Kampanja Siirrämme sivustosi puolestasi — valmis 1–3 arkipäivässä. Katso paketit →
Siirry sisältöön
Tilaa hosting
Tietoturva 7 min lukuaika · Päivitetty 06/2026

Tietoturva pk-yritykselle 2026 — käytännön opas

Pk-yrityksen tietoturva käytännössä: salasanat, MFA, varmuuskopiot, päivitykset, pilvipalveluiden riskit. Konkreettiset toimet ilman konsulttibudjetia.

Olen 15 vuoden aikana auttanut suomalaisia pk-yrityksiä rakentamaan toimivia IT-ympäristöjä Rovaniemeltä käsin. Yksi toistuvimmista havainnoistani: tietoturva jää tekemättä ei tietämättömyyden vaan epäselvän vastuunjaon takia. Kukaan ei ole ottanut omistajuutta, joten kukaan ei tee mitään. Sivusto vanhenee, salasanat kiertävät, ja varmuuskopiota ei ole testattu koskaan.

Kyse ei ole siitä, etteikö yrittäjä ymmärtäisi riskejä. Kyse on siitä, ettei ole aikaa, selkeitä ohjeita tai palveluntarjoajaa joka ottaa vastuun. Tämä teksti pyrkii tarjoamaan sen selkeyden.

Tässä tekstissä käyn läpi ne konkreettiset toimenpiteet, joilla pk-yrityksen tietoturva saadaan kuntoon. Ei teoriaa, vaan käytännöllisiä päätöksiä, joihin jokainen pystyy.

Miksi tietoturva ei ole pelkkää IT:tä

Tietoturva on liiketoimintariski siinä missä palovakuutuskin. Verizon DBIR 2025 -raportti arvioi BEC-petosten (Business Email Compromise) aiheuttavan suomalaisille yrityksille keskimäärin 4,67 miljoonan dollarin vahingot vuosittain, ja 70 prosenttia kaikista phishing-murroista kohdistuu pk-yrityksiin.

AI-pohjainen phishing on muuttanut tilannetta vuodesta 2025 lähtien. Vuonna 2026 arviolta 82,6 prosenttia phishing-viesteistä on tekoälyn generoimia, ja kielivirheitä ei enää ole. Viesti voi näyttää tulla kirjanpitäjältäsi tai asiakkaaltasi, ja se on kirjoitettu täydellisellä suomen kielellä oikeaan asiayhteyteen sopivaksi.

Uhkakuvasta ja lainsäädännöstä (NIS2, kyberturvallisuuslaki 124/2025) on erillinen artikkeli: Mitä on kyberturvallisuus pk-yritykselle 2026. Tämä teksti keskittyy käytännön toimiin.

Salasanat ja pääsynhallinta

Yleisin löydös, kun auditoimme uuden asiakkaan ympäristön: sama salasana useassa paikassa, selkokielisenä Notionissa tai Post-it-lapulla näytön reunassa, eikä sitä ole vaihdettu vuosiin. Tämä ei ole yksittäinen huolimattomuus vaan systemaattinen puute, joka toistuu tiimissä tiimin perään.

Toinen toistuva löydös on se, että salasanoja säilytetään selkokielisinä Notionissa, Slack-kanavilla tai Excel-tiedostossa verkkokansioissa. Nämä paikat ovat useimmiten nähtävissä kaikille tiimin jäsenille, ja toisinaan entisille jäsenillekin. Yksittäinen vuoto yhdestä palvelusta paljastaa kaikki muut.

Salasanahallinta ratkaisee ongelman käytännössä kokonaan. Bitwarden on avoimeen lähdekoodiin perustuva vaihtoehto, 1Password on käytettävyydeltään hiotumpi. Hinta molemmissa on alle 5 euroa per käyttäjä kuukaudessa. Tiimin käyttöön kestää käyttöönottopäivä, jonka jälkeen jokainen pääsee käsiksi tarvitsemiinsa tunnuksiin ilman että niitä jaetaan viesteissä tai taulukkolaskennoissa.

Käytännön säännöt:

  • Jokaisella henkilöllä oma tunnus, ei jaettuja “info@” tai “admin”-tunnuksia
  • Salasanat vähintään 16 merkkiä, satunnaisia, ei sanakirjasanoja
  • Pääkäyttäjätunnuksilla (WordPress-admin, hosting-hallintapaneeli, sähköpostipalvelu) kaksivaiheinen tunnistautuminen pakollisena
  • Jaettujen tunnusten salasanat vaihdetaan aina, kun henkilö lähtee yrityksestä

MFA: kaksivaiheinen tunnistautuminen käytäntöön

MFA (Multi-Factor Authentication) tarkoittaa, että pelkkä salasana ei riitä kirjautumiseen. Tarvitaan myös toinen todiste, yleensä aikapohjainen koodi puhelimessa (TOTP) tai tekstiviesti. Jos salasana vuotaa tietomurrossa, hyökkääjä ei pääse tilille ilman toista tekijää.

