Etätyön tietoturva 2026: välttämättömät työkalut hajautetuille tiimeille

Etätyön tietoturva 2026: välttämättömät työkalut hajautetuille tiimeille
Sisällysluettelo

Suomessa Tilastokeskuksen mukaan 35 prosenttia palkansaajista teki etätöitä vuonna 2023 – selvästi yli EU:n keskiarvon 8,9 prosenttia. Hajautettu työ on suomalaisten yritysten arkirealiteetti, mutta samalla tietoturvariskit ovat kasvaneet nopeammin kuin monien organisaatioiden kyky hallita niitä. Oikeiden ohjelmistojen valinta ja käyttöönotto on 2026 keskeinen kilpailutekijä jokaiselle yritykselle, joka haluaa suojata datansa ja täyttää GDPR:n vaatimukset.

LyhyestiEtätyön tietoturvan välttämättömiä ohjelmistoja ovat VPN tai sen korvaava Zero Trust Network Access, monivaiheinen tunnistautuminen, päätelaitteiden hallinta sekä salattu tiedostojen säilytys. Tilastokeskuksen 2023 aineiston mukaan 35 % suomalaisista palkansaajista tekee etätöitä – mikä tekee hajautetun tietoturvan hallinnasta kriittistä jokaiselle työnantajalle. Oikein valituilla ohjelmistoilla yritys suojaa datan, täyttää GDPR-velvoitteet ja pitää tuottavuuden korkealla myös kotitoimistossa.

Miksi etätyön tietoturva on kriittistä juuri nyt

Etätyö on muuttanut organisaatioiden hyökkäyspinta-alan radikaalisti. Toimistoympäristössä IT-osasto pystyi valvomaan verkkoa keskitetysti, mutta kotitoimistossa jokainen työntekijä tuo mukanaan oman reitittimensä, puhelimensa ja mahdollisesti henkilökohtaiset laitteensa. Kyberturvallisuusyhtiö DNV raportoi 44 kyberturvallisuuspoikkeamaa suomalaisiin organisaatioihin vuonna 2025 – luku joka on pysynyt korkeana useana peräkkäisenä vuotena.

Pohjoismainen kyberturvallisuusmarkkina arvostettiin 13,3 miljardiin dollariin vuonna 2025, mikä kertoo siitä, kuinka vakavasti alueen yritykset suhtautuvat suojausinvestointeihin. Silti suomalainen tietoturvaohjeistusaineisto paljastaa, että 33 prosentilla organisaatioista ei ole määritelty etäkäytön vaatimuksia turvaluokituksen perusteella – merkittävä haavoittuvuus.

Etätyötä tekevien palkansaajien osuus Suomessa (2023)35 % (Tilastokeskus)
Etätyötä pääasiallisesti kotoa tekevät21 % (Tilastokeskus)
VPN:ää etäkäytön ratkaisuna käyttävien osuus88 % (Suomalainen tietoturvaohjeistus)
Pohjoismainen kyberturvallisuusmarkkina 202513,3 mrd USD (DNV / markkinaraportti)
Etätyöntekijä käyttää VPN-suojausta kotitoimistossa

Etätyön tietoturvan historia: VPN:stä Zero Trustiin

VPN-teknologia (Virtual Private Network) kehitettiin alun perin 1990-luvulla mahdollistamaan suojattu etäyhteys yrityksen verkkoon. Pitkään VPN oli ainoa vakiintunut ratkaisu hajautetulle työskentelylle, ja se on edelleen yleisin tekninen ratkaisu suomalaisissa organisaatioissa – käytössä 88 prosentilla etätyötä mahdollistavista työnantajista.

Pandemia vuosina 2020–2021 kiihdytti siirtymän dramaattisesti. Yritykset ottivat etätyöratkaisut käyttöön kuukausissa, missä normaalisti prosessi olisi kestänyt vuosia. Kiireellä käyttöönotetut VPN-yhteydet ja pilvipalvelut jättivät monia tietoturva-aukkoja, joita rikolliset hyödynsivät välittömästi. Tämä pakotti alan kehittämään uuden lähestymistavan: Zero Trust -arkkitehtuurin.

