Tietojen luokittelu auttaa yrityksiä lakkaamaan käsittelemästä jokaista tietoa samalla tavalla, ikään kuin niihin liittyisi sama riski. Toimittajan sähköpostin, sisäisen prosessimuistiinpanon, asiakkaan maksutiedon ja ylläpitäjän palautuskoodin ei pitäisi liikkua yrityksessä samojen sääntöjen mukaisesti.

Arkaluonteisia tietoja on tallennettu kaikkialle yrityksenne verkkoon: ne liikkuvat CRM-järjestelmissä, sähköpostilaatikoissa, pilvitallennustilassa, laskentataulukoissa, HR-järjestelmissä, tukialustoissa, talousohjelmistoissa ja kumppanityökaluissa. Ilman yhteistä luokittelujärjestelmää tiimit tukeutuvat usein vaistoonsa: jos jokin vaikuttaa turvalliselta jakaa tai vaatii todennäköisesti hyväksynnän, he valitsevat nopeamman ja helpomman reitin.

Tämä saattaa toimia jonkin aikaa, mutta se ei ole skaalautuvaa. Selkeä tietojen luokittelukäytäntö antaa yrityksellenne yhteisen kielen sen päättämiseen, mitkä tiedot voivat olla julkisia, mitkä sisäisiä, mitkä vaativat tiukempaa valvontaa ja mitkä saavat olla vain tiettyjen tehtävien saatavilla.

Mitä tietojen luokittelu on?

Miksi tietojen luokittelu on tärkeää

Yksinkertainen tietojen luokittelukehys

Esimerkkejä tietojen luokittelusta yritystiimeille

Miten luokittelu ohjaa käyttöoikeuksien hallintaa

Luokiteltujen tietojen turvallinen jakaminen

Aloita tietojen tarkastuksella

Miten luoda tietojen luokittelukäytäntö

Miten Proton Pass for Business tukee tietojen luokittelua

Tee luokittelusta osa jokapäiväistä tietosuojaa

Mitä tietojen luokittelu on?

Tietojen luokittelu on prosessi, jossa yrityksen tiedoille annetaan tunniste sen mukaan, kuinka arkaluonteisia ne ovat ja kuinka paljon vahinkoa niiden paljastuminen, muuttuminen, katoaminen tai väärinkäyttö voi aiheuttaa. Käytännössä se tarkoittaa tietojen ryhmittelyä selkeisiin tasoihin, jotta ihmiset tietävät, miten niitä tallennetaan, jaetaan, suojataan ja lopulta poistetaan.

Hyödyllinen luokittelujärjestelmä sopii jokapäiväiseen työhön. Se antaa työntekijöille nopean tavan ymmärtää, milloin tiedot voivat liikkua vapaasti, milloin ne vaativat hyväksynnän ja milloin käyttöoikeus tulisi rajoittaa pienelle ryhmälle. Tavoitteena on tehdä turvallisemmasta päätöksestä ilmeinen ennen kuin tietoja kopioidaan, jaetaan, viedään tai tallennetaan paikkaan, jonne ne eivät kuulu.

Ison-Britannian kansallisen kyberturvallisuuskeskuksen ohjeistus omaisuuden hallinnasta(uusi ikkuna) käsittelee tietoa omaisuutena, joka vaatii näkyvyyttä, omistajuutta ja suojausta. Tämä on hyödyllinen tapa hahmottaa luokittelu: ennen kuin päätetään, kuka voi käyttää arkaluonteisia tietoja, teidän on tiedettävä, mitä ne ovat ja missä ne sijaitsevat.

Miksi tietojen luokittelu on tärkeää

Ette voi suojata sellaista, mitä yrityksenne ei ole tunnistanut. Tämä pätee erityisesti pieniin ja keskisuuriin yrityksiin, joilla ei yleensä ole resursseja suojata jokaista järjestelmää ja jokaista tietotyyppiä samantasoisella valvonnalla. Ennen kuin yritys voi päättää, kenen tulisi käyttää arkaluonteisia tietoja, mitkä järjestelmät tarvitsevat vahvempaa suojausta tai missä MFA ja turvallinen jakaminen ovat kiireellisimpiä, sen on tiedettävä, mitä tietoja sillä on ja mitkä tiedot ovat kaikkein tärkeimpiä.

