Käyttöesimerkki A

Laatupäällikkö päivittää omaisuusluettelon.

Uudet laitteet ja järjestelmät kerrotaan keskustelussa sellaisena kuin ne ovat. Alusta päivittää omaisuusluettelon, siihen liittyvät dokumentit ja niiden metatiedot: versio, hyväksyjä ja seuraava katselmus.

Lisää omaisuusluetteloon: 4 uutta MacBook Pro (2026), Azure-tuotantoympäristö ja kaksi verkkotulostinta. Poistetaan käytöstä kaksi vanhaa kannettavaa.
Päivitin omaisuusluettelon ja siihen kytketyt dokumentit:
5.2 Omaisuusluettelo · 6 riviä lisätty, 2 merkitty poistetuksi
3.6 Päätelaitteiden hallinta · laitetyypit tarkistettavaksi
2.5 Riskirekisteri · uusi ympäristö lisätty arvioitavaksi
versio 2.4 → 2.5 · muokkaaja: laatupäällikkö · 29.7.2026
hyväksyntä odottaa: CISO · seuraava katselmus: 29.7.2027
Muutos kirjattu historiaan lähteineen
01

Kerrotte muutokset keskustelussa

Ei lomaketta eikä erillistä Exceliä: lista riittää sellaisena kuin se on.

02

Alusta tunnistaa mihin muutos vaikuttaa

Omaisuusluettelo päivittyy, ja siihen kytketyt ohjeet ja riskit nostetaan tarkistettavaksi.

03

Metatiedot pysyvät kunnossa

Versio, muokkaaja, hyväksyjä ja seuraava katselmus kirjautuvat automaattisesti.

Käyttöesimerkki B

Työntekijä kysyy puhtaan pöydän politiikasta.

Kysymyksestä vastaukseen ja vastauksesta lähteeseen: kolme klikkausta, ei arvailua.

  1. 01

    Kysymys omalla kielellä, vastaus lähteineen

    Vastaus kertoo vaatimuksen, teidän oman toteutuksenne ja standardin hallintakeinon. Jokainen kohta on linkitetty siihen dokumenttiin, josta se on peräisin.

    kysy aineistostannevain oma aineisto
    Tänään
    Mikä on puhtaan pöydän politiikka?
    02:38 PM

    Floness Oy:n dokumentoidussa toteutuksessa puhdas pöytä tarkoittaa käytännössä mm. seuraavaa:
    • Luottamuksellisia paperidokumentteja ei jätetä esille pöydälle
    • Jos paperia on välttämätöntä käsitellä → säilytys lukittavassa lokerossa / asianmukaisesti luokituksen mukaan
    • Tulosteet hävitetään käytön jälkeen (silppurointi)
    • Myös päätelaitteet ja oheislaitteet (esim. USB-tikut, ulkoiset levyt) säilytetään turvallisesti
    Lähteet:
    ComplianceCoded · 02:38 PM
  2. 02

    Lähdelinkki avaa teidän oman ohjeenne

    Ohjeesta näkyy versio, status, vastuuhenkilö ja hyväksyjä, käytännön toteutus, vastuut sekä auditointinäyttö ja vielä avoimet asiat.

    6. Hallintakeinojen toteutus (liite A)A.7 Fyysiset hallintakeinotA.7.7 Puhdas pöytä ja puhdas näyttö

    A.7.7 Puhdas pöytä ja puhdas näyttö

    Versio: 0.3 · Status: Toteutus dokumentoitu · Vastuuhenkilö: Matti Saarinen (CISO) · Hyväksyjä: Harri Puolitaival (toimitusjohtaja)
    Katselmusväli: vuosittain · Viimeksi päivitetty: 2026-05-20 · Liittyy: 27001 A.7.7 · 27002 7.7
    Yhteenveto vaatimuksesta

    Luottamuksellisia tietoja ei jätetä näkyville pöydälle tai näytölle, kun käyttäjä poistuu paikalta. Tämä estää luvattoman katselun, paljastumisen tai varastamisen.

