6.6: Tietojärjestelmien asennus, ylläpito ja päivitys

Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.

Asiakastietojen käsittelyyn tarkoitettua tietojärjestelmää ei saa ottaa tuotantokäyttöön, ellei siitä ole voimassa olevia tietoja Valviran tietojärjestelmärekisterissä. Luokkaan A kuuluvan tietojärjestelmän tai hyvinvointisovelluksen saa ottaa tuotantokäyttöön sen jälkeen, kun Valviran rekisteristä löytyy tieto järjestelmän sertifioinnista ja voimassa olevasta tietoturvallisuustodistuksesta. Tietojärjestelmää ei saa ottaa tuotantokäyttöön, jos luokkaan A kuuluvan tietojärjestelmän tietoturvallisuustodistus on vanhentunut, tai jos Valviran tietojärjestelmärekisterissä on järjestelmän käyttöönoton estävä poikkeama. Myös muut Valviran tietojärjestelmärekisterissä järjestelmään kohdistuvat olevat rajoitukset ja edellytykset on otettava huomioon (THL:n määräys 4/2021).

Tietoturvasuunnitelmaan on kuvattava tietoturvallisuuden omavalvonnan kohteeseen liittyvien tietojärjestelmien asennusten, ylläpidon ja päivitysten menettelytavat sekä niihin liittyvä tietoturvallisuuden varmistaminen. Kuvaukseen kuuluu myös henkilöstön roolit asennuksissa, ylläpidossa ja päivityksissä. Muutoksenhallinnan, testauksien ja hyväksymisten menettelyt sekä vastuut asennus-, ylläpito- ja päivitystyössä on sisällytettävä suunnitelmaan. Kuvaus on tehtävä sellaisella tarkkuustasolla, joka parhaiten tukee tietoturvallisuuteen ja asiakastietojen käsittelyyn liittyvää riskienhallintaa omavalvonnan kohteessa.

Tietoturvallisuuden omavalvonnan kohteen on selvitettävä tietoturvasuunnitelmassa, miten on varmistettu, että tietojärjestelmiä asennetaan, ylläpidetään ja päivitetään tietojärjestelmäpalvelun tuottajan ohjeiden mukaisesti. Tietojärjestelmäpalvelun tuottajien kanssa tehtävissä sopimuksissa tulisi kuvata tietoturvallisuuden omavalvonnan kohteen käyttöympäristön kannalta olennaiset seikat ja ohjeistukset liittyen tietojärjestelmien asennuksiin, ylläpitoon ja päivityksiin.

Vastaavasti tietoturvasuunnitelmassa on selvitettävä, miten on varmistettu, että tietojärjestelmiä asentaa, ylläpitää ja päivittää henkilöstö, jolla on siihen tarvittava ammattitaito ja asiantuntemus. Tietojärjestelmiä asentavien, ylläpitävien ja päivittävien henkilöiden roolit ja vastuut suhteessa tietoturvallisuuden omavalvonnan kohteeseen sekä tietojärjestelmäpalvelun tuottajaan on määriteltävä. Kuvauksiin voi kuulua myös mahdolliset tietojärjestelmien asennus-, ylläpito- ja päivitystyötä tekeviin henkilöihin kohdistuvat turvallisuusselvitykset. Tietojärjestelmäpalvelun tuottajan ja omavalvonnan kohteen välisissä sopimuksissa tulee ottaa kantaan näihin asioihin.

Edellä mainitut tietojärjestelmien asennukseen, ylläpitoon ja päivityksiin liittyvät seikat voidaan osoittaa tietoturvasuunnitelmaan sisältyvällä tai erillisellä suunnitelmalla, joka sisältää kuvaukset päivitys-, muutoksenhallinta- ja korjausprosesseista. Samassa suunnitelmassa on mahdollista esittää myös kuvaukset luvun 6.2 mukaisista virhe- ja poikkeustilanteisiin liittyvistä menettelytavoista. Päivitysprosessin kuvaamisessa on otettava huomioon muun muassa versio- ja korjauspäivitykset sekä muiden muutosten mahdollisesti vaatimat menettelyt. Muutoksenhallintaprosessissa voidaan kuvata muun muassa tietojärjestelmien muutosten ja uusien versioiden testaus- ja hyväksymismenettelyt. Asennus-, ylläpito- ja päivitystoimenpiteiden ongelma- ja virhetilanteiden hallinta tulee olla osa suunnitelmaa.

Best practices
How to implement:
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys

Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.

Asiakastietojen käsittelyyn tarkoitettua tietojärjestelmää ei saa ottaa tuotantokäyttöön, ellei siitä ole voimassa olevia tietoja Valviran tietojärjestelmärekisterissä. Luokkaan A kuuluvan tietojärjestelmän tai hyvinvointisovelluksen saa ottaa tuotantokäyttöön sen jälkeen, kun Valviran rekisteristä löytyy tieto järjestelmän sertifioinnista ja voimassa olevasta tietoturvallisuustodistuksesta. Tietojärjestelmää ei saa ottaa tuotantokäyttöön, jos luokkaan A kuuluvan tietojärjestelmän tietoturvallisuustodistus on vanhentunut, tai jos Valviran tietojärjestelmärekisterissä on järjestelmän käyttöönoton estävä poikkeama. Myös muut Valviran tietojärjestelmärekisterissä järjestelmään kohdistuvat olevat rajoitukset ja edellytykset on otettava huomioon (THL:n määräys 4/2021).

Tietoturvasuunnitelmaan on kuvattava tietoturvallisuuden omavalvonnan kohteeseen liittyvien tietojärjestelmien asennusten, ylläpidon ja päivitysten menettelytavat sekä niihin liittyvä tietoturvallisuuden varmistaminen. Kuvaukseen kuuluu myös henkilöstön roolit asennuksissa, ylläpidossa ja päivityksissä. Muutoksenhallinnan, testauksien ja hyväksymisten menettelyt sekä vastuut asennus-, ylläpito- ja päivitystyössä on sisällytettävä suunnitelmaan. Kuvaus on tehtävä sellaisella tarkkuustasolla, joka parhaiten tukee tietoturvallisuuteen ja asiakastietojen käsittelyyn liittyvää riskienhallintaa omavalvonnan kohteessa.

Tietoturvallisuuden omavalvonnan kohteen on selvitettävä tietoturvasuunnitelmassa, miten on varmistettu, että tietojärjestelmiä asennetaan, ylläpidetään ja päivitetään tietojärjestelmäpalvelun tuottajan ohjeiden mukaisesti. Tietojärjestelmäpalvelun tuottajien kanssa tehtävissä sopimuksissa tulisi kuvata tietoturvallisuuden omavalvonnan kohteen käyttöympäristön kannalta olennaiset seikat ja ohjeistukset liittyen tietojärjestelmien asennuksiin, ylläpitoon ja päivityksiin.

Vastaavasti tietoturvasuunnitelmassa on selvitettävä, miten on varmistettu, että tietojärjestelmiä asentaa, ylläpitää ja päivittää henkilöstö, jolla on siihen tarvittava ammattitaito ja asiantuntemus. Tietojärjestelmiä asentavien, ylläpitävien ja päivittävien henkilöiden roolit ja vastuut suhteessa tietoturvallisuuden omavalvonnan kohteeseen sekä tietojärjestelmäpalvelun tuottajaan on määriteltävä. Kuvauksiin voi kuulua myös mahdolliset tietojärjestelmien asennus-, ylläpito- ja päivitystyötä tekeviin henkilöihin kohdistuvat turvallisuusselvitykset. Tietojärjestelmäpalvelun tuottajan ja omavalvonnan kohteen välisissä sopimuksissa tulee ottaa kantaan näihin asioihin.

Edellä mainitut tietojärjestelmien asennukseen, ylläpitoon ja päivityksiin liittyvät seikat voidaan osoittaa tietoturvasuunnitelmaan sisältyvällä tai erillisellä suunnitelmalla, joka sisältää kuvaukset päivitys-, muutoksenhallinta- ja korjausprosesseista. Samassa suunnitelmassa on mahdollista esittää myös kuvaukset luvun 6.2 mukaisista virhe- ja poikkeustilanteisiin liittyvistä menettelytavoista. Päivitysprosessin kuvaamisessa on otettava huomioon muun muassa versio- ja korjauspäivitykset sekä muiden muutosten mahdollisesti vaatimat menettelyt. Muutoksenhallintaprosessissa voidaan kuvata muun muassa tietojärjestelmien muutosten ja uusien versioiden testaus- ja hyväksymismenettelyt. Asennus-, ylläpito- ja päivitystoimenpiteiden ongelma- ja virhetilanteiden hallinta tulee olla osa suunnitelmaa.

Read below what concrete actions you can take to improve this ->
Frameworks that include requirements for this topic:
No items found.

How to improve security around this topic

In Cyberday, requirements and controls are mapped to universal tasks. A set of tasks in the same topic create a Policy, such as this one.

Here's a list of tasks that help you improve your information and cyber security related to
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
No other tasks found.

How to comply with this requirement

In Cyberday, requirements and controls are mapped to universal tasks. Each requirement is fulfilled with one or multiple tasks.

Here's a list of tasks that help you comply with the requirement
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
of the framework  
Tietoturvasuunnitelma (THL 3/2024)
Task name
Priority
Task completes
Complete these tasks to increase your compliance in this policy.
Critical
Requirements for the production use of the data system intended for processing customer data
Critical
High
Normal
Low
1
requirements
Social and health services security plan
Security of patient data systems

Requirements for the production use of the data system intended for processing customer data

This task helps you comply with the following requirements

Evaluation process and documentation of significant security-related changes
Critical
High
Normal
Low
Maintenance and updating of data systems according to manufacturer guidelines
Critical
High
Normal
Low
Evaluating and testing patches before deployment
Critical
High
Normal
Low
The competence and responsibilites of the personnel maintaining data systems
Critical
High
Normal
Low
3
requirements
System management
Data system management

The competence and responsibilites of the personnel maintaining data systems

This task helps you comply with the following requirements

The ISMS component hierachy

When building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.

Framework

Sets the overall compliance standard or regulation your organization needs to follow.

Requirements

Break down the framework into specific obligations that must be met.

Tasks

Concrete actions and activities your team carries out to satisfy each requirement.

Policies

Documented rules and practices that are created and maintained as a result of completing tasks.

Never duplicate effort. Do it once - improve compliance across frameworks.

Reach multi-framework compliance in the simplest possible way
Security frameworks tend to share the same core requirements - like risk management, backup, malware, personnel awareness or access management.
Cyberday maps all frameworks’ requirements into shared tasks - one single plan that improves all frameworks’ compliance.
Do it once - we automatically apply it to all current and future frameworks.