(1) Lümanda Vallavalitsuse Infoturbepoliitika eesmärk infovarade turvalisuse tagamisel on piisavate turvameetmete rakendamisega kõige tõenäolisemate ohtude tingimustes vältida oma infovarade ja oma maine kahjustamist ning tagada katkestusteta tegevus oma ülesannete saavutamiseks.2(2)Valitud turvameetmed peavad aitama täita õigusaktidest tulenevaid turvanõudeid ning olema majanduslikult õigustatud ning nende häiriv toime vallavalitsuse tegevusele ja ta töötajate tööle peab olema võimalikult väike.3(3)Vallavalitsus lähtub oma infoturbe korraldamisel info- ja kommunikatsioonitehnoloogia (edaspidi IT) halduse headest tavadest ja infosüsteemide kolmeastmelisest etalonturbe süsteemi (edaspidi ISKE) juhistest. Turvadokumentide koostamisel kasutatakse ISKE mudeleid ja mõisteid.4(4)Vallavalitsuse infoturbepoliitika hõlmab kõiki vallavalitsuse struktuuriüksusi ja kehtib kõigis vallavalitsuse struktuuriüksuste füüsilistes asukohtades.5(5)Kõiki infoturbepoliitika nõudeid täpsustab Lümanda Vallavalitsuse infosüsteemi kasutamise eeskiri, mille kehtestab Lümanda Vallavalitsus.
(1) Infoturve – teabe ja infosüsteemide kaitsmine loata juurdepääsu, kasutamise, avaldamise, muutmise või hävitamise eest.2(2)Infovara – informatsioon, andmed ja nende töötlemiseks vajalikud rakendused.3(3)Etalonturve – turvameetmestik, mille rakendamine on vajalik andmete turvalisuse saavutamiseks ja säilitamiseks.4(4)Logi – arvuti tegevuse päevik, mida kasutatakse nii statistilistel eesmärkidel kui ka varundamise ja taaste jaoks.5(5)ISKE ohtude kataloog – infosüsteemide kolmeastmelise etalonturbe süsteemi ohtude kataloog.6(6)Turbeklass – andmete tähtsusest tulenev andmete nõutav turvalisuse tase, väljendatuna neljaastmelisel skaalal ning neljakomponendilisena, st kolme turvaosaklassi ühendina.7(7)Andmete töötlemine – andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, nende kohta päringute teostamine, nendest väljavõtete tegemine, andmete kasutamine, üleandmine, ühendamine, sulgemine, kustutamine või hävitamine või mitu eeltoodud toimingut, sõltumata toimingute teostamise viisist või kasutatavatest vahenditest.8(8)Andmete omanik – isik, kes vastutab andmete loomise, klassifitseerimise, kasutamise, ligipääsude reguleerimise ja administreerimise eest terve elutsükli jooksul.9(9)Krüpteerimine – andmete teisendamine sellisele kujule, mida teistel on võimalik lugeda ainult vastava dekrüpteerimisvõtme olemasolu korral.10(10)Turvaintsident – mistahes kõrvalekalle süsteemide normaalse talitluse reeglitest, mis kahjustab vallavalitsuse kaitsevajadusega teabe, IT –süsteemide või –rakenduste konfidentsiaalsust, käideldavust ja terviklust sellisel määral, et võib vallavalitsusele tekitada suurt kahju.11(11)Varundamine – andmete koopia, mis on salvestatud algsest asukohast erinevasse asukohta.12(12)Tõrge- IT-teenuse kõrvalekalle tavapärasest tööst, mis kujutab endast teenuse kvaliteedi reaalset või potentsiaalset vähenemist või lausa teenuse katkemist.13(13)Andmebaas - on korrastatud infokogum, kusjuures pole oluline, mis tüüpi see info on.
