Siirry pääsisältöön
Pulse

Digitaalisten palveluiden jatkuvuus, tiedon suojaaminen ja tietoturva

Teemu Vidgren

Teemu Vidgren

Toimitusjohtaja, Microsoft Oy

Lukuaika, 5 min.

Digitaaliset palvelut ovat osa yhteiskunnan ja talouden perusrakenteita. Julkisella sektorilla kyse on palveluiden saavutettavuudesta, tehokkuudesta, kansalaisten luottamuksesta ja toiminnan jatkuvuudesta. Säännellyillä toimialoilla – kuten finanssialalla, terveydenhuollossa ja energia-alalla – painottuvat lisäksi vaatimustenmukaisuus, auditointivalmius ja riskienhallinta. Yleisesti korostuvat tuottavuus ja kilpailukyky. 

Samalla tekoäly kiihdyttää muutosta: kilpailukykymme nojaa yhä enemmän kykyyn hyödyntää tekoälyä arjessa ja päätöksenteossa. Se avaa merkittäviä tuottavuusmahdollisuuksia – ja samalla se kasvattaa palveluiden, datan ja kyberturvan painoarvoa. 

Polarisoituvassa keskustelussa luottamus rakentuu parhaiten avoimuudella ja yhteistyöllä – ei iskulauseilla. Ajankohtaista keskustelua voidaan jäsentää kolmeen kysymyksen ympärille – jatkuvuustiedon suojaaminen ja tietoturva – ja keskittyä siihen, mitä voi todentaa julkisten lähteiden avulla. 

1. Jatkuvuus: pysyvätkö palvelut toiminnassa poikkeusoloissa?

Jatkuvuus on yhdistelmä sopimuksia, hallintorakenteita ja varautumista. 

Microsoft julkaisi huhtikuussa 2025 digitaaliset sitoumukset Eurooppaan. Mikäli Microsoftia vaadittaisiin keskeyttämään tai lopettamaan pilvipalveluiden toimittaminen Euroopassa, olemme sitoutuneet riitauttamaan tällaiset määräykset oikeudellisin keinoin, mukaan lukien oikeudenkäynnit. 

Sitoumusta ei kuvata vain periaatetasolla. Julkisissa kuvauksissa tuomme esiin myös Eurooppaan ankkuroidut hallintorakenteet sekä varautumisjärjestelyt eurooppalaisten kumppaneidemme kanssa. Äärimmäisessä skenaariossa näillä kumppaneilla on oikeus ja tekninen kyvykkyys jatkaa palveluidemme tarjoamista eurooppalaisille asiakkaillemme. 

Jatkuvuudessa oleellista on, että: 

  • on olemassa julkisesti kuvattu sopimusperusteinen sitoumus palvelun keskeytysmääräysten riitauttamiseen 
  • on kuvattu hallinnollinen ankkurointi Eurooppaan 
  • on kuvattu varautumisjärjestely äärimmäisten tilanteiden varalta 

Nämä eivät poista tarvetta organisaatioiden omalle varautumiselle (arkkitehtuuri, jatkuvuussuunnitelmat, harjoittelu), mutta ne ovat arvioitavia osa-alueita kokonaisuuden hahmottamisessa. 

2. Tiedon suojaaminen: missä data sijaitsee – ja kuka päättää pääsystä? 

Tietosuojakeskustelussa sekoittuu usein kolme eri asiaa: 

  1. Datan sijainti ja käsittely (residency & processing) 
  2. Pääsynhallinta (data access) 
  3. Viranomaispyynnöt ja läpinäkyvyys (legal process & reporting) 

Datan sijainti ja käsittely: EU Data Boundary 

Saimme vuoden 2025 alkupuolella valmiiksi Microsoft Cloudin EU Data Boundary ratkaisun. Se tarkoittaa, että asiakkaan valinnan mukaan pilvipalveluihin tallennettu data – esimerkiksi Microsoft 365:ssä luodut tiedostot tai Dynamics 365 tietokantojen data – tallennetaan ja käsitellään EU/EFTAalueella. 

