lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel
Õigusaktid›IT-teenindamise eeskiri›Võrdlus

Redaktsioonide võrdlus

IT-teenindamise eeskiri
→
0 § muudetud12 § eemaldatud+0 sõna lisatud−1643 sõna eemaldatud
§ 1Üldsättedeemaldatud

(1) Käesolev dokument on suunatud Muhu Vallavalitsuse ja tema hallatavate asutuste (edaspidi vallavalitsus) IT-teenindaja (edaspidi teenindaja) ja IT-teenuste (edaspidi teenuste) tellimise või korraldamisega seotud töötajatele. (2) Dokumendi eesmärk on sõnastada vallavalitsuse infoturbealase tegevuse ja IT-teenindamise aluspõhimõtted, määratleda vallavalitsuse töö ladusaks ja tõrgeteta toimimiseks vajalikud IT-alased tööprotsessid ning vallavalitsuse IT-seadmete ja tarkvara tehnilised näitajad. (3) Käesoleva dokumendi mõistes on teenindaja vallavalitsuse lepinguline töötaja, kelle ametijuhendist tulenevate tööülesannete hulka kuulub teenuste osutamiseks vajalike tark- ja riistvaraliste süsteemide haldamine ja arendamine (4) Käesoleva dokumendi mõistes on kasutajateks vallavalitsuse töötajad, kes kasutavad oma tööülesannete täitmisel IT-teenuseid. (5) Vallavalitsuse üldised infoturbealased suunad on määratletud käesolevas dokumendis.

§ 2Teenindaja üldised kohustused ja õigusedeemaldatud

(1) Teenindaja on kohustatud tähtajatult pidama saladuses andmeid, mis on temale saanud teatavaks seoses töökohustuste täitmisega ja mille kohta puudub andmete omaniku luba neid edasi anda, v.a seadusega sätestatud juhud. (2) Teenindaja on kohustatud viivitamatult likvideerima tõrked vallavalitsuse tark- ja riistvaralistes süsteemides. (3) Teenindaja on kohustatud kindlustama kasutajate nõustamise ja igakülgse abi töövahendite, tööprotseduuride ja infoturbega seotud IT-alaste probleemide ja küsimuste korral. (4) Teenindaja on kohustatud kasutajaid teavitama hooldustöödest, riketest ja turvaaukudest, mis võivad häirida kasutajate tööd või rikkuda kasutajate privaatsust. (5) Teenindaja on võimalusel kohustatud asendama kasutaja probleemse riistvaralise seadme analoogse töövahendiga, kuniks algse seadme probleem on likvideeritud. (6) Teenindajal on õigus oma kohustuste täitmiseks ajutiselt peatada vallavalitsuse tark- ja riistvaraliste süsteemide töö, eelnevalt teavitades vallavalitsuse töötajaid. (7) Teenindajal on õigus seada tark- ja riistvaralistele intsidentidele prioriteetne lahendamise järjekord oma äranägemise järgi, mis tagaks kõikide intsidentide kõige kiirema ja tõhusama likvideerimise.

§ 3Tark-ja riistvaraeemaldatud

(1) Vallavalitsuses kasutatava tark- ja riistvara spetsifikatsioon on toodud lisas 1 „IT-profiil“. IT-profiili korrigeeritakse ja täiendatakse vastavalt vajadusele. (2) Tark- ja riistvara soetamisel järgitakse järgmisi põhimõtteid: 1) standardriistvara soetamisel tuleb eelistada soovitavalt ühe tootja seadmeid, et tagada IT infrastruktuuri parem toimivus ja seadmete ühilduvus; 2) kõik valitud tooted peavad vastama kehtivatele tööstusstandarditele (sertifikaatide olemasolu on kontrollitav); 3) komponendid ja tooted peavad võimaldama täita vallavalitsuses kehtestatud turvanõudeid; 4) kõik komponendid peavad olema legaalselt hangitud; 5) seadme soetamisel tuleb jälgida, et tootjapoolsed seadme paigaldamis- ja seadistusjuhised oleksid kättesaadavad. (3) Teenindaja on kohustatud seadistama ja paigaldama Kasutajatele töökohaarvuti (edaspidi tööjaam) vajaliku tark- ja riistvaraga, tagamaks Kasutajatele ametijuhendist tulenevate tööülesannete täitmise. (4) Teenindaja on kohustatud koostöös raamatupidajaga pidama arvet vallavalitsuse valduses ja kasutuses oleva tark- ja riistvara üle. (5) Parandamatu defektiga ning miinimumstandardile mittevastavad IT-seadmed kantakse maha ja utiliseeritakse nõuetekohaselt. Mahakantud riistvara ja andmekandjad utiliseeritakse vastavalt lisas 2 „Riistvara ja andmekandjate utiliseerimise kord“ toodud juhistele. (6) Teenindaja on kohustatud tagama tööjaamade tark- ja riistvara jooksva inventeerimise ja dokumenteerimise. (7) Saades Kasutajatelt teate tark- või riistvara probleemi kohta, on Teenindaja kohustatud olukorra fikseerima ja Kasutajale teada andma ligikaudse ajaperioodi probleemi likvideerimise kohta. Turvaintsidentide käsitlemine on detailsemalt kirjeldatud § 11. (8) Teenindaja on kohustatud regulaarselt ja piisava sagedusega jälgima tarkvaratoodete vigade uudisteateid ning paigaldama avalikustatud tarkvaraparandused hallatavatele arvutisüsteemidele. (9) Teenindajal on õigus tööjaamade tarkvara haldusel kasutada kaughaldustarkvara. (10) IT-süsteemide arendust ja IT-teenuste ostmist korraldab teenindaja kokkuleppel asutuse juhiga.

