
Mikä on tietoturvaloukkaus? Määritelmä, syyt ja ennaltaehkäisy
Monelle suomalaiselle tietoturvaloukkaus on käsitteenä tuttu uutisista, mutta mitä se tarkoittaa omien henkilötietojen kannalta? Yksikin luvaton pääsy tietoihisi voi laukaista ketjun tapahtumia, joilla on kauaskantoisia seurauksia.
Ilmoitusaika GDPR:n mukaan: 72 tuntia ·
Yleisin syy (Verizon 2023): Inhimillinen virhe (74 % loukkauksista) ·
Keskimääräinen kustannus (IBM 2024): 4,88 miljoonaa dollaria ·
Ilmoitettujen loukkausten määrä EU:ssa (2022): yli 35 000
Pikakatsaus
- GDPR määrittelee tietoturvaloukkauksen turvallisuuspoikkeamaksi, joka johtaa henkilötietojen luvattomaan käsittelyyn (Tietosuojavaltuutetun toimiston ohjeet)
- Ilmoitusvelvollisuus valvontaviranomaiselle on 72 tuntia (Tietosuojavaltuutetun toimiston aikatauluohje)
- Tarkka määrä ilmoittamattomia loukkauksia jää arvailuksi
- Yksittäisen loukkauksen taloudellinen vaikutus pienille yrityksille on vaikeasti arvioitavissa
- 72 tunnin kello käynnistyy siitä hetkestä, kun rekisterinpitäjä saa loukkauksen tietoonsa (Tietosuojavaltuutetun toimiston aikatauluohje)
- EU:ssa ilmoitettiin yli 35 000 tietoturvaloukkausta vuonna 2022 (Tietosuojavaltuutetun toimiston aikatauluohje)
- Tarkista Have I Been Pwned -palvelusta, ovatko tietosi vuotaneet
- Vaihda salasanat ja ota kaksivaiheinen tunnistautuminen käyttöön
| Ominaisuus | Tieto |
|---|---|
| Määritelmä | Turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan käsittelyyn (GDPR 4 artikla) (Tietosuojavaltuutetun toimiston ohjeet) |
| Ilmoitusaika | 72 tuntia valvontaviranomaiselle (GDPR 33 artikla) (Digiturvamalli / Tietosuojamalli) |
| Yleisin syy | Inhimillinen virhe (74 % loukkauksista, Verizon 2023) |
| Keskimääräinen kustannus | 4,88 miljoonaa dollaria (IBM 2024) |
Ydinasia: Loukkauksen määritelmä, ilmoitusaika ja yleisin syy antavat selkeän kuvan siitä, mitä vastaan taistellaan.
Mitä tietoturvaloukkaus tarkoittaa?
Mikä on henkilötietojen loukkaus GDPR:n mukaan?
- Henkilötietojen tietoturvaloukkaus on turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan tuhoutumiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn (Tietosuojavaltuutetun toimiston ohjeet)
- GDPR:n määritelmä kattaa sekä tahalliset että vahingossa tapahtuvat loukkaukset (Tietosuojavaltuutetun toimiston tietosivut)
- Esimerkkejä: tietomurto, tietovuoto, luvaton pääsy
Yksinkertaistaen: jos työntekijä lähettää asiakaslistan vahingossa väärään sähköpostiosoitteeseen tai hakkeri murtautuu yrityksen palvelimelle, kyseessä on tietoturvaloukkaus. EU-komission mukaan tietoturvaloukkaus tapahtuu, kun yrityksen vastuulla olevat tiedot joutuvat turvallisuuspoikkeaman kohteeksi, joka johtaa luottamuksellisuuden, eheyden tai saatavuuden loukkaamiseen.
Keskeinen havainto: Määritelmä ei katso tarkoitusta – tahallinen hakkeri ja huolimaton työntekijä ovat saman lain alla.
Suomalaisen yrityksen on arvioitava jokaisen tietoturvaloukkauksen vakavuus rekisteröidyn näkökulmasta, ennen kuin se päättää ilmoittaa viranomaiselle (Valtioneuvoston ohjeistus).
Miten tietoturvaloukkaus eroaa tietovuodosta?
- Tietoturvaloukkaus on yläkäsite, joka kattaa kaikki luvattomat pääsyt ja käsittelyt
- Tietovuoto on tietoturvaloukkauksen alalaji, jossa tietoja päätyy ulkopuolisille
- Kaikki tietovuodot ovat tietoturvaloukkauksia, mutta kaikki tietoturvaloukkaukset eivät ole tietovuotoja
Käytännön ero on selvä: jos yrityksen työntekijä poistaa vahingossa asiakastietokannan, kyseessä on tietoturvaloukkaus, mutta ei tietovuoto. Jos samat tiedot varastetaan ja julkaistaan, kyseessä on molemmat.
Mikä on GDPR-loukkaus?
Mitkä ovat GDPR-loukkauksen tyypit?
