Tietotekniikkapolitiikat, jotka toimivat käytännössä – eivät vain paperilla

Tietotekniikkapolitiikat, jotka toimivat käytännössä – eivät vain paperilla

Monessa organisaatiossa tietotekniikkapolitiikka löytyy jostain intranetin syövereistä – usein vuosia vanhana ja harvoin luettuna. Pelkkä dokumentti ei kuitenkaan suojaa yritystä eikä työntekijöitä. Jotta politiikka toimisi käytännössä, sen on oltava ymmärrettävä, ajantasainen ja osa arjen toimintaa. Tässä artikkelissa käymme läpi, miten luodaan tietotekniikkapolitiikka, joka todella toimii.
Dokumentista käytännön toiminnaksi
Hyvä tietotekniikkapolitiikka ei ole vain sääntökokoelma, vaan ohje arjen valintoihin. Sen tarkoitus on auttaa työntekijöitä toimimaan oikein – ei vain varoittaa, mitä ei saa tehdä.
Siksi kielen on oltava selkeää ja konkreettista. Sen sijaan, että kirjoitetaan “käytä yrityksen järjestelmiä vastuullisesti”, kannattaa kuvata, mitä se tarkoittaa käytännössä: miten käsitellään henkilötietoja, milloin saa käyttää omia laitteita ja miten toimitaan, jos sähköpostiin tulee epäilyttävä viesti.
Kun työntekijät ymmärtävät sääntöjen taustan ja tarkoituksen, he myös noudattavat niitä todennäköisemmin.
Ota käyttäjät mukaan alusta alkaen
Yksi yleisimmistä virheistä on laatia politiikka ilman niiden osallistumista, joita se koskee. IT-osasto tuntee tekniikan, mutta työntekijät tuntevat arjen.
Kutsu eri osastojen edustajia mukaan suunnitteluun. Kysy, missä kohdin ohjeita tarvitaan eniten ja mitkä asiat aiheuttavat epäselvyyttä. Tämä lisää sekä käytännön toimivuutta että sitoutumista.
Kun politiikka otetaan käyttöön, järjestä lyhyitä koulutuksia tai verkkokursseja, joissa työntekijät voivat kysyä ja harjoitella tilanteita omasta työympäristöstään.
Tee oikean toiminnan valitseminen helpoksi
Tietotekniikkapolitiikka ei saa olla pelkkä kieltojen lista – sen on tuettava järjestelmiä ja prosesseja, jotka tekevät oikean toiminnan helpoksi.
Jos työntekijöiden on käytettävä vahvoja salasanoja, varmista, että järjestelmä auttaa niiden luomisessa ja turvallisessa tallentamisessa. Jos tietoturvapoikkeamia pitää ilmoittaa, tee se mahdolliseksi yhdellä painalluksella, ei monimutkaisella lomakkeella.
Mitä helpompaa on toimia oikein, sitä vähemmän syntyy kiusausta kiertää sääntöjä.
Pidä politiikka elävänä
Teknologia ja tietoturvauhat muuttuvat nopeasti. Politiikka, jota ei päivitetä, vanhenee hetkessä. Siksi sen tarkistaminen säännöllisesti – esimerkiksi kerran vuodessa – on tärkeää.
Hyödynnä myös todellisia tapahtumia oppimisen välineenä. Jos organisaatio kohtaa tietojenkalasteluyrityksen tai tietovuodon, käy läpi, miten politiikka toimi käytännössä ja mitä siitä voidaan oppia.
Elävä politiikka kehittyy yhdessä organisaation kanssa.
Viestintä on avainasemassa
Paras politiikka on hyödytön, jos kukaan ei tunne sitä. Viestintä on siksi olennainen osa tietoturvatyötä.
Käytä lyhyitä ja selkeitä viestejä pitkien dokumenttien sijaan. Hyödynnä intranetiä, uutiskirjeitä ja lyhyitä videoita muistuttamaan hyvistä käytännöistä. Toista viestejä säännöllisesti – ei vain kriisitilanteissa.
Kun tietoturvasta tulee luonnollinen osa työyhteisön kulttuuria, politiikka ei ole enää irrallinen ohje, vaan yhteinen toimintamalli.
Kontrollista kulttuuriin
Toimiva tietotekniikkapolitiikka perustuu luottamukseen ja avoimuuteen. Sen tarkoitus on luoda turvallisuutta, ei pelkoa. Kun työntekijät kokevat, että politiikka tukee heitä eikä rajoita, siitä tulee osa arkea.
Tämä edellyttää, että johto näyttää esimerkkiä ja että virheistä voidaan puhua avoimesti. Kukaan ei ole täydellinen – mutta organisaatio, jossa virheistä opitaan, on paljon turvallisempi kuin sellainen, jossa niitä peitellään.
Tietotekniikkapolitiikka, joka toimii käytännössä, ei siis ole vain dokumentti. Se on yhteinen periaatteiden kokonaisuus, joka auttaa kaikkia työskentelemään turvallisesti, tehokkaasti ja luottavaisin mielin.










