Siirry sisältöön

Yrityksen tietoturvapolitiikka: mitä pieni yritys oikeasti tarvitsee paperille – ja mitä ei

Kristian Halonen ·

Kun pk-yritykseltä pyydetään tietoturvapolitiikkaa, pyyntö tulee harvoin IT:stä. Se tulee asiakkaalta toimittajakyselyn muodossa, vakuutusyhtiöltä kyberlomakkeen liitteenä tai tilintarkastajalta ja ensimmäinen reaktio on lähes aina sama: ”Pitääkö meidän nyt kirjoittaa neljäkymmentä sivua?”

Ei pidä. Hyvä tietoturvapolitiikka pk-yritykselle on kahdesta neljään sivua, jonka johto oikeasti allekirjoittaa ja johon kaikki muut tietoturvadokumentit viittaavat. Tässä artikkelissa kerromme, mitä siinä pitää olla, mitä siihen ei kannata laittaa ja miten se kytkeytyy käytännön toteutukseen. Esimerkkinä on keväällä 2026 toteuttamamme projekti kasvuvaiheen, kokonaan pilvipohjaisen ja etätyöpainotteisen yrityksen kanssa, jota kutsumme tässä Asiakas A:ksi.

Politiikka on lupaus, ei käsikirja

Tietoturvapolitiikka vastaa kolmeen kysymykseen: mitä suojaamme, kuka vastaa ja miten varmistamme, että lupaus pitää. Se ei vastaa kysymykseen miten teknisesti. Intune-käytännöt, ehdollisen käytön säännöt ja EDR-asetukset kuuluvat toteutukseen, eivät politiikkaan.

Tämä ero ratkaisee dokumentin pituuden. Kun politiikkaan yritetään kirjoittaa tekniset asetukset, siitä tulee pitkä, se vanhenee ensimmäisessä päivityksessä eikä kukaan lue sitä. Kun se pysyy periaatteiden tasolla, se kestää vuosia ja johto pystyy allekirjoittamaan sen ymmärtäen, mitä lupaa.

Asiakas A:n projektissa politiikka oli tarkoituksella ensimmäinen toimitettava dokumentti. Sen jälkeen tulivat riskienhallintakehikko ja riskiarviointi, ja vasta niiden pohjalta kontrollivaatimukset, työntekijöiden IT-ohjeet, poikkeamien hallintasuunnitelma sekä jatkuvuus- ja palautussuunnitelma. Kaikki muut dokumentit viittaavat politiikkaan. Ilman sitä jokainen myöhempi dokumentti joutuu perustelemaan itsensä alusta.

Periaate on tässäkin sama kuten monessa muussakin asiassa eli löytyy Strateginen, Operatiivinen ja Taktinen taso. Näin jaoteltuna on jonkinlainen toivo myös ymmärtää kokonaisuudet ja asiat voidaan allokoida sopiville tasoille ja henkilöille.

Mitä politiikassa pitää olla

Seuraavat kohdat riittävät useimmille pk-yrityksille.

Tarkoitus ja soveltamisala. Keitä ja mitä politiikka koskee: henkilöstö, laitteet, pilvipalvelut, toimittajat, mahdolliset sisaryhtiöt. Asiakas A:n tapauksessa konsernirakenne vaati, että sama politiikka ulotettiin kattamaan kaksi yhtiötä, koska yksi kybervakuutus kattoi molemmat.

Johdon sitoutuminen. Yksi kappale ja allekirjoitus. Tämä on se kohta, jota vakuutusyhtiö ja asiakas hakevat: tietoturva on johdon vastuulla. IT voi hoitaa toteutuksen, mutta vastuu ei siirry IT:lle.

Roolit ja vastuut funktioina, ei henkilöinä. Johtoryhmä, tietoturvavastaava, IT- ja tietoturvakumppani, jokainen työntekijä. Pienessä yrityksessä sama henkilö hoitaa useaa roolia, ja kaikki roolit johtoryhmää lukuun ottamatta voidaan täyttää ulkoisella kumppanilla. Kun roolit on kirjattu rooleina, ei nimillä, politiikkaa ei tarvitse päivittää joka kerta, kun joku vaihtaa työpaikkaa.

Riskienhallinnan periaate. Riskit arvioidaan vuosittain ja aina merkittävän liiketoimintamuutoksen yhteydessä; kriittiset ja korotetut riskit käsitellään, kohtalaiset ja matalat johto voi hyväksyä tietoisesti.

Keskeiset suojausperiaatteet. Vähimmän oikeuden periaate, vahva tunnistautuminen kaikille (monivaiheinen tunnistus, hallinnollisille tunnuksille tietojenkalastelua kestävä menetelmä), hallitut laitteet, tietojen luokittelu, varmistukset ja niiden testaus. Periaate riittää: ”kaikilla yrityslaitteilla on levysalaus ja automaattiset päivitykset”.

Poikkeamien käsittely. 1. Jokainen ilmoittaa epäilyttävästä tapahtumasta 2. Poikkeamat käsitellään erillisen suunnitelman mukaan 3. Johto vastaa ulkoisesta viestinnästä.

