Rakennusautomaatio ja kyberturva: mitä taloyhtiön ja kiinteistöpäällikön pitää vaatia etäyhteyksiltä ja käyttäjähallinnalta?

Rakennusautomaatio ja kyberturva kulkevat nykyään käsi kädessä: kun taloyhtiön lämmitys, ilmanvaihto ja energianseuranta ovat etävalvottavia, myös etäyhteyksien ja käyttäjähallinnan vaatimustaso nousee. Kiinteistöpäällikön ja hallituksen kannattaa ajatella automaatiota samalla logiikalla kuin mitä tahansa kriittistä IT-järjestelmää: kuka pääsee sisään, miten pääsy rajataan,…

Callback request

Voit jättää meille soittopyynnön

Jätä nimesi ja numerosi, niin soitamme takaisin saman päivän aikana.

Rakennusautomaatio ja kyberturva kulkevat nykyään käsi kädessä: kun taloyhtiön lämmitys, ilmanvaihto ja energianseuranta ovat etävalvottavia, myös etäyhteyksien ja käyttäjähallinnan vaatimustaso nousee. Kiinteistöpäällikön ja hallituksen kannattaa ajatella automaatiota samalla logiikalla kuin mitä tahansa kriittistä IT-järjestelmää: kuka pääsee sisään, miten pääsy rajataan, ja miten tapahtumat voidaan jäljittää.

Tässä artikkelissa käydään käytännönläheisesti läpi, mitä taloyhtiön kannattaa vaatia urakoitsijalta ja huoltopartnerilta etäyhteyksien toteutuksessa, käyttöoikeuksissa, lokituksessa, verkon segmentoinnissa ja päivityksissä. Mukana on myös selkeä dokumenttilista, joka helpottaa kilpailutusta ja luovutusta. Keravan Vakiosäätö Oy (Tuusula) toteuttaa kiinteistöautomaatio- ja säätölaiteurakointia pientaloista teollisuuskiinteistöihin – ja kokonaisurakoissa myös sähkö- ja putkityöt, jolloin vastuut eivät jää harmaaksi alueeksi.

Rakennusautomaatio ja kyberturva: etäyhteyden vähimmäisvaatimukset

Etävalvonta ja -huolto on taloyhtiölle iso hyöty: hälytyksiin reagoidaan nopeasti, säätöjä voidaan optimoida ja käyntejä vähentää. Samalla etäyhteys on yleisin hyökkäys- ja virheriski, jos se toteutetaan “helposti” esimerkiksi avoimella porttiohjauksella tai yhteisillä tunnuksilla. Taloyhtiön kannattaa vaatia, että etäkäyttö on suunniteltu tietoturva edellä ja dokumentoitu jo urakkavaiheessa.

Käytännössä turvallinen malli tarkoittaa, että automaatioverkkoon ei mennä suoraan internetistä, vaan etäkäyttö tapahtuu hallitun reitin kautta: VPN, vahva tunnistautuminen ja laite-/käyttäjäkohtaiset oikeudet. Lisäksi on tärkeää sopia, kenen vastuulla etäyhteys on (taloyhtiö, huoltoyhtiö vai automaatiourakoitsija), kuka hyväksyy käyttäjät, ja miten käyttöoikeudet päätetään sopimuksen päättyessä.

Etäyhteyden tarkistuslista kilpailutukseen Näillä vaatimuksilla vältät tyypillisimmät sudenkuopat.

VPN ja vahva tunnistautuminen Etäkäyttö vain VPN:n kautta ja mieluiten MFA/2FA käytössä.

Ei avoimia portteja Ei suoraa porttiohjausta automaatiolaitteille internetiin.

Yksilölliset tunnukset Jokaiselle käyttäjälle oma tunnus; ei “huolto/huolto”-tyyppisiä yhteiskäyttötiliä.

Sallittujen IP-osoitteiden rajaus Kun mahdollista, rajaa yhteydet tunnetuista lähteistä.

Yhteyden valvonta ja lokit Etäyhteydet kirjautuvat lokiin ja poikkeamat hälyttävät.

