Yrityksen tietoturva ilman pelottelua
Mitä pienen yrityksen pitää oikeasti tehdä, mitä se maksaa, ja mitä sinulle yritetään myydä turhaan.
Tietoturvasta puhutaan pienelle yritykselle kahdella tavalla. Joko myydään pelolla, tai kerrotaan että se on iso ja monimutkainen ja siksi kallis. Kumpikaan ei auta yrittäjää, joka haluaisi vain tietää mitä kannattaa tehdä ensi viikolla.
Tässä on se lista. Se on lyhyempi kuin luulisi.
Kuusi asiaa, jotka kattavat valtaosan riskistä
- Kaksivaiheinen tunnistautuminen sähköpostiin Tämä yksin estää suurimman osan yritykseen kohdistuvista murroista. Sähköposti on avain kaikkeen muuhun: sen kautta nollataan jokainen muu salasana. Maksaa nolla euroa ja vie viisitoista minuuttia.
- Varmuuskopiot, joista on kerran palautettu Varmuuskopio, jota ei ole koskaan kokeiltu palauttaa, ei ole varmuuskopio vaan oletus. Kokeile kerran. Se on koko testi.
- Salasanat samaan holviin, ei selaimeen eikä lapulle Salasanaholvi maksaa muutaman euron kuukaudessa käyttäjältä. Sen todellinen hyöty on, että lähtevän työntekijän pääsyt katkeaa yhdestä paikasta.
- Päivitykset päälle, myös puhelimissa Suurin osa hyökkäyksistä käyttää reikää, joka on ollut korjattuna kuukausia. Automaattiset päivitykset sulkevat sen ilman, että kenenkään pitää muistaa.
- Kuka pääsee mihinkin, kirjattuna Kun joku lähtee, tarvitset listan. Ilman sitä entisellä työntekijällä on pääsy vuosia. Riittää yksi tiedosto.
- Yksi ihminen, joka tietää mitä tehdä kun jotain sattuu Ei suunnitelmaa kansiossa. Yksi nimi ja numero, ja tieto siitä kenelle soitetaan ensin.
Tietoturva yhden illan työnä
Sama lista aikoina ja euroina, jotta näet ettei kyseessä ole projekti. Ajat ovat viiden hengen yritykselle, jossa käytössä on sähköposti, muutama pilvipalvelu ja kirjanpito-ohjelma. Tee ne tässä järjestyksessä, koska ensimmäinen suojaa myös kaikkia muita.
| Tehtävä | Kauanko vie | Mitä maksaa |
|---|---|---|
| Kaksivaiheinen tunnistautuminen sähköpostiin ja pilvipalveluihin | 15 min per ihminen | 0 € |
| Varakoodien tallennus muualle kuin puhelimeen | 10 min | 0 € |
| Salasanaholvi käyttöön ja vanhat salasanat sinne | 1–2 h | 3–5 €/kk/hlö |
| Automaattiset päivitykset päälle koneisiin ja puhelimiin | 20 min | 0 € |
| Varmuuskopio kuntoon ja yksi testipalautus | 1–2 h | 5–20 €/kk |
| Pääsyluettelo yhteen tiedostoon | 30 min | 0 € |
| Yksi nimi ja numero seinälle: kenelle soitetaan | 5 min | 0 € |
Yhteensä noin neljä tuntia ja alle 20 euroa kuukaudessa. Tämän jälkeen olet paremmassa kunnossa kuin valtaosa saman kokoisista yrityksistä, ja pystyt vastaamaan asiakkaan tietoturvakyselyyn ilman konsulttia. Kaikki loput, mitä sinulle tarjotaan, kuuluu vasta tämän listan jälkeen.
Mistä hyökkäykset oikeasti tulevat pieneen yritykseen
Pieni yritys ei ole kohde siinä mielessä, että joku istuisi murtamassa juuri sinun järjestelmiäsi. Se on kohde siinä mielessä, että automaatti kokeilee miljoonaa osoitetta ja sinun kohdallasi jokin osui.
Käytännössä tie sisään on melkein aina yksi kolmesta, ja jokaisella on oma vastalääkkeensä. Koko kuva mahtuu yhteen kaavioon.
