Salasanakäytännöt yrityksessä: toimiva malli ilman turhaa kitkaa (päivitetty 2026)
Miksi salasanakäytännöt kaatuvat arjessa – ja miten se korjataan
Salasanat ovat edelleen yleisin tapa suojata yrityksen järjestelmiä, vaikka tunnistautumisen keinot kehittyvät. Ongelma ei yleensä ole se, etteikö yrityksellä olisi ohjeita, vaan se, että ohjeet eivät elä arjen mukana: ne ovat liian monimutkaisia, epäselviä tai irti käytettävistä työkaluista. Lopputulos on tuttu: sama salasana kiertää palvelusta toiseen, salasanoja kirjoitetaan muistiin tai jaetaan kiireessä, ja tunnusten haltuunottoon riittää yksi onnistunut tietojenkalastelu.
Toimiva salasanakäytäntö on ennen kaikkea johtamisen ja käytännön yhdistämistä. Se määrittää selkeät pelisäännöt, valitsee oikeat tekniset suojauskeinot ja varmistaa, että henkilöstö ymmärtää miksi ja miten toimitaan. Käpy A.I. Oy auttaa organisaatioita rakentamaan salasanakäytännöt niin, että ne vähentävät riskejä, tukevat sujuvaa työtä ja kestävät myös auditoinnin tai asiakkaiden tietoturvavaatimukset.
Toimivan salasanakäytännön peruspilarit: käytäntö, teknologia ja osaaminen
Salasanakäytännön tavoitteena on estää tilien kaappaus, rajata vahingot jos tunnus vuotaa ja tehdä oikeasta toiminnasta helppoa. Tämä onnistuu, kun kokonaisuus rakennetaan kolmesta pilarista: selkeästä käytännöstä, teknisistä kontrollista ja osaamisen varmistamisesta.
1) Selkeät säännöt, jotka vastaavat oikeita riskejä
Hyvä käytäntö määrittää vähintään:
- Mitä pidetään hyväksyttävänä salasanana (pituus, kielletyt rakenteet, passphrase-ajattelu).
- Milloin salasana vaihdetaan (esim. epäily tietovuodosta, roolimuutos, poikkeama – ei automaattista “90 päivän välein” -pakkoa ilman perustetta).
- Miten salasanoja säilytetään (salasanamanageri ensisijaisena, ei selaimen muistia kriittisiin tileihin ilman hallintaa).
- Miten toimitaan jaetuissa tai palvelutileissä (välttely, omistajuus, valvonta ja säännöllinen läpikäynti).
- Ulkopuoliset ja kumppanit (pääsyn myöntäminen, aikarajaus, poistaminen).
Monessa organisaatiossa suurin puute on vastuiden epäselvyys: kuka omistaa käytännön, kuka ylläpitää sitä, ja miten poikkeamiin reagoidaan. Kun vastuut kirjataan ja sovitaan, käytäntö ei jää “IT:n toiveeksi”, vaan siitä tulee osa toimintatapaa.
2) Tekniset kontrollit, jotka tekevät oikeasta toiminnasta oletuksen
Pelkkä ohjeistus ei riitä, jos järjestelmät sallivat heikot salasanat tai jos tunnistautuminen perustuu vain salasanaan. Tyypillisiä käytännön parannuksia ovat:
- Monivaiheinen tunnistautuminen (MFA) kaikkiin mahdollisiin palveluihin, erityisesti sähköpostiin ja pilvipalveluihin. Käyttöönotto ja roolikohtaiset poikkeukset kannattaa suunnitella huolellisesti. Usein tämä kytkeytyy suoraan tietoturvakoulutuksiin, jotta käyttöönotto ei jää tekniseksi harjoitukseksi.
- Salasanapolitiikat ja estolistat (kielletyt yleiset salasanat, organisaation nimen sisältävät salasanat, vuotaneiden salasanojen estot jos alusta tukee).
- Tilien suojaus: lukitus- ja throttling-käytännöt, kirjautumisen valvonta, epäilyttävien kirjautumisten hälytykset.
- Vähimmäisoikeus ja erilliset hallintatilien käytännöt. Pääkäyttäjätunnukset eivät saa olla “arkikäytössä” jatkuvasti; tarvittaessa hyödynnetään ratkaisuja, joissa oikeudet myönnetään tilapäisesti ja valvotusti.
