Näytetään tekstit, joissa on tunniste tietosuoja. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste tietosuoja. Näytä kaikki tekstit

keskiviikko 17. tammikuuta 2018

Yrittäjäopiston kokoinen ja näköinen GDPR - osa 1

Tietosuoja-asetus, GDPR, on viimeisen vuoden aikana muodostunut terminä hyvinkin tutuksi IT-ammattilaisille ja erilaisille johtaja- ja päällikkötittelin omaaville henkilöille. Mainitut ammattiryhmät - ja epäilemättä monet muutkin - on kyllästetty uuden asetuksen oletetuilla vaikutuksilla, lakipykälillä ja mahdollisilla jättimäisillä sanktioilla. Tietoa asetuksesta on tulvinut monessa muodossa: asetus on peruskauraa lehtiartikkeleissa, sähköisessä mediassa ja seminaareissa.

Edellä kuvattu viestintä, olipa se sitten luonteeltaan tiedottamista tai puhdasta bisneksen tavoittelua, on kuitenkin lisännyt organisaatioissa aiheeseen liittyvää liikehdintää ja toimenpiteitä. Näin tapahtui myös Suomen Yrittäjäopistossa, mutta ilman monen kokemaa ahdistusta.

Ennakointi ja projektin valmistelu

Valmistautuminen uuteen asetukseen ja sen vaatimuksiin aloitettiin jo paljon ennen GDPR:n medianäkyvyyttä - osin tarkoituksella, osin pelkästä sattumuksesta. Loimme organisaationa lähtökohdat asetukselle mm. laitevakioinnin, erilaisten teknisten ratkaisujen ja mietittyjen ulkoistusten avulla. Tämä näkyi loppukäyttäjille mm. uudistettuna viestintäratkaisuna (laaja O365-käyttöönotto) sekä tietoturvaratkaisujen ja erilaisten keskitettyjen hallintaratkaisujen käyttöönottona. Tämä kaikki oli mahdollista, koska toimiva johto ymmärsi tietoturvan merkityksen yrityksen toiminnalle.

Teknisen pohjatyön jälkeen ja sen osittain vielä jatkuessa tietohallinto ja johto sopivat yhdessä asetukseen liittyvästä projektista kevään 2017 aikana. Tavoite oli etsiä projektin avulla positiiviset puolet itse asetuksesta ja sen valmistelusta. Näitä "puolia" emme itse keksineet: ne osasimme lukea runsaasta GDPR-viestinnästä. On kuitenkin täysin eri asia lukea näistä muiden tuottamasta tekstistä, kuin tiedostaa ja löytää samat asiat omasta toiminnasta.

Projekti raamitettiin muodoltaan ja toteutukseltaan seuraavasti:

1.    Projektin tulee olla kustannuksiltaan ja vaikutuksiltaan Yrittäjäopiston kokoinen ja näköinen.
2.    Projektiin valitaan ulkopuolinen, luotettava kumppani.
3.    Projektiin otetaan mukaan kaikki SYO:n tiimit, toimipisteet ja koulutusalat laajalla kattauksella.
4.    Projektin alussa nimitetään tietosuojavastaava.

Projekti käynnistettiin yhdessä tutun ja asiansa eriomaisesti osaavan yhteistyökumppanin  Opsec Oy:n kanssa ja eräänlaiseksi mentoriksi saimme niin ikään tutun ja turvallisen R-Sec Oy:n ja perustajansa Raimo Mäenpään, joka omaa kahden ihmisiän kokemuksen tietoturvan ja -suojan eri osa-alueista.

Ymmärryksen laajentaminen organisaatiossa ja työntekijöiden osallistaminen
 

Alkuvaiheessa projektiryhmän osallistujia koulutettiin ja perehdytettiin asetuksen terminologiaan ja sisältöön. Vaihe oli tärkeä virstanpylväs organisaatiolle: jokainen osallistuja ymmärsi, etteivät kaikki tieto-sanalla alkavat asiat kuulu pelkästään tietohallinnolle: tietosuoja ja tietoturva on yhteinen, pään sisäinen asia.

Tämä oikeutti samalla jo valmisteluvaiheessa tehdyn päätöksen: projektin kuluessa koko henkilökunta tulee perehdyttää ja ohjata oikealle tielle tiedon käsittelyn ja tallennuksen osalta. Asetuksen mukainen toiminta aiheuttaa paineita prosesseille ja työtavoille, jotka ovat usein hyvin syvälle juurtuneita oletuksia. Osallistamista ja koulutusta: siinä perusavain tietosuojan laajempaan jalkauttamiseen meidän kokoisessa ja näköisessä organisaatiossa. Hyvä ja soveltuva keino tehostaa toimintoja ja käydä ne läpi, kun läpikäyntiin on kerrankin ryhdytty.

