Salasanakäytännöt yrityksessä: toimiva malli ilman turhaa kitkaa (2026-päivitys)
Miksi salasanakäytännöt kaatuvat arjessa – ja miten ne korjataan
Salasanat ovat edelleen yleisin yksittäinen tekijä, joka joko estää tai mahdollistaa murtautumisen. Ongelma ei ole se, etteikö organisaatioissa olisi ohjeita. Ongelma on, että ohjeet jäävät liian usein irrallisiksi: ne eivät kytkeydy käyttöoikeuksiin, kirjautumisratkaisuihin, laitehallintaan, pilvipalveluihin eikä henkilöstön arjen työtilanteisiin.
Tyypillinen tilanne on ristiriita: tietoturva haluaa tiukkoja vaatimuksia, henkilöstö haluaa sujuvuutta. Jos käytäntö on liian raskas, syntyy kiertoteitä (salasanat muistiinpanoissa, sama salasana useassa palvelussa, jakaminen tiimin kesken). Jos käytäntö on liian löysä, riskit realisoituvat nopeasti erityisesti tietojenkalastelun ja tilikaappausten kautta.
Toimiva salasanamalli ei ole lista kieltoja. Se on yhdistelmä (1) selkeitä minimivaatimuksia, (2) teknisiä pakotteita ja suojauksia, (3) roolipohjaista koulutusta sekä (4) seurantaa, jolla nähdään parantaako tekeminen oikeasti turvallisuutta.
Toimiva salasanapolitiikka: käytännön malli yritykselle
Alla on käytännönläheinen runko salasanakäytännöille. Se sopii sekä pk-yrityksille että isommille organisaatioille, kun toteutus skaalataan ympäristön mukaan. Käpy A.I. Oy:n koulutuksissa ja kartoituksissa malli sovitetaan aina käytössä oleviin järjestelmiin (esim. Microsoft 365, toiminnanohjaus, asiakkuudenhallinta, toimialakohtaiset SaaS-palvelut) ja organisaation riskiprofiiliin.
1) Perusperiaatteet: pituus, ainutlaatuisuus ja käytettävyys
Useimmissa ympäristöissä järkevä lähtökohta on pitkä salasana tai salalause. Pituus ja ainutlaatuisuus ratkaisevat käytännössä enemmän kuin monimutkaisuussäännöt, jotka lisäävät muistikuormaa ja ohjaavat ennustettaviin muunnelmiin.
- Vaatimus: käytä salalauseita (pitkiä, helposti muistettavia), älä lyhyitä “monimutkaisia” salasanoja.
- Vaatimus: yksi salasana per palvelu. Ei uudelleenkäyttöä.
- Käytännön tuki: yrityksen hyväksymä salasananhallinta (password manager) ja ohjeistus sen käyttöön.
Salasanakäytännön tärkeä osa on määritellä, missä tilanteissa salasanat eivät riitä. Tällöin huomio siirtyy monivaiheiseen tunnistautumiseen ja riskipohjaisiin kirjautumiskontrolleihin. Näitä käsitellään usein kokonaisuutena henkilöstön arjen kanssa, esimerkiksi tietoturvakoulutuksissa, joissa harjoitellaan käytännön tilanteita (kirjautuminen, hyväksyntäpyynnöt, kalasteluviestit, tilin palautus).
2) Salasanan vaihtaminen: milloin ja miksi
Pakotettu säännöllinen salasanan vaihto ilman syytä ei yleensä paranna turvallisuutta, jos samaan aikaan salasanoja kierrätetään (Kesä2026!, Syksy2026!). Toimiva käytäntö perustuu riskitilanteisiin.
- Vaihda salasana aina, jos on epäily tietojenkalastelusta, haittaohjelmasta, tietomurrosta tai tilikaappauksesta.
- Vaihda salasana, jos salasana on voinut paljastua (esim. jaettu vahingossa, tallentunut selaimeen ja laite katosi).
- Yhdistä vaihto istuntojen mitätöintiin ja laitteiden kirjautumisten tarkistukseen, jotta vanhoilla istunnoilla ei jatketa sisällä.