Hyvä nyrkkisääntö on, että jos etäyhteys kuulostaa “yksinkertaiselta linkiltä selaimessa”, kannattaa pysähtyä ja kysyä: missä todennus tehdään, mihin verkkoon päädytään ja jääkö kaikesta jälki? Kyberturvallisuuden kannalta rakenteet ovat tärkeämpiä kuin yksittäiset laitevalinnat, vaikka esimerkiksi valtuutettujen valmistajien ratkaisut helpottavat ylläpitoa.

Rakennusautomaatio ja kyberturva: huoltoteknikko turvallisella etäyhteydellä laitekaapille

Etähuollon arjessa konkreettisin riski liittyy siihen, että ylläpidon “pikaratkaisut” jäävät pysyviksi: väliaikainen käyttäjä unohtuu voimaan, tai reitittimeen jää avoin hallintaportti. Siksi taloyhtiön kannattaa vaatia käyttöönottovaiheessa myös luovutusasiakirjoihin kyberturvan perusasetukset ja vastuunjako.

Käyttäjähallinta rakennusautomaatiossa: roolit, oikeudet ja elinkaaren hallinta

Käyttäjähallinta on monessa kohteessa heikoin lenkki. Kun urakoitsijalla, huoltoyhtiöllä, isännöitsijällä ja mahdollisella energianhallintapalvelulla on pääsy samaan järjestelmään, oikeuksien hallinta pitää suunnitella roolipohjaisesti. Taloyhtiön tavoitteena ei ole rajoittaa huoltoa, vaan varmistaa, että jokaisella on juuri se pääsy, jota hän työnsä tekemiseen tarvitsee.

Toimiva malli sisältää vähintään kolme tasoa: (1) katseluoikeus (seuranta ja raportointi), (2) operointioikeus (asetusarvot, ajastukset, kuittaukset) ja (3) ylläpitäjäoikeus (konfiguraatiot, integraatiot, käyttäjät). Ylläpitäjäoikeus kannattaa pitää mahdollisimman rajattuna ja siihen liittää vahva tunnistautuminen. Lisäksi on sovittava, kenellä on oikeus lisätä tai poistaa käyttäjiä ja miten muutoksista tiedotetaan.

Turvallinen etähuolto ei ole “yhdet hyvät tunnukset”, vaan hallittu prosessi: roolit, lokit ja poistuvat oikeudet jokaisessa kohteessa.

Pyydä urakoitsijalta kuvaus käyttäjien elinkaaresta: miten tunnus luodaan, miten se poistetaan ja miten varmistetaan, ettei “entisen työntekijän” pääsy jää voimaan. Jos järjestelmään liittyy kolmannen osapuolen pilvipalvelu, vaadi myös tieto siitä, missä käyttäjätiedot sijaitsevat ja millä periaatteella niitä käsitellään.

Lyhyt huomio

Jos automaation huolto ja kunnossapito on ulkoistettu, varmista samalla palvelutasot ja vastuut: hälytysrajat, vasteajat ja raportointi.

Näin varmistat häiriöttömän huollon ympäri vuoden

Rakennusautomaatio ja kyberturva käytännössä: lokitus, valvonta ja muutosten hallinta

Kun järjestelmään pääsy on rajattu oikein, seuraava kysymys on: näkyykö toiminta jälkikäteen? Lokit ovat taloyhtiön “mustaa laatikkoa”: niistä selviää, kuka kirjautui, milloin, mistä ja mitä muutettiin. Ilman lokeja vikatilanteiden selvittely vaikeutuu, ja väärät säädöt voivat jäädä huomaamatta viikoiksi – erityisesti, jos vaikutus näkyy vasta energiankulutuksessa tai sisäolosuhteissa.

Vaatimus kannattaa muotoilla niin, että automaatiojärjestelmä tai siihen liitetty valvontaratkaisu tallentaa vähintään kirjautumiset, käyttäjähallinnan muutokset, asetusarvojen muutokset ja kriittisten toimintojen ohitukset (esim. pakko-ohjaukset). Lisäksi on hyvä sopia lokien säilytysajasta ja siitä, kuka niitä seuraa: huolto, kiinteistöpäällikkö vai molemmat. Tietoturvan näkökulmasta lokien tulee olla suojattuja manipuloinnilta ja niihin pääsy tulee rajata.

