lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel
Õigusaktid›Tallinna linna asutuste infoturbe põhimõtted›Võrdlus

Redaktsioonide võrdlus

Tallinna linna asutuste infoturbe põhimõtted
→
0 § muudetud20 § eemaldatud+0 sõna lisatud−1328 sõna eemaldatud
§ 1Reguleerimisalaeemaldatud

(1) Määruses reguleeritakse Tallinna linna asutuste infoturbele esitatavad nõuded. (2) Infoturbe põhimõtteid järgivad Tallinna Linnavalitsuse ja Tallinna Linnavolikogu liikmed, Tallinna linna asutuste teenistujad ja töötajad ning Tallinna linna lepingulised partnerid, et vältida infovarade kahjustamist.

§ 2Terminideemaldatud

(1) Infoturbe põhimõtete kirjeldamisel kasutatakse termineid järgmises tähenduses: 1) infovara - informatsioon, andmed ja nende töötlemiseks vajalikud infotehnoloogilised rakendused ning tehnilised vahendid; 2) turvameetmed - organisatsioonilised toimingud ja vahendid, tehnilised protsessid ja tehniliste vahendite rakendamine andmete ja infosüsteemide andmete turvalisuse saavutamiseks ja säilitamiseks; 3) infoturve - turvameetmete loomise, valimise ja rakendamise protsesside kogum; 4) andmed - informatsiooni kirjapanek taasesitamist võimaldaval kujul; 5) infosüsteem - andmeid töötlev, salvestav või edastav tehniline süsteem koos tema normaalseks talitluseks vajalike vahendite, ressursside ja protsessidega; 6) andmekogu - infosüsteemis töödeldavate korrastatud andmete kogum; 7) vahendid - infrastruktuur (näiteks hooned, ruumid, kaablid, võrguühendus), arvutid (näiteks lauaarvutid, sülearvutid, pihuarvutid), lisaseadmed (näiteks printerid, faksid), andmekandjad (näiteks serverid, mälupulgad, CD-d, DVD-d, poolpüsimälu) jms; 8) andmete käideldavus - andmete kättesaadavus ja kasutatavus, nende käepärast olek, kehtivus; 9) andmete terviklus - veendumus andmete õigsuses, nende puutumatus, terviklus, täielikkus; 10) andmete konfidentsiaalsus - andmete salastatus, nende usalduslik käitlemine; 11) privaatsus - üksikisiku eraellu või juriidilise isiku ärisaladusse tungimise või tema kohta kogutud andmete kasutamise välistamine väljaspool ametiülesannete täitmist; 12) infosüsteemide kolmeastmeline etalonturve (edaspidi ISKE) − infoturbe metoodika, mida rakendatakse andmekogudele ja mis sisaldab juhised, kuidas korraldada infoturbe haldust, määrata infovarade turbevajadust ning turvameetmete kataloogi. (2) Määruses kasutatakse sõna asutus Tallinna Linnavolikogu ja Tallinna Linnavalitsuse ning Tallinna linna asutuste kohta. (3) Määruses kasutatakse sõna töötaja Tallinna Linnavolikogu ja Tallinna Linnavalitsuse liikme ning Tallinna linna asutuste teenistujate ja töötajate kohta.

§ 3Eesmärgideemaldatud

(1) Infoturbe põhimõtete eesmärk on kehtestada üldised suunised infovarade kaitsmiseks rünnete ja stiihiliste ohtude eest. Nende põhimõtete alusel koostatakse eeskirjad, juhendmaterjalid, korrad ja muud dokumendid, mis reguleerivad asutuse infoturvet. (2) Infoturbe eesmärgid on: 1) kaitsta teavet ohtude eest; 2) tagada andmete väärtuste ja omaduste säilimine; 3) tagada talituse jätkuvus; 4) minimeerida talitusriski; 5) maksimeerida investeeringute tasuvust; 6) tagada õigusaktidele vastavus; 7) säilitada asutuse kuvand. (3) Infoturbe tähtsus tuleneb andmete tähendusest ja väärtusest.

