Turvallisen tiedostonsiirron hallinta ISO 27001 -auditointeihin

Kello oli 16.47 tiistaina, kun nopeasti kasvavan fintech-yhtiön tietoturvajohtaja Anya sai puhelun, joka muutti tietoturvaohjelman suunnan.
Kyse ei ollut kiristyshaittaohjelmasta. Kyse ei ollut tuotantokatkoksesta. Soittaja oli lakiasiainjohtaja, jonka äänessä oli hallittu kiire. Nuorempi analyytikko oli liittänyt väärän tiedoston sähköpostiin yritysjärjestelyhankkeen due diligence -vaiheessa. Tiedosto ei ollut vaaraton esitys. Se sisälsi taloudellisia ennusteita, asiakkaiden henkilötietoja ja strategista immateriaalioikeusaineistoa. Tarkoitettu vastaanottaja oli ulkoinen asianajaja, mutta hyväksytyn asianajotoimiston postilaatikon sijaan analyytikko oli kirjoittanut vastaanottajaksi henkilökohtaisen sähköpostiosoitteen.
Ainoa syy siihen, että yhtiö vältti merkittävän poikkeaman, oli hiljattain käyttöön otettu tiedonvuodon eston (DLP) sääntö. Sähköposti estettiin, hälytys käynnistyi ja tietoturvatiimi rajasi tapahtuman ennen kuin tiedosto poistui ympäristöstä.
Seuraavana aamuna paine kasvoi moninkertaiseksi. Finanssipalvelualan potentiaalinen asiakas lähetti DORA due diligence -kyselyn, jossa pyydettiin näyttöä turvallisesta ICT-tiedonvaihdosta. Asiakas pyysi lakitiimiä osoittamaan, että kaikki henkilötietojen viennit tukitoimittajille olivat salattuja, hyväksyttyjä ja lokitettuja. Palvelupiste ilmoitti tämän jälkeen, että projektipäällikkö oli käyttänyt julkista tiedostonjakolinkkiä, koska hallittu tiedostonsiirtoportaali oli ”liian hidas”.
Tämä tapahtumaketju kuvaa turvallisen tiedostonsiirron hallinnan todellisuutta vuonna 2026. Kysymys ei enää ole siitä, onko organisaatiolla SFTP, hallittu tiedostonsiirtoalusta, pilvipohjaisia yhteistyövälineitä tai sähköpostin salaus. Vaikeampi kysymys on, pystyykö organisaatio osoittamaan, että arkaluonteiset tiedot liikkuivat hyväksyttyjen kanavien kautta oikealla luokittelulla, valtuutuksella, salauksella, toimittajasitoumuksilla, lokituksella, valvonnalla, säilytyksellä ja tietoturvapoikkeamiin reagoinnin herätteillä.
Tietoturvajohtajille, vaatimustenmukaisuuspäälliköille, auditoijille ja liiketoimintajohdolle tiedonsiirto on nyt hallitustason näyttökysymys. GDPR edellyttää osoitusvelvollisuutta sekä henkilötietoja koskevia asianmukaisia teknisiä ja organisatorisia toimenpiteitä. NIS2 edellyttää riskiperusteisia kyberturvallisuuskontrolleja, johdon valvontaa, turvallista viestintää, kryptografiaa, pääsynhallintaa, poikkeamien käsittelyä ja toimitusketjun tietoturvaa. DORA edellyttää, että finanssialan toimijat ja ICT-palveluntarjoajat osoittavat operatiivisen häiriönsietokyvyn, ICT-kolmansien osapuolten hallinnan, poikkeamien hallinnan ja sopimuksellisen kontrollin kriittisiin ICT-palveluihin.
ISO/IEC 27001:2022 antaa hallintajärjestelmän rungon. ISO/IEC 27002:2022 antaa kontrollikielen. Clarysec muuntaa tämän kielen operatiiviseksi näytöksi ratkaisujen Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysecin politiikkakirjaston ja Zenith Controls: The Cross-Compliance Guide Zenith Controls avulla.
Miksi tiedostonsiirron hallinta pettää jo ennen auditoinnin alkua
Useimmat organisaatiot eivät epäonnistu siksi, että niiltä puuttuu turvallinen siirtotyökalu. Ne epäonnistuvat siksi, että siirtoreittejä on liikaa eikä yhtenäistä hallintamallia ole.
Tyypilliseen ympäristöön kuuluvat hallitut tiedostonsiirtoportaalit, SFTP-palvelimet, sähköpostiliitteet, Microsoft 365- tai Google Workspace -jakolinkit, API-viennit, asiakasportaalit, toimittajien lataussivustot, siirrettävät tallennusvälineet ja paineen alla käytettävät pikaviestimet. Auditoinnin näkökulmasta jokainen kanava herättää samat kysymykset:
- Mitä tietoa siirrettiin?
- Mitä luokittelua sovellettiin?
- Kuka hyväksyi siirron?
- Oliko vastaanottaja valtuutettu?
- Oliko salaus pakotettu käyttöön?
- Lokitettiinko ja valvottiinko käyttöä?
- Edellyttivätkö toimittajasopimukset vastaavaa suojaustasoa?
- Sovellettiinko säilytys- ja poistamissääntöjä?
- Havaittaisiinko poikkeama ja eskaloitaisiinko se?
