Know-how / Käytännön opas

Salasanojen oikeaoppinen hallinta yrityksessä: käytännön opas

Käytännöt BSI:n ja NIST:n mukaan, selkeät vastuut, oikeuksien täytäntöönpano – askel askeleelta.

Päivitetty: kesäkuu 2026

Sisällys

Kiertävätkö kirjautumistiedot yrityksessänne sähköpostitse, Excel-taulukoissa tai paperilapuilla? Onko yhteiskäyttöiset tilit suojattu vahvoilla, yksilöllisillä salasanoilla – ja tietääkö tositilanteessa joku, kenellä on pääsy mihinkin? Tämä käytännön opas näyttää, miten yritykset määrittelevät salasanakäytännöt BSI:n ja NIST:n mukaan, sopivat vastuista, myöntävät käyttöoikeudet hallitusti ja dokumentoivat muutokset jäljitettävästi – askel askeleelta, nykytilan kartoituksesta offboardingiin.

Huolimaton salasanojen käsittely

Noin kolmannes internetin käyttäjistä Saksassa käyttää samaa salasanaa useissa palveluissa (Bitkom, 30.1.2025) – ja juuri tällaisten salasanojen kautta kulkee suurin osa onnistuneista hyökkäyksistä, brute force -yrityksistä credential stuffingiin. Miksi yksikin vuotanut salasana johtaa ketjureaktioon, näyttää artikkelimme Samat salasanat. Tämä opas käsittelee organisatorista puolta: miten salasanojen käsittely yrityksessä rakennetaan kestäväksi ja pannaan täytäntöön.

Tärkeää ja ajankohtaista: BSI kehottaa vuodesta 2025 alkaen luopumaan salasanojen vaihtamisesta pelkästään varmuuden vuoksi säännöllisin väliajoin. Sen sijaan: vahvat, ainutkertaiset salasanat, mahdollisuuksien mukaan kaksivaiheinen todennus (2FA) tai pääsyavaimet sekä riskiperusteiset vaihdot (esim. epäiltäessä vaarantumista).

Yrityksen salasanakäytännön laatiminen: BSI, NIST, 2FA ja pääsyavaimet

Monesta yrityksestä puuttuvat sitovat salasanakäytännöt tai niiden toimeenpano. Salasanoja jaetaan sähköpostilla tai pikaviestimillä, listat lojuvat salaamattomina verkkojaoissa. Juuri tähän keskitetty, harkittu salasanojen hallinta tarttuu:

  • Vahvat, yksilölliset salasanat kaikille tileille – ilman muistamistaakkaa käyttäjille.
  • Keskitetyt käytännöt pituudesta, rakenteesta, estolistatarkistuksista (esim. vaarantuneet salasanat) ja 2FA-velvoitteista.
  • Läpinäkyvät vastuut ja audit trailit jäljitettävyyttä varten.
  • Käyttöoikeuksien välitön poistaminen roolin vaihtuessa tai työsuhteen päättyessä.

Password Depot tukee teitä korkean tietoturvatason ylläpitämisessä – esimerkiksi analysoimalla salasanojen laatua ja varoittamalla heikoista merkinnöistä.

Näin hallitsette salasanoja yrityksessä oikein

Prosessi yhdellä silmäyksellä – yksityiskohtaiset vaiheet alla:

  1. Kartoittakaa salasanat ja yhteiskäyttöiset tilit
  2. Määritelkää vastuut ja yhteyshenkilöt
  3. Laatikaa salasanakäytäntö BSI:n/NIST:n mukaan (pituus, ainutkertaisuus, estolistat, MFA)
  4. Rakentakaa oikeus- ja roolimalli – tietokanta-, kansio- ja merkintätasolle asti
  5. Määritelkää jakoprosessi yhteisille tunnuksille
  6. Sopikaa onboardingista ja offboardingista (oikeuksien myöntäminen ja poistaminen, salasanojen vaihto)
  7. Vakiinnuttakaa tapahtumaperusteinen salasanan vaihto kalenterirotaation sijaan
  8. Tarkistakaa auditointilokit säännöllisesti ja selvittäkää poikkeamat

Salasanaturvallisuuteen vakavasti suhtautuvat yritykset ottavat seuraavat kohdat tehtävälistalleen:

Henkilöstön tietoisuuden lisääminen:

Selittäkää ymmärrettävästi, miksi ainutkertaiset ja pitkät salasanat, 2FA ja pääsyavaimet parantavat tietoturvaa merkittävästi. Koulutukset, lyhyet ohjeet ja sisäiset FAQ:t auttavat.