(1) Üldvastutus infoturbe tagamise eest on vallavanemal, kes korraldab ja koordineerib infoturbealast tööd.2(2)Infoturbe meetmete rakendamist koordineerib ja selle rakendamise eest vastutab vallavalitsuse IT-spetsialist.3(3)Infovarade kaitse on Lümanda vallavalitsuses kujundatud ja koostatud vähemalt ISKE meetme tasemele „L“ esitatud nõuetest lähtuvalt, koostöös vallavalitsuse töötajatega.4(4)Kõik vallavalitsuse ametnikud ja töötajad vastutavad oma ameti- ja töökohustuste piires turbe-eesmärkide saavutamise ja kehtestatud kordade täitmise eest ning neil on õigusteha ISKE eesmärkide paremaks täitmiseks vallavanemale ettepanekuid.5(5)Infoturbega seotud süsteemilogisid tuleb säilitada vähemalt 1 kuu.6(6)Logide revisjon, turvapaikade ülevaatus ja installeerimine tuleb sooritada vähemalt kord kuus või vastavate turvaintsidentide korral.7(7)Kord aastas 1. detsembriks esitab IT-spetsialist vallavalitsusele ülevaate infoturbe statistikast, olulisematest turvaintsidentidest, ISKE rakendatusest, kontrollringkäigu tulemustest ning infoturbe arenguvajadustest.8(8)Turvaintsidendi korral informeerib IT-spetsialist koheselt vallavanemat.9(9)Seadusandluse või turbeolukorra muutumisel tuleb vallavanemal algatada infoturbe alusdokumentide ja meetmete muutmise protsess.
(1) Vallavalitsuse infovarasid ning IT-süsteemi haldab IT-spetsialist, kes vastutab järgmiste toimingute eest:11) riist- ja tarkvara kasutuselevõtmine, regulaarne kontroll ning kasutusjärgne utiliseerimine;22) iga seadme kohta kaasajastatud dokumentatsiooni pidamine, sealhulgas konfiguratsioonide kirjeldus, hooldus- ja remonditööde kirjeldus, süsteemilogid;33) iga kasutaja kohta arvestuse pidamine, sealhulgas vähemalt info kasutaja õiguste, valla nimel antud juurdepääsuõiguste, tööjaama seadete ja infoturbealaste koolituste kohta.2(2)IT süsteemi seadmetele peavad olema tagatud nõuetekohased kliimatingimused ja piiratud juurdepääs.3(3)Kõik vallavalitsuse infosüsteemi liidetavad riist- ja tarkvarad peavad olema kahtluse korral eelnevalt testitud süsteemivälises keskkonnas.4(4)Infovaradele peab olema loodud uuenduste terviklikkuse kontroll.5(5)Oluliste muudatuste tegemiseks IT-komponentides, tarkvaras või konfiguratsioonifailides peab IT-spetsialistil olema eelnev vallavanema suuline nõusolek. Muudatuste tegemine peab olema dokumenteeritud.
(1) Asjakohased IT-alased turvanõuded peavad olema lisatud kõigi töötajate ametijuhenditesse või töölepingutesse, kellesse need puutuvad.2(2)Personali töölevõtul tuleb uuele töötajale tutvustada infoturvet reguleerivaid eeskirju.3(3)Vallavalitsuse teenistujate kasutusõigus kehtib reeglina nende teenistussuhte aja jooksul.4(4)Töötajaid tuleb teavitada neid puudutavate infoturbe meetmete muutustest ja turvaintsidentidest viivitamatult.5(5)Töötajale peab olema tagatud infoturbealane koolitus.
(1) Üldturvet korraldab vallavalitsuse hoones majandusjuhataja.2(2)Ligipääs ruumidele tuleb piirata korraldatud tööalase vajaduse ja vastutuse alusel.3(3)Olulistes ruumides peab olema paigaldatud valvesignalisatsioon ning tagatud reageerimisvõimekus häirele.4(4)Eraldi lukustatavas tööruumis tuleb viimasel väljujal sulgeda aknad ja lukustada uks.5(5)Välist hoolde- ja remondipersonali tohib lubada ruumidesse ainult koos saatjaga.
