Kulunvalvontajärjestelmien standardit Suomessa 2026 – Kattava referenssi
Kulunvalvonnan standardit ja lainsäädäntö Suomessa muodostuvat eurooppalaisesta EN 60839 -standardisarjasta, GDPR:stä (erityisesti biometrisen tiedon käsittelyssä), tietosuojalaista ja toimialakohtaisista erityisvaatimuksista. Tämä referenssi kokoaa yhteen kaikki olennaiset vaatimukset vuodelle 2026.
1. Lainsäädännöllinen perusta
Suora lakivelvoite
Kulunvalvontajärjestelmälle ei ole Suomessa yleistä lakisääteistä velvoitetta. Lainsäädäntö velvoittaa järjestelmään tietyissä erityistapauksissa:
| Toimiala / tilanne | Velvoittava säädös |
|---|---|
| Huumausainelupa (apteekit, sairaalat) | Lääkelaki, FIMEA-ohjeet |
| Turvaluokitellut tilat (viranomainen) | Asiakirjojen turvaluokitusasetus, VAHTI-ohjeet |
| Vankilat ja suljetut laitokset | Vankeuslaki |
| Rahapeliyhtiöt | Arpajaislaki, Poliisihallituksen ohjeet |
| Aseen valmistajat | Ampuma-aselaki, poliisin luvat |
Tietosuojalainsäädäntö kulunvalvonnassa
Kulunvalvonta kerää henkilötietoja (kuka, missä, milloin) — GDPR soveltuu:
Oikeusperuste:
- Oikeutettu etu (työnantajan turvallisuusintressi): yleisin peruste
- Sopimus: työsopimukseen perustuvat velvoitteet
- Lakisääteinen velvoite: turvaluokitellut kohteet
Henkilötietojen käsittelyrekisteri: Kulunvalvontajärjestelmästä on laadittava seloste käsittelytoimista (GDPR 30 art.) sisältäen:
- Rekisterinpitäjän tiedot
- Käsittelytarkoitus ja oikeusperuste
- Kulkutapahtumien säilytysaika
- Kuvaus teknisistä suojaustoimista
2. EN 60839 – Kulunvalvontajärjestelmien standardi
Standardisarjan rakenne
EN 60839 on eurooppalainen standardi kulunvalvonta- ja rikosilmoitusjärjestelmille:
| Osa | Aihe |
|---|---|
| EN 60839-11-1 | Yleiset vaatimukset kulunvalvontajärjestelmille |
| EN 60839-11-2 | Kulunvalvontajärjestelmän suorituskykyvaatimukset |
| EN 60839-11-3 | Ohjelmistovaatimukset |
| EN 60839-11-4 | Laitteistovaatimukset |
Suorituskykyluokat (Application Classes)
EN 60839-11-2 määrittelee neljä sovellustasoa (vastaavat karkeasti hälytysjärjestelmien Grade-tasoja):
| Taso | Uhkaprofiili | Tyypilliset kohteet |
|---|---|---|
| AClass 1 | Matala riski | Pienet toimistot, asunnot |
| AClass 2 | Normaali riski | Pk-yritykset, toimistot, liiketilat |
| AClass 3 | Korkea riski | Pankit, apteekit, koruvalikoima |
| AClass 4 | Erittäin korkea riski | Valtion turvakohteet, holvit, datakeskukset |
Tiedonsiirtoprotokollat
Kulunvalvontajärjestelmissä käytetään standardoituja tiedonsiirtoprotokollia:
| Protokolla | Kuvaus | Soveltuvuus |
|---|---|---|
| Wiegand | Vanha standardi, ei salausta | Legacy-järjestelmät, pienet kohteet |
| OSDP v2 (Open Supervised Device Protocol) | Salattu, kaksisuuntainen | Nykystandardi, Grade 2+ suositeltava |
| RS-485 | Kaapeloitu väyläpohjainen | Vanhemmat järjestelmät |
| TCP/IP (LAN/WAN) | IP-pohjainen, verkkointegroitu | Nykyaikaiset IP-kulunvalvontajärjestelmät |
| PoE (Power over Ethernet) | Virransyöttö verkkokaapelista | Helppo asennus, IP-kameroiden kanssa yhteensopiva |
