(1) Infoturbepoliitika määratleb ametiasutuse Nõva Vallavalitsus (edaspidi vallavalitsus) suunised oma infovarade turvalisuse tagamisel. Vallavalitsus püüab piisavate turvameetmete rakendamisega kõige tõenäolisemate ohtude tingimustes vältida oma infovarade ja oma maine kahjustamist ning tagada katkestusteta tegevus oma ülesannete saavutamiseks.2(2)Valitud turvameetmed peavad aitama täita õigusaktidest tulenevaid turvanõudeid ning olema majanduslikult õigustatud ning nende häiriv toime vallavalitsuse tegevusele ja ta töötajate tööle peab olema võimalikult väike.3(3)Infoturbepoliitika sõnastab turbe eesmärgid, nende saavutamise suunised, üldise turbekorralduse ja -strateegia ning peamiste turvamehhanismide rakendamise poliitika.4(4)Vallavalitsus lähtub oma infoturbe korraldamisel info- ja kommunikatsioonitehnoloogia (edaspidi IT) halduse headest tavadest ja infosüsteemide kolmeastmelise etalonturbe süsteemi (edaspidi ISKE) juhistest. Turvadokumentide koostamisel kasutatakse ISKE mudeleid ja mõisteid.
(1) Infoturve – teabe ja infosüsteemide kaitsmine loata juurdepääsu, kasutamise, avaldamise, muutmise või hävitamise eest.2(2)Infovara – informatsioon, andmed ja nende töötlemiseks vajalikud rakendused. Andmebaas on korrastatud infokogum, kusjuures pole oluline, mis tüüpi see info on.3(3)Etalonturve – turvameetmestik, mille rakendamine on vajalik andmete turvalisuse saavutamiseks ja säilitamiseks.4(4)Logi – arvuti tegevuse päevik, mida kasutatakse nii statistilistel eesmärkidel kui ka varundamise ja taaste jaoks.5(5)ISKE – infosüsteemide kolmeastmeline etalonturbe süsteem.6(6)Turbeklass – andmete tähtsusest tulenev andmete nõutav turvalisuse tase, väljendatuna neljaastmelisel skaalal ning neljakomponendilisena, st kolme turvaosaklassi ühendina.7(7)Andmete töötlemine – andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, nende kohta päringute teostamine, nendest väljavõtete tegemine, andmete kasutamine, üleandmine, ühendamine, sulgemine, kustutamine või hävitamine või mitu eeltoodud toimingut, sõltumata toimingute teostamise viisist või kasutatavatest vahenditest.8(8)Andmete omanik – isik, kes vastutab andmete loomise, klassifitseerimise, kasutamise, ligipääsude reguleerimise ja administreerimise eest terve elutsükli jooksul.9(9)Krüpteerimine – andmete teisendamine sellisele kujule, mida teistel on võimalik lugeda ainult vastava dekrüpteerimisvõtme olemasolu korral.10(10)Turvaintsident – mistahes kõrvalekalle süsteemide normaalse talitluse reeglitest.11(11)Varundamine – andmete koopia, mis on salvestatud algsest asukohast erinevasse asukohta.
(1) Üldvastutus infoturbe tagamise eest on vallavanemal.2(2)Infoturbealast tööd korraldab ja koordineerib vallasekretär. Infoturbe koordinaatoril on õigus kontrollida turvameetmete täitmist ning teha ettepanekuid ja märkusi turvameetmete täitmise kohta asutuses.3(3)Infoturbe meetmete rakendamist koordineerib vastutav isik.4(4)Konkreetsete turvameetmete rakendamise eest vastutajad määratakse vallavanema käskkirjaga.5(5)Kõik vallavalitsuse teenistujad ja töötajad vastutavad oma töövaldkonnas turbe-eesmärkide saavutamise ja kehtestatud kordade, sh. „Arvutivõrgu ja arvutite kasutamise kord“ täitmise eest.6(6)Vastutavate teenistujate või töötajate eemaloleku ajaks tuleb neile määrata ajutised asetäitjad, kes tagavad vastavate rollide turvameetmete täitmise.
(1) Ametiasutuse infovarade üle peab arvestust vastutav isik. Arvutispetsialist teeb ettepanekuid infovarasid puudutavate andmete muutmiseks ja täiendamiseks.2(2)Vallavalitsuse infovarad ja nende turbeklassid on kirjeldatud dokumendis „Vallavalitsuse infovarad“.3(3)Infovarade kaitse tuleb tagada vähemalt ISKE M taseme meetmetega.
