11.07.2015 Views

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

54projektissa ei arvioitu etätyötä, sähköistä asiointia ja tietojärjestelmientoteutusta, koska näitä prosesseja ei asiakasorganisaatiossa ole olemassa.4.3.2. Vaihe 2. Vaatimusten kerääminenTietoturvallisuuden kehittämisen vaatimukset saadaan tiedonauditointiprosessista, organisaation ympäristöstä sekä riskien arvioinnista.Keinoina ovat tiedon auditoinnin hybridi-lähestymistavan (ks. taulukko 3)mukaan haastattelut, tietovirtojen tunnistaminen, organisaation tarkkailu,dokumentaatioihin tutustuminen, tiedontarpeiden tunnistaminen tai sisäistenja ulkoisten tietolähteiden tunnistaminen. Pilottikunnasta ei löytynytmerkittävästi dokumentaatiota tietoturvatoiminnasta taitietojenkäsittelyprosesseista. Vaatimukset kerättiin siis tietojen auditoinnistasekä riskianalyysistä.4.3.2.1 Tietojen auditointiprosessiOrganisaatiolle tärkeät tiedot tulee tunnistaa ja luokitella. Luokittelutehdään arvon mukaan (käytettävyysluokka, tärkeysluokka) jasalassapitovaatimusten mukaan (salassapitoluokka). Kun tiedot on tunnistettuja luokiteltu, tiedetään, mitä tietoa organisaatiossa käsitellään ja missä tiedotsijaitsevat. Luokiteltu tieto voidaan suojata asianmukaisesti: Organisaationtoiminnan kannalta tärkeä tai salassapidettävä tieto suojataan vahvemmin kuinvähemmän tärkeä tai julkinen tieto.Tiedolle määritellään arvo sen mukaan, miten tärkeää tieto onorganisaatiolle. Arvonmääritys ei ole itsetarkoitus, vaan käytäntö ohjaatoimintayksikköä ja henkilöitä tunnistamaan organisaation toiminnallearvokkaan ja huolellisesti käsiteltävän tiedon [Kyrölä, 2001].Tietojen tunnistaminen ja luokittelu oli työryhmien tehtävänä. Ensimmäisentyöryhmän kokoontuessa ei ollut käytössä arkistonmuodostussuunnitelmaa jatietojen tunnistus tehtiin ideariihessä. Henkilöt kirjasivat yhdessä isollepaperille tietoja, joita he tunnistivat omalta toimialueeltaan. Tunnistamisenapuna käytettiin avainsanaluetteloita, joissa oli esimerkinomaisesti esitetty,minkälaisista tietoja organisaatioissa yleensä käsitellään. Kun tiedot oli kirjattu,ne luokiteltiin ensinnäkin tärkeysluokkiin ja sen jälkeen salassapitoluokkiin.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!