Suunnitelma itsessään on oma dokumentti.

Toimittajat ja pilvipalvelut. Uudet strategiset toimittajat arvioidaan ennen käyttöönottoa, sopimuksiin tulee tietoturvaliite, arviointi uusitaan vuosittain.

Koulutus ja tietoisuus. Perehdytys, vuosittainen kertaus, ohjeet henkilöstölle.

Katselmointi ja seuraamukset. Politiikka tarkistetaan vuosittain; tahallinen rikkominen on työsuhdeasia.

Mallissa (alla) nämä on valmiina otsikoina ja täytettävinä kohtina.

Mitä politiikkaan ei kannata laittaa

Teknisiä asetuksia ja tuotenimiä. Ne vanhenevat, ja niiden paikka on kontrollidokumentissa ja IT-kumppanin toteutuksessa. Asiakas A:n projektissa tämä ratkaistiin niin, että politiikan alle tehtiin erillinen kontrollidokumentti, jossa jokainen kontrolli kuvattiin kuudella kentällä: tunniste, nimi, tavoite (mitä riskiä pienentää), käytännön selitys, toteutustapa ja evidenssi, joka on pyydettäessä pystyttävä esittämään. Politiikka viittaa tähän dokumenttiin, ei toista sitä.

Aikatauluja. Kontrollidokumentti kuvaa tavoitetilan ilman päivämääriä, ja riskienkäsittelysuunnitelma kertoo, mikä on kullakin hetkellä pakollista. Kun aikataulu on erillään, politiikkaa ei tarvitse avata joka kerta, kun jokin toimenpide siirtyy.

Standardista kopioitua tekstiä, jota kukaan ei lue. ISO 27001 ja NIST CSF ovat hyviä viitekehyksiä, mutta politiikan pitää olla kirjoitettu oman yrityksen kielellä. Jos johto ei ymmärrä, mitä allekirjoittaa, se ei ole politiikka vaan liite.

Politiikka ja toteutus tarvitsevat toisensa

Politiikka sanoo: ”Kaikilla yrityslaitteilla on levysalaus, automaattipäivitykset ja päätelaitesuojaus.” Toteutus on Intune-käytäntö, joka pakottaa asetukset ja raportoi, noudattaako laite niitä. Päätelaitesuojaus (EDR) tekee eri työn: se havaitsee ja pysäyttää uhat. Valvonta siitä, että lupaus pitää, tulee vaatimustenmukaisuusraportista ja kumppanin tuottamasta evidenssistä. Ilman toteutusta politiikka on paperi. Ilman politiikkaa toteutus on IT-kumppanin mielivaltaa, jota kukaan ei ole hyväksynyt.

Asiakas A:n projektissa tämä yhteys rakennettiin näkyväksi: jokainen jatkuvan palvelun moduuli kytkettiin kontrollidokumentin tunnisteisiin, jolloin asiakas näkee, mikä politiikan lupaus toteutuu millä palvelulla ja mikä jää oman päätöksen varaan. Sama kontrollidokumentti toimii sekä asiakkaan omana ohjeena että palvelusopimuksen liitteenä.

Tässä on myös IT-kumppanin oikea rooli: emme kirjoita politiikkaa asiakkaan puolesta ja sitten valvo itseämme. Politiikka on asiakkaan; me toteutamme, tuotamme evidenssin ja raportoimme.

Milloin politiikkaa tarvitaan

Käytännössä ennen kuin sitä pyydetään. Tyypilliset tilanteet: asiakkaan toimittajakysely tai tarjouskilpailu, kybervakuutuksen hakeminen tai uusiminen, NIS2-piirissä oleva asiakas ketjussa, ISO 27001 -polun aloitus, rahoituskierros tai yrityskaupan due diligence, ja yhä useammin rekrytointi, kun hakijat kysyvät. Asiakas A:n tapauksessa liikkeelle laittoivat kaksi ensimmäistä: vakuutusyhtiön kyselyt ja isompien asiakkaiden toimittajaturvallisuusvaatimukset. Molemmat kysyvät lopulta samaa: tiedättekö riskinne ja hallitsetteko ne? Politiikka on dokumentti, joka vastaa ”kyllä” tavalla, joka kestää tarkastelun.

Näin pääset alkuun: malli

Liitimme tämän artikkelin liitteeksi tietoturvapolitiikan rungon, jossa on edellä kuvatut otsikot ja täytettävät kohdat. Se on kolme sivua. Täytä se yhdessä IT-kumppanisi kanssa puolessa päivässä, anna johdon allekirjoittaa ja tee heti perään riskiarviointi. Sen jälkeen jokaisella jatkotoimella on perustelu.

Rungon otsikot ja ohjeet ovat alla avoimena. PDF-version lähetämme sähköpostiin.