    Floness Oy:n toteutus

    Puhdas näyttö (clear screen): määritelty 3.1 Hyväksyttävän käytön politiikassa: ”Lukitse näyttö poistuessasi laitteen luota, myös kotitoimistossa.”

    • Automaattinen näytön lukitus lyhyestä toimettomuudesta
    • Salasana tai biometriikka pakottava heräämisestä

    Puhdas pöytä (clear desk): paperisia dokumentteja ei juuri käsitellä.

    • Luottamuksellisia paperidokumentteja ei jätetä esille pöydälle
    • Jos välttämätöntä, säilytetään lukittavassa lokerossa luokituksen mukaan
    • Tulosteet hävitetään käytön jälkeen (silppurointi)
    Vastuut
    • CISO: valvoo, että automaattinen näytön lukitus on aktivoitu kaikilla päätelaitteilla.
    • Työntekijä: lukitsee näytön poistuessaan, ei jätä luottamuksellisia tietoja esille.
    Auditointinäyttö
    Avoimet asiat
    • Automaattisen näytön lukituksen kvartaalitarkistus per päätelaite
    • Toimitusjohtajan allekirjoitus versioon 1.2
  3. 03

    Ohjeesta standardin vaatimukseen

    Sama ketju jatkuu standardin hallintakeinoon asti, joten auditoijalle voi näyttää suoraan, mihin vaatimukseen teidän ohjeenne vastaa.

    fi-iso-iec27001Annex A, Information security controls referenceA.7 Physical controlsA.7.7 Clear desk and clear screen

    A.7.7 Clear desk and clear screen

    Control

    Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities shall be defined and appropriately enforced.

    ISO/IEC 27002 detailed guidance: 7.7 Clear desk and clear screen

    See ISO/IEC 27002:2022 for the full implementation guidance, purpose, and other information.

Käyttöesimerkki C

Koulutus ja testi samassa paikassa kuin dokumentaatio.

Politiikasta tulee tietoisuus- ja koulutusmoduuli (7.3), moduulista pikatesti ja testistä lukukuittaus. Suoritukset kirjautuvat henkilön kohdalle, joten tietoisuus on todennettavissa ilman erillistä Exceliä.

01

Koulutusmateriaali suoraan lähteestä

Moduuli on sama dokumentti, joka on versioitu ja hyväksytty. Kun politiikka muuttuu, koulutus muuttuu mukana.

Tietoturvakoulutus, perusmoduuli
Versio 0.3
1. Lue ensin koulutusmateriaali

Käy huolellisesti läpi alla oleva perusmoduuli (lukuaika noin 12 min). Vieritä loppuun, tee sen jälkeen testi ja kuittaus alapuolelta.

Versio: 0.4
Status: Toteutus dokumentoitu (kattava versio: pikatesti ja kuittaus järjestelmässä)
Omistaja: Tietoturvavastaava (CISO)
Hyväksyjä: Toimitusjohtaja
Katselmusväli: vuosittain ja merkittävien muutosten yhteydessä (kts. 1.7 ISMS:n vuosisuunnitelma)
Viimeksi päivitetty: 2026-05-27
Annex A: A.6.3
ISO/IEC 27002 toteutusohjeet: 27002 6.3
5.10 Tietoturvakoulutus, perusmoduuli (henkilöstölle)

Lukuaika noin 18 min. Sen jälkeen tee pikatesti (5 kysymystä, läpäisyraja 4/5) ja sähköinen lukukuittaus järjestelmässä. Suoritus näkyy automaattisesti johdolle ja CISO:lle.

Jos törmäät lyhenteeseen, jota et tunne: vieritä loppuun osioon 16. Lyhenteet ja sanasto.

02

Pikatesti mittaa ymmärryksen

Viisi kysymystä oman työn tilanteista, läpäisyraja 4/5. Testi osoittaa, että ohje on luettu ja ymmärretty.

