Tapahtumaloki

1. Mitkä asiat ovat varmoja, mitä työnantaja väittää ja mitä ei vielä tiedetä?

Tämä on yksi tämän verkkosivuston keskeisistä osioista.

Mitä on todettu?

Tällä hetkellä työnantajan kuulemiskutsusta voidaan todeta ainakin seuraavaa:

  • 17.8.2026 tapahtui tietoturvaan liittyvä tapahtuma;
  • kuulemiskutsun mukaan haittaohjelma suoritettiin noin klo 01.11;
  • teknisten tietojen mukaan tapahtuma liittyi minun käyttäjätiliini;
  • tietoturvajärjestelmä hälytti noin klo 02.12;
  • työasema eristettiin noin klo 02.28;
  • työnantaja harkitsee varoituksen antamista tai palvelussuhteen päättämistä.

Mitä työnantaja väittää?

Työnantaja pitää tapahtumaa vakavana tietoturvarikkomuksena.

Kuulemiskutsussa todetaan lisäksi, että:

”Teknisten todisteiden perusteella ei voida varmasti sulkea pois sitä, että haittaohjelman suoritus työasemalla olisi ollut tarkoituksellista.”

Tässä verkkosivustossa tämä esitetään työnantajan esittämänä kantana, ei itsenäisesti todettuna tosiseikkana.


Mitä ei vielä tiedetä?

Tällä hetkellä ei ole minulle ilmoitettu riittävästi tietoja muun muassa seuraavista kysymyksistä:

  • mikä haittaohjelma oli kyseessä;
  • mikä sen nimi tai tekninen luokitus oli;
  • mikä sen hash-arvo oli;
  • missä tiedostossa tai polussa se sijaitsi;
  • mistä se tuli työasemalle;
  • mikä prosessi käynnisti sen;
  • mikä oli kyseisen prosessin parent process;
  • mitä haittaohjelma tosiasiassa teki;
  • muodostiko se yhteyksiä ulkopuolisiin palvelimiin;
  • pääsikö se käsiksi potilastietoihin;
  • siirrettiinkö tietoja työaseman ulkopuolelle;
  • muuttiko tai poistiko se tiedostoja;
  • levisikö se muihin järjestelmiin;
  • mitä konkreettista näyttöä on minun henkilökohtaisesta toiminnastani; ja
  • mitä konkreettista näyttöä on tahallisuudesta.

2. Mitä tiedän / Mitä en tiedä

Mitä tiedän

Tiedän, että käytin kyseistä työasemaa yövuoroni aikana.

Tiedän, etten ole tahallisesti ladannut, asentanut, käynnistänyt tai levittänyt haittaohjelmaa.

Tiedän, ettei minulla ole ollut mitään tarkoitusta vahingoittaa työnantajan tietojärjestelmiä tai potilaita.

Tiedän myös, että minulle on ilmoitettu teknisestä tapahtumasta vasta myöhemmin.


Mitä en tiedä

En tällä hetkellä tiedä:

  • mikä haittaohjelma oli kyseessä;
  • miten se päätyi työasemalle;
  • mikä prosessi käynnisti sen;
  • mitä se teki;
  • aiheuttiko se todellista vahinkoa;
  • käsitteliko se potilastietoja;
  • siirsikö se tietoja ulkopuolelle;
  • levisikö se muihin järjestelmiin; tai
  • millä konkreettisella näytöllä tapahtuma yhdistetään minun henkilökohtaiseen tahalliseen toimintaani.

Jos myöhemmin saan näihin kysymyksiin luotettavia vastauksia, päivitän tämän sivun.


3. Todisteketju

Yksi keskeinen kysymys tässä asiassa on se, miten teknisestä tapahtumasta päädytään työntekijän henkilökohtaista toimintaa koskevaan johtopäätökseen.

Asian voi jäsentää seuraavasti:

Tekninen tapahtuma

Käyttäjätili

Käyttäjän tosiasiallinen toiminta

Tahallisuus tai huolimattomuus

Todellinen vahinko tai konkreettinen riski

Menettelyn vakavuus

Mahdollinen työsuhteeseen kohdistuva seuraamus

Nämä eivät ole sama asia.

