TURVALLISESTI LOMAKAUTEEN
Viimeiset viikot ennen kesälomaa ovat tuttua kiireellistä aikaa jokaisessa suomalaisessa yrityksessä.
Viime hetken muutokset, laskut, hyväksynnät ja sopimukset. Kaikki keskeneräiset asiat halutaan saada hoidettua ennen kuin sähköpostit jäävät kuukaudeksi lukematta tai ohjautuu muille.
Kiire ei ole vain henkinen kuorma, se on myös konkreettinen tietoturvariski. Kun kiireessä päätetään asioita nopeasti, ohitetaan helposti tavanomaiset tarkistukset. Juuri sitä kyberrikolliset hyödyntävät ja siksi kesä on heille sesonki aikaa!
Tällä sivulla käymme läpi asioita, jotka kannattaa tarkastaa ennen lomille jäämistä: kesän tyypilliset huijaukset, lomavastauksen muistaminen ja käytännön ohjeet lomalla ja lomakaudella työskentelyyn.
TOIMITUSJOHTAJAHUIJAUS JA M365-KALASTELU
Toimitusjohtajahuijaus on yksinkertainen mutta tehokas
Traficomin Kyberturvallisuuskeskus muistuttaa toukokuun 2026 viikkokatsauksessaan, että rahaliikenteeseen kohdistuvat petokset lisääntyvät kesäisin, kun organisaatioiden normaali arki hidastuu ja avainhenkilöitä on poissa. Toimintamalli on tuttu, mutta juuri sen yksinkertaisuus tekee siitä tehokkaan.
Tyypillinen tilanne: Talousosastolle tulee sähköposti, joka näyttää tulevan toimitusjohtajalta. Viesti pyytää maksamaan kiireellisen laskun, hankkimaan lahjakortteja asiakaslahjaksi, tai vaihtamaan jonkun palkanmaksun tilinumeron. Viestissä vedotaan kiireeseen ja pyydetään hoitamaan asia ”huomaamattomasti” ohi normaalin hyväksyntäketjun.
Kesällä tämä toimii erityisen tarkkaavaisesti, koska:
- Pomo ei vastaa puhelimeen heti. Hän saattaa olla mökillä tai lentokoneessa
- Työppaikalla saattaa olla sijainen joka ei tunne kaikkia poikkeuskäytäntöjä
- Kaikilla on kiire saada asia pois pöydältä
Miten suojautua
- Sopikaa selkeä sääntö: tilinumeron muutos tai poikkeuksellinen maksu varmistetaan aina soittamalla. Ei viestissä olevaan numeroon, vaan omista yhteystiedoista löytyvään.
- Tämä sääntö ei jousta kesälläkään. Kun pomo on tavoittamattomissa, päätös voi odottaa. Se on huijarin näkökulmasta huono lopputulos ja yrityksen kannalta hyvä sekä turvallisempi.
- Kertokaa säännöstä erityisesti sijaisille ja kesätyöntekijöille. He ovat suurin riskiryhmä, koska eivät tunne normaaleja prosesseja.
Kyberturvallisuuskeskuksen viikkokatsaus - 21/2026
Microsoft 365 -kalastelu on saanut uuden, ovelan muodon
Toinen kasvava uhka kesälle on tekoälyavusteinen Microsoft 365 -tilien kalastelu. Uusimmassa muunnelmassa hyökkääjät hyödyntävät Microsoftin omaa laitekoodikirjautumista (Device Code Authentication): käyttäjä huijataan syöttämään hyökkääjän tarjoama kirjautumiskoodi aidolle Microsoftin sivulle. Sen jälkeen hyökkääjä pääsee tilille ilman salasanaa.
Viestit voivat näyttää tulevan IT-tuelta tai yhteistyökumppanilta ja tekoälyn avulla ne ovat aiempaa uskottavampia: oikea äänensävy, oikeat termit, jopa oikeat kollegoiden nimet.
Yksi sääntö: Älä koskaan syötä mihinkään kirjautumiskoodia, jos et ole itse käynnistänyt kirjautumista. Kerro tämä työntekijöille ennen lomakautta. Etenkin niille, jotka työskentelevät kesän aikana ja saavat IT-tukea sijaisjärjestelyin.
LOMAVASTAUKSET
Lomavastaus on usein välttämätön, mutta saattaa joskus unohtua. On hyvä pohtia, mikä tieto automaattivastauksessa on välttämätöntä ja mikä paljastaa huijareille liikaa.
Tyypillinen, liian avoin automaattivastaus voi näyttää tältä:
"Olen lomalla 1.7.–22.7. ja palaan 23.7. Tänä aikana sähköpostiani lukee
talouspäällikkö Matti Virtanen (matti.virtanen@yritys.fi, 040 123 4567). Hyvää kesää!"
Tässä on huijarille kaikki tarvittava: tieto siitä että et ole tavoitettavissa, sijaisen nimi ja rooli, sekä tarkka aikaikkuna. Kalasteluviesti ”sinulta” Matille tai viesti tilinumeron vaihdosta on uskottavin juuri näiden kolmen viikon aikana.
Parempi käytäntö. Anna ulkoisille viesteille minimitieto:
"Olen pois 22.7. asti. Kiireellisissä asioissa: info@yritys.fi."
Ei lomakohdetta tai sijaisen nimeä. Tarkka päivä lomalta palaamiselle on myös huijareille arvokas tieto, mikä kannattaa huomioida.