OSDP v2 on nykysuositus:
- RS-485-kaapeloinnilla, mutta salattu AES-128
- Kaksisuuntainen kommunikaatio (lukija voi raportoida vikoja)
- Tukee biometrisiä lukijoita
- Suojattu kopiointihyökkäyksiltä
3. Kulunvalvontateknologiat
Tunnisteteknologiat vertailu
| Teknologia | Turvallisuustaso | Käyttömukavuus | Hinta | Tyypillinen käyttö |
|---|---|---|---|---|
| PIN-koodi | Matala–normaali | Hyvä (ei korttia) | Halpa | Pienet kohteet, lisäturva |
| RFID-avainkortti | Normaali | Erittäin hyvä | Edullinen | Yleisin yrityssovellus |
| Älykortit (ISO 14443 / ISO 15693) | Normaali–hyvä | Hyvä | Kohtuullinen | Toimistot, yliopistot |
| Mobiiliavain (BLE/NFC) | Hyvä | Erinomainen | Kohtuullinen | Nykyisin suosittu |
| Sormenjälkilukija | Hyvä | Hyvä | Korkeampi | Korkeariskin kohteet |
| Kasvojentunnistus | Hyvä–erinomainen | Erinomainen | Korkea | Erityiskohteet (GDPR-rajoitukset) |
| Kämmenjentunnistus (vena pattern) | Erinomainen | Hyvä | Korkea | Sairaala, laboratorio |
RFID-taajuudet kulunvalvonnassa
| Taajuus | Standardi | Lukuetäisyys | Tietoturva |
|---|---|---|---|
| LF 125 kHz (EM4100) | Vanha | 5–15 cm | Heikko (helppo kopioida) |
| HF 13,56 MHz (ISO 14443A – MIFARE Classic) | Yleinen | 5–15 cm | Kohtalainen |
| HF 13,56 MHz (ISO 14443A – MIFARE DESFire) | Nykystandardit | 5–15 cm | Hyvä (AES-salaus) |
| UHF 860–960 MHz | Pitkä kantama | 1–10 m | Vaihtelee |
Turvallisuushuomio: MIFARE Classic -kortit (käytetty laajasti 2000-luvulla) ovat hakkeroitavissa halvalla laitteistolla. Korkeariskin kohteissa on siirryttävä MIFARE DESFire- tai vastaavaan AES-salattuun korttijärjestelmään.
4. Biometrinen tunnistus ja GDPR
Biometrinen tieto erityisenä henkilötietona
GDPR 9 art. luokittelee biometrisen tiedon erityiseksi henkilötiedoksi. Kulunvalvonnassa käytetyt biometriset menetelmät:
- Sormenjäljentunnistus: tarkkaa, käytännöllinen, yleisimmin hyväksytty
- Kasvontunnistus: korkea tarkkuus, mutta GDPR-rajoitukset
- Kämmenjentunnistus (verisuonimallinnus): hygieeninen, erittäin tarkka
- Iiristunnistus: erittäin tarkka, kallis
Käsittelyn oikeusperuste biometriikalle:
Biometristä tietoa voidaan käsitellä kulunvalvonnassa vain, jos:
- Rekisteröity on antanut nimenomaisen suostumuksen (GDPR 9(2)(a)), tai
- Käsittely on tarpeen työsopimuksesta johtuvien velvollisuuksien täyttämiseen (9(2)(b)), tai
- Käsittely on tarpeen merkittävän yleisen edun vuoksi (9(2)(g)) — koskee erityisesti viranomaistoimintaa
Tietosuojavaltuutetun linjaukset Suomessa:
- Biometrisen tunnistuksen käyttö työsuhteessa vaatii erityisen vahvan perusteen
- Pelkästään käytännöllisyyden vuoksi (ilman selkeää turvallisuustarvetta) ei riitä perusteeksi
- Kasvontunnistus julkisessa tai puolijulkisessa tilassa on erittäin rajoitettua
Biometriikan tallentaminen
| Tallennustapa | Tietoturva | GDPR-suositus |
|---|---|---|
| Malli tallennetaan palvelimelle (template) | Riski: tietomurto, malli varastettavissa | Ei suositeltava ilman vahvaa suojausta |
