6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta

Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.

Sosiaali- ja terveydenhuollon toimijoiden tulee olla tietoisia kaikista käytössään olevista alusta- ja verkkopalveluista. Verkon kautta käytettävien palvelujen osalta on oltava selvää, mistä palveluista vastaa palvelunantaja itse, mistä palveluista vastaa tietojärjestelmäpalvelun tuottaja ja mistä kolmas osapuoli.

Sosiaali- ja terveydenhuollon toimijoiden tulee varmistaa tietosuojasäädösten, kuten EU:n yleisen tietosuoja- asetuksen mukaan toimiminen. Henkilötietojen siirto ja säilytys EU/ETA-alueella on pääsääntöisesti sallittua vastaavilla suojatoimenpiteillä kuin Suomessa.

Tietoturvasuunnitelmassa tulee kuvata sekä palvelimien että niiden edellyttämien käyttöympäristöjen tietoturvallisuustoimenpiteet, joita ovat esimerkiksi tietoverkon suojaaminen sekä tietojen kahdennus-, ylläpito- ja huoltotoimenpiteet.

Tietoturvasuunnitelmassa on kuvattava, kuinka huolehditaan tietoliikenneasioiden käytännön järjestelyistä, palveluiden saatavuudesta, verkkojen tietoturvallisuuskäytänteiden järjestämisestä, verkkolaitteiden ja niiden komponenttien, laiteohjelmistojen sekä langattomien verkkojen ja reitittimien päivityksistä ja tietoturvasta, etäyhteyksiin ja etätyöskentelyyn liittyvistä ohjeistuksista sekä etähallintaratkaisuista.

Tietoliikenteen ja viestinvälityksen tietosuojaa ja tietoturvaa koskevat vaatimukset ja vastuiden määrittely tulee olla osa palvelunantajan ja tietoliikenne- tai viestinvälitysoperaattorin välistä sopimusta.

Tietojärjestelmät ja niiden käyttöympäristöt tulee pitää kunnossa ja sosiaali- ja terveydenhuollon toimijoiden tulee varautua toimimaan poikkeustilanteissa ilman tietojärjestelmiä.

Alusta- ja verkkopalvelujen, kuten esimerkiksi pilvipohjaisten ratkaisujen, etähallintapalvelujen, palvelinvuokrauksen, palvelinhallinnan, varmistuspalveluiden ja konesalipalvelujen osalta on kuvattava, mitä ratkaisuja on käytössä, sekä kuinka niihin liittyvissä sopimuksissa ja käytännöissä on varmistettu seuraavat seikat:

- Tietojen siirron riskitaso on arvioitava (EU:n yleisen tietosuoja-asetuksen mukainen vaikutustenarviointi). Jos tietoja siirretään kolmansiin maihin, on noudatettava lainsäädännössä säädettyjä, hyväksyttyjä siirtoperusteita ja toteutettava tarvittavat organisatoriset, sopimuspohjaiset ja tekniset suojatoimet tapaus- ja maakohtaisesti.

- Arkaluonteisten ja salassa pidettävien sosiaalihuollon asiakastietojen tai potilastietojen laaja tietojoukko on suojattava siten, ettei sivullisilla ole pääsyä salaamattomiin asiakastietoihin. Mikäli tietoja välitetään tai siirretään kolmansien osapuolien palveluihin, asiakastietojen laajamittaisessa säilytyksessä salausavaimet pitää olla palvelunantajan ja/tai tietojärjestelmäpalvelun tuottajan hallussa. Alustapalvelun toimittajalla ja/tai siihen liittyvässä käyttöympäristössä ei saa olla mahdollista päästä käsiksi salausavaimiin.

- Erityisesti kriittisissä palveluissa kuten julkisen terveydenhuollon päivystysvastuulla olevat palvelut varaudutaan tietojen käsittelyyn normaalista poikkeavissa olosuhteissa. Varautumisessa on huomioitava keskeisimmät riskiuhat mukaan lukien tiedon hallinnointi tilanteissa, joissa yhteiskunnan verkkoyhteydet on rajoitettu Suomen maantieteellisten rajojen sisäpuolelle.

- Käytössä olevia alusta- ja verkkopalveluja seurataan säännöllisesti muun muassa toimivuuden, tietoturvallisuusriskien, häiriötilanteiden ja käyttöehtomuutosten näkökulmasta. Tarvittaessa sopimusten ja käytäntöjen päivittäminen muuttunutta tilannetta vastaavaksi.