Zenith Blueprint kuvaa operatiivisen todellisuuden Controls in Action -vaiheen vaiheessa 22, Organisatoriset kontrollit, Hallintakeino 5.14:
Verkottuneessa organisaatiossa tieto ei pysy paikallaan. Se liikkuu ihmisten, osastojen, järjestelmien, laitteiden, kumppaneiden ja ulkoisten toimijoiden välillä. Joskus se liikkuu suojattujen tunnelien kautta täydellä jäljitettävyydellä. Toisinaan se liikkuu WhatsAppin, henkilökohtaisen sähköpostin tai jaettuun Google-dokumenttiin tehdyn nopean kopioinnin ja liittämisen kautta. Hallintakeino 5.14 on olemassa tämän virran hallinnoimiseksi ja sen varmistamiseksi, että tiedonsiirto on turvallista, tarkoituksellista ja yhdenmukaista tiedon luokittelun ja liiketoimintatarkoituksen kanssa.
Tämä on turvallisen tiedonvaihdon hallinnan ydin. Auditoijat eivät kysy vain: ”Käytättekö salausta?” He kysyvät, onko tiedon liikkuminen tarkoituksellista, kontrolloitua, luokittelun mukaista ja näytöllä tuettua.
Aloita ISMS:n soveltamisalasta, riskistä ja vastuun osoittamisesta
Turvallisen tiedostonsiirron ohjelman ei tule alkaa työkalun valinnasta. Sen tulee alkaa ISO/IEC 27001:2022:n soveltamisalasta, sidosryhmien vaatimuksista, riskien arvioinnista ja johdon vastuun osoittamisesta.
SaaS-palveluntarjoajalla, fintech-yhtiöllä tai säännellyllä toimittajalla ISMS:n soveltamisalan tulee kattaa järjestelmät, toimittajat, sijainnit ja prosessit, joiden kautta arkaluonteiset tiedot liikkuvat. Tämä tarkoittaa usein asiakastietojen vientiä, tukitapausten liitteitä, analytiikkapoimintoja, toimittajien vianmäärityspaketteja, pilvitallennukseen siirrettyjä varmuuskopioita, henkilöstö- ja taloushallinnon tiedonvaihtoa, yritysjärjestelyjen datahuoneita, asiakkaiden näyttöportaaleja sekä API-to-API-siirtoja henkilötietojen käsittelijöiden tai alikäsittelijöiden kanssa.
ISO/IEC 27001:2022 edellyttää toistettavaa tietoturvariskien arviointiprosessia, riskien käsittelyä, soveltuvuuslausuntoa ja riskinomistajan hyväksyntää jäännösriskille. Käytännössä tästä muodostuu siirtoriskirekisteri, ei teoreettinen taulukko.
| Siirtoskenaario | Riski | Kontrolliodotus | Näyttö |
|---|---|---|---|
| Asiakkaan henkilötiedot viedään tukitoimittajalle SFTP:n kautta | Luvaton paljastuminen, heikko toimittajan pääsy, puutteelliset lokit | Hyväksytty toimittaja, salattu protokolla, nimetyt käyttäjätilit, MFA soveltuvin osin, säilytysraja, lokien katselmointi | Toimittajasopimus, SFTP-konfiguraatio, käyttöoikeusluettelo, siirtoloki, tiketin hyväksyntä, säilytyskirjaus |
| Taloushallinto lähettää palkkatiedoston sähköpostitse | Henkilötietojen tietoturvaloukkaus, virheellinen toimitus, salaamaton liite | Hyväksytty turvallinen sähköposti tai portaali, salaus, vastaanottajan tarkistus, DLP-hälytys | Sähköpostin salaussääntö, DLP-politiikka, hyväksyntätyönkulku, sähköpostin auditointiloki |
| Yritysjärjestelytiimi jakaa due diligence -tietoaineiston pilvilinkin kautta | Julkisen linkin aiheuttama altistuminen, liiallinen säilytys, hallitsematon tietojen edelleen siirtäminen | Hyväksytty datahuone, luokitusmerkintä, vanhenemispäivä, ulkoisen jakamisen hyväksyntä, käyttöloki | Jakamisasetukset, linkin vanheneminen, käyttötapahtumat, omistajan hyväksyntä, luokitusmerkintä |
| Varmuuskopioarkisto kuljetetaan siirrettävällä tallennusvälineellä | Katoaminen kuljetuksen aikana, heikko hallussapitoketju, puuttuva salausnäyttö | Salaus ennen siirtoa, peukaloinnin paljastava pakkaus, luotettava kuriiri, vastaanoton vahvistus | Tietovälineluettelo, salauskirjaus, kuriirin seuranta, hallussapitoketjuloki |
Tässä kohtaa myös ylimmän johdon osoitusvelvollisuudesta tulee käytännöllistä. ISO/IEC 27001:2022 edellyttää, että ylin johto sovittaa tietoturvan strategiseen suuntaan, määrittää roolit, tarjoaa resurssit ja katselmoi suorituskyvyn. NIS2 vahvistaa hallintoelimen vastuun kyberturvallisuuden riskienhallintatoimenpiteistä. DORA tekee saman finanssialan toimijoille ja asettaa ICT-riskien hallinnan sekä luottamuksellisuuden, eheyden, aitouden ja saatavuuden suojaamisen johdon vastuulle.
Turvallinen tiedostonsiirto ei ole pelkkä järjestelmänhallinnan tehtävä. Se on kontrolloitua tietojen liikkumista koko liiketoimintaekosysteemissä.
