Kontrollit
Säilytettävät yksityisyystiedot
Yrityksen säilytysvaatimukset on dokumentoitu, ja henkilötietoja säilytetään tarvittaessa liiketoimintatarkoituksia varten ja/tai sovellettavien lakien tai määräysten mukaisesti.
Työntekijät ovat hyväksyneet salassapitosopimuksen
Yritys edellyttää, että työntekijät allekirjoittavat salassapitosopimuksen perehdytyksen yhteydessä.
Tietoturvakäytännöt määritelty ja tarkistettu
Yrityksen tietoturvakäytännöt ja -menettelyt on dokumentoitu ja ne tarkistetaan vähintään vuosittain.
Tietojen siirto on salattu
Yritys käyttää suojattuja tiedonsiirtoprotokollia luottamuksellisten ja arkaluonteisten tietojen salaamiseen, kun tietoja siirretään julkisten verkkojen kautta.
Tietosuojatietojen käyttötarkoitus viestitty
Yritys dokumentoi uudet käyttötarkoitukset aiemmin kerätyille tiedoille, tiedottaa rekisteröityjä, hankkii tarvittaessa suostumuksen ja varmistaa, että tietoja käytetään dokumentoidun käyttötarkoituksen mukaisesti.
Henkilötietojen keräämisen tarkastaminen
Johto ja/tai lakiasiain neuvonantaja tarkastaa ja hyväksyy henkilötietojen keräämismenetelmät varmistaakseen oikeudenmukaisen ja lainmukaisen käsittelyn.
Ympäristöturvallisuus tarkastettu
Yritys teettää vähintään vuosittain huoltotarkastuksia ympäristöturvallisuustoimenpiteille yrityksen datakeskuksissa.
Kehityselinkaari määritelty
Yrityksellä on käytössä virallinen järjestelmäkehityksen elinkaaren (SDLC) menetelmä, joka ohjaa tietojärjestelmien sekä niihin liittyvien teknologia- ja vaatimusten kehittämistä, hankintaa, käyttöönottoa, muutoksia (mukaan lukien hätämuutokset) ja ylläpitoa.
Tietosuojakäytäntö ylläpidetään
Yritys on laatinut tietosuojakäytännön, joka on kirjoitettu selkeällä ja yksinkertaisella kielellä, selkeästi päivätty ja joka antaa tietoa yrityksen käytännöistä ja tarkoituksista henkilötietojen keräämiseen, käsittelyyn, hallintaan ja luovuttamiseen.
Yksityisyyteen liittyvät tiedustelut käsitellään
Yrityksellä on prosessit ja menettelyt pyyntöjen, tiedustelujen, valitusten tai riitojen vastaanottamiseen, kirjaamiseen ja todentamiseen, kun ne koskevat henkilön yksityisyysoikeuksia henkilötietojen saantiin, tarkasteluun, oikaisuun ja/tai poistamiseen. Tietopyynnöt kirjataan historiallisia ja auditointitarkoituksia varten.
Suoritetut kontrollien itsearvioinnit
Yritys suorittaa kontrollien itsearviointeja vähintään vuosittain varmistaakseen, että kontrollit ovat käytössä ja toimivat tehokkaasti. Korjaavat toimenpiteet toteutetaan asiaankuuluvien havaintojen perusteella. Jos yritys on sitoutunut havaitun poikkeaman osalta SLA:han, korjaava toimenpide saatetaan valmiiksi kyseisen SLA:n puitteissa.
Tietosuojakäytäntö saatavilla
Yritys asettaa tietosuojakäytäntönsä asiakkaiden, työntekijöiden ja asiaankuuluvien kolmansien osapuolten saataville ennen tai viimeistään siinä vaiheessa, kun henkilötietoja kerätään henkilöltä.
Työntekijöiden taustatarkistukset tehdään
Yritys tekee taustatarkistuksia uusille työntekijöille.
