Sijoittajille
Siirry MyFondiaan

Tekoäly ja tietojenkalastelu haastavat ja aiheuttavat tietosuojaloukkauksia

Henna Salo, Susanna Halmeensuo
Blogit
28. syyskuuta, 2026

Henkilötietojen tietoturvaloukkaus on tapahtuma, jonka seurauksena henkilötietoja tuhoutuu, häviää, muuttuu tai päätyy sivullisten saataville. Tietosuojavaltuutetun toimistolle tehtyjen loukkausilmoitusten määrä jatkoi kasvuaan vuonna 2025. Ilmoitusten kokonaismäärä ylitti 7 300 rajan, ja yleisen tietosuoja-asetuksen soveltamisen aikana ilmoituksia on kertynyt jo yli 40 000. Kasvua selittää osaltaan se, että organisaatioiden kyky havaita loukkauksia ja valmius raportoida niistä on parantunut. Määrällisen kasvun lisäksi huomio kiinnittyy loukkausten luonteen muutokseen. Tekoälyn käytön yleistyminen ja kehitys synnyttää uudenlaisia loukkaustilanteita, ja tietojenkalastelu on kehittynyt monitasoiseksi ja vaikeasti tunnistettavaksi. Uusien ilmiöiden myötä kyvykkyys havaita uudenlaisia uhkia on pidettävä ajan tasalla, erityisesti sellaisten loukkausten osalta, joita ei ole yhtä helppo tunnistaa kuin perinteisiä tietoturvapoikkeamia.

Tietosuojaloukkaukset nyt

Loukkauksia tapahtuu jokaisessa organisaatiossa. Lähtökohtana on kuitenkin aina pyrkiä estämään loukkausten synty, ja rekisterinpitäjällä on vastuu henkilötiedoista. Poikkeamat tulee pyrkiä käsittelemään ripeästi ja ilman syyllisten osoittelua tai antaen seurausten pelon vaikuttaa käsittelyyn. Jos ongelmaan ei tartu heti, se on varmasti suurempi huomenna. Uusien teknologioiden, kuten tekoälytyökalujen, nopea käyttöönotto on kasvattanut poikkeamien määrää. Riski henkilötietojen suojan vaarantumiselle kasvaa, jos tietojen käsittelyä ei suunnitella tai työkaluihin liittyviä riskejä arvioida riittävästi ennen käyttöönottoa. Sekä yksityisellä että julkisella sektorilla on raportoitu tilanteista, joissa työntekijät ovat esimerkiksi omatoimisesti ottaneet käyttöön maksuttomia tekoälytyökaluja, ja käyttö on johtanut tietoturvaloukkaukseen.

Valtaosa henkilötietojen tietoturvaloukkauksista liittyy organisaatioiden sisäisiin inhimillisiin virheisiin. Henkilötietoja lähetetään väärälle vastaanottajalle, käyttöoikeuksia ei rajata riittävästi tai tietoja käsitellään järjestelmissä, joita ei ole tarkoitettu siihen. Sisäisten riskien lisäksi ulkoiset tekijät kehittyvät. Tekoäly tekee ulkoisista hyökkäyksistä vaikeammin tunnistettavia, kun esimerkiksi tietojenkalasteluviestit ja identiteettiväärennökset ovat entistä uskottavampia. Kalastelu on levinnyt sähköpostista muihin kanaviin, ja uudet hyökkäystavat mahdollistavat esimerkiksi monivaiheisen tunnistautumisen ohittamisen tai käyttäjätilien kaappaamisen ilman, että käyttäjä itse huomaa mitään. Organisaatiot tarvitsevat uusia suojakeinoja ja jatkuvasti kehittyvää kykyä tunnistaa yhä uskottavampia huijausyrityksiä.

Tietosuoja-asetus edellyttää asianmukaisia teknisiä ja organisatorisia suojakeinoja. Tarkoituksena on rakentaa henkilötietojen käsittely kestävälle pohjalle niin, että loukkauksia estetään ennalta, aiheutuvia haittoja vähennetään ja organisaation kyky havaita poikkeamia paranee jatkuvasti. Sisäänrakennetun tietosuojan periaate edellyttää, että henkilötietojen suoja huomioidaan jo järjestelmien ja prosessien suunnitteluvaiheessa. Organisaation on määriteltävä selkeästi, millä keinoilla ja miten henkilötietoja saa käsitellä. Henkilöstön koulutus ja tietoisuuden lisääminen tukevat tätä tavoitetta. Havainnointiin ja sisäiseen ilmoittamiseen tulee suhtautua kannustavasti, jotta poikkeamat tulevat esiin matalalla kynnyksellä. Jokainen havaittu virhe tai puute on mahdollisuus parantaa toimintaa ja välttää vastaava toisella kertaa.

Toiminta loukkaustilanteessa ja sen varalta

Kun rekisterinpitäjä havaitsee henkilötietojen tietoturvaloukkauksen, tärkein ja ensimmäinen asia on loukkauksen pysäyttäminen ja välittömiin korjaaviin toimenpiteisiin ryhtyminen. Jos henkilötietoja on päätynyt vääriin käsiin, tietojen leviäminen on katkaistava mahdollisimman nopeasti. Nopea reagointi vähentää aiheutuvia haittoja merkittävästi. Välittömien toimenpiteiden yhteydessä arvioidaan loukkauksesta aiheutuva riskitaso rekisteröidyille. Riskiarvioinnin tulos ratkaisee, tuleeko loukkauksesta ilmoittaa tietosuojavaltuutetulle ja loukkauksen kohteena oleville henkilöille. Jokainen tietoturvaloukkaus on dokumentoitava silloinkin, kun viranomaisilmoitusta ei tarvitse tehdä. Kirjaaminen auttaa riskitason arviossa ja siihen liittyvien argumenttien osoittamisessa jälkikäteen.

