Yrityksen tietoturvapolitiikka: mitä pieni yritys oikeasti tarvitsee paperille – ja mitä ei
Kun pk-yritykseltä pyydetään tietoturvapolitiikkaa, pyyntö tulee harvoin IT:stä. Se tulee asiakkaalta toimittajakyselyn muodossa, vakuutusyhtiöltä kyberlomakkeen liitteenä tai tilintarkastajalta ja ensimmäinen reaktio on lähes aina sama: ”Pitääkö meidän nyt kirjoittaa neljäkymmentä sivua?”
Ei pidä. Hyvä tietoturvapolitiikka pk-yritykselle on kahdesta neljään sivua, jonka johto oikeasti allekirjoittaa ja johon kaikki muut tietoturvadokumentit viittaavat. Tässä artikkelissa kerromme, mitä siinä pitää olla, mitä siihen ei kannata laittaa ja miten se kytkeytyy käytännön toteutukseen. Esimerkkinä on keväällä 2026 toteuttamamme projekti kasvuvaiheen, kokonaan pilvipohjaisen ja etätyöpainotteisen yrityksen kanssa, jota kutsumme tässä Asiakas A:ksi.
Politiikka on lupaus, ei käsikirja
Tietoturvapolitiikka vastaa kolmeen kysymykseen: mitä suojaamme, kuka vastaa ja miten varmistamme, että lupaus pitää. Se ei vastaa kysymykseen miten teknisesti. Intune-käytännöt, ehdollisen käytön säännöt ja EDR-asetukset kuuluvat toteutukseen, eivät politiikkaan.
Tämä ero ratkaisee dokumentin pituuden. Kun politiikkaan yritetään kirjoittaa tekniset asetukset, siitä tulee pitkä, se vanhenee ensimmäisessä päivityksessä eikä kukaan lue sitä. Kun se pysyy periaatteiden tasolla, se kestää vuosia ja johto pystyy allekirjoittamaan sen ymmärtäen, mitä lupaa.
Asiakas A:n projektissa politiikka oli tarkoituksella ensimmäinen toimitettava dokumentti. Sen jälkeen tulivat riskienhallintakehikko ja riskiarviointi, ja vasta niiden pohjalta kontrollivaatimukset, työntekijöiden IT-ohjeet, poikkeamien hallintasuunnitelma sekä jatkuvuus- ja palautussuunnitelma. Kaikki muut dokumentit viittaavat politiikkaan. Ilman sitä jokainen myöhempi dokumentti joutuu perustelemaan itsensä alusta.
Periaate on tässäkin sama kuten monessa muussakin asiassa eli löytyy Strateginen, Operatiivinen ja Taktinen taso. Näin jaoteltuna on jonkinlainen toivo myös ymmärtää kokonaisuudet ja asiat voidaan allokoida sopiville tasoille ja henkilöille.
Mitä politiikassa pitää olla
Seuraavat kohdat riittävät useimmille pk-yrityksille.
Tarkoitus ja soveltamisala. Keitä ja mitä politiikka koskee: henkilöstö, laitteet, pilvipalvelut, toimittajat, mahdolliset sisaryhtiöt. Asiakas A:n tapauksessa konsernirakenne vaati, että sama politiikka ulotettiin kattamaan kaksi yhtiötä, koska yksi kybervakuutus kattoi molemmat.
Johdon sitoutuminen. Yksi kappale ja allekirjoitus. Tämä on se kohta, jota vakuutusyhtiö ja asiakas hakevat: tietoturva on johdon vastuulla. IT voi hoitaa toteutuksen, mutta vastuu ei siirry IT:lle.
Roolit ja vastuut funktioina, ei henkilöinä. Johtoryhmä, tietoturvavastaava, IT- ja tietoturvakumppani, jokainen työntekijä. Pienessä yrityksessä sama henkilö hoitaa useaa roolia, ja kaikki roolit johtoryhmää lukuun ottamatta voidaan täyttää ulkoisella kumppanilla. Kun roolit on kirjattu rooleina, ei nimillä, politiikkaa ei tarvitse päivittää joka kerta, kun joku vaihtaa työpaikkaa.
Riskienhallinnan periaate. Riskit arvioidaan vuosittain ja aina merkittävän liiketoimintamuutoksen yhteydessä; kriittiset ja korotetut riskit käsitellään, kohtalaiset ja matalat johto voi hyväksyä tietoisesti.