Tietoturvapolitiikan runko (Hilla IT)

  1. Tarkoitus ja soveltamisala — keitä ja mitä politiikka koskee: henkilöstö, laitteet, pilvipalvelut, toimittajat, mahdolliset sisaryhtiöt.
  2. Johdon sitoutuminen — yksi kappale ja allekirjoitus: tietoturva on johdon vastuulla, johto varmistaa resurssit, hyväksyy jäännösriskit tietoisesti ja tarkistaa politiikan vuosittain.
  3. Roolit ja vastuut — rooleina, ei nimillä: johtoryhmä, tietoturvavastaava, IT- ja tietoturvakumppani, tietosuojavastaava jos nimetty, jokainen työntekijä. Kaikki roolit johtoryhmää lukuun ottamatta voi täyttää ulkoinen kumppani.
  4. Riskienhallinta — riskit arvioidaan vuosittain ja merkittävän muutoksen yhteydessä; kriittiset ja korotetut käsitellään, kohtalaiset ja matalat johto voi hyväksyä kirjallisesti.
  5. Suojausperiaatteet — identiteetti ja pääsy, laitteet, tieto, valvonta, jatkuvuus, toimittajat. Periaatteet, ei asetuksia; toteutus ja evidenssi erillisessä kontrollidokumentissa.
  6. Poikkeamien käsittely — jokainen ilmoittaa, poikkeamat käsitellään erillisen suunnitelman mukaan, johto vastaa ulkoisesta viestinnästä.
  7. Henkilöstö ja tietoisuus — perehdytys, vuosittainen kertaus, lyhyet käytännön IT-ohjeet.
  8. Vaatimustenmukaisuus — lainsäädäntö, asiakassopimukset, kybervakuutuksen ehdot, yrityskohtaiset erityisvaatimukset (NIS2-kytkös, ISO 27001 -tavoite).
  9. Katselmointi ja seuraamukset — vuosittain ja muutosten yhteydessä; tahallinen rikkominen on työsuhdeasia.
  10. Liittyvät dokumentit — riskiarviointi, kontrollidokumentti, poikkeamasuunnitelma, jatkuvuus- ja palautussuunnitelma, IT-ohjeet, toimittajakysely.

Lopussa hyväksyntä: paikka, aika, allekirjoitus.

Haluatko rungon PDF-muodossa?

Lähetämme sen sähköpostiisi.

Lähetämme linkin sähköpostiisi. Saatamme kysyä kerran, oliko rungosta hyötyä. Ei uutiskirjettä, ei jakelulistaa.

Käsittelemme yhteystietojasi vain materiaalin toimittamiseen ja yhteen seurantaviestiin. Lue miten: Potentiaaliset asiakkaat -tietosuojaseloste.

Usein kysyttyä

Kuinka pitkä tietoturvapolitiikan pitää olla?

Pk-yritykselle 2–4 sivua. Jos se on pidempi, siihen on todennäköisesti kirjoitettu ohjeita tai teknisiä asetuksia, jotka kuuluvat muihin dokumentteihin.

Kuka allekirjoittaa tietoturvapolitiikan?

Toimitusjohtaja tai hallitus. Allekirjoitus on se, mitä vakuutusyhtiö ja asiakas hakevat: tietoturva on johdon vastuulla.

Kuinka usein tietoturvapolitiikka päivitetään?

Tarkistetaan vuosittain ja aina merkittävän muutoksen yhteydessä (uusi liiketoiminta, yrityskauppa, uusi sääntely). Hyvin kirjoitettu politiikka muuttuu harvoin; sen alla olevat dokumentit muuttuvat useammin.

Riittääkö tietoturvapolitiikka kybervakuutukseen?

Se on vähimmäisvaatimus, ei riittävä yksin. Vakuutusyhtiöt kysyvät tyypillisesti myös MFA:n kattavuutta, päätelaitesuojausta, varmistusten eristystä ja testausta sekä poikkeamanhallinnan olemassaoloa. Politiikka on dokumentti, joka lupaa nämä; toteutus todistaa ne.

Lue lisää

Kartoituksessa käymme politiikkasi läpi ja näytämme, mikä siitä toteutuu jo ja mikä ei. Varaa maksuton 30 min kasvukartoitus.

Onko aihe teillä ajankohtainen?

Kerro nykytilanteestasi, niin katsotaan yhdessä mitä kannattaa tehdä.

Ota yhteyttä

Tutustu muihin kirjoituksiimme

Uusiolaitteet eli refurbished-kannettavat

Asiakas etsi kustannustehokasta ja vastuullista ratkaisua laiteuudistukseen. Ratkaisu löytyi yritystason refurbished-laitteista: hankintahinta jopa 70 % alempi ja CO₂-päästöt jopa 95 % pienemmät.

Microsoft 365 on oletuksena avoin — tarkoituksella

Microsoft 365 -ympäristön oletusasetukset eivät ole yrityksen kannalta turvalliset. Miksi pienikin yritys on kiinnostava kohde, ja mikä on se yksi toimenpide, joka estää valtaosan hyökkäyksistä.

Copilot voi jatkossa käsitellä tietoja EU:n ulkopuolella — Flex routing ja Anthropic-mallit päälle oletuksena

Microsoftin flex routing sallii Copilot-pyyntöjen käsittelyn EU:n datarajan ulkopuolella, ja Anthropic-mallit tulevat käyttöön oletuksena. Molemmat asetukset ovat oletuksena päällä — mitä pitää tehdä ja milloin.