| Malli tallennetaan kortille (on-card match) | Parempi: malli ei poistu kortilta | Suositeltu työsuhteessa |
| Malli on vain lukijassa (on-device match) | Paras: malli ei poistu laitteesta | Erittäin hyvä GDPR-mielessä |
5. Kulunvalvonnan integraatiot
Hälytysjärjestelmäintegraatio
Kulunvalvonta + hälytysjärjestelmä = tehokas turvallisuuskokonaisuus:
Toiminnallisuudet:
- Automaattinen hälytyskytkentä (aika- tai henkilöpohjainen)
- Viimeinen ulos -toiminto (kytkee hälytyksen päälle, kun viimeinen poistuu)
- Kaksoistodennus kriittisiin tiloihin (kortti + PIN tai kortti + biometria)
- Aikavyöhykkeet (tiettyihin tiloihin pääsy vain sovittuina aikoina)
- Hälytyksen kytkeminen pois vain oikeasta sisäänkäynnistä (aluehallinta)
Kameravalvontaintegraatio
Kulunvalvonta + kameravalvonta = täydellinen tilannekuva:
- Jokainen kulkutapahtuma tallentuu kamerakuvaan (synkronoitu loki + kuva)
- Kulunvalvontatapahtumat käynnistävät kameran lähikuvan (PTZ-kamera)
- Epäilyttävä kulkutapahtuma (hylätty kortti, väärä PIN useasti) → automaattinen hälytyskeskusilmoitus
- Hälytyskeskus näkee välittömästi, kuka yritti kulkea ja miltä henkilö näyttää
Rakennusautomaatiointegraatio (BMS)
Kulunvalvonta voidaan integroida rakennusautomaatiojärjestelmiin:
- Ilmastoinnin käynnistys, kun ensimmäinen henkilö kirjautuu sisään
- Valaistuksen automaattinen sammutus, kun viimeinen kirjautuu ulos
- Hissien etäohjaus (vain auktorisoidut kerrokset käytettävissä)
- Energiansäästö: laajat toimistot voivat säästää 15–25 % energiakustannuksissa
6. Hälytyskeskusliityntä kulunvalvonnassa
Kulunvalvontatapahtumien siirto hälytyskeskukseen
Kulunvalvontajärjestelmä voidaan liittää hälytyskeskukseen:
Siirrettävät tapahtumat:
- Toistuvat hylätyt kulkuyritykset (väärä kortti tai PIN)
- Pako-ovi avautuu normaalin käytön ulkopuolella
- Sabotaasi (laitteen koteloa avataan)
- Yhteyskatkos järjestelmäkomponenttiin
Siirtomenetelmät: kuten hälytysjärjestelmissä (IP, GSM), yleensä sama hälytyskeskussopimus kattaa molemmat.
7. Vakuutusyhtiövaatimukset
Kulunvalvonnan vakuutusvaatimukset toimialoittain
| Toimiala | Tyypilliset kulunvalvontavaatimukset |
|---|---|
| Toimistot, pienet | Ei erityisvaatimusta |
| Toimistot, suuret (arvokasta dataa) | Suositeltava, usein edellytys täysimääräiseen korvausturvaan |
| Apteekit | RFID-kulunvalvonta huumausainekaapin alueelle FIMEA-ohjeiden perusteella |
| Pankit | Korkeariskin kulunvalvonta, biometria tai kaksoistunnistus holveissa |
| Datakeskukset | Erittäin korkea taso, biometria, hälytyskeskuslinkki |
| Kaivokset ja räjähdevarastot | Lakisääteinen kulunvalvonta (räjähdelaki) |
8. Kulunvalvonnan asennuksen vaatimukset
Valtuutettu asentaja
Suomessa ei ole erityistä kulunvalvonnan asentajien virallista rekisteriä, mutta:
- Sähköasennuksia tekevällä on oltava asianmukainen sähköasennuslupa (KTM-päätös 517/1996)
- Tietoliikenneverkkoasennus vaatii teleurakoitsijan oikeuden
- IP-kulunvalvontajärjestelmät voivat vaatia tietoverkkotaidot
Dokumentaatiojärjestelmä