Tietojen luokittelu on ensimmäinen vaihe käytännöllisessä tietomurroilta suojautumisen strategiassa. Se erottaa rutiininomaiset yritystiedot tiedoista, jotka voivat aiheuttaa todellista vahinkoa, jos ne paljastuvat, muuttuvat, katoavat tai jaetaan väärän henkilön kanssa.

Tämä on erityisen hyödyllistä, kun tieto leviää CRM-järjestelmiin, sähköpostilaatikoihin, pilvitallennustilaan, HR-järjestelmiin, tukityökaluihin, talousohjelmistoihin, vienteihin ja kumppanialustoihin. Luokittelu antaa työntekijöille selkeän merkin siitä, mitä voidaan käsitellä normaalisti, mikä vaatii hyväksynnän ja minkä tulisi olla vain tiettyjen tehtävien saatavilla.

Se tukee myös vaatimustenmukaisuutta. Ison-Britannian tietosuojavaltuutetun toimisto (ICO), joka vastaa tietosuojan valvonnasta ja Yhdistyneen kuningaskunnan GDPR-ohjeistuksesta(uusi ikkuna), odottaa organisaatioiden käyttävän asianmukaisia teknisiä ja organisatorisia toimenpiteitä. Luokittelu auttaa tekemään tästä käytännöllistä sovittamalla suojauksen tietojen arkaluonteisuuteen.

Tietomurtojen estämisessä periaate on yksinkertainen: arkaluonteisten tietojen ei pitäisi olla useamman ihmisen saatavilla kuin on välttämätöntä. Protonin opas tietojen häviämisen estämiseen yrityksille selittää, miten tarpeettoman altistumisen vähentäminen ennen vaaratilannetta voi rajoittaa sen jälkeisiä vahinkoja.

Yksinkertainen tietojen luokittelukehys

Luokittelukehyksen ei tarvitse olla monimutkainen. Neljä tasoa riittää yleensä pienille ja keskisuurille yrityksille:

  • Julkinen
  • Sisäinen
  • Luottamuksellinen
  • Rajoitettu

Julkinen

Julkiset tiedot ovat ulkoiseen käyttöön hyväksyttyjä tietoja. Esimerkiksi parhaillaan lukemanne artikkelin julkaistu versio olisi julkista tietoa: sitä voidaan lukea, se on turvallista jakaa avoimesti ja se voidaan indeksoida ilman merkittävää tietoturva- tai yksityisyysriskiä.

Muita esimerkkejä ovat:

  • Verkkosivuston tekstit
  • Lehdistötiedotteet
  • Julkiset työpaikkailmoitukset
  • Hyväksytyt myyntimateriaalit
  • Tuotesivut
  • Julkiset yrityskuvaukset.

Julkiset tiedot vaativat silti tarkkuutta ja bränditarkastusta, mutta ne eivät yleensä vaadi tiukkaa käyttöoikeuksien valvontaa sen jälkeen, kun ne on hyväksytty.

Sisäinen

Sisäiset tiedot on tarkoitettu vain työntekijöille ja hyväksytyille yhteistyökumppaneille, ei julkiseen levitykseen. Paljastuminen ei välttämättä aiheuta vakavaa vahinkoa, mutta se voi aiheuttaa sekaannusta, maineriskejä tai toiminnallisia ongelmia.

Esimerkkejä ovat:

  • Sisäiset prosessiasiakirjat
  • Tiimin muistiinpanot
  • Vakiotoimintamenetelmät
  • Koulutusmateriaalit
  • Ei-arkaluonteiset projektisuunnitelmat
  • Sisäiset kalenterit
  • Yleiset toimittajien yhteystietoluettelot.

Sisäisten tietojen tulisi pysyä hyväksytyissä yritysjärjestelmissä. Esimerkiksi kampanjaluonnos, perehdytyksen tarkistuslista tai tiimin suunnittelukokouksen muistiinpanot eivät ehkä ole erittäin arkaluonteisia, mutta ne kuuluvat silti yrityksen hyväksyttyyn työtilaan, eivät henkilökohtaiseen kansioon, yksityiseen sähköpostilaatikkoon tai hallitsemattomaan lataukseen.

