Tuukka Olli
Parkano Kihniö
Kolmostien Terveyden palveluissa asioineiden henkilö- ja yhteystietoja on saattanut joutua ulkopuolisten käsiin. Epäilty tietomurto on tapahtunut 24. heinäkuuta.
Pirkanmaan hyvinvointialueen mukaan tietomurrossa ei ole päästy käsiksi potilas- tai asiakastietoihin. Tietomurto kohdistui tiedostoon, josta murtautuja sai haltuunsa Kolmostien Terveyden asiakkaiden henkilötunnuksia ilman nimitietoja.
Lisäksi murtautujalle päätyi asiakkaiden omaisten puhelinnumeroita. Kaikki tiedot ovat ajalta ennen vuoden 2016 helmikuuta.
Pirhan mukaan haltuun saaduista tiedoista ei voi yhdistää henkilöiden nimiä henkilötunnuksiin eikä organisaatioihin. Myöskään asukkaiden potilas- tai asiakastietoja ei ole joutunut vääriin käsiin.
Tietomurron kohteena on yhteensä 10 263 henkilötunnusta. Koska samassa tiedostossa oli myös omaisten yhteystietoja, tietomurron kohteena oli kaikkiaan noin 12 000 ihmisen tietoja.
Määrää voi pitää huomattavana, sillä Parkanon ja Kihniön yhteenlaskettu väestöpohja on ollut noihin aikoihin hieman alle 8 000 asukasta.
Henkilötietoja sisältävä tiedosto on peräisin ajalta, jolloin Kolmostien Terveys aloitti ulkoistetun palvelutuotannon Parkanossa ja Kihniössä.
– Tietomurrossa haltuun saatua tietoa ei voi suoraan yhdistää asukkaiden nimiin, koska haltuun saaduissa tiedoissa ei ollut henkilötunnusten haltijoiden nimiä. Tämä vaikeuttaa tietojen väärinkäyttöä, mutta ei estä sitä, sanoo Pirhan vastaava johtajaylilääkäri Sirpa Rainesalo tiedotteessa.
Pirhan vastaava johtajaylilääkäri Sirpa Rainesalo.
Liimatainen Sanna
Vuonna 2016 Kolmostien Terveys oli Pihlajalinnan ja Parkanon kaupungin yhdessä omistama yhtiö. Sote-uudistuksen myötä rekisterinpitäjäksi tuli Pirha.
– Olemme tapahtuneesta erittäin pahoillamme. Suhtaudumme henkilötietojen käsittelyssä tapahtuviin virheisiin erittäin vakavasti. Teemme Pihlajalinnan kanssa tiiviisti yhteistyötä tämän asian selvittämisessä, Rainesalo sanoo.
– Tämä on erittäin valitettava tapahtuma ja esitämme syvän pahoittelumme. Jatkamme tiivistä yhteistyötä hyvinvointialueen kanssa asian selvittämiseksi. Tällä hetkellä meillä ei ole tiedossa, että tietoja olisi väärinkäytetty. Seuraamme tilannetta aktiivisesti, sanoo Pihlajalinnan viestintä-, markkinointi- ja vastuullisuusjohtaja Tuula Lehto tiedotteessa.
Tietoturvaloukkauksesta on tehty ilmoitukset Kyberturvallisuuskeskukselle, tietosuojavaltuutetulle ja poliisille. Asianomaisten suuren määrän vuoksi Pirha ei lähetä aiheesta henkilökohtaisia kirjeitä.
Tiedoston hävittäminen oli jäänyt tekemättä. Tämä oli inhimillinen virhe.
Pihlajalinnan viestintä-, markkinointi- ja vastuullisuusjohtaja Tuula Lehto.
Pirha sai tiedon vasta viikko sitten
Pirha ja Pihlajalinna tiedottivat tietomurrosta tiistaina iltapäivällä STT:n kautta jaetulla tiedotteella. Tiedotteessa jäi kuitenkin muutamia oleellisia asioita auki, joista Ylä-Satakunta kysyi erikseen. Vastauksia saatiin tiistaina alkuillasta.
Miten tietomurto teknisesti tapahtui ja mikä järjestelmä tai palvelin murrettiin?
– Emme valitettavasti voi jakaa yksityiskohtaisia tietoja murtautujan käyttämistä keinoista, koska se voisi edesauttaa hyökkäysten onnistumisia jatkossa, vastasi Pihlajalinnan Tuula Lehto.
– Tietomurtoyritykset ovat lisääntyneet voimakkaasti viime vuosina. Pihlajalinna ja Pirkanmaan hyvinvointialue ylläpitävät vahvoja tietosuojakäytäntöjä ja kehittävät niitä edelleen suhteessa kasvaviin tietomurtoyrityksiin. Olemme pahoillamme, että tässä tapauksessa emme suojauksesta huolimatta onnistuneet estämään tietomurtoa. Vaikka tällaisissa tilanteissa ei ole mitään hyvää, voimme kuitenkin oppia tapahtuneesta, hän jatkaa.
Miksi vuodelta 2016 peräisin oleva henkilötietoja sisältävä tiedosto oli edelleen tallessa ja saavutettavissa?
– Tiedosto oli tallennettu aikana, jolloin Kolmostien Terveys aloitti sote-palvelujen tuottajana alueella ja yhteistyö Parkanon ja Kihniön kanssa käynnistyi. Tiedoston hävittäminen oli jäänyt tekemättä. Tämä oli inhimillinen virhe. Olemme tapahtuneesta erittäin pahoillamme, vastaa Lehto.
Tarkennatteko vielä, kumpi organisaatio vastasi tiedoston tietoturvasta tietomurron tapahtumahetkellä – Kolmostien Terveys vai Pirkanmaan hyvinvointialue?
– Kolmostien Terveys vastasi tiedon suojauksesta. Suojauksesta huolimatta murtautuminen pääsi valitettavasti tapahtumaan. Henkilötiedon rekisterinpitäjä on nykyään Pirkanmaan hyvinvointialue, tarkentaa Lehto.
Milloin Kolmostien Terveys sai ensimmäisen tiedon tietomurrosta ja kuinka asiaan reagoitiin?
– Tapahtuma havaittiin hyvin pian ja siten tilannetta saatiin rajattua välittömästi. Suhtaudumme tilanteeseen äärimmäisellä huolellisuudella, ja ryhdyimme selvittämään tapahtunutta laajasti. Nyt arvioimme, että meillä on tapahtumasta riittävästi tietoa kertoaksemme siitä, sanoo Tuula Lehto.
Entä koska Pirkanmaan hyvinvointialue sai tiedon?
– Saimme tiedon tapahtuneesta 19.8. Pihlajalinnalta ja lähdimme välittömästi heidän kanssa yhteistyössä käymään läpi tapahtuman yksityiskohtia ja laadimme osaltamme ilmoitukset kyberturvallisuuskeskukselle ja tietosuojavaltuutetulle, paljastaa Pirhan vastaava johtajaylilääkäri Sirpa Rainesalo.
Onko tapauksen poliisitutkinta jo käynnissä, onko murtautuja tunnistettu?
– Olemme tehneet tapahtuneesta tutkintapyynnön, mutta tutkinnan kommentointi kuuluu poliisille, kommentoi Pihlajalinnan Tuula Lehto.
Juttua päivitetty 25.8.2026 klo 18.30: lisätty väliotsikon jälkeisen kysymykset ja vastaukset, kun Pirha ja Pihlajalinna vastasivat esitettyihin lisäkysymyksiin.