ٴ-ä쾱Ჹ

Aalto-yliopiston digiturvapolitiikka

TÄMÄ SIVU ON KESKENERÄINEN/TYÖVERSIO. Eettisten periaatteiden mukaisesti yliopisto on sitoutunut suojelemaan yksilön oikeuksia ja vapauksia, kun yliopisto käsittelee hänen henkilötietojaan.  Yliopisto edistää vastuullisia ja innovatiivisia tiedonkäyttötapoja ja -kulttuuria, joiden avulla rakennamme tietoon perustuvaa toimintaa ja kasvatamme tiedon arvoa kaikessa yliopiston toiminnassa.

Digitaalisella turvallisuudella eli digiturvalla pyritään varmistamaan, että digitaalinen toimintaympäristö on luotettava, turvallinen ja saatavilla. Digiturvapolitiikan noudattaminen tukee yliopiston strategian ja kriittisten menestystekijöiden toteuttamista.

1.-2. Digiturvapolitiikan tavoitteet, rakenne ja konteksti

Havainnekuva digiturvapolitiikan elementeistä ja rakenteesta
Havainnekuva digiturvapolitiikan sisällöstä

3. Roolit ja vastuut digiturvan toteuttamisessa

Jokainen yliopiston työntekijä ja yliopiston järjestelmien ja palveluiden käyttäjä on velvollinen osallistumaan omaa asiantuntemustaan hyödyntäen digiturvan toteuttamiseen, ylläpitämiseen ja valvontaan  

  • noudattamalla lainsäädäntöä sekä yliopiston tiedonhallinta-, tietosuoja- ja tietoturvamääräyksiä ja -ohjeita
  • ilmoittamalla havaitsemastaan tietoturvan tai tietosuojan vaarantumisesta (ilmoitukset security@aalto.fi).  

Jokainen on velvollinen seuraamaan erityisiä digiturvaohjeita, joita annetaan paljon henkilötietoja käsittelyä sisältäviin työtehtäviin kuten opintopalvelujen ja henkilöstöasioiden hoitamiseen liittyviin tehtäviin taikka henkilötietojen käsittelyyn tieteellisessä tutkimuksessa (LES, HR ja tutkimus). 

Yliopiston opiskelija on vastuussa lainsäädännön sekä tietoturvallisuuden hallintajärjestelmän velvoittavien ohjeiden, sekä muiden yliopiston sääntöjen ja ohjeiden noudattamisesta käyttäessään yliopiston tietojärjestelmiä, laitteita ja/tai palveluita. Opiskelijalla on myös velvollisuus ilmoittaa havaituista poikkeamista. 

Yliopiston ylin johto (yliopiston hallitus yhdessä rehtorin kanssa) kantaa perimmäistä vastuuta siitä, että digiturvaa koskevaa sääntelyä ja velvoitteita noudatetaan yliopiston kaikessa toiminnassa (tiedonhallintalaki 4.2 §, johdon vastuu). Ylin johto vastaa digiturvan sisäisen valvonnan ja siihen liittyvien vastuiden määrittämisestä. Toimivan ja tehokkaan sisäisen valvonnan yhtenä edellytyksenä on, että työtehtävät on eriytetty riittävästi. Vaarallisia työyhdistelmiä on vältettävä määritettäessä sekä käyttöoikeuksia että työrooleja. Pääsyoikeus myönnetään tarve tietää -periaatteella ainoastaan sellaiseen tietoon, jota yksilö tarvitsee tehtävänsä suorittamiseen. (Ks. lisätietoja Liitteessä 2).  

Tällä digiturvapolitiikalla määritetään keskeiset vastuut digiturvan johtamisesta ja toteuttamisesta yliopiston toiminnassa. Liitteessä 1 tarkemmin kuvatuilla rooleilla, ohjausryhmillä ja työryhmillä ja on erityisiä digiturvaan liittyviä vastuita ja tehtäviä. Jokaisen velvollisuutena on tuntea omaan tehtäviinsä liittyvät roolit ja niiden vastuut. Kunkin työhön voi liittyä useita rooleja.  

