Traficomin Kyberturvallisuuskeskukselle ilmoitettujen huijaus- ja kalasteluviestien määrä kasvoi 64 prosenttia vuonna 2025 edellisvuoteen verrattuna. Finanssiala ry:n mukaan suomalaisiin kohdistuneiden digitaalisten petosyritysten arvo nousi samana vuonna 148 miljoonaan euroon, ja pelkät kalasteluhuijaukset veivät lähes 17 000 ihmiseltä yhteensä 53,1 miljoonaa euroa. Suuri osa näistä hyökkäyksistä kulkee edelleen tavallisen, salaamattoman sähköpostin kautta. Tässä oppaassa käyt läpi, miten otat käyttöön oikean salausmenetelmän Outlookissa, Gmailissa ja PGP:llä, ja miksi valinta kannattaa tehdä harkiten eikä sattumanvaraisesti.

Opas on kirjoitettu käytännön tekemistä varten. Käyt läpi 12 konkreettista vaihetta, kuusi valmista komentoesimerkkiä ja yhden kokonaisen Python-projektin, jolla voit automatisoida PGP-salatun sähköpostin lähetyksen. Mukana on myös vertailutaulukot Outlookin, Gmailin, S/MIME:n ja PGP:n eroista sekä katsaus siihen, mitä EU:n yleinen tietosuoja-asetus (GDPR) oikeasti vaatii salauksesta. Riippumatta siitä, oletko yksittäinen käyttäjä vai vastaat koko organisaation IT-ympäristöstä, löydät tästä oppaasta konkreettisen etenemisreitin ilman turhaa teoriaa.

Miksi sähköpostin salaus on ajankohtaista juuri nyt

Sopra Sterian pohjoismaisen State of Cyber Security 2026 -raportin mukaan 44,4 prosenttia yhtiön asiakkaiden turvallisuuspoikkeamista vuonna 2025 liittyi kalasteluun. Sen asiakaskunta vastaanotti vuoden aikana yli 635 miljoonaa sähköpostia, joista jokainen sisälsi keskimäärin 5,5 linkkiä ja 1,4 liitettä. Kun luvut kertoo koko aineistolla, puhutaan noin 3,5 miljardista linkistä ja 900 miljoonasta liitteestä pelkästään pohjoismaisten yritysten postilaatikoissa. Salaamaton sähköposti ei ainoastaan altista sisältöä sivullisille, se myös helpottaa huijareita, jotka väärentävät viestejä ja urkkivat tietoja matkan varrella.

ENISA:n Threat Landscape 2025 -raportti analysoi 4 875 tietoturvapoikkeamaa heinäkuun 2024 ja kesäkuun 2025 välillä EU-alueella, ja kalastelu nousee raportissa yhdeksi yleisimmistä hyökkäysten aloitusreiteistä. Suomessa Traficom on kirjannut myös 330 tapausta tai yritystä, joissa hyökkääjä on tavoitellut murtautumista Microsoft 365 -tileille vuoden 2025 aikana, ja elokuu erottui piikkinä tilastossa. Kun tili murtuu, myös siihen liittyvä salaamaton viestihistoria päätyy hyökkääjän käsiin kokonaisuudessaan.

Näiden lukujen valossa sähköpostin salaus ei ole enää vain IT-osaston sisäinen kysymys. Se koskee jokaista, joka lähettää henkilötietoja, sopimuksia tai terveystietoja sähköpostitse. Seuraavissa luvuissa käyt läpi, mitä vaihtoehtoja sinulla on ja miten otat ne käyttöön askel askeleelta.

Mitkä viestit kannattaa aina salata

Kaikkea sähköpostiliikennettä ei tarvitse salata erikseen, mutta tietyt sisällöt vaativat sen käytännössä aina. Alla oleva lista auttaa tunnistamaan nopeasti, milloin tavallinen viesti ei riitä.

  • Henkilötunnukset, passi- tai ajokorttinumerot ja muut yksilöivät tunnisteet.
  • Terveystiedot, diagnoosit, reseptit tai muut potilastietoihin liittyvät viestit.
  • Palkka-, tili- tai maksukorttitiedot sekä muu taloudellinen aineisto.
  • Sopimusluonnokset ja allekirjoitetut sopimukset ennen julkistamista.
  • Salasanat, API-avaimet tai muut tunnistautumistiedot, joita ei koskaan pitäisi lähettää selväkielisenä missään muodossa.
  • Rekrytointiin liittyvät arviointitiedot, kuten soveltuvuustestien tulokset tai taustaselvitykset.

Jos olet epävarma, kysy itseltäsi yksinkertainen kysymys: aiheuttaisiko viestin päätyminen väärille käsille todellista haittaa vastaanottajalle tai organisaatiolle? Jos vastaus on kyllä, salaa viesti riippumatta siitä, tuntuuko se ylimitoitetulta.

Mitä sähköpostin salaus tarkoittaa käytännössä

Termi “salattu sähköposti” tarkoittaa useaa eri asiaa riippuen kontekstista, ja sekaannus näiden välillä on yksi yleisimmistä syistä epäonnistuneisiin salausyrityksiin. Kuljetustason salaus (TLS) suojaa viestin siirron aikana palvelimelta toiselle, mutta viesti on silti luettavissa selväkielisenä molempien palveluntarjoajien palvelimilla. Pääte-päähän-salaus (end-to-end encryption) sen sijaan varmistaa, että vain vastaanottaja pystyy avaamaan viestin sisällön, eikä edes sähköpostipalvelun ylläpitäjä pääse siihen käsiksi.

Käytännössä valittavana on neljä pääpolkua: Microsoftin oma Purview-viestintäsalaus (aiemmin Office 365 Message Encryption, OME) Outlookissa, S/MIME-varmenteisiin perustuva salaus, Gmailin asiakaspään salaus (client-side encryption, CSE) sekä avoimen standardin PGP eli OpenPGP, jota käytetään usein Gpg4winin tai Thunderbirdin kautta. Kukin näistä sopii eri tilanteeseen: OME on nopein tapa suojata yksittäinen viesti Microsoft 365 -ympäristössä, S/MIME vaatii varmenteen mutta toimii hyvin organisaatioiden välillä, ja PGP antaa eniten kontrollia yksittäiselle käyttäjälle riippumatta siitä, mitä sähköpostipalvelua vastaanottaja käyttää.

Tekninen tausta: TLS suojaa siirron, ei sisältöä

Suurin osa suomalaisesta sähköpostiliikenteestä kulkee jo nykyään TLS-suojattujen yhteyksien kautta palvelinten välillä. Tämä ei kuitenkaan tarkoita, että viesti olisi salattu koko matkaltaan. TLS suojaa vain siirtoa yhdeltä palvelimelta toiselle, ja jokainen matkan varrella oleva palvelin näkee viestin selväkielisenä hetken aikaa käsitellessään sitä. Jos joku näistä palvelimista vaarantuu tai vastaanottajan postilaatikko murtuu, TLS ei enää suojaa mitään.