Zero Trust pohjautuu periaatteeseen ”älä luota, tarkista aina” – jokainen käyttäjä ja laite on verifioimaton, kunnes toisin todistetaan. Yhdysvaltojen kyberturvallisuusvirasto CISA on julkaissut Zero Trust -kypsyysmallin, jota monet eurooppalaiset organisaatiot soveltavat käytäntöön. EU:n ENISA (European Union Agency for Cybersecurity) on puolestaan laatinut ohjeistusta etätyön tietoturvasta, joka painottaa monitasoisia suojauksia.

Välttämättömät ohjelmistokategoriat etätiimeille

Etätyön tietoturva rakentuu useasta ohjelmistokerroksesta, jotka yhdessä muodostavat suojaavan kokonaisuuden. Yksittäinen ratkaisu ei riitä – tarvitaan kerrostettu lähestymistapa, jossa jokainen kerros täydentää toisiaan.

Miksi tämä on tärkeääSuomalaisen tietoturvaohjeistuksen mukaan 76 % etätyötä tukevista organisaatioista käyttää vahvaa tunnistautumista – mutta 24 % jää ilman. Yksittäinen salasana ei nykyään riitä etätyöntekijöiden suojaamiseen, kun kalastelu- ja salasanavuotohyökkäykset ovat arkipäivää.

Alla oleva taulukko kokoaa keskeiset ohjelmistokategoriat, esimerkkituotteet sekä niiden pääasialliset suojaustoiminnot.

KategoriaEsimerkkituotteetPäätoimintoGDPR-relevanssi
VPN / ZTNACisco AnyConnect, Zscaler Private Access, Cloudflare AccessSalattu etäyhteys, käyttöoikeuksien hallintaKorkea – suojaa siirrettävää dataa
Monivaiheinen tunnistautuminen (MFA)Microsoft Authenticator, Duo Security, Google AuthenticatorLisäkerros kirjautumiseenKorkea – estää luvattoman pääsyn
Päätelaitteiden hallinta (MDM/EDR)Microsoft Intune, CrowdStrike Falcon, JamfLaitteiden valvonta ja suojausKorkea – estää tietovuodot
Salattu pilvisäilytysTresorit, ProtonDrive, Microsoft OneDrive E3+Päästä päähän -salattu tallennustilaErittäin korkea – henkilötiedot turvassa
Turvallinen viestintäSignal, Microsoft Teams (E3+), WickrSalattu viestintä ja videoneuvottelutKorkea – arkaluonteinen viestintä
Salasananhallinta1Password, Bitwarden, LastPass EnterpriseTurvalliset, yksilölliset salasanatKohtalainen – estää credential stuffing

VPN vs. Zero Trust Network Access – mikä sopii yrityksellesi

Perinteinen VPN antaa etätyöntekijälle pääsyn koko yritysverkkoon, mikä on sekä sen vahvuus että heikkous. Jos hyökkääjä vaarantaa yhden käyttäjätilin, hänellä on potentiaalisesti pääsy kaikkialle. ZTNA (Zero Trust Network Access) -ratkaisut puolestaan myöntävät pääsyn vain tiettyihin sovelluksiin ja resursseihin, ja jokaisessa pyynössä tarkistetaan käyttäjän identiteetti sekä laitteen kunto.

Pienet alle 10 hengen yritykset pärjäävät yleensä hyvin laadukkaan VPN:n kanssa – esimerkiksi Cisco AnyConnect tai WireGuard-pohjainen ratkaisu. Yli 50 hengen organisaatioille, erityisesti niille jotka käsittelevät arkaluonteista asiakastietoa, ZTNA-ratkaisut kuten Zscaler Private Access tai Cloudflare Access tarjoavat huomattavasti granulaarisemman käyttöoikeuksien hallinnan.

Luota, mutta tarkista – vai ei: Zero Trust poistaa luottamuksen kokonaan yhtälöstä ja vaatii jatkuvaa todentamista jokaisessa verkkoyhteydessä.

Käytännön suosituksena: arvioi ensin datan sensitiivisyys. Jos käsittelet potilastietoja, taloustietoja tai henkilötietoja laajassa mittakaavassa, ZTNA on investoinnin arvoinen. Jos etätyöntekijät käyttävät lähinnä SaaS-sovelluksia kuten Microsoft 365:tä tai Googlea, näiden sisäänrakennetut tietoturvaominaisuudet yhdistettynä MFA:han voivat riittää.