Roolit

Johdon ja esihenkilöiden roolit  
  • Aalto-korkeakoulusäätiön johto (PMT) ja konserniyhtiöiden hallitukset ja toimitusjohtajat  
  • laitosten ja palveluyksiköiden johtajat ja toimintojen johtajat (head of service, service business owner) sekä vastaavat roolit tytäryhtiöissä,
  • ԰쾱ö
  • voivat jakaa tehtäviä yksikössään, mutta kantavat ylätason vastuun digiturvasta 
Tiedonhallinnan vastuuroolit  
  • henkilörekisterin vastuuhenkilö
  • henkilörekisterin yhteyshenkilö 
Tutkimuksen vastuullinen johtaja (PI) 
  • voi jakaa tehtäviä tutkimusryhmässään, mutta kantaa vastuun johtamiensa projektien digiturvasta 
IT-ratkaisuihin liittyvät digiturvan vastuuroolit  
  • IT-ratkaisun omistaja / IT Solution Owner
  • äääٳää&Բ;&Բ;
Yliopistotason erityiset vastuuroolit  
  • پٴdzٳܰääö
  • ٳܰܳܲääö
  • tietosuojavastaava
  • asiakirjahallinnon päällikkö  

Digiturvan tuki, yhteistyö ja palveluiden ohjaaminen  

Digiturvan toteuttamisen ohjaamiseksi, tukemiseksi ja sen edellyttämän yhteistyön koordinoimiseksi yliopistossa voidaan asettaa ohjausryhmiä ja ryhmiä. ٴ-ǰ𲹰dzܱܲääپöä asetetut ryhmät ja niiden digiturvaan liittyvät vastuut on kuvattu liitteessä 1. Ryhmiä ovat  

  • Menestyksen mahdollistajat ohjausryhmä ESG / Enablers Steering Group ESG
  • Aalto AI, Data and Analytics Advisory Group AIDA
  • Tietosuoja- ja tietoturvaryhmä
  • վٴdzٳܰä.&Բ;

Yliopistossa voi olla digiturvatyöhön liittyviä muita ryhmiä, jotka käsittelevät digiturvatyön eri osa-alueita. Tukipalveluista lakipalvelut, IT-palvelut, henkilöstöpalvelut, oppimispalvelut sekä tutkimuspalvelut antavat neuvontaa ja tukea digiturvapolitiikan toteuttamisessa, compliance-vaatimusten tulkinnassa sekä valmistelevat ohjeita ja koulutusta. 

Digiturvaan liittyvät keskeiset prosessit suunnitellaan ja dokumentoidaan huolella, ja niihin järjestetään tarvittava perehdytys sekä osoitetaan tarvittavia vastuurooleja ja tukitehtäviä. Prosesseja ovat esimerkiksi hankintaprosessi, IT-ratkaisujen käyttöönottoprosessi ja digiturvapoikkeamien käsittelyprosessi. Korkeakouluilla ja palveluissa toimiville asiantuntijoille voidaan osoittaa prosesseihin liittyviä tukitehtäviä.

Tietoturvallisuuden organisointi ja vastuut on määritelty liitteessä A6 Tietoturvallisuuden organisointi​ ja vastuut Aalto-yliopistossa. 

Liite 1: Digiturvan roolit ja vastuut sekä ryhmät

Seuraavilla ohjausryhmillä, työryhmillä ja rooleilla on erityisiä tietoturvaan ja tietosuojaan liittyviä tehtäviä ja vastuita: 

4. Tiedon tunnistaminen ja luokittelu yliopistossa 

Jokaisen tehtävänä tunnistaa ja luokitella työssään käyttämät tiedot. Jokaisen tulee tunnistaa, milloin käsittelee työssään henkilötietoja. Käsiteltävien tietojen luokittaminen on edellytys sille, että tiedolle valitaan turvallinen säilytystapa, sitä voidaan suojata sen tarvitseman suojaustason mukaisesti ja tiedon jakaminen voidaan toteuttaa tietoturvallisesti. Myös tekoälyn (AI) käyttö edellyttää toimivaa tiedonluokittelua. 

Kaikki yliopistossa käsiteltävä tieto on luokiteltavissa jaolla: julkinen, sisäinen, luottamuksellinen ja salassapidettävä. Tiedon vastaanottajan tai laatijan tulee tunnistaa jo tietoa luotaessa tai vastaanotettaessa, mihin näistä luokista käsiteltävä tieto kuuluu. Yliopisto seuraa luokittelussa kansallista lainsäädäntöä ja viranomaisohjeistusta.  

Perustan tiedon suojaamiselle (eheys ja luottamuksellisuus) antavat yliopiston tietoaineiston käsittelyohjeet. Tietoaineiston käsittelyohjeissa kuvataan toimintatavat, joiden avulla estetään aineiston joutuminen ulkopuolisten käsiin (esim. tiedon käsittely, tiedon luokittelu, tiedon jakaminen ja julkaiseminen, tietoturvaohjeet). Käsittelyohjeet sisältävät ohjeet esimerkiksi tiedon salaukseen eri tilanteissa. Tietoaineiston käsittelyohjeet koskevat tietoa sen kaikissa olomuodoissa, esimerkiksi tietojärjestelmissä, dokumentissa, tulostettuna, varmuuskopiona jne. Tiedon sijoittaminen johonkin tietojärjestelmään edellyttää, että tietojärjestelmä täyttää kyseisen tiedon turvaluokan vaatimukset.  