Kaksi uudempaa standardia paikkaavat tätä aukkoa palvelintasolla. MTA-STS (Mail Transfer Agent Strict Transport Security) pakottaa lähettävän palvelimen käyttämään TLS-yhteyttä ja hylkäämään viestin, jos suojattua yhteyttä ei saada muodostettua, sen sijaan että viesti lähetettäisiin varmuuden vuoksi salaamattomana. DANE (DNS-Based Authentication of Named Entities) puolestaan sitoo palvelimen TLS-varmenteen DNS-tietueisiin, mikä vaikeuttaa välikäden hyökkäyksiä huomattavasti. Kumpikaan näistä ei korvaa pääte-päähän-salausta, mutta ne kannattaa silti ottaa käyttöön organisaation omalla verkkotunnuksella, jos vastaat sähköpostijärjestelmän ylläpidosta. Lisätietoa TLS:n toiminnasta löydät oppaastamme HTTPS:stä ja TLS:stä.

Salauksen rinnalla kannattaa varmistaa myös lähettäjän aitous SPF-, DKIM- ja DMARC-tietueiden avulla. Nämä DNS-pohjaiset mekanismit eivät salaa sisältöä, mutta ne estävät hyökkääjää lähettämästä viestejä, jotka näyttävät tulevan omalta verkkotunnukseltasi. Salaus ja lähettäjän todennus täydentävät toisiaan: salaus suojaa sisällön, ja SPF/DKIM/DMARC varmistaa, ettei kukaan ulkopuolinen pysty esiintymään sinuna vastaanottajan silmissä.

Esivaatimukset: mitä tarvitset ennen aloittamista

Ennen kuin aloitat, varmista että sinulla on käytössä ajantasaiset työkalut. Alla oleva taulukko listaa tämän oppaan versiot elokuussa 2026. Tarkista aina virallisilta sivuilta, onko saatavilla uudempi julkaisu, sillä varsinkin salausohjelmistot päivittyvät turvallisuussyistä usein.

TyökaluVersio / tasoKäyttöjärjestelmäHinta
Gpg4win (sis. Kleopatra, GnuPG)5.1.0 (julkaistu 29.7.2026)WindowsIlmainen, avoin lähdekoodi
Microsoft Outlook (uusi Outlook / Microsoft 365)Uusin Microsoft 365 -päivitysWindows, web, macOSSisältyy Microsoft 365 -tilaukseen
Gmail (selainpohjainen tai sovellus)Nykyinen web-versioSelain, Android, iOSIlmainen, CSE vaatii Google Workspace -tason
Proton MailNykyinen tilausversioSelain, Windows, macOS, Linux, mobiiliIlmainen tai 3,99–29,99 $/kk
Tuta (Tutanota)Nykyinen tilausversioSelain, Windows, macOS, Linux, mobiiliIlmainen tai 3–12 €/kk
S/MIME-varmenneX.509-varmenne organisaatiolta tai varmentajaltaKaikki Outlook-alustatVaihtelee varmentajan mukaan

Tarvitset myös yhteystiedon, jonka kanssa testaat salausta molempiin suuntiin. Salaus on hyödyllistä vain, jos myös vastaanottaja osaa avata viestin, joten sovi testistä etukäteen esimerkiksi kollegan kanssa.

Vaihe 1: Valitse salausmenetelmä käyttötarpeen mukaan

Aloita valitsemalla menetelmä sen mukaan, kenelle lähetät viestejä. Jos organisaatiosi käyttää Microsoft 365:tä ja vastaanottaja on toisessa yrityksessä, Purview-viestintäsalaus (Encrypt tai Do Not Forward) on nopein reitti ilman erillisiä varmenteita. Jos lähetät säännöllisesti salattua postia tietylle kumppaniorganisaatiolle, S/MIME kannattaa, koska varmenteet voidaan asentaa kertaalleen ja salaus toimii sen jälkeen automaattisesti. Jos taas haluat maksimaalisen kontrollin etkä tiedä etukäteen, mitä sähköpostiohjelmaa vastaanottaja käyttää, PGP on paras valinta, koska se ei ole sidottu mihinkään yksittäiseen palveluntarjoajaan.

Moni tekee virheen olettamalla, että yksi menetelmä riittää kaikkeen. Todellisuudessa useimmat IT-tiimit käyttävät hybridimallia: Purview tai S/MIME arkipäivän viestintään organisaation sisällä ja PGP niille harvoille tilanteille, joissa vastaanottaja on täysin oman IT-infrastruktuurin ulkopuolella.

Kannattaa myös huomioida vastaanottajan tekninen osaaminen. IT-alan kollega osaa tuoda PGP-avaimen ja purkaa viestin ilman ohjeistusta, mutta asiakas tai yksityishenkilö saattaa tarvita selkeät kirjalliset ohjeet tai kokonaan eri, helpomman menetelmän, kuten Purview-linkin, joka avautuu selaimessa ilman erillistä asennusta.

Vaihe 2: Asenna Gpg4win ja tarkista asennus

Lataa Gpg4win 5.1.0 projektin viralliselta sivulta ja aja asennusohjelma. Valitse asennuksen aikana vähintään Kleopatra (avaintenhallinta), GnuPG (salausmoottori) ja GpgOL, jos käytät klassista Outlookia lisäosan kanssa. Asennuksen jälkeen voit tarkistaa, että komentorivityökalu toimii avaamalla PowerShellin tai komentokehotteen.

gpg --version
gpg (GnuPG) 2.4.x
libgcrypt 1.10.x
Käyttöjärjestelmä: Windows 10/11
Kotihakemisto: C:\Users\KayttajaNimi\AppData\Roaming\gnupg
Tuetut julkisen avaimen algoritmit: RSA, ELG, DSA, ECDH, ECDSA, EDDSA

Jos komento ei löydy, käynnistä tietokone uudelleen asennuksen jälkeen, jotta PATH-ympäristömuuttuja päivittyy. Voit myös käyttää Kleopatran graafista käyttöliittymää täysin komentorivin sijaan, jos komentorivi tuntuu vieraalta: kaikki tässä oppaassa esitellyt komentorivitoiminnot, kuten avainparin luonti, tuonti ja vienti, löytyvät samoina toimintoina Kleopatran valikoista painikkeiden takaa.

Vaihe 3: Luo oma PGP-avainpari

Avainpari koostuu julkisesta avaimesta, jonka jaat vapaasti, ja yksityisestä avaimesta, joka pysyy vain sinulla. Luo pari komentoriviltä seuraavasti.

gpg --full-generate-key

Valitse avaintyyppi: (9) ECC (sign and encrypt) *default*
Valitse käyrä: (1) Curve 25519
Voimassaoloaika: 2y (suositus: 1-2 vuotta, uusitaan sen jälkeen)
Nimi: Matti Meikäläinen
Sähköposti: [email protected]
Tunnuslause: [syötä vahva, vähintään 16 merkin salalause]

Käytä Curve 25519 -avainta (EdDSA/ECDH) RSA-4096:n sijaan, jos työkalusi tukevat sitä. Se on nopeampi ja avainkoko pysyy pienempänä samalla turvatasolla. Tunnuslause on ainoa asia, joka suojaa yksityistä avaintasi, jos tietokoneesi varastetaan, joten valitse pitkä ja ainutlaatuinen salalause, jota et käytä muualla.