§ 4Infoturbe organisatsiooneemaldatud

(1) Infoturbe põhimõtete rakendamise eest asutuses vastutab asutuse juht. (2) Asutuste infoturbe põhimõtete rakendamist koordineerib infoturbe nõukogu, mille põhimääruse ja koosseisu kinnitab Tallinna Linnavalitsus. (3) Infoturbe nõukogu hindab asutuste infoturbe olukorda ja teeb ettepanekuid Tallinna Linnavolikogule ning Tallinna Linnavalitsusele infoturbe korraldamiseks ja rahastamiseks. (4) Igal infovaral on vastutaja, kes määrab infovara turbevajaduse ja korraldab infoturbe nõuete täitmist. (5) Kõik töötajad vastutavad infoturbe meetmete rakendamise eest oma valdkonnas, täidavad infoturbe nõudeid ja rakendavad asjakohaseid turvameetmeid. (6) Kõigi tasandite vahetud juhid kontrollivad, et alluvad täidaks infoturbe nõudeid. (7) Kõik töötajad teavitavad avastatud turvaintsidendist kokku lepitud teavitusskeemide kaudu või informeerivad vahetut juhti. (8) Tahtliku infoturbe nõuete eiramise, infovarade mittesihipärase kasutamise või avastatud turvaintsidendist teatamata jätmise eest vastutab nõudeid rikkunud isik.

§ 5Turvariskide hindamise terminideemaldatud

Turvariskide hindamisel kasutatakse termineid järgmises tähenduses: (1) oht - miski, mis võib kahjustada infovarasid ning võib peituda infrastruktuuris, tehnoloogias, inimeste turbeteadlikkuses või asutuse töökorralduses. Ohuallikaks võivad olla: 1) puudused infrastruktuuris - ebapiisav kaitse füüsiliste ohtude eest (näiteks kuum, külm, elektrikatkestus) või turbe füüsiliste meetmete osaline rakendamine; 2) puudused infotehnoloogias - süsteemide või seadmete tõrked (näiteks serveririke või võrguühenduse katkestus); seadmete paigutus; süsteemide jõudlus; ülepingutatud turvameetmed; 3) puudused inimeste töös − vead, mida inimesed teevad turvanõuete järgimisel (näiteks antakse edasi ligipääsuõigusi või taotletakse tarbetuid ligipääsuõigusi, ei järgita töö- ja eraasjade lahususe põhimõtet); 4) puudused töökorralduses - juhtumid, kus järgitakse turvanõuete täitmise reegleid puudulikult või ei täideta neid; kasutusjuhendid või süsteemikirjeldused on ebaselged või puuduvad; süsteemile juurdepääsu reguleerimise vahend ehk parool on nõrk või ebapiisav; arvutisse on paigaldatud volitamata tarkvara; 5) turvaründed; (2) nõrkus - infovara omadus, mis laseb ohul realiseeruda; (3) risk - tõenäosus, et oht kasutab ära nõrkuse ja tekitab infovarale kahju; (4) jääkrisk - risk, mida on mõistlik aktsepteerida; (5) turvaintsident - mistahes kõrvalekalle infosüsteemi normaalse talitluse reeglitest.

§ 6Turvariskide vältimise meetmedeemaldatud

Riskide minimeerimiseks vastuvõetavale tasemele võetakse asutuses kasutusele järgmised meetmed: 1) füüsilised meetmed ruumidele (näiteks uste, akende, seinte ja lukkudega seotud abinõud); 2) organisatsioonilised meetmed töötajatele (näiteks protseduurireeglid, korrad ja eeskirjad turvanõuete täitmiseks); 3) infotehnoloogilised meetmed infosüsteemidele ja andmekogudele (näiteks ligipääsuõiguste andmise ja kasutamisega, viirusetõrjega, krüpteerimisega, varukoopiate tegemise ja ID-kaardi kasutamisega seotud abinõud).

