista tunnistautumista (2FA) edellytetään ja miten offboarding-prosessin tulisi toimia, mutta tiimit tarvitsevat silti toiminnallisen tavan soveltaa näitä sääntöjä. Yrityksen salasananhallintaohjelma, kuten Proton Pass for Business, tukee tätä ylläpitopaneelinsa kautta, jossa tiiminne voi hallita käyttöoikeuksia, soveltaa käytäntöjä, tarkastella toimintaa ja vähentää riippuvuutta epävirallisesta salasanojen käsittelystä.

Käytännössänne tulisi mainita, että:

  • Työsalasanojen on oltava uniikkeja ja vahvoja.
  • Salasanoja ei saa käyttää uudelleen sekä yritys- että henkilökohtaisilla tileillä.
  • Jaettuja kirjautumistietoja ei saa lähettää luvattomilla tavoilla, kuten sähköpostitse, chatissa, kuvankaappauksina, tukipyynnöissä tai asiakirjoissa.
  • 2FA tulee ottaa käyttöön kaikkialla, aloittaen suuren riskin tileistä.
  • Käyttöoikeudet tulee myöntää tehtävän ja liiketoiminnallisen tarpeen perusteella.
  • Käyttöoikeudet on poistettava, kun joku vaihtaa tehtävää tai lähtee.
  • Poikkeukset on dokumentoitava, mukaan lukien tapaukset, joissa 2FA:ta ei voida vielä ottaa käyttöön, jaettu tili on tilapäisesti välttämätön, toimittaja tarvitsee määräaikaiset korotetut käyttöoikeudet tai vanhentunut järjestelmä ei täytä tavanomaisia salasana- tai käyttöoikeusvaatimuksia.

Protonin opas salasanakäytännön luomiseen tukee tätä osiota antamalla lisätietoja salasanasäännöistä, jakamisesta, käyttöoikeuksien hallinnasta ja kaksivaiheisesta tunnistautumisesta.

Tässä kohdassa käytäntö tarvitsee myös toiminnallista tukea. Sääntö, joka velvoittaa käyttämään uniikkeja salasanoja, on heikko, jos työntekijöiden on edelleen luotava ja muistettava jokainen salasana manuaalisesti.

Yrityskäyttöön tarkoitettu salasananhallinta, kuten Proton Pass for Business, auttaa tiimejä muuttamaan salasanavaatimukset päivittäiseksi käytännöksi: Työntekijät voivat luoda vahvoja, uniikkeja salasanoja, tallentaa ne salattuihin holveihin, käyttää automaattitäyttöä ja jakaa salasanoja turvallisesti turvattomien kanavien käyttämisen sijaan – kaikki yhdessä sovelluksessa.

Mallipohjan teksti:

Työsalasanojen on oltava uniikkeja ja vahvoja, ja ne on tallennettava hyväksyttyyn yrityksen salasananhallintaan. Salasanoja ei saa käyttää uudelleen henkilökohtaisilla ja työtileillä eikä jakaa sähköpostitse, chatissa, kuvankaappauksissa, tukipyynnöissä tai asiakirjoissa. Monivaiheinen tunnistautuminen on otettava käyttöön suuren riskin tileillä, ja käyttöoikeudet on myönnettävä tehtävän ja liiketoiminnallisen tarpeen perusteella. Kun työntekijä, alihankkija tai palveluntarjoaja ei enää tarvitse käyttöoikeutta, oikeudet on tarkistettava ja poistettava.

4. Tietojen luokittelu ja käsittely

Kyberturvallisuuskäytännön tulisi määritellä tiedon tyypit, joita yrityksenne käsittelee, ja se, miten kukin tietotyyppi tulisi suojata. Tässä on kolme tasoa, joita pienyritys voi käyttää asioita monimutkaistamatta:

Julkinen: Julkiseen käyttöön hyväksytyt tiedot

Sisäinen: Työntekijöille ja hyväksytyille alihankkijoille tarkoitetut yritystiedot, joiden jakaminen ulkoisesti ei olisi asianmukaista

Luottamuksellinen: Asiakastiedot, taloustiedot, kirjautumistiedot, sopimukset, työntekijätiedot tai arkaluonteiset toiminnalliset tiedot – kaikki, mikä voi aiheuttaa vahinkoa vuotaessaan

Mallipohjan teksti:

Luottamuksellisia tietoja saa tallentaa vain hyväksyttyihin järjestelmiin, jakaa vain valtuutettujen henkilöiden kanssa ja suojata luvattomalta pääsyltä. Työntekijät eivät saa tallentaa luottamuksellisia yritystietoja henkilökohtaisille tileille, hallitsemattomiin asiakirjoihin tai hyväksymättömille laitteille.