(1) Andmeturbe ning elektroonilise arhiveerimise eesmärk on tagada andmete töötlemise vastavus kehtivatele õigusaktidele ning asutuse töö järjepidevuse tagamiseks vajalike dokumentide ja andmebaaside säilimine.2(2)Kõigile andmetele on määratud omanik.3(3)IT-spetsialist korraldab andmete tehnilise haldamise ja administreerimise.
(1) IT- spetsialist vastutab keskse süsteemi varukoopia tegemise ning varundussüsteemi üldise toimimise eest. Iga töötaja vastutab IT-spetsialisti poolt varunduse osas antud juhiste täitmise eest.2(2)Varundada tuleb vähemalt kõik andmebaasid, iga kasutaja dokumendid ja e-mailid. Arhiveerida tuleb olulisemad dokumendid ja e-mailid, mis mingil kujul väljendavad vallavalituse seisukohta.3(3)Vähemalt kord aastas tuleb luua samadest andmetest varukoopia püsisäilituseks.4(4)Süsteemi- ja kasutajate andmeid varundatakse regulaarselt.5(5)Vallavalitsuses kasutusel olevast tarkvarast peavad olema olemas varukoopiad.6(6)Varundada tuleb andmebaasid.
(1) Juurdepääs infovaradele on ainult IT-spetsialistil.2(2)Pääsuparoole tuleb vahetada vähemalt kord aastas.3(3)Süsteemiparoolid peavad olema deponeeritud.
(1) Väljapoole vallavalitsuse ruume sattuvad konfidentsiaalsed ja delikaatsed isikuandmed peavad olema krüpteeritud.2(2)Kõik tarbetute konfidentsiaalsete andmetega paberdokumendid ja füüsilised andmekandjad tuleb hävitada.3(3)Tööjaamade remonti saatmisel, kui remontijaga ei ole sõlmitud vastavat andmete konfidentsiaalsuse kaitse lepingut, ja utiliseerimisel tuleb eelnevalt eemaldada füüsilised andmekandjad.4(4)Töökohtades, sealhulgas nii interneti, väliste andmekandjate kui ka e-posti süsteemidele, peab olema rakendatud pidev ja automaatne viirustõrje.5(5)Vallavalitsuse sisevõrk peab olema kaitstud tulemüüriga.6(6)Sisevõrku ei jagata wifiga.
(1) Turvaintsidentide käsitlemise poliitika eesmärk on tagada turvaintsidentidest tuleneva kahju minimeerimine.2(2)Turvaintsidentidest ja meetmete rakendamise mittevastavustest tuleb teavitada viivitamatult IT-spetsialisti.3(3)Infoturbe eest vastutav IT-spetsialist peab tagama intsidendile reageerimise, registreerimise ja hilisema analüüsimise.4(4)Intsidentide analüüse kasutatakse alusmaterjalina turvameetmete rakendamise aastaaruande koostamisel ja uuendamisel.5(5)Turvaintsidentide ning tõrgete käsitlemiseks töötab vallavalitsus infosüsteemi kasutamise eeskirja ühe osana välja asutuse IT-süsteemide talituspidevuse plaani.
(1) Infoturbepoliitika värskendamine peab tagama selle pideva vastavuse organisatsiooni infoturbevajadusele.2(2)Infoturbepoliitika läbivaatus toimub kord aastas või peale suuremaid muutusi organisatsioonis, süsteemides või regulatsioonides või pärast tõsist intsidenti.3(3)Läbivaatust ja värskendamist korraldab IT-spetsialist koos vallavanemaga.4(4)Muudatustest teavitatakse kõiki vallavalitsuse töötajaid
(1) Järelevalvet infoturbepoliitika täitmise üle korraldab IT-spetsialist.2(2)Infosüsteemide vastavust infoturbepoliitikale kontrollitakse kord aastas toimuva aruandluse koostamise käigus.
(1) Tunnistada kehtetuks Lümanda vallavalitsuse 11.04.2013.a. määrus nr 4 Lümanda vallavalitsuse infoturbepoliitika.2(2)Määrus jõustub kolmandal päeval peale Riigi Teatajas avaldamist.