- GDPR-loukkaus on henkilötietojen tietoturvaloukkaus, joka koskee EU:n tietosuoja-asetusta (Tietosuojavaltuutetun toimiston määritelmä)
- Loukkauksen vakavuus arvioidaan riskin perusteella
- Tyypit: luottamuksellisuuden loukkaus, eheyden loukkaus, saatavuuden loukkaus
| Loukkauksen tyyppi | Esimerkki | Riskitaso |
|---|---|---|
| Luottamuksellisuuden loukkaus | Hakkeri varastaa asiakkaiden henkilötietoja | Korkea |
| Eheyden loukkaus | Työntekijä muuttaa potilastietoja ilman lupaa | Korkea |
| Saatavuuden loukkaus | Palvelin kaatuu ja potilastiedot katoavat väliaikaisesti | Keskitaso |
Mistä on kyse: Kolme loukkaustyyppiä, yksi yhteinen nimittäjä: jokaisessa tapauksessa henkilötietoja käsitellään tavalla, jota GDPR ei salli.
Miten GDPR-loukkaus ilmoitetaan?
- Ilmoitusvelvollisuus valvontaviranomaiselle 72 tunnin kuluessa (Tietosuojavaltuutetun toimiston aikatauluohje)
- Ilmoitus tehdään Suomessa Tietosuojavaltuutetun toimistolle (Tietosuojavaltuutetun toimiston ilmoituslomake)
- Jos ilmoitusta ei voida tehdä 72 tunnin kuluessa, viivästys on perusteltava valvontaviranomaiselle (Digiturvamalli / Tietosuojamalli)
Ilmoituksen tulee sisältää loukkauksen luonne, arvioidut rekisteröityjen ja tietueiden määrät, tietosuojavastaavan tai muun yhteyshenkilön tiedot, todennäköiset seuraukset ja toimet haittojen lieventämiseksi (Digiturvamalli / Tietosuojamalli).
Käytännön neuvo: 72 tuntia on tiukka aikaraja – valmistele ilmoituspohja etukäteen.
Mitkä ovat neljä yleisintä syytä tietoturvaloukkauksille?
Mikä on inhimillisen virheen osuus loukkauksista?
- Inhimillinen virhe on yleisin syy, 74 % loukkauksista (Verizon 2023)
- Tyypillisiä virheitä: vahingossa lähetetyt sähköpostit, väärin konfiguroidut tietokannat, kadonneet laitteet
Miten tietojenkalastelu johtaa loukkauksiin?
- Tietojenkalastelu on toiseksi yleisin syy
- Huijarit lähettävät sähköposteja, jotka näyttävät tulevan luotettavasta lähteestä
- Uhri kirjautuu väärennetylle sivustolle ja luovuttaa tunnuksensa
Neljän yleisimmän syyn kirjo on laaja: inhimillinen virhe (74 %), tietojenkalastelu, järjestelmähaavoittuvuudet ja sisäpiirien väärinkäyttö. Verizonin 2023 tutkimus osoittaa inhimillisen virheen olevan ylivoimaisesti yleisin syy.
Suomalaiset yritykset, jotka eivät kouluta henkilöstöään tietoturva-asioissa, altistavat itsensä suurimmalle yksittäiselle riskille: inhimilliselle virheelle, joka aiheuttaa lähes kolme neljästä loukkauksesta.
Miten voin tietää, onko tietojani vuodettu?
Mitkä työkalut auttavat tarkistamaan tietovuodot?
- Käytä palveluita kuten Have I Been Pwned
- Tarkista pankkitilit, sähköposti ja sosiaalinen media
- Seuraa yrityksen ilmoituksia tietoturvaloukkauksesta
Mitä tietoja vuotaneista tietokannoista kannattaa tarkistaa?
- Sähköpostiosoite ja salasanat
- Henkilötunnus, osoite ja puhelinnumero
- Luottokorttitiedot ja pankkitilitiedot
Suomi.fi:n opas ohjaa organisaatiota ilmoittamaan Tietosuojavaltuutetun toimistolle, jos rikkomus voi aiheuttaa riskin asianomaisille henkilöille (Suomi.fi:n viranomaisohjeet).
Toimintamalli: Matalan kynnyksen tarkistus – Have I Been Pwned on ilmainen ja nopea ensiapu.
Mitä tapahtuu, jos olet joutunut tietoturvaloukkauksen kohteeksi?
Mitä toimenpiteitä yksityishenkilön tulisi tehdä?
- Vaihda salasanat, ota käyttöön kaksivaiheinen tunnistautuminen
- Varo tietojenkalastelua ja identiteettivarkautta
- Ilmoita tapahtuneesta tietosuojavaltuutetulle, jos epäilet vakavaa loukkausta
Mitä seurauksia tietoturvaloukkauksella voi olla?
- Identiteettivarkauden riski kasvaa
- Taloudelliset vahingot, esimerkiksi luvattomat tilisiirrot
- Mainehaitat, jos henkilötietoja käytetään väärin
Rekisteröidyille on ilmoitettava tietoturvaloukkauksesta, jos loukkaus todennäköisesti aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen (Tietosuojavaltuutetun toimiston linjaus). Tietosuojavaltuutetun toimiston ohjeen mukaan rekisterinpitäjän tulee aina ilmoittaa rekisteröidyille korkean riskin tilanteissa, vaikka korkea riski olisi myöhemmin poistettu toimenpiteillä (Valtioneuvoston tiedote).