Luottamuksellinen

Luottamukselliset tiedot ovat arkaluonteisia yritystietoja tai henkilötietoja (PII), joiden paljastuminen voi vahingoittaa yritystä, asiakkaita, työntekijöitä tai kumppaneita. Käyttöoikeus tulisi rajoittaa vain hyväksytyille tehtäville, joilla on selkeä liiketoiminnallinen tarve.

Esimerkkejä ovat:

  • Asiakasrekisterit
  • Työntekijätiedostot
  • Sopimukset
  • Kaupalliset ehdot
  • Taloudelliset raportit
  • Myyntiputken tiedot
  • Henkilötietoja sisältävät tukipyynnöt
  • Julkaisemattomat liiketoimintasuunnitelmat
  • Ei-julkiset toimittajasopimukset

Luottamuksellisten tietojen tulisi olla vain hyväksyttyjen tehtävien saatavilla. Niiden ei pitäisi sijaita henkilökohtaisilla levyillä, avoimissa jaetuissa kansioissa, hallitsemattomissa laskentataulukoissa tai sähköpostilaatikoissa, joiden käyttöoikeuksia kukaan ei valvo. Jos tietoja on jaettava ulkoisesti, yrityksen tulisi käyttää päästä päähän -salattua (E2EE) yrityksen pilvitallennusta ja rajoittaa jakaminen valtuutetuille vastaanottajille, joilla on selkeä liiketoiminnallinen tarkoitus.

Rajoitettu

Rajoitetut tiedot ovat kaikkein arkaluonteisin luokka. Jos ne paljastuvat, niitä käytetään väärin tai niitä muutetaan, yritys voi kohdata vakavia taloudellisia, oikeudellisia, toiminnallisia tai tietoturvaan liittyviä seurauksia.

Esimerkkejä ovat:

  • Ylläpitäjän kirjautumistiedot
  • Palautuskoodit
  • Tunnistautumissalaisuudet
  • Asiakkaiden maksutiedot
  • Erittäin arkaluonteiset HR-tiedot
  • Oikeudellisten riitojen tiedostot
  • Tietoturvaloukkausraportit
  • Laajennettujen käyttöoikeuksien lokit
  • Salausavaimet
  • Varmuuskopioiden pääsytiedot

Rajoitetut tiedot vaativat kaikkein vahvinta valvonaa: rajoitetut käyttöoikeudet, vahvan tunnistautumisen ja kirjautumistietojen hallinnan, päästä päähän -salatun pilvitallennuksen, turvallisen jakamisen ja auditoitavuuden.

LuokittelutasoArkaluonteisuusEsimerkitKäyttöoikeustasoJakamissäännöt
JulkinenAlhainenJulkaistut artikkelit, verkkosivuston tekstit, lehdistötiedotteet, julkiset työpaikkailmoitukset, hyväksytyt myyntimateriaalitHyväksytty ulkoiseen käyttöönVoidaan jakaa julkisesti, kun ne on tarkistettu ja hyväksytty
SisäinenKohtalainenTiimin muistiinpanot, kampanjaluonnokset, perehdytyksen tarkistuslistat, sisäiset prosessiasiakirjatTyöntekijät ja hyväksytyt yhteistyökumppanitPidettävä hyväksyttyjen yritysjärjestelmien sisällä
LuottamuksellinenKorkeaAsiakasrekisterit, työntekijätiedostot, sopimukset, taloudelliset raportit, henkilötietoja sisältävät tukipyynnötVain hyväksytyt tehtävätJaa vain valtuutetuille vastaanottajille ja selkeään liiketoiminnalliseen tarkoitukseen
RajoitettuKorkeinYlläpitäjän kirjautumistiedot, palautuskoodit, maksutiedot, tietoturvaloukkausraportit, laajennettujen käyttöoikeuksien lokitNimetyt käyttäjät tai tiukasti valvotut ryhmätÄlä jaa sähköpostitse, chatissa, kuvankaappauksina tai hallitsemattomina asiakirjoina

Esimerkkejä tietojen luokittelusta yritystiimeille

Luokittelu helpottuu, kun tiimit tunnistavat sen omassa työssään. Taloustiimit voivat pitää julkista hinnoittelusivua julkisena, kun taas laskut, palkkatiedostot, verotusasiakirjat ja maksutiedot ovat yleensä luottamuksellisia. Pankkitunnukset ja maksujärjestelmän ylläpitäjän käyttöoikeudet tulisi rajoittaa, koska ne voivat paljastaa tietoja, muuttaa asetuksia tai siirtää rahaa.