- Palvelunantajalla ja tälle palveluja tuottavilla toimijoilla on oltava tietojärjestelmien, osajärjestelmien, laitekomponenttien sekä verkkojen ja huolto-, päivitys- ja uusimissuunnitelma ja selkeä toimintamalli huoltotoimenpiteisiin liittyvään päätöksentekoon. Lisäksi tulee huolehtia näihin liittyvien päivitystarpeiden seurannasta.

- Tietojärjestelmät täyttävät niihin kohdistuvat olennaiset tietoturvavaatimukset myös siltä osin kuin niiden toteutus tai käyttö nojautuu kolmansien osapuolten alusta- tai kapasiteettipalveluihin.

Nämä edellä mainitut seikat tulee erityisesti huomioida ja varmistaa palvelunantajan ja tietojärjestelmäpalvelun tuottajan välisissä sopimuksissa.

This requirement is part of the framework:  
Tietoturvasuunnitelma (THL 3/2024)
Best practices
How to implement:
6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta
This policy on
6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta
provides a set concrete tasks you can complete to secure this topic. Follow these best practices to ensure compliance and strengthen your overall security posture.

Sosiaali- ja terveydenhuollon toimijoiden tulee olla tietoisia kaikista käytössään olevista alusta- ja verkkopalveluista. Verkon kautta käytettävien palvelujen osalta on oltava selvää, mistä palveluista vastaa palvelunantaja itse, mistä palveluista vastaa tietojärjestelmäpalvelun tuottaja ja mistä kolmas osapuoli.

Sosiaali- ja terveydenhuollon toimijoiden tulee varmistaa tietosuojasäädösten, kuten EU:n yleisen tietosuoja- asetuksen mukaan toimiminen. Henkilötietojen siirto ja säilytys EU/ETA-alueella on pääsääntöisesti sallittua vastaavilla suojatoimenpiteillä kuin Suomessa.

Tietoturvasuunnitelmassa tulee kuvata sekä palvelimien että niiden edellyttämien käyttöympäristöjen tietoturvallisuustoimenpiteet, joita ovat esimerkiksi tietoverkon suojaaminen sekä tietojen kahdennus-, ylläpito- ja huoltotoimenpiteet.

Tietoturvasuunnitelmassa on kuvattava, kuinka huolehditaan tietoliikenneasioiden käytännön järjestelyistä, palveluiden saatavuudesta, verkkojen tietoturvallisuuskäytänteiden järjestämisestä, verkkolaitteiden ja niiden komponenttien, laiteohjelmistojen sekä langattomien verkkojen ja reitittimien päivityksistä ja tietoturvasta, etäyhteyksiin ja etätyöskentelyyn liittyvistä ohjeistuksista sekä etähallintaratkaisuista.

Tietoliikenteen ja viestinvälityksen tietosuojaa ja tietoturvaa koskevat vaatimukset ja vastuiden määrittely tulee olla osa palvelunantajan ja tietoliikenne- tai viestinvälitysoperaattorin välistä sopimusta.

Tietojärjestelmät ja niiden käyttöympäristöt tulee pitää kunnossa ja sosiaali- ja terveydenhuollon toimijoiden tulee varautua toimimaan poikkeustilanteissa ilman tietojärjestelmiä.

Alusta- ja verkkopalvelujen, kuten esimerkiksi pilvipohjaisten ratkaisujen, etähallintapalvelujen, palvelinvuokrauksen, palvelinhallinnan, varmistuspalveluiden ja konesalipalvelujen osalta on kuvattava, mitä ratkaisuja on käytössä, sekä kuinka niihin liittyvissä sopimuksissa ja käytännöissä on varmistettu seuraavat seikat:

- Tietojen siirron riskitaso on arvioitava (EU:n yleisen tietosuoja-asetuksen mukainen vaikutustenarviointi). Jos tietoja siirretään kolmansiin maihin, on noudatettava lainsäädännössä säädettyjä, hyväksyttyjä siirtoperusteita ja toteutettava tarvittavat organisatoriset, sopimuspohjaiset ja tekniset suojatoimet tapaus- ja maakohtaisesti.

- Arkaluonteisten ja salassa pidettävien sosiaalihuollon asiakastietojen tai potilastietojen laaja tietojoukko on suojattava siten, ettei sivullisilla ole pääsyä salaamattomiin asiakastietoihin. Mikäli tietoja välitetään tai siirretään kolmansien osapuolien palveluihin, asiakastietojen laajamittaisessa säilytyksessä salausavaimet pitää olla palvelunantajan ja/tai tietojärjestelmäpalvelun tuottajan hallussa. Alustapalvelun toimittajalla ja/tai siihen liittyvässä käyttöympäristössä ei saa olla mahdollista päästä käsiksi salausavaimiin.