Monivaiheinen tunnistautuminen – perustan perusta

Monivaiheinen tunnistautuminen (MFA) on yksinkertaisin ja kustannustehokkain tapa parantaa etätyön tietoturvaa. Suomalaisessa tietoturvaohjeistuksessa vahvaa tunnistautumista käyttää 76 % organisaatioista – mikä tarkoittaa, että noin neljännes jää yhä pelkän salasanan varaan.

Microsoft Authenticator on laajimmin käytetty MFA-sovellus Microsoft 365 -ympäristöissä, jotka dominoivat suomalaisilla työpaikoilla. Duo Security (Cisco) on vahva vaihtoehto erityisesti heterogeenisissä ympäristöissä, joissa käytetään useita eri sovelluksia. FIDO2-turva-avaimet, kuten YubiKey, tarjoavat phishing-kestävän ratkaisun kaikkein kriittisimpiin järjestelmiin – suositeltu esimerkiksi järjestelmänvalvojatileille.

ENISA suosittelee MFA:ta kaikille etäkäyttötilanteille osana etätyön tietoturvan perussuosituksiaan. EU:n NIS2-direktiivi, joka tuli voimaan Suomessa loppuvuodesta 2024, velvoittaa monet organisaatiot käyttämään vahvaa tunnistautumista kriittisissä järjestelmissä.

Päätelaitteiden suojaus ja hallinta etätyöympäristössä

Kotitoimistossa työskentelevä henkilö käyttää usein sekä työ- että henkilökohtaisia laitteita – joskus samaa laitetta molempiin tarkoituksiin. Päätelaitteiden hallintaohjelmistot (MDM, Mobile Device Management) ja EDR-ratkaisut (Endpoint Detection and Response) ovat avainasemassa tässä tilanteessa.

Microsoft Intune on de facto standardi Microsoft-ekosysteemissä ja toimii saumattomasti Windows-, macOS-, iOS- ja Android-laitteilla. Se mahdollistaa laitteiden etäpyyhinnän, politiikkojen pakottamisen ja sovellusten hallinnan. CrowdStrike Falcon on puolestaan johtava EDR-ratkaisu, joka käyttää tekoälyä uhkien tunnistamiseen reaaliajassa. Sophos Intercept X on suosittu vaihtoehto pk-yrityksille, joilla ei ole suuria IT-tiimejä.

Hyvä tietääGDPR edellyttää, että henkilötietoja käsittelevillä laitteilla on asianmukaiset tekniset suojatoimet. Päätelaitteiden hallintaohjelmisto on käytännöllinen tapa dokumentoida ja toteuttaa nämä vaatimukset – ja helpottaa osoittaa vaatimustenmukaisuutta valvontaviranomaiselle tarvittaessa.

Bring Your Own Device (BYOD) -politiikka on erityinen haaste. Jos yritys sallii henkilökohtaisten laitteiden käytön, MDM-ratkaisulla voi luoda erillisen ”työkontainerin”, joka eristää yritysdata henkilökohtaisesta. Jamf on suosittu ratkaisu macOS- ja iOS-ympäristöissä, kun taas Microsoft Intune kattaa myös Android-laitteet.

Monivaiheinen tunnistautuminen MFA-sovelluksessa etätyöntekijälle

Salattu pilvisäilytys ja GDPR-vaatimustenmukaisuus

Pilvisäilytys on etätyön keskeinen mahdollistaja, mutta se on myös GDPR:n kannalta herkkä alue – erityisesti kun data voi siirtyä EU:n ulkopuolelle. Henkilötietojen siirtäminen EU:n ulkopuolelle edellyttää asianmukaisia suojatoimia, kuten EU:n hyväksymiä vakiosopimuslausekkeita (SCC).

Tresorit on sveitsiläinen päästä päähän -salattu pilvisäilytyspalvelu, joka on erityisesti suosittu eurooppalaisissa yrityksissä sen GDPR-ystävällisyyden vuoksi. Palvelun avaimet ovat vain käyttäjällä itsellään, ei edes Tresoritilla. Tresorit-arviomme käy läpi palvelun ominaisuudet ja GDPR-yhteensopivuuden yksityiskohtaisesti.

Microsoft OneDrive Microsoft 365 E3 -lisenssillä tarjoaa yritystason salauksen ja Euroopan datakeskuksiin sijoitettavan tallennuksen. Google Drive Workspace Business Plus -tasolla on vastaavat ominaisuudet. Molemmat ovat GDPR:n mukaisia EU-alueella, mutta edellyttävät asianmukaista konfigurointia – oletusasetukset eivät aina ole optimaaliset tietosuojan kannalta.