Tekniset kontrollit valitaan aina toimintaympäristön mukaan. Pilvessä painottuvat identiteetin hallinta ja ehdollinen pääsy, työasemissa ja palvelimissa käytännönvalvonta ja lokitus, ja kumppaniverkostoissa sopimukset sekä käyttöoikeuksien elinkaaren hallinta.
3) Osaaminen ja rutiinit: henkilöstö on salasanapolitiikan “käyttöliittymä”
Salasanat ja tunnistautuminen ovat yksi tavallisimmista alueista, joissa inhimilliset virheet aiheuttavat riskin. Siksi salasanakäytännön ytimeen kuuluu koulutus, jossa käydään läpi:
- miten tunnistaa tietojenkalastelu ja miksi se kohdistuu juuri kirjautumistunnuksiin
- miten toimitaan, jos salasana epäillään vuotaneeksi
- miten salasanamanageria käytetään oikein
- miten toimitaan tilanteissa, joissa “helpoin tapa” olisi jakaa salasana
Käytännönläheinen koulutus yhdistetään usein nykytilan arviointiin, jolloin nähdään, mihin riskeihin kannattaa tarttua ensin. Tässä tietoturvakartoitus tuo nopeasti näkyviin esimerkiksi identiteetin hallinnan puutteet, epäselvät roolit ja kriittiset järjestelmät, joihin pitäisi saada MFA ja vahvemmat kontrollit.
Tyypillisimmät kompastuskivet – ja mitä tehdä toisin
Salasanakäytännöt epäonnistuvat usein samoista syistä. Alla on käytännönläheiset korjausliikkeet, joita Käpy A.I. Oy käy läpi koulutuksissa ja konsultoinnissa.
Salasanan “pakollinen säännöllinen vaihto” ilman signaalia
Pakotettu vaihtorytmi johtaa helposti heikkoihin muunnelmiin (esim. Kesä2026!, Kesä2026!!), jolloin todellinen turvallisuus ei parane. Parempi malli on vaatia vahva salasana (mielellään passphrase) ja vaihtaa vain, kun siihen on syy: epäily poikkeamasta, tietovuoto, roolinvaihto tai käytäntömuutos. Tekninen valvonta ja MFA pienentävät riskiä huomattavasti tehokkaammin.
Yhteiskäyttöiset tunnukset ja “jaetut salasanat”
Jaettu tunnus tekee lokituksesta ja vastuista epäselviä: kuka teki mitä ja milloin? Kun jaettua tunnusta on pakko käyttää, sille pitää nimetä omistaja, rajata oikeudet, varmistaa MFA mahdollisuuksien mukaan ja asettaa säännöllinen tarkistus. Usein parempi ratkaisu on roolipohjainen käyttöoikeus ja henkilökohtaiset tunnukset.
Salasanat ilman elinkaaren hallintaa
Uusia työntekijöitä tulee, roolit vaihtuvat ja kumppanuudet päättyvät. Jos tunnuksien elinkaarta ei hallita, vanhat oikeudet jäävät voimaan. Tähän liittyy myös se, miten offboarding tehdään: poistetaanko tilit, katkaistaanko istunnot, vaihditaanko jaettujen tilien salasanat, ja tarkistetaanko kriittiset pääsyt? Käytännöt on hyvä kytkeä HR-prosesseihin ja tehdä niistä rutiini.
“Käytä salasanamanageria” ilman käyttöönoton tukea
Salasanamanageri on erittäin tehokas keino parantaa salasanojen laatua ja vähentää kierrätystä, mutta vain jos se otetaan käyttöön hallitusti. Koulutuksessa kannattaa käydä läpi perusasiat: vahvat pääsalasanat, varmistuskoodit, jakaminen organisaation sisällä turvallisesti ja toiminta mobiilissa. Käyttöönoton jälkeen seurataan, väheneekö salasanojen resetointi ja paraneeko salasanahygienia.