§ 7Infovaradele ligipääsu reguleerimineeemaldatud

(1) Ligipääs infovaradele tagatakse vaid volitatud kasutajatele autoriseerimismeetoditega. Kõik õnnestunud ja ebaõnnestunud autoriseerimiskatsed registreeritakse. (2) Pääsuõiguste jagamisel lähtutakse ametialase teadmisvajaduse põhimõttest. Pääsuõigused kinnitab pädev töötaja. (3) Kohustuste lahususe printsiibi tõttu ei tohi pääsuõiguste kinnitaja olla pääsuõiguste seadistaja. Kinnitatud ning seadistatud pääsuõigused dokumenteeritakse. (4) Pääsuõigusi jagavad isikud või osakonnad või muud instantsid võtavad kasutusele protseduurid, reeglid või muud mehhanismid, mis tagavad pääsuõiguste tühistamise, kui töötaja kaotab usalduse või tema töösuhe lõppeb. (5) Infovarade kasutajad tuvastatakse, kasutades asjakohaseid autentimismehhanisme. Uute infosüsteemide projekteerimisel eelistatakse Eesti ID-kaardi põhist autentimist. (6) Reeglid, mille järgi valitakse salasõna, selle kehtivus ja muud parameetrid, kehtestatakse kas infosüsteemi kasutamise korra või mõne teise kohase juhendmaterjaliga. (7) Andmete töötlemiseks asutustes kasutatakse vaid Tallinna Linnavalitsuse kinnitatud riistvara- ja tarkvarastandardile vastavaid infotehnoloogilisi vahendeid. Asutuse sisevõrku ei tohi ühendada asutusele mittekuuluvaid seadmeid.

§ 8Krüpteerimine ja sõnumiautentimineeemaldatud

(1) Asutusesiseseks kasutamiseks mõeldud teabe edastamisel välisvõrkude vahendusel peab see olema krüpteeritud. (2) Välisvõrkude vahendusel edastatud teabe sisestamisel andmekogudesse kasutatakse sõnumiautentimise meetodeid. (3) Krüpteerimise ja sõnumiautentimise detailid sätestatakse infosüsteemide juhendmaterjalides. Nende puudumisel kasutatakse ID-kaardil põhinevat krüpteerimist ja ID-kaardi digiallkirjal põhinevat sõnumiautentimist.

§ 9Kaugtööeemaldatud

(1) Kaugtöö kommunikatsioon krüpteeritakse. Kasutaja autentimine kaugtöö korral põhineb tugevatel krüptograafilistel algoritmidel. (2) Kaugtöö autentimiseks on keelatud edastada krüpteerimata salasõnu.

§ 10Viirusetõrjeeemaldatud

Kõikidele infosüsteemidele ja edastatavatele andmetele rakendatakse viirusetõrjet, mille andmebaase uuendatakse perioodiliselt.

§ 11Infosüsteemide kasutusele võtmine ja muudatusedeemaldatud

(1) Uued või olemasolevate infosüsteemide olulised muudatused testitakse enne kasutusele võtmist. Testid peavad sisaldama infoturbe regressiooniteste. (2) Enne uute infosüsteemide kasutusele võtmist rakendatakse neile vajalikud turvameetmed.

§ 12Varundamineeemaldatud

(1) Nii andmekogudes sisalduvad kui ka muud esmatähtsad andmed varundatakse regulaarselt, et oleksid tagatud seadustest ning tööprotsessidest tulenevad käideldavuse ja tervikluse nõuded. Varundatud andmete taastamist testitakse regulaarselt. (2) Andmekogude varundusnõuded kehtestatakse igale andmekogule eraldi. Muude andmete varundusnõuded kehtestab asutuse juht. (3) Hävitatavad andmed kustutatakse turvaliselt sellisel viisil, mis välistab nende taastamise. (4) Varundatud andmete hoidmisel rakendatakse ISKE turvameetmeid, lähtudes varundatud andmete maksimaalsest turvaklassist.

§ 13Turvastandardid ja ISKEeemaldatud

(1) Andmekogudega seotud asjakohaste turvameetmete määramisel lähtutakse ISKE rakendusjuhendis toodud metoodikast ning ohtude ja turvameetmete kataloogist. (2) Vajadusel rakendatakse lisaks etalonturvameetmetele ka muid turvameetmeid, mis tagavad infovarade käideldavuse, tervikluse ja konfidentsiaalsuse nõutaval tasemel.

