(1)Kambja valla infoturvapoliitika (edaspidi infoturvapoliitika) määratleb Kambja vallas (edaspidi vald) peamised infoturbe korralduse põhimõtted ning infoturbe arengusuunad.2(2)Infoturvapoliitika kehtib Kambja Vallavalitsuses kui ametiasutuses (edaspidi vallavalitsus) ja vallavalitsuse hallatavas asutuses (edaspidi hallatav asutus; vallavalitsus ja hallatavad asutused koos ka asutused ja igaüks eraldi asutus). Infoturvapoliitikat arvestatakse ja selle rakendamiseks vajalikke tegevusi nähakse ette valla õigusaktide eelnõude väljatöötamisel.3(3)Infoturvapoliitikaga on kohustatud tutvuma ja seda järgima Kambja Vallavalitsuse kui kollegiaalorgani (edaspidi valitsus) liikmed, vallavalitsuse ametnikud ja töötajad ning hallatavate asutuste töötajad (edaspidi kõik koos ka töötajad või igaüks eraldi töötaja), samuti kõik isikud, kes vallaga sõlmitud lepingu alusel või tulenevalt ametiseisundist kasutavad valla infotehnoloogia varasid (edaspidi IT-varad).4(4)Asutuse infoturbehalduse süsteemi rakendamise ja infoturbealase kaitse toimimise eest vastutab asutuse juht.
Määruses kasutatakse mõisteid järgmiselt:11) Eesti infoturbestandard (edaspidi E-ITS) on küberturvalisuse seaduses sätestatud teenuse osutaja kohustuste täitmise ning võrgu- ja infosüsteemi küberturvalisuse tagamiseks Vabariigi Valitsuse volitatud ministri määrusega kehtestatud infoturbe halduse nõuded. E-ITS tingimuste täitmine on kohustuslik organisatsioonidele, mille infoturbe tase otseselt mõjutab riigi küberturbe olukorda;22) infoturve on andmete tervikluse, käideldavuse ja konfidentsiaalsuse tagamine süsteemile turvameetmete loomise, valimise ja rakendamise protsesside kogumina;33) terviklus tähendab, et info pärineb autentsest allikast ning seda ei ole volitamata muudetud ega kustutatud;44) käideldavus tähendab informatsiooni kasutuskõlblikkust ja õigeaegset kättesaadavust volitatud isikule;55) konfidentsiaalsus tähendab, et informatsioon on kättesaadav vaid selleks volitatud isikule;66) infoturbe haldus on infoturbe rajamise läbimõeldud ja toimiva protsessi loomiseks ja pidevaks ümberkujunduseks vajalik plaanimis-, suunamis- ja kontrollimistöö. Infoturbe haldus on pidev protsess, mille aluseks olevate strateegiate ja kontseptsioonide tõhusust ja toimivust pidevalt kontrollitakse ja vajaduse korral ajakohastatakse;77) jääkrisk on infoturbe riskihalduse protsessis maandamata jäänud risk;88) infoturbe intsident on reaalse või potentsiaalse kahju juhtum, mis võib ohustada või halvata IT-vara turvalisust, põhjustades selle tervikluse, käideldavuse või konfidentsiaalsuse kao. Infoturbe intsidentideks loetakse muu hulgas ka toimingud, mis ei ole infoturbe valdkonda reguleerivate õigusaktidega kooskõlas;99) krüpteerimine on andmete muundamine infosisu peitmiseks, näiteks interneti kasutamine https-protokolliga või adressaadiga ühenduse loomine virtuaalse privaatvõrgu (VPN) tunneli kaudu;1010) IT-varad on organisatsiooni jaoks väärtust loovad tarkvara või riistvara komponendid.
