Tietoturvasuunnitelma (THL 3/2024)
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys

Requirement description

Asiakastietojen käsittelyyn tarkoitettua tietojärjestelmää ei saa ottaa tuotantokäyttöön, ellei siitä ole voimassa olevia tietoja Valviran tietojärjestelmärekisterissä. Luokkaan A kuuluvan tietojärjestelmän tai hyvinvointisovelluksen saa ottaa tuotantokäyttöön sen jälkeen, kun Valviran rekisteristä löytyy tieto järjestelmän sertifioinnista ja voimassa olevasta tietoturvallisuustodistuksesta. Tietojärjestelmää ei saa ottaa tuotantokäyttöön, jos luokkaan A kuuluvan tietojärjestelmän tietoturvallisuustodistus on vanhentunut, tai jos Valviran tietojärjestelmärekisterissä on järjestelmän käyttöönoton estävä poikkeama. Myös muut Valviran tietojärjestelmärekisterissä järjestelmään kohdistuvat olevat rajoitukset ja edellytykset on otettava huomioon (THL:n määräys 4/2021).

Tietoturvasuunnitelmaan on kuvattava tietoturvallisuuden omavalvonnan kohteeseen liittyvien tietojärjestelmien asennusten, ylläpidon ja päivitysten menettelytavat sekä niihin liittyvä tietoturvallisuuden varmistaminen. Kuvaukseen kuuluu myös henkilöstön roolit asennuksissa, ylläpidossa ja päivityksissä. Muutoksenhallinnan, testauksien ja hyväksymisten menettelyt sekä vastuut asennus-, ylläpito- ja päivitystyössä on sisällytettävä suunnitelmaan. Kuvaus on tehtävä sellaisella tarkkuustasolla, joka parhaiten tukee tietoturvallisuuteen ja asiakastietojen käsittelyyn liittyvää riskienhallintaa omavalvonnan kohteessa.

Tietoturvallisuuden omavalvonnan kohteen on selvitettävä tietoturvasuunnitelmassa, miten on varmistettu, että tietojärjestelmiä asennetaan, ylläpidetään ja päivitetään tietojärjestelmäpalvelun tuottajan ohjeiden mukaisesti. Tietojärjestelmäpalvelun tuottajien kanssa tehtävissä sopimuksissa tulisi kuvata tietoturvallisuuden omavalvonnan kohteen käyttöympäristön kannalta olennaiset seikat ja ohjeistukset liittyen tietojärjestelmien asennuksiin, ylläpitoon ja päivityksiin.

Vastaavasti tietoturvasuunnitelmassa on selvitettävä, miten on varmistettu, että tietojärjestelmiä asentaa, ylläpitää ja päivittää henkilöstö, jolla on siihen tarvittava ammattitaito ja asiantuntemus. Tietojärjestelmiä asentavien, ylläpitävien ja päivittävien henkilöiden roolit ja vastuut suhteessa tietoturvallisuuden omavalvonnan kohteeseen sekä tietojärjestelmäpalvelun tuottajaan on määriteltävä. Kuvauksiin voi kuulua myös mahdolliset tietojärjestelmien asennus-, ylläpito- ja päivitystyötä tekeviin henkilöihin kohdistuvat turvallisuusselvitykset. Tietojärjestelmäpalvelun tuottajan ja omavalvonnan kohteen välisissä sopimuksissa tulee ottaa kantaan näihin asioihin.

Edellä mainitut tietojärjestelmien asennukseen, ylläpitoon ja päivityksiin liittyvät seikat voidaan osoittaa tietoturvasuunnitelmaan sisältyvällä tai erillisellä suunnitelmalla, joka sisältää kuvaukset päivitys-, muutoksenhallinta- ja korjausprosesseista. Samassa suunnitelmassa on mahdollista esittää myös kuvaukset luvun 6.2 mukaisista virhe- ja poikkeustilanteisiin liittyvistä menettelytavoista. Päivitysprosessin kuvaamisessa on otettava huomioon muun muassa versio- ja korjauspäivitykset sekä muiden muutosten mahdollisesti vaatimat menettelyt. Muutoksenhallintaprosessissa voidaan kuvata muun muassa tietojärjestelmien muutosten ja uusien versioiden testaus- ja hyväksymismenettelyt. Asennus-, ylläpito- ja päivitystoimenpiteiden ongelma- ja virhetilanteiden hallinta tulee olla osa suunnitelmaa.