§ 4Pääsuõiguste kasutus ja halduseemaldatud

(1) Teenindaja on kohustatud tagama, et iga kasutajanimega ning sellele vastava kasutajakontoga on süsteemis seotud ainult üks isik. Selleks seotakse kasutaja identifikaatoriga vähemalt isiku ees- ja perekonnanimi, kus tähed š, ž, õ, ä, ö ja ü asendatakse vastavalt s, z, o, a, o ja u. Kasutaja identifikaatoreid võib Teenindajatel töökohustuste täitmiseks olla rohkem kui üks ja spetsiaalseid kasutaja identifikaatoreid võib olla ka infotehnoloogilistel süsteemidel. (2) Kasutajakonto luuakse Kasutaja tööle asumisel ning pääsuõigused antakse Kasutajale pärast esmaseid juhendamisi. (3) Parooli andmise või vahetamise puhul teatab Teenindaja Kasutajale tema kasutaja identifikaatori ja esmase ajutise parooli, mille kasutaja peab ära muutma esimese sisselogimise käigus. (4) Süsteem peab kontrollima, et parool oleks vähemalt kaheksa sümboli pikkune ja sisaldaks suur-ja väiketähti ning numbreid. Kasutajat tuleb informeerida, et parool ei tohi baseeruda Kasutaja nime või initsiaalide modifitseerimisel, sõnastiku sõnadel või muudel isikliku tähendusega sõnadel (laste nimed, sünnikuupäevad, lemmikloomade nimed jne). Parooli raskusastme kontrolli teostavad süsteemid automaatselt ja ei võimalda lihtsustatud parooli sisestamist. Süsteem peab meeles ega luba taaskasutada kuut viimast parooli vastavalt parooli aegumistähtajale. (5) Kasutaja töösuhte lõpetamisel ja sellekohase teate saamisel suleb Teenindaja Kasutaja kasutajakonto või muudab ära Kasutaja parooli, takistamaks edasist ligipääsu. (6) Kui Kasutaja töösuhe on lõppenud või pikemaks ajaks peatunud, võib tema meilikontol ja failiserveris olevad andmed vajadusel teha nähtavaks Kasutaja asendajale. Kasutaja erinevate töökohustuste asendajad määrab vahetu juht. (7) Teenindaja on kohustatud tagama pikalt kasutamata seisnud kasutajakontode ülevaatuse ning vajadusel deaktiveerimise või sulgemise. (8) Teenindaja on kohustatud arvet pidama enda kasutuses olevate erinevate seadmete ja infosüsteemide administreerimise paroolide üle, kasutades selleks turvalisi lahendusi, näiteks krüpteerimisvõimelist paroolihaldustarkvara. Paroole tuleb vahetada regulaarselt, kuid alati peale mõne Teenindaja töösuhte lõppemist. Arvepidamisel tuleb minimaalselt üles märkida kasutajanimi, parool, seadme või infosüsteemi nimetus ja viide asukohale. (9) Teenindaja on kohustatud hoidma saladuses administreerimise paroole, pidama arvestust (ka peale igat paroolivahetust) elektroonselt krüpteerituna või paberkandjal suletud ümbrikus seifis. (10) Teenindaja on kohustatud hoidma saladuses IT hooldus- ja arendustööde, sealhulgas varundustööde jaoks kasutatavaid kasutajanimesid ja paroole; Teenindaja peab koheselt kasutusele võtma uue parooli, kui on tekkinud kahtlus, et see on saanud teatavaks kõrvalistele isikutele.

§ 5Arvutivõrgu halduseemaldatud

Vallavalitsuse sisevõrgu haldust korraldab Teenindaja, välisvõrgu haldust Elion, kellega on sõlmitud vastav teenuseleping.