Sama kolme riviä sanoina, koska taulukkoa on helpompi lukea kuin kaaviota silloin, kun asiaa selittää jollekulle toiselle.
| Reitti | Miten se toimii | Mikä estää sen |
|---|---|---|
| Vuotanut salasana | sama salasana oli jossain palvelussa, joka murrettiin, ja sitä kokeillaan muualla | eri salasana joka paikkaan, ja kaksivaiheinen tunnistautuminen |
| Huijausviesti | linkki, joka näyttää kirjautumissivulta ja kerää tunnuksen | kaksivaiheinen tunnistautuminen, ja sääntö ettei linkistä kirjauduta |
| Päivittämätön ohjelmisto | tunnettu reikä, joka on ollut korjattuna kuukausia | automaattiset päivitykset päällä |
Huomaa, että kaksivaiheinen tunnistautuminen esiintyy kahdella rivillä kolmesta. Siksi se on listan ensimmäinen kohta eikä viides.
Miltä huijausviesti näyttää nyt
Vanha ohje oli, että huijausviestin tunnistaa kielivirheistä. Se ohje on mennyt rikki. Suomenkielinen huijausviesti on nykyään kielioppinsa puolesta virheetön, koska sen kirjoittaminen ei enää vaadi suomen taitoa. Jos yrityksessänne on opetettu etsimään kirjoitusvirheitä, opetus kannattaa päivittää.
Tunnusmerkit, jotka eivät ole vanhentuneet, ovat nämä. Viesti luo kiireen: tili suljetaan tänään, lasku erääntyy huomenna, toimitusjohtaja tarvitsee tämän nyt. Viesti ohjaa kirjautumaan linkin kautta. Viesti pyytää muuttamaan tilinumeron tai maksamaan poikkeuksellisella tavalla. Ja viesti tulee osoitteesta, joka näyttää tutulta mutta jonka loppuosa on eri kuin ennen.
Käytännön sääntö on yksi ja se toimii riippumatta siitä, kuinka hyvin viesti on kirjoitettu: kirjautumissivulle mennään aina omasta kirjanmerkistä tai kirjoittamalla osoite itse, ei koskaan viestin linkistä. Silloin sillä ei ole väliä, kuinka aidolta viesti näyttää, koska huijaussivulle ei päädytä.
Toinen sääntö koskee rahaa. Jos viesti käskee maksaa tai vaihtaa tilinumeron, se varmistetaan puhelimitse numerosta, joka oli tiedossa jo ennen viestiä. Tämä yksi tapa estää sekä laskuhuijauksen että sen version, jossa väitetään toimitusjohtajan pyytäneen kiireellistä maksua.
Mitä kaksivaiheinen tunnistautuminen käytännössä tarkoittaa
Salasanan lisäksi tarvitaan toinen asia: koodi puhelimen sovelluksesta. Vaikka salasana vuotaisi, sillä ei pääse sisään ilman puhelinta.
Sovellus on parempi. Tekstiviesti voidaan kaapata siirtämällä puhelinnumero toiseen liittymään, ja se on tapahtunut Suomessakin. Sovelluskoodi ei kulje verkon yli lainkaan.
Siksi varakoodit otetaan talteen käyttöönoton yhteydessä ja säilytetään muualla kuin puhelimessa. Tämä on se kohta, joka useimmiten unohtuu ja aiheuttaa myöhemmin ison ongelman.
Käytännössä ei. Koodia kysytään uudelta laitteelta, ei joka kirjautumisella. Useimmat kohtaavat sen muutaman kerran vuodessa.
Salasanat käytännössä 2026
Salasanaohjeet ovat vanhentuneet hitaammin kuin salasanojen murtaminen on nopeutunut. Moni suomalainen yritys noudattaa edelleen sääntöjä, jotka olivat järkeviä 2010 ja ovat nyt haitallisia. Kolme asiaa riittää, ja ne ovat kaikki yksinkertaisempia kuin se, mitä nyt tehdään.
Pituus ratkaisee, ei erikoismerkit
Kone, joka arvaa salasanoja, ei välitä siitä onko mukana huutomerkki. Se välittää siitä, kuinka monta merkkiä pitää käydä läpi. Kahdeksan merkin salasana, jossa on iso kirjain, numero ja erikoismerkki, murtuu nopeammin kuin neljän tavallisen sanan jono, joka on kaksikymmentä merkkiä pitkä ja jonka ihminen myös muistaa.