- Erityisesti kriittisissä palveluissa kuten julkisen terveydenhuollon päivystysvastuulla olevat palvelut varaudutaan tietojen käsittelyyn normaalista poikkeavissa olosuhteissa. Varautumisessa on huomioitava keskeisimmät riskiuhat mukaan lukien tiedon hallinnointi tilanteissa, joissa yhteiskunnan verkkoyhteydet on rajoitettu Suomen maantieteellisten rajojen sisäpuolelle.

- Käytössä olevia alusta- ja verkkopalveluja seurataan säännöllisesti muun muassa toimivuuden, tietoturvallisuusriskien, häiriötilanteiden ja käyttöehtomuutosten näkökulmasta. Tarvittaessa sopimusten ja käytäntöjen päivittäminen muuttunutta tilannetta vastaavaksi.

- Palvelunantajalla ja tälle palveluja tuottavilla toimijoilla on oltava tietojärjestelmien, osajärjestelmien, laitekomponenttien sekä verkkojen ja huolto-, päivitys- ja uusimissuunnitelma ja selkeä toimintamalli huoltotoimenpiteisiin liittyvään päätöksentekoon. Lisäksi tulee huolehtia näihin liittyvien päivitystarpeiden seurannasta.

- Tietojärjestelmät täyttävät niihin kohdistuvat olennaiset tietoturvavaatimukset myös siltä osin kuin niiden toteutus tai käyttö nojautuu kolmansien osapuolten alusta- tai kapasiteettipalveluihin.

Nämä edellä mainitut seikat tulee erityisesti huomioida ja varmistaa palvelunantajan ja tietojärjestelmäpalvelun tuottajan välisissä sopimuksissa.

Read below what concrete actions you can take to improve this ->
Frameworks that include requirements for this topic:
No items found.

How to improve security around this topic

In Cyberday, requirements and controls are mapped to universal tasks. A set of tasks in the same topic create a Policy, such as this one.

Here's a list of tasks that help you improve your information and cyber security related to
6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
No other tasks found.

How to comply with this requirement

In Cyberday, requirements and controls are mapped to universal tasks. Each requirement is fulfilled with one or multiple tasks.

Here's a list of tasks that help you comply with the requirement
6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta
of the framework  
Tietoturvasuunnitelma (THL 3/2024)
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
Regular testing, evaluation, and recovery instructions for backups
Critical
High
Normal
Low
Personnel guidelines for secure remote work
Critical
High
Normal
Low
Executing and documenting data protection impact assessments
Critical
High
Normal
Low
9
requirements
Privacy
Processing principles and accountability

Executing and documenting data protection impact assessments

This task helps you comply with the following requirements

Inventory and documentation of data processing agreements
Critical
High
Normal
Low
17
requirements
Privacy
Data transfer and disclosure

Inventory and documentation of data processing agreements

This task helps you comply with the following requirements

Determining responsibilities for backing up important information assets
Critical
High
Normal
Low
Documentation of bases for personal data transfer for relevant partners
Critical
High
Normal
Low
Käsittelyn turvallisuuden lisätoimenpiteet erityisiä henkilötietoja käsiteltäessä
Critical
High
Normal
Low
2
requirements
Privacy
Security and responsibilities

Käsittelyn turvallisuuden lisätoimenpiteet erityisiä henkilötietoja käsiteltäessä

This task helps you comply with the following requirements

Tietoteknisten ympäristöjen toimivuuden varmistaminen
Critical
High
Normal
Low
2
requirements
Partner management
Supplier security

Tietoteknisten ympäristöjen toimivuuden varmistaminen

This task helps you comply with the following requirements

Monitoring the use of the network and information systems to identify anomalies
Critical
High
Normal
Low

The ISMS component hierachy

When building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.

Framework

Sets the overall compliance standard or regulation your organization needs to follow.

Requirements

Break down the framework into specific obligations that must be met.

Tasks

Concrete actions and activities your team carries out to satisfy each requirement.

Policies

Documented rules and practices that are created and maintained as a result of completing tasks.

Never duplicate effort. Do it once - improve compliance across frameworks.

Reach multi-framework compliance in the simplest possible way
Security frameworks tend to share the same core requirements - like risk management, backup, malware, personnel awareness or access management.
Cyberday maps all frameworks’ requirements into shared tasks - one single plan that improves all frameworks’ compliance.
Do it once - we automatically apply it to all current and future frameworks.