Tietosuojakäytäntö laadittu
Yrityksellä on käytössään tietosuojakäytäntö, joka kuvaa selkeästi kerättävien henkilötietojen laajuuden, yrityksen velvoitteet, henkilön oikeudet päästä tietoihin, päivittää tai poistaa henkilötietoja sekä tarjoaa ajantasaiset yhteystiedot kysymyksiä, pyyntöjä tai huolenaiheita varten.
Asiakkaan tiedot poistetaan palvelusta lähdettäessä
Yritys poistaa luottamuksellisia tietoja sisältävät asiakastiedot sovellusympäristöstä, kun asiakas päättää palvelun käytön, parhaiden käytäntöjen mukaisesti.
Tietosuojakäytäntöä tarkistetaan
Yritys tarkistaa ja päivittää tietosuojakäytäntöään tarpeen mukaan tai muutosten yhteydessä varmistaakseen jatkuvan vaatimustenmukaisuuden sovellettavien lakien, määräysten ja asiaankuuluvien standardien kanssa.
Hallituksen asiantuntemus kehitetty
Yhtiön hallituksen jäsenillä on riittävä asiantuntemus valvoa johdon kykyä suunnitella, toteuttaa ja ylläpitää tietoturvakontrolleja. Hallitus käyttää tarvittaessa kolmansien osapuolten tietoturva-asiantuntijoita ja konsultteja.
Tietosuojakäytäntö tarkistettu
Yritys tarkistaa tietosuojakäytännön tarpeen mukaan tai muutosten yhteydessä ja päivittää sitä vastaavasti varmistaakseen, että se on sovellettavien lakien ja määräysten sekä asianmukaisten standardien mukainen.
Kyberturvavakuutus ylläpidetään
Yhtiö ylläpitää kyberturvavakuutusta lieventääkseen liiketoiminnan häiriöiden taloudellisia vaikutuksia.
Pyynnöstä jaettavat yksityiset tiedot
Yritys toimittaa pyydetyt tiedot varmennuksen jälkeen viivytyksettä ja sovellettavan lainsäädännön mukaisesti.
Henkilötietoja koskevat käytännöt ja menettelyt on määritelty
Yritys tarkistaa ja päivittää säännöllisesti henkilötietoihin liittyviä käytäntöjään ja menettelytapojaan varmistaakseen, että kerätyt tiedot on selkeästi määritelty välttämättömiksi tai valinnaisiksi, niitä käsitellään sovellettavien lakien ja sääntelyvaatimusten mukaisella suostumustasolla ja niitä käytetään ainoastaan tietosuojaselosteessa määriteltyihin tarkoituksiin.
Tuotantodata segmentoitu
Yrityksen käytäntö kieltää luottamuksellisen tai arkaluonteisen asiakasdatan käytön tai tallentamisen muissa kuin tuotantojärjestelmissä tai -ympäristöissä.
Pääsy konesaleihin tarkistetaan
Yritys tarkistaa pääsyn konesaleihin vähintään kerran vuodessa.
Tuotannon monikäytettävyysalueet otettu käyttöön
Yrityksellä on tuotantoympäristöjä varten monisijaintistrategia, jonka avulla toiminta voidaan käynnistää uudelleen muissa yrityksen datakeskuksissa, jos jokin toimipiste menetetään.
Salattu etäyhteys pakollinen
Yrityksen tuotantojärjestelmiin voi muodostaa etäyhteyden vain valtuutettu henkilöstö hyväksytyn, salatun yhteyden kautta.
Tietojen poistopyynnöt käsitellään
Yritys vahvistaa poistopyynnöt ja poistaa vahvistuksen jälkeen pyydetyt tiedot sovellettavien lakien ja määräysten mukaisesti.
Nimenomainen suostumus saatu
Yritys hankkii, dokumentoi ja säilyttää nimenomaisen suostumuksen ennen arkaluonteisten tietojen keräämistä, käyttöä tai luovuttamista sovellettavien lakien ja sääntelyvaatimusten mukaisesti.
