(1) Määrusega kehtestatakse valitsusasutuse (edaspidi asutus) infoturbe juhtimise süsteem ning ministeeriumi kantsleri ja asutuse juhi (edaspidi asutuse juht) ja infoturbejuhi ülesanded.
(2) Asutuse juht ja infoturbejuht juhinduvad oma tööülesannete täitmiselküberturvalisuse seadusest ja selle alusel kehtestatud määrustest, käesolevast määrusest, Vabariigi Valitsuse 20. detsembri 2007. a määrusest nr 252 „Infosüsteemide turvameetmete süsteem”, rahvusvahelistest infoturbe halduse standarditest ja parimast praktikast.
(3) Asutuse juht korraldab infoturbe juhtimise süsteemi rakendamise ka oma asutuse hallatavas riigiasutuses.
Asutuse juht rakendab infoturbe juhtimise süsteemi oma asutuses ja oma asutuse hallatavas riigiasutuses ning vastutab selle tulemuslikkuse eest. Selleks täidab asutuse juht järgmisi ülesandeid: 1) kehtestab infoturvet reguleerivad juhised, näiteks infoturbepoliitika, milles määratakse kindlaks infoturbe eesmärgid kooskõlas asutuse tegevusstrateegia ja eesmärkidega; 2) loob organisatsioonilise raamistiku infoturbe juhtimise süsteemi rakendamiseks, sealhulgas määrab infoturbega seotud tööülesanded ja vastutuse kogu asutuse ulatuses ning integreerib need olemasolevate protsessidega; 3) vastutab infoturbe juhtimise süsteemi toimimise eest. Selleks loob ta asutuses infoturbejuhi ametikoha ja määrab infoturbejuhi. Infoturbejuhi ülesandeid võib kokkuleppeliselt teise asutuse juhiga täita teise asutuse infoturbejuht või asutuseväline teenuseosutaja; 4) tagab infoturbejuhile tööks vajalikud tingimused, ligipääsu tööks vajalikule informatsioonile ja objektidele ning sõltumatuse asutuse muust tööst; 5) võimaldab infoturbejuhile pideva ja asjakohase täiendusõppe kooskõlas infoturvet reguleerivate juhiste, asutuse strateegilise plaani ja asutuse tööplaaniga; 6) korraldab asutuse infoturbe riskide hindamise ja nende maandamise tegevuskava koostamise vähemalt kord aastas, kaasates sellesse infoturbejuhi; 7) kinnitab vähemalt kord aastas infoturbejuhi koostatud infoturbe raporti, millega aktsepteerib muu hulgas asutuses või selle valitsemisalas infoturbejuhi esitatud riskid, ja järgmise aasta riskide maandamise tegevuskava; 8) kiidab heaks infoturbejuhi värbamist ning vabastamist puudutavad otsused; 9) täidab muid teistes õigusaktides sätestatud ülesandeid.
(1) Infoturbejuht peab alluma vahetult sellisele tasandile asutuses, mis võimaldab infoturbejuhile pandud ülesandeid täita.
(2) Kui infoturbejuhile pandud ülesandeid täidab asutuseväline teenuseosutaja, vastutab infoturbe tagamise eest asutuse juht.
(3) Infoturbejuhil on õigus ja kohustus raporteerida olulistest turvaintsidentidest ja asutusesiseste kordade rikkumisest asutuse juhile.
(4) Infoturbejuht: 1) vastutab infoturbega seotud ülesannete täitmise eest ning juhib infoturbe struktuuriüksust, kui see on moodustatud. Ta tagab infoturvet reguleerivate juhiste olemasolu, elluviimise ja ajakohastamise; 2) korraldab organisatoorsete, füüsiliste ja infotehniliste infoturbemeetmete rakendamist või asjaomase teenuse tellimist; 3) teeb oma ülesannete täitmisel muu hulgas koostööd isikuandmete töötlemise eest vastutava isikugaandmekaitsespetsialistiga, kui asutus on sellise isiku määranud, riigi andmekogudelevõrgu- ja infosüsteemile kohustusliku infosüsteemide turvameetmete süsteemiEesti infoturbestandardi või rahvusvahelise standardi ISO/IEC 27001 rakendajaga ning riigisaladuse kaitset korraldava isiku või üksusega; 4) kontrollib infoturvet reguleerivate juhiste täitmist, hindab asutuse infoturbe tõhusust ning koostab sellekohase raporti, mille sisu ja esitamise sagedus määratakse kindlaks koostöös asutuse juhiga. Raport esitatakse asutuse juhile vähemalt kord aastas; 5) osaleb asutuse arendus- või IT-nõukogu töös ja infosüsteemide arendusprojektides ning nõustab infoturbe riskide hindamisel, uute turvameetmete loomisel või olemasolevate parendamisel; 6) juurutabkorraldab