Vaihe 4: Vie julkinen avaimesi ja jaa se turvallisesti

Julkisen avaimen saa jakaa vapaasti, esimerkiksi sähköpostin allekirjoituksessa, henkilökohtaisilla verkkosivuilla tai avainpalvelimen kautta. Vie avain tekstimuotoon näin.

gpg --armor --export [email protected] > julkinen-avain.asc

Tuloste tiedostoon julkinen-avain.asc:
-----BEGIN PGP PUBLIC KEY BLOCK-----

mDMEZg3x8xYJKwYBBAHaRw8BAQdA7k3pQ9v...
[katkaistu, tyypillisesti 15-25 riviä base64-dataa]
-----END PGP PUBLIC KEY BLOCK-----

Voit myös julkaista avaimesi Web Key Directoryyn (WKD), jolloin muut sähköpostiohjelmat löytävät sen automaattisesti pelkän osoitteesi perusteella ilman erillistä tiedostonvaihtoa. Käyt tämän läpi tarkemmin oppaan edistyneiden vinkkien osiossa.

Vaihe 5: Tuo vastaanottajan julkinen avain

Ennen kuin voit lähettää salatun viestin jollekulle, tarvitset hänen julkisen avaimensa. Pyydä vastaanottajaa lähettämään avaintiedosto ja tuo se omaan avainnippuusi.

gpg --import vastaanottaja-julkinen-avain.asc

gpg: avain A1B2C3D4E5F6A7B8: julkinen avain "Liisa Virtanen " tuotu
gpg: Käsitelty kokonaismäärä: 1
gpg:               tuotu: 1

gpg --list-keys
pub   ed25519 2026-08-01 [SC] [vanhenee: 2028-08-01]
      A1B2C3D4E5F6A7B8C9D0E1F2A3B4C5D6E7F8A9B0
uid           [ tuntematon ] Liisa Virtanen 

Tarkista aina avaimen sormenjälki (fingerprint) toista kanavaa pitkin, esimerkiksi puhelimessa tai Signalissa, ennen kuin luotat siihen täysin. Näin varmistat, ettei kukaan ole vaihtanut avainta matkan varrella.

Vaihe 6: Ota käyttöön S/MIME-varmenne Outlookissa (työpöytäversio)

S/MIME-salaus vaatii X.509-varmenteen, jonka saat organisaatiosi IT-osastolta tai kaupalliselta varmentajalta. Kun olet asentanut varmenteen Windowsin varmennevarastoon kohtaan Henkilökohtainen ja varmistanut, että sen sähköpostiosoite täsmää Outlook-tiliisi, siirry Outlookissa kohtaan Tiedosto → Asetukset → Suojauskeskus → Suojauskeskuksen asetukset → Sähköpostin suojaus. Valitse Salatut sähköpostiviestit -kohdasta Asetukset, valitse varmenteesi ja rastita halutessasi “Salaa lähtevien viestien sisältö ja liitteet” -kohta, jos haluat kaiken lähtevän postin salautuvan automaattisesti.

Yksittäistä viestiä varten riittää, että kirjoitat uuden viestin, avaat valintanauhasta Asetukset-välilehden ja painat Salaa-painiketta. Outlook varoittaa, jos vastaanottajalla ei ole kelvollista varmennetta, jolloin salausta ei voida suorittaa loppuun. Onnistuneen asetuksen jälkeen näet lähtevän viestin otsikkorivin vieressä pienen lukkokuvakkeen, joka vahvistaa, että viesti lähtee salattuna eikä selväkielisenä.

Vaihe 7: Lähetä Purview-salattu viesti (Encrypt-Only / Do Not Forward)

Jos organisaatiollasi on Microsoft 365 -tilaus, Purview-viestintäsalaus toimii ilman erillistä varmennetta. Kirjoita uusi viesti, avaa valintanauhasta Asetukset-välilehti ja paina Salaa-painiketta. Avautuvasta pudotusvalikosta valitset joko Encrypt-Only, joka salaa viestin mutta sallii sen edelleenlähettämisen ja tulostamisen, tai Do Not Forward, joka estää vastaanottajaa edelleenlähettämästä, kopioimasta tai tulostamasta viestiä.

Näiden kahden asetuksen sekoittaminen on yksi yleisimmistä virheistä yrityksissä: Encrypt-Only sopii yleiseen luottamukselliseen viestintään, kun taas Do Not Forward on tarkoitettu tilanteisiin, joissa sisällön leviämistä pitää rajoittaa aktiivisesti, esimerkiksi palkkatietoja tai sopimusluonnoksia lähetettäessä. Vastaanottaja näkee molemmissa tapauksissa selkeän ilmoituksen viestin yläreunassa, jossa lukee, millä tasolla viesti on suojattu, joten hän tietää heti, saako sisältöä jakaa eteenpäin.

Vaihe 8: Määritä salaus Outlook on the Webissä

Selainversiossa S/MIME otetaan käyttöön kohdasta Asetukset (rataskuvake) → Sähköposti → S/MIME, jossa voit rastia “Salaa kaikkien lähettämieni viestien sisältö ja liite”. Yksittäisen viestin salaamiseksi kirjoitat uuden viestin, painat viestin työkalurivillä Salaa-painiketta ja valitset joko Encrypt tai Do Not Forward samaan tapaan kuin työpöytäversiossa.

Selainversio on käytännöllinen, jos työskentelet useilta laitteilta, mutta muista, että S/MIME-yksityinen avaimesi on sidottu laitteeseen tai varmennevarastoon, joten sinun täytyy tuoda varmenne erikseen jokaiseen laitteeseen, jolla haluat lukea tai lähettää S/MIME-salattua postia. Jos vaihdat usein laitteesta toiseen, harkitse varmenteen tallentamista laitteistopohjaiselle avaintikulle, jolloin tuonti hoituu liittämällä tikku uuteen laitteeseen sen sijaan, että toistaisit koko asennusprosessin manuaalisesti.

Vaihe 9: Ota käyttöön asiakaspään salaus (CSE) Gmailissa

Gmailin asiakaspään salaus (client-side encryption) on saatavilla Google Workspace -organisaatioille, joissa ylläpitäjä on ottanut ominaisuuden käyttöön. Kun se on aktivoitu, kirjoita uusi viesti, paina viestin oikeasta yläkulmasta Viestin suojaus, ja valitse “Lisäsalaus” alta Ota käyttöön. Lisää vastaanottajat, aihe ja sisältö normaalisti ja paina Lähetä. Järjestelmä saattaa pyytää sinua kirjautumaan tunnistautumispalveluusi ennen lähetystä.