ISO/IEC 27002:2022 -kontrollikartoitus turvallista siirtoa varten
ISO/IEC 27002:2022 -hallintakeino 5.14, Tiedonsiirto, on ankkuri, mutta se ei toimi yksin. Zenith Controls -oppaan kautta Clarysec kartoittaa turvallisen tiedonsiirron ensisijaisesti hallintakeinoon 5.14, jota tukevat vahvasti hallintakeino 8.12, Tiedonvuodon estäminen, ja hallintakeino 8.24, Kryptografian käyttö.
Hallintakeino 5.14 vastaa hallintakysymykseen: miten tietoa saa siirtää sisäisesti ja ulkoisesti? Hallintakeino 8.12 vastaa vuotokysymykseen: miten estämme arkaluonteisia tietoja poistumasta luvattomien kanavien kautta? Hallintakeino 8.24 vastaa suojauskysymykseen: miten kryptografia valitaan, otetaan käyttöön ja hallitaan siirrettäville tiedoille, lepotilassa oleville tiedoille ja tarvittaessa käytössä oleville tiedoille?
Ympäröivät hallintakeinot muodostavat auditointivalmiin ympäristön:
| ISO/IEC 27002:2022 -hallintakeino | Rooli turvallisen tiedostonsiirron hallinnassa | Esimerkkejä näytöstä |
|---|---|---|
| 5.12 Tiedon luokittelu | Määrittää arkaluonteisuuden ja käsittelyodotukset | Luokittelupolitiikka, tietoaineistorekisteri, merkinnät |
| 5.13 Tietojen merkitseminen | Tekee luokittelusta näkyvän ja sovellettavan | Merkintämääritykset, merkintätallenteet, käyttäjäohjeistus |
| 5.14 Tiedonsiirto | Määrittää hyväksytyt siirtomenetelmät ja säännöt | Siirtostandardi, hyväksyttyjen kanavien matriisi, poikkeustallenteet |
| 5.20 Tietoturvan käsittely toimittajasopimuksissa | Laajentaa siirtovelvoitteet sopimuksiin | Toimittajaturvallisuusliite, turvallisen siirron lauseke, auditointioikeudet |
| 5.23 Tietoturva pilvipalvelujen käytössä | Hallitsee pilviportaaleja ja yhteistyöalustoja | Pilvijakamisen asetukset, toimittajan due diligence -arviointi, konfiguraatiokatselmointi |
| 7.10 Tallennusvälineet | Kontrolloi siirrettäviä tallennusvälineitä, kuljetusta ja hävittämistä | Tietovälinerekisteri, salausnäyttö, hallussapitoketjulokit |
| 8.12 Tiedonvuodon estäminen | Estää luvattoman jakamisen tai hälyttää siitä | DLP-säännöt, hälytyshistoria, poikkeushyväksynnät |
| 8.16 Valvontatoiminnot | Havaitsee epäilyttävän siirto- ja käyttökäyttäytymisen | SIEM-tapahtumat, MFT-lokit, katselmointinäyttö |
| 8.24 Kryptografian käyttö | Suojaa siirrettävät ja lepotilassa olevat tiedot | TLS-asetukset, SFTP-konfiguraatio, avaintenhallintatallenteet |
Zenith Blueprint selittää Controls in Action -vaiheen vaiheessa 22 soveltamisodotuksen selkeästi:
Käytännössä tämä tarkoittaa, ettei vain määritellä ”mikä on sallittua”, vaan rakennetaan myös tekniset ja käyttäytymiseen liittyvät mekanismit näiden odotusten toteuttamiseksi. Esimerkiksi:
✓ Jos ”Luottamuksellinen” tieto ei saa poistua yhtiöstä ilman salausta, sähköpostijärjestelmien on toteutettava salauspolitiikat tai estettävä ulkoinen lähetys. ✓ Jos tiedostonsiirrot ulkoisille toimittajille ovat sallittuja vain turvallisten portaalien kautta, avoimiin pilvitallennuspalveluihin johtavat linkit, kuten julkiset Dropbox-kansiot, on estettävä aktiivisesti. ✓ Jos henkilötietoja siirretään valtioiden rajojen yli, menetelmän on täytettävä tietosuoja- ja lakisääteiset velvoitteet, ei pelkästään sisäisiä mieltymyksiä.
Siksi politiikkakirjaukset, kuten ”käytä turvallisia menetelmiä”, eivät riitä. Auditoijat testaavat, onko hyväksytyt menetelmät määritelty, toteutettu, valvottu ja näytöllä todennettavissa.
Politiikkakerros: sääntöjen muuntaminen sovellettaviksi kontrolleiksi
Politiikat ovat kohta, josta auditoijat etsivät sitoutumista. Vahva näyttö syntyy, kun politiikkalausekkeet voidaan jäljittää teknisiin asetuksiin, työnkulkujen hyväksyntöihin ja operatiivisiin tallenteisiin.
Clarysecin pk-yrityksille tarkoitettu Third-Party and Supplier Security Policy Third-Party and Supplier Security Policy - SME toteaa lausekkeessa 6.2.3:
Kaikki toimittajien kanssa jaettavat tiedot on suojattava salauksella ja siirrettävä turvallisia protokollia käyttäen (esim. HTTPS, SFTP).
Tämä lauseke voi tuottaa täydellisen auditointijäljen. Jos toimittaja vastaanottaa asiakastietoja, tiimin on kyettävä osoittamaan toimittajan hyväksyntä, sallitut tietoluokat, turvallisen protokollan konfiguraatio, pääsyrajoitukset, lokit ja vastaavat sopimusvelvoitteet.
