lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
Õigusaktid›Määrus
KehtivMäärus

Raasiku valla infoturvapoliitika

Raasiku Vallavalitsus
Kehtiv redaktsioon
alates 15.12.2025

§ 1.Üldsätted

(1)Raasiku valla infoturvapoliitika (edaspidi infoturvapoliitika) määratleb Raasiku vallas (edaspidi vald) infoturbe strateegia üldalused, nende saavutamise suunised ning üldine turbekorraldus, lähtudes E-ITS põhimõtetest.

(2)Infoturvapoliitika kehtib Raasiku Vallavalitsuses kui ametiasutuses (edaspidi vallavalitsus) ja vallavalitsuse hallatavas asutuses (edaspidi hallatav asutus; vallavalitsus ja hallatavad asutused koos ka asutused ja igaüks eraldi asutus). Infoturvapoliitikat arvestatakse ja selle rakendamiseks vajalikke tegevusi nähakse ette valla õigusaktide eelnõude väljatöötamisel.

(3)Infoturvapoliitikaga on kohustatud tutvuma ja seda järgima Raasiku Vallavalitsuse kui kollegiaalorgani (edaspidi valitsus) liikmed, vallavalitsuse ametnikud ja töötajad ning hallatavate asutuste töötajad (edaspidi kõik koos ka töötajad ja igaüks eraldi töötaja), samuti kõik isikud, kes vallaga sõlmitud lepingu alusel või tulenevalt ametiseisundist kasutavad valla infotehnoloogia varasid (edaspidi IT-varad).

(4)Asutuse infoturbehalduse süsteemi rakendamise ja infoturbealase kaitse toimimise eest vastutab asutuse juht.

§ 2.Infoturbe põhimõtted

(1)Asutuses töödeldavate andmete ja neid töötlevate infosüsteemide ning teenuste kaitse tase määratakse kaitsetarbe (konfidentsiaalsus, terviklus, käideldavus) järgi. Kaitsetarbe alusel määratakse turbeviis (põhiturve, standardturve, tuumikuturve) vastavalt E-ITS nõuetele.

(2)Rakendatavad turvameetmed peavad tagama asutuse normaalse tõrgeteta töö asutuse eesmärkide saavutamisel, isikuandmete ja avaliku teabe kaitse ning turvalisust puudutavate õigusaktide täitmise.

(3)Asutus rakendab infoturbe haldussüsteemi (ISMS) vastavalt E-ITS raamistikule ning tagab selle järjepideva parendamise.

§ 3.Mõisted

Määruses kasutatakse mõisteid järgmiselt: 1) Eesti infoturbestandard (edaspidi E-ITS) on küberturvalisuse seaduses sätestatud teenuse osutaja kohustuste täitmise ning võrgu- ja infosüsteemi küberturvalisuse tagamiseks Vabariigi Valitsuse või tema volitatud ministri määrusega kehtestatud infoturbehalduse nõuded. E-ITS eesmärk on arendada ning edendada Eesti avaliku sektori asutuste infoturbe taset. E-ITS tingimuste täitmine on kohustuslik organisatsioonidele, mille infoturbe tase otseselt mõjutab riigi küberturbe olukorda; 2) infoturve on andmete tervikluse, käideldavuse ja konfidentsiaalsuse tagamine; 3) terviklus tähendab, et info pärineb autentsest allikast ning seda ei ole volitamata muudetud ega kustutatud; 4) käideldavus tähendab informatsiooni kasutuskõlblikkust ja õigeaegset kättesaadavust volitatud isikule; 5) konfidentsiaalsus tähendab, et informatsioon on kättesaadav vaid selleks volitatud isikule; 6) infovara – asutuse valduses või vastutusel olev teave ja andmed (sh isikuandmed, töö- ja menetlusdokumendid, registri- ja andmekogude andmed, logid), sõltumata vormist ja kandjast; vajadusel kasutatakse infovara kirjeldamisel eraldi mõistena „infosüsteem” ning „taristu”; 7) infosüsteem – andmeid töötlev, salvestav või edastav tehniline süsteem koos tema normaalseks talitluseks vajalike vahendite, ressursside ja protsessidega (sh tarkvara, andmebaasid, liidesed, X-tee teenused, pilveteenused); 8) taristu – infosüsteemide toimimiseks vajalik tehniline keskkond (serverid, võrguseadmed, tööjaamad, andmesalvestus, varundus, sidekanalid, hooned ja ruumid jms); 9) turvameetmed – organisatsioonilised toimingud, protsessid, tehnilised ja füüsilised vahendid, millega tagatakse infovarade, infosüsteemide ja taristu turvalisus (sh poliitikad, protseduurid, tehnilised seaded, füüsiline turve); 10) infoturbehaldus on infoturbe rajamise läbimõeldud ja toimiva protsessi loomiseks ja pidevaks ümberkujunduseks vajalik plaanimis-, suunamis- ja kontrollimistöö. Infoturbe haldus on pidev protsess, mille aluseks olevate strateegiate ja kontseptsioonide tõhusust ja toimivust pidevalt kontrollitakse ja vajaduse korral ajakohastatakse; 11) jääkrisk on infoturbe riskihalduse protsessis maandamata jäänud risk; 12) infoturbeintsident on reaalse või potentsiaalse kahju juhtum, mis võib ohustada või halvata IT-vara turvalisust, põhjustades selle tervikluse, käideldavuse või konfidentsiaalsuse kao. Infoturbeintsidentideks loetakse muu hulgas ka toimingud, mis ei ole infoturbe valdkonda reguleerivate õigusaktidega kooskõlas; 13) krüpteerimine on andmete muundamine infosisu peitmiseks, näiteks interneti kasutamine https-protokolliga või adressaadiga ühenduse loomine virtuaalse privaatvõrgu (VPN) tunneli kaudu; 14) kaitsetarve – hinnang infovara või sihtobjekti vajaliku kaitse tasemele konfidentsiaalsuse, tervikluse ja käideldavuse aspektist (normaalne, suur, väga suur) vastavalt E-ITS rakendusjuhendile; 15) IT-varad on organisatsiooni jaoks väärtust loovad tarkvara või riistvara komponendid; 16) turbeviis – E-ITS-is kirjeldatud turbetase (põhiturve, standardturve, tuumikuturve), mida rakendatakse vastavalt määratud kaitsetarbele.

