Tietoturvasuunnitelmassa on kuvattava, miten tietojärjestelmien käyttöympäristössä huolehditaan asiakas- ja potilastietojärjestelmien käytössä olevien työasemien ja mobiililaitteiden hallinnasta tietoturvallisuuden näkökulmasta. Tietoturvasuunnitelmassa tai siihen liittyvissä dokumenteissa on myös kuvattava, miten laitteiden ja palvelujen virusturva- ja haittaohjelmien suojaamisen ohjelmistojen toimivuus ja päivitykset on käytännössä varmistettu, ja miten muut suojauskäytännöt on järjestetty, kuten esimerkiksi laitteiden käyttäjätunnukset, salasanat, PIN-koodit, SIM-korttien hallinta sekä kadonneiden mobiililaitteiden etälukitseminen ja/tai tyhjentäminen.
Lisäksi tietoturvasuunnitelmassa tulee kuvata, kuinka huolehditaan yleisistä käyttöympäristön tukipalveluista, kuten esimerkiksi käyttöjärjestelmän päivityksistä ja varusohjelmistojen (esimerkiksi MS Office) päivityksistä. Kokonaisuuteen liittyy mahdolliset niin kutsutut koventamiset sekä käyttöjärjestelmä- että varusohjelmistojen yhteentoimivuuden varmistaminen ja toimivuuden seuranta sosiaali- ja terveydenhuollon tietojärjestelmien kanssa.
Keskeistä on kuvata tietoturvasuunnitelmaan ja/tai sen liitteisiin ainakin edellä mainittujen asioiden osalta käyttöympäristön kokonaisuus ja se, mitkä seikat ovat palvelunantajan omaa toimintaa ja mitkä sopimuskumppanien vastuulla. Myös mahdolliset alihankkijat tulee kuvata. Asiat tulee ilmaista toimijoiden välisissä sopimuksissa riittävän tarkasti ja käytännönläheisesti, jotta muun muassa vastuu- ja työnjakokysymykset eri tilanteissa ovat sopimuskumppaneiden välillä selkeitä omavalvonnan kohteen tietoturvallisen ja sujuvan toiminnan varmistamiseksi.
Centrally select and install malware detection and repair programs and update them regularly for preventive or regular scanning of computers and media.
Programs should check at least the following:
Omavalvontasuunnitelmassa on selvitettävä, miten on varmistettu, että tietojärjestelmän käyttäjällä on saatavilla tarpeelliset käyttöohjeet vähintään sillä kielellä, jonka osaaminen on vähimmäisvaatimus työtehtävässä toimimiselle.
Lisäksi omavalvontasuunnitelmassa kuvataan, millaisia tukipalveluja on saatavissa järjestelmien käytön tueksi ja kuinka käyttäjät saavuttavat nämä tukipalvelut.
There are separate instructions for staff to use mobile devices. The instructions cover:
The Data Protection Officer (or other responsible person) has drawn up operating instructions for personnel handling personal data. In addition, the Data Protection Officer is ready to advise the controller, personal data processing partners or their own staff on compliance with GDPR or other data protection requirements.
The organization should have defined guidelines for the generally acceptable use of data systems and for the management of the necessary credentials.
In addition, the owners of data systems classified as 'High' or 'Critical' priority can define, document, and implement more specific guidelines for the use of that particular data system. These guidelines can describe e.g. security requirements related to the data contained in the system.
Malware protection systems automatically check for and install updates at desired intervals and also run the desired scans at the selected frequency without needed user actions.
The organization must make sure that data systems are maintained and updated according to the manufacturer guidelines
The security policies defined in the mobile device management system aim to protect the organization’s data. For example, to reduce the risk of losing devices, you can specify that the device be locked after 5 minutes of inactivity or that the device be completely wiped after 3 failed login attempts.
It may make sense to test new policies first with a small group of users. Policies also require oversight. You can initially select a setting for policies that informs the administrator of settings that violate the policy, but does not completely block access.
In Cyberday, all frameworks’ requirements are mapped into universal tasks, so you achieve multi-framework compliance effortlessly.