Haittaohjelman suoritus työasemalla ei automaattisesti tarkoita, että tietty henkilö itse käynnisti sen.

Käyttäjätilin yhdistäminen tapahtumaan ei automaattisesti osoita henkilökohtaista toimintaa.

Henkilökohtainen toiminta ei automaattisesti tarkoita tahallisuutta.

Tahallisuuden puuttuminen ei kuitenkaan yksin ratkaise kaikkia työnantajan mahdollisia vastuu- tai huolellisuuskysymyksiä.

Siksi jokainen vaihe on arvioitava erikseen saatavilla olevan näytön perusteella.


4. Tapahtuman vakavuus ja työntekijän henkilökohtainen vastuu

Ymmärrän, että sairaalan tietoturvaan liittyvä tapahtuma on asia, joka on otettava vakavasti.

Sairaala käsittelee arkaluonteisia tietoja, ja tietojärjestelmien turvallisuus on tärkeää.

En kuitenkaan pidä perusteltuna sitä, että pelkästään haittaohjelman havaitseminen työasemalla tarkoittaisi automaattisesti, että työntekijä olisi itse syyllistynyt vakavaan tietoturvarikkomukseen.

Myös silloin, jos tekninen tapahtuma katsotaan vakavaksi, on erikseen selvitettävä:

  • mikä haittaohjelma oli kyseessä;
  • mitä se tosiasiassa teki;
  • aiheutuiko järjestelmälle tai tiedoille konkreettista vahinkoa;
  • aiheutuiko potilastietojen käsittelyyn liittyvä riski;
  • tapahtuiko tietojen luovuttamista, muuttamista, poistamista tai siirtämistä;
  • levisikö haittaohjelma muihin järjestelmiin;
  • mikä oli minun henkilökohtainen toimintani;
  • oliko mahdollinen toiminta tahallista, huolimatonta vai kokonaan käyttäjästä riippumatonta; ja
  • mikä yhteys mahdollisella vahingolla tai riskillä on nimenomaan minun omaan menettelyyni.

Pelkkä tapahtuman vakavuus ei ole sama asia kuin työntekijän menettelyn vakavuus.


5. Käyttäjätili ei ole sama asia kuin henkilön tahallinen toiminta

Jos tekniset tiedot osoittavat, että haittaohjelman suoritus liittyi minun käyttäjätiliini, kyseessä on tietenkin merkityksellinen tekninen tieto.

Se ei kuitenkaan vielä yksin osoita, että minä henkilökohtaisesti:

  • latasin haittaohjelman;
  • asensin sen;
  • käynnistin sen;
  • valmistin sen; tai
  • levitin sen.

Tekninen käyttäjätili on yksi osa tapahtumaketjua.

Käyttäjätili ja luonnollinen henkilö eivät kuitenkaan ole täysin sama asia.

Siksi seuraavat johtopäätökset on erotettava toisistaan:

haittaohjelma suoritettiin;

haittaohjelma suoritettiin käyttäjätilini yhteydessä;

minä itse käynnistin haittaohjelman;

minä käynnistin sen tahallisesti.

Jokainen näistä johtopäätöksistä edellyttää asianmukaista näyttöä.


6. Mahdollinen verkkosivustoon liittyvä tekninen tapahtuma

Haitallinen koodi voi teknisesti liittyä esimerkiksi verkkosivustoon, verkkosisältöön, kolmannen osapuolen sisältöön tai muuhun verkkoympäristössä tapahtuvaan toimintaan.

Tämä on kuitenkin tässä yhteydessä ainoastaan esimerkki mahdollisesta teknisestä tilanteesta.

En väitä, että 17.8.2026 tapahtunut tapahtuma olisi tosiasiassa syntynyt tällä tavalla.

En tällä hetkellä tiedä, mistä kyseinen haittaohjelma tuli.

Jos esimerkiksi verkkosivustolla näkyisi haitallista sisältöä tai mainontaa, pelkkä verkkosivuston avaaminen ei vielä osoittaisi, että käyttäjä olisi tietoisesti valmistanut, asentanut tai levittänyt haittaohjelmaa.

Todellisen tapahtumaketjun selvittäminen edellyttää kuitenkin teknistä näyttöä.

Siksi en halua korvata teknistä tutkintaa arvauksella.