Lisätietoja tiedon luokitteluun ja tiedon jakamiseen:    

5. ձän vastuullinen käyttö 

Yliopiston tarkoituksena on edistää tekoälyn eettistä, läpinäkyvää ja tasa-arvoista käyttöä. Kaikkien yliopiston tekoälysovellusten kehittäjien ja käyttäjien tulee kunnioittaa ihmisoikeuksia, noudattaa eettisiä periaatteita, lainsäädäntöä sekä digiturvapolitiikkaa. ձän käyttö edellyttää hyvää tiedonhallintaa ja tietojen luokittelua koskevien ohjeiden noudattamista. kattamia tietoturvan ja tietosuojan velvoittavia ohjeita. ձän käytön tulee olla sopusoinnussa yliopiston eettisten periaatteiden, arvojen ja akateemisten tavoitteiden kanssa, ja sen tulee tukea opetusta, oppimista, tutkimusta ja hallintotoimintoja. ձän käyttö tulee dokumentoida ja sen käytöstä tulee informoida avoimesti noudattaen siihen liittyvää sääntelyä ja yliopiston tarkentavia ohjeita (ml. tutkimus ja tutkimusprosessi).  

ձän vastuullisen käytön perusperiaatteita syvennetään yliopiston politiikalla ja ohjeilla, joita jokaisen Aaltolaisen tulee noudattaa.  

6. ԰쾱öپٴjen käsittely

Yliopisto on tiedon, oppimisen ja tutkimuksen keskus, jossa käsitellään jatkuvasti tietoa. Opetuksessa, tutkimuksessa ja hallinnollisissa toimissa suuri osa tästä tiedosta koskee eläviä ihmisiä – ja on siten heidän henkilötietoaan. Yliopistossa käsitellään tietoja yliopistossa opiskelevista ja työskentelevistä sekä yliopiston kanssa yhteistyössä toimivista henkilöistä, kuten entisistä ja nykyisistä opiskelijoista ja työntekijöistä, hakijoista, tutkimukseen osallistuvista henkilöistä ja alumneista ja yhteistyökumppaneista. 

Digiturvapolitiikassa määritellään ne pääperiaatteet, vastuut ja toimintatavat, joita yliopistossa noudatetaan silloin, kun toiminta edellyttää henkilötietojen käsittelyä. ԰쾱öپٴja tulee käsitellä tämän digiturvapolitiikan mukaisesti ja seuraten hyväksyttyjä suunnitelmia, joissa määritellään henkilötietojen käsittelyperuste ja tarkoitukset, joiden mukaisesti yliopisto käsittelee ja säilyttää henkilötietoja. Lisäksi yliopistossa on voimassa käytännesääntöjä, velvoittavia ohjeita ja muuta ohjeistusta, jotka yhdessä digiturvapolitiikan kanssa muodostavat kokonaisuuden. 

Tietosuoja | Aalto-yliopisto  

Yliopiston toiminnassa voi olla tarve käsitellä erityisiin henkilötietoryhmiin kuuluvia tietoja tai arkaluonteisia henkilötietoja, kuten tietoja terveydentilasta sairasloman yhteydessä tai tietoja toimintarajoitteisuudesta luentosalijärjestelyiden yhteydessä. Arkaluontoisten henkilötietojen käsittely tutkimuksessa edellyttää Aalto-korkeakoulusäätiön tutkimuseettisen toimikunnan antamaa lausuntoa (tutkimuseettinen ennakkoarviointi).  

Tietosuoja-asetusta ja henkilötietojen käsittelyä koskevia ohjeita tulee noudattaa riippumatta prosessista tai sovelluksesta - myös tekoälysovellusten (AI-sovellukset) käytössä tulee noudattaa tietosuojasääntelyn vaatimuksia.     

7. Riskiperusteinen lähestymistapa ja riskien hallinta 

Aalto-korkeakoulusäätiön Risk Management Policy määrittelee yliopiston riskienhallintaperiaatteet ja -prosessin. Digiturvapolitiikassa tarkennetaan riskienhallinnan periaatteita kyberturvallisuuden, tietoturvan, tietosuojan, tekoälyn ja tiedonhallinnan näkökulmasta.  

Yliopiston toiminnassa tunnistetaan jatkuvuutta uhkaavat riskit. Jatkuvuuden hallintaan sisältyy kyberuhkiin varautuminen ja kyberturvallisuuden suojauskäytäntöjen riittävyyden arviointi. Mahdolliset riskit rajoitetaan hyväksyttävälle tasolle huolehtimalla varautumis-, jatkuvuus- ja toipumissuunnittelusta sekä niihin liittyvillä varajärjestelyillä. 

