Konesalin ja datakeskuksen fyysinen turvallisuus 2026
Datakeskukset ovat modernin liiketoiminnan selkäranka. Suomessa sijaitsee useita kansainvälisiä hyperscale-datakeskuksia (Google, Microsoft, Amazon), joiden fyysinen turvallisuus on maailman tiukimpien standardien mukainen. Tässä oppaassa käydään läpi konesalin fyysisen turvallisuuden parhaita käytäntöjä TIER-luokitusten kautta.
TIER-luokitus ja turvallisuustaso
Uptime Instituten TIER-standardi
TIER I — Perus:
- Yksittäinen virtareitti (single path)
- Ei reduntanssia — 99,671 % käytettävyys (28,8 h/v katkoja)
- Käyttötapaus: pienet yritykset, ei mission-critical
TIER II — Redundantti komponentti:
- Osittainen redundanssi virtareiteissä
- 99,741 % käytettävyys (22 h/v)
- Käyttötapaus: keskikokoiset yritykset
TIER III — Concurrent Maintainable:
- Kaikki komponentit huollettavissa ilman katkoja
- 99,982 % käytettävyys (1,6 h/v)
- Käyttötapaus: suuret yritykset, finanssiala
- Yleisin standardi suomalaisissa vakavuusluokan datakeskuksissa
TIER IV — Fault Tolerant:
- Täysi redundanssi — mikään yksittäinen vikaminen ei aiheuta katkoa
- 99,995 % käytettävyys (26,3 min/v)
- Käyttötapaus: kriittiset järjestelmät, 24/7 vaatimukset
- Hinta: +50–200 % vs TIER III
ISO/IEC 27001 — Tietoturvastandardi
TIER ei kata tietoturvallisuutta — ISO/IEC 27001 täydentää:
- Fyysinen turvallisuuden hallinnointi (A.11 Physical and Environmental Security)
- Kulunvalvonta (A.9 Access Control)
- Häiriöiden hallinta (A.16 Information Security Incident Management)
- Vaatimuksenmukaisuus GDPR:lle + NIS2:lle
Fyysinen kerrosrakenne (Concentric Ring Security)
Vyöhykkeinen suojaus
Zone 5: Ulkoalue (julkinen)
Zone 4: Kampusalue (hallittu)
Zone 3: Rakennus (turva-alueet, toimistot)
Zone 2: Konesali-aula (pre-staging)
Zone 1: Konesali (palvelimet, kriittinen alue)
Zone 0: Core (tallennin, ydinlaitteisto, vain nimetyt)
Jokainen vyöhyke vaatii erillisen tunnistautumisen:
- Ei oikoteitä vyöhykkeiden ohi
- Välilukitukset: ainoastaan tunnistautumisen jälkeen seuraavalle tasolle
- Kaikki liikenne kirjataan vyöhykkeistä
Kulunvalvonta datakeskuksessa
Monitasoinen biometrinen tunnistus
Zone 3 → Zone 2 (konesali-aula):
- RFID-kortti + PIN-koodi
- Video-tallennus kaikista tapahtumista
Zone 2 → Zone 1 (konesali):
- Biometrinen sormenjälki tai irissiivi + RFID-kortti
- Antipassback: ei sisään kahdesti ilman ulos
- Kaksi henkilöä tarvitaan (two-person rule) — ei yksin Zone 1:een
Zone 1 → Zone 0 (kriittisin):
- Kolmen tekijän tunnistus: RFID + biometria + PIN
- Valvoja hyväksyy pääsyn (remote approval)
- Kaikki toimenpiteet kirjataan; vierailija + kohderekisteri
Vierailijaprotokolla
- Ennakkoilmoitus vähintään 24 h (nimi, organisaatio, tarkoitus, aikajänne)
- Saattaja koko vierailun ajan (ei koskaan yksin Zone 1:ssä)
- Laitteet: ei omia USB-medioita; tarkistus laukun röntgenissä
- NDA allekirjoitettu ennen ensimmäistä vierailua
- Vierailijamerkki palautettava poistuessa
