Yrityksen tietoturva ilman pelottelua

Mitä pienen yrityksen pitää oikeasti tehdä, mitä se maksaa, ja mitä sinulle yritetään myydä turhaan.

Lyhyt vastaus: pienen yrityksen tietoturva on kuusi asiaa, joista neljä on ilmaisia. Kaksivaiheinen tunnistautuminen sähköpostiin, varmuuskopio josta on kerran palautettu, salasanaholvi, automaattiset päivitykset, kirjattu pääsyluettelo ja yksi nimetty ihminen. Koko lista maksaa alle 20 €/kk ja vie yhden illan. Kaikki muu, mitä sinulle myydään, tulee vasta näiden jälkeen.

Tietoturvasta puhutaan pienelle yritykselle kahdella tavalla. Joko myydään pelolla, tai kerrotaan että se on iso ja monimutkainen ja siksi kallis. Kumpikaan ei auta yrittäjää, joka haluaisi vain tietää mitä kannattaa tehdä ensi viikolla.

Tässä on se lista. Se on lyhyempi kuin luulisi.

Kuusi asiaa, jotka kattavat valtaosan riskistä

  1. Kaksivaiheinen tunnistautuminen sähköpostiin Tämä yksin estää suurimman osan yritykseen kohdistuvista murroista. Sähköposti on avain kaikkeen muuhun: sen kautta nollataan jokainen muu salasana. Maksaa nolla euroa ja vie viisitoista minuuttia.
  2. Varmuuskopiot, joista on kerran palautettu Varmuuskopio, jota ei ole koskaan kokeiltu palauttaa, ei ole varmuuskopio vaan oletus. Kokeile kerran. Se on koko testi.
  3. Salasanat samaan holviin, ei selaimeen eikä lapulle Salasanaholvi maksaa muutaman euron kuukaudessa käyttäjältä. Sen todellinen hyöty on, että lähtevän työntekijän pääsyt katkeaa yhdestä paikasta.
  4. Päivitykset päälle, myös puhelimissa Suurin osa hyökkäyksistä käyttää reikää, joka on ollut korjattuna kuukausia. Automaattiset päivitykset sulkevat sen ilman, että kenenkään pitää muistaa.
  5. Kuka pääsee mihinkin, kirjattuna Kun joku lähtee, tarvitset listan. Ilman sitä entisellä työntekijällä on pääsy vuosia. Riittää yksi tiedosto.
  6. Yksi ihminen, joka tietää mitä tehdä kun jotain sattuu Ei suunnitelmaa kansiossa. Yksi nimi ja numero, ja tieto siitä kenelle soitetaan ensin.
Mitä tämä maksaa: kohdat 1, 4, 5 ja 6 ovat ilmaisia ja vievät yhteensä muutaman tunnin. Kohta 2 maksaa muutamia euroja kuussa. Kohta 3 maksaa noin 3–5 €/kk käyttäjältä. Pienelle yritykselle koko lista on alle 20 €/kk ja yhden illan työ.

Tietoturva yhden illan työnä

Sama lista aikoina ja euroina, jotta näet ettei kyseessä ole projekti. Ajat ovat viiden hengen yritykselle, jossa käytössä on sähköposti, muutama pilvipalvelu ja kirjanpito-ohjelma. Tee ne tässä järjestyksessä, koska ensimmäinen suojaa myös kaikkia muita.

TehtäväKauanko vieMitä maksaa
Kaksivaiheinen tunnistautuminen sähköpostiin ja pilvipalveluihin15 min per ihminen0 €
Varakoodien tallennus muualle kuin puhelimeen10 min0 €
Salasanaholvi käyttöön ja vanhat salasanat sinne1–2 h3–5 €/kk/hlö
Automaattiset päivitykset päälle koneisiin ja puhelimiin20 min0 €
Varmuuskopio kuntoon ja yksi testipalautus1–2 h5–20 €/kk
Pääsyluettelo yhteen tiedostoon30 min0 €
Yksi nimi ja numero seinälle: kenelle soitetaan5 min0 €

Yhteensä noin neljä tuntia ja alle 20 euroa kuukaudessa. Tämän jälkeen olet paremmassa kunnossa kuin valtaosa saman kokoisista yrityksistä, ja pystyt vastaamaan asiakkaan tietoturvakyselyyn ilman konsulttia. Kaikki loput, mitä sinulle tarjotaan, kuuluu vasta tämän listan jälkeen.