Näin Käpy A.I. Oy vie salasanakäytännöt käytäntöön: koulutus, kartoitus ja konsultointi
Salasanakäytännöt eivät ole yksittäinen dokumentti vaan kokonaisuus, joka pitää sovittaa yrityksen riskeihin, järjestelmiin ja arkeen. Käpy A.I. Oy:n toimintamalli on käytännönläheinen ja etenee tyypillisesti näin:
1) Nykytilan läpivalaisu ja riskipohjainen priorisointi
Ensimmäinen vaihe on ymmärtää, missä salasanat ja tunnistautuminen ovat yrityksessä aidosti kriittisiä: sähköposti ja pilvitunnukset, taloushallinto, tuotanto- tai asiakasjärjestelmät, ylläpito- ja etäyhteydet. Tämä voidaan toteuttaa osana tietoturvan nykytilan kartoitusta tai kevyempänä, rajattuna identiteetti- ja pääsynhallinnan tarkasteluna.
Samalla tunnistetaan “nopeat voitot” (esim. MFA kriittisiin palveluihin, vanhojen jaettujen tunnusten purku) sekä pidemmän aikavälin kehityskohteet (esim. ehdollinen pääsy, keskitetty lokitus, käyttöoikeuksien elinkaarimalli).
2) Käytännön ohjeistus ja päätöksenteko yrityksen tarpeisiin
Toisessa vaiheessa rakennetaan konkreettinen salasanapolitiikka ja siihen liittyvät ohjeet. Tavoite ei ole “maksimaalinen tiukkuus”, vaan toimiva malli, jota noudatetaan. Dokumentointi tehdään ymmärrettäväksi ja roolikohtaiseksi: mitä työntekijän pitää tehdä, mitä esihenkilön pitää varmistaa ja mitä IT:n pitää hallita.
Kun organisaatiolla on vaatimuksia asiakkailta, rahoittajilta tai omilta sisäisiltä auditoinneilta, käytäntö voidaan peilata myös vaatimustenmukaisuuteen. Tällöin GAP-ajattelu tietoturvassa auttaa tunnistamaan erot nykytilan ja tavoitetilan välillä ja perustelemaan korjausinvestoinnit.
3) Koulutus ja harjoittelu, joka vähentää inhimillisiä virheitä
Henkilöstön koulutus tehdään esimerkkien kautta: miltä kalastelu näyttää, miten tunnusvuoto etenee, mitä tehdä epäilyssä, ja miten salasanamanageri sekä MFA toimivat arjessa. Koulutus voidaan räätälöidä myös johdolle ja avainrooleille, koska päätökset tunnistautumisesta, poikkeuksista ja resursoinnista tehdään usein juuri siellä.
4) Jatkuva ylläpito: mittarit ja seuranta
Salasanakäytäntöä pitää pystyä seuraamaan. Tyypillisiä mittareita ovat esimerkiksi MFA-kattavuus kriittisissä järjestelmissä, salasanojen resetointimäärät, poikkeamien käsittelyaika sekä koulutuksen läpäisy ja havaittujen kalasteluyritysten raportointi. Kun mittarit ovat olemassa, kehittäminen ei perustu mutuun vaan havaintoihin.
Milloin kannattaa pyytää ulkopuolinen arvio?
Ulkopuolinen tietoturva-asiantuntija on hyödyllinen erityisesti silloin, kun:
- organisaatiossa on tapahtunut tai epäillään tunnusvuotoa
- MFA:n käyttöönotto on jäänyt kesken tai poikkeuksia on liikaa
- jaettuja tunnuksia on kertynyt vuosien aikana eikä niiden omistajuus ole selvä
- asiakkaat edellyttävät parempaa hallintaa ja todentamista (esim. auditoinnit, sopimusvaatimukset)
- yritys kasvaa, tekee yritysjärjestelyjä tai vaihtaa keskeisiä järjestelmiä
Tällöin kartoitus ja käytännön toimenpidesuunnitelma tuovat nopeasti selkeyttä: mitä muutetaan nyt, mitä seuraavaksi ja kenen vastuulla mikäkin osa on.
CTA: Tee salasanakäytännöistä toimiva osa tietoturvaa
Jos salasanakäytännöt tuntuvat organisaatiossa “paperilta”, Käpy A.I. Oy auttaa viemään ne käytäntöön koulutuksen, kartoituksen ja konkreettisten teknisten suositusten avulla. Aloita keskustelu ja pyydä ehdotus sopivasta etenemismallista: ota yhteyttä tai tutustu palveluihin sivuilla tietoturvakartoitukset ja tietoturvakoulutukset.