Keskeiset suojausperiaatteet. Vähimmän oikeuden periaate, vahva tunnistautuminen kaikille (monivaiheinen tunnistus, hallinnollisille tunnuksille tietojenkalastelua kestävä menetelmä), hallitut laitteet, tietojen luokittelu, varmistukset ja niiden testaus. Periaate riittää: ”kaikilla yrityslaitteilla on levysalaus ja automaattiset päivitykset”.
Poikkeamien käsittely. 1. Jokainen ilmoittaa epäilyttävästä tapahtumasta 2. Poikkeamat käsitellään erillisen suunnitelman mukaan 3. Johto vastaa ulkoisesta viestinnästä.
Suunnitelma itsessään on oma dokumentti.
Toimittajat ja pilvipalvelut. Uudet strategiset toimittajat arvioidaan ennen käyttöönottoa, sopimuksiin tulee tietoturvaliite, arviointi uusitaan vuosittain.
Koulutus ja tietoisuus. Perehdytys, vuosittainen kertaus, ohjeet henkilöstölle.
Katselmointi ja seuraamukset. Politiikka tarkistetaan vuosittain; tahallinen rikkominen on työsuhdeasia.
Mallissa (alla) nämä on valmiina otsikoina ja täytettävinä kohtina.
Mitä politiikkaan ei kannata laittaa
Teknisiä asetuksia ja tuotenimiä. Ne vanhenevat, ja niiden paikka on kontrollidokumentissa ja IT-kumppanin toteutuksessa. Asiakas A:n projektissa tämä ratkaistiin niin, että politiikan alle tehtiin erillinen kontrollidokumentti, jossa jokainen kontrolli kuvattiin kuudella kentällä: tunniste, nimi, tavoite (mitä riskiä pienentää), käytännön selitys, toteutustapa ja evidenssi, joka on pyydettäessä pystyttävä esittämään. Politiikka viittaa tähän dokumenttiin, ei toista sitä.
Aikatauluja. Kontrollidokumentti kuvaa tavoitetilan ilman päivämääriä, ja riskienkäsittelysuunnitelma kertoo, mikä on kullakin hetkellä pakollista. Kun aikataulu on erillään, politiikkaa ei tarvitse avata joka kerta, kun jokin toimenpide siirtyy.
Standardista kopioitua tekstiä, jota kukaan ei lue. ISO 27001 ja NIST CSF ovat hyviä viitekehyksiä, mutta politiikan pitää olla kirjoitettu oman yrityksen kielellä. Jos johto ei ymmärrä, mitä allekirjoittaa, se ei ole politiikka vaan liite.
Politiikka ja toteutus tarvitsevat toisensa
Politiikka sanoo: ”Kaikilla yrityslaitteilla on levysalaus, automaattipäivitykset ja päätelaitesuojaus.” Toteutus on Intune-käytäntö, joka pakottaa asetukset ja raportoi, noudattaako laite niitä. Päätelaitesuojaus (EDR) tekee eri työn: se havaitsee ja pysäyttää uhat. Valvonta siitä, että lupaus pitää, tulee vaatimustenmukaisuusraportista ja kumppanin tuottamasta evidenssistä. Ilman toteutusta politiikka on paperi. Ilman politiikkaa toteutus on IT-kumppanin mielivaltaa, jota kukaan ei ole hyväksynyt.
Asiakas A:n projektissa tämä yhteys rakennettiin näkyväksi: jokainen jatkuvan palvelun moduuli kytkettiin kontrollidokumentin tunnisteisiin, jolloin asiakas näkee, mikä politiikan lupaus toteutuu millä palvelulla ja mikä jää oman päätöksen varaan. Sama kontrollidokumentti toimii sekä asiakkaan omana ohjeena että palvelusopimuksen liitteenä.
Tässä on myös IT-kumppanin oikea rooli: emme kirjoita politiikkaa asiakkaan puolesta ja sitten valvo itseämme. Politiikka on asiakkaan; me toteutamme, tuotamme evidenssin ja raportoimme.
Milloin politiikkaa tarvitaan
Käytännössä ennen kuin sitä pyydetään. Tyypilliset tilanteet: asiakkaan toimittajakysely tai tarjouskilpailu, kybervakuutuksen hakeminen tai uusiminen, NIS2-piirissä oleva asiakas ketjussa, ISO 27001 -polun aloitus, rahoituskierros tai yrityskaupan due diligence, ja yhä useammin rekrytointi, kun hakijat kysyvät. Asiakas A:n tapauksessa liikkeelle laittoivat kaksi ensimmäistä: vakuutusyhtiön kyselyt ja isompien asiakkaiden toimittajaturvallisuusvaatimukset. Molemmat kysyvät lopulta samaa: tiedättekö riskinne ja hallitsetteko ne? Politiikka on dokumentti, joka vastaa ”kyllä” tavalla, joka kestää tarkastelun.