Yliopisto arvioi tietojen käsittelyyn liittyviä riskejä toiminnassaan, mukaan lukien toimintaympäristön muutokset kuten geopoliittiset riskit tai sääntely-ympäristön merkittävät muutokset, uusien järjestelmien hankinta, yhteistyö uusien toimittajien kanssa sekä olemassa olevat käsittelytoimet. Tietoturvatoimenpiteitä kohdistetaan riskiarvion perusteella tarpeellisiksi katsottuihin kohteisiin. Tietoturvariskejä arvioidaan säännöllisesti, tunnistetuille riskeille kohdistetaan riskienhallintakeinoja ja riskienhallintatoimenpiteiden onnistumista seurataan. Yliopiston tietojen suojaus ja sen kehittäminen huomioidaan osana yliopiston säännöllistä riskienhallintaa, toimintaprosessien kehittämistä ja vuosisuunnittelua. Riskien hallinnassa ja tietojen suojauksessa huomioidaan myös tiedonhallintalain vaatimukset. 

԰쾱öپٴjen käsittely suunnitellaan ja toteutetaan koko elinkaaren ajan tietosuojaperiaatteiden ja muiden käsittelyyn soveltuvien vaatimusten mukaisesti, jotta sisäänrakennetun ja oletusarvoisen tietosuojan periaatteet toteutuvat. Yliopisto noudattaa riskiperusteista lähestymistapaa kaikessa henkilötietojen käsittelyssä ja suunnittelee toimenpiteet sekä suojakeinot suhteuttaen ne käsittelyyn liittyviin tietosuojariskeihin. Riskitasoa arvioidaan ja lain edellyttämissä tilanteissa käsittelytoimille tehdään tietosuoja-asetuksen mukainen tietosuojan vaikutustenarviointi. Vaikutustenarvioinnin tulosten avulla määritellään hallintakeinoja, joilla henkilötietojen käsittelystä aiheutuvia riskejä minimoidaan. 

8 Digiturvaa toteutetaan tieto- ja kyberturvallisuuden avulla

Tiedon turvaaminen on osa yliopiston toiminnan ja palveluiden laatua, kokonaisturvallisuutta ja yliopistossa tapahtuvaa päivittäistä tietojen käsittelyä. Se tukee yliopiston strategiaa auttaen luomaan ja ylläpitämään luotettavan ja turvallisen ympäristön niin yliopistoyhteisön omien kuin sen piirissä käsiteltävien sidosryhmienkin tietojen käsittelyyn. Digiturvaa toteutetaan tieto- ja kyberturvallisuuden keinon. Tietoturvan toimenpitein suojataan kaikissa tiedon olomuodoissa tietojen luottamuksellisuutta, eheyttä ja saatavuutta. Tietoturvan osa-alueella kyberturvallisuudella suojataan yliopiston sähköistä ja verkottunutta ympäristöä kuten digitaalisia tietoja, laitteita ja tietoverkkoja. 

8.1 Tietoturvallisuuden hallintajärjestelmä (ISMS) 

Yliopistossa noudatetaan Tietoturvallisuuden hallintajärjestelmää (ISMS), joka on kokoelma ohjeita, toimintatapoja ja prosesseja, joilla varmistetaan, että tietoturvatoimenpiteet ovat kulloinkin oikein mitoitettu ja kohdistettu suhteessa suojattavaan tietoon. Hallintajärjestelmän toimintaa parannetaan jatkuvasti auditointien, saatujen palautteiden, innovaatioiden, poikkeamahavaintojen ja lainsäädännön muutosten pohjalta. Yliopiston tietoturvallisuuden hallintajärjestelmä pohjautuu ISO/IEC 27001 –standardiin. Yliopiston tietoturvallisuuden hallinnassa noudatetaan lisäksi valtionhallinnon tietoturvavaatimusten ja -suositusten sekä kansallisen turvallisuusauditointikriteeristön (Katakri) mukaisuutta kulloinkin soveltuvalla tavalla. Tietoturvallisuuden hallintajärjestelmään ja prosesseihin on sisäänrakennettu lainsäädännöstä tulevat velvoitteet yliopistojen tieto- ja kyberturvallisuuden toteuttamiselle. Velvoitteiden täyttämisen perusvaatimus on, että Aalto-korkeakoulusäätiöllä on ajantasainen tieto suojattavista kohteistaan, tietojärjestelmistä ja digitaalisista palveluista, konfiguraationhallintatietokannassa (CMDB). Yliopiston tietojärjestelmät tärkeysluokitellaan. 

Tieto- ja kyberturvatavoitteiden saavuttaminen varmistetaan tarvittavilla auditoinneilla. Tietojen käsittelyn ja tietojärjestelmien tieto- ja kyberturvallisuuden tasoa seurataan, arvioidaan ja kehitetään säännöllisesti sisäisen tarkastuksen keinoin, tarvittaessa ulkoista tarkastusta käyttäen sekä ylläpitämällä riittävää dokumentaatiota.   