§ 6Meili-ja failiservereemaldatud

(1) Teenindaja on kohustatud tagama vallavalitsuse meili- ja failiserveri normaalse toimimise ja edasiarendamise. (2) Meili- ja failiserveri kasutajatele pääsuõigused kehtivad samadel põhimõtetel, mis on toodud § 4. (3) Teenindajal on õigus kehtestada automaatsed piirangud meilidele lisatud failide suurusele ja tüübile vältimaks meiliserveri ülekoormust ning ründetarkvarade rünnakut. Info taoliste piirangute kohta peab olema Kasutajatele teatavaks tehtud. (4) Teenindajal on õigus parimate tavade põhjal seada piiranguid meiliserverile vähendamaks rämpsposti Kasutajateni jõudmise hulka. (5) Rämpsposti kogumit, mille rämpspostifilter on tunnistanud kaheldavaks, vaadatakse Teenindaja poolt üle vähemalt korra nädalas ja korrigeeritakse vajadusel rämpsposti filtri efektiivsust ning edastatakse eksikombel rämpspostiks nimetatud kirjad algsetele meili saajatele.

§ 7Kaugtöökoht, sülearvutid, andmekandjadeemaldatud

(1) Sülearvuti eraldatakse kasutajale vahetu juhi ettepanekul, kui see on põhjendatud tööülesannete iseloomuga ja kaugtöö tegemise vajadusega. Kaughalduseks kasutatakse Remote-desktopi ja Meraki tarkvara. (2) 3 (3) 4 (4) 5 (5) Teenindaja on kohustatud tagama nendeni toimetatud ja kustutamiseks või hävitamiseks määratud andmekandjate korrektse kustutamise ja hävitamise. (6) 7 (7) Teenindaja on kohustatud tagama sülearvutis viirusetõrjetarkvara, viiruste andmebaasi ning süsteemiuuenduste tegemise. (8) Teenindajal on õigus ajutiselt keelata kasutajal kaugpöörduse, andmekandjate ja sülearvutite kasutus, kui korduva rikkumise või ebaturvalise käitumise tõttu on tekitatud varalist kahju või on lekitatud piiratud juurdepääsuga infot.

§ 8Rünnete ennetamine ja tõrjumineeemaldatud

(1) Vallavalitsuse kõik IT-süsteemid peavad salvestama logisid vastavalt tehnilistele võimalustele. (2) Logid peavad minimaalselt võimaldama tuvastada lubatavaid ja lubamatuid ressursside poole pöördumisi või pöörduskatseid, nende täpset aega ja lähtekohta. Vajadusel võib konkreetsetele infovaradele kehtestada ulatuslikumad logimise kohustused. (3) Süsteemi- ja võrgulogide revisjoni sooritatakse pisteliselt või vastavate turvaintsidentide korral. (4) Kõik logid säilitatakse vähemalt kaheks nädalaks. (5) Teenindaja on kohustatud hooldama ja regulaarselt uuendama kõiki ründetarkvara tõrjumiseks kasutatavaid tark- ja riistvaralisi lahendusi ning tagama nende tõrgeteta töö. (6) 7 (7) Teenindaja on kohustatud paigaldama viirusetõrjeprogrammi igasse vallavalitsuse tööjaama ja serverisse ning tagama, et nende seadmete sisselülitamisel käivituks viirusetõrjeprogrammi automaatne taustkontroll. Kasutatakse F-Secure pilveteenuse kontrollsüsteemi, mis saadab IT-teenindajale teateid arvutite tarkvaralise korrasoleku kohta. Turvaintsidentide raportid salvestatakse välisele kõvakettale. (8) Teenindaja on kohustatud vajadusel ja võimalusel teavitama Kasutajaid ohtlike ründetarkvarade levimisest, reageerima viivitamatult intsidentidele, eemaldama võimalikult kiiresti aktiveerunud ründetarkvarad, analüüsima nende aktiveerumise põhjusi ning dokumenteerima turbeintsidendi. (9) Kui osutub, et tööjaama nakatumine ründetarkvaraga toimus Kasutaja-poolse oskamatuse tõttu, siis annab Teenindaja Kasutajale juhtnööre korrektseks ja turvaliseks arvutikasutamiseks. (10) Teenindaja on kohustatud tagama, et arvutisse ühendatavad välised andmekandjad kontrollitakse automaatselt viirusetõrjeprogrammi abil. (11) Tööjaama nakatumisel ründetarkvaraga on Teenindajal õigus keelata Kasutajal arvuti kasutamine kuni ründetarkvara eemaldamiseni.

