Siirry sisältöön
KatsausmediaSelkeä kokonaiskuva, vähemmän täytettä

Tietoturvaprotokollat: NIST, ISO 27001 ja GDPR selitettynä

NIST CSF, ISO 27001 ja GDPR eivät ole vaihtoehtoisia tietoturvaprotokollia. Ne vastaavat eri kysymyksiin: miten riskejä hallitaan, miten työ organisoidaan ja miten henkilötietoja käsitellään.

Lyhyesti: Tekniset tietoturvaprotokollat määrittelevät, miten järjestelmät viestivät turvallisesti keskenään. Esimerkiksi TLS suojaa yhteyden kautta siirrettävää tietoa. NIST CSF on kyberturvallisuusriskien hallinnan viitekehys, ISO/IEC 27001 on tietoturvan hallintajärjestelmästandardi ja GDPR on henkilötietojen käsittelyä koskeva EU:n asetus. Ne eivät ole teknisiä tietoturvaprotokollia eivätkä toistensa korvikkeita. Organisaatio voi hyödyntää NISTiä ja ISO-standardia tietoturvatyössään, mutta GDPR:n velvoitteet on arvioitava niistä riippumatta.

Mitä tietoturvaprotokolla tarkoittaa?

Teknisessä merkityksessä protokolla määrittelee, miten järjestelmät viestivät keskenään. Esimerkiksi TLS suojaa verkkoyhteyden kautta siirrettävää tietoa. Tietoturvaohje, hallintajärjestelmä ja tietosuoja-asetus ovat eri asioita kuin tällainen tekninen protokolla.

NISTin, ISO 27001:n ja GDPR:n kutsuminen yhteisesti tietoturvaprotokolliksi hämärtää niiden tarkoitusta. Viitekehys auttaa jäsentämään tavoitteet, standardi määrittelee hallintajärjestelmän vaatimukset ja asetus asettaa oikeudelliset velvoitteet. Yksittäinen salaustekniikka tai tietoturvatuote ei korvaa näitä kokonaisuuksia.

NIST, ISO 27001 ja GDPR: keskeiset erot

Kokonaisuus Mihin se vastaa? Milloin siitä on hyötyä? Mitä se ei yksin osoita?
NIST CSF Mitä kyberturvallisuuden tavoitteita ja riskejä pitää käsitellä? Kun arvioidaan nykytilaa ja priorisoidaan parannuksia. Lain noudattamista tai ISO-standardin mukaista hallintajärjestelmää.
ISO/IEC 27001 Miten tietoturvaa johdetaan, ylläpidetään ja parannetaan järjestelmällisesti? Kun tarvitaan hallintajärjestelmä ja mahdollisesti ulkopuolinen sertifiointi. Kaikkien GDPR-velvoitteiden täyttymistä tai poikkeamien mahdottomuutta.
GDPR Millä edellytyksillä henkilötietoja käsitellään ja suojataan? Kun henkilötietojen käsittely kuuluu asetuksen soveltamisalaan. Organisaation kaiken tietoturvan kattavaa hallintamallia.

NIST CSF ja ISO/IEC 27001 ovat lähtökohtaisesti vapaaehtoisia, vaikka sopimus tai muu sovellettava vaatimus voi edellyttää niiden käyttöä. GDPR on soveltamisalaansa kuuluvalle käsittelylle sitova. Siksi valintaa ei kannata tehdä kysymällä, mikä näistä on paras, vaan mitä organisaation pitää hallita ja osoittaa.

NIST CSF: riskienhallinnan yhteinen runko

NIST on yhdysvaltalainen National Institute of Standards and Technology. Tässä vertailussa NISTillä tarkoitetaan sen Cybersecurity Frameworkia eli CSF:ää, ei kaikkia laitoksen julkaisemia teknisiä ohjeita.

NIST julkaisi CSF 2.0:n 26.2.2024. Viitekehys on tarkoitettu kaiken kokoisille organisaatioille eri toimialoilla. Sen kuusi toimintoa ovat:

  • Govern: hallinnointi, vastuut ja riskienhallinnan linjaukset.
  • Identify: organisaation, omaisuuden ja riskien tunnistaminen.
  • Protect: suojaavien toimien toteuttaminen.
  • Detect: mahdollisten hyökkäysten ja poikkeamien havaitseminen.
  • Respond: havaittuihin poikkeamiin vastaaminen.
  • Recover: toiminnan palauttaminen.

CSF kuvaa tavoiteltavia tuloksia, ei yhtä kaikille määrättyä teknistä toteutusta. Se sopii esimerkiksi johdon ja teknisen henkilöstön yhteiseksi rungoksi: mitä jo tehdään, missä on puutteita ja mitä korjataan seuraavaksi. NIST ei tarjoa CSF:lle omaa yleistä sertifiointia.

ISO 27001: tietoturvan hallintajärjestelmä

Virallinen nimi on ISO/IEC 27001, vaikka lyhyempi ISO 27001 on yleinen. ISO:n standardisivu kuvaa vaatimukset tietoturvan hallintajärjestelmälle eli ISMS:lle. Työ koskee ihmisiä, toimintatapoja ja teknologiaa, ei vain suojausohjelmistojen asentamista.

Organisaatio voi osoittaa vaatimusten täyttämistä ulkopuolisella sertifioinnilla. Standardin soveltaminen ei kuitenkaan tarkoita, että sertifiointi olisi aina pakollista. Sertifikaatti ei myöskään takaa, ettei tietoturvapoikkeamia voi tapahtua.

Vinkki palvelun ostajalle: Pyydä nähtäväksi sertifikaatin soveltamisala. Selvitä, kattaako se juuri ostamasi palvelun ja siihen liittyvän toiminnan, älä pelkästään toimittajan nimeä.