Käytännössä tätä pääsyä tulisi valvoa roolipohjaisilla käyttöoikeuksilla, vahvalla tunnistautumisella, säännöllisillä käyttöoikeuksien tarkistuksilla ja yrityksen salasananhallinnalla, joka auttaa tiimejä hallitsemaan ja valvomaan arkaluonteisten järjestelmien kirjautumistietoja.

HR-tiedot noudattavat samanlaista kaavaa. Työpaikkailmoitus voi olla julkinen, kun taas työsopimukset, palkkatiedot, sairauspoissaolotiedot, etuustiedot ja hakijatiedot ovat yleensä luottamuksellisia. Arkaluonteiset tutkinnat, HR-ylläpitäjän kirjautumistiedot ja laajempi pääsy työntekijätietoihin tulisi rajoittaa.

Tämä ei ole historiallinen poikkeus: Interservelle vuonna 2022 määrätty 4,4 miljoonan punnan suuruinen ICO:n sakko(uusi ikkuna) on vakava varoitus siitä, että työntekijöiden tiedot tulisi luokitella ja suojata arkaluonteisina yritystietoina, eikä niitä pitäisi käsitellä tavallisena sisäisenä dokumentaationa.

Myynti-, asiakkuus-, markkinointi- ja IT-tiimit tarvitsevat myös selkeät rajat. Asiakasrekisterit ja tukipyynnöt, jotka sisältävät henkilö- tai tilitason tietoja, ovat usein luottamuksellisia. Sisäinen segmentointityö, kampanjasuunnittelu ja suorituskykyraportit voivat olla sisäisiä tai luottamuksellisia riippuen siitä, sisältävätkö ne asiakastason tietoja, kaupallisesti arkaluonteisia tietoja vai ei-julkista liiketoimintastrategiaa.

Toimittajien dokumentaatio tulisi luokitella sen sisällön perusteella, erityisesti jos se sisältää pääsytietoja, kaupallisia ehtoja tai turvallisuustietoja. Viedyt asiakasdatat, CRM-järjestelmän ylläpitäjän käyttöoikeudet, ylläpitäjän käyttöoikeudet mainosalustoihin, kuten Google Adsiin tai Meta Business Manageriin, varmuuskopioiden kirjautumistiedot, palautuskoodit, laajennettujen käyttöoikeuksien lokit ja tietoturvatyökalujen kirjautumistiedot tulisi rajoittaa, koska yksikin paljastunut tiedosto tai tili voi vaikuttaa paljon useampaan kuin yhteen henkilöön.

Miten luokittelu ohjaa käyttöoikeuksien hallintaa

Kun tiedot on luokiteltu, käyttöoikeudesta lakkaa olemasta yleinen lupa-asetus ja siitä tulee liiketoimintapäätös. Kysymys ei ole enää vain siitä, voiko joku avata järjestelmän, vaan siitä, oikeuttaako hänen tehtävänsä pääsyn sen sisällä oleviin tietoihin.

Tukitiimi saattaa tarvita asiakaskeskusteluja, muttei jokaista vietyä asiakastiedostoa. Talousosasto saattaa tarvita maksu- ja kirjanpitotietoja, muttei HR-tutkintoja. Alihankkija saattaa tarvita pääsyä yhteen projektityötilaan, ei yrityksen koko asiakastiedostojen arkistoon.

Luottamuksellisten ja rajoitettujen tietojen kohdalla käytöstä on jäätävä auditointijälki. Yrityksen tulisi tietää, kuka käytti mitäkin tietoa, miksi pääsy on olemassa ja mitätöidäänkö oikeudet välittömästi tehtävän muutoksen tai offboardingin jälkeen.

