Tietoturvan ja tietosuojan järjestelyt

26
Korkeakoulujen ja opetus- ja kulttuuriminister iön yhteinen tietohallintohank e, jota CSC koordinoi RAkenteellise n KEhittämisen Tukena TIetohallinto Tietoturvan ja tietosuojan järjestelyt 6.2.2013, Antti Mäki

description

Tietoturvan ja tietosuojan järjestelyt. 6.2.2013, Antti Mäki. Korkeakoulujen valtakunnallisen tietovarannon turvaaminen. Tietosuojan ja tietoturvan pääperiaatteet Tietosuojan ja tietoturvan tarkistuslista Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus - PowerPoint PPT Presentation

Transcript of Tietoturvan ja tietosuojan järjestelyt

Page 1: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen ja opetus- jakulttuuriministeriön yhteinen tietohallintohanke,jota CSC koordinoi

RAkenteellisen

KEhittämisen

Tukena

TIetohallinto

Tietoturvan ja tietosuojan järjestelyt

6.2.2013, Antti Mäki

Page 2: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 3: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 4: Tietoturvan ja tietosuojan järjestelyt

OKM palvelun tarjoajana (CSC)

OpetushallitusTilastokeskus

OKM-tiedonkeruutKorkeakoulut?

Korkeakoulun vastuulla sekä toteutus että tietosisältö rekisterinpitäjänä

Tiedon luovutus suoraan lain nojalla

tai korkeakoulun päätöksellä

Muuntaa rekisterinsä

tiedon Korkeakoulujen

tietomalliin (xdw-malli)

Tallentaa tiedon valtakunnalliseen

tietovarantoon

Tiedon käyttäjät hakevat kaikkien korkeakoulujen

tietoja omiin järjestelmiinsä

Page 5: Tietoturvan ja tietosuojan järjestelyt

Tietojen turvaamisen tavoitteet tietovarannon toteutuksessa

• Tietojen mahdollisimman sujuva ja laaja käyttö joustavasti erilaisissa tilanteissa on ensisijainen tavoite rekistereihin kuuluvien henkilöiden oikeuksien edistämisessä

• Samalla tietovarantoon tuotavat tiedot turvataan tietosuojan ja tietoturvan toteutumisen varmistavilla kuvauksilla, määrityksillä ja ratkaisuilla

Page 6: Tietoturvan ja tietosuojan järjestelyt

Tietojen ajantasaisuus- ja säilytysvaatimukset

• Säilytysaika määräytyy sen mukaan, miten tietoja säilytetään korkeakoulujen omissa rekistereissä korkeakoulujen arkistonmuodostussuunnitelmien ja muiden säilytysvelvoitteiden mukaisesti

• Yhdenvertaisen kohtelun turvaamiseksi tietoa on tietovarannon kautta pidettävä saatavilla eliniän ajan eli käytännössä pysyvästi

• Kun tietovarannon tieto on kopio lähdejärjestelmästä, on myös lähdejärjestelmän tieto säilytettävä vastaavasti

Page 7: Tietoturvan ja tietosuojan järjestelyt

Tietojen luovuttaminen

• Opiskelijavalintarekisterin käyttöön eli OPH:n toteuttamiin valtakunnallisiin palveluihin laissa säädetyn velvollisuuden nojalla eikä edellytä korkeakoululta erillistä ratkaisua

• Muihin viranomaistarpeisiin perustuu eri laeissa määriteltyihin tiedonsaantioikeuksiin sekä siihen, että kyseiset viranomaiset pyytävät korkeakouluja toimittamaan tiedot tietovarannon kautta

• Muuten rekisterinpitäjän päätöksellä

Page 8: Tietoturvan ja tietosuojan järjestelyt

Tietovarannon tietojen käsittely

• Tietovarantoon ei ole suoria käyttöliittymiä

• Tietovarannon lukurajanpinta luovuttaa automaattisesti kaiken pyydetyn tiedon sallituille palveluille (nyt vai OPH)

• OPH:n ylläpitämien palveluiden osana valvotaan henkilötietojen käyttöä

• Viranomaistiedonkeruita varten poiminnat toteutetaan erikseen valtuutetun CSC:n henkilöstön toimesta

Page 9: Tietoturvan ja tietosuojan järjestelyt

Käyttöoikeus- ja lokirekisterit

• Tietoja käyttävä palvelu vastaa käyttövaltuuksien valvonnasta ja tietojen katselulokin muodostamisesta (esim. OPH:n palvelut)

• Tietovarannon lukurajapinta tallentaa lokitietona jokaisen kutsun, kutsujan ja vastauksen

• Lukurajapinnan lokitieto muodostaa lokirekisterin korkeakoulukohtaisesti. Lokirekisteriin tallennetaan tieto, mikäli kutsu koski korkeakoulun rekisteriin kuuluvia tietoja

Page 10: Tietoturvan ja tietosuojan järjestelyt

Toimintatavat

• …joilla rekisterinpitäjä voi varmistua henkilötietojen käsittelyn lainmukaisuudesta

• Tietovarannon hallinnoimiseksi ja käytännöistä sopimiseksi luodaan teknisen ylläpitäjän ja korkeakoulujen yhteiset toimintatava

