Työntekijöiden perehdytys on yksi yrityksen tietoturvan elinkaaren kriittisimmistä – ja usein laiminlyödyimmistä – vaiheista. Samalla kun yritykset keskittyvät tuottavuuteen ja kotouttamiseen, uuden työntekijän ensimmäiset tunnit ja päivät aiheuttavat usein tarpeettomia riskejä.

Nämä varhaisen vaiheen ratkaisut voivat luoda pitkäaikaisia haavoittuvuuksia, jotka vaikuttavat siihen, miten työntekijät käsittelevät tietoturvaa jatkossa. Hätäiset tilien asennukset, suojaamaton kirjautumistietojen jakaminen ja liian laajat käyttöoikeudet voivat aiheuttaa pitkäaikaisia seurauksia.

Rakennettu, tietoturva edellä suunniteltu perehdytysprosessi auttaa organisaatioita vähentämään riskejä ensimmäisestä päivästä alkaen ja asettaa samalla selkeät odotukset turvalliselle digitaaliselle käyttäytymiselle. Se varmistaa, että pääsy myönnetään asianmukaisesti, kirjautumistiedot käsitellään turvallisesti ja työntekijät ymmärtävät tehtävänsä yrityksen tietojen suojaamisessa.

Tämä opas tarjoaa käytännöllisen lähestymistavan työntekijöiden perehdytyksen tietoturvaan sekä konkreettisia vaiheita, joita voidaan soveltaa kaikenkokoisiin tiimeihin. Siinä korostetaan myös, kuinka yritysten salasananhallinta voi tukea hallitumpaa ja tehokkaampaa prosessia.

Miksi perehdytys on suuren riskin vaihe tietoturvalle?

Mitkä ovat yleisimmät virheet työntekijöiden perehdytyksen tietoturvassa?

Miten valmistautua turvalliseen perehdytykseen

Miten varmistaa turvallinen käyttöoikeuksien hallinta ensimmäisestä päivästä alkaen

Miten kasvattaa tietoturvatietoisuutta ensimmäisen viikon aikana

Miltä tietoturvakeskeinen perehdytyskulttuuri näyttää?

Miten hallita tietoturvaa etä- ja hybridiperehdytyksessä

Miten korjata käyttöoikeusvirheet perehdytysprosessin aikana ja sen jälkeen

Miten määrittää hyvät pitkän aikavälin tietoturvatavat

Uudista perehdytys salasananhallinnalla

Miksi perehdytys on suuren riskin vaihe tietoturvalle?

Useimmat organisaatiot toimivat nopeasti ottaessaan uuden työntekijän vastaan. Kiireessä tiimit kuitenkin oikaisevat usein käyttöoikeuksissa ja kirjautumistiedoissa. Tämä luo tahattomia heikkoja kohtia, joita hyökkääjät ovat valmiita hyödyntämään.

Käyttöoikeuksien myöntäminen ennen henkilöllisyyden täyttä vahvistamista, kaksivaiheisen tunnistautumisen (2FA) ohittaminen tai salasanojen jakaminen sähköpostitse tai viestisovelluksilla tapahtuu useammin kuin saattaisitte uskoa. Kiire saattaa syrjäyttää IT-perehdytyksen parhaat käytännöt, etenkin kun rekrytoidaan ryhmissä tai mukautetaan prosesseja etätyöhön.

Nämä aukot eivät ainoastaan anna hyökkääjille mahdollisuutta, vaan ne myös opettavat uusille työntekijöille, että oikotiet ovat osa yrityskulttuuria.

Mitkä ovat yleisimmät virheet työntekijöiden perehdytyksen tietoturvassa?

Perehdytys luo pohjan pitkän aikavälin tietoturvatavoille. Tässä on joitakin ansoja, joihin vakiintuneetkin yritykset lankeavat kriittisten ensimmäisten päivien aikana:

  • Ensimmäisten tilin salasanojen tai arviolta herkkien linkkien jakaminen sähköpostitse, viestisovelluksilla tai laskentataulukoilla.
  • Ylläpitäjän oikeuksien myöntäminen ajan säästämiseksi ja niiden rajoittamisen unohtaminen myöhemmin.
  • Käytön salliminen tuntemattomilta tai hallitsemattomilta laitteilta ilman laitetarkistuksia.
  • Monivaiheisen tunnistautumisen asennuksen lykkääminen.
  • Pääsyn myöntäminen ennen tietoturvakoulutuksen järjestämistä.

