lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel
Õigusaktid›Infoturbe poliitika›Võrdlus

Redaktsioonide võrdlus

Infoturbe poliitika
→
0 § muudetud22 § eemaldatud+0 sõna lisatud−1385 sõna eemaldatud
§ 1Infoturbe poliitika mõiste ja rakendusalaeemaldatud

(1) Infoturbe poliitika on juhiste ja meetmete kogum, mis reguleerib infovarade haldust, kaitset ja jaotamist Tabivere Vallavalitsuses, Tabivere Vallavolikogus ning Tabivere Vallavaras (edaspidi Vallavalitsus).2(2)Infoturbe poliitikat rakendatakse koostoimes Vallavalitsuse muude infovarade kasutamist, haldamist, kaitset ja jaotamist, töökorraldust ning asjaajamist reguleerivate õigusaktidega.3(3)Infoturbe poliitika hõlmab Vallavalitsuse personali, infrastruktuuri, andmeid ja dokumentatsiooni, IT-riistvara, tarkvara ja sidesüsteeme.4(4)Vallavalitsus lähtub oma infoturbe korraldamisel info- ja kommunikatsioonitehnoloogia halduse headest tavadest ja infosüsteemide kolmeastmelisest etalonturbe süsteemi (edaspidi ISKE) juhistest.5(5)Infoturbe poliitikas kasutatakse mõisteid infosüsteemide kolmeastmelise etalonturbe süsteemi (ISKE) rakendusjuhendi tähenduses, välja arvatud juhul, kui käesolevas dokumendis on sätestatud teisiti.6(6)Täpsemad nõuded infosüsteemide kasutamisele kehtestab vallavalitsus infosüsteemide kasutamise eeskirjas.

§ 2Infoturbe eesmärgideemaldatud

(1) Infoturbe eesmärgiks on Vallavalitsuses töödeldava informatsiooni tervikluse, käideldavuse ja konfidentsiaalsuse tagamine.2(2)Informatsiooni terviklus, käideldavus ja konfidentsiaalsus tagatakse andmebaaside turvaklassidele vastavate meetmete rakendamisega, mis võimaldab Vallavalitsusel ohtude realiseerumisel häireteta oma ülesandeid täita.

§ 3Infoturbe organisatsioon ja vastutuseemaldatud

(1) Infoturbe poliitika ja turvanõuete rakendamise tagab:11) vallavolikogus ja komisjonides vallavolikogu esimees;22) vallavalitsuses üldisena vallavanem;33) infoturbealast tööd korraldab ja koordineerib asutuse ISKE koordinaator.2(2)IT-riistvara, tarkvara ja sidesüsteemide osas tagab infoturbe poliitika ja turvanõuete rakendamise ISKE koordinaator koostöös IT hooldusteenust pakkujaga (edaspidi IT firma).3(3)Konkreetsete turvameetmete rakendamise eest vastutajad määratakse vallavanema käskkirjaga ja/või kajastuvad ametnike ametijuhendites.4(4)Iga töötaja vastutab tema tegevuse suhtes kehtestatud ja rakendatud turvanõuete rikkumise eest ning talle pandud ülesannete täitmata jätmise eest. Rikkumist või ülesannete täitmata jätmist käsitletakse töötaja töökohustuste rikkumisena, millele antakse hinnang seaduses sätestatud korras.

§ 4Andmete turvatasemed ja turbe vastavuse kontrolleemaldatud

(1) Vallavalitsuses töödeldavatel andmetel on sõltuvalt nende turbevajadusest erinevad turvatasemed ehk turvaklassid. Turvaklassi järgi määratakse infovaradele turbeaste. Rakendatavad turvameetmed sõltuvad turbeastmest. Infovarade kaitse tuleb tagada vähemalt ISKE meetme tasemel L.2(2)Andmekogude turvaklassid ja turbeastmed kinnitab vallavalitsus.3(3)Kõ igile andmetele on mää ratud omanik.4(4)Kehtivad turvameetmed vaadatakse üle vastavalt vajadusele, kuid mitte harvemini kui kord aastas ja hinnatakse nende otstarbekust ja efektiivsust.5(5)Turvameetmete rakendamise süsteemi kohta viiakse läbi sõltumatu audit vastavalt vajadusele, kuid mitte harvemini kui kord kolme aasta jooksul.