Pk-yrityksille tarkoitettu Data Classification and Labeling Policy Data Classification and Labeling Policy - SME, osio Hallinnointivaatimukset, 5.2.3, lisää:
Ulkoinen jakaminen on nimenomaisesti valtuutettava ja lokitettava.
Yritysympäristöissä Data Classification and Labeling Policy Data Classification and Labeling Policy, lauseke 6.3.1, laajentaa sääntöä:
Kaiken tietojen käsittelyn, siirron, pääsyn, säilytyksen ja hävittämisen on oltava yhdenmukaista tiedon luokittelutason kanssa. Vähintään:
Arkaluonteisempien luokitusten osalta lauseke 6.3.1.3.2 toteaa:
On salattava siirron aikana ja lepotilassa
Yritystason Remote Work Policy Remote Work Policy kytkee tämän arjen toimintaan ja edellyttää työntekijöiltä, että he:
Käyttävät vain hyväksyttyjä tiedostonjakoratkaisuja (esim. M365, Google Workspace, jossa on tiedonvuodon eston (DLP) kontrollit)
Tämä on tärkeää, koska monet siirtopoikkeamat tapahtuvat etätyössä, oikeudellisissa neuvotteluissa, myynnin due diligence -vaiheessa, kiireellisessä tuessa ja projektitoimituksissa.
Clarysecin pk-yrityksille tarkoitettu Cryptographic Controls Policy Cryptographic Controls Policy - SME, osio Soveltamisala, lauseke 2.2, vahvistaa, että salauksen hallinta kattaa muutakin kuin tietokannat:
Tämä politiikka kattaa lepotilassa olevat tiedot, siirrettävät tiedot ja käytössä olevat tiedot. Se hallinnoi myös varmuuskopioiden, sähköpostin, ulkoisten tietosiirtojen ja julkisille rajapinnoille altistuvien verkkosivustojen salauksen käyttöä.
Pk-yrityksille tarkoitettu Logging and Monitoring Policy Logging and Monitoring Policy - SME, Hallinnointivaatimukset, lauseke 5.4.3, tunnistaa seuraavan:
Käyttölokit: tiedostojen käyttö (erityisesti arkaluonteisten tietojen tai henkilötietojen osalta), käyttöoikeusmuutokset, jaettujen resurssien käyttö
Yritysympäristöissä Third party and supplier security policy Third party and supplier security policy, lauseke 6.3.2, edellyttää:
Kaikki kolmansien osapuolten pääsy on lokitettava ja sitä on valvottava. Lisäksi se on mahdollisuuksien mukaan segmentoitava hyppypalvelimien, VPN-yhteyksien tai Zero Trust -yhdyskäytävien kautta.
Yritystason Logging and Monitoring Policy Logging and Monitoring Policy sisältää valvonnan myös seuraaville:
Ulkoinen viestintä ja palomuurisääntöjen herätteet
Lopuksi pk-yrityksille tarkoitettu Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme antaa tietosuojakohtaisen suojatoimen:
Henkilötietoja ei saa lähettää sähköpostitse tai muutoin siirtää ilman salausta tai asianmukaisia suojatoimia.
Yhdessä nämä lausekkeet muodostavat puolustettavissa olevan kontrollikertomuksen: luokittele tiedot, valtuuta siirto, käytä hyväksyttyä kanavaa, salaa siirto, valvo pääsyä, kirjaa toiminta lokiin, katselmoi poikkeamat ja säilytä näyttö.
Yksi kontrollimalli GDPR:lle, NIS2:lle ja DORA:lle
Turvallisen tiedostonsiirron hallinta on hyvä esimerkki siitä, miksi vaatimustenmukaisuuden tulee olla integroitua eikä päällekkäistä.
GDPR määrittelee käsittelyn laajasti, mukaan lukien luovuttamisen, siirtämisen, säilyttämisen, poistamisen ja tuhoamisen. Se määrittelee myös henkilötietojen tietoturvaloukkauksen tietoturvaloukkaukseksi, joka johtaa henkilötietojen vahingossa tapahtuvaan tai lainvastaiseen tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn henkilötietoihin. Article 5 tuo mukanaan osoitusvelvollisuuden. Article 32 edellyttää asianmukaisia teknisiä ja organisatorisia toimenpiteitä, mukaan lukien luottamuksellisuus, eheys, saatavuus, häiriönsietokyky, palautuskyky ja testaus.
NIS2 edellyttää riskienhallintatoimenpiteitä, kuten poikkeamien käsittelyä, liiketoiminnan jatkuvuutta, toimitusketjun tietoturvaa, turvallista hankintaa ja ylläpitoa, vaikuttavuuden arviointia, kyberhygieniaa, koulutusta, kryptografiaa, pääsynhallintaa, omaisuudenhallintaa, MFA:ta soveltuvissa tilanteissa ja turvallista viestintää. Se asettaa myös merkittäviä poikkeamia koskevat raportointiodotukset, mukaan lukien ennakkovaroituksen 24 tunnin kuluessa, ilmoituksen 72 tunnin kuluessa ja loppuraportin yhden kuukauden kuluessa.