(1)Valla infoturbe eesmärgid on tagada valla toimimise seisukohast oluliste teenuste toimepidevus, protsesside digitaalne kaitse ning valmisolek käitumiseks ohtude realiseerumisel.2(2)Vald rakendab turvaeesmärkide täitmiseks E-ITSi ulatuses, mis tagab ohtude realiseerumisel valla ülesannete täitmise jätkumise. Infoturvet rakendatakse asutuste kõikides füüsilistes asukohtades ning info- ja sidesüsteemides ühtsetel alustel. Valitud turbeviisiks on vähemalt põhiturve, tagamaks esmane ja elementaarne infoturbe tase protsesside ja varade kaitseks asutustes.3(3)Rakendatavad turvameetmed peavad olema majanduslikult õigustatud ja proportsioonis võimaliku kahjuga, mis võib tekkida meetmete puudulikkuse tõttu, ning nende häiriv toime asutuste tegevusele ja töötajate tööle peab olema võimalikult väike.4(4)Kõiki valla toimimise seisukohalt olulisi muudatusi tuleb enne nende rakendamist kaaluda infoturbe seisukohast. Muutunud nõuete kehtestamise või uute ohtude ilmnemise või intsidentide toimumise korral tuleb turvameetmed ümber hinnata.
(1)Infoturbealane kaitse tagatakse asutuse juhtkonna tasemel asutuste tegevusprotsesside ja IT-varade kaardistamise, nende dokumenteerimise ja ajakohasena hoidmise kaudu, rahaliste ja mitterahaliste ressursside (sh koolituste korraldamiseks vajalike ressursside) ettenägemisega infoturbemeetmete rakendamiseks ning asutuse töötajate põhitööga kaasnevate infoturbekohustuste aktsepteerimisega.2(2)Valla infoturbealast tegevust koordineerib vallavalitsuse IT-teenuse osutaja koostöös vallavalitsuse infoturbe eest vastutava isikuga. IT-teenuse osutaja võib muu hulgas anda asutustele juhiseid infoturvapoliitika elluviimiseks. Esmane kontaktisik infoturbe küsimustes on vallavalitsuse infoturbe eest vastutav isik.3(3)Vallavalitsuse ülesanded infoturbe halduses on:11) tagada valla infoturbe halduse süsteemi rakendamine ja infoturbealaste tegevuste toimimine;22) töötada välja infoturbe halduse põhimõtted ja tagada nende rakendamiseks ressursid;33) tellida nõuetest tulenev infoturbe turvanõuete audit;44) anda hinnang infoturbe alastele aruannetele.4(4)Vallavalitsuse infoturbe töögrupi ülesanded infoturbe halduses on:11) töötada välja valla infoturbe ja riskijuhtimise põhimõtted, juhised ja muud dokumendid ning korraldada nende elluviimist;22) tagada infoturvet reguleerivate juhiste ja muude asjakohaste dokumentide ajakohasus;33) koostada ja esitada valitsusele infoturbe aruanded ja iga-aastane infoturbe meetmete rakendamise tööplaan.5(5)Vallavalitsuse infoturbe eest vastutava isiku ülesanded infoturbe halduses on:11) hallata vallavalitsuse infoturbe tegevusi ja korraldada turvameetmete rakendamine, teostada järelevalvet infoturvet reguleerivates juhistes sätestatud nõuete täitmise üle;22) nõustada asutuste töötajaid infoturbe ohtude ja riskide hindamisel, uute turvameetmete kasutuselevõtul või olemasolevate parendamisel ning muudes infoturvet puudutavates küsimustes;33) teavitada Riigi Infosüsteemi Ameti turvaintsidentide käsitlemise osakonda (CERT-EE) olulistest turvaintsidentidest.6(6)Hallatava asutuse juhi ülesanded infoturbe halduses on:11) korraldada asutuses infoturbe haldus;22) määrata kindlaks asutuse infoturbe toimimiseks vajalikud ülesanded ja nende täitmise eest vastutajad;33) kehtestada infoturbe toimimiseks vajalikud asutusesisesed õigusaktid.7(7)Töötaja ülesanded infoturbe halduses on:11) tagada oma töövaldkonnas infoturbe nõuete ja kordade täitmine;22) teatada turvaintsidentidest vastavalt kehtestatud korrale;33) pidevalt täiendada oma teadmisi infoturbe valdkonnas;44) vastutada tema kasutusse antud IT-varade säilimise ning ainult tööalase ja sihtotstarbelise kasutamine eest.