A IT-tiimien salasananhallinta tukee keskitettyä hallintaa, turvallista jakamista, käytäntöjä, ylläpitäjän raportointia ja lokeja, SCIM-provisiointia sekä SSO-integraatioita. Tämä auttaa tiimejä rajaamaan käyttöoikeudet kirjautumistietoihin, jotka avaavat arkaluonteisia järjestelmiä, sen sijaan että salasanoja jätettäisiin selaimiin, laskentataulukoihin tai chat-ketjuihin.

Luokiteltujen tietojen turvallinen jakaminen

Jakamissääntöjen tulisi noudattaa tietojen arkaluonteisuutta. Julkaistu aineisto voi liikkua vapaasti hyväksynnän jälkeen, mutta sopimus, asiakastiedosto, maksutieto tai palautuskoodi vaatii enemmän valvontaa. Mitä arkaluonteisempaa tieto on, sitä harvemman ihmisen pitäisi saada se, ja sitä harkitumman jakamismenetelmän tulisi olla.

Tämä on erityisen tärkeää sähköpostille. Monet yritykset lähettävät edelleen arkaluonteisia tietoja liitteiden, kuvankaappausten tai kopioidun tekstin välityksellä ja menettävät sitten seurannan siitä, minne kyseiset tiedot päätyvät. Protonin opas siitä, miten lähetät arkaluonteisia tietoja turvallisesti sähköpostitse, selittää turvallisempia tapoja käsitellä arkaluonteisia tietoja, kun sähköposti on välttämätön.

Kirjautumistiedot ja salaisuudet vaativat tiukempia sääntöjä kuin tavalliset asiakirjat. Salasanoja, palautuskoodeja, pääsyavaimia ja ylläpitäjän pääsytietoja ei pitäisi lähettää sähköpostitse, chatissa, kuvankaappauksina tai jaetuissa asiakirjoissa. Ne tulisi tallentaa ja jakaa yrityksen salasananhallinnan, kuten Proton Pass for Businessin, kautta, jossa pääsyä voidaan valvoa, tarkastella ja mitätöidä turvallisemmin.

Aloita tietojen tarkastuksella

Ennen kuin kirjoitatte tietojen luokittelukäytännön, kartoittakaa, missä yrityksen tiedot jo sijaitsevat. Ensimmäisen tarkastuksen ei tarvitse olla täydellinen. Sen tarvitsee vain näyttää, mitkä järjestelmät sisältävät arkaluonteisia tietoja, kuka pääsee niihin käsiksi ja missä saattaa olla valvomatonta kopioita.

Aloita jokapäiväisistä sijainneista, kuten CRM-järjestelmistä, HR-alustoista, talousohjelmistoista, pilvitallennustilasta, sähköpostilaatikoista, jaetuista asemista, tukityökaluista, salasananhallintaohjelmista, kumppaniportaaleista, latauksista, viennistä ja varmuuskopioista.

KenttäMitä kirjataan
SijaintiMissä tiedot sijaitsevat
TietotyyppiAsiakas-, työntekijä-, talous-, kirjautumis- tai toimintatiedot
LuokittelutasoJulkinen, sisäinen, luottamuksellinen tai rajoitettu
OmistajaVastuullinen henkilö tai tiimi
KäyttöoikeusKuka voi tarkastella, muokata, viedä tai jakaa sitä
MFAOnko monivaiheinen tunnistautuminen käytössä
Jakaminen toimittajillePääsevätkö kolmannet osapuolet käsiksi siihen
Säilytyksen tilaSäilytä, tarkista, poista tai anonymisoi

Miten luoda tietojen luokittelukäytäntö

Tietojen luokittelukäytännön tulisi olla tarpeeksi lyhyt, jotta työntekijät voivat käyttää sitä, ja tarpeeksi tarkka ohjaamaan todellisia päätöksiä. Sen tulisi määritellä luokittelutasot, selittää kuka omistaa arkaluonteiset tiedot ja yhdistää kukin taso käyttöoikeuksiin, tallennukseen, jakamiseen, säilytykseen ja tarkistamiseen.