Jos haluat vain allekirjoittaa viestin todentaaksesi sen alkuperän ilman sisällön salaamista, jätä lisäsalaus pois päältä, paina Digitaalinen allekirjoitus ja valitse Allekirjoita viesti. Vastaanottaja, jolla ei ole Gmail-tiliä, saa linkin, jota klikkaamalla hän vahvistaa sähköpostiosoitteensa koodilla ja pääsee lukemaan viestin selaimessa vieraskäyttäjänä. Tallenna tälle prosessille valmis ohjeteksti, jonka voit liittää ensimmäiseen salattuun viestiin, sillä yllättävä vahvistuspyyntö herättää usein epäluuloa vastaanottajassa, joka ei ole nähnyt sitä aiemmin.

Vaihe 10: Salaa ja allekirjoita viesti komentoriviltä GPG:llä

Jos käytät sähköpostiohjelmaa, joka ei tue PGP:tä suoraan, voit salata viestin tekstitiedostona ja liittää tuloksen sähköpostiin. Tämä toimii minkä tahansa sähköpostipalvelun kanssa, koska salattu teksti on vain tavallista merkkijonoa.

gpg --encrypt --sign --armor -r [email protected] viesti.txt

Tuloksena syntyy tiedosto viesti.txt.asc:
-----BEGIN PGP MESSAGE-----

hQEMA8p3f9K2l8fXAQf/YkR7z9mK2wXpQnB4vT...
[katkaistu, tyypillisesti 20-40 riviä base64-dataa]
-----END PGP MESSAGE-----

Liitä .asc-tiedoston sisältö suoraan sähköpostin runkoon tai lähetä se liitteenä. Vastaanottaja tarvitsee GnuPG:n tai vastaavan työkalun purkaakseen viestin ja oman yksityisen avaimensa. Voit myös salata suoraan kokonaisia tiedostoja, kuten PDF-liitteitä, samalla komennolla vaihtamalla lähdetiedoston nimen, jolloin sekä viesti että liite kulkevat saman suojauksen alla.

Vaihe 11: Pura ja tarkista vastaanotettu salattu viesti

Kun saat salatun viestin, tallenna sisältö tiedostoksi ja aja purkukomento. GnuPG tarkistaa samalla allekirjoituksen, jos lähettäjä on sellaisen liittänyt.

gpg --decrypt viesti.txt.asc

gpg: salattu ECDH-avaimella, ID A1B2C3D4E5F6A7B8, luotu 2026-08-01
      "Matti Meikäläinen "
gpg: Hyvä allekirjoitus lähettäjältä "Liisa Virtanen " [tuntematon]
Hei Matti,

Tässä sopimusluonnos, kuten sovittiin.
Terveisin, Liisa

Rivi “Hyvä allekirjoitus” kertoo, että viesti on peräisin väitetyltä lähettäjältä eikä sitä ole muokattu matkalla. Jos näet sen sijaan tekstin “VAROITUS: TÄTÄ AVAINTA EI OLE VARMENNETTU LUOTETULLA ALLEKIRJOITUKSELLA”, allekirjoitus on teknisesti kelvollinen, mutta et ole vielä vahvistanut avaimen omistajaa erikseen.

Vaihe 12: Testaa koko ketju päästä päähän

Ennen kuin otat salauksen käyttöön oikeassa työssä, testaa koko ketju kollegan tai toisen oman sähköpostiosoitteesi kanssa. Lähetä testiviesti valitsemallasi menetelmällä, varmista että vastaanottaja saa sen luettavaksi, ja tarkista erikseen, että liitteet, kuvat ja pitkät tekstit säilyvät ehjinä salauksen ja purkamisen jälkeen. Monissa organisaatioissa testivaihe jää tekemättä, ja ensimmäinen aito virhetilanne osuu asiakkaalle tärkeään viestiin.

Vaihtoehto: Thunderbirdin sisäänrakennettu OpenPGP-tuki

Jos et halua asentaa erillistä Gpg4win-pakettia Windowsiin tai käytät Linuxia tai macOSia, Mozilla Thunderbird tarjoaa OpenPGP-tuen suoraan sähköpostiohjelman sisällä ilman lisäosia. Tämä tekee siitä suositun valinnan yksityisyyteen keskittyville käyttäjille, jotka haluavat välttää useiden erillisten ohjelmien asentamista.

Avainparin luonti Thunderbirdissä sujuu graafisen käyttöliittymän kautta: avaa Tilien asetukset valitulle tilille, siirry kohtaan Päästä-päähän-salaus ja paina Lisää avain. Voit joko luoda uuden avainparin suoraan Thunderbirdin kautta tai tuoda olemassa olevan avaimen, jonka olet luonut aiemmin Gpg4winillä tai GnuPG:llä komentoriviltä. Kun avain on lisätty, Thunderbird tunnistaa automaattisesti, onko vastaanottajalla julkinen avain saatavilla, ja näyttää lukko- tai kynäkuvakkeen viestin kirjoitusikkunassa sen mukaan, voidaanko viesti salata tai allekirjoittaa. Tämä visuaalinen palaute on käytännössä tärkein syy, miksi moni valitsee Thunderbirdin puhtaan komentorivityökalun sijaan: näet ennen lähetystä yhdellä silmäyksellä, onko viesti todella menossa salattuna.

Thunderbirdin etu on myös Autocrypt-tuki oletuksena: kun vaihdat salattuja viestejä toisen Autocrypt-yhteensopivan käyttäjän kanssa, ohjelmat oppivat toistensa avaimet automaattisesti ilman erillistä tiedostonvaihtoa. Tämä tekee arkipäivän käytöstä huomattavasti sujuvampaa kuin puhtaasti komentorivipohjainen työnkulku, vaikka taustalla toimiikin sama GnuPG-moottori.

Vaihtoehto ilman erillistä asennusta: Proton Mail ja Tuta

Jos et halua hallita avaimia tai varmenteita itse, valmiiksi salatut sähköpostipalvelut kuten Proton Mail ja Tuta hoitavat pääte-päähän-salauksen automaattisesti käyttäjien välillä ja tarjoavat salatun linkin tai salasanasuojauksen viesteille, jotka lähetetään palvelun ulkopuolelle. Molemmat ovat eurooppalaisia yhtiöitä (Sveitsi ja Saksa), mikä on monelle suomalaiselle organisaatiolle tärkeä yksityiskohta GDPR-arvioinnissa.

Tekninen periaate näissä palveluissa tunnetaan nollatiedon salauksena (zero-access encryption): palveluntarjoaja tallentaa viestisi salattuna omilla palvelimillaan siten, ettei sillä itsellään ole pääsyä salauksen purkuun tarvittavaan avaimeen. Avain johdetaan salasanastasi paikallisesti selaimessa tai sovelluksessa, eikä sitä koskaan lähetetä palvelimelle selväkielisenä. Tämä eroaa merkittävästi tavallisesta sähköpostipalvelusta, jossa palveluntarjoaja teknisesti pystyisi lukemaan viestisi, vaikka ei sitä tekisikään.

