Meitan tietoturvapäällikkö kirjoitti aiemmin tänä vuonna Meitan blogissa tietoturvasta ja tietosuojasta mahdollistajana. Tietoturvaa ja tietosuojaa ei pidä kokea asioina, jotka estävät asioita, vaan mahdollistajina. Kun tietoturva ja tietosuoja on otettu alusta lähtien huomioon prosesseissa ja otettaessa esimerkiksi uusia järjestelmiä käyttöön, järjestelmän käyttäjät myös luottavat järjestelmään eri tavalla. Tämä taas mahdollistaa uusien prosessien ja järjestelmien sujuvamman käyttöönoton, käyttäjien tietäessä järjestelmään liittyvät riskit ja mahdollisuudet.
Yksi työelämän tietoturvan/tietosuojan arkiasioita, johon monet työntekijät ottavat useita kertoja päivässä kantaa, on tietojen luokittelu. Tietoa on erilaista ja erilaisiin tietoihin liittyy erilaisia riskejä. Mikäli dokumentissa on astetta arkaluonteisempaa tietoa, tulee dokumenttia käsitellä eri tavalla kuin tietoja, joka löytyy organisaation verkkosivulta. Dokumentissa oleva tieto vaikuttaa esimerkiksi organisaation käytänteiden mukaan siihen, että minne tietoa saa tallentaa ja kuka tietoa saa nähdä.
Tietojen luokittelu Meitassa
Dokumentin luokittelu erilaisiin luokkiin dokumentissa olevan tiedon mukaan ei ole helppoa. Tämän takia dokumenttiin tulisi merkitä dokumentin teko hetkestä lähtien tieto siitä, että millainen on dokumentin käsittelyluokka. Mikäli dokumentin tiedon riskiluokka muuttuu, tämän pitäisi näkyä myös dokumentin luokittelussa. Meitassa on ohjeistettu ja käyttöönotettu dokumenttien luokittelu ja käsittely. Jokaiseen Meitan omistamaan dokumenttiin merkitään dokumentin luokka. Tämä tieto ohjaa sitä, kuka dokumenttia voi käsitellä ja missä dokumenttia voidaan käsitellä. Tiedon avulla Meitan työntekijät ja Meitan sidosryhmien henkilökunta tietävät, millaisesta tiedosta on kyse.
Jatkuvasti muuttuva maailma
Tietojen luokittelussa tulee kuitenkin ottaa huomioon, että digitaalinen ympäristö on jatkuvassa murroksessa. Tietoihin liittyvät riskit ja mahdollisuudet eivät ole staattisia, vaan ne muuttuvat jatkuvasti. Tämän tulee näkyä myös tietojen luokittelussa ja käsittelyssä. Ohjeistusten mukaan suoritettu tietojen luokittelu vähentää tietoihin kohdistuvaa riskiä, koska tietojen luokittelu ohjaa valitsemaan tiedolle oikean suojaustason eli se on osa organisaation tietoon kohdistamia teknisiä ja organisatorisia toimenpiteitä.
Tiedon luokittelu ja tallentaminen tiettyyn sijaintiin ei ole pysyvää. Olennaista tietosuojassa ja tietoturvassa onkin jatkuva kyseenalaistaminen ja uteliaisuus. Tiedon luokittelussa ja käsittelyssä tulisi elää jatkuvassa leikki-iässä, työelämän asenteessa, josta palveluvastaavamme Tuulia Sorsa kirjoitti edellisessä blogikirjoituksessa.
Joona Turunen
Tietosuojavastaava