Mistä hyökkäykset oikeasti tulevat pieneen yritykseen

Pieni yritys ei ole kohde siinä mielessä, että joku istuisi murtamassa juuri sinun järjestelmiäsi. Se on kohde siinä mielessä, että automaatti kokeilee miljoonaa osoitetta ja sinun kohdallasi jokin osui.

Käytännössä tie sisään on melkein aina yksi kolmesta, ja jokaisella on oma vastalääkkeensä. Koko kuva mahtuu yhteen kaavioon.

Reitti sisään Mikä sen pysäyttää Lopputulos Vuotanut salasana murrettu toinen palvelu Huijausviesti väärä kirjautumissivu Vanha ohjelmisto reikä korjattu kuukausia sitten Eri salasana + 2FA holvi hoitaa muistamisen 2FA + kirjautumissääntö ei koskaan linkin kautta Automaattipäivitys myös puhelimissa Ei pääsyä yritys ei etene

Sama kolme riviä sanoina, koska taulukkoa on helpompi lukea kuin kaaviota silloin, kun asiaa selittää jollekulle toiselle.

ReittiMiten se toimiiMikä estää sen
Vuotanut salasanasama salasana oli jossain palvelussa, joka murrettiin, ja sitä kokeillaan muuallaeri salasana joka paikkaan, ja kaksivaiheinen tunnistautuminen
Huijausviestilinkki, joka näyttää kirjautumissivulta ja kerää tunnuksenkaksivaiheinen tunnistautuminen, ja sääntö ettei linkistä kirjauduta
Päivittämätön ohjelmistotunnettu reikä, joka on ollut korjattuna kuukausiaautomaattiset päivitykset päällä

Huomaa, että kaksivaiheinen tunnistautuminen esiintyy kahdella rivillä kolmesta. Siksi se on listan ensimmäinen kohta eikä viides.

Miltä huijausviesti näyttää nyt

Vanha ohje oli, että huijausviestin tunnistaa kielivirheistä. Se ohje on mennyt rikki. Suomenkielinen huijausviesti on nykyään kielioppinsa puolesta virheetön, koska sen kirjoittaminen ei enää vaadi suomen taitoa. Jos yrityksessänne on opetettu etsimään kirjoitusvirheitä, opetus kannattaa päivittää.

Tunnusmerkit, jotka eivät ole vanhentuneet, ovat nämä. Viesti luo kiireen: tili suljetaan tänään, lasku erääntyy huomenna, toimitusjohtaja tarvitsee tämän nyt. Viesti ohjaa kirjautumaan linkin kautta. Viesti pyytää muuttamaan tilinumeron tai maksamaan poikkeuksellisella tavalla. Ja viesti tulee osoitteesta, joka näyttää tutulta mutta jonka loppuosa on eri kuin ennen.

Käytännön sääntö on yksi ja se toimii riippumatta siitä, kuinka hyvin viesti on kirjoitettu: kirjautumissivulle mennään aina omasta kirjanmerkistä tai kirjoittamalla osoite itse, ei koskaan viestin linkistä. Silloin sillä ei ole väliä, kuinka aidolta viesti näyttää, koska huijaussivulle ei päädytä.

Toinen sääntö koskee rahaa. Jos viesti käskee maksaa tai vaihtaa tilinumeron, se varmistetaan puhelimitse numerosta, joka oli tiedossa jo ennen viestiä. Tämä yksi tapa estää sekä laskuhuijauksen että sen version, jossa väitetään toimitusjohtajan pyytäneen kiireellistä maksua.

Kerro työntekijälle etukäteen, ettei erehdyksestä seuraa nuhtelua. Yleisin syy siihen, että vahinko kasvaa isoksi, on että klikannut ihminen odottaa iltaan asti ennen kuin uskaltaa kertoa. Tunti on se aika, jonka sisällä pankki voi vielä pysäyttää maksun. Sen jälkeen ei yleensä voi.