Palvelu ja tasoTallennustilaHinta
Proton Mail FreeRajoitettu0 €
Proton Mail Plus (vuositilaus)Laajennettu3,99 $/kk (47,88 $/vuosi)
Proton Unlimited (vuositilaus)Koko Proton-paketti: Mail, VPN, Drive, Pass9,99 $/kk (119,88 $/vuosi)
Tuta Free1 GB0 €
Tuta Revolutionary20 GB3 €/kk
Tuta Legend500 GB8 €/kk

Huomaa, että Proton hinnoittelee kansainvälisen sivustonsa Yhdysvaltain dollareissa, ja lopullinen hinta euroissa riippuu sivustolla näytettävästä paikallisesta hinnoittelusta ja verosta. Tuta puolestaan ilmoittaa hintansa suoraan euroissa, mikä tekee vertailusta selkeämpää suomalaiselle käyttäjälle.

Menetelmien vertailu: kumpi sopii sinulle

MenetelmäSalaustyyppiYhteensopivuusKäyttöönoton vaativuus
Purview / OME (Outlook)Pääte-päähän vastaanottajalle, palvelinvälitteinenToimii minkä tahansa vastaanottajan kanssaMatala, sisäänrakennettu
S/MIMEPääte-päähän, varmennepohjainenVaatii varmenteen molemmilta osapuoliltaKeskitaso, varmenteen hankinta vie aikaa
PGP / GnuPGPääte-päähän, avainparipohjainenToimii yli palveluntarjoajarajojenKorkea, vaatii avainten hallintaa
Gmail CSEAsiakaspään salaus organisaatiotasollaVaatii Google Workspace -tason ja ylläpidonKorkea, IT-osaston käyttöönotto
Proton Mail / TutaPääte-päähän sisäisesti, salasanasuojaus ulkoisestiParas palvelun sisällä, hyvä myös ulosMatala, valmis palvelu

Taulukon rivit kannattaa lukea rinnakkain oman organisaatiosi kokoa vasten. Pienelle tiimille tai yksittäiselle yrittäjälle Proton Mail tai Tuta tarjoaa nopeimman tien turvalliseen viestintään, koska salaus toimii oletuksena eikä vaadi erillistä ylläpitoa. Keskisuurelle tai suurelle organisaatiolle, joka on jo sitoutunut Microsoft 365:een tai Google Workspaceen, kannattaa hyödyntää sisäänrakennettuja työkaluja ensin ja tuoda PGP mukaan vain niihin tilanteisiin, joissa vastaanottaja on täysin oman ekosysteemin ulkopuolella.

GDPR ja sähköpostin salaus: mitä laki oikeasti vaatii

Yleisen tietosuoja-asetuksen 32 artikla velvoittaa rekisterinpitäjää toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi, ja artikla mainitsee salauksen nimenomaisena esimerkkinä tällaisesta toimenpiteestä. Laki ei sano suoraan, että jokainen sähköposti pitää salata, vaan vaatimus mitoitetaan riskin mukaan: mitä arkaluontoisempaa tietoa lähetät, sitä vahvempi suojaus tarvitaan. Terveystietojen, palkkatietojen tai muiden erityisten henkilötietoryhmien lähettäminen salaamattomana sähköpostina on käytännössä lähes aina ristiriidassa 32 artiklan kanssa.

DLA Piperin GDPR Fines and Data Breach Survey -katsauksen mukaan Euroopan valvontaviranomaiset määräsivät vuonna 2025 sakkoja yhteensä noin 1,2 miljardia euroa, mikä on lähes samalla tasolla kuin 2024. Kumulatiivinen sakkomäärä GDPR:n voimaantulosta lähtien on noussut 7,1 miljardiin euroon. CMS:n GDPR Enforcement Trackerin ja Surfsharkin analyysin mukaan yleisin sakkoperuste vuonna 2025 oli “riittämättömät tekniset ja organisatoriset toimenpiteet tietoturvan varmistamiseksi”, johon puutteellinen sähköpostin suojaus voi kuulua osana laajempaa arviota. Yksittäistä, julkisesti nimettyä suomalaista tapausta, jossa sakon perusteena olisi mainittu pelkästään salaamaton sähköposti, ei tämän oppaan tekohetkellä ole vielä dokumentoitu julkisissa lähteissä, mutta laajemmat esimerkit, kuten Ranskan CNIL:n 325 miljoonan euron sakko Googlelle vuonna 2025 Gmailiin liittyvistä käytännöistä, osoittavat että sähköpostipalvelut ovat säännöllisesti valvonnan kohteena.

Käytännön ohje suomalaiselle organisaatiolle on yksinkertainen: kirjaa tietosuojaselosteeseen tai sisäiseen ohjeistukseen, millaista tietoa saa lähettää salaamattomana ja mikä vaatii Purview-, S/MIME- tai PGP-salausta, ja kouluta henkilöstö tunnistamaan nämä tilanteet. Kirjaa myös ylös, mihin käsittelytoimeen salaus liittyy osana tietosuoja-asetuksen 30 artiklan mukaista käsittelytoimien selostetta, sillä valvontaviranomainen voi pyytää nähtäväksi, miten juuri kyseisen tietoryhmän suojaus on toteutettu käytännössä eikä vain paperilla. Tietosuojavaltuutetun toimisto arvioi toimenpiteiden riittävyyttä aina tapauskohtaisesti, joten dokumentoitu käytäntö on paras suoja jälkikäteistä tarkastelua vastaan.

Julkishallinto ja terveydenhuolto: erityispiirteet Suomessa

Suomalaisessa julkishallinnossa ja terveydenhuollossa arkaluontoisin viestintä on jo pitkälti siirretty pois tavallisesta sähköpostista omiin, valmiiksi suojattuihin kanaviin. Suomi.fi-viestit-palvelu toimii viranomaisten ja kansalaisten väliseen viestintään, ja Kanta-palvelujen kautta kulkeva potilastieto ei koskaan liiku tavallisena sähköpostina lainkaan. Tämä ei kuitenkaan poista sähköpostin salauksen tarvetta kokonaan: organisaatioiden sisäinen ja niiden välinen viestintä, esimerkiksi kunnan ja alihankkijan välillä, kulkee usein edelleen tavallisen sähköpostin kautta.

Jos vastaat IT-ratkaisuista kunnassa, hyvinvointialueella tai muussa julkisen sektorin organisaatiossa, kannattaa kartoittaa erikseen, mitkä prosessit yhä nojaavat tavalliseen sähköpostiin arkaluontoisen tiedon siirrossa ja priorisoida niihin joko Purview-salaus tai S/MIME ensimmäisenä askeleena. Monessa tapauksessa nopein tapa vähentää riskiä ei ole rakentaa uutta erillisjärjestelmää, vaan varmistaa, että jo käytössä oleva Microsoft 365 -ympäristö hyödyntää salausominaisuuksiaan täysimääräisesti niissä tilanteissa, joissa erillistä turvallista kanavaa ei ole vielä käytössä.

Näin kouluta tiimisi käyttämään salausta oikein

Tekniikan käyttöönotto on vasta puolet työstä. Sopra Sterian raportin 44,4 prosentin kalasteluosuus kertoo, että inhimillinen tekijä ratkaisee lopulta enemmän kuin valittu salausmenetelmä. Aloita lyhyellä, käytännönläheisellä koulutuksella, jossa käydään läpi konkreettinen esimerkki: miltä salattu viesti näyttää saapuessaan, mitä painikkeita klikataan ja mitä tehdä, jos viesti ei aukea.

