(1)Infoturbepoliitika määratleb Valga Vallavalitsuse (edaspidi vallavalitsus) ja tema hallatavate asutuste suunised infovarade turvalisuse tagamisel, et piisavate turvameetmete rakendamisega vältida infovarade ja asutuse maine kahjustumist. Valitud turvameetmed peavad tagama õigusaktidest tulenevate turvanõuete täitmise ning olema majanduslikult põhjendatud. Valitud turvameetmete mõju asutuse tegevuse ja töötajate töö efektiivsusele peab olema võimalikult väike.2(2)Infoturbepoliitika sõnastab turbe eesmärgid, nende saavutamise viisid, üldise turbekorralduse ja -strateegia, peamiste turvamehhanismide rakendamise poliitika.3(3)Vallavalitsus lähtub oma infoturbe korraldamisel info- ja kommunikatsioonitehnoloogia (edaspidi IT) halduse heast tavast ja infosüsteemide kolmeastmelise etalonturbe süsteemi (edaspidi ISKE) juhistest. Turvadokumentide koostamisel kasutatakse ISKE mudeleid ja mõisteid.4(4)Vallavalitsuse infoturbepoliitika järgimine on kohustuslik kõikidele vallavalitsuse struktuuriüksustele kõigis nende füüsilistes asukohtades ning kaugtöö vormis töötamise korral.5(5)Infoturbe põhimõtteid on kohustatud järgima Valga Vallavalitsuse ja Valga Vallavolikogu liikmed, vallavalitsuse ametnikud ja töötajad (edaspidi koos teenistujad), hallatavate asutuste töötajad, praktikandid ning Valga Vallavalitsuse lepingulised partnerid, kes on volitatud töötleja rollis.6(6)Hallatavad asutused ei pea antud poliitikat järgima osas, mis puudutab kitsalt vallavalitsuse tööd ja sisemisi protsesse.
(1)Infoturve – asutuse turvameetmete loomise, valimise ja rakendamise protsesside kogum; teabe ja infosüsteemide kaitsmine loata juurdepääsu, kasutamise, avaldamise, muutmise või hävitamise eest.2(2)Infovara – ameti infosüsteemide varad (edaspidi infovara) on käesoleva poliitika tähenduses ametis kasutusel olevad infotehnoloogilised vahendid ja viimaste abil töödeldavad andmed. Infotehnoloogilised vahendid on riist-, tarkvara ja andmesideseadmed.3(3)Etalonturve – turvameetmestik, mille rakendamine on vajalik andmete turvalisuse saavutamiseks ja säilitamiseks.4(4)Logi – arvuti või infosüsteemi tegevuste ja sündmuste päevik, mida kasutatakse nii statistilistel eesmärkidel kui ka varundamise ja taaste jaoks.5(5)ISKE ohtude kataloog – infosüsteemide kolmeastmelise etalonturbe süsteemi ohtude kataloog.6(6)Turbeklass – andmete tähtsusest tulenev andmete nõutav turvalisuse tase, väljendatuna neljaastmelisel skaalal ning neljakomponendilisena, st kolme turvaosaklassi ühendina.7(7)Andmete töötlemine – andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, nende kohta päringute teostamine, nendest väljavõtete tegemine, andmete kasutamine, üleandmine, ühendamine, sulgemine, kustutamine või hävitamine või mitu eeltoodud toimingut, sõltumata toimingute teostamise viisist või kasutatavatest vahenditest.8(8)Andmete omanik – isik, kes vastutab andmete loomise, klassifitseerimise, kasutamise, ligipääsude reguleerimise ja administreerimise eest terve andmete elutsükli jooksul.9(9)Krüpteerimine – andmete teisendamine sellisele kujule, mida teistel on võimalik lugeda ainult vastava dekrüpteerimisvõtme olemasolu korral.10(10)Infoturbeintsident – sündmus või sündmused, millega kaasneb andmete või muude infovarade käideldavuse, tervikluse või konfidentsiaalsuse kadu või tekib oluline oht andmete sellise kao tekkeks.11(11)Varundamine – andmete koopia salvestamine andmete esialgsest asukohast erinevasse turvalisse asukohta.12(12)Pääsuõigus – mistahes infosüsteemis konkreetsele kasutajakontole antud kasutusõigus ja õiguste tase.13(13)IT-teenindaja - IT-teenuste osutamise, tellimise või korraldamisega seotud vallavalitsuse teenistuja.14(14)Infoturbejuht – vallavanema poolt määratud teenistuja, kelle ülesanne on vastutada infoturbe valdkonna eest.15(15)Kaugtöö – mobiilne töö; töö korraldamine ja/või teostamine selliselt, kus infotehnoloogiliste vahendite abil täidetakse tööülesandeid regulaarselt või ajutiselt väljaspool vallavalitsuse poolt määratud töötegemise kohta.