Tietoturvallisuuden hallintatavoitteista ylläpidetään dokumentoitua tietoa. Dokumentaatio voi olla asiakirjamuotoista, tietokannassa tai muussa muodossa, jossa tehdyt muutokset ovat hallittuja. Olennaiset hallintatavoitteita tai niiden saavuttamista koskevat muutokset käsitellään Aalto-korkeakoulusäätiön johtoryhmässä (PMT). Aalto-korkeakoulusäätiön پٴdzٳܰääö voi tehdä täydennyksiä ja korjauksia hallintakeinoja koskeviin velvoittaviin ohjeisiin, sääntöihin ja käyttäjäohjeisiin.  

8.2 Tietoturvallisuuden hallintajärjestelmän (ISMS) osa-alueet 

Tietoturvallisuuden hallintajärjestelmän tarkoituksena on suojata yliopiston tiedot riittävällä ja tarkoituksenmukaisella tasolla kaikissa esiintymismuodoissaan, koko elinkaaren ajan, huomioiden tietojen luottamuksellisuus, arvo ja tärkeys yliopistolle ja yliopiston sidosryhmille. Tähän sisältyy yliopiston tietojen tahallisen tai tahattoman tuhoutumisen, luovuttamisen tai muuttumisen sekä oikeuksien vastaisen käytön estäminen. Vastaavasti suojataan myös järjestelmät, jotka käsittelevät ja siirtävät yliopiston tietoa. 

Tiedon käsittelyn turvaamisen osana yliopisto varautuu myös häiriö- ja poikkeusoloihin siten, että yliopiston toimintaa voidaan jatkaa mahdollisimman häiriöttömästi kaikissa olosuhteissa.  

Tietoturvallisuuden hallintajärjestelmän velvoittavassa ohjeessa A6 Tietoturvallisuuden organisointi ja vastuut Aalto-yliopistossa kuvataan, minkälaisia tietoturvavastuita ja -velvollisuuksia eri rooleihin liittyy. 

Tietoturvallisuuden hallintajärjestelmä rakentuu tämän digiturvapolitiikan alla olevista velvoittavista ohjeista, velvoittaviin ohjeisiin liittyvistä tarkentavista säännöistä ja käyttäjäohjeista. Jokaisen yliopistoyhteisön jäsenen tulee tehtäviensä mukaisesti tutustua ja noudattaa seuraavia tietoturvallisuuden hallintajärjestelmän osa-alueita ja niihin liittyviä sääntöjä:  