Käytännön ohje on siis päinvastainen kuin useimmissa ohjeistuksissa: pidennä, älä monimutkaista. Neljä satunnaista sanaa peräkkäin on hyvä pääsalasana holviin. Kaikki muut salasanat saavat olla täyttä sekamelskaa, koska holvi muistaa ne puolestasi eikä kenenkään tarvitse kirjoittaa niitä käsin.
Passkey eli avain ilman salasanaa
Passkey on uusi kirjautumistapa, jota Google, Microsoft ja Apple tukevat jo. Sen idea on yksinkertainen: palveluun ei tallenneta salasanaa lainkaan, vaan puhelimeesi tai koneeseesi luodaan avain, joka avataan sormenjäljellä tai kasvoilla. Koska salasanaa ei ole, sitä ei voi vuotaa palvelun murron mukana eikä sitä voi houkutella sinulta väärennetyllä kirjautumissivulla. Huijaussivu ei osaa pyytää avainta, joka toimii vain oikeassa osoitteessa.
Käytännössä passkey otetaan käyttöön palvelun asetuksista, ja se korvaa sekä salasanan että koodin. Suosittelemme sitä siellä, missä se on tarjolla, mutta emme suosittele odottamaan sitä: ota kaksivaiheinen tunnistautuminen käyttöön nyt ja siirry passkeyhin sitä mukaa, kun palvelut tukevat sitä. Pidä salasana ja varakoodit tallessa siihen asti, koska kaikissa palveluissa passkey ei vielä ole ainoa tapa päästä sisään.
Pakollinen salasanan vaihto 90 päivän välein on vanhentunut neuvo
Tämä sääntö elää edelleen monessa yrityksessä ja monessa asiakkaan tietoturvakyselyssä. Sen ongelma on tutkittu ja tunnettu: kun ihminen pakotetaan vaihtamaan salasana neljä kertaa vuodessa, hän ei keksi neljää uutta salasanaa vaan lisää loppuun numeron. Kevat2026 muuttuu muotoon Kevat2026! ja siitä muotoon Kevat2027. Salasanat heikkenevät, eivät vahvistu, ja osa niistä päätyy lapulle näppäimistön alle.
Nykyinen ohje sekä Yhdysvaltain NIST:ltä että Britannian NCSC:ltä on sama: älä pakota säännöllistä vaihtoa. Vaihda salasana silloin, kun on syy epäillä että se on vuotanut. Sen sijaan panosta pituuteen, eri salasanaan joka paikassa ja kaksivaiheiseen tunnistautumiseen.
Kun puhelin tai läppäri katoaa
Tämä on se tapaus, joka pienessä yrityksessä oikeasti sattuu. Laukku jää junaan, puhelin taksiin, läppäri varastetaan autosta. Kyse ei ole hakkerista vaan siitä, että laite ja sen sisältämä sähköposti ovat nyt jonkun muun kädessä.
Ensimmäinen tunti
- Etälukitse laite iPhonessa Etsi-toiminto, Androidissa Find Hub, Windowsissa Etsi laitteeni. Nämä toimivat vain, jos ne on kytketty päälle etukäteen, joten tarkista se tänään eikä siinä vaiheessa kun laite on jo poissa.
- Kirjaudu ulos kaikilta laitteilta Sähköpostin ja pilvipalvelun asetuksista löytyy toiminto, joka katkaisee kaikki avoimet istunnot. Ilman tätä varastetussa koneessa oleva selain on edelleen kirjautuneena, vaikka vaihtaisit salasanan.
- Vaihda sähköpostin salasana Sähköposti ensin, koska sen kautta nollataan kaikki muu. Sitten pankki ja ne palvelut, joissa on rahaliikennettä.
- Estä SIM-kortti operaattorilta Muuten numeroa voidaan käyttää tekstiviestikoodien vastaanottamiseen. Tämä on syy siihen, miksi sovelluspohjainen kaksivaiheinen tunnistautuminen on tekstiviestiä parempi.
- Kirjaa mitä laitteella oli Jos siellä oli henkilötietoja, 72 tunnin ilmoituskello alkaa käydä. Merkitse muistiin kellonaika, jolloin huomasit asian.
