Monelle suomalaiselle tietoturvaloukkaus on käsitteenä tuttu uutisista, mutta mitä se tarkoittaa omien henkilötietojen kannalta? Yksikin luvaton pääsy tietoihisi voi laukaista ketjun tapahtumia, joilla on kauaskantoisia seurauksia.

Ilmoitusaika GDPR:n mukaan: 72 tuntia ·
Yleisin syy (Verizon 2023): Inhimillinen virhe (74 % loukkauksista) ·
Keskimääräinen kustannus (IBM 2024): 4,88 miljoonaa dollaria ·
Ilmoitettujen loukkausten määrä EU:ssa (2022): yli 35 000

Pikakatsaus

1Vahvistetut faktat
2Mikä on epäselvää
  • Tarkka määrä ilmoittamattomia loukkauksia jää arvailuksi
  • Yksittäisen loukkauksen taloudellinen vaikutus pienille yrityksille on vaikeasti arvioitavissa
3Aikajanasignaali
  • 72 tunnin kello käynnistyy siitä hetkestä, kun rekisterinpitäjä saa loukkauksen tietoonsa (Tietosuojavaltuutetun toimiston aikatauluohje)
  • EU:ssa ilmoitettiin yli 35 000 tietoturvaloukkausta vuonna 2022 (Tietosuojavaltuutetun toimiston aikatauluohje)
4Mitä seuraavaksi
  • Tarkista Have I Been Pwned -palvelusta, ovatko tietosi vuotaneet
  • Vaihda salasanat ja ota kaksivaiheinen tunnistautuminen käyttöön
Ominaisuus Tieto
Määritelmä Turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan käsittelyyn (GDPR 4 artikla) (Tietosuojavaltuutetun toimiston ohjeet)
Ilmoitusaika 72 tuntia valvontaviranomaiselle (GDPR 33 artikla) (Digiturvamalli / Tietosuojamalli)
Yleisin syy Inhimillinen virhe (74 % loukkauksista, Verizon 2023)
Keskimääräinen kustannus 4,88 miljoonaa dollaria (IBM 2024)

Ydinasia: Loukkauksen määritelmä, ilmoitusaika ja yleisin syy antavat selkeän kuvan siitä, mitä vastaan taistellaan.

Mitä tietoturvaloukkaus tarkoittaa?

Mikä on henkilötietojen loukkaus GDPR:n mukaan?

  • Henkilötietojen tietoturvaloukkaus on turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan tuhoutumiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn (Tietosuojavaltuutetun toimiston ohjeet)
  • GDPR:n määritelmä kattaa sekä tahalliset että vahingossa tapahtuvat loukkaukset (Tietosuojavaltuutetun toimiston tietosivut)
  • Esimerkkejä: tietomurto, tietovuoto, luvaton pääsy

Yksinkertaistaen: jos työntekijä lähettää asiakaslistan vahingossa väärään sähköpostiosoitteeseen tai hakkeri murtautuu yrityksen palvelimelle, kyseessä on tietoturvaloukkaus. EU-komission mukaan tietoturvaloukkaus tapahtuu, kun yrityksen vastuulla olevat tiedot joutuvat turvallisuuspoikkeaman kohteeksi, joka johtaa luottamuksellisuuden, eheyden tai saatavuuden loukkaamiseen.

Keskeinen havainto: Määritelmä ei katso tarkoitusta – tahallinen hakkeri ja huolimaton työntekijä ovat saman lain alla.

Miksi tämä on tärkeää

Suomalaisen yrityksen on arvioitava jokaisen tietoturvaloukkauksen vakavuus rekisteröidyn näkökulmasta, ennen kuin se päättää ilmoittaa viranomaiselle (Valtioneuvoston ohjeistus).

Miten tietoturvaloukkaus eroaa tietovuodosta?

  • Tietoturvaloukkaus on yläkäsite, joka kattaa kaikki luvattomat pääsyt ja käsittelyt
  • Tietovuoto on tietoturvaloukkauksen alalaji, jossa tietoja päätyy ulkopuolisille
  • Kaikki tietovuodot ovat tietoturvaloukkauksia, mutta kaikki tietoturvaloukkaukset eivät ole tietovuotoja

Käytännön ero on selvä: jos yrityksen työntekijä poistaa vahingossa asiakastietokannan, kyseessä on tietoturvaloukkaus, mutta ei tietovuoto. Jos samat tiedot varastetaan ja julkaistaan, kyseessä on molemmat.

Yhteenveto: Yrityksen on aina arvioitava loukkauksen vakavuus. Rekisterinpitäjä: tee ilmoitus Tietosuojavaltuutetun toimistolle. Rekisteröity: tarkista, onko tietojasi vuodettu, ja vaihda salasanat.

Mikä on GDPR-loukkaus?

Mitkä ovat GDPR-loukkauksen tyypit?