- Loki: saapumis- ja poistumisaika, alue, saattajan nimi
Colocation-asiakkaiden pääsy
Asiakkaat pääsevät ainoastaan omaan kaappiinsa (cage/rack):
- Automaattikaapin sähkölukon koodi tai avainkortti
- Pääsy vain oman asiakkaan kaappiin — ei muihin
- Tallenne: koska pääsy tapahtuu, kuka, kuinka kauan
- Mahdollisuus “smart hand” -palveluun: datakeskushenkilöstö tekee toimenpiteet (etäohje asiakkaalta)
Kameravalvonta datakeskuksessa
Kattavuusvaatimukset
Zone 4–5 (ulkopuoli):
- Parkkialue: ANPR rekisterikilpien luku
- Sisäänkäynnit: jokainen ihminen kuvattuna
- Perimeetri: jatkuva kattavuus (lämpökamerat yövalvontaan)
Zone 3 (rakennus):
- Käytävät: jokainen kapea käytävä kameralla
- Sulku-portit: edestä + takaa
Zone 2 (konesali-aula):
- Staging-alue: kaikki lastaustoiminnot
- Laitteiden vaihtopiste (käytöstä poistuva laite kuvattuna)
Zone 1 (konesali):
- Jokainen käytävä palvelinkäytävillä
- Perspektiivikuva: koko rivi tallennetaan
- Ei katvealueita — jokainen spot kuvattuna
Zone 0 (kriittisin):
- Erilliset kamerat + erillinen tallenninjärjestelmä
- Hämäräkamerat tai IR-kamerat (valaistus konesalissa minimaalinen)
Tallennusvaatimukset
- Vähintään 90 vrk tallennus (ISO 27001 A.11 suositus)
- Kriittiset alueet (Zone 0–1): 180 vrk
- Tallenteet WORM-muodossa (ei muokattavissa)
- Offsite-kopio: replikoitu eri fyysiseen sijaintiin
- Tallennesäilytys: palosuojattu kaappi tai kylmävarasto (tape)
Ympäristövalvonta
Lämpötila ja kosteus
Palvelinlaitteet vaativat tarkat olosuhteet:
ASHRAE A2-luokka (yleisin standardi):
- Lämpötila: +18°C – +27°C (suositus +20°C)
- Suhteellinen kosteus: 20–80 % (ilman kondensaatiota)
Seurantajärjestelmä:
- Lämpö/kosteus-anturit joka toinen palvelinkäytävä
- Hälytys: lämpötila yli +28°C tai alle +15°C
- Trendiseuranta: ennakoi kylmennyskapasiteetin vajauksen
Hälytysjärjestelmä:
- SMS/sähköpostiviesti hälytyksestä 24/7 vahtivuorolaiselle
- Automaattinen varakapasiteetin aktivointi (CRAC-laitteet)
- Integroitu DCIM-järjestelmään (Data Center Infrastructure Management)
Vesivahinkojen hallinta
- Vesikohourit (leaks sensors) lattioilla ja jäähdytysputkien alla
- Automaattinen sammutustoiminto: vesivahinko → suljetaan jäähdytys
- Konesalilattialla korotettu lattia (access floor): vesi kulkeutuu alas, ei laitteisiin
- Pumppaamo: automaattinen vedenpoistopumppu konesalissa
Savun ja tulipalon tunnistus
VESDA (Very Early Smoke Detection Apparatus):
- Aktiivinen imujärjestelmä — imee ilmaa koko konesalista
- Havaitsee savun 100x herkemmin kuin tavallinen optiilmaisin
- Hälytys ennen kuin laitteita on vaurioitunut
- Hinta VESDA-järjestelmälle: 15 000–60 000 € konesalisijaintiin
Kaasusammutusjärjestelmä:
- Inerttikaasut (IG-541, Inergen): turvallinen tietokoneille, ei myrkyllinen ihmisille
- HFC-kaasut (FM-200): nopea sammutus, pienemmät säiliöt
- Aktivointi: automaattinen (VESDA hälytys) tai manuaalinen (OH)
