Tietoturvaloukkaus on kriisitilanne, johon harva organisaatio on aidosti varautunut. Kun loukkaus havaitaan, 72 tunnin kello käynnistyy heti — mutta kuka vastaa, mitä dokumentoidaan, miten vakavuus arvioidaan ja kenelle ilmoitetaan? Ilman selkeää prosessia päätökset tehdään hätäisesti sähköpostiketjuissa, dokumentaatio jää puutteelliseksi ja ilmoitus tehdään liian myöhään tai liian niukoin tiedoin. PrivacyDesigner tarjoaa ohjatun prosessin joka vie tietoturvaloukkauksesta dokumentoituun, auditoitavaan ilmoitukseen — nopeasti ja lainmukaisesti.

[Kuvakaappaus tulossa]
Poikkeamien hallintanäkymä — 72 tunnin laskuri, vakavuusarviointi ja ilmoitusluonnos yhdessä näkymässä

Haaste: 72 tunnin kello käy mutta prosessi on epäselvä

Tietoturvaloukkauksen sattuessa useimmissa organisaatioissa herää välittömästi kysymyksiä joihin ei ole valmiita vastauksia: Onko tämä ilmoitettava loukkaus? Kuka on vastuuhenkilö? Mitä tietoja ilmoitukseen tarvitaan? Onko rekisteröidyillekin ilmoitettava? Dokumentaatio tapahtuu sähköpostissa ja WhatsApp-viesteissä, joita on myöhemmin mahdotonta koota yhtenäiseksi aikajanoiksi. 72 tunnin määräaika ylittyy tai ilmoitus tehdään puutteellisin tiedoin — molemmat ovat omia rikkomuksiaan. Jälkikäteen on lähes mahdotonta osoittaa milloin loukkaus havaittiin, mitä päätettiin ja millä perusteilla.

Miten poikkeamien hallinta toimii PrivacyDesignerissa

  • Ohjattu kirjauslomake EDPB-kriteeristöllä — havaintohetki, tapahtuman kuvaus, vaikutetut henkilöt ja tietoryhmät kirjataan strukturoidusti, ja järjestelmä laskee automaattisesti vakavuustason EDPB:n ENISA-ohjeiston perusteella.
  • 72 tunnin laskuri käynnistyy heti havaintohetkestä — vastuuhenkilöt saavat muistutuksia kun aikaraja lähestyy.
  • Automaattinen ilmoitusluonnos — PrivacyDesigner luo Tietosuojavaltuutetulle toimitettavan ilmoituksen pohjan kirjattujen tietojen pohjalta. DPO tarkistaa ja täydentää luonnoksen.
  • Rekisteröidyille ilmoittamisen arviointi — järjestelmä ohjaa arvioimaan onko rekisteröidyille ilmoittaminen tarpeen ja auttaa muotoilemaan ilmoituksen.
  • Korjaavien toimenpiteiden seuranta — jokainen kirjattu toimenpide vastuuhenkilöineen ja deadlineineen seurataan suljetuksi asti.
  • Pysyvä poikkeamarekisteri — kaikki poikkeamat tallentuvat rekisteriin myöhempiä auditointeja varten, myös ne joista ei tehty viranomaisilmoitusta.
[Kuvakaappaus 1 tulossa]
Poikkeaman kirjauslomake — vakavuusarviointi ja 72h-laskuri
[Kuvakaappaus 2 tulossa]
Poikkeamarekisteri — kaikki tapahtumat, tilat ja toimenpiteet seurattuna

Hyödyt organisaatiolle

  • 72 tunnin määräaika ei yllätä — selkeä prosessi ja automaattiset muistutukset varmistavat että ilmoitus tehdään ajallaan.
  • Laadukas ilmoitus viranomaiselle — ohjattu kirjaaminen tuottaa sisällöltään kattavan ilmoituksen eikä jätä olennaisia kohtia puuttumaan.
  • Täydellinen dokumentaatiojälki — jokainen päätös, toimenpide ja aikahetki tallentuu automaattisesti — jälkikäteen ei tarvitse rekonstruoida tapahtumien kulkua.
  • Vakavuuden arviointi ei ole mutu-tuntumaa — EDPB:n kriteeristöön perustuva arviointi tekee päätöksenteon läpinäkyväksi ja perustelluksi.
  • GDPR 33(5) -vaatimuksen täyttyminen — poikkeamarekisteri dokumentoi kaikki loukkaukset, myös ilmoittamattomat — automaattisesti.

Usein kysyttyjä kysymyksiä

Milloin tietoturvaloukkaus pitää ilmoittaa tietosuojaviranomaiselle?
72 tunnin kuluessa havaitsemisesta, jos loukkaus todennäköisesti aiheuttaa riskin henkilöille. Suomessa ilmoitetaan Tietosuojavaltuutetulle. Epävarmoissa tilanteissa ilmoittaminen on turvallisempi vaihtoehto kuin ilmoittamatta jättäminen.

Pitääkö rekisteröidyillekin ilmoittaa?
Korkean riskin tilanteissa kyllä — esimerkiksi laajamittaisessa salasanavuodossa tai arkaluonteisten tietojen paljastumisessa. PrivacyDesigner ohjaa vakavuuden arvioinnissa EDPB:n ohjeistuksen mukaisesti.

Miten poikkeamia seurataan jälkikäteen?
GDPR 33(5) edellyttää kaikkien poikkeamien dokumentointia. PrivacyDesignerin pysyvä poikkeamarekisteri tallentaa kaikki tapahtumat, päätösten perustelut ja korjaavat toimenpiteet.


Lue seuraavaksi: Toimittajien hallinta → · Vaatimuskehikot →

Varaudu tietoturvaloukkauksiin ennen kuin ne tapahtuvat

Varaa demo ja näytämme, miten 72 tunnin prosessi toimii PrivacyDesignerissa.

Varaa maksuton demo