(1) Infoturbepoliitika määratleb ametiasutuse Lihula vallavalitsus, registrikood 75013575, (edaspidi nimetatud „ametiasutus“) suunised oma infovarade turvalisuse tagamisel. Ametiasutus püüab piisavate turvameetmete rakendamisega kõige tõenäolisemate ohtude tingimustes vältida oma infovarade ja oma maine kahjustamist ning tagada katkestusteta tegevuse oma ülesannete täitmiseks. (2) Valitud turvameetmed peavad aitama täita õigusaktidest, lepingutest ning põhitegevusest tulenevaid turvanõudeid ning olema majanduslikult õigustatud ning nende häiriv toime ametiasutuse tegevusele ja ta töötajate tööle peab olema võimalikult väike.
(1) Ametiasutuse turvapoliitika hõlmab kõiki ametiasutuse struktuuriüksusi, ametnikke, teenistujaid ja töötajaid (edaspidi nimetatud „töötajad“) ning kehtib kõigis ametiasutuse ruumides. (2) Infoturbepoliitika sõnastab turbe eesmärgid, nende saavutamise suunised, üldise turbekorralduse ja -strateegia ning peamiste turvamehhanismide rakendamise poliitikad.
(1) Ametiasutus lähtub oma infoturbe korraldamisel IT halduse headest tavadest, infosüsteemide kolmeastmelisest etalonturbe standardi ISKE juhistest. Turvadokumentide koostamisel kasutatakse ISKE mudeleid ja mõisteid. (2) Infoturbepoliitika rakendamisel järgitakse vastavates õigusaktides ning teiste isikutega sõlmitud info töötlemist käsitlevates lepingutes sisalduvaid infotöötlusnõudeid. (3) Infoturbe valdkonda reguleerivate sisemised regulatsioonid on: 1) ametiasutuse sisekorraeeskiri; 2) arvutivõrgu kasutamise eeskiri; 3) töötajate ametijuhendid; 4) vallavanema infoturbe valdkonda käsitlevad käskkirjad.
(1) Üldvastutus infoturbe tagamise eest on vallavanemal. (2) Delikaatsete isikuandmete töötlemise eest vastutab kuni delikaatsete isikuandmete töötlemise registreerimiseni Andmekaitse Inspektsioonis vallavalitsuse korraldusega määratud isik. (3) Infoturbealast tööd korraldab ja koordineerib ISKE koordinaator. (4) Infoturbe meetmete rakendamist koordineerib ISKE koordinaator. Konkreetsete turvameetmete rakendamise eest vastutajad määratakse vallavanema käskkirjaga ja/või kajastuvad vastavad kohustused ametiasutuse töötajate ametijuhendites ja/või isikutega sõlmitavates lepingutes. (5) Kõik ametiasutuse ametnikud, teenistujad ja töötajad vastutavad oma töövaldkonnas turbeeesmärkide saavutamise ja kehtestatud kordade täitmise eest. (6) Sisekorraeeskirja, arvutivõrgu kasutamise eeskirja ning teiste infoturbega seotud vallavalitsuse õigusaktide, vallavanema käskkirjade ning asutuse töötajate ametijuhendite säilitamise eest vastutab vallasekretär.
(1) Kolmeastmelisest etalonturbe standardi ISKE metoodikast lähtuvalt on esmaseks tulemiks infovarade spetsifikatsioon koos määratud turvaklassidega. Selle alusel hinnatakse ametiasutuse infovaradele asjakohaste ISKE turvameetmete rakendatust ja koostatakse edasine rakendamata meetmete rakendusplaan. Rakendusplaan vaadatakse läbi iga aasta ametiasutuse eelarve ja tööplaani koostamisel. (2) Ametiasutuse infovarade ja neile rakenduvate ISKE turvameetmete rakendatus vaadatakse läbi vähemalt kord aastas või suuremate muutuste ja intsidentide korral. Läbivaatust koordineerib ISKE koordinaator. Läbivaatusel analüüsib ISKE koordinaator koostöös vastavate vastutavate töötajate või isikutega ISKE rakendatuse tulemusi lähtudes ISKE ohtude kataloogist (riskianalüüs). Sellest tulenevalt tehakse ettepanekud vallavanemale infoturbealaste otsuste tarbeks, sealhulgas ISKE rakendamise plaani täiendamiseks. (3) Seadusandluse või turbeolukorra muutumisel tuleb ISKE koordinaatoril teha vallavanemale ettepanek algatada ametiasutuse infoturbe alusdokumentide ja meetmete muutmine. (4) Väline infoturbealane audit tellitakse vastavalt vajadusele.