Yhteyshenkilöiden nimeäminen:

Nimetkää vastuutaho (esim. tietoturva/IT-käyttö) salasanasuojausta, käytäntöjä ja poikkeamien käsittelyä koskeviin kysymyksiin.

Turvallisten salasanojen käytäntöjen määrittely:

Nojautukaa vakiintuneisiin ohjeistuksiin (esim. NIST SP 800-63B ja BSI:n suositukset). Panostakaa pituuteen ja ainutkertaisuuteen pelkkien muodollisten monimutkaisuussääntöjen sijaan. Vinkkimme turvallisten salasanojen luomiseen näyttävät, miltä tämä näyttää käytännössä – ja miten Password Depot tarkistaa ja valvoo sitä.

Vaihtosääntöjen nykyaikaistaminen:

Ei enää jäykkiä vaihtovälejä. Vaihtakaa salasanat tapahtumaperusteisesti (esim. poikkeamien jälkeen, roolin tai järjestelmän vaihtuessa) ja pakottakaa vaihto vain, kun on viitteitä vaarantumisesta. Näin suosittelevat myös BSI ja NIST-ohjeistus.

Tuottavuuden parantaminen – tietoturvaa ilman kitkaa:

Välttäkää manuaalisia joukkosähköposteja ja lappusulkeisia. Antakaa tiimillenne helppokäyttöiset työkalut, jotka luovat turvalliset salasanat, täyttävät ne automaattisesti ja ohjaavat jakoja sääntöpohjaisesti – näin huomio pysyy työssä eikä salasanojen hallinnassa.

Salasanasäännöt täytäntöön keskitetyllä salasanojen hallinnalla

Käytännöt vaikuttavat vain, jos työkalu panee ne täytäntöön. Password Depot Enterprise Server ankkuroi tässä kuvatun käytännön keskitetysti: salatut tiimitietokannat omalla palvelimellanne, palvelinpuolen salasanakäytännöt, roolipohjainen pääsy ja auditointikelpoiset lokit. Kun henkilö lähtee yrityksestä, ylläpito sulkee pääsyn keskitetysti ja vaihtaa kyseiset salasanat jäljitettävästi. Mitä vaatimuksia tällaisen ratkaisun on täytettävä yksityiskohdissaan – rooleista AD-integraatioon ja määräysvaltaan tietoihin – kuvaa yleiskatsauksemme Salasanojen hallintaohjelma yrityksille.

Käyttöoikeuksien hienojakoinen ohjaus

Kuvakaappaus Password Depot Server Managerista: käyttöoikeusikkuna, jossa käyttäjien ja ryhmien hienojakoiset oikeudet merkintätasolle asti.
Server Manager: käyttöoikeudet kansio- ja merkintätasolle asti

Vahvan salauksen lisäksi turvallisuutta tarjoaa hienojakoinen oikeus- ja jakamismalli. Määrittäkää käyttäjäkohtaisesti, mitkä tietokannat, kansiot ja merkinnät ovat näkyvissä, mitkä muutokset sallitaan, ovatko viennit sallittuja ja mitkä toiminnot kirjataan. Jakakaa oikeudet nopeasti ja läpinäkyvästi osastoille ja ryhmille. Tehtävien eriyttämistä varten käytettävissä ovat erilliset roolit (Audit Reader, Security Officer, Backup Operator), ja jokainen toiminto päätyy peukaloinnin havaitsevaan auditointijälkeen – artikkeli Enterprise Server & ISO 27001 näyttää, miten tämä tukee ISO 27001 -kontrolleja.

Tekninen perusta: salaus BSI:n suositusten mukaan

Password Depot salaa tiedot korkeimmalla tasolla (AES-256); uudet paikalliset tietokannat käyttävät autentikoitua AES-GCM-tilaa. Asiakkaiden ja palvelimen välinen viestintä tapahtuu TLS-protokollalla (valinnaisesti varmenteiden tarkistuksella/asiakasvarmenteilla). Näin noudatatte BSI:n vakiintuneita kryptosuosituksia, katso TR-02102 (TLS, algoritmit & avainpituudet).