DORA:a sovelletaan 17. tammikuuta 2025 alkaen finanssialan toimijoihin ja asiaankuuluviin ICT-kolmannen osapuolen palveluntarjoajiin. Se virallistaa ICT-riskien hallinnan, poikkeamien luokittelun, digitaalisen operatiivisen häiriönsietokyvyn testauksen ja ICT-kolmansien osapuolten riskin. Tiedostonsiirtoalustat, pilvipohjaiset datahuoneet, SFTP-hosting, asiakirjojen vaihtoon tarkoitetut portaalit ja tukialustat voivat kaikki olla merkityksellisiä, kun ne tukevat kriittisiä tai tärkeitä toimintoja.
| Vaatimusteema | GDPR-näkökulma | NIS2-näkökulma | DORA-näkökulma | ISO/IEC 27001:2022 -näyttö |
|---|---|---|---|---|
| Henkilötietojen tai arkaluonteisten tietojen liikkuminen | Osoita lainmukainen, rajattu ja suojattu käsittely | Hallitse verkko- ja tietojärjestelmiin kohdistuvaa riskiä | Suojaa finanssialan liiketoimintaprosesseja tukevat tiedot | Tietoaineistorekisteri, luokittelu, käsittelytoimien tallenteet, siirtorekisteri |
| Salaus ja turvallinen siirto | Asianmukaiset suojatoimet luottamuksellisuudelle ja eheydelle | Kryptografia ja turvallinen viestintä | Tietojen saatavuus, aitous, eheys ja luottamuksellisuus | Kryptografiapolitiikka, TLS- tai SFTP-asetukset, avaintenhallintanäyttö |
| Toimittajien kanssa tehtävä tiedonvaihto | Henkilötietojen käsittelijän ja alikäsittelijän osoitusvelvollisuus | Toimitusketjun tietoturva ja toimittajakohtaiset haavoittuvuudet | ICT-kolmannen osapuolen riskistrategia, sopimukset, auditointioikeudet | Toimittajan due diligence -arviointi, sopimukset, käyttölokit, katselmusten tallenteet |
| Tietoturvapoikkeamiin reagointi | Henkilötietojen tietoturvaloukkauksen arviointi ja ilmoittaminen tarvittaessa | 24 tunnin ennakkovaroitus, 72 tunnin ilmoitus, loppuraportin aikataulu | Merkittävän ICT-poikkeaman elinkaari ja tarvittaessa asiakasilmoitus | Poikkeamien toimintapelikirjat, luokittelutallenteet, näytön säilyttäminen |
| Lokitus ja todentaminen | Osoitusvelvollisuuden ja tietoturvaloukkauksen tutkinnan tuki | Kontrollin tehokkuus ja poikkeamien havaitseminen | Poikkeamien luokittelu, juurisyy ja raportointi | SIEM-lokit, MFT-lokit, katselmusten tallenteet, auditointijäljet |
Zenith Controls -oppaan arvo on siinä, että sama näyttö voidaan indeksoida kerran ja kartoittaa ISO/IEC 27001:2022:een, GDPR:ään, NIS2:een, DORA:an, NIST CSF 2.0:aan ja COBIT 2019:ään. Opas ei luo erillisiä ”Zenith-kontrolleja”. Se auttaa kartoittamaan tunnistetut kontrollit ja näytön eri viitekehysten välillä.
Rakenna turvallisen siirron näyttöpaketti viidessä päivässä
Kun asiakasauditointi, sertifiointiauditointi tai viranomaiselle suunnattu tarkastelu lähestyy, nopein etenemistapa on rakentaa kohdennettu näyttöpaketti todellisen siirtotoiminnan ympärille.
Päivä 1: Luo siirtorekisteri
Luettele toistuvat ja korkean riskin siirrot, mukaan lukien järjestelmäviennit, toimittajasyötteet, asiakasportaalit, sähköpostityönkulut, pilvijakamisen mallit, ohjelmointirajapinnat ja siirrettävät tallennusvälineet. Vähimmäiskenttiä ovat siirron nimi, liiketoimintavastaava, tietojen luokittelu, henkilötietoindikaattori, lähdejärjestelmä, kohdeosapuoli, siirtomenetelmä, salausmenetelmä, tiheys, hyväksyntävaatimus, lokituslähde, säilytyssääntö, toimittajasopimuksen viite ja poikkeamavastaava.
Päivä 2: Kartoita hyväksytyt menetelmät luokitteluun
Käytä Clarysecin luokittelupolitiikkoja sääntöjen lähteenä. Määritä sallitut menetelmät luokittelutason mukaan.
| Tietoluokka | Sallittu sisäinen siirto | Sallittu ulkoinen siirto | Vaaditut kontrollit |
|---|---|---|---|
| Julkinen | Hyväksytyt yhteistyövälineet | Hyväksytyt julkiset kanavat | Eheyden suojaus tarvittaessa |
| Sisäinen | Yrityksen sähköposti, hyväksytty työtila | Hyväksytty ulkoinen työtila omistajan hyväksynnällä | Pääsynhallinta, lokitus |
| Luottamuksellinen | Hyväksytty salattu työtila, MFT | MFT, SFTP, salattu portaali, hyväksytty API | Salaus, hyväksyntä, käyttöoikeuskatselmointi, lokit |
| Rajoitettu | Tapauskohtainen turvallinen työnkulku | Vain poikkeuksellisella hyväksynnällä | Salaus, nimetyt vastaanottajat, MFA, DLP, oikeudellinen tarkastus, säilytysraja |
Päivä 3: Kerää teknisen soveltamisen näyttö
Kerää kustakin kanavasta kuvakaappaukset tai viennit, jotka osoittavat ulkoisen jakamisen rajoitukset, DLP-säännöt, linkkien vanhenemisen, latausrajoitukset, salausmääritykset, MFA- tai ehdollisen pääsyn asetukset, SFTP-salausalgoritmien ja protokollien määritykset, tilien käyttöoikeudet, lokitusmääritykset sekä hälytyssäännöt poikkeuksellisille latauksille, käyttöoikeusmuutoksille tai julkisille linkeille.
