Tietoturva ja vaatimustenmukaisuus

Compliance & Security Summary

Yhteenveto Hostaan Oy:n tietoturvaperiaatteista, käytännöistä ja sääntely-yhteensopivuudesta - tarkoitettu jaettavaksi asiakkaillemme ilman erillistä NDA-sopimusta.

Laadittu 23.9.2026

1. Johdanto

Hostaan Oy ylläpitää kevennettyä tietoturvan hallintamallia (ISMS-Lite), jonka tavoitteena on varmistaa palveluiden luotettavuus, selkeä riskienhallinta ja jatkuva tietoturvan kehittäminen. Malli pohjautuu ISO/IEC 27001 -standardin keskeisiin periaatteisiin, mutta on sovitettu pk-yritystoiminnan rakenteeseen ja laajuuteen.

Toimintamme keskiössä ovat suomalaiset pk-yritysasiakkaat sekä sähköisen kaupankäynnin, digitaalisten palveluiden ja verkkosivustojen ylläpito.

2. Pilvi-infrastruktuuri ja datakeskukset

Hostaan hyödyntää kahta riippumatonta, ulkopuolisesti auditoitua palvelinsalitoimittajaa (UpCloud & Hetzner). Niiden tarjoama infrastruktuuri täyttää seuraavat tunnustetut sertifikaatit ja auditoinnit:

UpCloud:
– ISO 27001 (Information Security Management System)
– SOC 2 Type II
– PCI DSS
– ISO 22301 (Business Continuity)
– ISO 9001 (Quality Management)

Hetzner:
– ISO 27001
– EU:n GDPR-lainsäädännön mukainen toiminta
– Säännölliset ulkoiset auditoinnit

Hostaanin palvelut suomalaisille asiakkaille sijaitsevat lähtökohtaisesti Suomessa, ja varajärjestelyt toteutetaan EU-alueella GDPR-lainsäädännön piirissä. Lue lisää palvelinympäristöstämme.

3. Riskienhallinta ja tietoturvakäytännöt

Hostaan seuraa ja kehittää toimintaansa kevennetyn ISMS-mallin mukaisesti:
– säännöllinen riskienarviointi
– selkeästi määritellyt tietoturvan ja tietosuojan vastuut
– suunnitelmallinen ohjelmistopäivitysten ja haavoittuvuuksien hallinta
– valvonta- ja lokikäytännöt oman toiminnan laajuuden puitteissa
– selkeät toimintatavat poikkeamatilanteisiin

Toiminnan ohjauksessa noudatetaan vähimmän oikeuden periaatetta, luotettua tunnistautumista ja hallittua käyttöoikeuksien elinkaarta. Lue lisää tietoturvasta ja varmuuskopioinnista.

4. Jatkuvuudenhallinta

Hostaan ylläpitää palveluiden toimivuutta varmistavaa jatkuvuudenhallintamallia (BCP) sekä palveluiden palauttamisen toimintatapaa (DRP). Malliin kuuluvat:
– suunnitelmallinen varmuuskopiointi
– maantieteellinen hajautus EU-alueella
– palvelukatkojen hallinta
– palautumiseen liittyvien vastuiden selkeä määrittely

Tämä varmistaa, että palvelut pysyvät käytettävissä myös häiriötilanteissa.

5. Tietosuoja ja GDPR

Hostaan toimii EU:n yleisen tietosuoja-asetuksen (GDPR) mukaisesti ja ylläpitää ajantasaisia tietosuojadokumentteja:
– Tietojenkäsittelysopimus (DPA)
– Rekisteri- ja tietosuojaseloste
– Sopimusehdot
– Digipalveluasetuksen dokumentaatio
– Alikäsittelijäluettelo (UpCloud, Hetzner ym.)

Kaikki dokumentit ovat saatavilla verkkosivuillamme.

6. Henkilöstön osaaminen ja prosessit

Henkilöstö työskentelee tiukkojen tietoturvakäytäntöjen mukaisesti, mukaan lukien:
– säännöllinen tietoturvakoulutus
– salassapitovelvoitteet
– selkeät toimintaohjeet poikkeamatilanteissa
– kontrolloitu pääsyympäristö teknisiin hallintajärjestelmiin

Pienessä organisaatiossa vastuut ovat selkeästi osoitettu ja täytäntöönpano valvottu.

7. Sitoutuminen jatkuvaan parantamiseen

Hostaan seuraa aktiivisesti pilvitoimittajiensa auditointeja, päivittää tietoturvakäytäntöjään vuosittain ja toteuttaa kevennettyjä sisäisiä tarkastuksia varmistaakseen kehityksen.

Yrityksemme tavoitteena on tarjota selkeä, läpinäkyvä ja pk-yritykselle realistinen tietoturvamalli, joka on luotettava ja dokumentoitu.

Yhteenveto

Tämä Compliance & Security Summary tarjoaa asiakkaalle kokonaiskuvan Hostaanin tietoturvaperiaatteista, käytännöistä ja sääntely-yhteensopivuudesta. Se ei sisällä turvallisuuden kannalta arkaluonteisia teknisiä yksityiskohtia ja on siksi tarkoitettu jaettavaksi ilman erillistä NDA-sopimusta.

Laajempi ISMS-Lite-dokumentaatio ja tarkemmat tekniset kokonaisuudet ovat saatavissa asiakkaille tai viranomaisille luottamuksellisesti erillisen sopimuksen perusteella. Ota yhteyttä tuki@hostaan.fi.

Lue myös