§ 5Riistvara ja tarkvara turveeemaldatud

(1) Vallavalitsuse riist- ja tarkvara hanked viib üldjuhul läbi vallavalitsus.2(2)Vallavalitsuses tegelevad riist- ja tarkvara paigaldamise, infosüsteemi lülitamise, konfigureerimise ja haldamisega ainult valla poolt lepingulises suhtes olev IT firma töötajad.3(3)Enne uue infotehnoloogilise lahenduse kasutuselevõttu viiakse läbi riskianalüüs ja hinnatakse selle mõju terviksüsteemile.4(4)Tarkvara testitakse enne kasutuselevõtmist.5(5)Testimiseks kasutatakse testsüsteeme, mis on isoleeritud vallavalitsuse infosüsteemist, välja arvatud juhul, kui testimine ei mõjuta infosüsteemi andmete käideldavust, terviklust ega konfidentsiaalsust.6(6)Riistvara või tarkvara pääsuõiguste süsteemis ei kasutata tootja poolt määratud algparoole.7(7)Täpsemad nõuded riistvara ja tarkvara soetamisele, haldamisele ning tarkvara arendamisele kehtestab vallavalitsus.

§ 6Pääsuhalduseemaldatud

(1) Juurdepääs infovaradele antakse ainult tööalasest vajadusest lähtuvalt.2(2)Kõikidele infosüsteemi kasutajatele määratakse kasutajaprofiil.3(3)Töötajate pääsuõiguste vastavust tegelikele vajadustele kontrollitakse vähemalt kord aastas.

§ 7Kasutajatunnuste ja paroolide halduseemaldatud

(1) Kasutajatunnus on isikustatud.2(2)Tarkvara peab tagama paroolile esitatavate nõuete täitmise.3(3)Serverite ja võrguseadmete administraatoritasemel pääsuõigust tagavad paroolid deponeeritakse nii, et oleks tagatud nende turvalisus ja piiratud juurdepääs.4(4)Töösuhte lõppemisel lõpetatakse viivitamatult kasutajatunnusega seotud õigused.5(5)Nõuded kasutajatunnuse andmisele, kasutajaõiguste lõpetamisele ja nõuded paroolidele kehtestab Vallavalitsus.

§ 8Logimineeemaldatud

(1) Logid peavad võimaldama tuvastada lubatavaid ja lubamatuid infosüsteemi poole pöördumisi või pöörduskatseid, nende täpset aega ja lähtekohta.2(2)Logisid säilitatakse 1 aastat viisil, et vajadusel oleks võimalik tuvastada lubatavaid ja lubamatuid ressursside poole pöördumisi või pöörduskatseid, nende täpset aega ja lähtekohta.3(3)Logisid kontrollitakse regulaarselt arvutivõrgu ja serverite toimimise tagamiseks IT firma poolt IT firma lepingus sätestatud ulatuses. Muudel juhtudel kontrollitakse logisid põhjendatud vajadusel ja/või turvaintsidentide korral vallavanema otsusel IT firma poolt.

§ 9Ründetarkvaraeemaldatud

(1) Viirustõrje programmid peavad hõlmama kogu infosüsteemi.2(2)Viirusetõrje programmid peavad töötama reaalajas.3(3)Kasutatakse viirusetõrjeprogrammi, mis tagab viirusekirjelduste igapäevase uuendamise.