(1) Personaliturve11) Personali töölevõtul tuleb uuele töötajale tutvustada infoturvet reguleerivaid eeskirju;22) ametijuhendisse või töölepingusse tuleb lisada asjakohased turvanõuded;33) töötaja vabastamisel tuleb tagada viimase tööpäeva lõpuks kõikide tema valduses olevate varade ja pääsuvahendite tagastamine ning pääsuõiguste tühistamine;44) töötajaid tuleb teavitada neid puudutavate infoturbe meetmete muutustest ja turvaintsidentidest viivitamatult;55) töötajatele peab olema tagatud infoturbealane koolitus. Infoturbe koordinaator vastutav koolituste planeerimise ja korraldamise eest.2(2)Üldturve11) üldturvet korraldab abivallavanem;22) üldturbe regulatsiooni kehtestab vallavanem käskkirjaga;33) ligipääs ruumidele tuleb tagada korraldatud tööalase vajaduse ja vastutuse alusel. Võtmete arvu ja jagamise üle peab kirjalikku arvestust vallavanema poolt määratud töötaja;44) olulistes ruumides peab olema paigaldatud valvesignalisatsioon, vajadusel suitsuandur ning tagatud reageerimisvõimekus häirele;55) eraldi lukustatavas tööruumis tuleb viimasel väljujal sulgeda aknad ja lukustada uks;66) külastajad ja väline hoolde- ja remondipersonal lubatakse ruumidesse ainult koos saatjaga.3(3)Juhisdokumendid.11) Vallavalitsuse infovarade, turvameetmete loetelu, infosüsteemi kasutajate ja teenindajate õigused ning kohustused infosüsteemi töökindluse ja kasutusmugavuse tagamisel, infosüsteemi varundamise ning muud infoturvet reguleerivad korrad kehtestatakse vallavanema käskkirjaga.4(4)Andmete ja dokumentide turve.11) andmeturbe eesmärk on tagada andmete töötlemise vastavus kehtivatele õigusaktidele;22) kõigile andmetele on määratud omanik;33) vastutav isik korraldab andmete tehnilise haldamise ja administreerimise andmete omaniku eest ja vastavalt andmete omaniku poolt esitatud nõuetele infotehniliste vahenditega;44) asutustevaheline dokumentide ja andmekandjate üleandmine ning vastuvõtmine tuleb dokumenteerida.5(5)Pääsupoliitika11) juurdepääs infovaradele peab olema korraldatud tööalase vajaduse ja vastutuse alusel;22) pääsuparoole tuleb vahetada vähemalt kaks korda aastas;33) arvutispetsialist tagab kasutaja arvutite paroolide ja arvutivõrgu seadmete paroolide deponeerimise turvalises asukohas.6(6)Infovahetuse turve11) väljapoole vallavalitsuse ruume sattuvate töökohtade kõvaketastel olevad konfidentsiaalsed andmed peavad olema krüpteeritud;22) tuleb tagada nõuetekohane kõigi tarbetute konfidentsiaalsete andmetega paberdokumentide ja füüsiliste andmekandjate hävitamine;33) töökohaarvutite remonti saatmisel ja utiliseerimisel tuleb eelnevalt eemaldada füüsilised andmekandjad;44) kogu kaabeldus peab olema tähistatud ja dokumenteeritud;55) töökohaarvutites ja e-posti süsteemis peab olema rakendatud keskne viirustõrje.7(7)Varundamine11) töötaja vastutab tema kasutuses olevate andmete varukoopiate tegemise eest;22) arvutispetsialist tagab keskse süsteemi varukoopia tegemise eest. Vähemalt kord aastas tuleb luua kõikidest andmetest varukoopia püsisäilituseks.8(8)Turvaintsidentide käsitlemine11) turvaintsidentide käsitlemise poliitika eesmärk on tagada turvaintsidentidest tuleneva kahju minimeerimine;22) turvaintsidentidest ja meetmete rakendamise mittevastavustest tuleb teavitada viivitamatult vallavanemat. Turvaintsidentide lahendamine toimub vastavalt „Eriolukordade ja turvaintsidentide lahendamise korrale“;33) infoturbe eest vastutav isik peab tagama intsidendile reageerimise, registreerimise ja hilisema analüüsimise;44) Intsidentide analüüse kasutatakse alusmaterjalina turvameetmete rakendamise plaani koostamisel ja uuendamisel.9(9)Muudatuste haldus11) IT-komponentide, tarkvara või konfiguratsiooniandmete muudatusi või turvapaikade paigaldamist viib läbi üldjuhul arvutispetsialist;22) muudatuste ja turvapaikade sisseviimisel arvestatakse nende mõju IT-süsteemi või kasutajaarvuti turvalisusele ning tegevuste kontrolli ja testimisega tagatakse, et säilik soovitud turvatase nii nende sisseviimisel kui ka pärast muudatusi;33) arvutispetsialist dokumenteerib IT-komponentide, tarkvara või konfiguratsiooniandmete muudatused.10(10)Väljasttellimise poliitika11) teenuste tellimisel kolmandatelt isikutelt tuleb kontrollida tema usaldusväärsust, sõlmitavas lepingus reguleerida asjakohased turvanõuded ja töö teostamisel tagada turvameetmete täitmine.11(11)Erandid turvareeglitest11) Erandeid turvareeglitest üldiselt ei tehta. Erandeid saab lubada vaid vallavanem. Erandid tuleb dokumenteerida ja tagada erandi lõpetamine niipea, kui erivajadus ära langeb.
(1) Infoturbepoliitika värskendamine peab tagama selle pideva vastavuse organisatsiooni infoturbevajadusele.2(2)Vallavanem ja infoturbe koordinaator vaatavad turvaolukorra üle vähemalt 1 (üks) kord aastas või peale suuremaid muutusi organisatsioonis, süsteemides või regulatsioonides või pärast tõsist intsidenti ja vajadusel korraldavad infovarade kohta käivate andmete ning infoturbe meetmete ajakohastamise.3(3)Seadusandluse või turvaolukorra või IT süsteemide muutmisel tuleb vallavanemal ja infoturbe koordinaatoril algatada infoturbe alusdokumentide ja meetmete muutmise protsess.4(4)Vallavalitsuse sisest töökorraldust reguleerivad korrad tuleb kooskõlastada infoturbe koordinaatoriga.5(5)Muudatustest teavitatakse kõiki töötajaid.
(1) Järelevalvet infoturbepoliitika täitmise üle korraldab infoturbe eest vastutav isik.2(2)Infosüsteemide vastavust infoturbepoliitikale kontrollitakse sise- ja välisaudititega.
Määrus jõustub 17. detsembril 2010. a.