ReApptor

Luottamus ja läpinäkyvyys

Tietoturva ja ylläpito

Näin pääsyä, asiakaskohtaisia rajoja, ylläpitoa ja palautumista hallitaan.

Ratkaisusi laajuus, oikeudet, palvelutasot ja kaupalliset ehdot sovitaan yhdessä.

Jokainen muutos kulkee hallittua polkua

  1. Arviointi Vakavuus ja liiketoimintavaikutus
  2. Toteutus ja testaus Testi- ja staging-ympäristöt
  3. Julkaisun katselmointi Dokumentoitu ja hyväksytty
  4. Käyttöönotto Hallitut CI/CD-putket
  5. Valvonta Valvonta ja hälytykset
Tietoturvahavainnot ja päivitykset kulkevat saman hallitun kehitys- ja julkaisuprosessin läpi kuin muutkin liiketoimintakriittiset muutokset.
Lue vastaukset

Miten ratkaisu on suojattu kyber­hyökkäyksiltä ja luvattomalta pääsyltä?

Tietoturva toteutetaan kerroksellisena yhdistelmänä arkkitehtuuria, pääsynhallintaa, operatiivisia kontrolleja ja jatkuvaa valvontaa, ei yksittäisenä teknisenä komponenttina.

Jokainen asiakasratkaisu otetaan käyttöön eristetyssä asiakasympäristössä Amazon AWS:ssä (EU/Irlanti), jossa on erilliset sovellusympäristöt, tietokanta- ja tallennusresurssit, lähdekoodi- ja CI/CD-repositoriot sekä hallitut pääsyrajat. Ulkoinen pääsy suojataan hallituilla HTTPS/TLS-päätepisteillä ja AWS:n verkko- ja reunakontrolleilla, mukaan lukien CloudFront ja AWS WAF soveltuvin osin, sekä kuormantasauksella ja hallitulla verkkopääsyllä.

Sovellustasolla pääsyä hallitaan tunnistautumisella ja valtuutuksella, roolipohjaisella pääsynhallinnalla (RBAC) ja vähimpien oikeuksien periaatteella. SSO ja MFA voidaan ottaa käyttöön tarvittaessa. Liiketoimintadataan ja yksityisiin tiedostoihin ei ole anonyymiä pääsyä; tiedostojen käyttöä hallitaan valtuutetuilla ja allekirjoitetuilla pääsymekanismeilla, ja tunnukset ja salaisuudet säilytetään rajatun pääsyn salaisuuksien hallintajärjestelmissä.

Kehitys ja tuotannon operointi on erotettu toisistaan testi-, staging- ja tuotantoympäristöihin. Tuotantomuutokset toimitetaan hallittujen CI/CD-putkien kautta, joissa on jäljitettävä lähdekoodihistoria, katselmointi, testaus ja regressiotestaus sekä auditoitavat julkaisut. Ympäristöä valvotaan ja lokitetaan jatkuvasti, ja käytössä ovat automaattiset hälytykset, varmuuskopiot ja tietokannan palautus tiettyyn ajanhetkeen. Tavanomaiset tietoturva-, sovelluskehys- ja yhteensopivuuspäivitykset, joita ratkaisun ajan tasalla pitäminen edellyttää, kuuluvat jatkuvaan ylläpitoon ja SLA:han.

Onko ReApptor-pohjaisille sovelluksille tehty riippumattomia tietoturva-auditointeja?

Kyllä. ReApptor-pohjaiset tuotantosovellukset ovat käyneet läpi useita riippumattomia tietoturva-auditointi- ja katselmointikierroksia. Suurimmalle terveydenhuollon tuotantosovelluksellemme on tehty useita riippumattomia tietoturva-auditointeja. Viimeisin auditointi tehtiin vuoden 2025 lopussa, ja sen pohjalta annetut suositukset käytiin läpi, toteutettiin ja julkaistiin sen jälkeen tuotantoon.

Jos asiakas haluaa omalle ratkaisulleen riippumattoman tietoturva-auditoinnin, ReApptor on täysin valmis tukemaan sitä. Auditoinnin laajuuteen voivat kuulua sovellus, ratkaisuarkkitehtuuri, AWS-ympäristö, pääsynhallinta ja muut sovitut tietoturvan osa-alueet, ja sen voi tehdä riippumaton kolmannen osapuolen tietoturva-auditoija.