2. Pikatesti (5 kysymystä, läpäisyraja 4/5)
1. Saat sähköpostin ”asiakkaalta”, joka pyytää sinua avaamaan liitetiedoston nimeltä Lasku_2026_05.pdf.exe. Mitä teet?
a) Avaan, koska asiakas pyytää
b) Lähetän CISO:lle ja kysyn, en avaa
c) Avaan, mutta vain virtuaalikoneessa
2. Asiakas pyytää sinua selvittämään, miksi hänen kirjanpidossaan on tietty kirjaus väärin. Haluat käyttää tekoälyä analysointiin. Mitä teet?
a) Kopioin asiakkaan koko kirjanpito-Excelin tekoälylle ja pyydän analyysiä
b) Käytän omaa hallinnassamme olevaa ympäristöä
c) Kuvailen ongelman geneerisesti ilman asiakasdataa ja kysyn
3. Huomaat, että salasanasi on vuotanut virhelokitiedostoon, jonka jaoit kollegoille. Mitä teet?
a) Poistan viestin ja toivon parasta
b) Vaihdan salasanan välittömästi ja ilmoitan CISO:lle
c) En tee mitään, koska viesti oli vain sisäinen
Lähetä vastaukset
03

Sähköinen kuittaus jää todisteeksi

Lukukuittaus kirjautuu henkilön ja version kohdalle todisteeksi tietoisuudesta. Kuittausprosentti näkyy tilannekuvassa ja on esitettävissä auditoijalle.

3. Lukukuittaus

Olen lukenut tietoturvakoulutuksen perusmoduulin (versio 0.1) ja sitoudun noudattamaan siinä esitettyjä käytäntöjä. Vahvistan tämän kuittauksen sähköisesti omilla tunnuksillani.

Kuittaan lukeneeni ja sitoudun noudattamaan
LÄHETÄ JA KUITTAA
Kuittaus kirjattu: versio 0.4 · 27.5.2026 · kuittausprosentti 94 %
Miksi ComplianceCoded

Jokaiseen auditoijan kysymykseen löytyy vastaus ja todiste.

Tietonne pysyvät teillä

Palvelimet EU:n alueella. Ei toimittajaloukkua, data on aina siirrettävissä ulos järjestelmästä.

Tekoäly, joka ei keksi

Lähdelinkki aina, jokaisessa vastauksessa.

Muutoshistoria on auditointinäyttöä

Muutokset, hyväksynnät ja kuittaukset tallessa auditoijaa varten.

Ihmiselle, ei insinöörille

Käytettävissä ilman koulutusta tai teknistä tukea.

Muutoshistoria

Jäljitettävyys: dokumentoitu tieto on hallinnassa.

Versionhallinta, hyväksynnät ja kuittaukset muodostavat katkeamattoman kirjausketjun. Jokainen versio ja hyväksyntä on jäljitettävissä ja todennettavissa yhdestä näkymästä.

dokumentin metatiedotv1.0 · hyväksytty 21.5.2026
1. Johtaminen ja laajuus1.2 Tietoturvapolitiikka
1.2 Tietoturvapolitiikka
Versio: 1.0 · Status: Hyväksytty · Omistaja: Tietoturvavastaava (CISO) · Hyväksyjä: Toimitusjohtaja
Katselmusväli: vuosittain tai merkittävien muutosten yhteydessä · Viimeksi päivitetty: 2026-05-21 · Hyväksytty: 2026-05-21
ISO/IEC 27001: Clause 5.2
Annex A: A.5.1
ISO/IEC 27002 toteutusohjeet: 27002 5.1

Jokainen dokumentti kertoo itse, kuka sen omistaa, kuka hyväksyi ja mihin vaatimukseen se vastaa. Aikajanalta näkyy, mitä ennen tätä versiota tapahtui.

v1.0 · luonnos · 4.1.2026v1.2 · katselmoitu · 18.2.2026haara: muutosehdotus · 3 kommenttiav1.4 · hyväksytty · 12.3.2026kuittaus 94 %voimassa

Oletteko aloittamassa sertifiointiprosessia tai valitsemassa siihen työkalua?

Puoli tuntia riittää sen arvioimiseen, mitä teillä on jo kunnossa ja mikä puuttuu.

Varaa 30 min esittely[email protected]