Sääntely vaativien ympäristöjen kameravalvonnassa: miksi 2024–2025 muutti kaiken
Vuodet 2024–2025 toivat merkittävän muutoksen vaativien ympäristöjen kameravalvonnan sääntelykehykseen. Kaksi EU-direktiiviä astuivat voimaan kansallisesti:
NIS2-direktiivi (Network and Information Security, implementoitu Suomessa 2024) laajensi kyberturvallisuusvaatimukset koskemaan kriittisiä toimialoja, joihin kuuluvat energia, liikenne, vesi, terveys, digitaali-infrastruktuuri ja muu yhteiskunnan infrastruktuuri. Kameravalvontajärjestelmä on NIS2:n kattama IT/OT-laitteisto näillä toimialoilla.
CER-direktiivi (Critical Entities Resilience, implementoitu Suomessa 2025) koskee fyysistä turvallisuutta ja häiriönsietokykyä – kameravalvonta on yksi CER:n vaatimista fyysisen turvallisuuden keinoista kriittisessä infrastruktuurissa.
Lisäksi GDPR (voimassa 2018) koskee kaikkea kameravalvontaa, jossa tallennetaan henkilöitä. Vaativissa ympäristöissä tämä tarkoittaa teollisuuslaitosten, satamien, kaivoksien ja muiden kohteiden työntekijöiden kuvaamista.
OT-verkkoarkkitehtuuri ja segmentointi
Vaativissa ympäristöissä kameraverkko on erotettava OT-verkosta, IT-verkosta ja internetistä erillisten segmenttien avulla:
Internet
│
Palomuuri
│
DMZ (etäkatselu, hallintayhteys)
│
Palomuuri
├── IT-verkko (toimisto)
├── OT-verkko (prosessiohjaus, SCADA)
└── Kameraverkko (kamerat, NVR)
Segmentoinnin tavoite: jos hyökkääjä pääsee kameraverkkoon, hän ei automaattisesti pääse prosessiohjausjärjestelmään tai toimistoverkkoon. Tämä rajoittaa mahdollisen hyökkäyksen vahingot. Vaativissa ympäristöissä tämä ei ole valinnainen – NIS2 vaatii sen.
NIS2-vaatimustenmukaisuuden checklist
Varmista, että kameravalvontaratkaisusi täyttää nämä NIS2-vaatimukset:
| Vaatimus | Toimenpide |
|---|---|
| Riskiarvio | Kartoita kameravalvontajärjestelmän haavoittuvuudet vuosittain |
| Pääsynhallinta | Kaksivaiheinen tunnistautuminen, vähimmäisoikeusperiaate |
| Salaus | HTTPS/TLS 1.3 kaikki hallintayhteydet, SRTP videovirtaan |
| Poikkeamien raportointi | 72 h raportointi Traficomille vakavissa poikkeamissa |
| Jatkuvuus | Redundantti yhteys, UPS-varavirta, varakamera kriittisille kohteille |
| Toimitusketju | Tarkista kameravalmistajan turvallisuuskäytännöt |
| Päivitykset | Dokumentoitu päivityspolitiikka ja päivityshistoria |
| Lokitus | Kaikki kirjautumiset ja tapahtumat lokiin, säilytetään 12 kk |
GDPR vaativissa ympäristöissä: käytännön ohjeet
Teollisuuslaitoksen, sataman tai kaivoksen kameravalvonta koskee GDPR:ää kun tallennetaan henkilöitä. Käytännön vaatimukset:
- Käsittelyperuste: oikeutettu etu (turvallisuus) tai lainsäädäntöön perustuva velvollisuus – dokumentoi kumpi
- Tietosuojaseloste: päivitä kattamaan kameravalvonta ja henkilötietojen käsittely
- Rekisteröinti: merkitse käsittelyrekisteriin jos valvonta on systemaattista ja laajamittaista
- Säilytysaika: 30 päivää on yleinen turvallisuusperuste, pidemmät ajat vaativat erikoisperustelun
- Informointi: henkilöstöä on informoitava kameravalvonnasta (kyltit, yhteistyöneuvottelu)
- Pääsyoikeuspyynnöt: työntekijällä on oikeus pyytää itseään koskeva tallennemateriaali
Security.fi auttaa varmistamaan, että toimittamamme kameravalvontaratkaisu täyttää GDPR-vaatimukset. Pyydä tietoturvakartoitus.