Yrityksen tietoturva - UKK - Mitä jokaisen on hyvä tietää tietoturvasta
Tässä on vastaukset kysymyksiin, joita kuulemme asiakkailta useimmin tietoturvasta.
Haluatko kokonaiskuvan pk-yrityksen tietoturvasta? Lue myös: Pk-yrityksen tietoturva 2026.
Mitä tietoturva tarkoittaa käytännössä?
Tietoturva tarkoittaa sitä, että yrityksen tiedot pysyvät oikeilla ihmisillä. Asiakkaidesi tiedot, kirjanpito ja muut tärkeät tiedostot eivät päädy vääriin käsiin, ja sinulla itsellä on niihin pääsy silloin kun tarvitset.
Käytännössä se on yhdistelmä teknisiä asioita, kuten salasanat, virustorjunta ja päivitykset, ja toimintatapoja, kuten se miten henkilöstö tunnistaa huijausviestin.
Kuka vastaa yrityksen tietoturvasta?
Vastuu on aina yrityksen johdolla. Toimitusjohtaja vastaa tietoturvasta samoin kuin muistakin liiketoimintariskeistä. IT-kumppani voi auttaa käytännön toteutuksessa, mutta vastuuta ei voi ulkoistaa.
Arjessa kannattaa nimetä yksi henkilö, joka seuraa tilannetta ja huolehtii, että sovitut asiat tehdään. Se ei tarkoita, että pitää olla tietoturva-asiantuntija. Tarkoittaa vain, että jollakin on omistajuus aiheeseen.
Mistä tietoturvan parantaminen kannattaa aloittaa?
Kolmesta perusasiasta: kaksivaiheinen kirjautuminen kaikissa tunnuksissa, varmuuskopiointi ja henkilöstön koulutus. Nämä kolme asiaa kattavat suuren osan riskeistä eivätkä vaadi suuria investointeja.
Jos näistä jokin on tekemättä, se on kiireellisin asia.
Paljonko tietoturva maksaa?
Perusasioiden laittaminen kuntoon ei välttämättä maksa juuri mitään, jos Microsoft 365 on jo käytössä. Business Premium -lisenssi sisältää virustorjunnan, laitteenhallinnan ja muita tarpeellisia suojauksia ilman erillistä ostosta.
Tietoturvakartoitus maksaa yleensä muutamia satoja euroja. Se antaa selkeän kuvan tilanteesta ja priorisoidun listan toimenpiteistä.
Laajemmat palvelut, kuten jatkuva ulkoistettu tietoturvavalvonta, maksavat tuhansia euroja vuodessa. Niitä tarvitsevat esimerkiksi yritykset, joilla on erityisen arkaluonteisia tietoja tai tiukat toimialakohtaiset vaatimukset.
Koskevatko tietoturvauhkat myös pieniä yrityksiä?
Kyllä. Kyberrikolliset käyttävät automatisoituja ohjelmia, jotka etsivät haavoittuvia kohteita jatkuvasti. Nämä ohjelmat eivät katso yrityksen kokoa.
Pienet yritykset ovat monesti houkuttelevia kohteita, koska niissä on vähemmän suojauksia. Lisäksi pienyritys voi olla reitti johonkin isompaan, jos toimit suuremman yrityksen alihankkijana tai kumppanina.
Mitä tapahtuu, jos tietoturva pettää?
Yleisimpiä seurauksia ovat kiristysohjelma, joka lukitsee kaikki tiedostot ja vaatii lunnaita, tai asiakastietojen vuoto, joka voi johtaa GDPR-sakkoihin ja luottamuksen menetykseen. Pahimmillaan koko toiminta pysähtyy päiviksi tai viikoiksi.
Hyvä varmuuskopiointi on monesti ratkaiseva tekijä: tiedostot palautetaan varmuuskopiosta eikä lunnaita tarvitse maksaa.
Pitääkö tietoturvaloukkauksesta ilmoittaa jonnekin?
Jos tapahtumassa on vuotanut asiakkaiden tai henkilöstön henkilötietoja, siitä pitää ilmoittaa tietosuojavaltuutetulle 72 tunnin kuluessa. Kyberturvallisuuskeskukselle kannattaa ilmoittaa myös laajemmista tietoturvapoikkeamista, koska se auttaa muita yrityksiä suojautumaan samanlaiselta uhkalta.
Tarvitseeko pk-yritys omaa palvelinta?
Useimmiten ei. Pilvipalvelut, kuten Microsoft 365, ovat nykyään tietoturvallisempia ja halvempia ylläpitää kuin toimistolla seisova palvelin. Omaa palvelinta kannattaa harkita vain, jos on jokin erityinen syy pitää tiedot omassa fyysisessä hallinnassa.
Mitä on GDPR ja miten se liittyy tietoturvaan?
GDPR on EU:n tietosuoja-asetus, joka velvoittaa yritykset suojelemaan asiakkaidensa ja henkilöstönsä henkilötietoja. Jos tietomurto tapahtuu, siitä pitää ilmoittaa viranomaiselle 72 tunnin kuluessa.
Hyvä tietoturva ja GDPR:n vaatimusten täyttäminen kulkevat käsi kädessä. Kun tietoturva on kunnossa, GDPR:n perusvaatimukset täyttyvät samalla.
Milloin tietoturvakartoitus on järkevä?
Tietoturvakartoitus kannattaa, jos et tiedä tarkkaan missä mennään, jos yritys on kasvanut nopeasti, jos jokin poikkeama on jo tapahtunut tai jos yhteistyökumppanit edellyttävät tiettyä tietoturvan tasoa.
Kartoitus ei tarkoita, että kaikkea pitää uusia. Useimmiten se näyttää, mihin muutamaan asiaan kannattaa panostaa.
Lue lisää tietoturvakartoituksesta
Miten tiedän, onko IT-kumppanini hyvä tietoturvassa?
Kysy suoraan: mitä sertifikaatteja heillä on, miten he raportoivat tilanteesta ja mitä tapahtuu jos jotain sattuu. Hyvä kumppani vastaa näihin selkeästi eikä lupaa liikoja.
- Lue kokonaiskuva: Pk-yrityksen tietoturva 2026
- Käy itse läpi: Tietoturvan tarkistuslista pk-yrityksille
- Tilaa kartoitus: Tietoturvakartoitus yritykselle