| Dokumentti | Milloin laaditaan |
|---|---|
| Asennussuunnitelma | Ennen asennusta |
| Asennustodistus | Asennuksen jälkeen |
| Tietosuojailmoitus | Ennen järjestelmän käyttöönottoa |
| Kulunvalvontapolitiikka | Ennen käyttöönottoa |
| Käyttäjäkoulutuksen dokumentaatio | Käyttöönoton yhteydessä |
Kulunvalvontapolitiikka
Kulunvalvontapolitiikka on suositeltava (joissakin kohteissa pakollinen) asiakirja, joka kuvaa:
- Kuka saa kulkea missä ja milloin
- Miten kortit/koodit myönnetään ja peruutetaan
- Vierailijakäytännöt
- Toimintaohjeet kadonneelle kortille
9. Kulunvalvontamarkkinat Suomessa 2026
Markkina-arviot
Suomen kulunvalvontamarkkina 2026 (arvio):
- Kokonaismarkkina: ~180–220 M€/vuosi
- Kasvu: +9–12 % vuodessa (digitalisoituminen, tietoturvahuolet)
- IP-pohjaisten järjestelmien osuus uusista asennuksista: ~70 %
- Mobiilipohjaisten järjestelmien kasvu: +30 % vuodessa
Tärkeimmät trendit 2026:
- Mobiiliavaimet yleistyvät (älypuhelinpohjainen kulunvalvonta)
- Pilvipohjaiset kulunvalvontajärjestelmät kasvussa (SaaS-malli)
- Biometristen ratkaisujen kasvu (mutta GDPR hidastaa kasvua)
- Kyberturvallisuus IP-kulunvalvontajärjestelmissä kriittisempi (CVE-haavoittuvuudet)
Kulunvalvontajärjestelmien kyberturvallisuus
IP-kulunvalvontajärjestelmiin liittyy kyberturvallisuusriskejä:
| Riski | Kuvaus | Suojauskeino |
|---|---|---|
| Verkkohaavoittuvuudet | Ohjauslaite tai -ohjelmisto sisältää korjaamattoman haavoittuvuuden | Säännölliset ohjelmistopäivitykset |
| Heikko salasana | Oletussalasanat (admin/admin) käytössä | Vaihda kaikki oletussalasanat käyttöönottovaiheessa |
| Verkkoliikenteen kuuntelu | Wiegand-protokolla ei salaa | OSDP v2 tai IP-pohjainen salattu yhteys |
| Fyysinen turvallisuus | Ohjauslaite fyysisesti helposti saatavissa | Kaapeli- ja ohjauslaite suojatussa tilassa |
| Kaappausyritys | RFID-kortin kloonautuminen (erityisesti LF 125 kHz) | MIFARE DESFire tai mobiiliavain |
10. Toimenpidelista
Ennen kulunvalvonnan hankintaa
- Selvitä lakisääteiset velvoitteet toimialallesi
- Tarkista vakuutusyhtiösi vaatimukset
- Arvioi riskiprofiili (mitä suojataan, millainen uhkaprofiili)
- Laadi tietosuoja-arviointi (erityisesti biometriikan kohdalla)
- Valitse teknologia (RFID vs. mobiili vs. biometria)
Käyttöönottovaiheessa
- Laadi kulunvalvontapolitiikka
- Muuta kaikki oletussalasanat
- Laadi tietosuojailmoitus ja päivitä rekisteriseloste
- Kouluta henkilöstö järjestelmän käyttöön
- Testaa hälytyskeskuslinkki (jos asennettu)
- Dokumentoi asennus asianmukaisesti
Jatkuva ylläpito
- Peruuta poistuvan henkilöstön kortit/koodit välittömästi
- Tarkista kulkuoikeuksien ajantasaisuus säännöllisesti
- Päivitä ohjelmisto tietoturvapäivitysten myötä
- Tarkista tapahtumalokit poikkeamien varalta
Tämä referenssi on koottu parhaan käytettävissä olevan tiedon perusteella 2026-08-07. Lainsäädäntö ja standardit voivat muuttua — tarkista aina viimeisimmät vaatimukset tietosuojavaltuutetulta, Finanssiala ry:ltä tai valtuutetulta kulunvalvontatoimittajalta.