7. Asianomaisen työntekijän merkitys teknisessä selvityksessä

Tarkoitan tässä teknistä selvitystyötä, en pelkästään työnantajan järjestämää kuulemistilaisuutta.

Työntekijällä voi olla tietoa:

  • työaseman käytöstä;
  • tapahtumahetken toiminnasta;
  • tapahtumaa edeltäneistä tapahtumista;
  • avatuista verkkosivuista;
  • käytetyistä ohjelmista; ja
  • muista olosuhteista, jotka voivat auttaa tapahtumaketjun ymmärtämisessä.

Tällainen tieto ei tietenkään korvaa teknistä näyttöä.

Se voi kuitenkin auttaa teknisten tapahtumien oikeassa tulkinnassa.

Olen valmis antamaan kaiken sellaisen tiedon, joka voi auttaa 17.8.2026 tapahtuneen teknisen tapahtuman selvittämisessä.


8. Miksi julkaisen tämän asian?

Aikaisempi kokemukseni toisesta viranomais- ja oikeusprosessista on vaikuttanut siihen, miten suhtaudun tähän tilanteeseen.

Aikaisemmin luotin siihen, että viranomaiset ja ammattilaiset dokumentoivat tapahtumat puolueettomasti ja että mahdolliset ongelmat voidaan myöhemmin korjata oikeudellisessa prosessissa.

Myöhemmin jouduin kuitenkin käyttämään huomattavan paljon aikaa tapahtumien, asiakirjojen ja näytön selvittämiseen sekä omien oikeuksieni puolustamiseen.

Tämä kokemus opetti minulle yhden asian:

Tapahtumien dokumentointia ei kannata aloittaa vasta vuosia myöhemmin, kun riita on jo muuttunut oikeusprosessiksi.

Siksi päätin tällä kertaa dokumentoida tapahtumat alusta lähtien.

Tämän verkkosivuston tarkoituksena ei ole painostaa työnantajaa eikä hyökätä yksittäisiä henkilöitä vastaan.

Tarkoituksena on luoda avoin ja tarkistettavissa oleva dokumentaatio siitä, mitä tapahtuu.


9. Tämä ei ole tuomioistuin

Tämä verkkosivusto ei ole tuomioistuin.

En aio julistaa täällä ketään syylliseksi tai syyttömäksi.

En myöskään halua esittää oletuksia tosiseikkoina.

Siksi pyrin erottamaan toisistaan:

Todetut tosiseikat

Työnantajan esittämät kannat

Omat lausumani

Tekniset kysymykset

Oikeudelliset kysymykset

Asiat, joita ei vielä ole selvitetty

Jos myöhemmin ilmenee, että oma aikaisempi käsitykseni on ollut väärä, korjaan tiedot.

Jos tekninen tutkinta tuottaa uutta tietoa, lisään sen tähän dokumentaatioon.

Jos työnantaja tekee päätöksen, julkaisen päätöksen ja sen perustelut siinä laajuudessa kuin se on asianmukaista ja laillista.

Jos asia siirtyy tuomioistuimen käsiteltäväksi, dokumentoin myös oikeusprosessin.


10. Yksi perusperiaate

Tämän verkkosivuston keskeinen kysymys voidaan ilmaista hyvin yksinkertaisesti:

Tapahtuma on ensin selvitettävä, ennen kuin sen vakavuutta voidaan arvioida.

Jos työasemalla havaitaan haittaohjelma, ensimmäinen kysymys ei ole automaattisesti:

Kuka on syyllinen?

Ensimmäinen kysymys on:

Mitä teknisesti tapahtui?

Sen jälkeen voidaan kysyä:

Miten haittaohjelma päätyi työasemalle?

Mikä käynnisti sen?

Mitä se teki?

Mitä seurauksia siitä aiheutui?

Miten tapahtuma liittyy yksittäisen työntekijän toimintaan?

Oliko toiminta tahallista, huolimatonta vai käyttäjästä riippumatonta?

Vasta näiden kysymysten jälkeen voidaan arvioida tapahtuman ja työntekijän menettelyn vakavuutta.


11. Tapahtuman aikajana – ensimmäinen julkaistu versio

17.8.2026 – Yövuoro

Olin yövuorossa sairaalassa ja käytin työpaikan tietokonetta työvuoroni aikana.