Tiedon säilytyskäytännöt on määritelty
Yrityksellä on käytössään viralliset säilytys- ja hävityskäytännöt, jotka ohjaavat yrityksen ja asiakkaiden tietojen turvallista säilyttämistä ja hävittämistä.
Etäkäytön MFA-pakotus
Yrityksen tuotantojärjestelmiin voidaan muodostaa etäyhteys vain valtuutettujen työntekijöiden toimesta, joilla on käytössään voimassa oleva monivaiheinen tunnistautuminen (MFA).
Saatavilla olevat ulkoiset tukiresurssit
Yritys tarjoaa asiakkaille ohjeistuksia ja teknisen tuen resursseja, jotka liittyvät järjestelmän käyttöön ja toimintaan.
Kolmansien osapuolten tietosuojadokumentaatio tarkastettu
Yritys on laatinut, ylläpitää ja tarkastaa vähintään vuosittain dokumentaation kolmansille osapuolille kerättävien, käsiteltävien, tallennettavien ja/tai luovutettavien henkilötietojen luonteesta, laajuudesta ja tarkoituksesta.
Riskinarvioinnit suoritettu
Yhtiön riskinarvioinnit suoritetaan vähintään vuosittain, ja niihin sisältyy tavoitteisiin vaikuttavien uhkien, muutosten sekä petosriskien tunnistaminen.
Riskienhallintaohjelma perustettu
Yrityksellä on dokumentoitu riskienhallintaohjelma, joka sisältää uhkien tunnistamisen, riskien arvioinnin ja lieventämisstrategiat.
Roolit ja vastuut määritelty
Tietoturvakontrollien suunnitteluun, kehittämiseen, käyttöönottoon, toimintaan, ylläpitoon ja seurantaan liittyvät roolit ja vastuut on virallisesti määritelty tehtävänkuvauksissa ja/tai rooleja ja vastuita koskevassa käytännössä.
Henkilöllisyyden varmentaminen suoritettu
Ennen kuin henkilötietoihin myönnetään pääsy, yritys varmistaa henkilön tai hänen valtuutetun edustajansa henkilöllisyyden ja varmistaa, että tällainen pääsy on lain mukaan sallittua.
Henkilötietojen luotettavuus varmistettu
Yritys arvioi ja hyväksyy henkilötietoja tuottavat kolmannen osapuolen lähteet varmistaakseen tietojen luotettavuuden ja laillisen keräämisen.
Poikkeamien hallintasuunnitelma testattu
Yritys testaa poikkeamien hallintasuunnitelmansa vähintään kerran vuodessa.
Hallituksen toimintaohje dokumentoitu
Yhtiön hallituksella on dokumentoitu toimintaohje, jossa määritellään sen valvontavastuut sisäisen valvonnan osalta.
Tietoturvatietoisuuskoulutus otettu käyttöön
Yritys edellyttää, että työntekijät suorittavat tietoturvatietoisuuskoulutuksen 30 päivän kuluessa työsuhteen alkamisesta ja sen jälkeen vähintään vuosittain.
Tapahtumienhallinnan käytännöt määritetty
Yritys on dokumentoinut ja viestinyt tietoturva- ja tietosuoja‑tapahtumien hallinnan käytännöt ja menettelyt.
Hallituksen kokoukset pidetty
Yhtiön hallitus kokoontuu vähintään kerran vuodessa ja pitää virallista kokouspöytäkirjaa. Hallitukseen kuuluu yhtiöstä riippumattomia jäseniä.
Hallituksen valvontakatsaukset pidetty
Yhtiön hallitusta tai asiaankuuluvaa alakomiteaa informoi ylin johto vähintään vuosittain yhtiön kyberturvallisuus- ja tietosuojariskien tilanteesta. Hallitus antaa johdolle tarvittaessa palautetta ja suuntaa.
