26
Korkeakoulujen ja opetus- ja kulttuuriminister iön yhteinen tietohallintohank e, jota CSC koordinoi RAkenteellise n KEhittämisen Tukena TIetohallinto Tietoturvan ja tietosuojan järjestelyt 6.2.2013, Antti Mäki

Tietoturvan ja tietosuojan järjestelyt

  • Upload
    orrick

  • View
    43

  • Download
    0

Embed Size (px)

DESCRIPTION

Tietoturvan ja tietosuojan järjestelyt. 6.2.2013, Antti Mäki. Korkeakoulujen valtakunnallisen tietovarannon turvaaminen. Tietosuojan ja tietoturvan pääperiaatteet Tietosuojan ja tietoturvan tarkistuslista Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus - PowerPoint PPT Presentation

Citation preview

Page 1: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen ja opetus- jakulttuuriministeriön yhteinen tietohallintohanke,jota CSC koordinoi

RAkenteellisen

KEhittämisen

Tukena

TIetohallinto

Tietoturvan ja tietosuojan järjestelyt

6.2.2013, Antti Mäki

Page 2: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 3: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 4: Tietoturvan ja tietosuojan järjestelyt

OKM palvelun tarjoajana (CSC)

OpetushallitusTilastokeskus

OKM-tiedonkeruutKorkeakoulut?

Korkeakoulun vastuulla sekä toteutus että tietosisältö rekisterinpitäjänä

Tiedon luovutus suoraan lain nojalla

tai korkeakoulun päätöksellä

Muuntaa rekisterinsä

tiedon Korkeakoulujen

tietomalliin (xdw-malli)

Tallentaa tiedon valtakunnalliseen

tietovarantoon

Tiedon käyttäjät hakevat kaikkien korkeakoulujen

tietoja omiin järjestelmiinsä

Page 5: Tietoturvan ja tietosuojan järjestelyt

Tietojen turvaamisen tavoitteet tietovarannon toteutuksessa

• Tietojen mahdollisimman sujuva ja laaja käyttö joustavasti erilaisissa tilanteissa on ensisijainen tavoite rekistereihin kuuluvien henkilöiden oikeuksien edistämisessä

• Samalla tietovarantoon tuotavat tiedot turvataan tietosuojan ja tietoturvan toteutumisen varmistavilla kuvauksilla, määrityksillä ja ratkaisuilla

Page 6: Tietoturvan ja tietosuojan järjestelyt

Tietojen ajantasaisuus- ja säilytysvaatimukset

• Säilytysaika määräytyy sen mukaan, miten tietoja säilytetään korkeakoulujen omissa rekistereissä korkeakoulujen arkistonmuodostussuunnitelmien ja muiden säilytysvelvoitteiden mukaisesti

• Yhdenvertaisen kohtelun turvaamiseksi tietoa on tietovarannon kautta pidettävä saatavilla eliniän ajan eli käytännössä pysyvästi

• Kun tietovarannon tieto on kopio lähdejärjestelmästä, on myös lähdejärjestelmän tieto säilytettävä vastaavasti

Page 7: Tietoturvan ja tietosuojan järjestelyt

Tietojen luovuttaminen

• Opiskelijavalintarekisterin käyttöön eli OPH:n toteuttamiin valtakunnallisiin palveluihin laissa säädetyn velvollisuuden nojalla eikä edellytä korkeakoululta erillistä ratkaisua

• Muihin viranomaistarpeisiin perustuu eri laeissa määriteltyihin tiedonsaantioikeuksiin sekä siihen, että kyseiset viranomaiset pyytävät korkeakouluja toimittamaan tiedot tietovarannon kautta

• Muuten rekisterinpitäjän päätöksellä

Page 8: Tietoturvan ja tietosuojan järjestelyt

Tietovarannon tietojen käsittely

• Tietovarantoon ei ole suoria käyttöliittymiä

• Tietovarannon lukurajanpinta luovuttaa automaattisesti kaiken pyydetyn tiedon sallituille palveluille (nyt vai OPH)

• OPH:n ylläpitämien palveluiden osana valvotaan henkilötietojen käyttöä

• Viranomaistiedonkeruita varten poiminnat toteutetaan erikseen valtuutetun CSC:n henkilöstön toimesta

Page 9: Tietoturvan ja tietosuojan järjestelyt

Käyttöoikeus- ja lokirekisterit

• Tietoja käyttävä palvelu vastaa käyttövaltuuksien valvonnasta ja tietojen katselulokin muodostamisesta (esim. OPH:n palvelut)

• Tietovarannon lukurajapinta tallentaa lokitietona jokaisen kutsun, kutsujan ja vastauksen

• Lukurajapinnan lokitieto muodostaa lokirekisterin korkeakoulukohtaisesti. Lokirekisteriin tallennetaan tieto, mikäli kutsu koski korkeakoulun rekisteriin kuuluvia tietoja

Page 10: Tietoturvan ja tietosuojan järjestelyt

Toimintatavat

• …joilla rekisterinpitäjä voi varmistua henkilötietojen käsittelyn lainmukaisuudesta

• Tietovarannon hallinnoimiseksi ja käytännöistä sopimiseksi luodaan teknisen ylläpitäjän ja korkeakoulujen yhteiset toimintatava

• Ehdotuksia valmistellaan RAKETTI-VIRTA-projektissa, mutta päätös toimintatavoista on opetus- ja kulttuuriministeriön, korkeakoulujen ja tietojen käyttöön osallistuvien viranomaisten yhteinen

Page 11: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 12: Tietoturvan ja tietosuojan järjestelyt