Yksinkertainen käytäntö voi sisältää:

  • Tarkoitus ja laajuus: Mitä käytäntö koskee ja keihin sitä sovelletaan.
  • Luokittelutasot: Julkinen, sisäinen, luottamuksellinen ja rajoitettu, esimerkkeineen.
  • Omistajuus: Kuka hyväksyy pääsyn ja hoitaa arkaluonteisten tietoluokkien tarkistuksen.
  • Käyttösäännöt: Kuka pääsee kullekin tasolle ja miten pääsy hyväksytään tai poistetaan.
  • Jakamissäännöt: Mitkä kanavat on hyväksytty kullekin luokittelutasolle.
  • Tallennus ja säilytys: Missä kunkin tyyppisen tiedon tulisi sijaita ja kuinka kauan sitä tulisi säilyttää.
  • Tarkistusväli: Kuinka usein käytäntöä ja käyttösääntöjä tarkistetaan.
  • Oikeudellinen säilytysprosessi: Milloin poisto- tai säilytyssäännöt on pysäytettävä aktiivisten tutkimusten, riitojen tai oikeudenkäyntien aikana.

Käytännön tulisi jättää tilaa myös harkinnalle. Jokainen asiakirja ei sovi siististi tiettyyn luokkaan. Epävarmoissa tilanteissa työntekijöiden tulisi tietää, keltä kysyä ja mitä oletusta noudattaa. Arkaluonteisten tietojen kohdalla turvallisempi oletus on yleensä rajoittaa pääsyä, kunnes oikea omistaja vahvistaa toisin.

Miten Proton Pass for Business tukee tietojen luokittelua

Tietojen luokittelu kertoo yrityksellenne, mitkä tiedot tarvitsevat vahvempaa suojausta. Käyttöoikeuksien valvonta muuttaa tuon päätöksen jokapäiväiseksi käytännöksi.

Kirjautumistiedot ovat osa tätä käyttöoikeuskerrosta. Jos salasana antaa pääsyn rajoitettuihin tietoihin, kuten ylläpitäjän asetuksiin, asiakasvienteihin, talousjärjestelmiin, palautuskoodeihin tai tietoturvalokeihin, kyseinen kirjautumistieto vaatii tiukempaa käsittelyä kuin kirjautuminen vähäriskiseen sisäiseen palveluun.

Turvallinen yrityksen salasananhallinta, kuten Proton Pass for Business, auttaa tiimejä soveltamaan näitä käyttöoikeuspäätöksiä käytännössä. Kirjautumistiedot voidaan tallentaa salattuihin holveihin, järjestää tiimin tai toiminnon mukaan ja jakaa vain niille henkilöille, jotka tarvitsevat niitä.

Ylläpitäjät saavat myös paremman näkyvyyden kirjautumistietojen käyttöoikeuksiin raportoinnin ja lokien avulla, kun taas käytännöt, SSO-integraatiot ja SCIM-provisiointi auttavat IT-tiimejä hallitsemaan perehdytystä ja offboardingia johdonmukaisemmin.

Tämä tekee luokittelun valvomisesta helpompaa päivittäisessä työssä. Talouden kirjautumistiedot voivat pysyä talousosastolla. HR-ylläpitäjän käyttöoikeudet voivat pysyä valtuutetuilla HR-johtajilla. Varmuuskopioiden palautuskoodit ja laajennetut ylläpitäjän kirjautumiset voidaan rajoittaa henkilöille, jotka vastaavat palautuksesta ja tietoturvasta.

Tee luokittelusta osa jokapäiväistä tietosuojaa

Tietojen luokittelu ei ole paperityötä sen itsensä vuoksi. Se on tapa tehdä tietomurroilta suojautumisesta helpommin noudatettavaa päivittäisessä työssä.

Kun yrityksenne tietää, mitkä tiedot ovat kaikkein arkaluonteisimpia, seuraava vaihe on valvoa, kuka pääsee niihin käsiksi. Salasananhallinta voi auttaa tiimejä valvomaan ja seuraamaan kirjautumistietoja, jotka avaavat arkaluonteisia järjestelmiä ja rajoitettuja tietoja.

Valvokaa luokiteltujen tietojen pääsyä koko organisaatiossanne yrityksen salasananhallinnan avulla.