Tietoturva ja vaatimustenmukaisuus
Compliance & Security Summary
Yhteenveto Hostaan Oy:n tietoturvaperiaatteista, käytännöistä ja sääntely-yhteensopivuudesta - tarkoitettu jaettavaksi asiakkaillemme ilman erillistä NDA-sopimusta.
1. Johdanto
Hostaan Oy ylläpitää kevennettyä tietoturvan hallintamallia (ISMS-Lite), jonka tavoitteena on varmistaa palveluiden luotettavuus, selkeä riskienhallinta ja jatkuva tietoturvan kehittäminen. Malli pohjautuu ISO/IEC 27001 -standardin keskeisiin periaatteisiin, mutta on sovitettu pk-yritystoiminnan rakenteeseen ja laajuuteen.
Toimintamme keskiössä ovat suomalaiset pk-yritysasiakkaat sekä sähköisen kaupankäynnin, digitaalisten palveluiden ja verkkosivustojen ylläpito.
2. Pilvi-infrastruktuuri ja datakeskukset
Hostaan hyödyntää kahta riippumatonta, ulkopuolisesti auditoitua palvelinsalitoimittajaa (UpCloud & Hetzner). Niiden tarjoama infrastruktuuri täyttää seuraavat tunnustetut sertifikaatit ja auditoinnit:
UpCloud:
– ISO 27001 (Information Security Management System)
– SOC 2 Type II
– PCI DSS
– ISO 22301 (Business Continuity)
– ISO 9001 (Quality Management)
Hetzner:
– ISO 27001
– EU:n GDPR-lainsäädännön mukainen toiminta
– Säännölliset ulkoiset auditoinnit
Hostaanin palvelut suomalaisille asiakkaille sijaitsevat lähtökohtaisesti Suomessa, ja varajärjestelyt toteutetaan EU-alueella GDPR-lainsäädännön piirissä. Lue lisää palvelinympäristöstämme.
3. Riskienhallinta ja tietoturvakäytännöt
Hostaan seuraa ja kehittää toimintaansa kevennetyn ISMS-mallin mukaisesti:
– säännöllinen riskienarviointi
– selkeästi määritellyt tietoturvan ja tietosuojan vastuut
– suunnitelmallinen ohjelmistopäivitysten ja haavoittuvuuksien hallinta
– valvonta- ja lokikäytännöt oman toiminnan laajuuden puitteissa
– selkeät toimintatavat poikkeamatilanteisiin
Toiminnan ohjauksessa noudatetaan vähimmän oikeuden periaatetta, luotettua tunnistautumista ja hallittua käyttöoikeuksien elinkaarta. Lue lisää tietoturvasta ja varmuuskopioinnista.
4. Jatkuvuudenhallinta
Hostaan ylläpitää palveluiden toimivuutta varmistavaa jatkuvuudenhallintamallia (BCP) sekä palveluiden palauttamisen toimintatapaa (DRP). Malliin kuuluvat:
– suunnitelmallinen varmuuskopiointi
– maantieteellinen hajautus EU-alueella
– palvelukatkojen hallinta
– palautumiseen liittyvien vastuiden selkeä määrittely
Tämä varmistaa, että palvelut pysyvät käytettävissä myös häiriötilanteissa.
5. Tietosuoja ja GDPR
Hostaan toimii EU:n yleisen tietosuoja-asetuksen (GDPR) mukaisesti ja ylläpitää ajantasaisia tietosuojadokumentteja:
– Tietojenkäsittelysopimus (DPA)
– Rekisteri- ja tietosuojaseloste
– Sopimusehdot
– Digipalveluasetuksen dokumentaatio
– Alikäsittelijäluettelo (UpCloud, Hetzner ym.)
Kaikki dokumentit ovat saatavilla verkkosivuillamme.
6. Henkilöstön osaaminen ja prosessit
Henkilöstö työskentelee tiukkojen tietoturvakäytäntöjen mukaisesti, mukaan lukien:
– säännöllinen tietoturvakoulutus
– salassapitovelvoitteet
– selkeät toimintaohjeet poikkeamatilanteissa
– kontrolloitu pääsyympäristö teknisiin hallintajärjestelmiin
Pienessä organisaatiossa vastuut ovat selkeästi osoitettu ja täytäntöönpano valvottu.
7. Sitoutuminen jatkuvaan parantamiseen
Hostaan seuraa aktiivisesti pilvitoimittajiensa auditointeja, päivittää tietoturvakäytäntöjään vuosittain ja toteuttaa kevennettyjä sisäisiä tarkastuksia varmistaakseen kehityksen.
Yrityksemme tavoitteena on tarjota selkeä, läpinäkyvä ja pk-yritykselle realistinen tietoturvamalli, joka on luotettava ja dokumentoitu.
Yhteenveto
Tämä Compliance & Security Summary tarjoaa asiakkaalle kokonaiskuvan Hostaanin tietoturvaperiaatteista, käytännöistä ja sääntely-yhteensopivuudesta. Se ei sisällä turvallisuuden kannalta arkaluonteisia teknisiä yksityiskohtia ja on siksi tarkoitettu jaettavaksi ilman erillistä NDA-sopimusta.
Laajempi ISMS-Lite-dokumentaatio ja tarkemmat tekniset kokonaisuudet ovat saatavissa asiakkaille tai viranomaisille luottamuksellisesti erillisen sopimuksen perusteella. Ota yhteyttä tuki@hostaan.fi.