Nimeä jokaiselle tiimille yksi henkilö, joka vastaa avainten ja varmenteiden elinkaaresta: uusien työntekijöiden avainparien luomisesta, vanhentuneiden varmenteiden uusimisesta ja poistuvien työntekijöiden avainten mitätöinnistä. Ilman selkeää vastuunjakoa avainten hallinta rapautuu nopeasti, ja vanhoja, käyttämättömiä avaimia jää kelluvaksi järjestelmään turvallisuusriskiksi.

Testaa myös säännöllisesti, että henkilöstö osaa tunnistaa, milloin salausta pitää käyttää. Yksinkertainen tapa on lisätä sisäiseen ohjeistukseen konkreettinen esimerkkilista, kuten aiemmin tässä oppaassa esitetty luettelo aina salattavista tietotyypeistä, ja käydä se läpi kerran vuodessa osana tietoturvakoulutusta.

Yleisimmät sudenkuopat salausta käyttöönotettaessa

Nämä virheet toistuvat käytännössä jokaisessa organisaatiossa, joka ottaa sähköpostin salauksen käyttöön ensimmäistä kertaa. Suurin osa niistä on helppo välttää, kun tietää etukäteen, mitä katsoa.

  • Yksityisen avaimen varmuuskopion unohtaminen. Jos kiintolevy hajoaa eikä yksityisestä avaimesta ole varmuuskopiota, kaikki sillä salatut vanhat viestit menetetään pysyvästi. Vie avain säännöllisesti komennolla gpg –export-secret-keys ja säilytä tuloste salatussa, erillisessä tallennusvälineessä.
  • Tunnuslauseen kirjoittaminen paperille pöydän laatikkoon. Vahva salalause menettää merkityksensä, jos se on kirjoitettu ylös helposti löydettävään paikkaan. Käytä sen sijaan salasananhallintaohjelmaa, joka on jo itsessään salattu ja pääsysuojattu.
  • Salatun viestin lähettäminen ilman vastaanottajan julkista avainta. PGP ei toimi, ellet ole ensin tuonut vastaanottajan avainta, ja moni käyttäjä yrittää lähettää viestin ennen tätä vaihetta.
  • Encrypt-Only ja Do Not Forward sekoitetaan keskenään. Väärän vaihtoehdon valinta voi estää vastaanottajaa tulostamasta tai edelleenlähettämästä tärkeää viestiä tarkoituksettomasti.
  • S/MIME-varmenteen vanhenemisen huomaamatta jättäminen. Varmenteet vanhenevat tyypillisesti 1-3 vuoden välein, ja vanhentunut varmenne katkaisee salauksen ilman selkeää virheilmoitusta joissain sähköpostiohjelmissa.
  • Aiherivin jättäminen salaamattomaksi. PGP salaa vain viestin rungon ja liitteet, ei aihekenttää, joten arkaluontoista tietoa ei koskaan pidä kirjoittaa aiheriville.
  • Liian suurten liitteiden lähettäminen salattuna. Salaus kasvattaa tiedoston kokoa hieman, ja jotkin palvelimet hylkäävät viestin, jos kokoraja ylittyy juuri ja juuri.

Vianmääritys: yleisimmät virhetilanteet ja ratkaisut

Kun jokin menee pieleen, syy löytyy lähes aina yhdestä yhdeksästä tutusta tilanteesta. Käy lista läpi ennen kuin avaat tukipyynnön tai aloitat koko asennuksen alusta.

1. Vastaanottaja ei pysty avaamaan S/MIME-salattua viestiä. Syynä on lähes aina se, ettei vastaanottajalla ole omaa varmennettaan asennettuna tai hänen sähköpostiohjelmansa ei tue S/MIME:ä. Pyydä vastaanottajaa tarkistamaan varmenteen tila tai vaihda menetelmä Purview-salaukseen, joka ei vaadi vastaanottajalta varmennetta.

2. Salaa-painike puuttuu Outlookin valintanauhasta. Tarkista, että tilisi on Microsoft 365 -tilaus eikä ilmainen Outlook.com-tili, sillä Purview-salaus vaatii yritys- tai koulutustason lisenssin.

3. Kleopatra ei löydä lisättyä avainta. Varmista, että avain tuotiin oikeaan avainnippuun komennolla gpg –import ja päivitä Kleopatran näkymä painamalla F5.

4. Virheilmoitus “no valid OpenPGP data found”. Tiedosto on todennäköisesti vioittunut kopioinnin aikana, tai olet liittänyt vain osan salatusta lohkosta. Varmista, että mukana on sekä BEGIN- että END-rivit kokonaisuudessaan.

5. Vastaanottaja saa oudon “guest access” -pyynnön Gmailissa eikä osaa toimia. Kerro vastaanottajalle etukäteen, että hän saa vahvistuskoodin sähköpostiinsa ja että se on normaali osa CSE-salatun viestin avaamista ei-Gmail-tililtä.

6. Salattu viesti päätyy roskapostikansioon. Salattu sisältö näyttää roskapostisuodattimelle satunnaiselta datalta, mikä nostaa riskipisteytystä. Pyydä vastaanottajaa lisäämään osoitteesi turvallisten lähettäjien listalle.

7. S/MIME-varmenne ei täsmää Outlook-tilin osoitteeseen. Varmenne pitää myöntää täsmälleen samalle sähköpostiosoitteelle, jota Outlook-tili käyttää, muuten Outlook ei tarjoa sitä salausvalikossa.

8. Tunnuslause on unohtunut eikä yksityistä avainta voi käyttää. PGP:ssä tälle ei ole kiertotietä ilman varmuuskopiota. Ainoa ratkaisu on luoda uusi avainpari ja ilmoittaa vanhan avaimen mitätöinnistä kontakteille peruutustodistuksen (revocation certificate) avulla, joka kannattaa luoda ja tallentaa heti avainparin luomisen yhteydessä.

9. Gmailin asiakaspään salaus ei näy valikossa lainkaan. CSE on Google Workspace -ominaisuus, jonka organisaation ylläpitäjän täytyy ensin aktivoida hallintakonsolista. Henkilökohtainen Gmail-tili ei tarjoa tätä vaihtoehtoa.

10. Python-skripti heittää virheen “unable to run gpg”. GnuPG-suoritettava tiedosto ei ole PATH-ympäristömuuttujassa tai gnupghome-polku on väärä. Tarkista polku komennolla gpg –version komentorivillä ja varmista, että python-gnupg-kirjasto osoittaa samaan hakemistoon.

11. Salattu viesti näkyy vastaanottajalle täysin tyhjänä. Sähköpostiohjelma on saattanut suodattaa pois PGP-lohkon merkistön muunnoksen yhteydessä. Kokeile lähettää salattu sisältö liitetiedostona pelkän runkotekstin sijaan, jolloin merkistöongelmat jäävät pois yhtälöstä.