(1)Infoturbepoliitika rakendamise teostajad määrab vallavanem.2(2)Infoturbe meetmete rakendamist, riskianalüüside läbiviimist, infoturbealast järelevalvet ja infoturbeintsidentide lahendamist ning nõuetekohast raporteerimist Riigi Infosüsteemi Ametile koordineerib ja teostab infoturbejuht.3(3)Infoturbejuht esitab asutuste töös tuvastatud puuduste likvideerimise ettepanekud ja suunised vastava struktuuriüksuse või hallatava asutuse vastutavale juhile ning vallavanemale.4(4)Konkreetsete ISKE turvameetmete rakendamise eest vastutajad määratakse vallavanema käskkirjaga, vastava korraga ja/või kajastuvad vastavalt vajadusele ametnike ametijuhendites.5(5)Iga struktuuriüksuse infoturbe eest vastutab selle üksuse juht ja valla infoturbejuht.6(6)Infoturbe tagamise ja infoturbepoliitika järgimise eest valla hallatavas asutuses vastutab asutuse juht või tema poolt määratud isik.7(7)Kõik vallavalitsuse ja hallatavate asutuste teenistujad vastutavad oma töövaldkonnas infoturbe tagamiseks kehtestatud kordade täitmise eest.8(8)Vastutavate töötajate eemaloleku ajaks määratud asendajatele tagab töö teostamiseks vajalikud ligipääsud asendatava vahetu juht lähtudes kehtivast pääsuõiguste korrast.9(9)Asutuseväline infoturbeaudit tellitakse vastavalt seadusest tulenevatele nõuetele, aga mitte harvem kui kord kolme aasta jooksul.10(10)Seadusandluse või infoturbeolukorra muutumisel tuleb vallavanemal ja infoturbejuhil algatada infoturbe alusdokumentide ja ISKE rakenduskava muutmise protsess.11(11)Vallavalitus koostab infovarade spetsifikatsiooni koos määratud turvaklassidega, mille alusel hinnatakse ISKE turvameetmete rakendatust ja koostatakse asjakohane rakendusplaan.12(12)Vallavalitsuse infovarade ja ISKE turvameetmete rakendatus ning riskanalüüs vaadatakse läbi vähemalt kord aastas koos valla eelarve koostamisega, samuti suuremate muutuste ja juhtumite korral.
(1)Infovarade üle peab arvestust vastutav IT teenindaja.2(2)Vallavalitsuse infovarad ja nende turbeklassid kinnitatakse vallavalitsuse poolt vastavalt kehtivale seadusele.3(3)Infovarade kaitse tuleb tagada vähemalt ISKE meetme tasemel L.
(1)Käesoleva infoturbepoliitika rakendamisel lähtutakse valdkonnaga haakuvatest vallavalitsuse kehtestatud suunistest ja kordadest ning seadustest tulenevatest kohustustest.2(2)Hallatavas asutuses kehtestab infoturbe eesmärke toetavad korrad ja suunised asutuse juht, lähtudes käesolevast infoturbepoliitikast.
(1)Üldturvet korraldab asutuse juhi poolt määratud teenistuja.2(2)Asutuse üldturbe põhimõtted sätestatakse vallavalitsuse ja hallatavate asutuste töökorralduseeskirjadega.3(3)Teenistujatele rakenduvad üldturbe tagamise juhised kehtestatakse töökorralduseeskirjaga ning ametijuhendites.4(4)Asutuse olulistes ruumides peab olema paigaldatud valvesignalisatsioon ning tagatud reageerimisvõimekus häirele.5(5)Riist- ja tarkvara paigaldamise, infosüsteemi lülitamise, konfigureerimise ja haldamisega tegelevad vastutavad IT-teenindajad.6(6)Väline hoolde- ja remondipersonal lubatakse asutuse ruumidesse ainult koos saatjaga.