Mitä kaksivaiheinen tunnistautuminen käytännössä tarkoittaa

Salasanan lisäksi tarvitaan toinen asia: koodi puhelimen sovelluksesta. Vaikka salasana vuotaisi, sillä ei pääse sisään ilman puhelinta.

Tekstiviesti vai sovellus?

Sovellus on parempi. Tekstiviesti voidaan kaapata siirtämällä puhelinnumero toiseen liittymään, ja se on tapahtunut Suomessakin. Sovelluskoodi ei kulje verkon yli lainkaan.

Entä jos puhelin hajoaa?

Siksi varakoodit otetaan talteen käyttöönoton yhteydessä ja säilytetään muualla kuin puhelimessa. Tämä on se kohta, joka useimmiten unohtuu ja aiheuttaa myöhemmin ison ongelman.

Hidastaako se työntekoa?

Käytännössä ei. Koodia kysytään uudelta laitteelta, ei joka kirjautumisella. Useimmat kohtaavat sen muutaman kerran vuodessa.

Salasanat käytännössä 2026

Salasanaohjeet ovat vanhentuneet hitaammin kuin salasanojen murtaminen on nopeutunut. Moni suomalainen yritys noudattaa edelleen sääntöjä, jotka olivat järkeviä 2010 ja ovat nyt haitallisia. Kolme asiaa riittää, ja ne ovat kaikki yksinkertaisempia kuin se, mitä nyt tehdään.

Pituus ratkaisee, ei erikoismerkit

Kone, joka arvaa salasanoja, ei välitä siitä onko mukana huutomerkki. Se välittää siitä, kuinka monta merkkiä pitää käydä läpi. Kahdeksan merkin salasana, jossa on iso kirjain, numero ja erikoismerkki, murtuu nopeammin kuin neljän tavallisen sanan jono, joka on kaksikymmentä merkkiä pitkä ja jonka ihminen myös muistaa.

Käytännön ohje on siis päinvastainen kuin useimmissa ohjeistuksissa: pidennä, älä monimutkaista. Neljä satunnaista sanaa peräkkäin on hyvä pääsalasana holviin. Kaikki muut salasanat saavat olla täyttä sekamelskaa, koska holvi muistaa ne puolestasi eikä kenenkään tarvitse kirjoittaa niitä käsin.

Passkey eli avain ilman salasanaa

Passkey on uusi kirjautumistapa, jota Google, Microsoft ja Apple tukevat jo. Sen idea on yksinkertainen: palveluun ei tallenneta salasanaa lainkaan, vaan puhelimeesi tai koneeseesi luodaan avain, joka avataan sormenjäljellä tai kasvoilla. Koska salasanaa ei ole, sitä ei voi vuotaa palvelun murron mukana eikä sitä voi houkutella sinulta väärennetyllä kirjautumissivulla. Huijaussivu ei osaa pyytää avainta, joka toimii vain oikeassa osoitteessa.

Käytännössä passkey otetaan käyttöön palvelun asetuksista, ja se korvaa sekä salasanan että koodin. Suosittelemme sitä siellä, missä se on tarjolla, mutta emme suosittele odottamaan sitä: ota kaksivaiheinen tunnistautuminen käyttöön nyt ja siirry passkeyhin sitä mukaa, kun palvelut tukevat sitä. Pidä salasana ja varakoodit tallessa siihen asti, koska kaikissa palveluissa passkey ei vielä ole ainoa tapa päästä sisään.

Pakollinen salasanan vaihto 90 päivän välein on vanhentunut neuvo

Tämä sääntö elää edelleen monessa yrityksessä ja monessa asiakkaan tietoturvakyselyssä. Sen ongelma on tutkittu ja tunnettu: kun ihminen pakotetaan vaihtamaan salasana neljä kertaa vuodessa, hän ei keksi neljää uutta salasanaa vaan lisää loppuun numeron. Kevat2026 muuttuu muotoon Kevat2026! ja siitä muotoon Kevat2027. Salasanat heikkenevät, eivät vahvistu, ja osa niistä päätyy lapulle näppäimistön alle.