Päivä 4: Testaa yksi siirto alusta loppuun
Valitse todellinen otos, kuten kuukausittainen asiakasvienti palkkahallinnon palveluntarjoajalle, due diligence -datahuoneen lataus tai toimittajalle lähetetty tukipaketti. Näytön tulee osoittaa liiketoimintahyväksyntä, luokittelu, toimittajasopimuksen tarkastus, viennin lähde, turvallinen kanava, vastaanottajan varmennus, siirtoloki, pääsyn tai latauksen katselmointi, poistamis- tai säilytystoimi ja rekisterin päivitys.
Päivä 5: Lisää poikkeamaherätteet ja raportointiyhteydet
Määritä, milloin siirtopoikkeamasta tulee tietoturvatapahtuma tai tietoturvapoikkeama. Herätteitä voivat olla siirto luvattomaan verkkotunnukseen, julkisen linkin luominen luottamukselliselle tiedolle, epäonnistuneiden kirjautumisten ryöpyt SFTP-portaalia vastaan, suuret toimittajalataukset, väärälle vastaanottajalle lähetetty sähköposti, algoritmin heikentäminen, pääsy odottamattomasta maantieteellisestä sijainnista tai toimittajan tiedostonsiirtoalustan vaarantuminen.
Kartoita sitten jokainen heräte GDPR:n, NIS2:n ja DORA:n päätöskriteereihin. GDPR:n mukaisesti arvioi, onko henkilötietoja lainvastaisesti luovutettu, niihin päästy, niitä muutettu, hävitetty tai tuhottu. NIS2:n mukaisesti arvioi operatiivinen häiriö, taloudellinen tappio ja muille aiheutunut vahinko. DORA:n mukaisesti huomioi vaikutuksen kohteena olevat asiakkaat, tapahtumat, kesto, maantieteellinen laajuus, tietojen menetys, palvelun kriittisyys ja taloudellinen vaikutus.
Toimittajasopimukset ovat puolet kontrollista
Turvallinen SFTP-palvelin ei suojaa organisaatiota, jos vastaanottava toimittaja tallentaa tiedoston salaamattomana, välittää sen alihankkijalle tai säilyttää sitä määrittelemättömän ajan.
Zenith Blueprint kuvaa Controls in Action -vaiheen vaiheessa 23, Organisatoriset kontrollit, Hallintakeino 5.20, olennaiset toimittajasopimusten aiheet:
Toimittajasopimuksissa käsitellään tyypillisesti seuraavia keskeisiä osa-alueita:
✓ Luottamuksellisuusvelvoitteet, mukaan lukien soveltamisala, kesto ja kolmansille osapuolille luovuttamista koskevat rajoitukset; ✓ Pääsynhallinnan vastuut, kuten kuka voi käyttää tietojanne, miten tunnistetietoja hallitaan ja millaista valvontaa käytetään; ✓ Teknisiä ja organisatorisia toimenpiteitä tietosuojaa, salausta, turvallista siirtoa, varmuuskopiointia ja saatavuussitoumuksia varten; ✓ Poikkeamien ilmoittamisen määräajat ja protokollat, usein määritetyillä aikarajoilla (esim. ”ilmoita 24 tunnin kuluessa”); ✓ Auditointioikeus, mukaan lukien tiheys, soveltamisala ja pääsy asiaankuuluvaan näyttöön (esim. penetraatiotestausraportit, SoA, sertifioinnit); ✓ Alihankkijakontrollit, jotka edellyttävät toimittajaa ketjuttamaan vastaavat tietoturvavelvoitteet omille jatkokumppaneilleen; ✓ Sopimuksen päättymistä koskevat ehdot, kuten tietojen palautus tai tuhoaminen, omaisuuden palautus ja käyttäjätilien deaktivointi.
Tämä on linjassa ISO/IEC 27002:2022:n toimittajakontrollien kanssa, mukaan lukien 5.19 Tietoturva toimittajasuhteissa, 5.20 Tietoturvan käsittely toimittajasopimuksissa, 5.21 Tietoturvan hallinta ICT-toimitusketjussa, 5.22 Toimittajapalvelujen seuranta, katselmointi ja muutoksenhallinta sekä 5.23 Tietoturva pilvipalvelujen käytössä.
DORA:n osalta toimittajien kanssa tehtävä tiedonvaihto kytkeytyy myös ICT-kolmansien osapuolten riskienhallintaan, ICT-palvelujärjestelyjen rekistereihin, sopimuslausekkeisiin, auditointi- ja tarkastusoikeuksiin, poikkeama-avustukseen ja exit-strategioihin. NIS2:n osalta ne kytkeytyvät toimitusketjun tietoturvaan ja toimittajakohtaisiin haavoittuvuuksiin.