§ 10Töökohaarvutite turveeemaldatud

(1) Töökohaarvutid peavad olema varustatud personaal-tulemüüriga, mis vaikimisi tõkestab sisenevad ühendused.2(2)Töökohaarvutid peavad olema seadistatud algkäivituma ainult kõvakettalt või võrgust, välistatud peab olema töökohaarvuti käivitamine eemaldatavalt andmekandjalt.3(3)Sülearvutid peavad olema kaitstud BIOS-i salasõnaga.

§ 11Serverite turveeemaldatud

(1) Avalikke teenuseid tagavad serverid peavad olema kaitstud tulemüüriga.2(2)Serverid peavad olema varustatud katkematu vooluallikaga (v.a. testserverid).3(3)Keskmise käideldavusnõudega andmekogude käideldavuse tagamiseks tuleb varuks hoida piisavat varuriistvara.4(4)Kui ühe kasutaja poolt serveri salvestusmahu ülemäärane hõivamine võib takistada teiste kasutajate tööd, piiratakse serveris kasutajatele kättesaadavat salvestusmahtu salvestuskvootidega.

§ 12Printerite ja multifunktsionaalsete seadmete turveeemaldatud

(1) Võrguprinterid paigaldatakse asukohta, kus nad on kasutajate järelevalve all.2(2)Kui (võrgu)printer või koopiamasin paigaldatakse üldkäidavasse kohta, peab printer võimaldama väljatrükki kasutaja autentimisega ja peab tagama, et piiratud juurdepääsuga andmeid ja teavet sisaldavaid paberkandjaid ei satuks volitamata isikutele.3(3)Kui võrguprinteril kasutatakse tööde salvestamist sisseehitatud kõvakettale, peab kõvaketta sisu olema krüpteeritud.4(4)Kui multifunktsionaalse seadme faksifunktsiooni ei kasutata, siis faksimoodulit telefoniliiniga ei ühendata.5(5)Printeri või multifunktsionaalse seadme kasutusest kõrvaldamisel taastatakse seadme vaikekonfiguratsioon ning kustutatakse seadme sisemisele kõvakettale salvestatud andmed.

§ 13Võrgu turveeemaldatud

(1) Võrgunduse infrastruktuur11) Sisevõrgu ja välisvõrgu vaheline liiklus käib läbi turvalüüsi. Keelatud on selliste sisevõrgu ja välisvõrgu vaheliste võrguühenduste loomine, mis võimaldavad sisevõrgu ja välisvõrgu vahelisel liiklusel turvalüüsist mööda minna.22) Võrk jagatakse vajaduse järgi väiksemateks alamvõrkudeks ning see peab olema sobiva topograafia ja topoloogiaga.33) Olulisemad võrguseadmed varustatakse katkematu vooluallikaga.44) Olulisematel võrguühendustel peavad olema varuliinid.2(2)Internet11) Vallavalitsuse sisevõrgus olevatest arvutitest võimaldatakse internetiteenuste kasutamist.22) Infoturbe huvides võib IT firma põhjendatud juhul vallavanema otsusel vallavalitsuse sisevõrgus olevatest arvutitest internetiteenuste poole pöördumisi jälgida või piirata.3(3)E-post11) Vallavalitsusest välja saadetud e-kirjad peavad võimaldama saatja tuvastamist ning sisaldama saatja ees- ja perekonnanime.22) Sisenevad ja väljuvad kirjad allutatakse viiruse- ja rämpsposti kontrollile.33) Meiliklient konfigureeritakse nii, et kirja manusfaile ei käivitataks kogemata, käivitus peab nõudma kinnitust.44) Infoturbe nõuete või infosüsteemi kasutamise nõuete rikkumise kahtluse korral võib IT firma põhjendatud vajadusel vallavanema otsusel lugeda töötaja elektronposti (sh turvakoopiatelt) töötajat sellest eelnevalt teavitamata.