5. Tietoturvapoikkeamista ilmoittaminen ja ensitoimet

Käytännössänne tulisi selvittää, mitä työntekijöiden on tehtävä havaitessaan tai epäillessään haavoittuvuutta. Tämän ei tarvitse olla täysimittainen poikkeamatilanteiden hallintasuunnitelma, mutta siinä tulisi määritellä ensitoimenpiteet ja vastuut.

Sisällyttäkää esimerkkejä, kuten:

  • Epäilyttävät kirjautumisilmoitukset
  • Kadonneet tai varastetut laitteet
  • Tietojenkalastelusähköpostit
  • Tietojen vahingossa tapahtunut jakaminen
  • Haittaohjelmavaroitukset
  • Tilin poikkeava toiminta
  • Asiakirjojen tai järjestelmien luvaton käyttö

Käyttäkää Protonin opasta tietomurtojen ehkäisyyn yrityksissä saadaksenne lisäohjeita tietomurtoriskin vähentämiseksi ennen poikkeaman tapahtumista.

Mallipohjan teksti:

Työntekijöiden on ilmoitettava epäillyistä tietoturvapoikkeamista välittömästi taholle [tehtävä/tiimi/yhteystieto]. Työntekijät eivät saa poistaa todisteita, nollata kyseisiä järjestelmiä tai viestiä tapahtumasta ulkoisesti, ellei poikkeaman vastuuhenkilö ole näin ohjeistanut.

6. Etätyö ja omien laitteiden käyttöä (BYOD) koskevat säännöt

Etätyö ja henkilökohtaiset laitteet yrityksenne verkossa voivat aiheuttaa tarpeettomia riskejä, jos niitä ei hallita asianmukaisesti. Kyberturvallisuuskäytännössänne tulisi selvittää, saavatko työntekijät käyttää henkilökohtaisia laitteita, mitkä turvallisuusvaatimukset koskevat niitä (kuten BYOD-tietoturva) ja mitä tapahtuu, jos laite katoaa tai joku lähtee yrityksestä.

Sisällyttäkää seuraavat:

Protonin etätyökäytäntöä ja BYOD-käytäntöä koskevat oppaat voivat tukea tätä osiota antamalla yksityiskohtaisempia sääntöjä hajautetuille tiimeille ja työntekijöiden omistamille laitteille.

Mallipohjan teksti:

Työntekijät saavat käyttää yrityksen järjestelmiä vain hyväksytyiltä laitteilta, jotka täyttävät tietoturvavaatimukset. Kadonneista tai varastetuista laitteista on ilmoitettava välittömästi. Yrityksen tietoja ei saa tallentaa henkilökohtaisille pilvitileille tai hallitsemattomiin sovelluksiin.

7. Ulkopuolisten palveluntarjoajien käyttöoikeudet

Pienyritykset luottavat usein toimistoihin, alihankkijoihin, ohjelmistontarjoajiin, kirjanpitäjiin, konsultteihin ja hallintapalvelun tarjoajiin. Toimittajien käyttöoikeuksiin ei tulisi koskaan suhtautua kevyesti, sillä se voi luoda takaoven, jota yrityksenne ei täysin hallitse.

Yrityskäyttöön tarkoitettu salasananhallinta voi auttaa tekemään tästä hallinnasta käytännöllisempää auttamalla tiimejä pitämään toimittajien kirjautumistiedot rajattuina, valvottuina ja helposti mitätöitävinä toimeksiannon päättyessä.