Edistyneet vinkit kokeneemmalle käyttäjälle

Kun perusteet ovat hallussa, kannattaa siirtyä automatisoituihin ja skaalautuviin ratkaisuihin. Web Key Directory (WKD) mahdollistaa julkisen avaimesi julkaisemisen omalla verkkotunnuksellasi, jolloin sähköpostiohjelmat löytävät avaimen automaattisesti pelkän osoitteen perusteella eikä avainta tarvitse lähettää erikseen jokaiselle uudelle kontaktille. Autocrypt-standardi puolestaan liittää julkisen avaimesi automaattisesti jokaisen lähtevän viestin otsikkotietoihin, jolloin yhteensopivat sähköpostiohjelmat, kuten Thunderbird, oppivat vastaanottajan avaimen ilman erillistä vaihetta.

Yrityskäytössä kannattaa harkita laitteistopohjaista avainten säilytystä, esimerkiksi YubiKeytä, joka pitää yksityisen avaimen fyysisen laitteen sisällä eikä koskaan paljasta sitä käyttöjärjestelmälle. Tämä vähentää riskiä merkittävästi, jos tietokone saastuu haittaohjelmalla. Määritä myös kiinteä avainten kiertoperiodi, esimerkiksi kahden vuoden välein, ja dokumentoi peruutustodistusten säilytyspaikka erilliseen, salattuun varmuuskopioon, joka ei ole samassa fyysisessä sijainnissa kuin varsinainen työasema.

Suurille organisaatioille kannattaa harkita myös avainten läpinäkyvyyttä (key transparency) tukevaa infrastruktuuria, joka mahdollistaa avainten julkisen tarkastettavuuden ilman keskitettyä luottamuspistettä. Tämä on erityisen hyödyllistä, jos organisaatiolla on satoja tai tuhansia työntekijöitä, joiden avaimia pitää hallita ja tarkistaa säännöllisesti. Yhdistämällä WKD, Autocrypt ja laitteistopohjainen avainten säilytys saat käyttöön asetuksen, jossa uusi työntekijä voi alkaa lähettää ja vastaanottaa salattua postia muutamassa minuutissa ilman manuaalista avaintenvaihtoa jokaisen kontaktin kanssa erikseen.

Täysi esimerkkiprojekti: automaattinen PGP-salattu sähköpostilähetin Pythonilla

Alla oleva skripti kokoaa aiemmat vaiheet yhdeksi toimivaksi kokonaisuudeksi. Se lukee viestin, salaa sen vastaanottajan julkisella avaimella python-gnupg-kirjaston avulla ja lähettää sen SMTP:n kautta. Asenna riippuvuus ensin komennolla pip install python-gnupg.

import gnupg
import smtplib
from email.mime.text import MIMEText

gpg = gnupg.GPG(gnupghome="C:/Users/KayttajaNimi/AppData/Roaming/gnupg")

def salaa_viesti(viesti, vastaanottaja_sposti):
    salattu = gpg.encrypt(
        viesti,
        recipients=[vastaanottaja_sposti],
        sign=None,
        always_trust=True
    )
    if not salattu.ok:
        raise RuntimeError(f"Salaus epäonnistui: {salattu.status}")
    return str(salattu)

def laheta_salattu_sposti(lahettaja, salasana, vastaanottaja, aihe, viesti):
    salattu_sisalto = salaa_viesti(viesti, vastaanottaja)
    msg = MIMEText(salattu_sisalto)
    msg["Subject"] = aihe
    msg["From"] = lahettaja
    msg["To"] = vastaanottaja

    with smtplib.SMTP_SSL("smtp.esimerkki.fi", 465) as server:
        server.login(lahettaja, salasana)
        server.send_message(msg)
    print("Salattu viesti lähetetty onnistuneesti.")

if __name__ == "__main__":
    laheta_salattu_sposti(
        lahettaja="[email protected]",
        salasana="[käytä sovelluskohtaista salasanaa, ei tilin pääsalasanaa]",
        vastaanottaja="[email protected]",
        aihe="Sopimusluonnos",
        viesti="Hei Liisa,\n\nTässä salattuna sopimusluonnos.\n\nTerveisin, Matti"
    )

Skripti toimii sellaisenaan, kunhan vastaanottajan julkinen avain on jo tuotu paikalliseen GnuPG-avainnippuun vaiheen 5 mukaisesti ja SMTP-palvelimen tiedot on korvattu omilla asetuksillasi. Käytä aina sovelluskohtaista salasanaa tai OAuth-tunnistautumista tilisi pääsalasanan sijaan, ja säilytä tunnukset ympäristömuuttujissa tai salaisuuksien hallintapalvelussa, ei suoraan lähdekoodissa tuotantokäytössä.

Tuotantokäytössä kannattaa lisätä skriptiin myös yksinkertainen virhekäsittely lokitusta varten: kirjaa jokainen epäonnistunut salaus- tai lähetysyritys erilliseen lokitiedostoon aikaleimalla, jotta pystyt jälkikäteen selvittämään, jäikö jokin viesti lähtemättä. Jos lähetät suuria määriä salattua postia automaattisesti, esimerkiksi järjestelmästä toiseen, harkitse myös uudelleenyrityslogiikkaa SMTP-palvelimen tilapäisten katkosten varalle sekä erillistä testiympäristöä, jossa käytät oikeaa tuotantoavainta vastaavaa mutta erillistä testiavainparia.

Salattu sähköposti mobiililaitteilla

Yhä useampi lukee ja lähettää sähköpostia ensisijaisesti puhelimella, joten salauksen pitää toimia myös siellä. Outlookin mobiilisovellus Androidilla ja iOS:lla tukee sekä S/MIME:ä että Purview-salausta samoilla Encrypt- ja Do Not Forward -valinnoilla kuin työpöytäversio, kunhan tarvittava varmenne tai lisenssi on jo aktivoitu tilillä. Gmail-sovellus avaa CSE-salatut viestit automaattisesti kirjautumisen jälkeen samaan tapaan kuin selainversio, eikä vaadi erillisiä asetuksia puhelimessa.

PGP on mobiilissa hieman työläämpi, koska yksityinen avain pitää tuoda erikseen jokaiseen laitteeseen. Androidilla suosituin yhdistelmä on OpenKeychain avainten hallintaan yhdistettynä K-9 Mail -sovellukseen, joka tukee PGP/MIME-standardia natiivisti. iOS:lla vastaava toimiva yhdistelmä on Canary Mail tai PGPro yhdessä avainten tuontitoiminnon kanssa. Siirrä yksityinen avain laitteiden välillä aina salattua kanavaa pitkin, esimerkiksi salatun USB-yhteyden tai QR-koodin kautta, älä koskaan tavallisena liitteenä sähköpostissa tai pilvipalvelussa ilman erillistä suojausta.

Pikatarkistuslista ennen käyttöönottoa

Käy tämä lista läpi ennen kuin otat valitsemasi salausmenetelmän tuotantokäyttöön koko tiimillä tai organisaatiolla. Jokainen kohta vastaa jotakin tässä oppaassa käsiteltyä sudenkuoppaa tai vianmääritystilannetta.