§ 14Auditeeritavus ja ISKE tõlgendusedeemaldatud

(1) Andmekogudega seotud turvameetmete rakendamisel järgitakse auditeeritavuse printsiipi. Rakendatavad turvameetmed peavad olema põhjendatud ja dokumenteeritud selliselt, et (hiljem) oleks võimalik hinnata nende vajalikkust ning asjakohasust. (2) ISKE rakendusjuhendi ja teiste juhendmaterjalide tõlgendamisel lähtutakse mõistlikkuse printsiibist ja arvestatakse infoturbe üldeesmärki. (3) Dokumenteerida tuleb nii ISKE rakendusjuhendi tõlgendused kui ka põhjendused, kui ISKE turvameetmete kataloogis sätestatud turvameetmeid ei ole rakendatud.

§ 15Füüsiline turveeemaldatud

(1) Ligipääs ruumidele tagatakse töövajaduse ja vastutuse alusel. Võtmete arvu ja jagamise kohta peetakse kirjalikku arvestust. (2) Infoturbe seisukohalt esmatähtsates ruumides (näiteks serveriruum, nõupidamiste ruum, pääsla) peab olema valvesignalisatsioon ja nende ruumide puhul tuleb tagada häirele reageerimise suutlikkus. (3) Töövälisel ajal valvatakse hooneid ja ruume nii füüsiliselt kui ka elektrooniliselt. Vajadusel rakendatakse turvameetmeid ka territooriumi kaitseks. (4) Füüsilise turbe üksikasjalikud juhised määratakse asutuse sisekorraeeskirja ja/või muude asjakohaste dokumentidega.

§ 16Töötajadeemaldatud

(1) Enne töötaja tööle asumist tutvustatakse talle asutuse infoturbe põhimõtteid ja -reegleid. Reeglitega tutvumise ja nendest arusaamise kohta annab töötaja allkirja. (2) Töötaja infoturbega seotud õigused, kohustused ja vastutus määratakse ametijuhendis, infoturbe juhendites ja/või muudes asjakohastes eeskirjades. (3) Töötajaid teavitatakse nende töövaldkonda puudutavatest infoturbe meetodite muutustest ja turvaintsidentidest viivitamatult. (4) Infoturbe tagamiseks organisatsioonis korraldatakse töötajatele regulaarselt turvateadlikkuse koolitusi. Infoturbe juhtidele ja spetsialistidele võimaldatakse erialaseid täienduskoolitusi. (5) Kui töötaja lahkub ametist, siis tagastab ta viimasel tööpäeval tööandjale kõik varad ja pääsuvahendid, mis olid tema valduses. Töötaja ligipääsuõigused infosüsteemidele tühistatakse.

§ 17Andmete ja dokumentide turveeemaldatud

(1) Andmeid töödeldakse kehtivate õigusaktide kohaselt. (2) Kõigile andmetele määratakse omanik. (3) Andmete tehnohaldamist ja administreerimist infotehnoloogiliste vahenditega korraldab andmete omaniku volitatud isik turvanõuete kohaselt. (4) Asutustevaheline dokumentide ja andmekandjate üleandmine ja vastuvõtmine dokumenteeritakse.

§ 18Talitluspidevuseemaldatud

(1) Kriitilise tähtsusega teenuste ja neid toetavate infovarade kohta koostatakse talitluspidevusplaanid, mida testitakse regulaarselt. Talitluspidevusplaanid tagavad nii asutuse põhitegevuse kui ka põhiteenuste osutamise ootamatute negatiivsete sündmuste ja turvaintsidentide korral. Kriitilise tähtsusega teenuste loetelu koostab infoturbe nõukogu. (2) Talitluspidevusplaan võib piirata infosüsteemide kasutamist suurenenud ohu olukorras.

§ 19Infoturbe põhimõtteile tuginevate õigusaktide kehtestamise õiguseemaldatud

Vajadusel võib infoturbe põhimõtete rakendamiseks vajalikke nõudeid ja meetmeid kehtestada asutuse sisekorraeeskirja, asutuse juhi käskkirja või korraldusega. Nõuded ja meetmed peavad tuginema praegustele infoturbe põhimõtetele ja olema kooskõlas linnavalitsuse õigusaktidega.

§ 20Määruse jõustumine ja rakendamineeemaldatud

(1) Määrus jõustub 20. detsembril 2010. (2) Määrust rakendatakse 1. jaanuarist 2011.

← Tagasi teksti juurde