Määruses kasutatakse termineid järgmises tähenduses: 1) andmekogu on andmekogu avaliku teabe seaduse § 431 lõike 1 tähenduses; 1¹) andmekogu vastutav töötleja on andmekogu vastutav töötleja avaliku teabe seaduse § 434 lõike 1 tähenduses; 1²) andmekogu volitatud töötleja on andmekogu volitatud töötleja avaliku teabe seaduse § 434 lõike 2 tähenduses; 2) infoturve on süsteemile turvameetmete loomise, valimise ja rakendamise protsesside kogum; 3) pilvteenus on pilvandmetöötlusteenus või selliste andmetöötlusressursside kogumile juurdepääsu võimaldav teenus, mida saab paindlikult jagada ning laiendada võrgu- ja infosüsteemi muutmata ning mida pakub valitsusasutus, valitsusasutuse hallatav riigiasutus või kohaliku omavalitsusetasandi avaliku halduse üksus või küberturvalisuse seaduse § 3 lõike 4 punktides 12 ja 13 nimetatud asutus või isik.
(1) Eesti infoturbestandardi kehtestab üleriigilise küberturvalisuse tagamise korraldamise eest vastutav minister määrusega.
(1¹) Teenuseosutaja rakendab lõike 1 alusel kehtestatud nõudeid vähemalt küberturvalisuse seaduse § 3 lõigetes 2–5 nimetatud tegevusaladega seotud süsteemidele.
(2) Teenuse osutajaleTeenuseosutajale ei kohaldata lõike 1 alusel kehtestatud nõudeid, kui on täidetud kõik järgmised tingimused: 1) teenuse osutajateenuseosutaja rakendatud turvameetmed vastavad rahvusvahelise standardiga ISO/IEC 27001 või Eesti standardiga EVS-EN ISO/IEC 27001 kehtestatud nõuetele ja valitud standardi käsitlusala hõlmab vähemalt küberturvalisuse seaduse § 3 lõigetes 2–5 nimetatud tegevusaladega seotud süsteeme; 2) teenuse osutajateenuseosutaja on esitanud Riigi Infosüsteemi Ametile kehtiva vastavussertifikaadi, mis kinnitab punktis 1 sätestatud tingimuse täitmist.
(2¹) Lõikeid 1, 11 ja 2 ei kohaldata: 1) teenuse osutajaleteenuseosutajale, kellel on majandusaasta jooksul keskmiselt alla 50 töötaja ja kelle aastane bilansimaht või aastakäive ei ületa 10 miljonit eurot, arvestades väikeettevõtjate määratlusi Euroopa Komisjoni soovituses 2003/361/EÜ mikro-, väikeste ja keskmise suurusega ettevõtjate
(1) Teenuse osutajaTeenuseosutaja, kellele kohalduvad § 3 lõike 1 alusel antud määrusega sätestatud kohustused, tagab Eesti infoturbestandardi tingimuste täitmise auditi läbi viimise iga kolme aasta järel.
(1¹) Elutähtsa teenuse osutaja, kellele kohalduvad § 3 lõike 1 alusel antud määrusega sätestatud kohustused, peab Eesti infoturbestandardi tingimuste täitmise auditi esmakordselt läbi viima hädaolukorra seaduse § 38 lõike 13 punktis 3 sätestatud korras määratud tähtaja jooksul.
(2) Teenuse osutajaTeenuseosutaja edastab lõike 1 või 11 alusel läbi viidud auditi järeldusotsuse Riigi Infosüsteemi Ametile 30 päeva jooksul selle kättesaamisest.
(3) Julgeolekuasutus edastab lõike 1 alusel läbi viidud auditi järeldusotsuse küberturvalisuse seaduse § 14 lõikes 5 nimetatud haldusjärelevalve teostajale 30 päeva jooksul selle kättesaamisest.
(4) Lõikes 1 sätestatut ei kohaldata: 1) 2) riigimuuseumile, avalik-õigusliku isiku muuseumile, valla või linna ametiasutusele, valla või linna ametiasutuse hallatavale asutusele, osavalla või linnaosa ametiasutusele, osavalla või linnaosa ametiasutuse hallatavale asutusele ning kohaliku omavalitsuse üksuste ühisametile ja -asutusele, kui tegemist ei ole andmekogu vastutava töötlejaga või volitatud töötlejaga; 3) teenuse osutajaleteenuseosutajale, kes on täitnud § 3 lõikes 2 või 3 sätestatud tingimused; 4) Haridus- ja Teadusministeeriumi hallatava asutusena tegutsevale põhikoolile ja gümnaasiumile, kui tegemist ei ole andmekogu vastutava töötlejaga või volitatud töötlejaga.
