Omavalvonnan kohteen on kiinnitettävä huomiota tietosuojan ja tietoturvan takaavaan fyysiseen käyttöympäristöön, joissa asiakastietoja käsitellään. Omavalvonnan kohteen tulee tarkastella toimitiloja ja niiden tilaratkaisu-, sisustus-, äänieristys- tai muita vastaavia toimenpiteitä, joilla voidaan vaikuttaa tietoturvallisuuteen. Lisäksi on huolehdittava palvelinten käyttöympäristön fyysisestä turvallisuudesta.
Tietoturvallisen käyttöympäristön varmistamiseksi tulee ottaa huomioon mm. näyttöjen, työasemien ja tulostimien sijoittelu sekä niiden suojaaminen sivullisilta. Kokonaisuuteen liittyy tekninen ja fyysinen kulunvalvonta ja mahdolliset fyysisen pääsyn rajoittamistoimenpiteet. Tietoturvasuunnitelmassa on yleisellä tasolla kuvattava, kuinka nämä seikat on otettu huomioon ja mistä on tarvittaessa saatavilla yksityiskohtaisempaa tietoa.
Tietoturvasuunnitelmassa on lisäksi kuvattava, miten omavalvonnan kohteen mahdollisesti käytössä olevien liikuteltavien asiakastietoja sisältävien laitteiden tietosuojasta ja tietoturvasta on huolehdittu ja miten se on todennettavissa.
Tietoturvasuunnitelmassa tulee myös kuvata, kuinka hallitaan ja suojataan ulkoisten tallennusvälineiden käyttöä sekä oman henkilökunnan että ulkopuolisten osalta.
Tietojärjestelmistä paperille tulostettavien sosiaalihuollon asiakastietojen ja potilastietojen asianmukaisesta säilyttämisestä ja hävittämisestä tulee olla kuvattuna menettelytavat, joilla estetään se, etteivät sivulliset saa haltuunsa omavalvonnan kohteelta asiakastietoja. Turvatulostuksen käyttäminen on suositeltavaa perinteisten tulostusratkaisujen sijaan.
Arkistotoimella tulee olla tehtäviinsä nähden asianmukainen ja riittävän tilava paloturvallinen fyysinen toimintaympäristö. Asiakastietoja sisältävien tulosteiden hävittämiskäytäntö tulee suunnitella, toteuttaa ja kouluttaa kaikille asiakastietojen tulosteita käsitteleville työntekijöille. Turvallisuusluokiteltujen ja salassa pidettävien paperitulosteiden hävittäminen tulee olla henkilökunnalle ohjeistettu ja käytännössä mahdollistettu riittävillä määrillä lukittavia säilytysastioita ja/tai käyttötarkoitukseen sopivia, riittävän turvaluokan ominaisuuksilla varustettuja niin kutsuttuja ristiin leikkaavia paperisilppureita.
Papers containing sensitive information should be disposed of in an agreed manner, for example, using a shredder or by incineration.
Removable media includes e.g. flash memories, SD memories, removable storage drives, USB sticks and DVDs.
The organization has defined which removable media is allowed to be used.
Secure areas of the organization cannot be accessed unnoticed. The premises are protected by appropriate access control. Only authorized persons have access to the secure areas.
Laptops are protected by full-disk encryption.
Conversations concerning personal data or other confidential information shall not be conveyed to adjacent premises to those who do not have the right to information.
Irrespective of the form in which the information is presented, personal data or other confidential information shall be processed in such a way that the information isn't disclosed for outsiders.
For example, data processing equipment, as well as other important equipment, should be placed in the premises safely and with consideration. Placement should restrict unauthorized access to devices.
Organization has defined the areas for handling confidential information and the operating rules that are followed in all activities that take place in the corresponding areas.
In the rules, consideration should be given to the following points:
In Cyberday, all frameworks’ requirements are mapped into universal tasks, so you achieve multi-framework compliance effortlessly.