Toinenkin ennakkokäsitys vahvistui: moni asia on jo nyt kunnossa meillä ja "meidän krannissa", mutta tekemistä toki löytyy kaikista organisaatioista. Huomioimme myös poikkitieteellisesti sen, että kansallista lainsäädäntöä on erillislakeina (mm. henkilötietolaki, arkistointilaki, laki ammatillisesta koulutuksesta) paljonlaisesti ja sen yhteensovittaminen uuden asetuksen kanssa on vielä kesken - lainsäätäjillä alkaa olla jopa kiire.

Totesimme myös, että rekisteröidyn henkilön oikeuksia on selkeästi korostettu ja tämä tulee huomioida ohjenuorana projektin aikana. Henkilötietojen käsittelyn oikeusperuste, yksityisyydensuoja, henkilön oikeus tulla unohdetuksi, selkokieliset rekisteriselosteet ja monet muut asiakokonaisuudet nostavat pientä punaa poskille, mutta positiivisella tavalla.

Jo projektin ensimmäinen vaihe osoitti selväksi, että asetuksenmukainen toimintatapa, tili- eli osoitevelvollisuuden soveltuva huomiointi ja asioiden dokumentointi yhdistettynä teknisiin ratkaisuihin on maali, johon ME tähtäämme.


Tietosuojasta tulossa koulutusta yrittäjille Seinäjoella 6.2., katso lisätietoja:  










Heikki Syrjälä
tietohallintopäällikkö
heikki.syrjala@syo.fi

tiistai 31. lokakuuta 2017

Tietosuoja-asetuksen kautta tehostuvaan toimintaan


Tietosuoja-asetuksen siirtymäaika päättyy keväällä 2018 ja siinä vaiheessa jokaisen yrityksen ja organisaation henkilötietojenkäsittelyn tulee olla järjestettynä asetuksen mukaisella tavalla. Asetus vaatii organisaatiota tunnistamaan henkilörekisterinsä ja henkilötiedon käsittelyketjunsa sekä erittäin merkittävässä roolissa on tunnistaa ja arvioida niihin kohdistuvat riskit. Kaikki tämä työ perustuu rekisteröidyn oikeudesta läpinäkyvään ja turvalliseen henkilötietojen käsittelyyn.



Miten valmistautua tulevaan
Tietosuoja-asetuksen tuomat velvoitteet voi nähdä ns. "pakkopullana" tai mahdollisuutena tuntea oma toimintansa paremmin ja tehostaa sitä. Tehostaminen tapahtuu niin toiminnan kuin tekniikan tasoilla. Organisaation toimintaprosessien läpikäynti kirvoittaa usein kyseenalaistamaan nykyisten käytänteiden tehokkuuden. Viimeistään arjen työtä helpottavien toimintaohjeiden laatiminen tuo työntekijöiden kaipaamaa selkeyttä ja tehokkuutta jokapäiväiseen toimintaan.


Teknisesti asetukseen valmistautuminen voi sisältää järjestelmien käyttöä tehostavien ominaisuuksien käyttöönottoa tai kokonaan jonkin toiminnon digitalisointia. Kenties se paperinen arkisto minkä huolehtiminen on nykyisin riesa olisikin jatkossa sähköinen. Ei myöskään pidä aliarvioida organisaation tietoturvatason nousua henkilötietoa suojattaessa, sillä usein niitä käsitellään samoilla tietojärjestelmillä kuin organisaation muitakin tietoja.



Suomen Yrittäjäopisto näkee mahdollisuuden toiminnan tehostamiseen
Suomen Yrittäjäopisto on käynnistänyt tietosuoja-asetuksen velvoitteisiin valmistautumisen syksyn alussa. Projektiryhmän työtä on luotsaamassa Opsec Oyn:n asiantuntijat. Henkilötiedon tunnistaminen on hyvässä vauhdissa. Heti ensimmäisestä työpajasta lähtien mahdollisuus toiminnan tehostamiseen ja laadun parantamiseen nähtiin merkittävänä seikkana asetukseen valmistautumista. Positiivinen suhtautuminen näkyy projektiryhmän toiminnassa ja kertoo organisaation halusta kehittää toimintaansa. Näillä eväillä on hyvä matkata kohti parempaa tietosuojaa ja tehokkaampaa toimintaa!

Mika Lindberg
Managing Director
Opsec Oy
mika.lindberg@opsec.fi
https://www.tietosuojakuntoon.fi/