  • GDPR-loukkaus on henkilötietojen tietoturvaloukkaus, joka koskee EU:n tietosuoja-asetusta (Tietosuojavaltuutetun toimiston määritelmä)
  • Loukkauksen vakavuus arvioidaan riskin perusteella
  • Tyypit: luottamuksellisuuden loukkaus, eheyden loukkaus, saatavuuden loukkaus
Loukkauksen tyyppi Esimerkki Riskitaso
Luottamuksellisuuden loukkaus Hakkeri varastaa asiakkaiden henkilötietoja Korkea
Eheyden loukkaus Työntekijä muuttaa potilastietoja ilman lupaa Korkea
Saatavuuden loukkaus Palvelin kaatuu ja potilastiedot katoavat väliaikaisesti Keskitaso

Mistä on kyse: Kolme loukkaustyyppiä, yksi yhteinen nimittäjä: jokaisessa tapauksessa henkilötietoja käsitellään tavalla, jota GDPR ei salli.

Miten GDPR-loukkaus ilmoitetaan?

  • Ilmoitusvelvollisuus valvontaviranomaiselle 72 tunnin kuluessa (Tietosuojavaltuutetun toimiston aikatauluohje)
  • Ilmoitus tehdään Suomessa Tietosuojavaltuutetun toimistolle (Tietosuojavaltuutetun toimiston ilmoituslomake)
  • Jos ilmoitusta ei voida tehdä 72 tunnin kuluessa, viivästys on perusteltava valvontaviranomaiselle (Digiturvamalli / Tietosuojamalli)

Ilmoituksen tulee sisältää loukkauksen luonne, arvioidut rekisteröityjen ja tietueiden määrät, tietosuojavastaavan tai muun yhteyshenkilön tiedot, todennäköiset seuraukset ja toimet haittojen lieventämiseksi (Digiturvamalli / Tietosuojamalli).

Käytännön neuvo: 72 tuntia on tiukka aikaraja – valmistele ilmoituspohja etukäteen.

Mitkä ovat neljä yleisintä syytä tietoturvaloukkauksille?

Mikä on inhimillisen virheen osuus loukkauksista?

  • Inhimillinen virhe on yleisin syy, 74 % loukkauksista (Verizon 2023)
  • Tyypillisiä virheitä: vahingossa lähetetyt sähköpostit, väärin konfiguroidut tietokannat, kadonneet laitteet

Miten tietojenkalastelu johtaa loukkauksiin?

  • Tietojenkalastelu on toiseksi yleisin syy
  • Huijarit lähettävät sähköposteja, jotka näyttävät tulevan luotettavasta lähteestä
  • Uhri kirjautuu väärennetylle sivustolle ja luovuttaa tunnuksensa

Neljän yleisimmän syyn kirjo on laaja: inhimillinen virhe (74 %), tietojenkalastelu, järjestelmähaavoittuvuudet ja sisäpiirien väärinkäyttö. Verizonin 2023 tutkimus osoittaa inhimillisen virheen olevan ylivoimaisesti yleisin syy.

Varoitus

Suomalaiset yritykset, jotka eivät kouluta henkilöstöään tietoturva-asioissa, altistavat itsensä suurimmalle yksittäiselle riskille: inhimilliselle virheelle, joka aiheuttaa lähes kolme neljästä loukkauksesta.

Miten voin tietää, onko tietojani vuodettu?

Mitkä työkalut auttavat tarkistamaan tietovuodot?

  • Käytä palveluita kuten Have I Been Pwned
  • Tarkista pankkitilit, sähköposti ja sosiaalinen media
  • Seuraa yrityksen ilmoituksia tietoturvaloukkauksesta

Mitä tietoja vuotaneista tietokannoista kannattaa tarkistaa?

  • Sähköpostiosoite ja salasanat
  • Henkilötunnus, osoite ja puhelinnumero
  • Luottokorttitiedot ja pankkitilitiedot

Suomi.fi:n opas ohjaa organisaatiota ilmoittamaan Tietosuojavaltuutetun toimistolle, jos rikkomus voi aiheuttaa riskin asianomaisille henkilöille (Suomi.fi:n viranomaisohjeet).

Toimintamalli: Matalan kynnyksen tarkistus – Have I Been Pwned on ilmainen ja nopea ensiapu.

Mitä tapahtuu, jos olet joutunut tietoturvaloukkauksen kohteeksi?

Mitä toimenpiteitä yksityishenkilön tulisi tehdä?

  • Vaihda salasanat, ota käyttöön kaksivaiheinen tunnistautuminen
  • Varo tietojenkalastelua ja identiteettivarkautta
  • Ilmoita tapahtuneesta tietosuojavaltuutetulle, jos epäilet vakavaa loukkausta

Mitä seurauksia tietoturvaloukkauksella voi olla?