Proton Drive on sveitsiläinen vaihtoehto, joka käyttää end-to-end-salausta ja on suunniteltu alusta asti yksityisyyttä silmällä pitäen. Proton Mail -arviomme antaa hyvän käsityksen Protonin tietosuojafilosofiasta myös tallennuspalvelun osalta.

NIS2-direktiivi ja etätyön tietoturvavelvoitteet Suomessa

EU:n NIS2-direktiivi (Network and Information Systems Directive 2) tuli voimaan lokakuussa 2024 ja se on laajentanut merkittävästi organisaatioiden velvoitteita tietoturvan hallinnassa. Suomessa direktiivi pantiin täytäntöön kyberturvallisuuslailla. Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus toimii kansallisena viranomaisena.

NIS2 koskee laajaa joukkoa ”keskeisiä” ja ”tärkeitä” toimijoita – mukaan lukien energia, liikenne, terveydenhuolto, finanssipalvelut, digitaalinen infrastruktuuri ja monet muut toimialat. Etätyön näkökulmasta direktiivi edellyttää muun muassa riskienhallintapolitiikkoja, henkilöstökoulutusta, tapahtumanhallintamenettelyjä ja toimitusketjun turvallisuuden arviointia.

GDPR:n osalta etätyö tuo mukanaan erityisen haasteen: tietoturvaloukkauksen ilmoittamisvelvollisuus 72 tunnin kuluessa koskee myös etätyöntekijöiden laitteilla tapahtuvia vuotoja. Tietoturvaloukkauksen 72 tunnin säännöstä on syytä lukea lisää, jos organisaatiossasi ei vielä ole selkeää toimintamallia poikkeamatapauksiin.

Turvallinen etäviestintä: videoneuvottelut ja pikaviestimet

Etätiimien viestintä kulkee pääosin kolmea kanavaa pitkin: sähköposti, pikaviestimet ja videoneuvottelut. Jokainen näistä on mahdollinen hyökkäysvektori, jos ei valita oikeita työkaluja tai konfiguroida niitä turvallisesti.

Microsoft Teams on suosituin yritysviestintäalusta suomalaisissa organisaatioissa, ja sen tietoturvaominaisuudet ovat laajalti dokumentoituja. E3-lisenssi tai sitä korkeampi tuo mukaan Advanced Threat Protection -ominaisuudet. Teams vs Slack vs Google Workspace -vertailumme käy läpi alustojen erot yksityiskohtaisesti.

Signal on end-to-end-salattu pikaviestin, jota käytetään erityisesti tilanteissa, joissa viestintä on erityisen arkaluonteista. Wickr (nykyisin AWS Wickr) on yrityskäyttöön suunniteltu vaihtoehto, jossa on kehittyneet hallinta- ja auditointiominaisuudet. Zoom on parantanut tietoturvaansa merkittävästi vuodesta 2020 lähtien ja tarjoaa end-to-end-salauksen maksullisissa suunnitelmissaan.

Etätyön tietoturva ei ole projekti vaan jatkuva prosessi – teknologia, käytännöt ja koulutus täytyy päivittää säännöllisesti uhkamaiseman muuttuessa.

Salasananhallinta ja identiteetin suojaus

Heikot tai uudelleenkäytetyt salasanat ovat edelleen yleisin syy onnistuneisiin tietomurtoihin. Etätyöntekijöillä on usein pääsy kymmeniin eri järjestelmiin, ja jokaiseen yksilöllisen vahvan salasanan muistaminen on käytännössä mahdotonta ilman apuvälinettä.

1Password Teams on suosittu yrityskäyttöön – se tarjoaa tiimien välisen tietojen jakamisen, auditoinnin ja integraation SSO-järjestelmiin. Bitwarden on avoimen lähdekoodin vaihtoehto, jota voi myös isännöidä itse, mikä sopii organisaatioille joille datan säilyttäminen omalla infrastruktuurilla on tärkeää. LastPass Enterprise on kolmas laajasti käytetty ratkaisu, joskin sen tietoturvavuodot vuosina 2022–2023 ovat saaneet monet organisaatiot harkitsemaan vaihtoehtoja.