԰쾱ööٳܰܳܲ (ISMS A7) -velvoittavassa ohjeessa kuvataan niitä käytäntöjä, jotka liittyvät henkilöstöturvallisuuteen tietoturvan kannalta. Velvoittavassa ohjeessa on linjattu muun muassa niistä asioista, joita tulee huomioida ennen kuin henkilö voi saada Aalto-tunnuksen käyttöönsä. Henkilöstöturvallisuudella varmistetaan suojattavien tietojen parissa toimivien henkilöiden sopivuus tehtäväänsä.  A7 ԰쾱ööٳܰܳܲ versio 1.0_0.pdf 
Suojattavan omaisuuden hallinta (ISMS A8) -velvoittavassa ohjeessa kuvataan, mitä Aalto-yliopiston suojattava omaisuus tietoturvan näkökulmasta on sekä mihin ja miten yliopiston suojattavaa omaisuutta saa käyttää. Suojattavaa omaisuutta ovat esimerkiksi päätelaitteet, tietojärjestelmät ja tietoaineistot. Suojattavan omaisuuden hallinnanavulla varmistetaan, että omaisuus luokitellaan, merkitään ja käsitellään oikein.  A8 Suojattavan omaisuuden hallinta versio 1.0.pdf (aalto.fi) 
ääԳ󲹱Գٲ (ISMS A9) kuvataan Aalto-yliopiston käyttäjätunnuksiin ja pääsynhallintaan liittyvät vaatimukset ja prosessit. Velvoittavassa ohjeessa linjataan muun muassa, miten yliopiston tietojärjestelmiin ja tiloihin pääsyä rajoitetaan ja valvotaan. Pääsynhallinnalla varmistetaan vain oikeutettujen henkilöiden pääsy tietoon.  A9 ääԳ󲹱Գٲ versio 1.0.pdf (aalto.fi) 
Salaus (ISMS A10) -velvoittavassa ohjeessa kuvataan miksi ja milloin tulee käyttää salausta. Ohje käsittelee myös salausavainten hallinnan periaatteet. Salauksella suojataan tietojen luottamuksellisuutta, aitoutta ja eheyttä.  A10 Salaus​ | Aalto-yliopisto 
Fyysinen ja ympäristön turvallisuus (ISMS A11) velvoittava ohje kuvaa, kuinka Aalto-yliopistossa tulee huolehtia fyysisestä ja ympäristön turvallisuudesta tietoturvanäkökulmasta. Ohjeessa määritetään eri tilojen suojaustasot, kulkuoikeuksien prosesseja, fyysisten laitteiden suojausta sekä luokitellun materiaalin käsittelyä. A11 Fyysinen turvallisuus​ | Aalto-yliopisto 
äٳöٳܰܳܲ (ISMS A12) -velvoittava ohje kuvaa IT-järjestelmien turvalliselle käytölle määritetyt periaatteet ja tietojenkäsittelyntapahtumien valvonnan. Ohjeessa määritetään käyttöturvallisuuden vastuut, velvollisuudet ja prosessit. Käyttöturvallisuudella huolehditaan tietojenkäsittelypalveluiden toteuttamista asianmukaisesti, turvallisesti ja häiriöttömästi.  A12 äٳöٳܰܳܲ | Aalto-yliopisto 
վپԳäٳܰܳܲ (ISMS A13) velvoittava ohje kuvaa Aalto-yliopiston verkkojen hallintaa, käyttöä ja tiedonsiirron suojaamista. Viestintäturvallisuudella varmistetaan tietoliikenneverkkojen ja tiedonsiirron turvallisuus ja häiriöttömyys.  A13 վپԳäٳܰܳܲ | Aalto-yliopisto 
Järjestelmien hankkiminen, kehittäminen ja ylläpito (ISMS A14) velvoittava ohje kuvaa Aalto-yliopiston tietojärjestelmiä koskevat tietoturva-, turvallisuus- ja tietosuojavaatimukset. Ohjeessa kuvataan myös testiaineiston käyttöä sekä kehitys- ja tukiprosessien turvallisuuden vaatimuksia. Tietojärjestelmien hankinta-, kehitys- ja ylläpitokäytännöillä varmistetaan, että tietojärjestelmien turvallisuudesta huolehditaan kulloinkin oikealla tavalla niiden elinkaaren eri vaiheissa.  A14 Järjestelmien hankkiminen, kehittäminen ja ylläpito​ | Aalto-yliopisto 
Suhteet toimittajiin (ISMS A15) velvoittava ohje kuvaa, miten Aalto-yliopistossa huolehditaan toimittajasuhteiden tietoturvasta. Ohjeessa kuvataan myös, kuinka palveluja tulee valvoa, ja kuinka niiden muutoksia tulee toteuttaa. Toimittajasuhteisiin liittyvällä tietoturvallisuuden hallinnalla varmistetaan tietoturva- ja tietosuojavelvoitteiden hoitaminen koko toimittajasuhteen elinkaaren ajan.  A15 Suhteet toimittajiin​ | Aalto-yliopisto 
Tietoturvapoikkeamat (ISMS A16) velvoittava ohje kuvaa tietoturvapoikkeamien hallintaprosessin, jonka tarkoituksena on varautua häiriötilanteisiin, turvata toiminnan jatkuvuus minimoimalla häiriötilanteiden aiheuttamat vahingot ja pyrkiä estämään häiriötilanteiden muodostuminen jatkossa. Tietoturvapoikkeamien hallinnalla varmistetaan tehokas havainnointi ja reagointi tietoturvahäiriöihin.   A16 Tietoturvapoikkeamat​ | Aalto-yliopisto 
Jatkuvuuden hallinta: Toiminnan jatkuvuus -velvoittava ohje (ISMS A17) kuvaa jatkuvuudenhallinnan tietoturvanäkökohtia. Jatkuvuudenhallinnalla pyritään turvaamaan toimintojen ja prosessien jatkuvuus normaalioloissa, normaaliolojen häiriötilanteissa ja poikkeusoloissa. Jatkuvuussuunnitteluun kuuluu mm. varautuminen, valmiussuunnittelu, palvelukohtainen jatkuvuussuunnittelu ja järjestelmäkohtainen toipumissuunnittelu. Jatkuvuuden hallinnalla huolehditaan tietoturvan huomioinnista jatkuvuussuunnittelussa ja jatkuvuuden toteutumisesta palvelun tai toiminnon kriittisyyden edellyttämällä tavalla.   A17 Toiminnan jatkuvuus | Aalto-yliopisto 
Vaatimustenmukaisuus (ISMS A18) -velvoittavassa ohjeessa on linjattu asioita, jotka liittyvät vaatimustenmukaisuuteen tietoturvan näkökulmasta. Aalto-yliopiston toimintaa ohjaa erittäin laaja joukko erilaista sääntelyä ja lainsäädäntöä. Lainsäädännön ohella viranomaismääräykset ja sopimusvelvoitteet voivat luoda vaatimuksia toiminnalle, jotka huomioidaan osana Aalto-yliopiston toimintaa. Vaatimustenmukaisuudella varmistetaan tietoturvallisuuden hallinnan yhdenmukaisuus säädösten ja sidosryhmävaatimusten kanssa.  A18 Vaatimustenmukaisuus | Aalto-yliopisto 

