(1) Infoturbe korraldamine määratleb Mustjala vallavalitsuse (edaspidi vallavalitsus) suunised oma infovarade turvalisuse tagamisel. Turvameetmete rakendamisega püüab vallavalitsus vältida oma infovarade kahjustamist ja tagada katkestusteta tegevus oma ülesannete täitmisel. Valitud turvameetmed peavad aitama täita õigusaktidest tulenevaid turvanõudeid ja olema majanduslikult õigustatud.2(2)Infoturbe korraldamine sõnastab turbe eesmägid, nende saavutamise suunised, üldise turbekorralduse ja strateegia ning turbemehhanismide rakendamise.3(3)Vallavalitsus lähtub oma infoturbe korraldamisel info- ja kommunikatsioonitehnoloogia (edaspidi IT) halduse headest tavadest ja infosüsteemide kolmeastmelisest etalonturbe süsteemi (edaspidi ISKE) juhistest. Turvadokumentide koostamisel kasutatakse ISKE mudeleid ja mõisteid.4(4)Vallavalitsuse infoturbe korraldamine hõlmab kõiki vallavalitsuse teenistujaid ja töötajaid.
(1) Infoturve – teabe ja infosüsteemide kaitsmine loata juurdepääsu, kasutamise, avaldamise, muutmise või hävitamise eest.2(2)Infovara – informatsioon, andmed ja nende töötlemiseks vajalikud rakendused.Andmebaas on korrastatud infokogum, kusjuures pole oluline, mis tüüpi info see on.3(3)Etalonturve – turvemeetmestik, mille rakendamine on vajalik andmete turvalisuse saavutamiseks ja säilitamiseks.4(4)Logi – arvuti tegevuse päevik, mida kasutatakse nii statistilistel eesmärkidel kui ka varundamise ja taaste jaoks.5(5)ISKE ohtude kataloog – infosüsteemide kolmeastmelise etalonturbe süsteemi ohtude kataloog.6(6)Turbeklass – andmete tähtsusest tulenev turvalisuse tase, väljendatuna neljaastmelisel skaalal ning neljakomponendilisena, st kolme turvaosaklassi ühendina.7(7)Andmete töötlemine – andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, nende kohta päringute teostamine, nendest väljavõtete tegemine, andmete kasutamine, üleandmine, ühendamine, sulgemine, kustutamine või hävitamine või mitu eeltoodud toimingut, sõltumata toimingute teostamise viisist või kasutatavatest vahenditest.8(8)Andmete omanik – isik, kes vastutab andmete loomise, klassifitseerimise, kasutamise, ligipääsude reguleerimise ja administeerimise eest terve elutükli jooksul.9(9)Krüpteerimine – andmete teisendamine sellisele kujule, mida teistel on võimalik lugeda ainult vastava dekrüpteerimisvõtme olemasolu korral.10(10)Turvaintsident – mistahes kõrvalekalle süsteemide normaalse talitluse reeglitest.11(11)Varundamine – andmete koopia, mis on salvestatud algsest asukohast erinevasse asukohta.
(1) Üldvastutus infoturbe tagamise eest on vallavanemal.2(2)Infoturbealast tööd korraldab ja koordineerib ISKE koordinaator.3(3)Infoturbe meetmete rakendamist koordineerib vastutav isik.4(4)Kõik vallavalitsuse teenistujad ja töötajad vastutavad oma töövaldkonnas turbeeesmärkide saavutamise ja kehtestatud kordade täitmise eest.5(5)Konkreetsete turvameetmete rakendamine kajastub ametijuhendites.6(6)Vastutavate töötajate eemaloleku ajaks tuleb neile määrata ajutised asendajad.7(7)Logide ülevaatus tuleb sooritada vähemalt kord kuus.8(8)Väline audit tellitakse vastavalt vajadusele, aga mitte harvemini kui kord kolme aasta jooksul.9(9)Seadusandluse või turbeolukorra muutmisel tuleb vallavanemal ja IT spetsialistil algatada infoturbe alusdokumentide ja meetmete muutmine.10(10)Kolmeastmelist etalonturbe süsteemi ISKE metoodikast lähtuvalt peavad vallavalitsuse infovarad olema määratud turvaklassidega, mille alusel hinnatakse vallavalitsuse infovarade ISKE turvameetmete rakendust ja koostatakse edasine rakendusplaan.11(11)Vallavalitsuse infovarade ja neile rakenduvate ISKE turvameetmete rakendatus vaadatakse läbi vähemalt kord aastas eelarve koostamisega koos või suuremate muutuste ja juhtumite korral. Läbivaatust koordineerib ISKE koordinaator. Läbivaatusel analüüsib ISKE koordinaator koostöös vallavanema ja valla töötajatega ISKE rakendamise tulemusi lähtuvalt ohtude kataloogist.