Ottaminen käyttöön vie viisi minuuttia per palvelu. Google Authenticator, Authy ja Microsoft Authenticator ovat tyypillisiä sovelluksia. Tärkeintä on priorisoida:

  • Sähköpostitili: sähköpostiin pääsy antaa pääsyn lähes kaikkeen muuhun “unohdin salasanan” -toiminnon kautta
  • WordPress-admin ja hosting-hallintapaneeli
  • Pilvipalvelut joissa on asiakasdata (CRM, kirjanpito, tiedostopalvelu)
  • Pankkitunnukset ja maksupäätteiden hallintapaneelit

SMS-pohjainen MFA on parempi kuin ei MFA:ta lainkaan, mutta TOTP-sovellus on turvallisempi vaihtoehto, koska SIM-swap-hyökkäyksillä voidaan kaapata puhelinnumeroita. Käytännössä: ota MFA ensin käyttöön kriittisimmissä paikoissa, laajenna sen jälkeen muihin palveluihin. Ei tarvita kaikkea kerralla.

Huomaa myös pääsyjen katkaisu. Kun työntekijä lähtee yrityksestä, kaikki tunnukset pitää deaktivoida samana päivänä. Kolme kuukautta sitten lähtenyt henkilö, jolla on yhä pääsy Google Workspaceen tai CRM:ään, on tietoturvariski joka ei kuulu mihinkään kategoriaan — se vain jää tekemättä, kun ei ole prosessia.

Varmuuskopiot: testaamaton varmuuskopio ei ole varmuuskopio

Kysyn aina samat kaksi kysymystä uudelta asiakkaalta: kuinka usein varmuuskopio otetaan, ja milloin sitä on viimeksi yritetty palauttaa? Ensimmäiseen tulee vastaus. Toiseen vastaus on lähes aina “ei koskaan”.

Varmuuskopio, jota ei ole testattu, on toiveajattelua. Tiedostot voivat olla korruptoituneita, palauttamispolku voi olla epäselvä, tai varmuuskopio ei sisälläkään tarvittavia tietokantoja ja sähköpostiarkistoja.

Toimiva varmuuskopiokäytäntö kolmessa tasossa:

  • Päivittäinen automaattinen varmuuskopio palveluntarjoajalta: katso sopimuksesta onko se todella päivittäinen vai viikoittainen
  • 30 päivän retention: lyhyempi tarkoittaa, että vahingot jotka huomataan vasta viikkojen päästä ovat peruuttamattomia
  • Kuukausittainen palautustesti: ota yksi tiedosto tai koko sivusto testiympäristöön ja varmista että se toimii

Olen nähnyt tilanteen, jossa asiakas luuli varmuuskopioiden toimivan, mutta hosting-sopimus sisälsi vain “viikoittaisen varmuuskopion 7 päivän retentiolla”. Vahingot huomattiin 10 päivää myöhemmin. Alkuperäistä versiota ei ollut enää olemassa. Tämä ei ole teoreettinen riski.

Kiristyshaittaohjelma (ransomware) salaa kaikki tiedostot joihin se pääsee käsiksi. Jos varmuuskopio on samassa paikassa kuin tuotantodata tai jatkuvasti kirjoitettavissa, se salataan myös. Offsite-varmuuskopio erilliseen sijaintiin on lisäsuoja tähän skenaarioon.

Päivitykset: vanhentuneet ohjelmistot ovat avoimia ovia

WordPress-haavoittuvuuksia julkistettiin vuosien 2024–2026 aikana keskimäärin 7966 kappaletta vuodessa. Valtaosa niistä korjautuu päivityksellä. Päivittämättä jäänyt sivusto on tunnetun haavoittuvuuden varassa, ja automatisoituja skannereita jotka etsivät niitä pyörii ympäri vuorokauden.

Päivitysvastuu on asia, jonka pitää olla kirjallisesti selvä. Useimmissa tavallisissa webhotelleissa pienellä präntätyllä lukee, että vastuu on asiakkaalla. Jos sinulla ei ole IT-kumppania eikä omaa osaamista, sivusto vanhenee automaattisesti. WordPress-haavoittuvuuksien analyysistä on erillinen teksti: WordPress-haavoittuvuudet 2024–2026.