Esimerkki: mitä lokituksesta kannattaa vaatia eri tilanteissa
Tilanne Mitä pitää näkyä lokissa Minimivaatimus taloyhtiölle
Etäkirjautuminen huoltoa varten Käyttäjä, aika, lähde (IP/VPN), istunnon kesto Yksilöllinen käyttäjä + lokin vienti pyydettäessä
Asetusarvon muutos (lämpö/IV) Mitä muutettiin, vanha/uusi arvo, tekijä Muutoshistoria vähintään kriittisille säädöille
Käyttäjän lisäys tai oikeuksien nosto Tekijä, muutos, peruste/työpyyntö Hyväksyntäprosessi ja jäljitettävyys
Ohitus/pakko-ohjaus häiriössä Ohituksen kesto, syy, vaikutus kohteeseen Automaattinen hälytys ja poistumisajastus

Lokituksesta on hyötyä myös sopimushallinnassa: jos huolto on ostettu palveluna, lokit tukevat raportointia ja läpinäkyvyyttä. Perusteisiin voi tutustua yleisellä tasolla esimerkiksi NISTin kyberturvaohjeistuksessa, joka korostaa hallintaa, tunnistamista ja jatkuvaa seurantaa: NIST Cybersecurity Framework.

Verkon segmentointi ja suojaukset: automaatio ei kuulu samaan verkkoon kuin toimisto-WiFi

Taloyhtiössä ja liikekiinteistössä on usein useita verkkoja: huollon järjestelmät, mahdollinen toimistoverkko, asukaspalvelut, kameravalvonta ja automaatio. Rakennusautomaatiojärjestelmä kannattaa lähtökohtaisesti erottaa omaksi verkkoalueekseen (segmentiksi), jossa liikenne on sallittu vain tarvittaviin suuntiin. Tämä vähentää riskiä, että esimerkiksi murrettu päätelaite tai väärin konfiguroitu palvelu antaa sivureitin automaatioon.

Segmentoinnissa tärkeää on myös “pienin mahdollinen pääsy”: automaation etäyhteys ei saa antaa pääsyä koko kiinteistön verkkoon, vaan vain niihin laitteisiin ja palveluihin, joita etähuolto tarvitsee. Jos kohteessa käytetään eri valmistajien laitteita (tyypillistä saneerauksissa), segmentointi ja palomuurisäännöt kannattaa suunnitella niin, että laitteet voivat keskustella tarvittavasti, mutta eivät “kaiken kanssa”. Keravan Vakiosäätö Oy:n laaja merkkituki ja kokonaisurakointi (automaatio, sähkö ja putki) helpottavat tätä: verkko-, sähkö- ja kenttälaiteratkaisut voidaan sovittaa yhteen kerralla.

Segmentoinnin käytännön vaatimukset Näillä kysymyksillä saat toteutuksen oikeaan suuntaan jo suunnittelussa.

Oma VLAN/verkko automaatiolle Automaatio erotetaan muista toiminnoista ja siihen pääsy on rajattu.

Palomuurisäännöt dokumentoidaan Mitä portteja/protokollia tarvitaan ja miksi – ei “avataan kaikki varmuuden vuoksi”.

Hallittu etäyhteyspiste VPN-terminointi tai etähallintalaite nimetään ja suojataan.

Valvonta myös verkossa Poikkeava liikenne ja laitepoikkeamat pitää havaita, ei vain odottaa vikaa.

Rakennusautomaatio ja kyberturva: palomuuri ja reititin laitetilassa selkeästi merkittynä

Segmentointi kannattaa nähdä investointina käyttövarmuuteen. Kun verkko on selkeä, myös vianhaku nopeutuu ja muutostyöt voidaan tehdä hallitummin. Tämä näkyy suoraan kustannuksissa: vähemmän turhia käyntejä, vähemmän yllättäviä käyttökatkoja ja parempi mahdollisuus optimoida energiankulutusta ilman pelkoa, että “jokin muu järjestelmä” sotkee automaation.