Jokainen näistä toimista voi tuntua houkuttelevalta perehdytyksen kaaoksen keskellä. Jokainen niistä kuitenkin heikentää vakavasti yrityksen tietoturvatasoa. Ja kun virhe tapahtuu, sen korjaaminen on huomattavasti työläämpää ja vaikeampaa.

Miten valmistautua turvalliseen perehdytykseen

Sujuva ja turvallinen aloitus uudelle tiimin jäsenelle vaatii valmistautumista jo ennen kuin hän saapuu paikalle (tai kirjautuu sisään). Organisaationne tulee suunnitella hänen saapumisensa seuraavin toimenpitein:

  • Määritä täsmällisesti, mihin järjestelmiin uudella työntekijällä on pääsy hänen tehtävänsä perusteella noudattaen pienimpien käyttöoikeuksien periaatetta.
  • Luo kaikki tilit etukäteen, mutta älä lähetä mitään kirjautumistietoja tai linkkejä suojaamattomien kanavien kautta.
  • Määritä kutsulinkit valitsemaasi yritysten salasananhallintaan, kuten Proton Pass for Business -palveluun, räätälöitynä uudelle työntekijälle ja valmiina ensimmäistä päivää varten.
  • Tee 2FA-rekisteröinnistä ja ensimmäisestä kirjautumisesta osa virallista 1. päivän perehdytyksen muistilistaa.


Näiden asioiden kuntoon saattaminen estää viime hetken hätäilyn ja rajoittaa tarpeetonta altistumista riskeille. Tämä on erityisen tärkeää hajautetuissa tiimeissä, joissa kasvokkain tapahtuva vahvistaminen ei välttämättä ole mahdollista.

Miten varmistaa turvallinen käyttöoikeuksien hallinta ensimmäisestä päivästä alkaen

Tiimin jäsenen ensimmäisiin tunteihin liittyy kohonnut riski. Hän haluaa päästä käsiksi järjestelmiin ja aloittaa työt, ja IT-tiiminne saattaa pyörittää useita perehdytyksiä, uusia projekteja ja katkoja samanaikaisesti.

Seuraavien kohteiden tarkistaminen on pakollista tietoturvasuuntautuneessa perehdytyksessä:

  • Kaksivaiheinen tunnistautuminen määritetään heti, ennen kuin pääsy mihinkään tuotantojärjestelmään tai työkalun käyttö sallitaan.
  • Kirjautumistiedot ja jaetut salaisuudet toimitetaan vain turvallisten jakomekanismien kautta.
  • Uusi työntekijä saa nopean katsauksen tietoturvan perusteisiin: vahvan salasanan luomiseen, turvalliseen jakamiseen ja siihen, miten tunnistaa tietojenkalasteluhyökkäykset.


Tietoturvan korostaminen alussa näyttää työntekijöille, miten asiat toimivat – eikä oikoteitä sallita. Siksi ensimmäinen päivä on paras mahdollinen hetki omaksua hyvät digitaaliset tavat jotka ohjaavat tulevaa toimintaa.

Miten kasvattaa tietoturvatietoisuutta ensimmäisen viikon aikana

Kun tiimin jäsenet ovat suorittaneet tietoturvan asennuksen, huomio on siirrettävä auttamaan heitä muodostamaan hyviä tapoja ja ymmärtämään tietoturva- ja salasanakäytäntönne.

Lyhyen tietoturvaistunnon järjestäminen ensimmäisen viikon aikana on huomattavasti tehokkaampaa kuin kuukauden odottaminen. Tämä johtuu siitä, että:

  • Uudet työntekijät eivät ole vielä omaksuneet oikoteitä, joten voitte asettaa odotukset asianmukaisesti.
  • Työntekijät ottavat palautetta paremmin vastaan opetellessaan vielä talon tavoille.
  • Huonoista tietoturvaratkaisuista tulee vähemmän todennäköisesti tapa, jos ne korjataan varhaisessa vaiheessa.


Teidän on varmistettava, että uudet työntekijät tuntevat yrityksen säännöt koskien kirjautumistietojen hallintaa, omien laitteiden käyttöä (BYOD), herkkien tietojen käsittelyä, epäilyttävästä toiminnasta ilmoittamista ja salasanojen turvallista säilyttämistä. Interaktiivinen keskustelu, joka kannustaa kysymyksiin, pitää heidät sitoutuneina ja selventää kunkin säännön taustalla olevan syyn.

