Tietoturvapolitiikka
Oy Matkahuolto Ab:n (jatkossa ”Matkahuolto”) tietoturvapolitiikassa kuvataan tietoturvan periaatteet, tavoitteet ja toteutus. Tietoturvapolitiikka määrittelee Matkahuollon liiketoimintaa tukevat tietoturvan vaatimukset ja politiikan mukaisen toiminnan suunnittelulle, kehittämiselle ja toteuttamiselle. Tietoturvan vaatimusten ja tavoitteiden toteuttamisen tueksi on lisäksi laadittu tietoturvapolitiikkaa tietoturvan eri osa-alueilla täydentäviä ohjeistuksia.
Tietoturva tarkoittaa Matkahuollossa kaiken sen käsittelemän tiedon suojaamista tarvittavilta osin luottamuksellisuuden, eheyden ja käytettävyyden varmistamiseksi. Se pitää sisällään myös tietosuojan toteutumisen edellyttämät tietoturvavaatimukset.
Tietoturvapolitiikka velvoittaa kaikkia Matkahuollon työntekijöitä sekä kumppaneita ja palveluntarjoajia, jotka käsittelevät Matkahuollon tietoja tai järjestelmiä.
Tietoturvatavoitteet
Tietoturvan tavoitteena on ensisijaisesti turvata Matkahuollon toimintojen jatkuvuus. Tietoturvalla suojataan tiedon luottamuksellisuus, eheys ja saatavuus. Matkahuollon tietoturvatavoitteiden lähtökohtina ovat toimintaympäristön ja sidosryhmien odotusten lisäksi lakisääteiset ja liiketoiminnan jatkuvuuden vaatimukset.
Matkahuollon tietoturvatavoitteet ovat:
Varmistaa liiketoiminnan jatkuvuus.
Suojata toiminnassa käsiteltävät henkilötiedot.
Suojata toiminnassa käsiteltävät tiedot luokitteluvaatimusten mukaisesti.
Varmistaa lainsäädännön velvoitteiden noudattaminen.
Varmistaa asiakkaiden odotusten ja vaatimusten täyttyminen tietoturvan osalta.
Sisällyttää tietoturva osaksi toimintakulttuuria.
Henkilötietojen käsittely
Henkilötietojen käsittely määritellään Matkahuollon tietosuojapolitiikassa. Tietosuojasta huolehditaan tiedon kaikissa muodoissa koko sen elinkaaren ajan. Henkilötietoja käsitellään tietosuojavaatimusten mukaisesti ja ne suojataan oikeudettomalta käsittelyltä.
Tietoturvavaatimukset
Vaadittava tietoturvan taso määritellään riskiarvion pohjalta ja sitä voidaan seurata arviointien ja auditointien avulla. Vaatimukset koskevat sekä Matkahuollon omaa toimintaa että Matkahuollon tietoja käsitteleviä kumppaneita.
Tietoturvariskien arviointi
Tietoturvariskien arvioinnit toimivat pohjana vaadittavan tietoturvatason määrittämiselle. Riskejä arvioidaan uusia palveluita tai järjestelmiä suunniteltaessa sekä merkittävien muutosten yhteydessä. Tietoturvakriittisten järjestelmien osalta riskien arvioinnit ovat säännöllisiä.
Tiedon luokittelu ja suojaaminen
Matkahuolto luokittelee tietoja niiden luottamuksellisuuden mukaan. Tietojen luokittelu ohjaa riskien arviointia ja vaadittavia tietoturvatoimia.
Tietoturvatietoisuus ja koulutus
Henkilöstön tietoturvatietoisuuden parantamiseen liittyviä käytäntöjä ovat mm. koulutukset, viestintä, intranet-uutisointi ja simulaatiot. Lisäksi voidaan järjestää roolikohtaista tietoturvakoulutusta.
Tietoturvan valvonta
Tietoturvan toteutumista seurataan ja valvotaan säännöllisesti teknisten ja organisatoristen keinojen avulla. Havainnot, poikkeamat ja kehitystarpeet käsitellään määritellysti, ja tietoturvan tilasta raportoidaan johdolle osana jatkuvaa parantamista.
Tietoturvahäiriöiden käsittely
Matkahuollossa on toimintamallit ja palvelut tietoturvahäiriöiden tunnistamiseksi sekä toimintamallit mahdollisten tietoturvaloukkausten käsittelyä ja raportointia varten.
Katselmointi ja hyväksyminen
Tietoturvapolitiikan hyväksyy Matkahuollon johtoryhmä.
Tietoturvan hallinta on osa Matkahuollon johtamisjärjestelmää. Tietoturvaa kehitetään vastaamaan Matkahuollon liiketoiminnan tavoitetilaa, jonka ylin johto määrittelee. Tietoturvan kehittämistavoitteet ja osa-alueet sekä tehtävät kuvataan tietoturvastrategiassa. Tietoturvan eri osa-alueita ohjataan toimintaperiaatteilla ja ohjeistuksilla. Ne katselmoidaan ja hyväksytään tietoturvan ohjausryhmässä.
Matkahuollon johtoryhmä on hyväksynyt tietoturvapolitiikan 30.3.2026.