§ 14Krüpteerimine ja digitaalallkirjastamineeemaldatud

(1) Arvutites tagatakse krüpteerimise ja digitaalallkirjastamise vahendite ja tarkvara olemasolu.2(2)Asutusesiseseks kasutamiseks mõeldud andmeid tohib elektrooniliselt edastada väljapoole asutuse sisevõrku ainult krüpteeritult või krüpteeritud kanalit kasutades.3(3)Vallavalitsuses ei kasutata rakendusi, mis saadavad parooli üle avaliku võrgu krüpteerimata kujul.4(4)Asutusesiseseks kasutamiseks mõeldud andmeid võib välistele andmekandjatele (näiteks mälupulk) salvestada ainult krüpteeritult.

§ 15Ruumide turveeemaldatud

(1) Ruumides tuleb rakendada sissepääsupiiranguid ja sissemurdmisvastaseid kaitsesüsteeme.2(2)Juurdepääs ruumidele antakse tööalasest vajadusest lähtuvalt.3(3)Hoonete sissepääsud peavad väljaspool tööaega olema lukustatud, välja arvatud mehitatud valve olemasolul.4(4)Ruumides peavad olema valvesignalisatsioon ja automaatne tuletõrjesignalisatsioon.5(5)Valvesüsteem peab turvaalarmi automaatselt edastama turvateenuse osutajale.6(6)Ruumide varuvõtmeid hoitakse viisil, mis tagab nende säilimise ja välistab võtmetele kolmandate isikute juurdepääsu.7(7)Võtmete ja valvesignalisatsiooni koodide üle kirjaliku arvestuse pidamist korraldab vallavalitsuses Tabivere Vallavara juhataja.8(8)Töösuhte lõppemisel tagatakse viimase tööpäeva lõpuks kõikide töötaja valduses olevate pääsulubade tagastamine ja/või tühistamine.9(9)Serveri-, arhiivi- ja tehnoruume ei märgistata üldarusaadavalt ega kanta viitadele või majajuhti.10(10)Avalikku internetiteenust pakkuvad ruumid peavad asuma peasissepääsu lähedal.11(11)Eriruumide asukoha valikul tuleb tagada nende ruumide spetsiifikast tulenevate turvanõuete täitmine.12(12)Serveriruumis peab olema tagatud õhutemperatuuri ja –niiskuse reguleerimine.13(13)Serveriruumil peab olema tugevdatud ehituslik turve, see peab olema varustatud valve- ja tuletõrjesignalisatsiooniga ning kustutiga. Serveriruum peab olema pidevalt lukustatud.14(14)Võrgukeskused peavad olema varustatud tuletõrjesignalisatsiooniga ja -kustutitega ning lukustatud.15(15)Välist hoolde- ja remondipersonali tohib lubada töid teostama pärast lepingute allakirjutamist, kus on määratud hoolde- ja remonditööde teostajate kohustused ja vastutus.16(16)Välise hoolde- ja remondipersonali kasutamise korral peab olema takistatud nende juurdepääs asutusesiseseks kasutamiseks mõeldud andmetele.17(17)Täpsemad juhised töötajate tegevusele tööruumides kehtestatakse sisekorraeeskirjades.

§ 16Personali teavitus ja koolituseemaldatud

(1) Uue töötaja töölevõtul tutvustatakse töötajale infoturvet reguleerivaid kordasid.2(2)Uuele töötajale tagatakse enne tarkvara tegelikku kasutamist esmane tarkvara kasutamise ja infoturbealane koolitus.3(3)Töötajaid instrueeritakse esmaste tulekustutusvahendite kasutamisel.