Käytännön toimet:

  • WordPress-ydin: automaattiset pienpäivitykset päälle, isommat versiot käsin testattuina
  • Pluginit ja teemat: viikoittainen tarkastus, päivitykset staging-ympäristössä ennen tuotantoa
  • Poista käyttämättömät pluginit kokonaan: asennettu mutta käyttämätön plugin on edelleen haavoittuvuusriski
  • Palvelimen käyttöjärjestelmä ja PHP-versio ovat palveluntarjoajan vastuulla. Tarkista sopimuksesta kenen toimesta.

Pilvipalveluiden tietoturva

Pilvipalvelut (Google Workspace, Microsoft 365, Dropbox, Salesforce, kirjanpito-ohjelmistot) ovat useimmille pk-yrityksille liiketoiminnan ydin. Niiden tietoturva on erilainen haaste kuin oman palvelimen suojaaminen. Et hallinnoi infrastruktuuria, mutta hallinnoit pääsyä ja konfiguraatiota.

Yleisimmät aukot pilvipalveluissa:

  • Liian laajat jakamisoikeudet: tiedostot jaettu “kuka tahansa linkillä” sen sijaan että käyttöoikeus on nimetyillä henkilöillä
  • MFA puuttuu: pilvipalvelut ovat erityisen herkkiä, koska niihin kirjaudutaan mistä tahansa verkosta. Etätyöntekijöillä myös VPN suojaa liikenteen julkisissa verkoissa — käytännön asennusohjeet: VPN puhelimeen pk-yritykselle
  • Vanhat käyttäjätilit: entinen työntekijä, jolla on yhä aktiivinen tili ja pääsy kaikkeen
  • Kolmansien osapuolten sovellusten laajat oikeudet: integraatiot jotka on myönnetty kerran ja unohdettu

Pilvipalveluiden sähköpostiturvallisuus ansaitsee erityishuomion. DMARC-tietue puuttuu yli 90 prosentilta suomalaisista verkkotunnuksista. PowerDMARC:n 2026 tilaston mukaan vain 9,1 prosentilla on se konfiguroituna. DMARC estää sen, että joku voi lähettää näennäisesti sinun osoitteestasi kalasteluviestejä asiakkaillesi. Sähköpostin tietoturvaan on erilliset oppaat: SPF, DKIM ja DMARC -opas sekä salattu sähköposti TLS ja end-to-end.

Työntekijät ja inhimillinen tekijä

Tekninen suojaus ei auta, jos ihminen klikkaa linkkiä. Phishing-viestit ovat nykyään niin hyvin kohdennettuja, että edes teknisesti perehtynyt henkilö voi toisinaan langeta niihin. Tämä ei tarkoita, että koulutus on turhaa. Päinvastoin.

Ei tarvita laajoja koulutusprojekteja. Muutama käytäntö riittää:

  • Maksuohjeiden muutokset vahvistetaan puhelimitse: jos toimittaja pyytää muuttamaan tiliohjeen sähköpostitse, soita ennen siirtoa. BEC-petokset perustuvat tähän skenaarioon.
  • Linkki ei ole luotettava vaikka lähettäjä näyttää tutulta: tarkista osoite ennen kirjautumista
  • Epäilyttävä viesti raportoidaan IT:lle tai esihenkilölle: selkeä polku jota käyttää, ei häpeää väärästä hälytyksestä
  • Lähtöprosessiin kuuluu pääsyjen katkaisu: tarkistuslista jossa sähköposti deaktivoidaan ja palveluiden käyttäjälistat käydään läpi

Viisi minuuttia kuukausipalaverissa, jossa käydään läpi yksi konkreettinen esimerkki phishing-viestistä tai sosiaalisen manipuloinnin yrityksestä, tekee enemmän kuin vuotuinen verkkokoulutus. Jos haluat rakentaa koulutuksen systemaattisemmin, kyberturvallisuuskoulutuksesta pk-yritykselle löytyy käytännön runko ja aihekohtaiset harjoitusesimerkit.

Myös tiedonsaanti siitä, mitä tehdä väärinkäytösepäilyssä, on tärkeää. Jos ainoa reaktio on “kerro IT:lle” mutta IT on ulkoistettu eikä kukaan tiedä kenelle soittaa, viesti jää raportoimatta. Prosessi pitää olla selkeä ja nopea.

Palveluntarjoajan valinta ja vastuunjako

Tietoturva on myös sopimusasia. Tiedät kuka vastaa mistäkin vain jos se on kirjattu. Muuten vastuu on sinulla oletusarvoisesti.