(1)Riskihalduse metoodika põhineb E-ITSil. Riskianalüüs tehakse valla tegevusvaldkondades, kus rakendatud standardsed turbemeetmed ei ole piisavad.2(2)Kui asutuse juht leiab, et E-ITSi põhisest riskianalüüsist asutuse infoturbe korraldamiseks ei piisa, koostatakse detailne riskianalüüs, kus käsitletakse eraldi iga infovarale mõjuvat ohtu, hinnatakse ohu realiseerumise tõenäosust, selgitatakse välja suuremad riskid ja võetakse vajaduse korral kasutusele spetsiifilised meetmed nende vähendamiseks.3(3)Kui mõnda turvameedet ei ole võimalik või otstarbekas rakendada, siis peab leidma alternatiivsed turvameetmed riski vähendamiseks. Kui ka ühtegi alternatiivset turvameedet ei ole võimalik või otstarbekas rakendada, siis aktsepteerib vallavalitsus, hallatavas asutuses asutuse juht meetme rakendamata jätmisega tekkinud jääkriski.
(1)Juurdepääs IT-varadele on rollipõhine ja oleneb tööalasest vajadusest. Töötajatele määratakse minimaalselt vajalikud õigused.2(2)Juurdepääs IT-varadele tagatakse vaid selleks volitatud kasutajatele. Kõik kasutajakontod auditeeritakse vähemalt kord aastas, et tuvastada mittevajalikud ja aegunud kontod.3(3)Infosüsteemide autentimismeetodid on eelistatult mitmeastmelised (mitmikautentimine). M365 pilve süsteemides kasutatakse kahefaktorilist autentimist (2FA).
(1)Konfidentsiaalsuskohustus kehtib asutusesiseseks kasutamiseks mõeldud teabele ega sõltu isiku teenistuskohast ja töö tegemise asukohast. Konfidentsiaalsuskohustus kohaldub ka neile töötajatele ja praktikantidele, kellel puuduvad otsesed IT-varade kasutamise volitused.2(2)Kui töötaja või praktikant tegutseb lepingu alusel, peab leping sisaldama konfidentsiaalsuskohustuse sätteid.3(3)Kui IT-varadega seotud lepingulisi kohustusi täidab teine isik, siis peab valla ja teise poole vahel sõlmitud leping sisaldama konfidentsiaalsuskohustuse sätteid. Enne lepingu sõlmimist vald ei võimalda lepingu täitjale juurdepääsu IT-varadele.
(1)Konfidentsiaalse info kaitseks kasutab vald krüpteerimist.2(2)Krüpteeritult saadetakse teavet, mis sisaldab eriliigilisi isikuandmeid või mille puhul õigusakt või lepingu teine pool seda nõuab. Kõik edastatavad tundlikud andmed krüpteeritakse DigiDoc Krüpto abil.3(3)Avaliku arvutivõrgu kaudu asutuse sisevõrku ligipääsuks ja konfidentsiaalsete andmete edastamiseks peab kasutama ainult krüpteeritud andmesidekanalit.4(4)Väliste andmekandjate (nt USB, välised kõvakettad) kasutamine on lubatud ainult krüpteerimisega ja infoturbejuhi eelneval loal.
(1)Kaugtöö asutuses on lubatud kokkuleppel vahetu juhiga.2(2)Töökoha IT-varadega võib ühendust pidada ainult krüpteeritud andmeside kaudu. Võimaluse korral tuleb töökoha IT-varadega ühenduse pidamisel vältida turvamata traadita interneti ja ühiskasutuses olevate arvutite kasutamist.3(3)Kaugtööl kasutatavad arvutid ja muud seadmed peavad olema turvareeglitele vastavate seadistusega ning kasutama autentimisvahendeid.4(4)Töötaja peab kaugtööl kasutatavat tööalast teavet hoidma kättesaamatuna kolmandatele isikutele, sealhulgas pereliikmetele.