§ 4.Vastutus ja turbeorganisatsioon

(1)Infoturbealane kaitse tagatakse asutuse juhtkonna tasemel asutuste tegevusprotsesside ja IT-varade kaardistamise, nende dokumenteerimise ja ajakohasena hoidmise kaudu, rahaliste ja mitterahaliste ressursside (sh koolituste korraldamiseks vajalike ressursside) ettenägemisega infoturbemeetmete rakendamiseks ning asutuse töötajate põhitööga kaasnevate infoturbekohustuste aktsepteerimisega.

(2)Valla infoturbealast tegevust koordineerib vallavalitsuse kantselei, kes muu hulgas annab asutustele juhiseid infoturvapoliitika elluviimiseks. Kantselei esmane kontaktisik infoturbe küsimustes on vallavalitsuse infoturbe eest vastutav isik. Infoturbe eest vastutav isik on vallasekretär, kui valitsus ei ole määranud infoturbe eest vastutavaks isikuks teist isikut.

(3)Vallavalitsuse ülesanded infoturbehalduses on: 1) tagada valla infoturbehalduse süsteemi rakendamine ja infoturbealaste tegevuste toimimine; 2) töötada välja valla infoturbe- ja riskijuhtimise põhimõtted ning korraldada nende elluviimist; 3) töötada välja infoturbehalduse põhimõtted ja tagada nende rakendamiseks ressursid; 4) tagada infoturvet reguleerivate juhiste ja muude asjakohaste dokumentide ajakohasus; 5) tellida nõuetest tulenev infoturbe turvanõuete audit; 6) anda hinnang infoturbe alastele aruannetele; 7) koostada ja esitada valitsusele infoturbearuanded ja iga-aastane infoturbemeetmete rakendamise tööplaan.

(4)Vallavalitsuse infoturbe eest vastutava isiku ülesanded infoturbe halduses on: 1) hallata infoturbetegevusi ja korraldada turvameetmete rakendamine; 2) nõustada asutuste töötajaid ja ametnikke infoturbe ohtude ning riskide hindamisel, uute turvameetmete kasutuselevõtul või olemasolevate parendamisel ning muudes infoturvet puudutavates küsimustes; 3) teavitada Riigi Infosüsteemi Ameti turvaintsidentide käsitlemise osakonda (CERT-EE) olulistest infoturbeintsidentidest.

(5)Hallatava asutuse juhi ülesanded infoturbehalduses on: 1) korraldada asutuses infoturbehaldus; 2) määrata kindlaks asutuse infoturbe toimimiseks vajalikud ülesanded ja nende täitmise eest vastutajad; 3) kehtestada infoturbe toimimiseks vajalikud asutusesisesed õigusaktid.

(6)Ametniku või töötaja ülesanded infoturbe halduses on: 1) tagada oma töövaldkonnas infoturbe nõuete ja kordade täitmine; 2) teatada turvaintsidentidest vastavalt kehtestatud korrale; 3) pidevalt täiendada oma teadmisi infoturbe valdkonnas; 4) vastutada tema kasutusse antud IT-varade säilimise eest.