§ 9Muudatuste läbiviimineeemaldatud

(1) Väliselt lepingupartnerilt teenuse tellimisega seotud muudatuste puhul tehtavad toimingud on kirjeldatud pooltevahelises lepingus. (2) Muudatuste tegemisel IT-süsteemidesse, kasutajate struktuuri ja tööruumidesse tuleb järgida olemasolevaid suuniseid. (3) Muudatuste läbiviijad tagavad, et kõik olulised muudatused läbivad enne sisseviimist asjakohase kooskõlastusringi. (4) Enne muudatuste kinnitamist ja sisseviimist tuleb planeeritud tegevuste kontrollimise ja testimisega tagada, et soovitud turvalisuse tase säiliks nii muudatuste sisseviimise ajal kui ka pärast muudatusi. Kui riske ei õnnestu välistada, tuleb planeerida varulahenduse kasutamine. (5) Muudatuste halduseks vajalike süsteemiosade pääsuõigused on vaid neil töötajatel, kes on volitatud muudatusi süsteemi sisse viima. (6) Kõigist olulisematest muudatustest teavitatakse vallavalitsuse teenindajat, kes vajadusel osaleb muudatuse protsessis. (7) Delikaatseid isikuandmeid tohib töödelda üksnes eesmärgipäraselt.

§ 10Töö järjepidevuse tagamine ootamatuste korraleemaldatud

(1) Teenindaja on kohustatud tagama regulaarsete varukoopiate tegemise vallavalitsuse tööks olulistest andmetest, hooldama olemasolevaid varundussüsteeme, vajadusel taastama andmeid varukoopiatelt, teostama seiret ja dokumenteerima varundamise kulgu ning intsidente. Varundamise nõuded ja põhimõtted on toodud täpsemalt lisas 3 „Andmevarunduse ja arhiveerimise poliitika“. (2) Asutuse siseste teenuste puhul on reeglina nõutud K1 käideldavus (töökindlus 90%, lubatud summaarne seisak nädalas 1 ööpäev), välja arvatud vääramatu jõu tõttu tekkinud seisakud. Käideldavusnõuded iga andmekogu kohta eraldi on toodud andmekogude kaardistuses. (3) Eri IT-toimingute ja -süsteemide jaoks võib luua täiendavaid tegutsemisjuhendeid, tagamaks asutuse töö järjepidevust ja maandamaks võimalikke kahjusid. (4) Soovitav on olulisemate IT-süsteemide kiirema töövõime taastamiseks sõlmida hooldus- või kiirtarnelepingud. (5) Ressursse ootamatustega seotud meetmeteks, vähemalt aktsepteeritud jääkriski ulatuses, tuleb vastavalt võimalustele arvestada aastaeelarve koostamisel. (6) Serveriruumi toitesüsteem koosneb UPSist, millest tagatakse poolel koormusel reservaja 30 minutit. Serveri täpsemad nõuded on toodud lisas 4 „Serveriruumi kasutamise kord“. (7) Vajadusel asendatakse rikkis riistvarakomponent ajutiselt komponendiga teisest, vähem oluliste funktsioonidega süsteemist.

§ 11Turvaintsidentide käsitlemineeemaldatud

(1) Turvaintsidentideks loetakse muuhulgas järgmisi sündmusi: 1) teenuse katkemine; 2) süsteemi tõrked või ülekoormus; 3) tarkvara või riistvara tõrked; 4) inimlikud vead; 5) mittevastavus infoturbepoliitikale või juhenditele; 6) füüsiliste turvameetmete rikkumine; 7) kontrollimatud muudatused süsteemides; 8) tarkvara või riistvara tõrked; 9) ligipääsuõiguste rikkumised. (2) Teenindaja on kohustatud jagama juhtnööre kasutajatele vältimaks, piiramaks ja minimeerimaks turvaintsidendist tekkida võivaid või tekkinud kahjusid. (3) Turvaintsidendi korral teenindaja poolt tehtavad toimingud: 1) infoturbeintsidendi kohta teate saamine; 2) intsidendi esialgne hindamine; 3) kasutajale ja teistele seotud isikutele tagasiside andmine intsidendi olemuse ja selle likvideerimiseks kuluva aja kohta; 4) intsidendi lahendamine või edastamine lahendamiseks; 5) intsidendi lahenduse viibimise korral seotud isikute teavitamine; 6) intsidendi lahendamise järel raporti koostamine. (4) Turvaintsidentide käsitlemise protsessi tõhusus ja olemasolevate turvameetmete valik vaadatakse üle kord aastas ja/või pärast iga turvaintsidenti, mille lahendamisel on selgunud, et turvaintsidentide ennetamisel või käsitlemisel oli vajakajäämisi.

§ 12Lõppsättedeemaldatud

(1) Turvanõuete olulise rikkumise kahtluse korral võidakse vallavanema korraldusel peatada Teenindaja pääsuõigused vallavalitsuse IT-teenustele asjaolude selgumiseni. (2) Turvanõuete järgimine on kõigile töötajatele kohustuslik. Turvanõuete rikkumisel kohaldatakse süüdlasele karistus vastavalt õigusaktidele. (3) Määrus jõustub seaduses sätestatud korras.

← Tagasi teksti juurde