(1)Andmekaitse eesmärk on tagada andmete töötlemise turvalisuse vastavus kehtivatele õigusaktidele.2(2)Vallavalitsus vastutava töötlejana ning valla hallatavad asutused volitatud töötlejatena rakendavad ohule vastava turvalisuse taseme tagamiseks asjakohaseid tehnilisi ja korralduslikke meetmeid, mis lähtuvad käesolevast poliitikast.3(3)Asutusesiseseks kasutamiseks määratud informatsiooni edastamine ebaturvalisi kanaleid pidi toimub läbi piisavalt tugeva krüpteerimise.4(4)Vallavalitsus kaasab andmetöötluse turvalisuse tagamiseks ja turbemeetmete ülevaatuseks vajadusel andmekaitse- ja küberturvalisuse asutusi.5(5)Andmetöötluse mõjuhinnangute ja riskianalüüsi läbiviimist koordineerib ja teostab vallavalitsuse andmekaitsespetsialist.6(6)Andmete töötlemise põhimõtted on sätestatud andmete töötlemise korraga, mis seondub käesoleva infoturbe poliitikaga.7(7)Kõigile andmekogudele on määratud omanik.8(8)Andmete haldamise nende omaniku nimel ja vastavalt andmete omaniku poolt esitatud tingimustele korraldab vastutav teenistuja.9(9)Asutustevaheline dokumentide ja andmekandjate üleandmine ning vastuvõtmine korraldatakse kooskõlas infoturbepoliitikaga ja dokumenteeritakse.
(1)Asutusesiseseks kasutamiseks tunnistatud andmed, mis sattuvad väljapoole vallavalitsuse ruume seadmete kõvaketastel, e-kirja teel suhtluses kolmandate osapooltega, eemaldatavatel andmekandjatel või muul viisil peavad olema krüpteeritud.2(2)Süsteemilogid tuleb säilitada vähemalt neli nädalat ja nende läbivaatus toimub vajaduspõhiselt või turvaintsidentide korral.3(3)Säilitamisaja ületanud asutusesiseseks kasutamiseks tunnistatud paberdokumendid ning füüsilised andmekandjad kuuluvad hävitamisele.4(4)Töökohaseadmete remonti saatmisel ja utiliseerimisel tuleb eelnevalt eemaldada füüsilised andmekandjad, kui need võivad sisaldada asutusesiseseks kasutamiseks mõeldud andmeid, mis ei ole krüpteeritud käesoleva paragrahvi lõikes 1 toodud nõuete kohaselt.5(5)Töökohtades ja e-posti süsteemis peab olema rakendatud keskne viirustõrje.6(6)Vallavalitsuse arvutivõrgus toimuvat võrguliiklust monitooritakse vajalikul tasemel, mis võimaldaks seostada veebiliikluses teostatud päringuid ja tegevusi nende allikaga.7(7)Kaugtöö puhul võimaldatakse vallavalitsuse hallatavatele infosüsteemidele ligipääsud krüpteeritud ja autenditud ühenduse loomise teel.
(1)Järelevalvet infoturbepoliitika täitmise üle korraldab infoturbejuht, kes teavitab infoturbeintsidentidest vahetut juhti.2(2)Vallavalitsuse teenistujatel ja hallatavate asutuste juhtidel või neid asendavatel isikutel on kohustus raporteerida tuvastatud infoturbeintsidentidest infoturbejuhile esimesel võimalusel.3(3)Infosüsteemide vastavust infoturbepoliitikale kontrollitakse vastavalt vajadusele sise- ja välisaudititega.
(1)Infoturbepoliitika regulaarne läbivaatamine tagab selle vastavuse vallavalitsuse infoturbevajadusele.2(2)Infoturbepoliitika läbivaatus toimub kord aastas või peale suuremaid muutusi organisatsioonis, süsteemides või regulatsioonides, või pärast tõsist intsidenti.3(3)Läbivaatust ja värskendamist korraldab infoturbejuht koos vallavalitsuse ja struktuuriüksuste juhtidega.4(4)Muudatustest teavitatakse kõiki töötajaid.
Tunnistada kehtetuks Valga Linnavalitsuse 20. oktoobri 2010. a määrus nr 288 „Valga Linnavalitsuse infoturbepoliitika“.
Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.