Käytännöllisessä toimittajien tiedonvaihtoa koskevassa aikataulussa tulee määrittää vaihdettavat tietoluokat, siirtokanava, salausvaatimukset, todentamisvaatimukset, nimetyt toimittajaroolit, alikäsittelijärajoitukset, lokitusvelvoitteet, poikkeamailmoituksen määräaika, tietojen palautus- ja tuhoamisvaatimukset sekä pyynnöstä saatavilla oleva näyttö.
Älä sivuuta fyysisiä tietovälineitä ja offline-siirtoja
Useimmat tiedostonsiirron hallintaa koskevat keskustelut keskittyvät pilvilinkkeihin ja MFT-alustoihin, mutta auditoijat kysyvät edelleen USB-asemista, siirrettävistä levyistä, varmuuskopionauhoista ja kuriirin kuljettamista tietovälineistä. Niitä käytetään usein migraatioissa, oikeudenkäynneissä, forensisessa analyysissa, OT-ylläpidossa tai muualla säilytettävissä varmuuskopioissa.
Zenith Blueprint toteaa Controls in Action -vaiheen vaiheessa 18, Fyysiset kontrollit II, Tietovälineiden hallinta, Hallintakeino 7.10:
Kaikissa tietovälineiden kuljetuksissa, erityisesti toimipisteiden välillä tai kolmansille osapuolille (kuten datamigraatiossa pilvipalveluntarjoajalle), on toteutettava erityiset vaiheet. Tietovälineet on salattava ennen siirtoa, pakattava peukaloinnin paljastaviin pakkauksiin ja lähetettävä luotettavien kuriirien kautta seurannalla. Ylläpidä kuljetuslokia, josta käy ilmi, mitä lähetettiin, milloin, kenelle ja vastaanoton vahvistus.
Auditointivalmius edellyttää, että fyysisiä tietovälineitä käsitellään kuten mitä tahansa muuta siirtokanavaa. Näyttöpaketin tulee sisältää tietovälineluettelo, salauskirjaus, hallussapitoketjuloki, kuriiriseuranta, vastaanottajan vahvistus, palautuskirjaus tai hävitystodistus.
Miten auditoijat testaavat turvallisen tiedostonsiirron hallintaa
Kypsän turvallisen siirron ohjelman tulee kestää useita auditointinäkökulmia. Sama näyttö voidaan tulkita eri tavoin ISO/IEC 27001:2022 -auditoijan, NIST CSF -arvioijan, COBIT 2019 -katselmoijan, DORA-katselmoijan tai GDPR-painotteisen tietosuoja-auditoijan näkökulmasta.
| Auditoijan näkökulma | Mitä testataan | Odotettu näyttö |
|---|---|---|
| ISO/IEC 27001:2022 -auditoija | Onko tiedonsiirron riskit tunnistettu, käsitelty, kontrolloitu ja katselmoitu ISMS:ssä | Soveltamisala, riskien arviointi, soveltuvuuslausunto, politiikat, siirtorekisteri, otosnäyttö, sisäisen tarkastuksen tulokset |
| ISO/IEC 27002:2022 -kontrollikatselmoija | Toimivatko 5.14, 8.12 ja 8.24 yhdessä luokittelun, pääsyn, lokituksen, toimittaja- ja poikkeamakontrollien kanssa | Hyväksytyt menetelmät, DLP-säännöt, kryptografiamääritykset, käyttöoikeuskatselmoinnit, lokit, toimittajalausekkeet |
| NIST CSF 2.0 -arvioija | Saavutetaanko GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- ja RECOVER-toimintojen tulokset | Nykyinen ja tavoiteprofiili, toimittajariskien tallenteet, tietovirtojen inventaario, valvontatapahtumat, reagointitallenteet |
| COBIT 2019- tai ISACA-auditoija | Onko hallinnointitavoitteet, omistajuus, prosessin suorituskyky ja seuranta määritelty | RACI, prosessimittarit, johdon raportointi, asianhallinta, kontrollitestauksen tulokset |
| GDPR-auditoija tai DPO-katselmointi | Ovatko henkilötietojen siirrot lainmukaisia, minimoituja, suojattuja ja todennettavissa | RoPA, DPIA tarvittaessa, siirron suojatoimet, tietoturvaloukkauksen arviointi, henkilötietojen käsittelijälausekkeet |
| DORA-katselmoija | Ovatko tärkeitä toimintoja tukevat ICT-kolmansien osapuolten tiedonvaihdot häiriönsietokykyisiä, sopimuksellisia ja auditoitavissa | ICT-kolmannen osapuolen rekisteri, sopimuslausekkeet, poikkeama-avustus, exit-suunnitelma, häiriönsietokyvyn testauksen tallenteet |
| NIS2-katselmoija | Ovatko turvallinen viestintä, kryptografia, toimittajaturvallisuus, poikkeamien käsittely ja hallituksen valvonta tehokkaita | Johdon hyväksyntä, politiikat, toimittaja-arvioinnit, poikkeamamenettelyt, raportointipäätösten tallenteet |
Oppi on yksinkertainen: älä luo erillisiä näyttökansioita jokaiselle säädökselle. Luo yksi turvallisen siirron näyttömalli ja kartoita se asiaankuuluviin velvoitteisiin.