- Standardi: EN 15004 (kiinteät sammutusjärjestelmät)
Pre-action sprinklerijärjestelmä:
- Ei vettä putkissa normaalitilanteessa (kaksi hälytystä ennen laukeamista)
- Vähemmän vahinkoa kuin perinteinen sprinkleri
- Käytetään konesaleissa joissa vesi suurin riski
Sähkönsyötön varmistus
UPS (Uninterruptible Power Supply)
- Konesali: UPS-laitteet kaikille kriittisille laitteille
- TIER III: kaksinkertainen UPS (N+1 redundanssi)
- TIER IV: kahden erillisen UPS-järjestelmän kautta (2N redundanssi)
- Akkukesto: tyypillisesti 10–15 min (ennen generaattorin käynnistymistä)
Varavoima (Diesel Generator)
- Generaattorit käynnistyvät UPS:n käynnissä automaattisesti
- Polttoainesäiliö: vähintään 24 h toimintaa (72 h suositellaan TIER III+)
- Testikäynnistys: vähintään kuukausittain
Suomalaiset datakeskuspalvelut
Keskeiset toimijat
- Equinix Helsinki HE6/7: TIER III (Uptime Institute), ISO/IEC 27001
- CSC (Tieteellinen tietokone): Suomen julkishallinnon kriittiset järjestelmät
- Digita Pasila: mediajakelun infrastruktuuri
- Ficolo Tampere: suomalainen datakeskuspalveluntarjoaja
Suomen edut datakeskussijaintina
- Ilmasto: kylmä ilmasto säästää jäähdytysenergiaa (PUE-hyöty)
- Geopoliittinen vakaus: NATO-jäsen, vakaa demokratia
- Energia: puhdas sähkö (ydin + vesivoimaa) + vihreä datakeskuksen brandinnus
- Latenssi: lähellä Pohjoismaiden ja Baltian markkinoita
Usein kysytyt kysymykset
Mitä TIER III datakeskus tarkoittaa fyysiselle turvallisuudelle? TIER III ei suoraan määrittele fyysistä turvallisuutta, mutta se korreloi sen kanssa. Korkean TIER-luokan datakeskukset tyypillisesti investoivat myös fyysiseen turvallisuuteen: monitasoinen kulunvalvonta, 24/7 miehitys, kameravalvonta ja ympäristövalvonta ovat käytännössä pakollisia.
Miksi datakeskuksessa käytetään kaasusammutusta sprinklerin sijaan? Vesi vahingoittaa palvelinlaitteita välittömästi — yksi tulipalonsammutus voi tuhota miljoonien eurojen laitteet. Kaasusammutusjärjestelmä sammuttaa tulipalon ilman vesivahinkoa ja on siksi standardi konesaleissa.
Kuinka kauan datakeskuksen kameratallenteita säilytetään? ISO 27001 A.11 suosittaa 90 päivää, kriittisimmissä kohteissa 180 päivää. Monet datakeskukset säilyttävät tallenteita jopa 6–12 kuukautta turvallisuustutkintoja varten.
Onko Suomessa TIER IV -datakeskuksia? TIER IV -datakeskuksia on maailmassa vähän ja ne ovat erittäin kalliita rakentaa. Suomessa on TIER III+ -tasoa, mutta varsinaisia Uptime Institute TIER IV -sertifikaatin omaavia on hyvin harvoja. Hyperscale-toimijat rakentavat omia TIER III/IV-vastaavia kohteita.
Security.fi datakeskusratkaisut
Security.fi toimittaa datakeskuksille ja konesaleille:
- Monitasoinen kulunvalvonta: RFID, biometria, two-person rule
- IP-kameravalvonta kaikille vyöhykkeille (myös konesalikäytäville)
- Ympäristövalvontajärjestelmät: lämpö, kosteus, vesivahinkoanturit
- Integroidut turvallisuusjärjestelmät (DCIM-yhteensopiva)
Pyydä tarjous: security.fi/tarjous