(1) Ametiasutuse infovarade üle peab arvestust ISKE koordinaator. (2) Infovarade kaitse tuleb tagada vähemalt ISKE meetme tasemel L.
(1) Personali turbe eesmärk on tagada lojaalne ja turvateadlik töötajaskond. Personali turvateadlikkuse tõstmiseks rakendatakse erinevaid meetodeid, sealhulgas individuaalset nõustamist, koolitusi, seminare jms. (2) Ametiasutuse töötajate ametijuhenditesse või töölepingutesse lisatakse kohustus järgida asjakohased infoturbe nõuded. (3) Oma igapäeva töös on ametiasutuse töötajad kohustatud lähtuma sisekorraeeskirjast, arvutivõrgu kasutamise eeskirjast, ametijuhendist ja teistest ametiasutuse tööd reguleerivatest õigusaktidest ja dokumentidest. Töötajaid teavitatakse kohustusest järgida infoturvet reguleerivaid õigusakte ja eeskirju, mille kohta võetakse neilt allkiri. (4) Uute töötajate värbamisel lähtutakse üldistest personalipoliitika põhimõtetest ja headest tavadest. Töötajatele värbamisel tutvustatakse neile ametiasutuse infoturvet reguleerivaid õigusakte ja eeskirju. (5) Töötaja lahkumisel tuleb tagada viimase tööpäeva lõpuks kõikide tema valduses olevate infovarade ja juurdepääsuvahendite tagastamine ning juurdepääsuõiguste tühistamine.
(1) Riist- ja tarkvara peab tagama ametiasutuse tööprotsessides vajaliku info käideldavuse, tervikluse ja konfidentsiaalsuse. Vastavad nõuded on fikseeritud infovarade spetsifitseerimise tabelites turvaklassi või turbeastmena. (2) Riistvara ja tarkvara haldust korraldab ISKE koordinaator, kelle ülesandeks on tagada süsteemide kvaliteetne toimimine ja jätkusuutlikkus. (3) Riist- ja tarkvara halduse ja hooldamise eest vastutajad määratakse vallavanema käskkirjaga ja/või kajastuvad vastavad kohustused ametiasutuse töötajate ametijuhendites ja/või isikutega sõlmitavates lepingutes. (4) Arvutisüsteemi jätkusuutlikkuse tagamiseks on koostatakse süsteemi kirjeldus, varundusplaan ning taasteplaan. (5) Teenustaseme lepingute sõlmimisel fikseeritakse lepingusse teenuse kvaliteedi tagamiseks ISKE põhine turvaklass või täpsed teenustaseme käideldavus, terviklus ja konfidentsiaalsus nõuded, mille turvavajaduse rahuldamist teenuse pakkujalt nõutakse. (6) Riist- ja tarkvara kasutamist reguleerib arvutivõrgu kasutamise eeskiri.
(1) Üldturbe eesmärk on luua tehnilised võimalused ja keskkond infoturbe korraldamiseks, et tagada ametiasutuse funktsioonide täidetus. (2) Üldturvet korraldab vallavanem. Üldturvet reguleerib vallavanema käskkirjaga kinnitatud sisekorraeeskiri. (3) Ligipääs ametiasutuse ruumidele tuleb tagada korraldatud tööalase vajaduse ja vastutuse alusel. Võtmete ja teiste juurdepääsuvahendite arvu ja jagamise üle peab kirjalikku arvestust vallasekretär. (4) Ametiasutuse ruumidesse peab olema paigaldatud valvesignalisatsioon ning tagatud reageerimisvõimekus häirele. (5) Ametiasutuseväline hoolde- ja remondipersonal lubatakse tööruumidesse ainult koos ametiasutusepoolse saatjaga.
