Ilmainen e-kirja: NIS2 haltuun hyödyntäen ISO 27001 -käytäntöjä
Lataa e-kirja
No items found.

Toimintaprosessien listaus ja omistajien nimeäminen

Critical
High
Normal
Low

Tiedonhallintamallin on sisällettävä kuvaus organisaation toimintaprosesseista. Toimintaprosesseille on myös hyödyllistä määritellä omistaja, joka vastaa prosessin tietojen täydentämisestä sekä mahdollisista muista tietoturvatoimenpiteistä, jotka liittyvät tiiviisti prosessiin.

Dokumentaation on sisällettävä vähintään:

  • Prosessista vastaavasta viranomainen
  • Prosessin tarkoitus
  • Prosessin sidokset muihin toimintaprosesseihin (käsitellään tarkemmin erillisessä tehtävässä)
  • Prosessiin liittyvät tietovarannot (käsitellään tarkemmin erillisessä tehtävässä)

Tiedonhallintamalli-raportin julkaisu ja ylläpito

Critical
High
Normal
Low

Tiedonhallintayksikössä on ylläpidettävä sen toimintaympäristön tiedonhallintaa määrittelevää ja kuvaavaa tiedonhallintamallia.

Pyydettävät tarpeelliset tiedot tiedonhallintamallista on pyydettäessä toimitettava valvontaa toteuttavalle viranomaiselle.

Muutosvaikutusten arviointien toteuttaminen ja dokumentointi

Critical
High
Normal
Low

Suunniteltaessa tiedonhallintamallin sisältöön vaikuttavia olennaisia muutoksia (esim. hallinnollinen uudistus, uuden tietojärjestelmän käyttöönottoa) on muutoksia arvioitava määrämuotoisesti suhteessa tiedonhallintalain määrittämiin vaatimuksiin.

Muutosvaikutusten arvioinnilla pyritään vahvistamaan muutostilanteiden taloudellisten ja toiminnallisten riskien ennakointia, muutosten ohjauksen tehokkuutta sekä edistämään yhteentoimivuuden ja tietoturvallisuuden toteutumista.

Tietoaineistojen arkistointi- tai tuhoamisprosessit säilytysajan päättyessä

Critical
High
Normal
Low

Tiedonhallintamallin tulee sisältää kuvaus tietoaineiston säilytysajasta sekä arkistoon siirtämisestä, arkistointitavasta ja arkistopaikasta tai tuhoamisesta. Tietoaineiston säilytysajan päättymisen jälkeen tietoaineistot on arkistoitava tai tuhottava viipymättä tietoturvallisella tavalla.

Tietoaineiston arkistointi- tai tuhoamisprosessi määritellään dokumentaation yhteydessä ja tietoaineiston omistaja vastaa sen toteutuksesta.

Tiedonhallintaan oleellisesti vaikuttavien muutosten tunnistaminen

Critical
High
Normal
Low

Tiedonhallintayksikön on seurattava toimintaympäristönsä tilaa. Siihen vaikuttavat muutokset voivat olla seurausta tiedonhallintayksikön tai sen viranomaisten omasta toiminnasta ja päätöksistä tai ne voivat tulla ulkoisina syötteinä esimerkiksi EU- tai kansallisen lainsäädännön muutoksina tai hallitusohjelmasta nousevina tavoitteina.

Muutosvaikutusten arviointi tulee tehdä suunniteltaessa sellaisia hallinnollisia (esim. uudet tehtävät, organisaatioliitos, palvelutuotannon ulkoistaminen) ja teknisiä uudistuksia (esim. uuden tietojärjestelmän hankinta, rajapintoihin tehtävät merkittävät muutokset, uudet tietoturvaratkaisut), joiden toteuttaminen vaikuttaa olennaisesti tiedonhallintayksikön ylläpitämän tiedonhallintamallin sisältöön.