Ulkoisesti tarkastettu: SySS GmbH:n 10-päiväisessä penetraatiotestissä (12/2025) ei havaittu kriittisiä eikä vakavuusasteeltaan korkeita haavoittuvuuksia. Miten arvioitte salasanojen hallintaohjelmien turvallisuutta ylipäätään – salauksesta jäännösriskeihin – selittää artikkelimme Kuinka turvallisia salasanojen hallintaohjelmat ovat?.

Yhteenveto: palvelimellamme hallinnoitte salasanoja, asiakirjoja, identiteettejä ja muita salaisuuksia keskitetysti, turvallisesti ja jäljitettävästi – ja säästätte aikaa. Loppu lappusulkeisille, turvattomille tekstitiedostoille ja sähköposti-pingpongille.

Vakuuttukaa itse

Katsokaa lyhyeltä videolta, mitä Password Depot Enterprise Server voi tehdä yrityksellenne: Suojatkaa yrityksenne salasanat Password Depot Enterprise Serverillä

Haluatteko nähdä Password Depot Enterprise Serverin henkilökohtaisessa webinaarissa? Valitkaa täältä sopiva ajankohta. Vaihtoehtoisesti voitte sopia ajan sähköpostitse tai puhelimitse. Tietoa lisensoinnista löydätte täältä.

Usein kysyttyä salasanakäytännöistä yrityksissä

Mitä yrityksen salasanakäytäntöön kuuluu?

Vähimmäispituus ja ainutkertaisuus muodollisten monimutkaisuuspakkojen sijaan, uudelleenkäytön kielto, uusien ja olemassa olevien salasanojen vertailu vaarantuneiden salasanojen listoihin, MFA-velvoitteet ylläpito-, etä- ja pilvitunnuksille, tapahtumaperusteiset vaihtosäännöt sekä selkeät menettelyt yhteiskäyttötileille, onboardingille ja offboardingille.

Mitä BSI suosittelee säännöllisestä salasanan vaihdosta?

BSI kehottaa vuodesta 2025 alkaen luopumaan aiheettomasta, säännöllisestä salasanan vaihdosta. Sen sijaan: vahvat, ainutkertaiset salasanat tai tunnuslauseet, mahdollisuuksien mukaan kaksivaiheinen todennus tai pääsyavaimet – ja vaihto vain, kun vaarantumista epäillään tai se on todettu.

Mitä NIST suosittelee salasanan pituudesta ja monimutkaisuudesta?

NIST SP 800-63B painottaa pituutta ja ainutkertaisuutta pakotettujen erikoismerkkisääntöjen sijaan, suosittelee vertailua vaarantuneiden salasanojen listoihin ja vaatii, että liittäminen salasanojen hallintaohjelmista pysyy sallittuna – jäykät vaihtovälit ilman aihetta ohjeistus torjuu.

Milloin salasanat pitäisi vaihtaa yrityksessä?

Tapahtumaperusteisesti: tietoturvapoikkeamien tai vaarantumisepäilyn jälkeen, kalastelutapausten jälkeen, roolien vaihtuessa ja aina, kun yhteiskäyttötileihin pääsyn omanneet työntekijät lähtevät yrityksestä – ei kiinteän kalenterin mukaan.

Miten yhteisten salasanojen käyttöoikeudet järjestetään?

Keskitetyn salasanojen hallinnan ryhmillä ja rooleilla: oikeudet myönnetään tietokanta-, kansio- ja merkintäkohtaisesti (lukeminen, muokkaaminen, vienti), myöntäminen tapahtuu ryhmäjäsenyyden kautta salasanan välittämisen sijaan, ja jokainen käyttökerta kirjataan lokiin.

Miten offboarding toimii yhteisten kirjautumistietojen kohdalla?

Lähtevän henkilön pääsy suljetaan keskitetysti, keskitetystä näkymästä selvitetään, mitkä tietokannat ja merkinnät ovat kyseessä, kyseiset salasanat vaihdetaan ja toimenpide dokumentoidaan lokiin. Ilman keskitettyä hallintaa tämä vaihe ei käytännössä onnistu luotettavasti.

Tutustukaa Enterprise Serveriin

Lukekaa, miten Password Depot tukee yritystänne turvallisessa salasanojen hallinnassa.

Enterprise Serveriin