§ 17Dokumentide ja andmekandjate turveeemaldatud

(1) Juurdepääs paberdokumentidele ja elektroonilistele dokumentidele võimaldatakse töötajatele tööalasest vajadusest lähtuvalt.2(2)Elektroonilisi töödokumente tuleb hoida serveris.3(3)Mittevajalikud paberil töödokumendid tuleb hävitada paberihundis, elektroonilised töödokumendid tuleb kustutada.4(4)Asutusesiseseks kasutamiseks mõeldud andmeid sisaldavatelt andmekandjatelt tuleb andmed enne kandjate utiliseerimist, (garantii)remonti andmist või renditud riistvara tagastamist täielikult kustutada.5(5)Tundlikku informatsiooni sisaldavad kuluvahendid ja töövahendid (väljatrükid, disketid, striimeri lindid, kõvakettad, CD-ROMid, USB mälupulgad ning spetsiaalsed toonerikassetid, kopeerpaber või kopeerlindid jne), mida enam ei kasutata või mis tuleb defekti tõttu kasutusest kõrvaldada, tuleb käidelda selliselt, et seal olnud andmeid ei oleks võimalik enam kasutada.6(6)Infosüsteem peab tehniliselt tagama, et asutusesiseseks kasutamiseks mõeldud andmed ei oleks kättesaadavad avalikus veebis.7(7)Asutusesiseseks kasutamiseks mõeldud dokumente, neid andmeid sisaldavaid andmekandjaid hoitakse lukustatud kapis või sahtlis ja töötajad peavad veenduma, et andmete kättesaadavus, nende konfidentsiaalsus ja terviklus ei kannataks.

§ 18Tegevuse katkematuseemaldatud

(1) Infosüsteemi serverites paiknevatest andmetest tehakse turvakoopiaid.2(2)Turvakoopiaid ei pea tegema andmetest, mida on võimalik taastada muudest allikatest (näiteks alla laadida internetist, genereerida automaatselt olemasolevate andmete põhjal vms).3(3)Infosüsteemi andmete varundamist asutuses korraldab IT firma.4(4)Turvakoopiate taaste usaldatavust testitakse regulaarselt.5(5)Turvakoopiate tegemise sageduse, turvakoopiate säilitamise, varundusseadmete hoolduse, turvakoopiate kontrolli ning turvakoopiatelt andmete taastamise korra kehtestab vallavalitsus.

§ 19Kaugtööeemaldatud

(1) Kaugtöö tegemine on lubatud ainult krüpteeritud ühenduse kaudu ja järgides muid Vallavalitsuses kehtestatud turvanõudeid.2(2)Kui kaugtöö tegemisel kasutatakse töötaja isiklikku arvutit, peavad olema tagatud järgmiste turvanõuete täitmine:3(3)Windows operatsioonisüsteemiga arvutis peab olema paigaldatud ajakohaste kurivarakirjeldustega kurivaratõrjetarkvara.4(4)Arvuti peab olema varustatud personaal-tulemüüriga, mis vaikimisi tõkestab sisenevad ühendused.5(5)Ühiskasutatava arvuti korral peab olema tagatud, et teised kasutajad ei pääseks ligi arvutisse salvestatud tööalastele andmetele.6(6)Sülearvuti peab olema kaitstud BIOSi salasõnaga.

§ 20Turvaintsidentidest teavitamineeemaldatud

(1) Turvaintsident on sündmus, kus ei ole täidetud andmete käideldavuse ja/või konfidentsiaalsuse ja/või tervikluse nõuded.2(2)Turvaintsidendi korral tuleb:11) koheselt teavitada oma asutuse juhti. IT-alase turvaintsidendi korral teavitada IT firmat;22) rakendada vastavaid abinõusid edasiste kahjude vähendamiseks;33) algatada uurimine ja hinnata turvaintsidendi ulatust ning mõju asutusele;44) koostada aruanded turvaintsidentide kohta.

§ 21Infoturbe poliitika muutmineeemaldatud

(1) Infoturbe poliitika vaadatakse üle kord aastas.2(2)Infoturbe poliitikat muudetakse, kui:11) seda nõuavad turvaseire tulemused;22) muudatuse vajadus tuleneb etalonturbe kataloogi uue versiooni ilmumisest;33) muudatuste vajaduse tingivad olulised tehnilised, organisatsioonilised, õiguslikud muutused või muud sisemised või välised asjaolud.

§ 22Rakendussättedeemaldatud

Määrus jõustub kolmandal päeval peale avalikustamist.

← Tagasi teksti juurde