Tietosuojan mukaiset menettelytavat on otettu käyttöön
Yrityksellä on dokumentoidut prosessit, joilla varmistetaan, että tietosuojaan liittyvät valitukset käsitellään, dokumentoidaan ja viestitään rekisteröidyille.
Palvelukuvaus viestitty
Yritys tarjoaa kuvauksen tuotteistaan ja palveluistaan sisäisille ja ulkoisille käyttäjille.
Henkilötiedot hävitetään turvallisesti
Yritys hävittää henkilötiedot turvallisesti dokumentoitujen käytäntöjen mukaisesti. Henkilötiedot anonymisoidaan, poistetaan turvallisesti ja/tai tuhotaan, kun niitä ei enää tarvita.
Johtoryhmän roolit ja vastuut määritelty
Yrityksen johto on määritellyt roolit ja vastuut valvoakseen tietoturvakontrollien suunnittelua ja käyttöönottoa.
Yrityksen sitoumukset viestitty ulkoisesti
Yrityksen tietoturvaan liittyvät sitoumukset viestitään asiakkaille puitesopimuksissa (MSA) tai käyttöehdoissa (TOS).
Fyysisen pääsyn prosessit on määritelty
Yrityksellä on käytössä prosessit fyysisen pääsyn myöntämiseen, muuttamiseen ja päättämiseen yrityksen datakeskuksiin valvontavastuullisten antaman valtuutuksen perusteella.
Verkkojen segmentointi toteutettu
Yrityksen verkko on segmentoitu, jotta voidaan estää luvaton pääsy asiakastietoihin.
Riskinarvioinnin tavoitteet määritetty
Yritys määrittelee tavoitteensa mahdollistaakseen kyseisiin tavoitteisiin liittyvien riskien tunnistamisen ja arvioinnin.
Ei-välttämättömien yksityisyystietojen käytöstä voi kieltäytyä
Henkilöt voivat hyväksyä tai hylätä ei-välttämättömät evästeet, eikä henkilötietoja käsitellä ilman pätevää suostumusta.
Kannettavat mediat salattu
Yritys salaa kannettavat ja irrotettavat mediavälineet käytettäessä.
Organisaatiorakenne dokumentoitu
Yritys ylläpitää organisaatiokaaviota, joka kuvaa organisaatiorakenteen ja raportointilinjat.
SOC 2 – Järjestelmäkuvaus
Laadi järjestelmäsi kuvaus auditointiraportin osaa III varten.
Yksilöllinen verkkojärjestelmän todennus pakollinen
Yritys edellyttää, että "tuotantoverkkoon" kirjaudutaan yksilöllisillä käyttäjätunnuksilla ja salasanoilla tai valtuutetuilla Secure Shell (SSH) -avaimilla.
Saatavilla oleva tukijärjestelmä
Yrityksellä on ulkoisille käyttäjille tarkoitettu tukijärjestelmä, jonka avulla käyttäjät voivat ilmoittaa järjestelmävioista, häiriöistä, huolenaiheista ja muista valituksista oikeille henkilöille.
Suoritetut suoritusarvioinnit
Yrityksen esihenkilöiden on tehtävä suoritusarvioinnit suorille alaisilleen vähintään kerran vuodessa.
Muutoksenhallinnan menettelyt otettu käyttöön
Yritys edellyttää, että palvelun ohjelmisto- ja infrastruktuurikomponentteihin tehtävät muutokset valtuutetaan, dokumentoidaan virallisesti, testataan, tarkastetaan ja hyväksytään ennen kuin ne otetaan käyttöön tuotantoympäristössä.
Järjestelmämuutoksista tiedottaminen
Yritys tiedottaa järjestelmämuutoksista valtuutetuille sisäisille käyttäjille.
Saatavilla olevat mekanismit henkilötietojen päivittämiseen
Yksityishenkilöt, asiakkaat tai valtuutetut tilinhaltijat voivat päivittää henkilötietonsa varmistaakseen niiden oikeellisuuden ja täydellisyyden.