Koska tietoturvaloukkaustilanteiden selvitys tapahtuu usein paineen alla, prosessia kannattaa harjoitella etukäteen ennen kuin todellinen tilanne on käsillä. Harjoittelulla varmistetaan, että käsittelyyn liittyvät tehtävät ja prosessi toimivat käytännössä. Kun organisaatiossa on sovittu selkeästi, kuka johtaa häiriötilanteiden eri vaiheita, missä järjestelmissä henkilötietoja käsitellään ja miten järjestelmien toimivuus varmistetaan, vähennetään poikkeamia ja tapahtuneiden loukkausten käsittely tehostuu. Henkilötietojen käsittelijällä on oma velvollisuutensa ilmoittaa havaitsemastaan loukkauksesta rekisterinpitäjälle ilman aiheetonta viivytystä. Ilmoituskanavat ja vastuut on sovittava selkeästi etukäteen.

Loukkausten hallintaan kannattaa panostaa

Vaikka suuri osa tietoturvaloukkauksista ei aiheuta merkittävää haittaa rekisteröidyille, kaikki loukkausepäilyt ja tapahtuneet loukkaukset on käsiteltävä, jotta niiden vaikutus tunnistetaan ja tulevia haittatilanteita voidaan vähentää. Samankaltaisten loukkausten toistuminen on signaali siitä, että niiden syntymiseen johtavat olosuhteet tai toimintatavat kaipaavat huomiota. Vakavammissa tilanteissa seuraukset ovat merkittäviä rekisteröidylle, joiden tulee voida suojata etujaan ja oikeuksiaan.

Tavoitteena on jatkuva parantaminen. Jokaisen loukkauksen käsittely sitoo organisaation resursseja. Jos loukkaus koskee laajaa joukkoa rekisteröityjä, sen selvittäminen voi vaatia yllättävän paljon työtä kohteena olevien henkilötietojen kartoittamisesta ilmoitusten tekemiseen rekisteröidyille, viranomaisille ja sopimuskumppaneille. Kun poikkeamat tulevat esiin varhain tai niiden määrää vähennetään, käsittelyn vaatima työmäärä kohtuullistuu. Loukkausten ilmitulo auttaa organisaatiota vahvistamaan toimintaansa, mutta varautuminen lähtee aina siitä, että toiminta rakennetaan ja ylläpidetään kestäväksi alusta alkaen. Organisaatioiden on seurattava uusia riskejä ja päivitettävä toimintatapojaan niiden perusteella.

Loukkaukseen osallisen rekisterinpitäjän tai käsittelijän kannalta loukkauksen oikeudelliset vaikutukset ja siihen liittyvät velvollisuudet ovat helposti tapahtumaan välittömästi liittyviä ilmoitusvelvollisuuksia laaja-alaisempia. Näitä voivat olla viranomaisseuraamukset, rekisteröityjen korvausvaatimukset, sopimusoikeudelliset riskit ja liiketoiminnan häiriöt. Tietojen käsittelyyn osallistuu tyypillisesti useita osapuolia, kun käsittelyssä käytetään palveluntarjoajia, joilla taas on useita omia alikäsittelijöitä. Käsittelyketjun sopimuksissa tavataan sopia erilaisia korvausvelvollisuuksia ja sopimussakkoja, jotka tulevat ajankohtaisiksi tietosuojaloukkausten myötä. Nämä kannattaa mitoittaa oman toiminnan kannalta tarkoituksenmukaisiksi etukäteen. Loukkaustapahtuma voi henkilötietojen vaarantumisen lisäksi paljastaa liikesalaisuuksia, aiheuttaa häiriöitä operatiiviseen liiketoimintaan tai heikentää luottamusta toimitusketjussa.

Hyvin valmistautuneena tietosuojan vaarantumisesta selviää parhaiten.

Fondian asiantuntijat tukenasi

Fondian tietosuoja-asiantuntijat auttavat epäillyn tai havaitun tietosuojaloukkauksen käsittelyssä, sopimusjärjestelyjen tarkistamisessa sekä tietosuojaan liittyvien vastuiden ja velvoitteiden arvioinnissa. Autamme myös arvioimaan organisaatiosi loukkausvalmiutta oikeudellisesta näkökulmasta ja varmistamaan, että tietosuoja on huomioitu uusien teknologioiden käyttöönotossa.

Henkilötietojen tietoturvaloukkausten uudet uhat ja niihin varautuminen

Järjestämme maksuttoman webinaarin henkilötietojen tietoturvaloukkausten uusista uhista ja niihin varautumisesta. Webinaarissa käymme läpi loukkausten oikeaoppisen käsittelyprosessin ja ohjeistamme, miten tyypillisiltä vihreiltä voidaan välttyä.
Lue lisää ja ilmoittaudu
Lue lisää ja ilmoittaudu
Lue lisää ja ilmoittaudu

We law your business.

Tietosuoja⁠Tietosuoja⁠
Evästeet⁠Evästeet⁠
Yritysvastuu⁠Yritysvastuu⁠
Ota yhteyttä⁠Ota yhteyttä⁠

Copyright © Fondia 2026. All rights reserved.