Hosting-sopimuksesta pitää löytyä selkeät vastaukset: kuka päivittää WordPress-ytimen ja pluginit, kuinka usein varmuuskopio otetaan, missä palvelin fyysisesti sijaitsee, ja onko tietojenkäsittelysopimus (DPA) olemassa. Palvelimen sijainti EU:ssa yksinkertaistaa GDPR-dokumentaatiota. Hetznerin Helsinki HEL1 -konesali Tuusulassa on esimerkki paikallisesta ratkaisusta. Tekninen puoli kattaa myös HTTPS-yhteyden laadun: TLS 1.3 -kovennettu konfiguraatio ja oikein asetettu SSL-sertifikaatti ovat nykyään perustaso, ja niiden valintaan löytyy erillinen opas SSL-sertifikaatin valinnasta. NIS2-velvoitteista ja toimittajaketjun vaatimuksista lisää artikkelissa NIS2 pk-yritykselle 2026.

Resahost on rakennettu juuri tähän tarpeeseen: hosting, sähköposti, WordPress-päivitykset ja tietoturva yhdellä sopimuksella. Basic 49 €/kk, Pro 80 €/kk, Premium 129 €/kk. Premium-tasoon kuuluu hack-fix-takuu: jos sivusto murtautuu, korjaamme sen ilman lisälaskua.

Mistä aloittaa tänään

Jos et tiedä mistä lähteä, tee nämä kolme asiaa ensin:

  • Aja ilmainen tietoturva-auditti verkkotunnuksellesi. Näet DMARC-, SPF- ja TLS-tilanteen minuuteissa.
  • Ota MFA käyttöön sähköpostissa ja WordPress-adminissa tänä viikkona
  • Tarkista varmuuskopiosopimuksesta retention-aika ja testaa palautus kerran

Tietoturvan parantamisessa ei kannata yrittää tehdä kaikkea kerralla. Priorisoiminen on tärkeämpää kuin täydellisyys. Organisaatio, joka tekee kolme asiaa hyvin ja johdonmukaisesti, on merkittävästi turvallisempi kuin sellainen, jolla on pitkä lista puolitoimenpiteitä.

Nämä kolme toimenpidettä sulkevat suurimman osan todennäköisimmistä haavoittuvuuksista. Sen jälkeen on aika katsoa kokonaisuutta: hosting-sopimus, päivitysvastuu, pilvipalveluiden käyttöoikeudet ja lähtöprosessi. Jos haluat käydä tilanteen läpi, ota yhteyttä. Kartoitus on maksuton.

— Olli Junes, perustaja, Resaco Oy

Lähteet: Verizon DBIR 2025, Patchstack WordPress Vulnerability Report 2026, PowerDMARC Finland Statistics 2026, Kyberturvallisuuslaki 124/2025 (Finlex), Traficom 2025.

Usein kysyttyä

Mistä kohtaa pk-yrityksen kannattaa aloittaa tietoturvan parantaminen?

Kolme toimenpidettä pienentää suurimman osan todennäköisimmistä riskeistä: ota MFA käyttöön sähköpostissa ja WordPress-adminissa tänä viikkona, tarkista varmuuskopiosopimuksesta retention-aika ja testaa palautus kerran, aja ilmainen tietoturva-auditti verkkotunnuksellesi jotta näät DMARC-, SPF- ja TLS-tilanteen. Näkyvissä ei kannata yrittää tehdä kaikkea kerralla, priorisoiminen tuottaa enemmän kuin pitkä lista puolitoimenpiteitä.

Miten usein WordPress-sivuston päivitykset pitää tehdä?

Tietoturvapäivitykset pitää asentaa heti kun ne julkaistaan, koska automatisoituja skannereita etsii haavoittuvia versioita ympäri vuorokauden. Pienpäivitykset voidaan asettaa automaattisiksi, isommat versiot testataan staging-ympäristössä ennen tuotantoa. Pluginit tarkistetaan viikoittain. Käyttämättömiä plugineja ei kerrytä vaan poistetaan kokonaan, koska asennettu mutta aktivoimaton plugin on silti haavoittuvuusriski.

Ketä vastaan pk-yritys oikeasti suojautuu ja onko se realistinen uhka?

Suurin uhka ei ole kohdennettu hyökkäys vaan automatisoitu massaoperaatio. Botit käyvät läpiharjoittelemalla tunnettujen haavoittuvuuksien listaa suurella volyymillä: jos WordPress-versio tai plugin on päivittämättä, botti löytäs sen muutamassa minuutissa julkaisuajankohdan jälkeen. Verizon DBIR 2025 osoittaa että 70 prosenttia phishing-murroista osuu pk-yrityksiin. Yksittäinen klikki tai heikko salasana riittää aloittamaan tapahtumaketjun joka voi maksaa 5 000-20 000 euroa.

Lue seuraavaksi

Tietoturva

Mitä ovat evästeet — pk-yrityksen GDPR-opas 2026

Lue opas →
Tietoturva

Tietoturvapalvelu vai itse tehty — pk-yrityksen valinta 2026

Lue opas →
Tietoturva

VPN puhelimeen — pk-yrityksen ohje työntekijöille 2026

Lue opas →