9. Tiedonhallinnan, tiedon jakamisen ja tiedon poistamisen periaatteet 

Tietojen hallinnan ja tiedon poistamisen on tapahduttava tietojen luokittelua koskevien ohjeiden mukaisesti (ks. kappale 5. Tiedon tunnistaminen ja tiedon luokittelu yliopistossa). Organisaatiolle kuuluva tärkeä materiaali tallennetaan aina yhteiseen, yksikön/tiimin määrittelemään tallennuspaikkaan, jonka pääsyoikeuksia hallitaan työtehtävien mukaisesti. 

Aalto-korkeakoulusäätiön tiedonohjaussuunnitelmassa (TOS) määritelty järjestelmä tai Aalto-korkeakoulusäätiön omat, varmuuskopioidut verkkolevyt ovat tietoturvan ja -suojan näkökulmasta oikea tallennuspaikka tärkeille asiakirjoille. 

Tärkeitä tietoja tai lopullisia asiakirjoja ei tule säilyttää pitkäaikaista säilytystä varten pilvitallennustiloissa, yhteistyötyökaluissa tai -ohjelmistoissa, työasemilla tai mobiililaitteilla tietojen heikon löydettävyyden ja vaihtelevien varmuuskopioiden vuoksi. Tärkeitä yliopiston tietoja ei tule säilyttää yksittäisissä hakemistoissa (kotihakemisto tai henkilökohtainen pilvipalvelu).  

Jaettaessa tietoa organisaation sisäisesti tai organisaation ulkopuolelle noudatetaan tiedon luokitteluun pohjautuvaa pääsynhallintaa. Vain julkista tietoa (avointa tietoa) annetaan avoimesti saataville. Välitettäessä tietoa huolehditaan sen suojaamisesta asianmukaisesti. Saavutettavuusvaatimukset otetaan huomioon yliopiston palveluissa ja verkkosivuilla. 

Tiedonohjaussuunnitelma TOS sisältää yksityiskohtaista tietoa Aalto-korkeakoulusäätiön asiakirjojen ja tietojen käsittelystä, rekisteröinnistä, julkisuudesta ja säilyttämisestä. Kun kuvattu säilytysaika on päättynyt, asiakirjat on tuhottava turvallisesti. Tutkimustietojen säilytysaika määritellään tutkimussuunnitelmassa ja tietohallintasuunnitelmassa. Tiedon omistaja tai valmistelija on vastuussa tiedon tai tietoaineiston arkistoinnista yhteistyössä kirjaamon kanssa, mikäli kyseessä olevalle aineistolle ei ole määritelty automaattista elinkaarenhallintaa tiedonohjaussuunnitelmassa. 

Pilvitallennustiloihin, yhteistyötyökaluihin tai -ohjelmistoihin, työasemille tai mobiililaitteille tallennetuttyöskentelytiedostot, luonnokset ja vanhentuneet tiedot tulee poistaa, kun ne ovat tarpeettomia. On muistettava, että asiakirjoja tai tietoja ei pitäisi tallentaa vain varmuuden vuoksi. Henkilökohtaisten tallenteiden tiedot poistetaan Aalto-tilin vanhenemisen jälkeen. Tallennustilan omistaja vastaa tietojen siivoamisen varmistamisesta. Kuitenkin jokainen on vastuussa oman työnsä säilyttämisestä. 

10. Vastuumme tiedosta, tiedonhallintamalli ja julkisuusperiaate 

԰쾱öپٴjen suojaa koskevan lainsäädännön lisäksi Aalto-korkeakoulusäätiön toimintaan sovelletaan   asiakirjojen julkisuutta ja tiedonhallintaa koskevia lakeja. Julkisuusperiaatteen mukaan yliopiston hallussa oleva tieto on julkista, jollei laissa erikseen toisin säädetä. Tiedonhallintaa ja tietojen julkisuutta koskevaa kansallista sääntelyä sovelletaan myös henkilötietojen luovuttamiseen yliopiston henkilörekisteristä. Yliopisto voi kansallisen sääntelyn perusteella olla velvollinen luovuttamaan henkilötietoja sisältäviä tietoja sivullisille. 

Lisätietoa julkisuusperiaatteen soveltamisesta ja salassapidosta löytyy ohjeesta Julkisuusperiaate Aalto-yliopistossa. 