- Tee rikosilmoitus Vakuutus edellyttää sitä lähes aina, ja ilmoitus kannattaa tehdä myös silloin, kun laite on halpa mutta sen sisältö ei ole.
Levyn salaus on se, joka ratkaisee lopputuloksen
Salattu levy tarkoittaa, että ilman salasanaa tai PIN-koodia levyllä oleva tieto on lukukelvotonta myös silloin, kun levy irrotetaan koneesta ja liitetään toiseen. Salaamaton läppäri on käytännössä avoin kansio kenelle tahansa, jolla on ruuvimeisseli. Salattu läppäri on romua, jonka voi myydä osina mutta josta ei saa asiakastietoja.
Hyvä uutinen on, että tätä ei tarvitse ostaa. Salaus on nykyään päällä oletuksena melkein kaikissa laitteissa. iPhone ja Android salaavat sisältönsä heti, kun laitteessa on näytön lukitus. Macissa FileVault on päällä uusissa koneissa. Windowsissa salaus on päällä useimmissa uusissa laitteissa, mutta ei aivan kaikissa, ja juuri se on se kohta, joka kannattaa käydä tarkistamassa.
| Laite | Mistä tarkistat | Oletuksena |
|---|---|---|
| Windows-läppäri | Asetukset → Tietosuoja ja suojaus → Laitteen salaus tai BitLocker | yleensä päällä, tarkista |
| Mac | Järjestelmäasetukset → Tietosuoja ja turvallisuus → FileVault | päällä |
| iPhone ja iPad | riittää, että näytön lukitus on käytössä | päällä |
| Android-puhelin | riittää, että näytön lukitus on käytössä | päällä |
| Ulkoinen varmuuskopiolevy | levyn omat asetukset tai käyttöjärjestelmän salaus | ei päällä, kytke itse |
Kaksi asiaa kannattaa huomata. Salaus ei suojaa mitään, jos laitteessa ei ole näytön lukitusta, koska silloin laite on auki sille, joka sen löytää. Ja jos otat Windowsissa salauksen käyttöön itse, ota palautusavain talteen muualle kuin siihen samaan koneeseen, koska ilman sitä myös sinä jäät ulos.
Ulkoinen varmuuskopiolevy on tässä se unohtuva kohta. Se on juuri se laite, jolla on kaikki yrityksen tiedot yhdessä paikassa, ja se on juuri se laite, joka kulkee laukussa. Salaa se.
Kun jotain on jo tapahtunut
Järjestys ratkaisee. Väärä ensimmäinen siirto tekee tilanteesta pahemman, ja yleisin virhe on maksaa tai poistaa todisteet.
- Katkaise pääsy, älä sammuta konetta Irrota verkosta. Koneen sammuttaminen voi tuhota tiedon siitä mitä tapahtui, ja se tieto tarvitaan myöhemmin.
- Vaihda salasanat toiselta laitteelta Sähköposti ensin, koska sen kautta nollataan kaikki muu. Älä vaihda niitä siltä koneelta, joka saattaa olla saastunut.
- Ilmoita pankille jos rahaliikenne on mukana Väärään tiliin lähtenyt maksu voidaan joskus pysäyttää, mutta vain tuntien sisällä. Tämä on kiireellisin kohta.
- Tee rikosilmoitus Myös silloin kun summa on pieni. Ilman ilmoitusta vakuutus ei yleensä korvaa, eikä tapaus näy tilastossa.
- Palauta varmuuskopiosta, älä maksa lunnaita Maksaminen ei takaa mitään ja merkitsee sinut maksavaksi kohteeksi. Tämä on se hetki, jolloin selviää oliko varmuuskopio oikeasti olemassa.
Etätyö ja omat laitteet
Pienessä yrityksessä työtä tehdään omalla puhelimella ja usein omalla koneella. Se on käytännössä väistämätöntä, ja siitä ei kannata tehdä sääntökirjaa jota kukaan ei lue. Kaksi asiaa riittää.
Ensimmäinen: työsähköpostiin ei kirjauduta laitteella, jossa ei ole näytön lukitusta. Toinen: kun ihminen lähtee, hänen pääsynsä katkaistaan samana päivänä, ei silloin kun joku muistaa. Molemmat ovat organisointikysymyksiä, eivät teknisiä.