Nykyinen ohje sekä Yhdysvaltain NIST:ltä että Britannian NCSC:ltä on sama: älä pakota säännöllistä vaihtoa. Vaihda salasana silloin, kun on syy epäillä että se on vuotanut. Sen sijaan panosta pituuteen, eri salasanaan joka paikassa ja kaksivaiheiseen tunnistautumiseen.

Jos asiakkaasi kysely vaatii 90 päivän vaihtoa, vastaa siihen rehellisesti: käytössä on salasanaholvi, joka luo jokaiseen palveluun oman pitkän salasanan, ja kaksivaiheinen tunnistautuminen kaikissa keskeisissä palveluissa. Se on vahvempi vastaus kuin pakollinen vaihto, ja useimmat hyväksyvät sen, kun se on kirjoitettu auki.

Kun puhelin tai läppäri katoaa

Tämä on se tapaus, joka pienessä yrityksessä oikeasti sattuu. Laukku jää junaan, puhelin taksiin, läppäri varastetaan autosta. Kyse ei ole hakkerista vaan siitä, että laite ja sen sisältämä sähköposti ovat nyt jonkun muun kädessä.

Ensimmäinen tunti

  1. Etälukitse laite iPhonessa Etsi-toiminto, Androidissa Find Hub, Windowsissa Etsi laitteeni. Nämä toimivat vain, jos ne on kytketty päälle etukäteen, joten tarkista se tänään eikä siinä vaiheessa kun laite on jo poissa.
  2. Kirjaudu ulos kaikilta laitteilta Sähköpostin ja pilvipalvelun asetuksista löytyy toiminto, joka katkaisee kaikki avoimet istunnot. Ilman tätä varastetussa koneessa oleva selain on edelleen kirjautuneena, vaikka vaihtaisit salasanan.
  3. Vaihda sähköpostin salasana Sähköposti ensin, koska sen kautta nollataan kaikki muu. Sitten pankki ja ne palvelut, joissa on rahaliikennettä.
  4. Estä SIM-kortti operaattorilta Muuten numeroa voidaan käyttää tekstiviestikoodien vastaanottamiseen. Tämä on syy siihen, miksi sovelluspohjainen kaksivaiheinen tunnistautuminen on tekstiviestiä parempi.
  5. Kirjaa mitä laitteella oli Jos siellä oli henkilötietoja, 72 tunnin ilmoituskello alkaa käydä. Merkitse muistiin kellonaika, jolloin huomasit asian.
  6. Tee rikosilmoitus Vakuutus edellyttää sitä lähes aina, ja ilmoitus kannattaa tehdä myös silloin, kun laite on halpa mutta sen sisältö ei ole.

Levyn salaus on se, joka ratkaisee lopputuloksen

Salattu levy tarkoittaa, että ilman salasanaa tai PIN-koodia levyllä oleva tieto on lukukelvotonta myös silloin, kun levy irrotetaan koneesta ja liitetään toiseen. Salaamaton läppäri on käytännössä avoin kansio kenelle tahansa, jolla on ruuvimeisseli. Salattu läppäri on romua, jonka voi myydä osina mutta josta ei saa asiakastietoja.

Hyvä uutinen on, että tätä ei tarvitse ostaa. Salaus on nykyään päällä oletuksena melkein kaikissa laitteissa. iPhone ja Android salaavat sisältönsä heti, kun laitteessa on näytön lukitus. Macissa FileVault on päällä uusissa koneissa. Windowsissa salaus on päällä useimmissa uusissa laitteissa, mutta ei aivan kaikissa, ja juuri se on se kohta, joka kannattaa käydä tarkistamassa.

LaiteMistä tarkistatOletuksena
Windows-läppäriAsetukset → Tietosuoja ja suojaus → Laitteen salaus tai BitLockeryleensä päällä, tarkista
MacJärjestelmäasetukset → Tietosuoja ja turvallisuus → FileVaultpäällä
iPhone ja iPadriittää, että näytön lukitus on käytössäpäällä
Android-puhelinriittää, että näytön lukitus on käytössäpäällä
Ulkoinen varmuuskopiolevylevyn omat asetukset tai käyttöjärjestelmän salausei päällä, kytke itse

Kaksi asiaa kannattaa huomata. Salaus ei suojaa mitään, jos laitteessa ei ole näytön lukitusta, koska silloin laite on auki sille, joka sen löytää. Ja jos otat Windowsissa salauksen käyttöön itse, ota palautusavain talteen muualle kuin siihen samaan koneeseen, koska ilman sitä myös sinä jäät ulos.