Passkeys – salasanaton kirjautuminen FIDO2-standardiin perustuen – on nouseva trendi, jota Microsoft, Google ja Apple tukevat. Tämä teknologia poistaa salasanat kokonaan ja korvaa ne laitteen biometrisellä tunnistautumisella, mikä eliminoi phishing-hyökkäysten suurimman uhan.

Etätyön tietoturvatyökalujen vertailutaulukko 2026

Seuraava taulukko vertailee suosituimpia etätyön tietoturvatyökaluja pk-yritysten ja suurten organisaatioiden näkökulmasta. Hintatiedot ovat suuntaa antavia valmistajien julkisista hinnastoista elokuulta 2026.

TyökaluKategoriaSopii parhaitenHintahaarukka / kk / käyttäjäErityisvahvuus
Zscaler Private AccessZTNASuuryrityksetPyydä tarjousLaajin ZTNA-ekosysteemi
Cloudflare AccessZTNAPk-yritykset – suuretIlmaisesta alkaenHelppo käyttöönotto, edge-verkko
Cisco AnyConnectVPNSuuryritykset~4–8 USDLaaja laitetuki, luotettavuus
Microsoft IntuneMDM/MAMMicrosoft-ympäristöt8 USD (E3-osana)Täysi Microsoft 365 -integraatio
CrowdStrike Falcon GoEDRPk – suuryritykset~5–15 USDAI-pohjainen uhkantunnistus
1Password TeamsSalasananhallintaKaikenkokoiset~4 USDTiimijako, SSO-integraatio
Tresorit BusinessSalattu tallennusGDPR-kriittiset~15 EURE2E-salaus, Eurooppa-hosting
Duo SecurityMFAPk – suuryritykset~3–9 USDLaaja sovellusyhteensopivuus

Tietoturvakoulutus – tekniikan unohdettu kumppani

Teknologia on vain osa ratkaisua. Kaikki ohjelmistot maailmassa eivät auta, jos käyttäjä klikkaa phishing-linkkiä tai jakaa salasanansa puhelimitse. Etätyöntekijöiden tietoturvakoulutus on sijoitus, jonka vaikutus näkyy suoraan tapausten lukumäärässä.

KnowBe4 on johtava tietoturvakoulutusalusta, joka tarjoaa simuloituja phishing-hyökkäyksiä ja koulutusmateriaalia. Proofpoint Security Awareness Training on toinen laajasti käytetty ratkaisu. Molemmat tuottavat mittaustuloksia, joilla organisaatio voi seurata henkilöstön tietoisuuden kehittymistä ajan myötä.

Kyberturvallisuuskeskus tarjoaa suomenkielistä koulutusaineistoa ja ohjeita, joita monet suomalaiset pk-yritykset hyödyntävät. Traficomin Kyberturvallisuuskeskuksen sivuilla on ajantasaista tietoa uhista ja suosituksista suomen kielellä.

Käytännön vinkkiPhishing-simulaatiot eivät ole rangaistuskeino vaan oppimisväline. Parhaat tulokset saadaan, kun epäonnistuminen johtaa välittömään lyhyeen koulutukseen – ei nolailuun. Vuosittainen kertatreenaus ei enää riitä; suositeltava tiheys on neljännesvuosittainen.

Käytännön tietoturvan tarkistuslista etätiimeille

Alla oleva tarkistuslista toimii lähtöpisteenä organisaation etätyön tietoturvan arvioinnissa. Jokainen kohta edustaa parhaita käytäntöjä, jotka perustuvat ENISAn ja Kyberturvallisuuskeskuksen suosituksiin.

  • MFA otettu käyttöön kaikille käyttäjätileille, erityisesti sähköposti ja VPN
  • VPN tai ZTNA suojaa yhteyden yritysverkkoon tai pilvipalveluihin
  • Päätelaitteiden hallintaohjelmisto (MDM) kaikilla yrityksen laitteilla
  • Salasananhallintaohjelmisto kaikille työntekijöille käytössä
  • Salattu pilvisäilytys arkaluonteiselle datalle
  • Automaattiset ohjelmistopäivitykset käytössä kaikilla laitteilla
  • Tietoturvaloukkausten ilmoitus- ja reagointimalli dokumentoitu
  • Phishing-koulutus järjestetty viimeisen 6 kuukauden sisällä
  • Etäkäytön tietoturvapolitiikka kirjallisena, kaikkien tiedossa
  • GDPR-vaatimustenmukaisuus arvioitu etätyöjärjestelyjen osalta

Suomalaisten yritysten GDPR-velvoitteisiin liittyy myös tietosuojaselosteen ajantasaisuus. Tietosuojaselosteen mallia ja rakenteen ohjeistusta kannattaa tarkastella erityisesti, jos etätyöjärjestelyt ovat muuttaneet henkilötietojen käsittelyä.