(1) Varade üle peab arvestust vastutav isik.2(2)Vallavalitsuse infovarad ja turbeklassid kinnitatakse vallavalitsuse poolt.3(3)Infovarade kaitse tuleb tagada vähemalt ISKE meetme tasemel L.
(1) Personali turve11) Personali töölevõtul tuleb uuele töötajale tutvustada infoturvet reguleerivaid eeskirju.22) Ametijuhenditesse või töölepingusse tuleb lisada asjakohased turvanõuded.33) Töötaja vabastamisel tuleb tagada viimase tööpäeva lõpuks kõikide tema valduses olevate varade ja pääsuvahendite tagastamine ja pääsuõiguste tühistamine.44) Töötajaid tuleb teavitada neid puudutavate infoturbe meetmete muutustest ja turvaintsidentidest viivitamatult.55) Töötajale peab olema tagatud infoturbealane koolitus.2(2)Üldturve11) Üldturvet korraldab vallavanema poolt määratud töötaja.22) Üldturbe regulatsiooni kehtestab vallavalitsus vallavanema ettepanekul.33) Sissepääs ruumidesse tuleb tagada tööalase vajaduse ja vastutuse alusel. Võtmete arvu ja jagamise üle tuleb pidada kirjalikku arvestust.44) Olulistes ruumides peab olema paigaldatud valvesignalisatsioon ja tagatud reageerimisvõimekus häirele.55) Tööruumidest viimasel väljujal tuleb sulgeda aknad ja lukustada uks(ed).66) Hoolde- ja remonditöölistel lubada viibida ruumides ainult koos saatjaga.3(3)JuhisdokumendidVallavalitsuse infovarade, turvameetmete loetelu, infosüsteemi kasutajate ja teenindajate õigused ja kohustused, infosüsteemi varundamise ning muud infoturvet reguleerivad korrad kehtestatakse vallavalitsuse poolt.4(4)Andmete ja dokumentide turve11) Andmeturbe eesmärk on tagada andmete töötlemise vastavus kehtivatele õigusaktidele.22) Kõigile andmetele on määratud omanik.33) Vastutav isik korraldab andmete tehnilise haldamise ja administreerimise andmete omaniku eest ja vastavalt andmete omaniku poolt esitatud nõuetele infotehniliste vahenditega.44) Asutustevaheline dokumentide ja andmekandjate üleandmine ning vastuvõtmine tuleb dokumenteerida.5(5)Juurdepääsu korraldamine11) Juurdepääs infovaradele peab olema korraldatud tööalase vajaduse ja vastutuse alusel.22) Pääsuparoole tuleb vahetada vähemalt kaks korda aastas.33) Süsteemiparoolid peavad olema deponeeritud turvalises asukohas.6(6)Infovahetuse turve11) Väljaspoole vallavalitsuse ruume viidavatel kõvaketastel olevad konfidentsiaalsed andmed peavad olema krüpteeritud.22) Süsteemilogid tuleb säilitada vähemalt neli nädalat ja nende revisjon tuleb sooritada vähemalt kord kuus või vastavate turvaintsidentide korral.33) Tagada kõigi tarbetute konfidentsiaalsete andmetega paberdokumentide ja füüsiliste andmekandjate hävitamine.44) Töökohtades ja e-posti süsteemis peab olema rakendatud viirustõrje.7(7)Varundamine11) Iga töötaja vastutab tema kasutuses olevate andmete varukoopiate tegemise eest.22) Vastutav isik vastutab keskse süsteemi varukoopiate tegemise eest. Vähemalt kord aastas tuleb luua kõikidest andmetest varukoopia püsisäilituseks.8(8)Turvaintsdentide käsitlemine11) Turvaintsidentide käsitlemise eesmärk on tagada tekkiva kahju minimeerimine.22) Turvaintsidentidest ja meetmete rakendamise mittevastavusest tuleb teavitada viivitamatult vallavanemat.33) Infoturbe eest vastutav isik peab tagama intsidendile reageerimise, registreerimise ja hilisema analüüsimise.44) Intsidentide analüüse kasutatakse alusmaterjalina turvameetmete rakendamise plaani koostamisel ja uuendamisel.
(1) Infoturbe korralduse muutmine peab tagama selle pideva vastavuse vallavalitsuse infoturbevajadusele.2(2)Infoturbe korralduse läbivaatus toimub kord aastas või peale suuremaid muutusivallavalitsuses või pärast tõsist intsidenti.3(3)Läbivaatust korraldab ISKE koordinaator koos vallavanemaga.4(4)Muudatustest teavitatakse kõiki töötajaid.
(1) Järelevalvet vallavalitsuse infoturbe korraldamise täitmise üle peab infoturbe eest vastutav isik.2(2)Infoturbesüsteemide vastavust kontrollitakse sise- ja välisaudititega.
Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.