• Ehdotuksia valmistellaan RAKETTI-VIRTA-projektissa, mutta päätös toimintatavoista on opetus- ja kulttuuriministeriön, korkeakoulujen ja tietojen käyttöön osallistuvien viranomaisten yhteinen

Page 11: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 12: Tietoturvan ja tietosuojan järjestelyt

Tieto on korkeakoulun rekisterin osa valtakunnallisessa tietovarannossa

• Korkeakoulujen valtakunnalliseen tietovarantoon tallennetaan korkeakoulun opiskelijatietoja sisältävän henkilörekisterin tietoja

• Henkilötietolain nojalla korkeakoulun on rekisterinpitäjänä varmistuttava tietojen käsittelyn asianmukaisuudesta ja erityisesti tietoturvan ja tietosuojan toteutumisesta

Page 13: Tietoturvan ja tietosuojan järjestelyt

Asianmukaisuuden varmistaminen

• Korkeakoulu varmistaa tietoturvan ja tietosuojan toteutumisen yhdessä CSC:n kanssa laaditun sopimuksen sisällön, sen liitteen sisällön sekä tietosuojavaltuutetun toimiston suosituksen mukaisen tarkistuslistan avulla

• https://confluence.csc.fi/display/VIRTA/Tarkistulista+ja+vastaukset

Page 14: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 15: Tietoturvan ja tietosuojan järjestelyt

Sopimus teknisestä tietojekäsittelypalvelusta

• Tietosuojavaltuutetun toimiston suosituksen mukaiseen sopimukseen on koottu korkeakoulun ja CSC:n kesken sovittavat asiat

• Sopimus ja sen liitteen sisältö ovat voimassa korkeakoulun ja CSC:n välillä yhteisenä ymmärryksenä osapuolten välisistä velvoitteista kunnes kirjallinen sopimus on allekirjoitettu

• Sopimuksen liitteenä on CSC:n yhteistyökumppanin turvallisuussopimus

Page 16: Tietoturvan ja tietosuojan järjestelyt

Muistio tietovarantoon liittyvästä teknisestä tietojenkäsittelypalvelusta

• Lainsäätämisen myötä sopimus muuttuu korkeakoulun CSC:n ja OKM:n vastuunjaon kuvaavaksi muistioksi

• Sopimuksen varainen asia on enää varsinaisesti vain teknisen ylläpitäjän tehtävän delegoiminen OKM:ltä CSC:lle

• https://confluence.csc.fi/display/VIRTA/Sopimus+korkeakoulun+ja+CSCn+kesken

Page 17: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 18: Tietoturvan ja tietosuojan järjestelyt

Tietoturvan miniauditointi (Aalto-yliopisto)

• RAKETTI-Tietohallinto-ohjausryhmä päätti, että korkeakoulukohtaisten integraatioiden toteutuksien alkaessa ensimmäisenä toteuttajana Aalto-yliopisto perehtyy tietovarannon tietoturvan varmistamiseen ja sitä koskeviin suunnitelmiin

• Miniauditointi on suoritettu eikä tunnistettu esteitä tietointegraatioiden toteutukselle tässä vaiheessa

• Aalto-yliopiston lakiasiantuntijat perehtyvät myös sopimukseen teknisestä tietojenkäsittelypalvelusta

Page 19: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 20: Tietoturvan ja tietosuojan järjestelyt

välikysymys

• Onko teillä tietoturvasta vastaava ja rekisterinpidosta vastaava perillä tietointegraation toteuttamisesta?

Page 21: Tietoturvan ja tietosuojan järjestelyt

Tietoturvan käsittely korkeakoulujen vastaavien henkilöiden kanssa

• Korkeakoulukorttien tietointegraatiokyselyssä kohdassa 1.1.3 ilmoitetut henkilöt

• 6.2.2013 seminaarissa esitetty toimitetaan tiedoksi

• Syksyllä (marraskuussa?) järjestettävässä seminaarissa tietoturva- ja tietosuoja-asioiden käsittely

• Mukaan toteuttamaan tietoturvan auditointi sekä arvioimaan auditoinnin tulokset

Page 22: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 23: Tietoturvan ja tietosuojan järjestelyt

Tietoturva-auditointi

• Ulkopuolisen tahon toteuttamana

• Kun tietovaranto on kokonaisuutena audiotoitavissa (vuoden vaihteessa 2013-2014)

• Kohteena ketju korkeakoulusta tietoa käyttäviin palveluihin saakka (Opetushallituksen valtakunnalliset palvelut)

• Korkeakoulujen vastaavat henkilöt osallistuvat

Page 24: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 25: Tietoturvan ja tietosuojan järjestelyt

OKM palvelun tarjoajana (CSC)

OpetushallitusTilastokeskus

OKM-tiedonkeruutKorkeakoulut?

Korkeakoulun vastuulla sekä toteutus että tietosisältö rekisterinpitäjänä

Tiedon luovutus suoraan lain nojalla

tai korkeakoulun päätöksellä

Muuntaa rekisterinsä

tiedon Korkeakoulujen

tietomalliin (xdw-malli)

Tallentaa tiedon valtakunnalliseen

tietovarantoon

Tiedon käyttäjät hakevat kaikkien korkeakoulujen

tietoja omiin järjestelmiinsä