Kun nämä kriteerit tehdään näkyviksi, henkilöstö ymmärtää “miksi” eikä vain “mitä”. Tämä on keskeinen osa tietoturvakulttuuria: havaitaan poikkeama, ilmoitetaan ajoissa ja toimitaan ohjeen mukaan.
3) Pääkäyttäjät ja ylläpito: eri säännöt kuin peruskäyttäjillä
Suurin osa vakavista vahingoista syntyy, kun hyökkääjä saa laajat oikeudet. Siksi salasanakäytännöt pitää jakaa vähintään kahteen luokkaan: peruskäyttäjät ja ylläpitäjät (admin, talousjärjestelmien pääkäyttäjät, pilvipalvelujen pääkäyttäjät).
- Erottele ylläpitotilit omiksi tunnuksiksi (ei sama kuin päivittäinen työtili).
- Minimoi paikalliset admin-oikeudet ja ota käyttöön tilapäiset oikeudet sekä lokitus. Käytännön toteutuksesta ja toimintamallista löytyy tarkempi kuvaus sivulta paikallisten pääkäyttäjäoikeuksien hallinta.
- Kirjaa ja valvo ylläpitotoimet: kuka teki, mitä teki, milloin teki, ja miksi.
Monessa organisaatiossa ylläpidon käytännöt ovat “hiljaista tietoa”. Käpy A.I. Oy:n tietoturvakartoituksissa tyypillinen löydös on, että oikeuksien hallinta on toteutettu osittain, mutta prosessit puuttuvat: poistuvat käyttäjät jäävät roikkumaan, ylläpitäjillä on pysyvät oikeudet, ja kriittiset muutokset eivät jätä jälkeä.
Tekniset kontrollit, jotka tekevät salasanakäytännöstä totta
Ilman teknistä toteutusta salasanapolitiikka jää helposti PowerPointiksi. Siksi käytännön työ alkaa kartoittamalla, missä tunnistautumista hallitaan (identiteetinhallinta), miten laitteita hallitaan ja mitkä palvelut ovat kriittisiä.
Monivaiheinen tunnistautuminen (MFA) ja riskipohjainen kirjautuminen
MFA on käytännössä perusvaatimus kaikille pilvipalveluille ja etäkäytölle. Silti monessa ympäristössä MFA on käytössä vain osassa sovelluksia, tai se on toteutettu tavalla, joka jättää kiertoreittejä (legacy-protokollat, poikkeusryhmät, “väliaikaiset” ohitukset).
Käpy A.I. Oy auttaa määrittelemään tavoitetason ja etenemisen esimerkiksi työpajoissa ja konsultoinnissa, ja tarvittaessa tunnistamaan tekniset aukot nykytilasta. Jos aihe on ajankohtainen, tutustu myös sisältöön tietoturvan nykytilakartoituksista, joissa kirjautumisen ja identiteetin hallinta on lähes aina keskeinen teema.
Salasananhallinta ja jakamisen lopettaminen hallitusti
“Salasanoja ei saa jakaa” on helppo sanoa, mutta monessa tiimissä jakaminen on syntynyt tarpeesta: yhteiset asiakasportaalit, testitunnukset, laitekohtaiset tilit tai prosessit, joissa roolipohjaisuus puuttuu. Tällöin ratkaisu ei ole moralisoida, vaan muuttaa toimintamallia.
- Korvaa jaetut tunnukset nimetyillä käyttäjillä aina kun mahdollista.
- Roolipohjaiset oikeudet ja ryhmät hallitaan keskitetysti.
- Hätätilakäyttö (break-glass) määritellään ja dokumentoidaan, jos sitä tarvitaan.
Käytännössä tämä vaatii usein sekä teknisiä muutoksia että ohjeistuksen päivitystä. Käpy A.I. Oy:n konsultointi auttaa sovittamaan muutokset niin, että arjen työ ei pysähdy, mutta kontrollit vahvistuvat.