Ulkoinen varmuuskopiolevy on tässä se unohtuva kohta. Se on juuri se laite, jolla on kaikki yrityksen tiedot yhdessä paikassa, ja se on juuri se laite, joka kulkee laukussa. Salaa se.

Kun jotain on jo tapahtunut

Järjestys ratkaisee. Väärä ensimmäinen siirto tekee tilanteesta pahemman, ja yleisin virhe on maksaa tai poistaa todisteet.

  1. Katkaise pääsy, älä sammuta konetta Irrota verkosta. Koneen sammuttaminen voi tuhota tiedon siitä mitä tapahtui, ja se tieto tarvitaan myöhemmin.
  2. Vaihda salasanat toiselta laitteelta Sähköposti ensin, koska sen kautta nollataan kaikki muu. Älä vaihda niitä siltä koneelta, joka saattaa olla saastunut.
  3. Ilmoita pankille jos rahaliikenne on mukana Väärään tiliin lähtenyt maksu voidaan joskus pysäyttää, mutta vain tuntien sisällä. Tämä on kiireellisin kohta.
  4. Tee rikosilmoitus Myös silloin kun summa on pieni. Ilman ilmoitusta vakuutus ei yleensä korvaa, eikä tapaus näy tilastossa.
  5. Palauta varmuuskopiosta, älä maksa lunnaita Maksaminen ei takaa mitään ja merkitsee sinut maksavaksi kohteeksi. Tämä on se hetki, jolloin selviää oliko varmuuskopio oikeasti olemassa.
Ilmoitusvelvollisuus: jos henkilötietoja on vuotanut, tietosuoja-asetus edellyttää ilmoitusta tietosuojavaltuutetulle 72 tunnin kuluessa siitä kun asia havaittiin. Se koskee myös pientä yritystä. Kolme vuorokautta kuluu nopeasti, joten tämä kannattaa tietää etukäteen eikä silloin kun kello käy.

Etätyö ja omat laitteet

Pienessä yrityksessä työtä tehdään omalla puhelimella ja usein omalla koneella. Se on käytännössä väistämätöntä, ja siitä ei kannata tehdä sääntökirjaa jota kukaan ei lue. Kaksi asiaa riittää.

Ensimmäinen: työsähköpostiin ei kirjauduta laitteella, jossa ei ole näytön lukitusta. Toinen: kun ihminen lähtee, hänen pääsynsä katkaistaan samana päivänä, ei silloin kun joku muistaa. Molemmat ovat organisointikysymyksiä, eivät teknisiä.

Julkinen wifi ja VPN

VPN:ää myydään yrityksille turvatuotteena, ja useimmiten se ei ole sitä. Nykyään lähes kaikki liikenne on jo salattua, joten kahvilan verkossa ei näy mitä teet. VPN on hyödyllinen, jos pitää päästä käsiksi yrityksen omaan verkkoon etänä. Muuhun sitä ei tarvita, ja moni maksaa siitä kuukausimaksua turhaan.

Mitä sinulle yritetään myydä turhaan

Kallis päätelaitesuojaus kolmelle koneelle

Windowsin oma suojaus riittää useimmille pienille yrityksille. Erillinen tuote alkaa kannattaa, kun koneita on kymmeniä ja joku hallinnoi niitä keskitetysti.

Tietoturva-auditointi ennen kuin perusasiat ovat kunnossa

Auditointi kertoo, että kaksivaiheinen tunnistautuminen puuttuu. Sen tiedät jo. Tee lista ensin, auditoi sitten jos joku asiakas sitä vaatii.

Kyberturvavakuutus ilman muuta

Voi olla järkevä, mutta lue mitä se korvaa. Moni ehto edellyttää juuri niitä perusasioita, joten tee ne ensin tai vakuutus ei maksa.

Koulutuspaketti koko henkilöstölle

Viiden hengen yrityksessä riittää yksi keskustelu siitä, miltä huijausviesti näyttää ja mitä tehdään kun sellainen tulee.