Anna sisäisille viesteille tarvittava tieto. Outlookissa voi asettaa erilaisen automaattivastauksen yrityksen sisällä ja sen ulkopuolella oleville lähettäjille. Sisäisesti voi kertoa sijaisen nimen, koska viestit eivät vuoda ulos. Sovi sijaisen kanssa selvät rajat ennen lähtöä:
- Mitä päätöksiä sijainen saa tehdä itsenäisesti?
- Mitkä asiat odottavat sinun paluutasi?
- Talouspuolen poikkeuspyynnöt: uusi tilinumero, ennakkomaksu, lahjakortit eivät pääsääntöisesti kuulu sijaisen päätettäväksi, oli kiire mikä tahansa.
Päivitä myös LinkedIn ja kalenteri tarpeen mukaan. Jos sinulla on automaattiset vastaajat kalenterikutsuihin, varmista että ne eivät paljasta liikaa.
Microsoft ohjeet lomavastauksen määrittämiseen:
Automaattisen poissaolovastauksen määrittäminen Outlookissa
LOMAKAUDELLA TYÖSKENTELY
Moni suomalainen saattaa työskennellä kesän aikana myös matkan päältä tai mökiltä, jos kesällä yrityksessä on lomakaudella mahdollisuus olla enemmän etänä. Se ei ole tietoturvaongelma, mutta ongelmaksi tämä voi muodostua silloin, kun ympäristön valinta tehdään mukavuus edellä.
Mökki tai kotialueesi mobiiliyhteys
Pääsääntöisesti turvallista. Mökin laajakaista on yhtä kuin kotiyhteytesi. Pidä reitittimen ohjelmisto ajan tasalla ja vaihda oletussalasana, jos sitä ei ole vaihdettu.
Kahvila, ravintola, hotelli
Julkisesti avoin Wi-Fi on aina riski. Älä kirjaudu työsähköpostiin, pankkiin tai mihinkään luottamukselliseen ilman VPN-yhteyttä.
Parempi vaihtoehto: Jaa nettiyhteys puhelimestasi (mobile hotspot). Näin et ole vieraan verkon armoilla ja oma operaattorisi verkko on aina turvallisempi kuin tuntematon Wi-Fi.
Lentokentät
Korkein riskialue. Lentokentät ovat suosittuja kohteita kyberhyökkäyksille, koska liikennettä on paljon, ihmiset ovat kiireisiä eivätkä useinkaan tarkista mihin verkkoon kirjautuvat. Jos mahdollista, vältä lentokentän julkista Wi-Fiä kokonaan ja käytä mobile hotspottia.
Fyysinen turvallisuus on yhtä tärkeä
Kybertapahtumista yleisin kesällä ei välttämättä ole monimutkainen hyökkäys vaan se voi olla varkaus. Kannettava unohtuu kahvilan pöydälle, puhelin jää taksiin, repussa olevat laitteet näkyvät auton takaikkunasta. Varastettu laite ilman salausta on iso tietovuoto.
Ennen lomaa on hyvä varmistaa:
- Kovalevy on salattu: BitLocker Windowsissa, FileVault Macissa
- ”Etsi laitteeni” -toiminto on päällä puhelimessa ja kannettavassa
- Kannettava lukkiutuu lyhyellä viiveellä (esim. 5 minuuttia)
- Tärkeät kirjautumiset käyttävät monivaiheista tunnistautumista
YHTEENVETO
Kesä ei ole se hetki, jolloin tietoturvasta lipsutaan. Se on hetki, jolloin huolellisuus erityisesti maksaa itsensä takaisin. Lyhyt muistilista:
- ☑ Sopikaa sääntö tilinumeron vaihtamisesta ja poikkeuksellisista maksuista. Se ei jousta kesälläkään.
- ☑ Älä syötä Microsoftin kirjautumiskoodia mihinkään, jos et itse aloittanut kirjautumista.
- ☑ Pidä lomavastaus lyhyenä ulkopuolisille. Sijaisen nimi vain sisäisesti.
- ☑ Vältä avointa Wi-Fiä, käytä mobile hotspottia.
- ☑ Salaa laite ja varmista että löydä laite -toiminto on päällä.
Tarvitsetko apua?
Smart Idea päivystää koko kesän. Jos teillä ei ole tällä hetkellä selkeää IT-päivystysjärjestelyä kesäksi, nyt on hyvä hetki sopia tarkistuskeskustelu. Käymme nopeasti läpi mitä kannattaisi olla kunnossa ennen lomakautta: laitteet, tunnukset, varmuuskopiot, lomavastausten asetukset.
Jos haluat kuulla lisää – ota yhteyttä!
Tarjoamme veloituksettoman kartoituksen yrityksen IT-ympäristöön ja räätälöimme palvelun tarpeen mukaan.
Autamme yrityksiä myös siirtymään syvemmin Microsoftin palveluihin.
Smart Idean palveluita
Saatko laadukasta ja nopeaa palvelua ongelmatilanteessa vai oletko kyllästynyt siihen, että palvelupyyntösi odottaa paikallaan?
Pelottaako, että yrityksen tiedot päätyvät vääriin käsiin? Tuntuuko verkkoyhteys hitaalta ja epävakaalta?
Hidastaako huonosti toimiva laite työntekoa? Kuluuko uusien laitteiden hankintaprosessiin liikaa aikaa?
Onko asiakas- tai projektikohtainen tieto hankalaa pitää kaikkien saatavilla? Onko tietojen siirtoa pilveen suunniteltu?
Tutustu Smart Idean palvelupaketteihin tai ota yhteyttä täyttämällä lomake!