Näin pääset alkuun: malli
Liitimme tämän artikkelin liitteeksi tietoturvapolitiikan rungon, jossa on edellä kuvatut otsikot ja täytettävät kohdat. Se on kolme sivua. Täytä se yhdessä IT-kumppanisi kanssa puolessa päivässä, anna johdon allekirjoittaa ja tee heti perään riskiarviointi. Sen jälkeen jokaisella jatkotoimella on perustelu.
Rungon otsikot ja ohjeet ovat alla avoimena. PDF-version lähetämme sähköpostiin.
Tietoturvapolitiikan runko (Hilla IT)
- Tarkoitus ja soveltamisala — keitä ja mitä politiikka koskee: henkilöstö, laitteet, pilvipalvelut, toimittajat, mahdolliset sisaryhtiöt.
- Johdon sitoutuminen — yksi kappale ja allekirjoitus: tietoturva on johdon vastuulla, johto varmistaa resurssit, hyväksyy jäännösriskit tietoisesti ja tarkistaa politiikan vuosittain.
- Roolit ja vastuut — rooleina, ei nimillä: johtoryhmä, tietoturvavastaava, IT- ja tietoturvakumppani, tietosuojavastaava jos nimetty, jokainen työntekijä. Kaikki roolit johtoryhmää lukuun ottamatta voi täyttää ulkoinen kumppani.
- Riskienhallinta — riskit arvioidaan vuosittain ja merkittävän muutoksen yhteydessä; kriittiset ja korotetut käsitellään, kohtalaiset ja matalat johto voi hyväksyä kirjallisesti.
- Suojausperiaatteet — identiteetti ja pääsy, laitteet, tieto, valvonta, jatkuvuus, toimittajat. Periaatteet, ei asetuksia; toteutus ja evidenssi erillisessä kontrollidokumentissa.
- Poikkeamien käsittely — jokainen ilmoittaa, poikkeamat käsitellään erillisen suunnitelman mukaan, johto vastaa ulkoisesta viestinnästä.
- Henkilöstö ja tietoisuus — perehdytys, vuosittainen kertaus, lyhyet käytännön IT-ohjeet.
- Vaatimustenmukaisuus — lainsäädäntö, asiakassopimukset, kybervakuutuksen ehdot, yrityskohtaiset erityisvaatimukset (NIS2-kytkös, ISO 27001 -tavoite).
- Katselmointi ja seuraamukset — vuosittain ja muutosten yhteydessä; tahallinen rikkominen on työsuhdeasia.
- Liittyvät dokumentit — riskiarviointi, kontrollidokumentti, poikkeamasuunnitelma, jatkuvuus- ja palautussuunnitelma, IT-ohjeet, toimittajakysely.
Lopussa hyväksyntä: paikka, aika, allekirjoitus.
Haluatko rungon PDF-muodossa?
Lähetämme sen sähköpostiisi.
Usein kysyttyä
Kuinka pitkä tietoturvapolitiikan pitää olla?
Pk-yritykselle 2–4 sivua. Jos se on pidempi, siihen on todennäköisesti kirjoitettu ohjeita tai teknisiä asetuksia, jotka kuuluvat muihin dokumentteihin.
Kuka allekirjoittaa tietoturvapolitiikan?
Toimitusjohtaja tai hallitus. Allekirjoitus on se, mitä vakuutusyhtiö ja asiakas hakevat: tietoturva on johdon vastuulla.
Kuinka usein tietoturvapolitiikka päivitetään?
Tarkistetaan vuosittain ja aina merkittävän muutoksen yhteydessä (uusi liiketoiminta, yrityskauppa, uusi sääntely). Hyvin kirjoitettu politiikka muuttuu harvoin; sen alla olevat dokumentit muuttuvat useammin.
Riittääkö tietoturvapolitiikka kybervakuutukseen?
Se on vähimmäisvaatimus, ei riittävä yksin. Vakuutusyhtiöt kysyvät tyypillisesti myös MFA:n kattavuutta, päätelaitesuojausta, varmistusten eristystä ja testausta sekä poikkeamanhallinnan olemassaoloa. Politiikka on dokumentti, joka lupaa nämä; toteutus todistaa ne.
Lue lisää
Kartoituksessa käymme politiikkasi läpi ja näytämme, mikä siitä toteutuu jo ja mikä ei. Varaa maksuton 30 min kasvukartoitus.