Erillinen salasanapolitiikka-dokumentti

Kolmen sivun dokumentti, jonka kukaan ei lue, ei muuta yhtäkään salasanaa. Salasanaholvi, joka luo salasanat puolestasi, muuttaa ne kaikki. Osta työkalu, älä dokumenttia.

Toimittajien tietoturva on nyt myös sinun ongelmasi

Suomessa on tullut tavaksi, että isompi asiakas kysyy pieneltä toimittajalta tietoturvasta ennen sopimusta. Kunta, sairaanhoitopiiri tai iso yritys lähettää kyselyn, ja siihen on vastattava jotain.

Kysymykset ovat lähes aina samat: miten tunnistautuminen on hoidettu, missä data sijaitsee, kuka siihen pääsee, miten varmuuskopiot on tehty, ja mitä tapahtuu jos jotain sattuu. Jos olet tehnyt tämän sivun kuuden kohdan listan, sinulla on vastaus jokaiseen.

Tämä on myyntiargumentti, ei vain kuluerä. Pieni yritys, joka pystyy vastaamaan tietoturvakyselyyn samana päivänä, voittaa kauppoja kilpailijalta joka ei pysty. Kyselyyn vastaaminen on usein se kohta, jossa hankinta pysähtyy viikoiksi.

NIS2 ja kenelle se kuuluu

NIS2 on EU-direktiivi, joka laajensi tietoturvavaatimuksia. Sitä myydään pienille yrityksille ahkerasti, ja useimmiten se ei koske niitä suoraan. Velvoitteet kohdistuvat tietyille toimialoille ja pääosin kokoluokaltaan suurempiin toimijoihin.

Se voi silti tulla luoksesi toista kautta: jos olet toimittaja yritykselle, jota NIS2 koskee, vaatimukset siirtyvät sopimuksiin toimitusketjussa. Silloin kysymys ei ole siitä, koskeeko laki sinua, vaan siitä mitä asiakkaasi vaatii sopimuksessa.

Käytännön neuvo: älä osta NIS2-projektia ennen kuin joku asiakas kysyy. Kun kysyy, pyydä heiltä mitä he tarkalleen vaativat, ja vastaa siihen. Se on murto-osa siitä, mitä konsultti myisi.

Tekoäly ja yrityksen tiedot

Uusi ja aito riski, joka ei ole vielä useimpien listalla: työntekijä liittää asiakassopimuksen tai asiakasrekisterin tekoälypalveluun saadakseen siitä tiivistelmän. Tieto on siinä hetkessä lähtenyt yrityksestä, eikä sitä saa takaisin.

Ratkaisu ei ole kieltää tekoälyä, koska kielto ei toimi ja työ hidastuu. Ratkaisu on sopia yksi sääntö: asiakkaan nimeä, henkilötietoja tai sopimustekstiä ei liitetä palveluun, jonka ehtoja kukaan ei ole lukenut. Yleisluontoisen kysymyksen saa kysyä.

Yleisin tapa, jolla pieni yritys menettää rahaa

Ei kohdistettu hyökkäys. Laskuhuijaus. Sähköposti näyttää tulevan toimittajalta, tilinumero on vaihdettu, ja lasku maksetaan koska se näyttää tavalliselta.

Torjunta ei ole tekninen. Se on sääntö: kun tilinumero muuttuu, soitetaan vanhaan numeroon ja varmistetaan. Ei vastata siihen viestiin, vaan soitetaan numeroon, joka oli tiedossa jo ennen viestiä.

Toinen yleinen: puhelu, jossa luetaan yrityksesi omat tiedot kaupparekisteristä ja pyydetään vahvistamaan ne. Vahvistus on tilaus, ja lasku tulee muutaman viikon päästä. Uusi Y-tunnus on erityisen altis, koska rekisteri on julkinen. Sääntö: mikään oikea viranomainen ei laskuta rekisteritiedoista.

Entä GDPR

Pienelle yritykselle GDPR on käytännössä kolme asiaa: tiedä mitä henkilötietoja sinulla on, kerro siitä tietosuojaselosteessa, ja pysty poistamaan tiedot jos joku pyytää. Loput koskee isompia toimijoita.