How to fill the requirement

Tietoturvasuunnitelma (THL 3/2024)

6.6: Tietojärjestelmien asennus, ylläpito ja päivitys

Task name
Other requirements
Maintenance and updating of data systems according to manufacturer guidelines
Fully done
Mostly done
Partly done
Not done
System management
Update and patch management

Examples of other requirements this task affects

6.5: Tietojärjestelmien asennus, ylläpito ja päivitys
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
6.10: Työasemien, mobiililaitteiden ja käyttöympäristön tukipalveluiden hallinta
Article 7: ICT systems, protocols and tools
4.1: Tietojärjestelmien tietoturvallisuus
TiHL: Tietoturva
See all related requirements and other information from tasks own page.
Go to >
Maintenance and updating of data systems according to manufacturer guidelines
1. Task description

The organization must make sure that data systems are maintained and updated according to the manufacturer guidelines

Evaluation process and documentation of significant security-related changes
Fully done
Mostly done
Partly done
Not done
Risk management and leadership
Risk management

Examples of other requirements this task affects

12.1.2: Change management
ISO27 Full
6.5: Tietojärjestelmien asennus, ylläpito ja päivitys
PR.IP-3: Configuration change control processes
TEK-17: Muutoshallintamenettelyt
8.32: Change management
ISO27k1 Full
See all related requirements and other information from tasks own page.
Go to >
Evaluation process and documentation of significant security-related changes
1. Task description

In systematic cyber security work, the impact of significant changes must be assessed in advance and they must be executed in a controlled way. The consequences of unintentional changes must be assessed and efforts made to mitigate possible adverse effects.

Significant changes may include: changes in the organization, operating environment, business processes and data systems. Changes can be identified e.g. through management reviews and other cyber security work.

Requirements for the production use of the data system intended for processing customer data
Fully done
Mostly done
Partly done
Not done
Social and health services security plan
Security of patient data systems

Examples of other requirements this task affects

6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
See all related requirements and other information from tasks own page.
Go to >
Requirements for the production use of the data system intended for processing customer data
1. Task description

Asiakastietojen käsittelyyn tarkoitettua tietojärjestelmää ei saa ottaa tuotantokäyttöön, ellei siitä ole voimassa olevia tietoja Valviran tietojärjestelmärekisterissä.

  • Luokkaan A kuuluvan tietojärjestelmän tai hyvinvointisovelluksen saa ottaa tuotantokäyttöön sen jälkeen, kun Valviran rekisteristä löytyy tieto järjestelmän sertifioinnista ja voimassa olevasta tietoturvallisuustodistuksesta.
  • Tietojärjestelmää ei saa ottaa tuotantokäyttöön, jos luokkaan A kuuluvan tietojärjestelmän tietoturvallisuustodistus on vanhentunut, tai jos Valviran tietojärjestelmärekisterissä on järjestelmän käyttöönoton estävä poikkeama.
  • Myös muut Valviran tietojärjestelmärekisterissä järjestelmään kohdistuvat olevat rajoitukset ja edellytykset on otettava huomioon (THL:n määräys 4/2021).

The competence and responsibilites of the personnel maintaining data systems
Fully done
Mostly done
Partly done
Not done
System management
Data system management

Examples of other requirements this task affects

6.5: Tietojärjestelmien asennus, ylläpito ja päivitys
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
4.1: Tietojärjestelmien tietoturvallisuus
TiHL: Tietoturva
See all related requirements and other information from tasks own page.
Go to >
The competence and responsibilites of the personnel maintaining data systems
1. Task description

The organization must ensure that information systems are installed, maintained and updated only by personnel who have the necessary skills and expertise. In addition, the role and responsibilities of the person who installs, maintains and updates information systems must be described in relation to the organization and the producer of the information system.

Evaluating and testing patches before deployment
Fully done
Mostly done
Partly done
Not done
System management
Update and patch management

Examples of other requirements this task affects

12.6.1: Management of technical vulnerabilities
ISO27 Full
6.5: Tietojärjestelmien asennus, ylläpito ja päivitys
TEK-17: Muutoshallintamenettelyt
8.8: Management of technical vulnerabilities
ISO27k1 Full
6.6: Tietojärjestelmien asennus, ylläpito ja päivitys
See all related requirements and other information from tasks own page.
Go to >
Evaluating and testing patches before deployment
1. Task description

Once a vulnerability is identified, suppliers often have significant pressure to release patches as soon as possible. Therefore, the patch may not adequately address the issue and may have harmful side effects.

In evaluating patches, e.g. the following things should be taken into account:

  • whether the patch can be pre-tested properly?
  • whether it is wise to expect experience from other repairers?
  • whether the patch is available from a trusted source?
  • what are the risks of installing the patch and delaying the installation?
  • whether other actions are needed, such as disabling vulnerability features, increasing monitoring, or reporting about the vulnerability

