Tietoturvakoulutus henkilöstölle: mitä laki vaatii ja mitä koulutukseen kuuluu
Mitä tietoturvakoulutukselta vaativat kyberturvallisuuslaki, GDPR, ISO 27001 ja tekoälysäädös, mitä koulutukseen kuuluu ja miten sen suorittaminen dokumentoidaan.
Päivitetty
Lyhyesti
Henkilöstön tietoturvakoulutus opettaa jokaiselle työntekijälle, miten hyökkäykset tavallisesti alkavat ja mitä hänen pitää tehdä toisin: tunnistaa kalasteluviesti, varmistaa maksupyyntö toista kautta, suojata tilinsä ja ilmoittaa epäilyttävästä tapahtumasta heti. Moni tietomurto ja petos edellyttää ihmisen toimintaa, kuten klikkausta, vastausta tai maksua, joten koulutus on kustannustehokas tapa pienentää riskiä.
Mikään yksittäinen laki ei määrää kaikille yrityksille tiettyä tietoturvakoulutusta. Koulutusta kuitenkin edellyttävät tai käytännössä vaativat kyberturvallisuuslaki 124/2025 (NIS2), EU:n tietosuoja-asetus (GDPR), EU:n tekoälysäädöksen artikla 4 ja ISO/IEC 27001 -standardi. Mikään niistä ei määrää koulutuksen pituutta tai tiheyttä. Kyberturvallisuuslaki, GDPR ja ISO 27001 edellyttävät riskeihin perustuvia toimenpiteitä, ja ISO 27001 vaatii dokumentoitua näyttöä osaamisesta (kohta 7.2). Koulutuksesta jäävä jälki on käytännössä paras tapa osoittaa, että velvoitteet on hoidettu.
Mitkä säädökset edellyttävät koulutusta
Velvoitteet tulevat eri lähteistä, ja sama koulutus voi täyttää useamman niistä, kun sisältö ja kirjanpito on suunniteltu sen mukaan.
- Kyberturvallisuuslaki 124/2025, jolla NIS2-direktiivi pantiin Suomessa täytäntöön: riskienhallinnassa on otettava huomioon henkilöstöturvallisuus ja kyberturvallisuuskoulutus (9 §:n 2 momentin 6 kohta), ja johdolla on oltava riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan (10 §). Koskee lain soveltamisalaan kuuluvia toimijoita.
- GDPR (asetus (EU) 2016/679): 32 artikla edellyttää asianmukaisia teknisiä ja organisatorisia toimenpiteitä, ja 32 artiklan 4 kohdan mukaan rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava toimenpiteet sen varmistamiseksi, että niiden alaisuudessa toimivat, joilla on pääsy henkilötietoihin, käsittelevät niitä vain rekisterinpitäjän ohjeiden mukaan, jollei laki toisin vaadi. Jos organisaatiolla on tietosuojavastaava, sen tehtäviin kuuluu seurata asetuksen noudattamista, mukaan lukien käsittelyyn osallistuvan henkilöstön tietoisuuden lisääminen ja koulutus (39 artiklan 1 kohdan b alakohta). 32 artikla koskee jokaista henkilötietoja käsittelevää organisaatiota.
- EU:n tekoälysäädöksen artikla 4: tekoälyjärjestelmien tarjoajien ja käyttöönottajien on toteutettava toimenpiteitä, joilla tuetaan henkilöstön tekoälylukutaidon kehittämistä (sanamuoto 27.7.2026 alkaen). Koskee kokoon katsomatta yritystä, joka käyttää tekoälyjärjestelmiä omassa toiminnassaan (käyttöönottaja).
- ISO/IEC 27001:2022: liitteen A hallintakeino 6.3 koskee tietoturvatietoisuutta, -koulutusta ja -opetusta, ja standardin kohdat 7.2 ja 7.3 edellyttävät osaamista ja tietoisuutta. Koskee sertifioitua tai sertifiointiin tähtäävää organisaatiota, ja moni asiakas vaatii samaa toimittajiltaan.
Mitä tietoturvakoulutukseen kuuluu
Sisältö johdetaan omasta riskiarviosta, mutta useimmissa organisaatioissa samat aiheet toistuvat, koska hyökkäykset tulevat samoja reittejä. Hyvä koulutus käsittelee vähintään nämä:
- Kalastelu ja sosiaalinen manipulointi, myös tekoälyn kirjoittama virheetön suomi, laitekoodikalastelu ja ClickFix
- Laskutus- ja maksupetokset, tilinumeron vaihto ja toimitusjohtajahuijaus
- Salasanat, salasanojen hallinta ja monivaiheinen tunnistautuminen
- Henkilötietojen ja luottamuksellisen tiedon käsittely (GDPR)
- Tekoälytyökalujen turvallinen ja hyödyllinen käyttö: mitä työkaluun saa syöttää ja miten tulos tarkistetaan
- Poikkeaman tunnistaminen ja ilmoittaminen omassa organisaatiossa
- Etätyö, laitteet, verkot ja ohjelmistopäivitykset
- Johdolle lisäksi riskienhallinnan toimintamalli, ilmoitusvelvollisuudet ja johdon oma vastuu
Kerran vuodessa vai vähän kerrallaan
Kerran vuodessa käytävä tunnin verkkokurssi on yleisin malli, mutta heikoin. Opittu unohtuu nopeasti, jos sitä ei kerrata, ja hyökkäystavat muuttuvat nopeammin kuin kurssi päivittyy. Kyberturvallisuuslaki edellyttää lisäksi, että riskienhallinnan toimenpiteet pidetään ajan tasalla (9 §:n 2 momentti).
