Hyppää sisältöön

Tietoturvapolitiikka

Trevian Asset Management Oy – Tietoturvapolitiikka

Trevian Asset Management Oy on Suomen johtavia kaupallisten kiinteistöjen sijoitus- ja varainhoitoyhtiöitä. Noudatamme toiminnassamme voimassa olevia lakeja, viranomaismääräyksiä ja alan parhaita käytäntöjä. Tietoturvapolitiikka on olennainen osa vastuullisuusajatteluamme.

Käsittelemme toiminnassamme asiakkaidemme tärkeitä ja arkaluontoisia tietoja ja henkilöstömme on päivittäisessä työssään tekemisissä näiden tietojen kanssa. Asiakkaamme luottavat meihin tietojensa käsittelyssä ja haluamme olla tämän luottamuksen arvoisia, joten tietoturvasta huolehtiminen on yksi toimintamme peruspilareista.

Syksyllä 2025 tehty kaksinkertainen olennaisuusanalyysi vahvisti, että sidosryhmät (vuokralaiset, omistajat, rahoittajat) odottavat meiltä laadukasta, läpinäkyvää ja turvallisesti jaettua dataa. Tämä politiikka linjaa periaatteet, joilla varmistamme sekä tietoturvan että tietosuojan riittävän tason, henkilötietojen lainmukaisen käsittelyn, riskienhallinnan, poikkeamien käsittelyn, vastuullisen toiminnan ja laadukkaiden palveluiden toteutumisen.

1. Tietoturvan tavoitteet
Tietoturvan tavoitteena on varmistaa:

– tietojen ja tietojärjestelmien luottamuksellisuus, eheys ja saatavuus,

– henkilötietojen lainmukainen käsittely,

– toiminnan jatkuvuus ja häiriönsietokyky,

– uusien teknologioiden ja toimintatapojen hallittu käyttöönotto ja

– riskiperusteinen ja ennakoiva tietoturvan kehittäminen.

2. Organisointi ja vastuut
Tietoturvan kokonaisvastuu on Trevian Asset Management Oy:n toimitusjohtajalla.
Toimitusjohtaja varmistaa, että organisaatiolla on riittävät edellytykset toteuttaa ja kehittää tietoturvaa.

Compliance-ryhmä:

– ylläpitää tietoturvaan, tietosuojaan ja riskienhallintaan liittyviä periaatteita ja ohjeita,

– valvoo niiden noudattamista,

– koordinoi poikkeamien käsittelyä,

– tukee liiketoimintaa tietoturvaan liittyvissä kysymyksissä ja

– huolehtii ohjeistusten ajantasaisuudesta.

Jokainen työntekijä ja yhteistyökumppani:

– noudattaa tätä politiikkaa ja annettuja ohjeita,

– suojaa käsittelemänsä tiedot asianmukaisesti,

– ilmoittaa viipymättä havaitsemistaan poikkeamista ja

– on vaitiolovelvollinen työssään käsittelemistään tiedoista.

3. Tietoturvan toteutuskeinot
Toteutamme ja kehitämme tietoturvaa hallinnollisin, teknisin ja fyysisin toimin. Lähestymistapamme on riskiperusteinen.

a. Jatkuvuudenhallinta ja varautuminen

– ylläpidämme liiketoiminnan jatkuvuus- ja varautumissuunnitelmia,

– testaamme varmistuksia ja palautumiskykyä säännöllisesti,

– määritämme kriittisille palveluille selkeät saatavuusvaatimukset.

b. Toimitusketjun tietoturva

– arvioimme ulkoisten palveluntarjoajien tietoturvakäytännöt,

– sisällytämme sopimuksiin selkeät tietoturvavelvoitteet,

– seuraamme toimittajien tietoturvan toteutumista.

c. Laitteiden, identiteettien ja käyttöoikeuksien hallinta

– määritämme laitteiden ja järjestelmien tietoturvavaatimukset,

– noudatamme vähimmäistarpeen periaatetta käyttöoikeuksissa,

– varmistamme, että käyttöoikeudet perustuvat työtehtäviin ja poistuvat ajallaan.

d. Salaus ja tiedonsuojaus

– käytämme tarkoituksenmukaisia salausmenetelmiä tiedon suojaamiseen,

– suojaamme henkilötiedot ja luottamukselliset tiedot kaikissa käsittelyvaiheissa.

e. Valvonta ja lokien ylläpito

– keräämme ja säilytämme lokitiedot riskienhallinnan edellyttämiltä osa-alueilta,

– valvomme järjestelmien turvallisuutta ja mahdollisia poikkeamia,

– hyödynnämme automaattisia hälytysmenetelmiä silloin kun se on tarkoituksenmukaista.

f. Henkilöstön osaaminen ja tietoisuus

– koulutamme henkilöstöä tietoturvasta ja tietosuojasta säännöllisesti,

– vahvistamme tietoisuutta ohjeistuksilla ja sisäisellä viestinnällä,

– edellytämme jokaiselta aktiivista roolia tietoturvan ylläpidossa.

4. Tietoturvapoikkeamien hallinta
Olemme määritelleet selkeät menettelytavat tietoturvapoikkeamien ja väärinkäytösepäilyjen ilmoittamiseen, käsittelyyn ja raportointiin.

Poikkeamat:

– käsitellään viipymättä,

– dokumentoidaan ja analysoidaan sekä

– johtavat tarvittaviin korjaaviin ja ehkäiseviin toimenpiteisiin.

Compliance-ryhmä koordinoi poikkeamien käsittelyä ja varmistaa tarvittaessa
viranomaistiedonantovelvoitteiden täyttymisen.

5. Päivittäminen ja hyväksyminen
Tietoturvapolitiikka arvioidaan säännöllisesti ja päivitetään, kun:

– lainsäädäntö tai viranomaisvaatimukset muuttuvat,

– organisaation toiminnassa tai teknisessä ympäristössä tapahtuu merkittäviä muutoksia tai

– riskienhallinta, auditoinnit tai poikkeamat osoittavat muutostarpeen.

Politiikan päivityksestä vastaa compliance-ryhmä.

Hyväksytty Trevian Asset Management Oy:n hallituksessa 23.2.2026.