Päivitykset, varmistukset ja urakoitsijalta pyydettävät dokumentit

Kyberturva ei ole kertaprojekti. Taloyhtiön kannalta kriittistä on sopia päivityksistä, varmistuksista ja omistajuudesta: kuka päivittää, millä aikataululla, miten testataan ja miten palataan takaisin, jos päivitys aiheuttaa ongelmia. Sama koskee varmistuksia: jos automaatiojärjestelmän konfiguraatio tai valvomokone rikkoutuu, miten nopeasti järjestelmä saadaan palautettua ja mistä varmistus löytyy.

Dokumenttien osalta kannattaa pyytää luovutuksessa konkreettinen “turvapakkaus”, joka jää taloyhtiölle ja jota voidaan hyödyntää myös toimittajavaihdoksissa. Tämä ei ole epäluottamusta urakoitsijaa kohtaan, vaan hyvää hallintotapaa: kun tiedot ovat kunnossa, yhteistyö on sujuvaa ja riskit pienenevät. Jos kohteessa käytetään Honeywell-ratkaisuja, valtuutetun jälleenmyyjän osaaminen näkyy usein juuri siinä, että järjestelmä elää hallitusti valmistajan suositusten mukaisesti ja varaosat/tuet ovat selkeästi saatavilla.

Pyydä urakoitsijalta vähintään nämä dokumentit Näillä pääset pitkälle sekä uudiskohteessa että saneerauksessa.

Etäyhteyskuvaus VPN/tunnistautuminen, yhteyspisteet, sallinnat ja vastuut (kuka ylläpitää mitä).

Käyttöoikeusmatriisi Roolit, oikeudet ja hyväksymisprosessi (lisäykset, poistot, määräaikaisuudet).

Lokitus- ja auditointisuunnitelma Mitä lokitetaan, säilytys, raportointi ja poikkeamien käsittely.

Verkkokaavio ja segmentointi VLANit/verkot, palomuurisäännöt sekä riippuvuudet muihin järjestelmiin.

Päivitys- ja varmistusmalli Versiot, huoltoikkunat, palautuspolku, varmistusten sijainti ja testaus.

Käytännön vinkki on sitoa dokumentit urakan vastaanottokriteereihin: ilman etäyhteyskuvausta ja käyttöoikeusmatriisia järjestelmää ei “hyväksytä valmiiksi”. Jos suunnittelet laajempaa hanketta, kokonaisvastuullinen toteutus vähentää ristiriitoja rajapinnoissa. Kurkkaa myös, miten projektin eteneminen voidaan kuvata selkeästi taloyhtiölle: Kokonaisurakointi saneerauskohteessa – näin projekti etenee.

Rakennusautomaatio ja kyberturva: valvomon näyttö jossa hälytyslista ja lokitiedot

Kun perustaso on kunnossa, kyberturva tukee suoraan myös arjen tavoitteita: parempaa sisäilmaa, vähemmän reklamaatioita ja hallittua energiankulutusta. Jos taas lähtötaso on heikko, pienikin poikkeama (virheellinen asetus, päätynyt salasana, epäonnistunut päivitys) voi muuttua kalliiksi käyttökatkoksi.

Jos haluat syventää taloyhtiön automaation ylläpidon käytäntöjä, löydät lisää taustaa ja esimerkkejä Keravan Vakiosäätö Oy:n artikkeleista: Lue lisää kiinteistöautomaation ajankohtaisista aiheista. Tuusulasta käsin palveleva Keravan Vakiosäätö Oy (Annankorvenkuja 5, 04370 Rusutjärvi) auttaa suunnittelusta toteutukseen ja huoltoon – myös kohteissa, joissa on useita säätölaitemerkkejä ja joissa etäkäytön turvallinen arkkitehtuuri on kriittinen.

Haluatko varmistaa, että etähuolto on oikeasti turvallinen?

Käydään läpi kohteesi etäyhteydet, käyttäjähallinta ja dokumentit – ja tehdään selkeä malli ylläpitoon sekä urakoihin Tuusulan ja Keravan alueella.