Toimivampi malli on lyhyt ja toistuva: muutaman minuutin oppitunteja pitkin vuotta ja kertaus, joka palauttaa asian mieleen juuri ennen kuin se unohtuu. Uusi työntekijä koulutetaan perehdytyksessä, ja uusista uhista kerrotaan silloin, kun ne ilmestyvät. Kalastelusimulaatio täydentää koulutusta, mutta ei korvaa sitä: se mittaa yhtä riskiä.
Miten koulutus dokumentoidaan
Auditoija ja valvova viranomainen kysyvät samaa: kuka on koulutettu, milloin, mihin riskeihin koulutus vastaa ja mistä tiedät, että se toimii. Kyberturvallisuuslain mukainen seuraamusmaksu voidaan määrätä, jos 9 §:n 2 momentin toimenpiteet laiminlyödään tahallaan tai törkeästä huolimattomuudesta (35 §), joten pelkkä kurssin ostaminen ei riitä.
- Koulutussuunnitelma: kenelle, mitä ja kuinka usein, ja miten se liittyy riskiarvioon
- Henkilökohtaiset suoritustiedot päivämäärineen
- Näyttö osaamisesta, ei vain läsnäolosta, esimerkiksi kysymysten tulokset
- Näyttö johdon riittävästä perehtyneisyydestä, esimerkiksi johdon oma koulutus nimettynä (kyberturvallisuuslain 10 §)
- Mihin velvoitteisiin ja hallintakeinoihin kukin aihe vastaa: NIS2, GDPR, tekoälysäädös, ISO 27001
- Päivitysten historia: milloin sisältöä muutettiin ja miksi
Näin valitset koulutuspalvelun
Vertaa palveluja näillä kysymyksillä ennen kuin pyydät tarjouksen:
- Onko sisältö kirjoitettu suomeksi Suomen lakien pohjalta, vai käännetty?
- Käsitteleekö se tekoälyä sekä riskinä että työkaluna?
- Saako raportin, jonka voi antaa auditoijalle sellaisenaan, ja näkyykö johto siinä nimeltä?
- Mittaako se osaamista vai vain sitä, että video on katsottu?
- Maksetaanko käyttäjäkohtaisesti, ja mitä uuden työntekijän lisääminen maksaa?
- Missä henkilöstön tiedot säilytetään?
Näin Cyberact auttaa
Cyberact on suomalainen tietoturva- ja tekoälykoulutus organisaatioille. Oppitunti kestää noin kaksi minuuttia, päivän kysely kertaa opitun, ja jokainen oppitunti on kytketty niihin kyberturvallisuuslain, NIS2-direktiivin, tekoälysäädöksen, GDPR:n ja ISO 27001:n kohtiin, joita se tukee. Esihenkilönäkymä näyttää, kuka osaa ja kuka on jäljessä, ja tuottaa auditointiaineiston. Hinta on kiinteä organisaatiolle, käyttäjiä on rajattomasti, ja tiedot säilytetään EU:ssa. Hinnat ovat hinnoittelusivulla, ja ilmaisella tilillä pääsee alkuun heti.
Lähteet
Säädökset tarkistettu primäärilähteistä 4.10.2026.
- Kyberturvallisuuslaki 124/2025, Finlex: https://www.finlex.fi/fi/lainsaadanto/2025/124
- EU:n yleinen tietosuoja-asetus (EU) 2016/679, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- EU:n tekoälysäädös (EU) 2024/1689, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- Digitaalinen omnibus (EU) 2026/1744, EUR-Lex
- ISO/IEC 27001:2022, liite A, hallintakeino 6.3
Usein kysyttyä
- Onko tietoturvakoulutus henkilöstölle pakollista?
- Ei kaikille yrityksille yhden lain nojalla, mutta usein käytännössä kyllä. Kyberturvallisuuslain soveltamisalaan kuuluvan toimijan on otettava riskienhallinnassa huomioon kyberturvallisuuskoulutus (9 §:n 2 momentin 6 kohta), GDPR edellyttää organisatorisia toimenpiteitä henkilötietojen suojaamiseksi, ja tekoälyä käyttävän yrityksen on tuettava henkilöstön tekoälylukutaitoa (tekoälysäädöksen artikla 4).
- Kuinka usein tietoturvakoulutus pitää käydä?
- Mikään laki ei määrää tiheyttä. Kyberturvallisuuslaki edellyttää, että toimenpiteet pidetään ajan tasalla. Jatkuva, lyhyissä osissa etenevä koulutus ja kertaus pitävät osaamisen yllä paremmin kuin kerran vuodessa käytävä kurssi.
- Mitä tietoturvakoulutuksen pitää sisältää?
- Sisältö johdetaan omasta riskiarviosta. Tavallisimmat aiheet ovat kalastelu ja sosiaalinen manipulointi, laskutuspetokset, salasanat ja monivaiheinen tunnistautuminen, henkilötietojen käsittely, tekoälytyökalujen turvallinen käyttö ja poikkeamista ilmoittaminen.
- Miten tietoturvakoulutuksen suorittaminen osoitetaan auditoijalle?
- Henkilökohtaisilla, päivätyillä suoritustiedoilla, näytöllä osaamisesta (esimerkiksi kysymysten tuloksilla), koulutussuunnitelmalla, joka on sidottu riskiarvioon, ja johdon omalla koulutuksella nimettynä.
- Riittääkö kalastelusimulaatio tietoturvakoulutukseksi?
- Ei yksinään. Simulaatio mittaa yhtä riskiä, mutta koulutuksen pitää kattaa myös esimerkiksi petokset, tietosuoja, tekoälyn käyttö ja poikkeamista ilmoittaminen.
Lue myös
Koulutus, jonka henkilöstö käy loppuun
Cyberact opettaa tietoturvaa ja tekoälyn käyttöä kaksi minuuttia päivässä ja pitää kirjaa siitä, mitä kukin osaa.