(1) Andmeturbe eesmärk on tagada andmete töötlemise vastavus kehtivatele õigusaktidele. Kõigile andmetele on määratud omanik. Andmete omanik on isik, kes vastutab andmete loomise, klassifitseerimise, kasutamise, ligipääsude reguleerimise ja administreerimise eest terve elutsükli jooksul. (2) Vastutav isik korraldab andmete haldamise ja administreerimise andmete omaniku eest ja vastavalt andmete omaniku poolt esitatud nõuetele infotehniliste vahenditega. (3) Andmete töötlemisel järgitakse seadusest ja õigusaktidest, sõlmitud lepingutest ning teistest dokumentidest, sealhulgas ametiasutuse sisekorra- ja arvutivõrgu kasutamise eeskirjadest ning töötajate ametijuhenditest, tulenevaid nõudeid.
(1) Väljapoole ametiasutuse ruume sattuvate andmekandjatel olevad isiku- ja konfidentsiaalsed andmed peavad olema krüpteeritud. (2) Tarbetud isiku- ja konfidentsiaalseid andmeid sisaldavad paberdokumendid ja teised füüsilised andmekandjad, millelt ei ole võimalik andmeid taastamatult kustutada, hävitatakse. (3) IT riistvara remonti saatmisel ja utiliseerimisel tuleb eelnevalt eemaldada isiku- ja konfidentsiaalsed andmed sisaldavad andmekandjad. (4) Ametiasutuse e-posti süsteemis rakendatakse keskset viiruse ja muu pahavara tõrjet.
(1) Kõik ametiasutuse töötajad vastutavad nende kasutuses olevate andmete varukoopiate tegemise eest. (2) Vastutav isik vastutab ametiasutuse keskse süsteemi ja selles hoitavate andmete varukoopia tegemise eest. Vähemalt kord aastas tuleb luua kõikidest andmetest varukoopia püsisäilituseks.
(1) Intsidentide käsitlemise poliitika eesmärk on tagada turva- ja muudest intsidentidest tuleneva kahju minimeerimine. (2) Intsident on mistahes kõrvalekalle süsteemide normaalse talitluse reeglitest. (3) IT-ga ja IT-turbega seotud intsidentidest ja rakendatud meetmete mittevastavusest tuleb koheselt teatada ISKE koordinaatorile. (4) ISKE koordinaator peab tagama IT-ga seotud intsidendile reageerimise, registreerimise ja hilisema analüüsimise. Intsidentide analüüse kasutatakse alusmaterjalina turvameetmete rakendamise plaani koostamisel ja uuendamisel. (5) Üldturbe, personali ja teistest IT-ga mitteseotud intsidentidest tuleb koheselt teatada vallavanemale.
(1) Infoturbepoliitika värskendamine peab tagama selle pideva vastavuse ametiasutuse infoturbevajadusele. (2) Infoturbepoliitika läbivaatus toimub kord aastas või peale suuremaid muutusi ametiasutuses, infosüsteemides või regulatsioonides või pärast tõsist intsidenti. (3) Läbivaatust ja värskendamist korraldab ISKE koordinaator koos vallasekretäriga. (4) Muudatustest teavitatakse kõiki ametiasutuse töötajaid.
(1) Infoturbepoliitika elluviimise aluseks on kõik ülalviidatud eeskirjad ja juhendid. Eeskirjad ja juhendid peavad realiseerima infoturbepoliitikat. Järelevalvet infoturbepoliitika täitmise üle korraldab vallasekretär. (2) Infosüsteemide vastavust infoturbepoliitikale kontrollitakse vastavalt vajadusele sise- ja välisaudititega.