Suomalaiselle yksityishenkilölle nopein tapa suojautua on vaihtaa salasanat välittömästi ja ottaa käyttöön kaksivaiheinen tunnistautuminen kaikissa palveluissa, joissa se on mahdollista.
Henkilötietojen loukkaus on “turvallisuuspoikkeama, joka johtaa henkilötietojen vahingossa tai laittomasti tapahtuvaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn”.
Tietosuojavaltuutetun toimisto (Suomen tietosuojaviranomainen)
Tietoturvaloukkaus tapahtuu, kun yrityksen vastuulla olevat tiedot joutuvat turvallisuuspoikkeaman kohteeksi, joka johtaa luottamuksellisuuden, eheyden tai saatavuuden loukkaamiseen.
Käsittelijän on ilmoitettava henkilötietojen tietoturvaloukkauksesta rekisterinpitäjälle ilman aiheetonta viivytystä saatuaan sen tietoonsa (Digiturvamalli / Tietosuojamalli). Ilmoitus tietoturvaloukkauksesta -lomake toimii Valtorin Turvalomake-palvelussa (Tietosuojavaltuutetun toimiston ilmoituslomake).
Vahvistetut faktat
- GDPR:n määritelmä tietoturvaloukkauksesta (GDPR 4 artikla) (Tietosuojavaltuutetun toimiston ohjeet)
- Ilmoitusvelvollisuus 72 tunnissa (Tietosuojavaltuutetun toimiston aikatauluohje)
- Inhimillinen virhe on yleisin syy (Verizon 2023)
Mikä on epäselvää
- Tarkka määrä ilmoittamattomia loukkauksia
- Yksittäisen loukkauksen taloudellinen vaikutus pienille yrityksille
Suomalaisen yrityksen on päätettävä itse, milloin riski on niin korkea, että siitä on ilmoitettava rekisteröidyille. Tämä päätös on tehtävä nopeasti, usein keskellä kriisiä, ja sen perustana on arvio loukkauksen vakavuudesta rekisteröidyn näkökulmasta. Suomalaiselle yksityishenkilölle valinta on selvä: vaihda salasanat ja ota kaksivaiheinen tunnistautuminen käyttöön, tai altista itsesi identiteettivarkaudelle ja taloudellisille vahingoille.
tietosuoja.fi, lkoslaw.fi, dlapiperdataprotection.com, finlex.fi, kansallisarkisto.fi, gdpr-text.com, paivanews.fi
Usein kysytyt kysymykset
Mikä on henkilötietojen loukkaus?
Henkilötietojen loukkaus on turvallisuuspoikkeama, joka johtaa henkilötietojen luvattomaan tuhoutumiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai pääsyyn (Tietosuojavaltuutetun toimiston ohjeet).
Miten ilmoitan tietoturvaloukkauksesta tietosuojavaltuutetulle?
Ilmoitus tehdään Tietosuojavaltuutetun toimistolle Valtorin Turvalomake-palvelussa (Tietosuojavaltuutetun toimiston ilmoituslomake).
Voiko tietoturvaloukkaus johtaa sakkoihin?
Kyllä, GDPR:n mukaan yritykselle voidaan määrätä hallinnollisia sakkoja, jotka voivat olla jopa 20 miljoonaa euroa tai 4 % yrityksen vuotuisesta maailmanlaajuisesta liikevaihdosta.
Miten suojautua tietoturvaloukkauksilta?
Käytä vahvoja salasanoja, ota kaksivaiheinen tunnistautuminen käyttöön, päivitä ohjelmistot säännöllisesti.
Mitä tietoja vuotaa yleisimmin tietoturvaloukkauksessa?
Sähköpostiosoitteet, salasanat, henkilötunnukset, osoitteet, puhelinnumerot ja luottokorttitiedot.
Onko tietoturvaloukkaus sama kuin tietovuoto?
Ei. Tietoturvaloukkaus on yläkäsite, joka kattaa kaikki luvattomat pääsyt ja käsittelyt. Tietovuoto on alalaji, jossa tietoja päätyy ulkopuolisille.
Miten yrityksen tulisi reagoida tietoturvaloukkaukseen?
Arvioi loukkauksen vakavuus, tee ilmoitus Tietosuojavaltuutetun toimistolle 72 tunnin kuluessa, tiedota rekisteröityjä korkean riskin tilanteissa (Suomi.fi:n viranomaisohjeet).
Aiheeseen liittyvää: 045 alkuinen numero – prepaid, operaattori ja huijaus · Arctic Nutrition huijaus – Onko Soluni pyramidihuijaus
Lopputulos: Yksityishenkilön on vaihdettava salasanat heti. Yrityksen on tunnettava 72 tunnin sääntö.