En tuolloin tiennyt, että työasemalla olisi tapahtunut tietoturvaan liittyvä poikkeama.

17.8.2026 noin klo 01.11

Työnantajan myöhemmin toimittaman kuulemiskutsun mukaan työasemalla tapahtui noin klo 01.11 haittaohjelman suoritus.

17.8.2026 klo 02.12

Kuulemiskutsun mukaan Microsoft Defender tai muu tietoturvajärjestelmä havaitsi tapahtuman.

17.8.2026 klo 02.28

Kuulemiskutsun mukaan Elisa CSOC:n tietoturva-analyytikko eristi työaseman.

17.8.2026 klo 11.35

Kuulemiskutsun mukaan Elisa CSOC ilmoitti tapahtumasta.

14.9.2026 – Kuulemiskutsu

Sain ja allekirjoitin työnantajan kuulemiskutsun.

Kutsussa ilmoitettiin, että työnantaja harkitsee varoituksen antamista tai palvelussuhteeni päättämistä.

Kutsussa todetaan myös, että minulla on oikeus käyttää avustajaa kirjallisessa ja suullisessa kuulemisessa.

16.–17.9.2026 – Kirjallinen selvitys

Valmistelin kirjallisen selvitykseni ja toimitin sen työnantajalle.

Otin yhteyttä luottamusedustajaan, joka vahvisti osallistuvansa kuulemistilaisuuteen.

22.9.2026 – Kuulemistilaisuus

Kuulemistilaisuus on määrä järjestää Suursuon sairaalassa.

Tilaisuuden tarkoituksena on kuulla minua 17.8.2026 tapahtuneesta tietoturvatapahtumasta ja siihen liittyvistä työnantajan esittämistä seikoista.


12. Tämän verkkosivuston peruskysymykset

Tämä sivusto ei aloita valmiista lopputuloksesta.

Se aloittaa kysymyksistä.

Mitä todella tapahtui?

Mikä haittaohjelma oli kyseessä?

Miten se päätyi työasemalle?

Miten se käynnistyi?

Mitä se teki?

Aiheutuiko siitä todellista vahinkoa?

Oliko potilastietoja vaarassa?

Siirrettiinkö tietoja työaseman ulkopuolelle?

Miten tapahtuma liittyy minun henkilökohtaiseen toimintaani?

Mitä näyttöä on tahallisuudesta?

Jos tapahtuma oli vakava, mikä oli minun henkilökohtaisen menettelyni tosiasiallinen vakavuus?

Mitä seuraamusta sovellettava lainsäädäntö tällaisessa tilanteessa edellyttää?

Näihin kysymyksiin pitäisi vastata tosiseikkojen, teknisen näytön ja lain perusteella.


13. Lopuksi

En halua tehdä tästä henkilökohtaista hyökkäystä.

En halua myöskään aiheuttaa tarpeetonta vahinkoa kenellekään.

Haluan ainoastaan säilyttää mahdollisimman täydellisen ja tarkistettavan dokumentaation siitä, mitä tässä asiassa tapahtuu.

Jos myöhemmin osoittautuu, että olen ymmärtänyt jonkin asian väärin, korjaan sen.

Jos tekninen tutkinta osoittaa uusia tosiseikkoja, julkaisen ne asianmukaisessa muodossa.

Jos työnantaja tekee päätöksen, dokumentoin päätöksen ja sen perustelut.

Jos asia etenee tuomioistuimeen, dokumentoin myös oikeudellisen prosessin.

Tällä hetkellä voin sanoa selvästi:

En ole tahallisesti valmistanut, ladannut, asentanut, käynnistänyt tai levittänyt haittaohjelmaa. Minulla ei ole ollut mitään tarkoitusta vahingoittaa sairaalaa, työnantajaa tai potilaita.

Sen sijaan teknisestä tapahtumasta on edelleen asioita, joita en tiedä.

Siksi haluan, että nämä kysymykset ratkaistaan näytön perusteella.

En pyydä ketään uskomaan minua pelkästään sanani perusteella.

Pyydän, että tapahtunut selvitetään.

Tosiseikat ensin. Arviointi vasta sen jälkeen.