Lokitus, seuranta ja todennettavuus
Salasanakäytäntöjen onnistuminen näkyy harvoin yhdestä mittarista. Tarvitaan useampi signaali: MFA-kattavuus, epäonnistuneet kirjautumiset, epätavalliset kirjautumismaat ja -ajat, admin-oikeuksien käyttö sekä ilmoitettujen tietojenkalasteluyritysten määrä.
Kun havaintokykyä vahvistetaan, poikkeamiin pystytään reagoimaan ajoissa. Joissain ympäristöissä tämä viedään pidemmälle jatkuvaksi valvonnaksi. Tarvittaessa Käpy A.I. Oy auttaa myös ratkaisuvalinnoissa ja käyttöönoton suunnittelussa, jotta seuranta ei jää irralliseksi työkaluksi vaan tukee päätöksentekoa.
Koulutus ja kartoitus: miten salasanakäytännöt juurtuvat pysyvästi
Salasanakäytännöt eivät muutu pysyviksi, jos ne koetaan ulkoa annetuiksi. Ne juurtuvat, kun henkilöstö ymmärtää riskit omasta työstä käsin ja näkee selkeän toimintatavan, joka toimii kiireessäkin.
Henkilöstökoulutus: arjen tilanteet, ei abstrakteja sääntöjä
Käpy A.I. Oy:n tietoturvakoulutukset rakennetaan käytännön tilanteiden ympärille: kirjautumispyynnöt, vahvistuskoodit, salasanan palautus, laitteiden katoaminen, etätyö ja asiakasympäristöihin kirjautuminen. Kun nämä harjoitellaan, syntyy yhteinen tapa toimia ja virheet vähenevät.
Koulutuksessa voidaan myös selkeyttää, miten salasanat liittyvät laajempaan kokonaisuuteen: tietojenkalastelu, tilikaappaukset, käyttöoikeuksien elinkaari ja varautuminen poikkeamiin. Tämä tukee suoraan liiketoiminnan jatkuvuutta.
Nykytilan kartoitus ja GAP-ajattelu: missä puutteet oikeasti ovat
Organisaatioilla on usein “tunne” siitä, että salasanat ovat kunnossa, koska MFA on otettu käyttöön jossain muodossa. Kartoituksissa nähdään käytännön tasolla, jääkö ympäristöön heikkoja lenkkejä: poikkeusryhmiä, käyttämättömiä tilejä, puutteellista lokitusta, epäselviä ylläpidon prosesseja tai palveluita, joissa tunnistautuminen on vanhentunutta.
Käpy A.I. Oy:n kartoitus tuottaa selkeän kuvauksen nykytilasta, riskien vaikutuksesta ja konkreettisen etenemissuunnitelman. Näin salasanakäytännöt eivät jää irralliseksi ohjeeksi, vaan ne kytketään identiteetinhallintaan, käyttöoikeuksiin ja organisaation tavoitteisiin.
IT-hankintojen ja muutosten konsultointi: ettei turvallisuus katoa projektissa
Salasanakäytännöt heikkenevät usein muutostilanteissa: järjestelmävaihdot, yritysjärjestelyt, uudet SaaS-palvelut ja integraatiot. Uusien palveluiden “nopea käyttöönotto” ohittaa helposti kirjautumisen ja oikeuksien hallinnan periaatteet.
Käpy A.I. Oy:n konsultointi auttaa varmistamaan, että tunnistautuminen, roolit, lokitus ja käytön valvonta huomioidaan jo ennen sopimusta ja käyttöönottoa. Lopputuloksena riskit pienenevät ja käyttöönotot sujuvat hallitummin.
CTA: Aloita selkeästä salasanamallista – ja tee siitä todennettava
Jos salasanakäytännöt tuntuvat organisaatiossa “sinne päin” -tasoisilta, paras seuraava askel on yhdistää ohjeistus, tekninen toteutus ja henkilöstön arki samaan kokonaisuuteen.
Tutustu Käpy A.I. Oy:n tietoturvakartoituksiin ja tietoturvakoulutuksiin tai ota yhteyttä ja sovitaan lyhyt aloituskeskustelu: yhteystiedot.



