Salamailer

Julkaisimme koko tietoturvapolitiikan — myös ne kohdat, jotka eivät mairittele

Pienen yrityksen tietoturvasivu on yleensä yksi kappale adjektiiveja.

"Otamme tietoturvan vakavasti." Ei kerro mitään. Ei sitoudu mihinkään. Eikä sitä voi tarkistaa.

Päätin tehdä toisin ja julkaista koko tietoturvapolitiikan — myös ne kohdat, jotka eivät mairittele.

Politiikka on ISO 27001:2022 -rakenteinen. Huomaa sanavalinta: rakenteinen, ei sertifioitu. Meillä ei ole sertifikaattia, eikä väitetä olevan. Rakenne tarkoittaa, että samat kysymykset on käyty läpi ja vastaukset kirjoitettu näkyviin: mitä suojataan, miltä, miten ja mitä jää jäljelle.

Sieltä löytyy myös se, mitä palvelu ei tee: ei palvelinpuolen virustarkistusta, ei sisältöhakua, ei palautusta ilman avaimia. Rajat ovat arkkitehtuurin seurauksia, ja ne lukevat samalla sivulla kuin vahvuudet.

Ja koska sanat ovat halpoja: julkaisemme jokaisen tarjotun tiedoston SHA-256-tiivisteen — varmenna meidät, älä vain luota.

Väitän, että tämä on pienen toimijan paras tietoturva-argumentti. Isot voivat ostaa sertifikaatteja ja auditointeja. Pieni voi näyttää kaiken.