GDPR: tietoturva on vain osa tietosuojaa

EUR-Lexin GDPR-yhteenveto kuvaa henkilötietojen käsittelyä koskevan EU:n tietosuoja-asetuksen (tiedot tarkistettu 30.9.2026). Suojauksen lisäksi tietosuojaan kuuluvat esimerkiksi käsittelyn lainmukaisuus, käyttötarkoitus, tietojen minimointi, säilytyksen rajoittaminen ja rekisteröityjen oikeudet.

Suojaustoimet on suhteutettava henkilötietojen käsittelyn riskeihin. GDPR ei määrää kaikille organisaatioille yhtä tiettyä tuotetta, salaustapaa tai ISO-sertifikaattia. ISO 27001 -sertifiointi voi tukea tietoturvan osoittamista, mutta se ei yksin todista GDPR:n noudattamista.

Käytännön esimerkki: asiakasrekisterin suojaaminen

Kuvitteellinen palveluyritys tallentaa asiakkaiden yhteystiedot pilvipalveluun. Samaa järjestelmää voidaan tarkastella eri näkökulmista ilman, että jokaiselle kokonaisuudelle rakennetaan erillinen tietoturvatyö.

Näkökulma Käytännön kysymys Esimerkki dokumentoitavasta asiasta
NIST CSF Miten luvaton pääsy havaitaan ja miten siihen vastataan? Nykytila, tavoitetila ja priorisoidut parannukset.
ISO/IEC 27001 Kuka vastaa riskistä ja miten sovittujen toimien toimivuutta arvioidaan? Riskin arviointi, käsittelypäätös, vastuut ja seuranta.
GDPR Miksi tiedot kerätään ja kuinka kauan niitä tarvitaan? Käsittelyn peruste, käyttötarkoitus ja säilytyskäytäntö.

Esimerkki näyttää myös eron tietoturvan ja tietosuojan välillä: hyvin suojattu rekisteri voi silti sisältää tarpeettomia henkilötietoja. Salaus ei ratkaise sitä, onko tietojen keräämiselle asianmukainen peruste.

Mistä organisaation kannattaa aloittaa?

  1. Tunnista tiedot ja palvelut. Kirjaa, missä tärkeä tieto sijaitsee, kuka sitä käyttää ja mitä toimittajia käsittelyyn liittyy.
  2. Selvitä velvoitteet ja asiakasvaatimukset. Arvioi henkilötietojen käsittely sekä sopimusten tietoturva- ja sertifiointivaatimukset ennen toteutustavan valintaa.
  3. Arvioi olennaiset riskit. Tarkastele käyttöoikeuksia, päivityksiä, varmuuskopioita, poikkeamien havaitsemista ja palautumista.
  4. Valitse työtä tukeva rakenne. Hyödynnä CSF:ää tavoitteiden jäsentämiseen tai ISO-standardia hallintajärjestelmän rakentamiseen tarpeen mukaan.
  5. Nimeä vastuut ja seuraa toteutusta. Dokumentoi päätökset ja arvioi suojausta uudelleen toiminnan muuttuessa.

Henkilöstöön kohdistuvien riskien tunnistamista tukevat sosiaalisen insinöörihyökkäyksen esimerkit. Ohjelmistokehityksessä konkreettista toteutusta voi jäsentää API-testausstrategioiden avulla; yksittäinen testi ei kuitenkaan korvaa koko riskienhallintaa.

Fyysinen laitesuojaus on eri asia kuin tietojen suojaaminen. Jos työlaite kulkee mukana, läppärikotelon valintaopas auttaa vertaamaan kuljetussuojausta, mutta kotelo ei estä luvatonta pääsyä laitteen tietoihin.

Yleinen virhe: GDPR:tä ei pidä siirtää tietoturvaprojektin viimeiseksi lisäkerrokseksi. Henkilötietojen käsittelyn velvoitteet vaikuttavat jo siihen, mitä tietoa kerätään ja miten palvelu suunnitellaan. Kaikkien organisaatioiden ei myöskään tarvitse ottaa käyttöön sekä NIST CSF:ää että ISO 27001:tä.

Versiotiedot tarkistettu 30.9.2026: vertailun pohjana ovat NIST CSF 2.0 ja ISO/IEC 27001:2022. Tarkista päivitykset NISTin viitekehyssivulta ja ISO:n standardisivulta ennen uuden hankkeen käynnistämistä.

Yhteenveto ja seuraava askel

  • Valitse toimintamalli tarpeen, riskien ja velvoitteiden perusteella, älä pelkän lyhenteen mukaan.
  • Pidä sertifioinnin näyttö ja henkilötietojen käsittelyn lainmukaisuus erillisinä arviointikysymyksinä.
  • Muuta tavoitteet vastuiksi, toteutetuiksi toimiksi ja seurattavaksi näytöksi.

Kirjaa seuraavaksi organisaation tärkeimmät tiedot, niiden käsittelijät ja suurimmat riskit samaan työlistaan.

Lähteet

Joonas Matti Makinen Rantanen

Joonas Matti Makinen RantanenKatsausmedian kirjoittaja ja ylläpitäjä

Joonas Matti Makinen Rantanen kirjoittaa ja päivittää Katsausmedian katsaukset. Jokainen päivitetty artikkeli perustuu julkisiin, linkitettyihin lähteisiin – viranomaisiin, valmistajiin, palveluntarjoajiin ja hoitosuosituksiin – eikä omiin testeihin tai ammattilausuntoihin, joita blogi ei tee.

Huomasitko virheen tai vanhentuneen tiedon? Lähetä artikkelin osoite ja korjausehdotus: info@katsausmedia.fi · Korjauskäytäntö