Sisällys
Kokosimme tämän listan sen jälkeen, kun valvottu asiakas lähetti meille ennen sopimuksen allekirjoittamista 30 kysymystä siitä, miten pääsemme hänen Google Workspace -ympäristöönsä, miten meitä valvotaan ja mitä tapahtuu, jos jokin menee vikaan. Kysymykset olivat hyviä. Suurin osa niistä sopii mille tahansa yritykselle, joka luottaa sähköpostinsa, tiedostonsa ja käyttäjätilinsä ulkoiselle IT-palveluntarjoajalle – riippumatta siitä, onko kyse Google Workspacesta, Microsoft 365:stä vai muusta palvelusta. Olemme yleistäneet ne ja järjestäneet kymmeneen ryhmään.
Pääsy
- Mitkä järjestelmänvalvojan oikeudet teillä tarkalleen on ympäristössämme? Tarvitsetteko pääkäyttäjän (globaalin järjestelmänvalvojan) roolin pysyvästi, ja jos kyllä, mihin päivittäisiin toimintoihin?
- Työskenteleekö jokainen työntekijänne ympäristössämme omalla nimetyllä tilillään vai jaetulla tilillä?
- Miten tilapäiset oikeudet myönnetään ja poistetaan, jos tehtävä vaatii enemmän kuin teillä on pysyvästi? Mihin se kirjataan?
- Mistä maista ja millaisilta laitteilta pääsette ympäristöömme? Onko se teknisesti rajoitettu vai vain määritelty menettelyohjeessa?
Todennus
- Mikä toinen tekijä järjestelmänvalvojienne tileillä on – fyysinen suojausavain, sovellus vai SMS?
- Kuinka monta avainta jokaisella järjestelmänvalvojalla on, ja mitä tapahtuu, jos avain katoaa?
- Miten säilytätte ympäristömme salasanoja ja palautuskoodeja? Kenellä on niihin pääsy?
Konfiguraatio
- Minkä standardin mukaan konfiguroitte ympäristömme (esimerkiksi CIS Benchmark), ja minkä version?
- Mihin dokumentoidaan, mitä asetuksia on sovellettu ja miksi standardista on poikettu?
- Miten saatte tietää, jos jotakin asetusta muutetaan sopimatta, ja kuinka usein tarkistatte sen?
- Mitä tapahtuu, jos oma järjestelmänvalvojamme muuttaa jotakin – pitääkö siitä ilmoittaa teille, ja miten?
Varmuuskopiot ja palautus
- Varmuuskopioidaanko sähköpostimme ja tiedostomme palveluntarjoajan (Google tai Microsoft) omien säilytysmekanismien ulkopuolelle? Minne ja kuinka pitkäksi aikaa?
- Kuka testaa palautusta ja kuinka usein? Saammeko testipöytäkirjan?
- Kuinka nopeasti voidaan palauttaa yksi käyttäjä, yksi tiedosto, koko ympäristö?
Valvonta ja lokit
- Mitä hälytyksiä on määritetty (järjestelmänvalvojan muutokset, epäilyttävät kirjautumiset, kolmannen osapuolen sovellusten pääsy), ja kuka ne saa – vain te vai myös me?
- Kuinka pitkään tarkastuslokeja säilytetään, ja viedäänkö ne palvelun ulkopuolelle?
- Miten voimme tarkistaa teidän omat toimenpiteenne ympäristössämme ilman teidän osallistumistanne?
Poikkeamat
- Kuinka nopeasti reagoitte hälytykseen työaikana ja sen ulkopuolella?
- Kuka luokittelee poikkeaman ja kuka päättää ilmoittamisesta valvojille tai rekisteröidyille – te vai me?
- Miten ilmoitatte meille, jos poikkeama on tapahtunut teillä itsellänne (teidän tilinne, teidän tietokoneenne, teidän työkalunne)?
Dokumentaatio ja hyväksyntä
- Mitä dokumentteja saamme käyttöönoton päätteeksi – ympäristön kuvaus, kontrollirekisteri, poikkeuslista, hyväksymispöytäkirja?
- Miten ja kuinka usein näitä dokumentteja päivitetään?
- Ovatko dokumentit meidän omaisuuttamme, ja voimmeko luovuttaa ne toiselle palveluntarjoajalle?
Ihmiset ja alihankkijat
- Ketkä nimetyt henkilöt työskentelevät ympäristömme kanssa, ja kuka sijaistaa heitä poissaolon aikana?
- Käytättekö alihankkijoita? Keitä, mihin töihin, ja onko heillä pääsy tietoihimme?
- Mitä työkaluja (tikettijärjestelmä, salasanaholvi, etäkäyttö) käytetään ylläpidossamme, ja minne ne tallentavat tietoja?
Tietojen sijainti
- Missä tietomme fyysisesti sijaitsevat, ja voidaanko se määrittää ja todistaa (esimerkiksi data-alue Euroopassa)?
- Käsitteleekö jokin työkaluistanne tai alihankkijoistanne tietojamme ETA-alueen ulkopuolella?
Sopimus ja päättyminen
- Mitä tapahtuu teidän pääsyllenne, meidän tiedoillemme ja dokumentaatiolle, jos sopimus päättyy – kuinka monessa päivässä ja millaisella vahvistuksella?
- Onko sopimuksessa meidän oikeutemme tehdä tarkastus, ja teettekö yhteistyötä tarkastajamme tai valvojamme kanssa, jos tämä kysyy työstänne?
Miten vastauksia luetaan
Hyvä palveluntarjoaja vastaa suurimpaan osaan heti, koska hänellä se on jo dokumentoitu. Jos pääsyä koskeviin kysymyksiin vastaus on ”tarvitsemme täydet oikeudet, muuten emme voi työskennellä”, varmuuskopioista – ”Google säilyttää jo kaiken”, ja alihankkijoista – ”sillä ei ole väliä”, ne ovat kolme varoitusvaloa. Jos palveluntarjoaja vastaa joihinkin kysymyksiin ”pitää vielä tarkistaa”, se on parempi kuin varma vastaus ilman perusteluja.
Valvotuille yrityksille (maksulaitokset, sähköisen rahan liikkeeseenlaskijat, vakuutusedustajat, NIS2-toimijat) nämä kysymykset ovat myös osa ulkoistuksen arviointia, jota valvoja edellyttää. Vastaukset voi liittää ulkoistusrekisteriin sellaisinaan.
Omat vastauksemme näihin kysymyksiin Google Workspacen osalta on kuvattu tietoturva-auditoinnin ja valvonnan sivulla. Jos haluat listan dokumenttina, jonka voit lähettää omalle palveluntarjoajallesi, kirjoita osoitteeseen [email protected].