Aalto-yliopisto ylläpitää tiedonhallintalain tarkoittamaa tiedonhallintamallia sekä asiakirjajulkisuuskuvausta, joiden tarkoituksena on osaltaan helpottaa yliopiston tietokokonaisuuksien hahmottamista ja tietojen löydettävyyttä ja siten varmistaa julkisuusperiaatteen toteutumista yliopiston toiminnassa. 

11. Seuraamukset politiikan tai ohjeiden vastaisesta toiminnasta  

Lainsäädännön, yliopiston Digiturvapolitiikan, velvoittavien ohjeiden tai eettisten periaatteiden (Code of Conduct) rikkominen voi johtaa sisäisiin kurinpitotoimiin. Rikkomuksilla voi olla myös siviili- tai rikosoikeudellisia tai työoikeudellisia seuraamuksia.   

԰쾱öپٴja sisältävien tietojärjestelmien käyttöä valvotaan teknisesti mm. käyttäjähallintaratkaisulla ja keräämällä lokitietoja. Jos tietosuojan epäillään tai havaitaan vaarantuneen rikkomuksen vuoksi, asia tutkitaan viipymättä ja rikkomuksen tekijää vastaan ryhdytään rikkomuksen luonteen vaatimiin toimenpiteisiin. Digiturvapolitiikan, muiden tietoturvaa koskevien velvoittavien ohjeiden, sääntöjen ja ohjeiden vastainen toiminta voi johtaa tapauksesta riippuen käyttöoikeuksien menettämiseen tai rajoittamiseen, kurinpidollisiin toimiin, rikosoikeudellisiin rangaistusseuraamuksiin ja vahingonkorvauksen suorittamisvelvollisuuteen.  

Yliopiston ylin johto (yliopiston hallitus yhdessä rehtorin kanssa, rehtorin työjärjestyksen mukaiset rehtorin alaiseen hallintoon kuuluvat vastuut) kantaa perimmäistä vastuuta siitä, että digiturvaa koskevaa sääntelyä ja velvoitteita noudatetaan yliopiston kaikessa toiminnassa (tiedonhallintalaki 4.2 §, johdon vastuu). 

Henkilön, joka huomaa, ettei tietosuojaa koskevia velvoitteita ole noudatettu henkilötietojen käsittelyssä, on asian korjaamiseksi otettava yhteyttä yliopiston tietosuojavastaavaan sähköpostitse tietosuojavastaava(at)aalto.fi. Henkilöllä on myös oikeus saattaa yliopiston toiminnan lainmukaisuus Tietosuojavaltuutetun toimiston arvioitavaksi (ks. kohta Rekisteröidyn oikeudet).  

12. Yliopiston organisatoriset digiturvan toimenpiteet: suunnittelu ja raportointi, koulutus, auditointi ja digiturvapolitiikan ylläpito

Liitteet 2 ja 3: Digiturvaan liittyvät ohjeet ja käsitteet

Aalto-korkeakoulusäätiön rehtori (”rehtori”) on hyväksynyt henkilötietojen suojaa koskevan politiikan yliopiston henkilökuntaa, opiskelijoita ja muita yliopistoyhteisön jäseniä sitovaksi säännöstöksi 25.5.2018 lukien.  Rehtori on vahvistanut yliopiston tietoturvapolitiikan 30.6.2020. Tietosuoja- ja tietoturvapolitiikka on soveltuvin osin yhdistetty Digiturvapolitiikaksi, jonka rehtori on hyväksynyt XX.XX.202X. Samalla päätöksellä kumotaan em. tietosuoja- ja tietoturvapolitiikat. 

Digiturvapolitiikkaa päivitetään säännöllisesti sen ajantasaisuuden varmistamiseksi mm. vastaamaan toimintaympäristössä tapahtuvia muutoksia sekä lainsäädännön ja tekniikan kehitystä. Aalto-korkeakoulusäätiön tietosuojavastaava ja پٴdzٳܰääö vastaavat siitä, että digiturvapolitiikka pysyy ajankohtaisena ja sitä tarkistetaan vuosittain muutostarpeita vastaavaksi. Merkittävät muutokset käsitellään yhteistoimintaneuvottelukunnassa. Digiturvapolitiikan hyväksyy  rehtori.  

Digiturvapolitiikan muutoksesta tiedotetaan yliopistoyhteisölle aalto.fi -sivustolla ja muiden soveltuvien tiedotuskanavien kautta. Sama tiedotuspolitiikka koskee konserniyhtiöitä, joita tiedotetaan etukäteen sovitun käytännön mukaisesti. Muutos voi astua voimaan välittömästi. 

  • äٱٳٲ:
  • Julkaistu:
Jaa
URL kopioitu