Käytännössänne tulisi määritellä:

  • Kuka voi hyväksyä toimittajan käyttöoikeudet
  • Mihin järjestelmiin toimittajilla on pääsy
  • Onko toimittajatilien oltava henkilökohtaisia vai jaettuja
  • Kuinka kauan pääsy on voimassa
  • Kuinka usein toimittajien käyttöoikeudet auditoidaan
  • Miten kunkin toimittajan vähimmäisoikeudet määritellään
  • Mitä tapahtuu, kun sopimus päättyy

Tämä osio tukee myös toimitusketjun turvallisuutta. NCSC:n 10 vaihetta(uusi ikkuna) sisältää sen kyberriskien hallinnan avainalueena, mikä on erityisen merkityksellistä pienyrityksille, jotka ulkoistavat osia IT-toiminnoistaan, taloudestaan, markkinoinnistaan tai liiketoiminnastaan.

Mallipohjan teksti:

[Tehtävän/tiimin] on hyväksyttävä ulkopuolisten tahojen pääsy, sen on rajoituttava työssä vaadittaviin järjestelmiin, ja sitä on arvioitava yhteistyön päättyessä. Palveluntarjoajan pääsy on poistettava, kun sitä ei enää tarvita.

8. Työntekijöiden koulutusvaatimukset

Tietoturvakäytäntö ei toimi, jos ihmiset näkevät sen vain perehdytyksen aikana. Säännöllinen tietoturvakoulutus varmistaa, että käytäntöänne noudatetaan aina.

Käytäntönne tulisi selvittää:

  • Milloin työntekijät saavat tietoturvakoulutusta
  • Mitä aiheita koulutus kattaa
  • Kuinka usein kertausta järjestetään
  • Keiden on suoritettava koulutus
  • Miten uusista riskeistä tai käytännön muutoksista viestitään

Koulutusaiheita voivat olla tietojenkalastelu, salasananhallinta, 2FA, turvallinen tiedostonjako, tietojen käsittely, etätyö, laiteturvallisuus ja tietoturvapoikkeamista ilmoittaminen.

Koulutus on hyvä pitää lyhyenä ja käytännönläheisenä. Ytimekäs viisisivuinen käytäntö, jossa on lyhyiden esimerkkien tukema tarkistuslista, on yleensä hyödyllisempi kuin ylikuormitettu, monisanainen 40-sivuinen asiakirja.

Mallipohjan teksti:

Työntekijöiden on suoritettava tietoturvakoulutus perehdytyksen aikana ja vähintään [vuosittain / kahdesti vuodessa]. Koulutus kattaa salasanaturvallisuuden, tietojenkalastelun, tietojen käsittelyn, laiteturvallisuuden ja tietoturvapoikkeamista ilmoittamisen.

9. Käytännön tarkistusväli

Tietoturvakäytännön tulisi muuttua liiketoiminnan muuttuessa. Uudet järjestelmät, etätyökäytännöt, palveluntarjoajat, säädökset ja tietoturvapoikkeamat voivat kaikki tehdä vanhoista säännöistä puutteellisia.

Määritelkää:

  • Kuinka usein käytäntö tarkistetaan
  • Vastuuhenkilö tietoturvakäytännön tarkistamiselle
  • Miten muutokset hyväksytään
  • Miten päivityksistä viestitään
  • Mikä käynnistää säännöllisen kierron ulkopuolisen tarkistuksen

Mallipohjan teksti:

Tämä käytäntö tarkistetaan [6 tai 12 kuukauden] välein [vastuuhenkilön] toimesta. Se on tarkistettava myös vakavan tietoturvapoikkeaman, merkittävän järjestelmämuutoksen, säädöspäivityksen tai liiketoiminnan olennaisen muutoksen jälkeen

Miksi yritysten IT-tietoturvakäytännöt epäonnistuvat?

Useimmat tietoturvakäytännöt epäonnistuvat käytännön syistä:

Käytäntö on liian pitkä: Pienyrityksen tietoturvakäytännön ei tulisi pyrkiä kattamaan kaikkia mahdollisia skenaarioita. Jos siitä tulee liian pitkä, työntekijät lakkaavat noudattamasta sitä. Pitäkää se ytimekkäänä ja lisätkää tarvittaessa linkkejä yksityiskohtaisempiin menettelytapoihin.