Julkinen wifi ja VPN
VPN:ää myydään yrityksille turvatuotteena, ja useimmiten se ei ole sitä. Nykyään lähes kaikki liikenne on jo salattua, joten kahvilan verkossa ei näy mitä teet. VPN on hyödyllinen, jos pitää päästä käsiksi yrityksen omaan verkkoon etänä. Muuhun sitä ei tarvita, ja moni maksaa siitä kuukausimaksua turhaan.
Mitä sinulle yritetään myydä turhaan
Windowsin oma suojaus riittää useimmille pienille yrityksille. Erillinen tuote alkaa kannattaa, kun koneita on kymmeniä ja joku hallinnoi niitä keskitetysti.
Auditointi kertoo, että kaksivaiheinen tunnistautuminen puuttuu. Sen tiedät jo. Tee lista ensin, auditoi sitten jos joku asiakas sitä vaatii.
Voi olla järkevä, mutta lue mitä se korvaa. Moni ehto edellyttää juuri niitä perusasioita, joten tee ne ensin tai vakuutus ei maksa.
Viiden hengen yrityksessä riittää yksi keskustelu siitä, miltä huijausviesti näyttää ja mitä tehdään kun sellainen tulee.
Kolmen sivun dokumentti, jonka kukaan ei lue, ei muuta yhtäkään salasanaa. Salasanaholvi, joka luo salasanat puolestasi, muuttaa ne kaikki. Osta työkalu, älä dokumenttia.
Toimittajien tietoturva on nyt myös sinun ongelmasi
Suomessa on tullut tavaksi, että isompi asiakas kysyy pieneltä toimittajalta tietoturvasta ennen sopimusta. Kunta, sairaanhoitopiiri tai iso yritys lähettää kyselyn, ja siihen on vastattava jotain.
Kysymykset ovat lähes aina samat: miten tunnistautuminen on hoidettu, missä data sijaitsee, kuka siihen pääsee, miten varmuuskopiot on tehty, ja mitä tapahtuu jos jotain sattuu. Jos olet tehnyt tämän sivun kuuden kohdan listan, sinulla on vastaus jokaiseen.
NIS2 ja kenelle se kuuluu
NIS2 on EU-direktiivi, joka laajensi tietoturvavaatimuksia. Sitä myydään pienille yrityksille ahkerasti, ja useimmiten se ei koske niitä suoraan. Velvoitteet kohdistuvat tietyille toimialoille ja pääosin kokoluokaltaan suurempiin toimijoihin.
Se voi silti tulla luoksesi toista kautta: jos olet toimittaja yritykselle, jota NIS2 koskee, vaatimukset siirtyvät sopimuksiin toimitusketjussa. Silloin kysymys ei ole siitä, koskeeko laki sinua, vaan siitä mitä asiakkaasi vaatii sopimuksessa.
Käytännön neuvo: älä osta NIS2-projektia ennen kuin joku asiakas kysyy. Kun kysyy, pyydä heiltä mitä he tarkalleen vaativat, ja vastaa siihen. Se on murto-osa siitä, mitä konsultti myisi.
Tekoäly ja yrityksen tiedot
Uusi ja aito riski, joka ei ole vielä useimpien listalla: työntekijä liittää asiakassopimuksen tai asiakasrekisterin tekoälypalveluun saadakseen siitä tiivistelmän. Tieto on siinä hetkessä lähtenyt yrityksestä, eikä sitä saa takaisin.
Ratkaisu ei ole kieltää tekoälyä, koska kielto ei toimi ja työ hidastuu. Ratkaisu on sopia yksi sääntö: asiakkaan nimeä, henkilötietoja tai sopimustekstiä ei liitetä palveluun, jonka ehtoja kukaan ei ole lukenut. Yleisluontoisen kysymyksen saa kysyä.
Yleisin tapa, jolla pieni yritys menettää rahaa
Ei kohdistettu hyökkäys. Laskuhuijaus. Sähköposti näyttää tulevan toimittajalta, tilinumero on vaihdettu, ja lasku maksetaan koska se näyttää tavalliselta.