EU Data Boundary kattaa asiakasdatan lisäksi myös palvelun käytöstä syntyvät pseudonymisoidut henkilötiedot: järjestelmän tuottamaa dataa, josta yksittäistä henkilöä ei voi suoraan tunnistaa, mutta jonka suojaaminen on silti olennaista. Lisäksi myös teknisen tuen yhteydessä syntyvä ja asiakkaalta saatu professional services data (kuten lokit ja tukitapausmerkinnät) tallennetaan EU/EFTAalueelle. 

Kokonaisuutena EU Data Boundary tarjoaa vahvan, sijaintiin perustuvan suojan (data residency), jota monet kriittisten toimialojen organisaatiot edellyttävät. 

Pääsynhallinta: Customer Lockbox 

Datan sijainti ei yksin ratkaise kuka pääsee käsiksi dataan. Siksi on olennaista millaisia kontrollipisteitä pääsynhallinnassa on. 

 Customer Lockbox mekanismin perusidea on, että silloin kun palvelun tukitoimissa tarvitaan pääsyä asiakkaan sisältöön ongelman selvittämiseksi, pääsy edellyttää asiakkaan nimenomaista hyväksyntää.  

Tämä siirtää keskustelun abstraktista “pääseekö joku käsiksi” kysymyksestä siihen, missä kohdassa asiakkaalla on päätösvalta ja jäljitettävyys. 

Viranomaispyynnöt ja läpinäkyvyys 

Kolmas osa-alue on viranomaispyynnöt. Microsoftin tietosuojasopimukseen (www.aka.ms/DPA) on kirjattu Defending Your Data sitoutuminen: Microsoft sitoutuu haastamaan viranomaisvaatimuksia, kun siihen on laillinen peruste. 

Julkaisemme kahdesti vuodessa Government Requests for Customer Data raportin tietopyyntöjen määristä ja kuvaamme samalla periaatteita, joilla pyyntöjen laillisuutta arvioidaan. Kenelläkään ulkopuolisella toimijalla ei ole suoraa pääsyä asiakasdataan, eikä Microsoft luovuta salausavaimia tai murra salausta. 

Miksi tämä jäsennys on tärkeä? 

Datan sijainti, pääsy dataan ja viranomaispyynnöt ovat eri riskiluokkia. Kun ne erottaa, voidaan käydä aitoa riskikeskustelua: mikä riski on relevantti kullekin organisaatiolle – ja millaisilla kontrolleilla siihen voidaan vaikuttaa. 

3. Tietoturva: paraneeko puolustuskyky – vai heikkeneekö se sirpaloitumalla? 

Kyberturvallisuus on yhtä aikaa tekninen ja strateginen kysymys. Uhat ovat globaaleja ja puolustuskyky rakentuu havainnoinnista, reagoinnista sekä yhteistyöstä. Tämä korostuu Euroopassa, jossa sääntely (esimerkiksi NIS2, DORA ja CRA) ohjaa kohti vastuullista, läpinäkyvää riskienhallintaa. 

Uhkat eivät noudata valtioiden rajoja. Microsoftin Digital Defense Report 2025 kuvaa uhkakentän kehittymistä ja hyökkäysten jatkuvasti kasvavaa volyymia. Käsittelemme tällä hetkellä päivittäin yli 100 biljoonaa turvallisuussignaalia ja torjumme 4,5 miljoonaa uutta haittaohjelmaa. Varmistaaksemme asiakkaidemme turvallisuuden, investoimme vuosittain yli 4 miljardia dollaria tietoturvan kehittämiseen ja 34000 insinööriä työskentelee täysipäiväisesti aiheen parissa. 

European Security Program (ESP) syventää Microsoftin yhteistyötä Euroopan viranomaisten kanssa tarjoamalla entistä laajempaa ja tarkempaa uhkatietoa, säännölliset kyberturvallisuusraportit ja vuoropuhelun Microsoftin turvallisuustiimien kanssa. 