  • Yksityisen avaimen tai varmenteen varmuuskopio on tallennettu erilliseen, salattuun sijaintiin.
  • Peruutustodistus on luotu ja tallennettu heti avainparin luomisen yhteydessä.
  • Vähintään yksi testiviesti on lähetetty ja purettu onnistuneesti molempiin suuntiin.
  • Vastaanottajalle on kerrottu etukäteen, mitä hän näkee saapuvassa salatussa viestissä.
  • S/MIME-varmenteen voimassaoloaika on kirjattu kalenteriin muistutusta varten.
  • Sisäinen ohjeistus kertoo selkeästi, mitkä tietotyypit vaativat aina salauksen.
  • Vastuuhenkilö avainten ja varmenteiden hallinnasta on nimetty.
  • Automaattiskriptit käyttävät sovelluskohtaisia tunnuksia, eivät pääkäyttäjän salasanaa.

Kustannukset ja aikataulu käyttöönotolle

Yksittäiselle käyttäjälle PGP:n käyttöönotto Gpg4winillä maksaa ajallisesti noin 30-45 minuuttia: asennus, avainparin luonti ja ensimmäisen testiviestin lähetys mahtuvat yhteen istuntoon. Rahallisia kuluja ei synny, koska Gpg4win, GnuPG ja Kleopatra ovat kaikki ilmaisia. Purview-salaus Outlookissa on vieläkin nopeampi, koska ominaisuus on jo mukana Microsoft 365 -tilauksessa eikä vaadi erillistä asennusta lainkaan, ainoastaan asetusten läpikäynnin.

Organisaatiotason käyttöönotto vie enemmän aikaa. S/MIME-varmenteiden hankinta ja jakelu koko henkilöstölle kestää tyypillisesti viikkoja, koska jokainen varmenne pitää tilata, asentaa ja testata erikseen. Gmailin CSE:n aktivointi Google Workspacessa vaatii ylläpitäjältä huolellista suunnittelua, sillä väärin määritelty käyttöönotto voi estää sähköpostien indeksoinnin hakua tai arkistointia varten. Varaa organisaatiotason projektille realistisesti 4-8 viikkoa suunnittelusta täyteen käyttöönottoon, mukaan lukien henkilöstön koulutus.

Riippumatta siitä, valitsetko Purview-salauksen, S/MIME:n, PGP:n vai valmiin palvelun kuten Proton Mailin tai Tutan, tärkeintä on aloittaa jostakin. Salaamaton sähköposti on edelleen yksi yleisimmistä tavoista, joilla arkaluontoinen tieto päätyy vääriin käsiin Suomessa ja muualla Pohjoismaissa, ja jokainen tässä oppaassa esitelty menetelmä poistaa tämän riskin lähes kokonaan, kun se on otettu käyttöön oikein ja testattu huolella.

Usein kysytyt kysymykset

Onko sähköpostin salaus pakollista GDPR:n mukaan?
Laki ei vaadi salaamaan jokaista viestiä, mutta 32 artikla edellyttää riskiin suhteutettuja teknisiä toimenpiteitä. Terveystietojen tai muiden erityisten henkilötietoryhmien kohdalla salaus on käytännössä välttämätön.

Kumpi on parempi, S/MIME vai PGP?
S/MIME sopii organisaatioiden väliseen viestintään, jossa varmenteet voidaan hallita keskitetysti. PGP toimii paremmin yksittäisille käyttäjille ja tilanteisiin, joissa vastaanottajan sähköpostipalvelu ei ole tiedossa etukäteen.

Voiko Outlookin ja Gmailin välillä lähettää salattuna suoraan?
Kyllä, jos molemmat osapuolet käyttävät samaa standardia, kuten S/MIME:ä tai PGP:tä yhteensopivien lisäosien kautta. Microsoftin Purview-salaus ja Gmailin CSE eivät ole suoraan yhteensopivia keskenään, joten viesti kannattaa avata selaimessa tarjotun linkin kautta, jos vastaanottaja käyttää eri järjestelmää.

Mitä tapahtuu, jos unohdan PGP-tunnuslauseeni?
Yksityistä avainta ei voi palauttaa ilman tunnuslausetta. Tästä syystä peruutustodistus kannattaa luoda ja tallentaa turvalliseen paikkaan heti avainparin luomisen yhteydessä.

Salaako S/MIME tai PGP myös sähköpostin aiherivin?
Ei. Molemmat menetelmät salaavat viestin rungon ja liitteet, mutta aihekenttä kulkee salaamattomana molemmissa standardeissa. Vältä arkaluontoisen tiedon kirjoittamista aiheriville.

Onko Proton Mail tai Tuta turvallisempi kuin Outlook tai Gmail salauksen kanssa?
Molemmat lähestymistavat voivat olla turvallisia oikein käytettynä. Proton Mail ja Tuta salaavat oletuksena pääte-päähän palvelun sisällä, kun taas Outlook ja Gmail vaativat käyttäjää aktivoimaan salauksen erikseen jokaiselle viestille tai koko tilille.

Kuinka usein PGP-avain pitää uusia?
Yleinen suositus on 1-2 vuoden voimassaoloaika, jonka jälkeen avain joko uusitaan tai vaihdetaan kokonaan uuteen. Lyhyempi voimassaoloaika rajoittaa vahingon laajuutta, jos avain vuotaa huomaamatta.

Voiko salatun sähköpostin lukea puhelimella?
Kyllä. Outlookin mobiilisovellus tukee S/MIME:ä ja Purview-salausta, Gmail-sovellus avaa CSE-viestit kirjautumisen jälkeen, ja PGP onnistuu esimerkiksi K-9 Mail -sovelluksella OpenKeychain-lisäosan kanssa Androidilla tai Canary Maililla iOS:lla.

Maksaako sähköpostin salaus mitään?
Ei välttämättä. Gpg4win ja GnuPG ovat ilmaisia ja avoimen lähdekoodin työkaluja, ja Purview-salaus sisältyy jo olemassa olevaan Microsoft 365 -tilaukseen. Kustannuksia syntyy vain, jos hankit kaupallisen S/MIME-varmenteen tai tilaat maksullisen tason Proton Mailista tai Tutasta.

Mitä eroa on digitaalisella allekirjoituksella ja salauksella?
Allekirjoitus todistaa, että viesti on peräisin väitetyltä lähettäjältä eikä sitä ole muutettu matkalla, mutta se ei piilota sisältöä sivullisilta. Salaus tekee sisällöstä lukukelvottoman ilman oikeaa avainta. Monessa tilanteessa kannattaa käyttää molempia yhtä aikaa, kuten tämän oppaan gpg –encrypt –sign-komento tekee.

Liittyvät artikkelit

Lähteitä ja lisätietoa: Microsoftin virallinen ohje S/MIME- ja Purview-salauksesta, Gpg4win-projektin virallinen sivusto, Traficomin Kyberturvallisuuskeskus, ENISA Threat Landscape 2025 ja GDPR:n virallinen teksti EUR-Lexissä.