Usein kysytyt kysymykset etätyön tietoturvaohjelmistoista

Mitkä ovat tärkeimmät etätyön tietoturvatyökalut pienelle yritykselle?

Pienelle yritykselle tärkeysjärjestys on seuraava: ensimmäisenä monivaiheinen tunnistautuminen (MFA) kaikille tileille, erityisesti sähköpostille ja yrityksen pilvipalveluille. Toisena VPN tai modernimpi ZTNA-ratkaisu suojaamaan verkkoyhteyksiä. Kolmantena salasananhallintaohjelmisto, kuten 1Password tai Bitwarden, estämään heikkojen salasanojen käyttö. Neljäntenä päätelaitteiden hallinta, vaikka yksinkertaisimmillaan automaattiset päivitykset ja levyn salaus. Viidentenä salattu pilvisäilytys arkaluonteiselle datalle. Suurin osa näistä on saatavilla edullisesti tai jopa ilmaiseksi perusominaisuuksiltaan.

Onko VPN pakollinen etätyössä?

VPN ei ole juridisesti pakollinen etätyössä, mutta se on käytännössä välttämätön monissa tilanteissa. Jos etätyöntekijä käyttää julkista Wi-Fi-verkkoa tai kotireititintä, jonka tietoturva-asetuksia ei ole tarkistettu, VPN salaa liikenteen ja estää salakuuntelun. Suomalaisessa tietoturvaohjeistuksessa VPN oli käytössä 88 prosentilla etätyötä tukevista organisaatioista. GDPR ei erikseen vaadi VPN:ää, mutta se velvoittaa tekemään riittävät tekniset suojatoimenpiteet henkilötietojen suojaamiseksi – VPN on usein yksi näistä toimenpiteistä. Modernit ZTNA-ratkaisut ovat tekemässä perinteisiä VPN:eitä tarpeettomiksi erityisesti suuremmissa organisaatioissa.

Mitä NIS2-direktiivi tarkoittaa etätyön tietoturvalle?

NIS2-direktiivi (täytäntöönpantu Suomessa syksyllä 2024) laajentaa merkittävästi niiden organisaatioiden joukkoa, joilta edellytetään systemaattista tietoturvan hallintaa. Etätyön näkökulmasta direktiivi tarkoittaa käytännössä, että organisaation on dokumentoitava riskienhallintamenettelyt, toteutettava teknisiä suojaustoimia (mukaan lukien etäkäyttöratkaisut ja MFA), koulutettava henkilöstö ja raportoitava merkittävistä tietoturvapoikkeamista viranomaisille. Direktiivi koskee monia aiemmin sääntelyn ulkopuolella olleita toimijoita, kuten keskisuuria yrityksiä kriittisillä toimialoilla. Traficomin Kyberturvallisuuskeskus antaa tulkintaohjeistusta suomalaisille organisaatioille.

Kuinka valita oikea MDM-ratkaisu etätyöntekijöille?

MDM-ratkaisun valinnassa tärkein tekijä on ekosysteemi: jos organisaatiolla on enimmäkseen Windows-laitteita ja Microsoft 365 -lisenssi, Microsoft Intune on selkeä valinta, koska se tulee mukana monissa lisensseissä eikä vaadi erillistä hankintaa. macOS-keskeisessä ympäristössä Jamf Pro on markkinajohtaja. Heterogeenisissä ympäristöissä, joissa on useita käyttöjärjestelmiä ja myös BYOD-laitteita, kannattaa harkita Jamf Now:ta tai VMware Workspace ONE:ta. Hintataso vaihtelee muutamasta eurosta kymmeniin euroihin kuukaudessa laitetta kohden. Olennaisinta on varmistaa, että ratkaisu tukee etäpyyhintää, salauksen pakottamista ja politiikkojen automaattista jakelua.

Miten GDPR vaikuttaa etätyöntekijöiden valvontaan?