Sama koskee myös kvanttiajan riskienhallintaa: siirtymä postquantumkryptografiaan on monivuotinen muutos, joka edellyttää suunnittelua ja “cryptoagilityä” (kykyä päivittää algoritmeja hallitusti). Microsoftin Quantum Safe Program strategiassa tavoitteena on mahdollistaa kvanttiturvallisten kyvykkyyksien käyttöönotto vuoteen 2029 mennessä ja viedä siirtymä valmiiksi vuoteen 2033 mennessä. 

4. Yhteenveto: miten keskustelua kannattaa viedä eteenpäin 

Nopeasti muuttuvassa ympäristössä tarvitsemme ennen kaikkea avointa, todennettavaan tietoon nojaavaa ja jatkuvaa yhteistyötä. Näin voimme yhdessä varmistaa digitaalisen yhteiskunnan kriisinkestävyyden ja toimintakyvyn kaikissa tilanteissa. 

Keskeisiä elementtejä tässä dialogissa ovat: 

  • Jatkuvuus: sopimusperusteiset sitoumukset + hallintomalli + varautuminen 
  • Tietosuoja ja hallinta: EU Data Boundary + pääsynhallinnan kontrollit + oikeusprosessit + läpinäkyvyys 
  • Tietoturva: uskottava digitaalinen puolustuskyky, joka rakentuu yhteistyöstä, jatkuvasta kehittymisestä, laajasta tilannekuvasta ja kumppanuuksista 

Keskustelu kannattaa ankkuroida kunkin organisaation omaan riskiarvioon siten, että mahdollistamme innovaation ja kilpailukyvyn kehittymisen turvallisesti myös tulevaisuudessa. 

5. Lisätietoja 

Source EMEA Finland - Uutishuone

Tutustu tarkemmin Microsoftin tuoreimpiin uutisiin, tuotejulkistuksiin ja lehdistötiedotteisiin.

Lue lisää aiheeseen liittyviä artikkeleita toimialakohtaista:

Koulutus

Teollisuus

  • henkilö, jolla on kypärä
    Valmistavalle teollisuudelle kasvua vastuullisuusratkaisuista

    Suomessa ja muualla Euroopassa ollaan entistä tietoisempia omien valintojen vaikutuksista ympäristöön. Kuluttajat myös kiinnittävät yhä enemmän huomiota yritysten kestävään toimintaan ja tuotantoketjuihin tuotteita valitessaan. Mitä vastuullisuus vaatii valmistavan teollisuuden yrityksiltä? Entä miten digitalisaatio auttaa vastuullisuuden edistämisessä? Kestävä kehitys on noussut keskeiseksi puheenaiheeksi myös valmistavassa teollisuudessa. Ekologisuus tuo liiketoiminnalle mahdollisuuksia mutta myös vaatimuksia niin lainsäädännöstä, asiakkailta, sijoittajilta kuin myös työntekijöiltä.    Suomessa valmistavan teollisuuden kestävää kehitystä ohjaavat esimerkiksi hallituksen hiilineutraaliustavoitteet, joita useat suomalaiset toimijat ovat täydentäneet omilla tavoitteillaan ilmastonmuutoksen hillitsemiseksi. Konkreettisia kestävän kehityksen toimenpiteitä ovat […]

Lue lisää aiheeseen liittyviä artikkeleita asiakirja-aineistoa kohden:

Digitalisaatio

Vinkit

  • MIE vie maailmalle
    MIE vie maailmalle

    Suomalainen voitti hopeaa kansainvälisissä opettajatapaamisessa Singaporessa! Etkö heti muista nähneesi otsikoita? Kyseessä on Microsoftin E2 | Education Exchange 2018 -tapahtuma MIE-verkoston jäsenille, joka pidettiin tänä vuonna Singaporessa. MIE on lyhenne sanoista Microsoft Innovative Educator. Jokaisen maan edistyksellisimmät opettajat pääsevät mukaan tapahtumaan, jossa sekä opitaan lisää, kisataan että verkostoidutaan. Tapahtumasta kertoo paljon se, että thaimaalaiset opettajat […]