Miltä tietoturvakeskeinen perehdytyskulttuuri näyttää?

Sillä ei ole väliä, kuinka hienoa teknologianne tai valvontanne on, jos yrityskulttuurinne on löysä: tietoturvan on oltava normi.

Näin voitte edistää työntekijöiden perehdytyksen tietoturvaa:

  • Näytä esimerkkiä: IT-henkilöstö ja esihenkilöt noudattavat aina samoja turvallisia käyttöoikeussääntöjä kuin kaikki muutkin työntekijät.
  • Puhu tietoturvasta voimaantumisena, älä rangaistuksena. Virheet korjataan, niitä ei piiloteta.
  • Palkitse ihmisiä ongelmista ilmoittamisesta, pientenkin, erityisesti perehdytysjakson aikana.
  • Julkaise lyhyitä muistutuksia ja onnistumistarinoita sisäisillä kanavilla pitääksesi salasananhallinnan parhaat käytännöt kaikkien mielessä.

Tärkeintä on tehdä tietoturvasta näkyvä, jokapäiväinen osa työpaikan rutiineja, ei vain vuosittainen koulutustapahtuma tai satunnainen sähköposti.

Miten hallita tietoturvaa etä- ja hybridiperehdytyksessä

Koska hybridi- ja etätyö ovat nykyään yhä yleisempiä, osia perehdytysprosessista on tarkistettava. Etäympäristöissä vahvistaminen muuttuu monimutkaisemmaksi, kotilaitteet saattavat vaatia yhdistämistä ja aikavyöhykkeet vaikeuttavat aikataulutusta.

Kun kyse on etä- ja hybridityöntekijöiden perehdytyksestä, ottakaa huomioon seuraavat asiat:

  • Käytä videopuheluita ja turvallisia digitaalisia vahvistusmenetelmiä kunkin uuden työntekijän henkilöllisyyden vahvistamiseen.
  • Älä koskaan salli käyttöä kotilaitteista ennen kuin olet tarkistanut ja rekisteröinyt ne. Tämä on avainasemassa yrityksen tietovirran hallinnassa.
  • Kouluta esihenkilöt ja tiiminvetäjät käymään läpi 2FA ja turvalliset salasanakäytännöt virtuaalisesti, jotta jokainen työntekijä – missä tahansa he ovatkin – saa saman huomion turvallisuuteen.

Etäperehdytys tekee myös tietoturvakoulutusten tallentamisesta tai omaan tahtiin käytävien kurssien määrittämisestä helpompaa, mikä voi auttaa johdonmukaisuudessa. Huomaa kuitenkin, että käytännön tuki on yhtä tärkeää erityisesti henkilöille, joille digitaaliset työkalut ovat vähemmän tuttuja.

Miten korjata käyttöoikeusvirheet perehdytysprosessin aikana ja sen jälkeen

Yksi yleinen epäonnistuminen perehdytyksen jälkeen on pitkäaikainen ”tilapäinen” käyttöoikeus. Ylläpitäjän oikeudet ja harvoin käytetyt järjestelmäoikeudet voivat jäädä tarkistamatta kuukausiksi, mikä altistaa tiedot vaaralle pitkään perehdytyksen jälkeen.

Tämän pysäyttämiseksi on syytä tehdä tarkistus kuukauden kuluttua, jotta:

  • Tarkista, että jokainen perehdytyksen aikana myönnetty tili ja käyttöoikeus vastaavat edelleen henkilön nykyistä tehtävää ja vastuualueita.
  • Poista käyttämättömät tilit tai työkalut hyökkäyspinta-alan rajoittamiseksi.
  • Vahvista, että työntekijä hallitsee varmasti kaikki vaaditut tietoturvatoimenpiteet.


Säännölliset tarkistukset havaitsevat ja korjaavat käyttöoikeusongelmat ennen kuin ne johtavat tietoturvamurtoon. Useimmat työntekijät eivät käytä oikeuksiaan tahallaan väärin, mutta on epätodennäköistä, että he ilmoittavat, jos heille on jäänyt käyttöoikeuksia, joita he eivät todellisuudessa tarvitse.