Tietoluokittelukäytäntö on otettu käyttöön
Yrityksellä on tietoluokittelukäytäntö, jolla varmistetaan, että luottamukselliset tiedot suojataan asianmukaisesti ja että niihin pääsevät käsiksi vain valtuutetut henkilöt.
Henkilötietojen muutoksista tiedottaminen
Yhtiö tiedottaa yksilön henkilötietojen oikaisuista tai poistamisista valtuutetuille käyttäjille ja asiaankuuluville kolmansille osapuolille, joille henkilötietoja on jaettu tai siirretty.
Työntekijät ovat hyväksyneet toimintaohjeet ja niiden noudattamista valvotaan
Yritys edellyttää, että työntekijät hyväksyvät toimintaohjeet työsuhteen alkaessa. Toimintaohjeita rikkoviin työntekijöihin kohdistetaan kurinpitotoimia kurinpitokäytännön mukaisesti.
Jatkuvuus- ja katastrofipalautussuunnitelmat on laadittu
Yrityksellä on käytössä toiminnan jatkuvuus- ja katastrofipalautussuunnitelmat, joissa kuvataan viestintäsuunnitelmat tietoturvan jatkuvuuden ylläpitämiseksi tilanteissa, joissa keskeistä henkilöstöä ei ole käytettävissä.
Henkilötietojen keräämisen muutoksista tiedotetaan
Yritys ilmoittaa, kun henkilötietoja kerätään tai käytetään uusiin tarkoituksiin, joita ei ole aiemmin määritelty tietosuojakäytännössä.
Järjestelmämuutoksista tiedotetaan ulkoisesti
Yritys ilmoittaa asiakkaille kriittisistä järjestelmämuutoksista, jotka voivat vaikuttaa heidän käsittelyynsä.
Urakoitsijat ovat hyväksyneet salassapitosopimuksen
Yritys edellyttää, että urakoitsijat allekirjoittavat salassapitosopimuksen toimeksiannon alkaessa.
Kolmannen osapuolen sopimukset tehty
Yrityksellä on kirjalliset sopimukset toimittajien ja kolmansien osapuolten kanssa, jotka sisältävät salassapito- ja tietosuojasitoumukset.
Ainutlaatuinen tuotantotietokannan todennus pakotettu
Yritys edellyttää, että tuotantodatavarastoihin kirjaudutaan valtuutetuilla, turvallisilla todennusmenetelmillä, kuten ainutlaatuisella SSH-avaimella.
Käyttäjätietojen keruun suostumus on hankittu
Yritys hankkii henkilön suostumuksen ja mieltymykset keruuhetkellä tai ennen tietojen keräämistä, ylläpitää dokumentaatiota ja toteuttaa valitut mieltymykset oikea-aikaisesti.
Vierailijamenettelyt käytössä
Yritys edellyttää, että vierailijat kirjautuvat sisään, käyttävät vierailijatunnistetta ja että valtuutettu työntekijä saattaa heitä, kun he vierailevat konesalissa tai muilla suojatuilla alueilla.
Haavoittuvuuksien ja järjestelmävalvonnan menettelyt on määritelty
Yrityksen viralliset käytännöt määrittelevät haavoittuvuuksien hallinnan ja järjestelmävalvonnan vaatimukset.
Yksilöllinen tilitodennus vaaditaan
Yritys edellyttää, että järjestelmiin ja sovelluksiin kirjaudutaan käyttäen yksilöllistä käyttäjätunnusta ja salasanaa tai valtuutettuja Secure Shell (SSH) -avaimia.
Alihankkijat ovat vahvistaneet toimintaohjeiston noudattamisen
Yhtiö edellyttää, että alihankkijasopimuksissa on mukana toimintaohjeisto tai viittaus yhtiön toimintaohjeistoon.