Kieli on liian teknistä: Työntekijöillä ei tarvitse olla tietoturvataustaa voidakseen noudattaa yrityksen tietoturvaohjeita. Käyttäkää selkeää kieltä ja korvatkaa tekniset termit mahdollisuuksien mukaan arkikielisillä selityksillä.

Käytäntö esitellään vain perehdytyksen aikana: Jos käytäntö mainitaan vain kerran perehdytyksen aikana, se ei vaikuta päivittäiseen toimintaan. Vahvistakaa sitä koulutuksilla, muistutuksilla, pikaohjeilla ja päivityksillä prosessien muuttuessa.

Käytäntöä ei koskaan tarkisteta: Kaksi vuotta sitten laadittu käytäntö ei välttämättä vastaa nykyisiä järjestelmiä, etätyökäytäntöjä, palveluntarjoajien pääsyoikeuksia tai sääntelyodotuksia. Tarkistakaa se säännöllisesti.

Käytäntöä ei valvota: Tämä on yleisin syy epäonnistumiseen. Käytännössä voidaan määrätä, että salasanat on tallennettava turvallisesti, 2FA on otettava käyttöön tai palveluntarjoajien pääsyoikeudet on poistettava, mutta näillä säännöillä ei ole merkitystä, jos kukaan ei valvo niiden noudattamista. Valvonta tarkoittaa vastuuhenkilöiden nimeämistä, ylläpitäjän hallintatyökalujen hyödyntämistä, poikkeuksien tarkistamista ja turvallisen toiminnan tekemistä helpommaksi kuin oikoteiden valitseminen.

Salasanojen ja pääsynhallinnan osalta Proton Pass for Business voi auttaa tukemaan käytännön valvontaa toiminnallisesti. Se tarjoaa tiimeille salatut holvit, turvallisen tiedonjaon, salasanojen luomisen sekä näkyvyyden ylläpitäjille, jotta yrityksenne ei tarvitse tukeutua pelkkään teoriaan. Ylläpitäjät voivat myös seurata salasanaterveyttä, kirjautumistietojen uudelleenkäyttöä sekä altistumista pimeän verkon tietomurroille turvallisesti koko organisaatiossa ilman, että he tietävät työntekijöiden salasanoja.

Miten Proton Pass for Business tukee käytännön valvontaa

Tietoturvakäytäntö on hyödyllinen vain, jos yritys pystyy viemään sen käytäntöön. Salasana- ja pääsysäännöt ovat tästä hyvä esimerkki. Voitte kirjoittaa, että salasanojen on oltava yksilöllisiä, ne on jaettava turvallisesti ja poistettava työntekijöiden lähtiessä. Jos työntekijät kuitenkin käyttävät edelleen selaimia, laskentataulukoita, chat-viestejä tai henkilökohtaisia muistiinpanoja, käytäntö on helppo jättää huomiotta.

Proton Pass for Business tarjoaa työntekijöille turvallisen tavan luoda, tallentaa, täyttää automaattisesti ja jakaa kirjautumistietoja, ja samalla se antaa ylläpitäjille paremman näkyvyyden siihen, miten pääsyoikeuksia hallitaan. Tämä tekee käytäntönne salasanojen ja pääsynhallinnan osiosta helpommin noudatettavan.

Pienyrityksille hyöty on käytännöllinen. Ette tarvitse suurta tietoturvatiimiä aloittaaksenne kirjautumistietojen hygienian parantamisen. Yrityksille suunnattu salasananhallinta tarjoaa tiimillenne keskitetyn paikan työkirjautumistiedoille, tukee turvallisempaa yhteistyötä ja auttaa vähentämään salasanojen uudelleenkäytön tai hallitsemattoman jakamisen riskiä.

Pääsynvalvonta on yksi käytännöllisimmistä tavoista muuttaa käytäntö toiminnaksi. Kun kirjautumistietojen luominen, tallentaminen, jakaminen ja mitätöiminen turvallisesti on helpompaa, työntekijät turvautuvat harvemmin turvattomiin kiertoteihin. Esimiehet saavat myös selkeämmän tavan tukea salasana- ja pääsyvaatimuksia päivittäisessä toiminnassa.

Valvokaa tietoturvakäytäntönne noudattamista turvallisella yritysten salasananhallinnalla, kuten Proton Pass for Business -palvelulla.