Asiakaskohtainen ulkoinen tietoturva-auditointi ei sisälly tavanomaisiin kehitys-, lisenssi-, ylläpito- tai SLA-maksuihin. Auditoinnin valmistelusta, riippumattoman auditoijan palkkioista ja mahdollisesta auditointikohtaisesta työstä sovitaan erikseen, koska laajuus ja kustannukset voivat vaihdella olennaisesti vaaditun syvyyden mukaan.

Miten tietoturva­havaintoja ja haavoittuvuuksia käsitellään ajan mittaan?

Tietoturvahavaintoja hallitaan samalla hallitulla kehitys- ja julkaisuprosessilla kuin muitakin liiketoimintakriittisiä muutoksia. Havainnot arvioidaan vakavuuden ja liiketoimintavaikutuksen perusteella, priorisoidaan kehityksen ja ylläpidon kehitysjonossa, toteutetaan ja testataan muissa kuin tuotantoympäristöissä ja julkaistaan sen jälkeen tuotantoon hallitun käyttöönottoprosessin kautta.

Tietoturvapäivitykset, joita olemassa olevan sovitun toiminnallisuuden säilyttäminen ja ratkaisun pitäminen teknisesti ajan tasalla edellyttävät, kuuluvat jatkuvaan ylläpitoon ja SLA:han. Erikseen tilattu ulkoinen auditointi on riippumaton varmennustoimi; tavanomaisten tietoturva- ja yhteensopivuusongelmien korjaaminen hoidetaan sovellettavan ylläpidon laajuuden mukaisesti, kun taas olennaiset muutokset tai sovitun laajuuden ulkopuoliset uudet tietoturvaominaisuudet käsitellään tavanomaisen työtilausprosessin (Work Order) kautta.

Miten asiakkaiden data pidetään erillään toisistaan?

Jokainen asiakas toimii eristetyssä ympäristössä, jossa on tiukat pääsyrajat:

  • Erillinen lähdekoodi ja erilliset CI/CD-repositoriot asiakas- ja sovelluskohtaisesti
  • Erillinen sovellusympäristö asiakas- ja sovelluskohtaisesti
  • Asiakaskohtaiset tallennussäiliöt ja -polut tiedostoille
  • Roolipohjainen pääsynhallinta (RBAC) sovelluksen sisällä, jotta käyttäjät näkevät vain sen, minkä heidän roolinsa ja organisaationsa sallivat

Aiheeseen liittyvää RepSec - turvallisuustapahtumien raportointialustaPortLink - digitaalinen operaatioalusta satamapalveluille

Miten GDPR:n noudattaminen varmistetaan?

Varmistamme GDPR:n mukaisuuden vakiokontrolleilla ja toimintakäytännöillä:

  • Datan sijainti EU:ssa (EU-alueet, eu-west-1, Irlanti)
  • Pääsynhallinta ja vähimpien oikeuksien periaate
  • Auditoitavuus (jäljitettävät muutokset ja pääsylokit)
  • Määritellyt tietojen säilytys- ja poistomenettelyt (asiakkaan hallitsemat käytännöt)
  • Käsittelijän ja rekisterinpitäjän roolit sekä tietojenkäsittelyn vastuut selvennetty kirjallisesti (ReApptor toimii asiakkaan tietojen käsittelijänä, ellei toisin sovita)

Missä data säilytetään?

Sovitussa pilviympäristössä (Amazon AWS), EU-alueella (eu-west-1, Irlanti):

  • Relaatiotietokanta rakenteiselle datalle (MySQL/Aurora)
  • Objektitallennus tiedostoille (piirustukset ja dokumentit), johon on hallittu, yksityinen ja roolipohjainen pääsy (S3)

Miten liiketoiminta­dataa hallitaan integroitujen järjestelmien välillä?

ReApptor-ratkaisu ylläpitää omaa täydellistä ja yhtenäistä esitystään siitä liiketoimintadatasta, jota sen hallitsemat prosessit tarvitsevat.

Ulkoisten järjestelmien dataa voidaan kopioida, synkronoida ja päivittää automaattisesti ilman, että käyttäjien täytyy siirtää samoja tietoja käsin työkalusta toiseen.

Tavoitteena ei ole ainoastaan poistaa asiakas-, tuote-, tilaus-, projekti- tai toimittajatietojen manuaalista kopiointia, vaan aina kun mahdollista vähentää itse manuaalista tietojen syöttöä integraatioiden ja automaation avulla.