(1)Kõigi asutuste kõigis tööjaamades ja serverites kasutatakse tsentraalhaldusega automatiseeritud pahavaratõrjetarkvara, mille viirusetõrje andmebaasi uuendused toimuvad iga 6 tunni järel. Erinevad võrgud (sisevõrk, WiFi, VOIP, kaamerad, automaatikaseadmed jne) on eraldatud VLAN-idega.2(2)Operatsioonisüsteemid ja tarkvaralahendused saavad regulaarseid turvauuendusi, mis paigaldatakse hiljemalt 7 päeva jooksul pärast tootja turvaparanduse ilmumist. Kõrge riskiga haavatavuste korral rakendatakse parandused 24 tunni jooksul.3(3)Kriitilised andmed varundatakse automaatselt vähemalt iga 24 tunni järel. Varukoopiate taastamist testitakse vähemalt kord kvartalis.4(4)IT-teenuse osutaja vastutab süsteemide ja seadmete turvauuenduste jälgimise eest.5(5)Vajadusel võib vallavalitsus korraldusega või asutuse juht käskkirjaga kinnitada täpsustavaid või täiendavaid reegleid/juhiseid IT-võrgu ja seadmete turvanõuetele vastavuse tagamiseks.
(1)Infosüsteemi kasutusele võtmise kavandamisest alates rakendatakse infosüsteemi turvanõuetele vastavaid turvameetmeid.2(2)Uut infosüsteemi ja selle komponente tuleb enne kasutuselevõtmist või oluliste muudatuste tegemist testida ja tulemused dokumenteerida.3(3)Kõiki infosüsteemi muudatusi tuleb enne nende tegemist kaaluda infoturbe seisukohast. Turvameetmed tuleb viia vastavusse muutunud nõuete või uute ohtudega.
(1)Infosüsteemide või muude IT-varadega seotud teenuse või toote väljastpoolt valla asutust tellimisel tuleb määrata kindlaks tellitava teenuse või toote turvalisusele esitatavad nõuded. Minimaalseks turvanõudeks on etalonturbe rakendamine vastavalt määratud kaitsetarbele. Turvanõuded sätestatakse nende teenuste või toodete turvareegleid käsitlevas dokumendis.2(2)Teenuste väljastpoolt valla asutust tellimise lepingus peab olema esitatud vähemalt järgmine teave:11) kontaktisikud, sealhulgas andmekaitse ja infoturbe kontaktisikud;22) teenustaseme ja kaitsetarbe taseme kokkulepped;33) infosüsteemide komponendid ja liidestused;44) teenuste monitooringu, varunduse ja logimiste tingimused;55) turvameetmete rakendamise kirjeldused;66) konfidentsiaalsuslepe;77) ligipääsu ja kasutusõigused;88) andmetöötluse kolmandatele isikutele edasiandmise lubatavus;99) lepingu lõpetamine, sh andmetöötluse lepingu lõpetamisel.
(1)Üldist infoturbe alast teavet jagatakse valla veebilehel www.kambja.ee, valla siselistide kaudu ja vallavalitsuse siseveebis.2(2)Infoturbe alast teavet saadetakse e-posti teel. Turvaintsidentidest teavitatakse asutuste juhte asutuse üldaadressile kirja saatmisega ja antakse juhiseid tagajärgedega toimetulekuks.3(3)Töötajate infoturbekoolitus hõlmab iseseisvat õpet juhendite põhjal, konsultatsioone ja tööandja korraldatavaid sisekoolitusi. Täpsemalt määratakse sisekoolitused asutuse iga-aastases koolitusplaanis ja/või muudes asutuse dokumentides.
(1)Valla infoturbe dokumentatsiooni kuulub lisaks infoturvapoliitikale Kambja valla küberintsidentide käsitlemise kord.2(2)Muud juhised ja hea tava reeglid kehtestatakse kooskõlas kehtivate õigusaktidega ning rakendatakse vastavalt vajadusele.3(3)Infoturvapoliitikat muudetakse, kui:11) seda nõuavad turvaauditi tulemused;22) muudatuse vajadus tuleneb E-ITS uue versiooni ilmumisest;33) muudatuste vajaduse tingivad olulised tehnilised, organisatsioonilised või õiguslikud muutused või muud sisemised või välised asjaolud.
(1)Infoturvapoliitika § 10 lõiget 1 rakendatakse Ülenurme Gümnaasiumile alates 01.01.2027.2(2)Määrus jõustub 1. mail 2025. a.