Määruse eesmärk on määratleda linna ametiasutuse ja ametiasutuse hallatavate asutuste (edaspidi asutused) infoturbe eesmärgid, nende saavutamise suunised ja üldine turbekorraldus.
(1) Asutuse infosüsteemi üldine turvaklass on K1T1S1 ja turbeaste L. Infovarade käideldavus, terviklus ja konfidentsiaalsus tuleb tagada vähemalt ISKE määruses kirjeldatud L taseme meetmetega. (2) Rakendatavad meetmed peavad tagama asutuse normaalse tõrgeteta töö asutuse eesmärkide saavutamisel ja turvalisust puudutavate õigusaktide täitmisel.
(1) Üldvastutus infoturbe tagamise eest on linnasekretäril ja hallatavate asutuste juhtidel. Infoturbe meetmete rakendamist koordineerib arvutispetsialist. (2) Kõik asutuse töötajad vastutavad oma töövaldkonnas turbeeesmärkide saavutamise ja kehtestatud kordade sh infosüsteemi kasutamise korra täitmise eest. (3) Vastutavate töötajate eemaloleku ajaks tuleb neile määrata ajutised asetäitjad, kes tagavad vastavate rollide turvameetmete täitmise.
(1) Turbeintsidentidest ja meetmete rakendamise mittevastavustest tuleb teavitada viivitamatult linnapead. (2) Asutuste juhid ja arvutispetsialist vaatavad turvaolukorra üle vähemalt kord aastas. (3) Logide ülevaatus tuleb sooritada vähemalt kord kuus. (4) Väline audit tellitakse vastavalt vajadusele, aga mitte harvemini kui kord kolme aasta jooksul. (5) Seadusandluse või turbeolukorra muutumisel tuleb asutuste juhtidel ja arvutispetsialistil algatada infoturbe alusdokumentide ja meetmete muutmise protsess.
(1) Varade üle peab arvestust asutuse arvutispetsialist. (2) Asutuse infovarad ja nende turbeklassid kirjeldatakse dokumentides „Infovarad“ ja „Arvutid ja andmekogud“ (linnapea ja asutuse juhtide käskkirjaga). (3) Infovarade kaitse tuleb tagada vähemalt ISKE L taseme meetmetega.
(1) Rakendamisele kuuluvate turvameetmete loetelu on kirjeldatakse dokumendis „Rakendamisele kuuluvate turvameetmete loetelu“ (linnapea ja asutuse juhtide käskkirjaga) (2) Kasutajate ja teenindajate õigused ning kohustused infosüsteemi töökindluse kasutusmugavuse tagamisel määratakse dokumendiga „Infosüsteemi kasutamise kord“ (linnapea ja asutuse juhtide käskkirjaga).
(1) Juurdepääs infovaradele peab olema korraldatud tööalase vajaduse ja vastuse alusel. (2) Pääsuparoole tuleb vahetada vähemalt kaks korda aastas. (3) Süsteemiparoolid peavad olema deponeeritud turvalises asukohas.
(1) Väljapoole asutuse ruume sattuvate töökohtade kõvaketastel olevad konfidentsiaalsed andmed peavad olema krüpteeritud. (2) Süsteemilogid tuleb säilitad vähemalt neljaks nädalaks ja nende revisjon tuleb sooritada vähemalt kord kuus või vastavate turvaintsidentide korral. (3) Tuleb tagada kõigi tarbetute konfidentsiaalsete andmetega paberdokumentide ja füüsiliste andmekandjate hävitamine. (4) Töökohtade remonti saatmisel ja utiliseerimisel tuleb eelnevalt eemaldada füüsilised andmekandjad. (5) Kogu kaabeldus peab olema tähistatud ja dokumenteeritud. (6) Töökohtades ja e-postisüsteemis peab olema rakendatud keskne viirustõrje.
(1) Ligipääs ruumidele tuleb tagada korraldatud tööalase vajaduse ja vastuse alusel. (2) Olulistes ruumides peab olema paigaldatud valvesignalisatsioon ja valvelepingu sõlmimine turbefirmaga. (3) Eraldi lukustatavas tööruumis tuleb viimasel väljujal aknad sulgeda ja uks lukustada. (4) Väline hoolde- ja remondipersonal lubada ruumidesse ainult koos saatjaga.
(1) Personali töölevõtul tuleb uuele töötajale tutvustada infoturvet reguleerivaid kordasid. (2) Töölepingusse tuleb lisada asjakohased turvanõuded. (3) Töötaja vabastamisel tuleb tagada viimase tööpäeva lõpuks kõikide tema valduses olevate varade ja pääsuvahendite tagastamine ning pääsuõiguste tühistamine. (4) Töötajaid tuleb teavitada neid puudutavate infoturbe meetmete muutustest ja turvaintsidentidest. (5) Töötajale peab olema tagatud infoturbealane koolitus.
Asutustevaheline dokumentide ja andmekandjate üleandmine ja vastuvõtmine tuleb dokumenteerida.
(1) Iga töötaja vastutab tema kasutuses olevate andmete varukoopiate tegemise eest. (2) Arvutispetsialist tagab keskse süsteemi varukoopia tegemise eest. Vähemalt kord aastas tuleb luua kõikidest andmetest varukoopia püsisäilituseks.
(1) Määruses ettenähtud infosüsteemide inventuurid ja vajalikud dokumendid asutustel vastu võtta 1. juuliks 2009. (2) Määrus jõustub 22. juunil 2009.