Ulkoiset järjestelmät voivat pysyä tärkeinä työkaluina ja tietolähteinä, mutta ReApptor-ratkaisun ydin on suunniteltu pysymään täydellisenä ja toimintakykyisenä olematta riippuvainen mistään yksittäisestä ulkoisesta sovelluksesta.

Miten varmuuskopiot, palautuminen ja katastrofi­tilanteet hoidetaan?

Toimintamme perustuu tuotantotason operatiivisiin suojakeinoihin:

  • Automaattiset varmuuskopiot, joilla on määritelty säilytysaika
  • Tietokantojen palautus tiettyyn ajanhetkeen
  • Katastrofipalautuksen menettelyt ja dokumentoidut palautusprosessit
  • Valvottu infrastruktuuri hälytyksineen, jotta viat havaitaan ajoissa

Tarkat RPO- ja RTO-tavoitteet riippuvat SLA-tasosta (Standard, Expanded).

Miten tuki hoidetaan kasvun ja häiriö­tilanteiden aikana?

Tuki hoidetaan jäsennellyllä, työkaluihin perustuvalla prosessilla:

  • Keskitetty tikettien käsittely ja luokittelu
  • Ennakoiva valvonta ja hälytykset
  • Hallitut julkaisut testi-, staging- ja tuotantoympäristöjen kautta sekä mahdollisuus palauttaa edellinen versio
  • Vakavuusluokkaan perustuva häiriöiden käsittely, jossa vastuut ja eskalointipolut ovat selkeät

Meillä on lisäksi sovittu järjestely WeAre Solutionsin kanssa IT Helpdesk -palvelusta ja teknisestä tuesta (mukaan lukien yhtenäiset työkalut ja prosessit), mikä vahvistaa kattavuutta kasvun aikana.

Mitä tapahtuu, jos usea asiakas tarvitsee kiireellistä tukea samaan aikaan?

Priorisoimme vakavuuden ja liiketoimintavaikutuksen perusteella (tuotantokatkot ja kriittiset häiriöt ensin). Koska toiminta on standardoitu, kehittäjät voivat siirtyä tehokkaasti asiakasympäristöstä toiseen. Tarvittaessa vahvistamme kapasiteettia kumppaniresursseilla ja pidämme samalla häiriön koordinoinnin ja vastuut selkeinä.

Miten toiminta­varmuutta arvioidaan?

Arvioimme luotettavuutta valvonnan ja häiriöhistorian perusteella. Käytettävyyssitoumukset määritellään sovitussa SLA:ssa.

Automaatio sekä hallitut julkaisu- ja häiriöprosessit tukevat toimintavarmuutta; palvelusitoumukset määritellään sovitussa SLA:ssa.

Mitä luottamuksel­lisille tiedoille tapahtuu yhteistyön aikana ja sen jälkeen?

Luottamuksellisia liiketoimintatietoja – kuten tuotekehitystä, asiakasluetteloita, kumppanitietoja ja taloustietoja – käytetään vain sovittuun yhteistyöhön, ja ne suojataan luvattomalta paljastamiselta.

Henkilöstö ja alihankkijat saavat vain työssään tarvitsemansa tiedot, ja heitä sitovat salassapitositoumukset.

Kun yhteistyö päättyy, toisen osapuolen luottamuksellisten tietojen käyttö lopetetaan ja aineisto palautetaan tai käsitellään sovitulla tavalla. Henkilötietojen käsittelystä on erilliset tietojenkäsittelyehdot.

Jatka näihin aiheisiin

Kaikki aiheet
15 vastausta

Toimitus ja jatkuva kehitys

Näin toimitus, prioriteetit, tiimin osaaminen ja jatkuvat parannukset on järjestetty.

Keskustellaan tarpeistasi

Kerro meille, miten liiketoimintasi toimii ja mitkä vaatimukset ovat päätöksesi kannalta tärkeitä. Voimme käydä tiimisi kanssa läpi asiaan liittyvän laajuuden, tausta-aineiston ja sovitut ehdot.

Keskustellaan tarpeistasi

Ota yhteyttä!

Kerro meille tarpeesi, niin löydämme yrityksellesi täysin räätälöidyn ratkaisun juuri tarpeidesi mukaisesti!

Ota yhteyttä!