Tietoturva

Hallinta on arkkitehtuuri, ei valintaruutu.

Tekoäly, joka voi toimia oikeissa järjestelmissä, on hyväksyttävä vain, jos sen rajat ovat todellisia. Tällä sivulla kerrotaan, miten nuo rajat toimivat – datan hallinta, käyttöoikeudet, hyväksynnät, mallien hallinta, eristys, auditoitavuus, integraatioiden hallinta ja käyttöönotto.

Aloita ilmainen kokeiluKatso hallintakeinot
Lähtökohta

Kerromme mieluummin rajat kuin väitämme kypsyyttä.

Jokainen alla oleva hallintakeino on jotain, minkä alusta tekee. Palvelun operaattorilla on ISO 27001- ja ISO 9001-sertifiointi, tietojenkäsittelyehdot ovat saatavilla pyynnöstä ja isännöinti on oletuksena EU:ssa. Pyydä arviointiisi tarvitsemasi dokumentaatio, niin kerromme tarkalleen, mitä tänään on olemassa.

Mitä väitämme
Tuotteen toiminnan: miten data kulkee, miten käyttöoikeudet pannaan täytäntöön, missä hyväksynnät sijaitsevat, mitä kirjataan lokiin ja minne alusta voidaan asentaa. Lisäksi operaattorin ISO 27001- ja ISO 9001-sertifioinnin sekä tietojen sijainnin EU:ssa.
Mitä emme väitä
Emme esitä operaattorin sertifiointia väitteenä tämän alustan jokaisesta osasta, emmekä väitä SOC 2 -sertifiointia tai mitään auditointiraporttia, jota emme voi antaa käteesi. Kysy, niin kerromme tarkalleen, mitä sertifioitu soveltamisala kattaa.
Pyydä tietoturvapaketti
Sertifioinnit ja sijainti
Alustan operaattorin hallussa
ISO 27001
Sertifioitu tietoturvan hallintajärjestelmä. Sertifikaatti ja soveltamisalalausunto saatavilla pyynnöstä.
ISO 9001
Sertifioitu laadunhallintajärjestelmä, joka kattaa palvelun toimittamisen ja tukemisen.
GDPR
Tietojenkäsittelyehdot ja alikäsittelijätiedot saatavilla pyynnöstä.
Tietojen sijainti EU:ssa
Isännöinti oletuksena EU:ssa. Saatavilla myös yksityinen pilvi ja täysin on-premise-asennus.
Emme tarkoituksella väitä SOC 2 -sertifiointia tai mitään auditointiraporttia, jota emme voi toimittaa, emmekä esitä sertifioinnin kattavan alustasta enempää kuin sen sertifioitu soveltamisala. Pyydä soveltamisalalausunto, niin saat sen.
Hallintakeinot

Kahdeksan aluetta, joista tietoturvatiimisi kysyy.

01Minne data menee, mitä säilytetään ja kuinka kauan.

Datan hallinta

·Sisältö tarkastetaan sääntöjäsi vasten ennen kuin se voi lähteä verkosta.
·Säilytysaika on määritettävissä työtila-, ketju- ja tarkastusjälkikohtaisesti.
·Vienti ja poisto ovat saatavilla pyynnöstä, ja molemmista jää merkintä.
·Palveluntarjoajatilit pysyvät sinun – malliliikenne kulkee omilla sopimuksillasi.
02Kuka saa tehdä mitä – täytäntöönpantuna, ei dokumentoituna.

Pääsy ja käyttöoikeudet

·Kertakirjautuminen omalla identiteetintarjoajallasi ja roolipohjainen käyttöoikeus sisällä.
·Ihmisillä, sovelluksilla ja agenteilla on kullakin omat tunnisteensa ja oikeutensa.
·Käyttöoikeudet periytyvät alaspäin, eikä niitä voi laajentaa paikallisesti.
·Käyttöoikeuksien tarkistuksia tukee haettava merkintä siitä, kuka pääsi mihinkin.
03Kohdat, joissa ihmisen on allekirjoitettava.

Ihmisen hyväksyntäkohdat

·Kirjoittaminen viralliseen tietojärjestelmään voi vaatia nimetyn hyväksyjän.
·Kaikki organisaation ulkopuolelle lähtevä voidaan portittaa samalla tavalla.
·Kynnyksen ylittävä kulutus pysähtyy ja jää odottamaan päätöstä.
·Hyväksyntävaatimukset ovat työnkulun määrittelyssä, eivät asetuksissa.
04Mitkä mallit ovat sallittuja, mihin työhön.

Mallien hallinta

·Hyväksytty malliluettelo tiimeittäin; hyväksymättömät mallit eivät ole käytettävissä.
·Reitityssäännöt tehtävän, arkaluonteisuuden, laadun ja kustannuksen mukaan.
·Itse isännöidyt ja on-premise-mallit voivat olla ainoa sallittu vaihtoehto.
·Palveluntarjoajan vaihdokset tehdään keskitetysti sovelluksiin koskematta.
05Organisaatio ei ylety toiseen.

Työtilojen eristys

·Työtilojen, kontekstin ja historian erottelu asiakasympäristön tasolla.
·Ketjukohtainen konteksti: agentti lukee sen, minkä ketju sallii, ei kaikkea.
·Ympäristöjen erottelu arviointi-, testi- ja tuotantokäyttöön.
·Ei asiakasympäristöjen välistä koulutusta eikä sisältösi uudelleenkäyttöä.
06Merkintä, joka vastaa kysymykseen myöhemmin.

Auditoitavuus

·Jokainen pyyntö, malli, päätös, hyväksyntä ja kustannus on kohdennettavissa.
·Haettavissa käyttäjän, tiimin, sovelluksen, työnkulun ja aikavälin mukaan.
·Määritettävä säilytysaika ja vienti vaatimustenmukaisuuden tarkastusta varten.
·Työnkulkujen ajohistoria syötteineen ja tuloksineen.
07Liitetyt järjestelmät pysyvät hallinnassa.

Integraatioiden hallinta

·Rajatut tunnisteet integraatiokohtaisesti, suppeimmilla toimivilla oikeuksilla.
·Luku ja kirjoitus myönnetään erikseen ja työnkulkukohtaisesti.
·Peruutus yhdestä paikasta pysäyttää kaiken siitä riippuvan.
·Jokainen kutsu liitettyyn järjestelmään kirjataan lokiin.
08Missä alusta itse ajetaan.

Käyttöönotto ja käsittely

·EU-pilvi oletuksena.
·Yksityisen pilven asennus sitä vaativille organisaatioille.
·Täysin on-premise-asennus, myös omilla malleilla.
·Tietojenkäsittelyehdot ja alikäsittelijätiedot saatavilla pyynnöstä.

Ota tietoturvatiimi mukaan arviointiin ajoissa.

Yllä olevat hallintakeinot ovat koko keskustelu. Jos arviointiasi varten puuttuu jotain, kuulemme sen mieluummin nyt kuin hankintavaiheessa.

14 päivää · ei maksukorttia · käytä omaa palveluntarjoajatiliäsi