Yleiset havainnot turvallisen siirron auditoinneissa
SaaS-yrityksissä, fintech-yhtiöissä, asiantuntijapalveluissa ja säännellyissä toimittajissa Clarysec näkee toistuvasti samat heikkoudet:
- SFTP-tilejä jaetaan toimittajan henkilöstön kesken
- Palvelutilit eivät koskaan vanhene
- Ulkoinen jakaminen on käytössä globaalisti pilvipohjaisissa yhteistyövälineissä
- Julkiset linkit ovat sallittuja luottamuksellisille tiedostoille
- DLP on olemassa, mutta sitä ei ole sovitettu tietojen luokitteluihin
- Sähköpostin salaus on valinnainen ja käyttäjän päätettävissä
- Toimittajasopimuksissa mainitaan luottamuksellisuus, mutta ei turvallisen siirron näyttöä
- Lokit kerätään, mutta niitä ei katselmoida
- Siirtohyväksynnät ovat chat-viesteissä eivätkä tikettijärjestelmässä
- Asiakasportaalin latausten säilytysaika on epäselvä
- Fyysisiä tietovälineitä käsitellään ISMS:n ulkopuolisena poikkeuksena
- Poikkeamien toimintapelikirjat eivät sisällä väärin osoitetun tiedostonsiirron tai vaarantuneen MFT-alustan skenaarioita
Jokainen heikkous luo sääntelyyn liittyvää kitkaa. GDPR:n näkökulmasta se heikentää osoitusvelvollisuutta ja tietoturvaloukkauksen puolustettavuutta. NIS2:n näkökulmasta se horjuttaa riskienhallintaa ja poikkeamien käsittelyä. DORA:n näkökulmasta se uhkaa ICT-kolmansien osapuolten riskien hallintaa ja operatiivisen häiriönsietokyvyn näyttöä.
Turvallisen tiedostonsiirron hallinnan tarkistuslista vuodelle 2026
Käytä tätä tarkistuslistaa ennen seuraavaa ISO/IEC 27001:2022 -auditointia, asiakkaan tietoturvakatselmointia, DORA-valmiusarviointia, NIS2-hallitusraportointia tai GDPR-näyttöpyyntöä.
- Onko meillä täydellinen rekisteri toistuvista arkaluonteisten tietojen siirroista?
- Onko siirtomenetelmät kartoitettu luokittelutasoihin?
- Ovatko ulkoiset siirrot nimenomaisesti valtuutettuja ja lokitettuja?
- Hallinnoidaanko MFT:tä, SFTP:tä, turvallisia portaaleja, ohjelmointirajapintoja, sähköpostia ja pilvilinkkejä johdonmukaisesti?
- Onko salaus pakotettu käyttöön luottamuksellisten, rajoitettujen ja henkilötietoja sisältävien siirtojen osalta?
- Kontrolloidaanko sähköpostiliitteitä salauksella, DLP:llä tai hyväksytyillä vaihtoehdoilla?
- Onko toimittajien siirtovelvoitteet kirjattu sopimuksiin?
- Lokitetaanko, valvotaanko ja katselmoidaanko kolmansien osapuolten pääsy säännöllisesti?
- Lokitetaanko tiedostojen käyttö, käyttöoikeusmuutokset ja jaettujen resurssien käyttö?
- Säilytetäänkö siirtolokit riittävän pitkään tutkintoja ja auditointeja varten?
- Onko poikkeavat siirrot integroitu tietoturvapoikkeamiin reagointiin?
- Pystymmekö luokittelemaan, käynnistääkö siirtopoikkeama GDPR-, NIS2- tai DORA-raportoinnin?
- Testaammeko siirtokontrolleja sisäisellä tarkastuksella tai kontrollien itsearvioinnilla?
- Onko meillä näyttöä johdon katselmoinnista ja riskinomistajan hyväksynnästä?
Jos vastaus johonkin näistä on epäselvä, ongelma ei todennäköisesti ole teknologiassa. Se on hallinnassa.
Reagoinnista auditointivalmiiseen häiriönsietokykyyn
Anyan läheltä piti -tilanne ei ollut vain estetty sähköposti. Se osoitti, että kontrolloimaton tietovirta voi muuttua sääntelyyn, sopimuksiin ja operatiiviseen häiriönsietokykyyn liittyväksi ongelmaksi sekunneissa.
Turvallisen tiedostonsiirron hallinta vuonna 2026 on enemmän kuin yhteyden salaamista. Kyse on sen osoittamisesta, että arkaluonteiset tiedot liikkuvat vain hyväksyttyjä, valvottuja ja oikeudellisesti puolustettavissa olevia reittejä pitkin.
Clarysec auttaa organisaatioita rakentamaan tämän näyttömallin käyttämällä Zenith Blueprint Zenith Blueprint- ja Zenith Controls Zenith Controls -ratkaisuja sekä ISO/IEC 27001:2022 -yhteensopivia politiikkamalleja, kuten Data Classification and Labeling Policy, Third-Party and Supplier Security Policy, Cryptographic Controls Policy - SME, Logging and Monitoring Policy - SME ja Remote Work Policy.
Jos valmistaudut ISO/IEC 27001:2022 -sertifiointiin, DORA-valmiuteen, NIS2-hallinnointiraportointiin tai GDPR-näyttöpyyntöön, aloita yhdestä kysymyksestä: pystytkö osoittamaan, minne arkaluonteiset tietosi siirtyivät viime kuussa?
Clarysec voi auttaa luomaan siirtorekisterin, kartoittamaan kontrollit, koventamaan tiedostonjakokanavat, yhdenmukaistamaan toimittajalausekkeet ja rakentamaan auditointinäytön, jonka avulla voit vastata luottavaisesti.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