  • Identiteettivarkauden riski kasvaa
  • Taloudelliset vahingot, esimerkiksi luvattomat tilisiirrot
  • Mainehaitat, jos henkilötietoja käytetään väärin

Rekisteröidyille on ilmoitettava tietoturvaloukkauksesta, jos loukkaus todennäköisesti aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen (Tietosuojavaltuutetun toimiston linjaus). Tietosuojavaltuutetun toimiston ohjeen mukaan rekisterinpitäjän tulee aina ilmoittaa rekisteröidyille korkean riskin tilanteissa, vaikka korkea riski olisi myöhemmin poistettu toimenpiteillä (Valtioneuvoston tiedote).

Käytännön neuvo

Suomalaiselle yksityishenkilölle nopein tapa suojautua on vaihtaa salasanat välittömästi ja ottaa käyttöön kaksivaiheinen tunnistautuminen kaikissa palveluissa, joissa se on mahdollista.

Henkilötietojen loukkaus on “turvallisuuspoikkeama, joka johtaa henkilötietojen vahingossa tai laittomasti tapahtuvaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn”.

Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)

Tietoturvaloukkaus tapahtuu, kun yrityksen vastuulla olevat tiedot joutuvat turvallisuuspoikkeaman kohteeksi, joka johtaa luottamuksellisuuden, eheyden tai saatavuuden loukkaamiseen.

EU-komissio (EU:n tietosuojan sääntelyelin)

Käsittelijän on ilmoitettava henkilötietojen tietoturvaloukkauksesta rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan sen tietoonsa (Digiturvamalli / Tietosuojamalli). Ilmoitus tietoturvaloukkauksesta -lomake toimii Valtorin Turvalomake-palvelussa (Tietosuojavaltuutetun toimiston ilmoituslomake).

Vahvistetut faktat

  • GDPR:n määritelmä tietoturvaloukkauksesta (GDPR 4 artikla) (Tietosuojavaltuutetun toimiston ohjeet)
  • Ilmoitusvelvollisuus 72 tunnissa (Tietosuojavaltuutetun toimiston aikatauluohje)
  • Inhimillinen virhe on yleisin syy (Verizon 2023)

Mikä on epäselvää

  • Tarkka määrä ilmoittamattomia loukkauksia
  • Yksittäisen loukkauksen taloudellinen vaikutus pienille yrityksille

Suomalaisen yrityksen on päätettävä itse, milloin riski on niin korkea, että siitä on ilmoitettava rekisteröidyille. Tämä päätös on tehtävä nopeasti, usein keskellä kriisiä, ja sen perustana on arvio loukkauksen vakavuudesta rekisteröidyn näkökulmasta. Suomalaiselle yksityishenkilölle valinta on selvä: vaihda salasanat ja ota kaksivaiheinen tunnistautuminen käyttöön, tai altista itsesi identiteettivarkaudelle ja taloudellisille vahingoille.

Usein kysytyt kysymykset

Mikä on henkilötietojen loukkaus?

Henkilötietojen loukkaus on turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan tuhoutumiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn (Tietosuojavaltuutetun toimiston ohjeet).

Miten ilmoitan tietoturvaloukkauksesta tietosuojavaltuutetulle?

Ilmoitus tehdään Tietosuojavaltuutetun toimistolle Valtorin Turvalomake-palvelussa (Tietosuojavaltuutetun toimiston ilmoituslomake).

Voiko tietoturvaloukkaus johtaa sakkoihin?

Kyllä, GDPR:n mukaan yritykselle voidaan määrätä hallinnollisia sakkoja, jotka voivat olla jopa 20 miljoonaa euroa tai 4 % yrityksen vuotuisesta maailmanlaajuisesta liikevaihdosta.

Miten suojautua tietoturvaloukkauksilta?

Käytä vahvoja salasanoja, ota kaksivaiheinen tunnistautuminen käyttöön, päivitä ohjelmistot säännöllisesti.

Mitä tietoja vuotaa yleisimmin tietoturvaloukkauksessa?

Sähköpostiosoitteet, salasanat, henkilötunnukset, osoitteet, puhelinnumerot ja luottokorttitiedot.

Onko tietoturvaloukkaus sama kuin tietovuoto?

Ei. Tietoturvaloukkaus on yläkäsite, joka kattaa kaikki luvattomat pääsyt ja käsittelyt. Tietovuoto on alalaji, jossa tietoja päätyy ulkopuolisille.

Miten yrityksen tulisi reagoida tietoturvaloukkaukseen?

Arvioi loukkauksen vakavuus, tee ilmoitus Tietosuojavaltuutetun toimistolle 72 tunnin kuluessa, tiedota rekisteröityjä korkean riskin tilanteissa (Suomi.fi:n viranomaisohjeet).

Aiheeseen liittyvää: 045 alkuinen numero – prepaid, operaattori ja huijaus · Arctic Nutrition huijaus – Onko Soluni pyramidihuijaus

Lopputulos: Yksityishenkilön on vaihdettava salasanat heti. Yrityksen on tunnettava 72 tunnin sääntö.