Miten määrittää hyvät pitkän aikavälin tietoturvatavat

Kuukauden kuluttua perehdytysprosessinne tulisi siirtyä uuden työntekijän tilasta jatkuvaan työntekijän tukeen. Tämä tarkoittaa yksinkertaisesti jatkuvien tietoturvamuistutusten sisällyttämistä ja tukikanavien tarjoamista kysymysten ilmaantuessa.

Tässä on muutamia menetelmiä, joita voitte käyttää:

  • Lyhyet, säännölliset tietoturvamuistutukset, jotka jaetaan sisäisten alustojen kautta.
  • Muistutukset 2FA:n määrittämisestä tai päivittämisestä soveltuvin osin.
  • Näkyvä ja yksinkertainen tapa ilmoittaa ongelmista tai pyytää apua käyttöoikeuksiin liittyen vielä kuukausienkin kuluttua perehdytyksestä.

Jatkuva tietoturva ja tietomurtojen suojaus on jatkuva tarkistus-, palaute- ja säätöprosessi. Tässä yhteydessä IT-perehdytyksen parhaat käytännöt, kuten järjestelmien päivittämisen tarkistaminen sekä vahvat ja NIST-ohjeiden mukaiset salasanakäytännöt, ovat avainasemassa pitkän aikavälin tietoturvan parantamisessa. Katso lisätietoja turvallisista perehdytyksen muistilistoistamme.

Turvallisen perehdytysprosessin luomisessa ei ole kyse asioiden hidastamisesta tai elämän tekemisestä vaikeammaksi uusille kollegoille. Siinä on kyse luottamuksen luomisesta, sen näyttämisestä, että yrityksenne suojelee työntekijöitään, työntekijänne suojelevat yritystänne ja että molemmat kasvavat yhdessä.

Uudista perehdytys salasananhallinnalla

Kirjautumistietojen hallinta on kriittistä tietoturvalle, varsinkin kun otetaan huomioon, että Protonin Data Breach Observatoryn mukaan kuluneiden kuukausien aikana salasanat paljastuivat 47 %:ssa tietomurroista.

Koska uudet työntekijät joutuvat yleensä käsittelemään useiden järjestelmien kirjautumistietoja, ainoa tapa tehdä tästä prosessista turvallinen on käyttää yritysten salasananhallintaa yksilöllisten, ennalta arvaamattomien ja turvallisten salasanojen luomiseen ja hallintaan.

Proton Pass for Business on suunniteltu vastaamaan IT-tiimien tarpeisiin niin suurissa kuin pienissä yrityksissä.

Kun sisällytätte Proton Pass for Business -palvelun työntekijöidenne perehdytysprosessiin, voitte tehostaa sitä huomattavasti:

  • Uudet työntekijät saavat turvallisen kutsun henkilökohtaiseen salasanaholviinsa.
  • Kaikki heidän tarvitsemansa kirjautumistiedot jaetaan salasananhallinnan kautta turvallisessa ympäristössä.
  • Käyttöoikeudet ovat tehtäväkohtaisia. Työntekijät saavat vain sen, mitä he tarvitsevat, eivätkä näe muille tiimeille tai osastoille kuuluvia arkaluonteisia kirjautumisia.
  • Ylläpitäjillä on sisäänrakennetut valvonta- ja raportointiominaisuudet, joten mitään ei jätetä huomiotta tai myönnetä ”vain toistaiseksi”.
  • Koska ohjelmistomme on avointa lähdekoodia ja sillä on Sveitsin yksityisyydensuoja sekä riippumattomat tarkastukset, teillä on lisävarmuus siitä, että käyttämänne palvelu on luotettava.


Osa Proton-ekosysteemiä, Proton Pass for Business mahdollistaa tietoturvan varmistamisen laajassa mittakaavassa, perehdytyksen aikana ja sen jälkeen, seuraavilla ominaisuuksilla:

  • Päästä päähän -salaus
  • Täytäntöönpantavat tiimin salasanakäytännöt
  • Tuki 2FA:lle
  • Turvalliset jakamissäännöt
  • Passkey-avaimet ja biometrinen tunnistautuminen
  • Ylläpitäjän näkyvyys ja hallinta
  • Noudattaa sääntelykehityksiä, kuten GDPR, HIPAA ja ISO 27001

Rakenna parempi perehdytysprosessi turvallisella yritysten salasananhallinnalla.