(1) Teenuse osutajaTeenuseosutaja peab kasutuselealalisse kasutusse võtma asjakohased esmased turvameetmed järgmistes turbevaldkondades: 1) infoturbe korraldus; 2) kasutajate teadlikkus, koolitus ja kasutajaõigused; 3) andmete turve; 4) tarnijate, väliste teenuste osutajate ja partnerite haldus; 5) küberintsidentide haldus; 6) pilvteenuste ja veebirakenduste kaitse; 7) infotehnoloogiaseadmete kaitse; 8) sideühenduste ja võrgu kaitse; 9) füüsiline turve.
(2) Lõikes 1 sätestatud turbevaldkondade esmased turvameetmed on esitatud määruse lisas.
Teenuse osutajaTeenuseosutaja ajakohastab riskianalüüsi: 1) viivitamata pärast olulise mõjuga küberintsidendi toimumist; 2) viivitamata pärast teenuse osutamiseks kasutatava süsteemi sellist muutust, mis mõjutab süsteemi turvalisust, või 3) hiljemalt kolme aasta möödumisel viimasest ajakohastamisest.
(1) Kui teenuse osutajateenuseosutaja haldab riigi või kohaliku omavalitsuse üksuse süsteemi, eeldatakse süsteemi turvalisuse tagamiseks rakendatud meetmete vastavust Eesti infoturbestandardile kuni 31. detsembrini 2022. a, kui teenuse osutajateenuseosutaja kohaldab nimetatud süsteemi turvalisuse tagamisele avaliku teabe seaduse § 439 lõike 1 punkti 4 alusel kehtestatud määruses sätestatud nõudeid.
(2) Kui teenuse osutajateenuseosutaja ei halda riigi või kohaliku omavalitsuse üksuse süsteemi, eeldatakse süsteemi turvalisuse tagamiseks rakendatud meetmete vastavust Eesti infoturbestandardile kuni 30. juunini 2023. a, kui teenuse osutajateenuseosutaja rakendab, seirab ja ajakohastab turvameetmeid, millega nähakse ette vähemalt: 1) süsteemide juurdepääsuõiguste haldamine, süsteemi kasutajate identifitseerimine ja autoriseerimine; 2) teenuse osutamiseks vajalikest andmetest regulaarsete varukoopiate tegemine ja protseduurid andmete varukoopiatest taastamiseks; 3) süsteeme käitava ja süsteemides käideldava tarkvara ajakohasus; 4) süsteemides tehtavate toimingute logid toimingu tegija, liigi ja tegemise ajaga; 5) tarkvaralised ja riistvaralised lahendused süsteemide turvalisust ohustava tegevuse ning tarkvara tuvastamiseks ja tõrjumiseks; 6) protseduurid süsteemide turvalisuse või teenuse toimepidevuse taastamiseks.
(1) Teenuse osutajaTeenuseosutaja, kes on või oli 31. detsembri 2022. a seisuga Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 1 alusel kohustatud läbi viima turvameetmete süsteemi rakendamise auditi, on kohustatud esmakordse Eesti infoturbestandardi järgimise auditi läbi viima kahe aasta jooksul pärast viimast Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 1 alusel läbi viidud turvameetmete süsteemi auditit.
(2) Teenuse osutajaTeenuseosutaja, kes on või oli 31. detsembri 2022. a seisuga Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 2 alusel kohustatud läbi viima turvameetmete süsteemi rakendamise auditi, on kohustatud esmakordse Eesti infoturbestandardi järgimise auditi läbi viima kolme aasta jooksul pärast viimast Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 2 alusel läbi viidud turvameetmete süsteemi auditit, kuid hiljemalt kolm aastat pärast käesoleva määruse jõustumist.
(3) Teenuse osutajaTeenuseosutaja, kes on või oli 31. detsembri 2022. a seisuga Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 3 alusel kohustatud läbi viima turvameetmete süsteemi rakendamise auditi, on kohustatud esmakordse Eesti infoturbestandardi järgimise auditi läbi viima nelja aasta jooksul pärast viimast Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem” § 91 lõike 3 alusel läbi viidud turvameetmete süsteemi auditit, kuid hiljemalt kolm aastat pärast käesoleva määruse jõustumist.
(4) Lõigetes 1–3 nimetamata teenuse osutajateenuseosutaja