GDPR asettaa tarkat rajat sille, miten työnantaja voi valvoa etätyöntekijöitä. Työnantajalla on oikeus valvoa yrityksen laitteita ja järjestelmiä tietoturvan varmistamiseksi, mutta valvonnan on oltava suhteellisuusperiaatteen mukaista ja siitä on informoitava työntekijöitä. Esimerkiksi ruudun jatkuva kuvakaappaus tai kameralla seuranta on useimmissa tapauksissa katsottu liialliseksi. Tietoturvan varmistamiseksi tapahtuva liikennelokien seuranta yrityksen järjestelmissä on sen sijaan yleensä hyväksyttävää. Tietosuojavaltuutetun toimisto Suomessa on antanut ohjeistusta aiheesta, ja tietosuojavaltuutetun tehtävistä voi lukea lisää sivuiltamme.

Mikä on Zero Trust ja tarvitseeko pk-yritys sitä?

Zero Trust on tietoturva-arkkitehtuuri, jossa mikään käyttäjä tai laite ei ole automaattisesti luotettu – jokainen pääsypyyntö tarkistetaan erikseen riippumatta siitä, onko käyttäjä yrityksen sisäverkossa vai etänä. Käytännössä se tarkoittaa vahvaa tunnistautumista, laitteen kunnon tarkistamista ja minimaalisia käyttöoikeuksia. Pk-yrityksille täysmittainen ZTNA-ratkaisu ei välttämättä ole tarpeellinen, mutta Zero Trust -periaatteet ovat: MFA, vähimmäisoikeuksien periaate (käyttäjällä on pääsy vain niihin resursseihin joita hän tarvitsee) ja laitteiden terveyden valvonta. Cloudflare Access -palvelun perusmaksullinen taso mahdollistaa ZTNA-lähestymistavan myös pienille yrityksille edullisesti.

Voiko etätyön tietoturvan hoitaa ilmaisilla työkaluilla?

Osittain kyllä, mutta vain tietylle riskitasolle. Google Authenticator ja Microsoft Authenticator ovat ilmaisia MFA-sovelluksia. Bitwarden tarjoaa ilmaistason salasananhallintaa yksittäiskäyttäjille. Windows Defender on laadukas ilmainen virustorjunta Windows-laitteille. Levyn salaus on sisäänrakennettu macOS:ään (FileVault) ja Windows Prohon (BitLocker). Näillä pääsee alkuun, mutta yrityskäytössä tarvitaan hallintakonsoli, auditointi ja keskitetty raportointi – nämä ominaisuudet ovat yleensä maksullisia. Taloudellinen todellisuus on, että hyvä tietoturva maksaa vähemmän kuin tietomurto: GDPR-sakkoja voi tulla useista kymmenistä tuhansista miljooniin euroihin.

Miten suojata etätyöntekijä julkisessa verkossa?

Julkisessa Wi-Fi-verkossa, kuten kahvilassa tai lentoasemalla, suurimmat riskit ovat man-in-the-middle-hyökkäykset ja salaamaton liikenne. Tärkein suojakeino on VPN – se salaa kaiken liikenteen lähtöpisteestä yrityksen verkkoon tai VPN-palvelimelle. Lisäksi etätyöntekijää kannattaa ohjeistaa seuraavasti: käytä aina HTTPS-sivustoja (selaimet varoittavat automaattisesti), älä käytä julkisia verkkoja pankkiasioihin tai arkaluonteiseen työhön ilman VPN:ää, pidä palomuuri päällä ja laitteen näyttö suojattuna. Mobiilitietoliittymän käyttö julkisen Wi-Fin sijaan on usein turvallisin vaihtoehto lyhyissä siirtymisissä.

Aiheeseen liittyvät artikkelit

Lähteet

Tilastokeskus, Työvoimatutkimus – Etätyötä tekevien osuus suomalaisista palkansaajista

ENISA – European Union Agency for Cybersecurity – Pilvipalveluiden tietoturvaohjeistus ja etätyösuositukset

Traficom Kyberturvallisuuskeskus – Kansallinen kyberturvallisuusviranomainen, ohjeistus ja uhkatilannekuvat

Euroopan parlamentti – NIS2-direktiivin selitys – EU:n kyberturvallisuussääntelyn muutokset

Wikipedia – Zero trust security model – Zero Trust -arkkitehtuurin periaatteet ja kehitys

IT-insinööri palkka: palkkatasot ja vaikuttavat tekijät 2025