Tieto on korkeakoulun rekisterin osa valtakunnallisessa tietovarannossa

• Korkeakoulujen valtakunnalliseen tietovarantoon tallennetaan korkeakoulun opiskelijatietoja sisältävän henkilörekisterin tietoja

• Henkilötietolain nojalla korkeakoulun on rekisterinpitäjänä varmistuttava tietojen käsittelyn asianmukaisuudesta ja erityisesti tietoturvan ja tietosuojan toteutumisesta

Page 13: Tietoturvan ja tietosuojan järjestelyt

Asianmukaisuuden varmistaminen

• Korkeakoulu varmistaa tietoturvan ja tietosuojan toteutumisen yhdessä CSC:n kanssa laaditun sopimuksen sisällön, sen liitteen sisällön sekä tietosuojavaltuutetun toimiston suosituksen mukaisen tarkistuslistan avulla

• https://confluence.csc.fi/display/VIRTA/Tarkistulista+ja+vastaukset

Page 14: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 15: Tietoturvan ja tietosuojan järjestelyt

Sopimus teknisestä tietojekäsittelypalvelusta

• Tietosuojavaltuutetun toimiston suosituksen mukaiseen sopimukseen on koottu korkeakoulun ja CSC:n kesken sovittavat asiat

• Sopimus ja sen liitteen sisältö ovat voimassa korkeakoulun ja CSC:n välillä yhteisenä ymmärryksenä osapuolten välisistä velvoitteista kunnes kirjallinen sopimus on allekirjoitettu

• Sopimuksen liitteenä on CSC:n yhteistyökumppanin turvallisuussopimus

Page 16: Tietoturvan ja tietosuojan järjestelyt

Muistio tietovarantoon liittyvästä teknisestä tietojenkäsittelypalvelusta

• Lainsäätämisen myötä sopimus muuttuu korkeakoulun CSC:n ja OKM:n vastuunjaon kuvaavaksi muistioksi

• Sopimuksen varainen asia on enää varsinaisesti vain teknisen ylläpitäjän tehtävän delegoiminen OKM:ltä CSC:lle

• https://confluence.csc.fi/display/VIRTA/Sopimus+korkeakoulun+ja+CSCn+kesken

Page 17: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 18: Tietoturvan ja tietosuojan järjestelyt

Tietoturvan miniauditointi (Aalto-yliopisto)

• RAKETTI-Tietohallinto-ohjausryhmä päätti, että korkeakoulukohtaisten integraatioiden toteutuksien alkaessa ensimmäisenä toteuttajana Aalto-yliopisto perehtyy tietovarannon tietoturvan varmistamiseen ja sitä koskeviin suunnitelmiin

• Miniauditointi on suoritettu eikä tunnistettu esteitä tietointegraatioiden toteutukselle tässä vaiheessa

• Aalto-yliopiston lakiasiantuntijat perehtyvät myös sopimukseen teknisestä tietojenkäsittelypalvelusta

Page 19: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 20: Tietoturvan ja tietosuojan järjestelyt

välikysymys

• Onko teillä tietoturvasta vastaava ja rekisterinpidosta vastaava perillä tietointegraation toteuttamisesta?

Page 21: Tietoturvan ja tietosuojan järjestelyt

Tietoturvan käsittely korkeakoulujen vastaavien henkilöiden kanssa

• Korkeakoulukorttien tietointegraatiokyselyssä kohdassa 1.1.3 ilmoitetut henkilöt

• 6.2.2013 seminaarissa esitetty toimitetaan tiedoksi

• Syksyllä (marraskuussa?) järjestettävässä seminaarissa tietoturva- ja tietosuoja-asioiden käsittely

• Mukaan toteuttamaan tietoturvan auditointi sekä arvioimaan auditoinnin tulokset

Page 22: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 23: Tietoturvan ja tietosuojan järjestelyt

Tietoturva-auditointi

• Ulkopuolisen tahon toteuttamana

• Kun tietovaranto on kokonaisuutena audiotoitavissa (vuoden vaihteessa 2013-2014)

• Kohteena ketju korkeakoulusta tietoa käyttäviin palveluihin saakka (Opetushallituksen valtakunnalliset palvelut)

• Korkeakoulujen vastaavat henkilöt osallistuvat

Page 24: Tietoturvan ja tietosuojan järjestelyt

Korkeakoulujen valtakunnallisen tietovarannon turvaaminen

• Tietosuojan ja tietoturvan pääperiaatteet

• Tietosuojan ja tietoturvan tarkistuslista

• Sopimus teknisestä tietojenkäsittelypalvelusta sekä CSC:n asiakkaan tietoturvasopimus

• Tietoturvan miniauditointi (Aalto-yliopisto)

• Tietoturvan käsittely korkeakoulujen tietoturvasta vastaavien henkilöiden kanssa

• Ulkopuolinen tietoturva-auditointi myöhemmin

Page 25: Tietoturvan ja tietosuojan järjestelyt

OKM palvelun tarjoajana (CSC)

OpetushallitusTilastokeskus

OKM-tiedonkeruutKorkeakoulut?

Korkeakoulun vastuulla sekä toteutus että tietosisältö rekisterinpitäjänä

Tiedon luovutus suoraan lain nojalla

tai korkeakoulun päätöksellä

Muuntaa rekisterinsä

tiedon Korkeakoulujen

tietomalliin (xdw-malli)

Tallentaa tiedon valtakunnalliseen

tietovarantoon

Tiedon käyttäjät hakevat kaikkien korkeakoulujen

tietoja omiin järjestelmiinsä