Jos ostat järjestelmän, joka käsittelee asiakastietoja, tarvitset toimittajan kanssa käsittelysopimuksen. Kysy sitä. Jos toimittaja ei tiedä mistä puhut, se kertoo sinulle jotain.

Mitä me teemme

Tämä lista, käytännössä, pienelle yritykselle: kaksivaiheinen tunnistautuminen käyttöön, varmuuskopiot kuntoon ja kerran testattuna, salasanaholvi pystyyn ja pääsylista kirjattuna. Se on muutaman tunnin työ, ei projekti.

Perusasiat kuntoon on tyypillisesti 3–5 tunnin työ. Emme myy auditointeja emmekä vuosisopimuksia sen päälle, ja sanomme jos jokin listalla on sinulle turha.

Usein kysyttyä

Mistä aloitan, jos ehdin tehdä vain yhden asian?

Kaksivaiheinen tunnistautuminen sähköpostiin. Se on ilmainen, vie vartin ja katkaisee kaksi kolmesta tavallisimmasta reitistä sisään. Kaikki muu tulee sen jälkeen.

Riittääkö selaimen oma salasanamuisti?

Yhdelle ihmiselle se on parempi kuin sama salasana joka paikassa. Yritykselle se ei riitä, koska salasanoja ei voi jakaa hallitusti eikä lähtevän työntekijän pääsyjä saa katkaistua yhdestä paikasta. Sen takia holvi maksaa muutaman euron kuukaudessa.

Miten tiedän, onko salasanani vuotanut?

Salasanaholvit ja selaimet kertovat sen nykyään itse: ne vertaavat tallennettuja tunnuksia julkisiin vuotolistoihin ja varoittavat osumasta. Jos varoitus tulee, vaihda se salasana ja katso, onko sama salasana käytössä muualla.

Tarvitseeko pieni yritys virustorjuntaa erikseen?

Windowsin mukana tuleva suojaus riittää useimmille. Erillinen tuote alkaa kannattaa vasta, kun koneita on kymmeniä ja joku hallinnoi niitä keskitetysti. Rahaa kannattaa laittaa ennemmin varmuuskopioon, koska se auttaa myös silloin, kun torjunta pettää.

Mitä teen, kun työntekijä lähtee?

Katkaise sähköposti ja pilvipalvelut samana päivänä, poista hänen pääsynsä salasanaholvista, vaihda ne yhteiset tunnukset, jotka hän tiesi, ja siirrä hänen tiedostonsa yrityksen omaan kansioon ennen tilin sulkemista. Tämä on se kohta, jossa kirjattu pääsyluettelo maksaa itsensä takaisin.

Onko pilvipalvelu turvallisempi kuin oma palvelin?

Pienelle yritykselle yleensä on, koska päivitykset ja levyrikot ovat jonkun muun työtä. Se ei poista sinun vastuutasi tunnuksista eikä varmuuskopioista, ja juuri ne ovat ne kaksi asiaa, joista pilvipalvelun murrot käytännössä johtuvat.

Pitääkö meillä olla kirjallinen tietoturvapolitiikka?

Laki ei sitä pieneltä yritykseltä yleensä vaadi, mutta asiakas voi vaatia. Kahden sivun kuvaus siitä, mitä oikeasti teette, riittää lähes aina. Älä osta kolmenkymmenen sivun mallipohjaa, jota et pysty noudattamaan, koska kysyjä lukee sen ja kysyy sitten todisteet.

Kuinka usein tämä pitää käydä läpi uudestaan?

Kerran vuodessa riittää, ja siihen menee tunti. Katso kolme asiaa: ketkä pääsevät mihinkin, toimiiko varmuuskopion palautus, ja onko kaksivaiheinen tunnistautuminen päällä myös niissä palveluissa, jotka on otettu käyttöön viime tarkistuksen jälkeen.

Soita 044 989 1659 Lähetä sähköpostia

Vastaa Moustafa Tarabya, DT Nova Tmi. Ei myyntitiimiä, ei tarjouspyyntölomaketta — soitat suoraan sille, joka tekee työn. Arkisin klo 9–20, ja jos en ehdi vastata, soitan takaisin saman päivän aikana.

Lue myös: kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi

Soita WhatsApp Demo