Torjunta ei ole tekninen. Se on sääntö: kun tilinumero muuttuu, soitetaan vanhaan numeroon ja varmistetaan. Ei vastata siihen viestiin, vaan soitetaan numeroon, joka oli tiedossa jo ennen viestiä.
Entä GDPR
Pienelle yritykselle GDPR on käytännössä kolme asiaa: tiedä mitä henkilötietoja sinulla on, kerro siitä tietosuojaselosteessa, ja pysty poistamaan tiedot jos joku pyytää. Loput koskee isompia toimijoita.
Jos ostat järjestelmän, joka käsittelee asiakastietoja, tarvitset toimittajan kanssa käsittelysopimuksen. Kysy sitä. Jos toimittaja ei tiedä mistä puhut, se kertoo sinulle jotain.
Mitä me teemme
Tämä lista, käytännössä, pienelle yritykselle: kaksivaiheinen tunnistautuminen käyttöön, varmuuskopiot kuntoon ja kerran testattuna, salasanaholvi pystyyn ja pääsylista kirjattuna. Se on muutaman tunnin työ, ei projekti.
Perusasiat kuntoon on tyypillisesti 3–5 tunnin työ. Emme myy auditointeja emmekä vuosisopimuksia sen päälle, ja sanomme jos jokin listalla on sinulle turha.
Usein kysyttyä
Kaksivaiheinen tunnistautuminen sähköpostiin. Se on ilmainen, vie vartin ja katkaisee kaksi kolmesta tavallisimmasta reitistä sisään. Kaikki muu tulee sen jälkeen.
Yhdelle ihmiselle se on parempi kuin sama salasana joka paikassa. Yritykselle se ei riitä, koska salasanoja ei voi jakaa hallitusti eikä lähtevän työntekijän pääsyjä saa katkaistua yhdestä paikasta. Sen takia holvi maksaa muutaman euron kuukaudessa.
Salasanaholvit ja selaimet kertovat sen nykyään itse: ne vertaavat tallennettuja tunnuksia julkisiin vuotolistoihin ja varoittavat osumasta. Jos varoitus tulee, vaihda se salasana ja katso, onko sama salasana käytössä muualla.
Windowsin mukana tuleva suojaus riittää useimmille. Erillinen tuote alkaa kannattaa vasta, kun koneita on kymmeniä ja joku hallinnoi niitä keskitetysti. Rahaa kannattaa laittaa ennemmin varmuuskopioon, koska se auttaa myös silloin, kun torjunta pettää.
Katkaise sähköposti ja pilvipalvelut samana päivänä, poista hänen pääsynsä salasanaholvista, vaihda ne yhteiset tunnukset, jotka hän tiesi, ja siirrä hänen tiedostonsa yrityksen omaan kansioon ennen tilin sulkemista. Tämä on se kohta, jossa kirjattu pääsyluettelo maksaa itsensä takaisin.
Pienelle yritykselle yleensä on, koska päivitykset ja levyrikot ovat jonkun muun työtä. Se ei poista sinun vastuutasi tunnuksista eikä varmuuskopioista, ja juuri ne ovat ne kaksi asiaa, joista pilvipalvelun murrot käytännössä johtuvat.
Laki ei sitä pieneltä yritykseltä yleensä vaadi, mutta asiakas voi vaatia. Kahden sivun kuvaus siitä, mitä oikeasti teette, riittää lähes aina. Älä osta kolmenkymmenen sivun mallipohjaa, jota et pysty noudattamaan, koska kysyjä lukee sen ja kysyy sitten todisteet.
Kerran vuodessa riittää, ja siihen menee tunti. Katso kolme asiaa: ketkä pääsevät mihinkin, toimiiko varmuuskopion palautus, ja onko kaksivaiheinen tunnistautuminen päällä myös niissä palveluissa, jotka on otettu käyttöön viime tarkistuksen jälkeen.
Soita 044 989 1659 Lähetä sähköpostia
Vastaa Moustafa Tarabya, DT Nova Tmi. Ei myyntitiimiä, ei tarjouspyyntölomaketta — soitat suoraan sille, joka tekee työn. Arkisin klo 9–20, ja jos en ehdi vastata, soitan takaisin saman päivän aikana.
Lue myös: kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi