Oheinen jaottelu on lainattu Valtionhallinnon tieto- ja kyberturvallisuuden ohjausryhmän (VAHTI) ohjesivustolta. Otsikointi viittaa VAHTI-raporttiin 1/2016.

Huomioita rekisterinpitäjän velvollisuuksiin löytyy Synergiaryhmän 21-22.11.2017 työpajan materiaalista täältä.

Rekisterinpitäjän velvollisuudet

5.1 Käsittelyn oikeusperusta

Tehtävä: mitä toimintoja on minkäkin alla? onko epäselviä alueita (esim. korkeakoulun ostamat palvelut)?

5.2 Tietosuojan hallinnointi, roolit ja vastuut
  • Onko syytä pohtia erikseen käyttöpalvelutilanne, palvelun osto ja oman järjestelmän pyörittäminen omin voimin, vaikka rekisterinpitäjä kaikissa olisi sama eli korkeakoulu?
5.2.1 Tietosuojavastaava
    1. Tietosuojavastaavan nimeäminen ja oikea asema organisaatiossa
    2. Tietosuojavastaavan tehtävänkuva
5.2.2 Tietosuojaorganisaatio
5.2.3 Vuosikello
5.3 Tietosuojariskienhallinta
  • Mitä kaikkea tulisi lokittaa? Hetujen katselu, tietojen poistaminen, ... MItä riskejä voidaan tunnistaa jo nyt ja miten niihin voi varautua?
5.3.1 Tietosuojan vaikutustenarvioinnit
5.4 Sisäänrakennettu- ja oletusarvoinen tietosuoja
5.4.1 Tietosuoja järjestelmä- ja sovelluskehityksessä
5.4.2 Tietosuoja hankinnoissa ja projektinhallinnassa
5.4.3 Tiedon elinkaaren hallinta
5.5 Tietoturvallisuuden toteuttaminen
  1. Riskienarviointiprosessi
  2. Turva-arkkitehtuuri
  3. Tietojärjestelmien hankinta, kehitys ja ylläpito
  4. Pääsynhallinta
  5. Omaisuuden ja tiedon hallinta
  6. Päivitysten ja muutosten hallinta
  7. Fyysinen turvallisuus
  8. Henkilöstöturvallisuus
  9. Toimittajien ja sopimusten hallinta (katso myös kohta 5.8 - tässä esimerkiksi turvallisuussopimuksen osana)
  10. Toiminnan jatkuvuuden hallinta
  11. Henkilötietojen käsittelyn valvonta ja seuranta
  12. Tietoturvallisuuden hallinta
5.6 Poikkeamien hallinta ja ilmoitusvelvollisuus
5.7 Dokumentaatio, politiikat ja ohjeistukset
5.8 Rekisterinpitäjän ja käsittelijän väliset sopimukset
5.8.1 Sopimusten ja alihankkijoiden hallinta
5.8.2 Tiedonsiirto Euroopan talousalueen ulkopuolelle [sopimukset, käytännöt, valvonta]
5.9 Rekisterinpitäjän yhteistyövelvoite
5.10 Hallinnolliset sakot ja seuraamukset


  • No labels