§ 5.Turbe vastavuse kontroll, turbeintsidendid ja muudatuste haldus

(1)Turbeintsidentidest ning turvameetmete rakendamise mittevastavustest tuleb teavitada viivitamatult vastavalt turbeintsidentide käsitlemise sätestatud korras, mis kehtestatakse vallavalitsuse poolt eraldi.

(2)Infoturbeintsidentidest (infosüsteemide, andmete, kasutajakontode, teenuste rikked, pahavara jms) tuleb teavitada vallavalitsuse infoturbe eest vastutavat isikut.

(3)Üldturbeintsidentidest (füüsiline turve, lepingupartneri rikkumine jms) tuleb teavitada vallavanemat või vallasekretäri.

(4)Vallavanem ja vallasekretär või vallavalitsuse määratud pädev töötaja vaatavad turvaolukorra ja infoturberiskid üle vähemalt kord aastas ning olulisema muudatuse korral (uued süsteemid, teenused, andmekogud, suuremad organisatsioonilised muutused).

(5)Valdkondlike õigusaktide, E-ITS nõuete, infosüsteemide, teenuste või turbeolukorra muutumisel algatatakse infoturbe alusdokumentide ja turvameetmete ülevaatus ja ajakohastamine.

(6)Olulisemate muudatuste (uued infosüsteemid, uued pilveteenused, olulised liidesed, andmekogud, ruumide ümberkorraldus jne) korral hinnatakse nende mõju infoturbele ja uuendatakse vajadusel kaitsetarbe hindamist, varade nimekirja ja rakendatavaid turvameetmeid.

§ 6.Infovarad ja kaitsetarve

(1)Infovarade ja infosüsteemide üle peab arvestust vallasekretär või vallavalitsuse määratud pädev töötaja.

(2)Varade arvestus peab katma vähemalt infosüsteemid, andmekogud, olulisemad IT-teenused, pilveteenused, taristukomponendid ning neid toetavad ruumid.

(3)Vallavalitsuse infovarad ja infosüsteemid, nende seosed äriprotsessidega ja kaitsetarve on kirjeldatud eraldi dokumentides vastavalt E-ITS raamistikule.

(4)Iga infovara ja infosüsteemi jaoks määratakse kaitsetarve (konfidentsiaalsus, terviklus, käideldavus) ning sellele vastav turbeviis, mille alusel valitakse rakendatavad turvameetmed.

(5)Infovarade kaitse tuleb tagada vähemalt E-ITS-i kohase turbeviisi nõuete tasemel. Turbeviisi määramisel arvestatakse andmete tundlikkust, õiguslikke nõudeid, teenuse olulisust ja võimalikke mõjusid rikkumise korral.

(6)Infovarade nimekirja ning kaitsetarbe hindamist ajakohastatakse regulaarselt ning alati uute oluliste süsteemide, teenuste või andmekogude kasutuselevõtul.

§ 7.Riskihaldus

(1)Riskihalduse metoodika põhineb E-ITSil. Riskianalüüs tehakse valla tegevusvaldkondades, kus rakendatud standardsed turbemeetmed ei ole piisavad.

(2)Kui asutuse juht leiab, et E-ITSi põhisest riskianalüüsist asutuse infoturbe korraldamiseks ei piisa, koostatakse detailne riskianalüüs, kus käsitletakse eraldi iga infovarale mõjuvat ohtu, hinnatakse ohu realiseerumise tõenäosust, selgitatakse välja suuremad riskid ja võetakse vajaduse korral kasutusele spetsiifilised meetmed nende vähendamiseks.

(3)Kui mõnda turvameedet ei ole võimalik või otstarbekas rakendada, siis peab leidma alternatiivsed turvameetmed riski vähendamiseks. Kui ka ühtegi alternatiivset turvameedet ei ole võimalik või otstarbekas rakendada, siis aktsepteerib vallavalitsus, hallatavas asutuses asutuse juht meetme rakendamata jätmisega tekkinud jääkriski.

§ 8.Juurdepääsu haldus

(1)Juurdepääs IT-varadele on rollipõhine ja oleneb tööalasest vajadusest.

(2)Juurdepääs IT-varadele tagatakse vaid selleks volitatud kasutajatele.

(3)Infosüsteemide autentimismeetodid on eelistatult mitmeastmelised (mitmikautentimine).

§ 9.Krüptokontseptsioon

(1)Vald kasutab krüpteerimist konfidentsiaalse info kaitseks.

(2)Avaliku arvutivõrgu kaudu asutuse sisevõrku ligipääsuks ja konfidentsiaalsete andmete edastamiseks peab kasutama ainult krüpteeritud andmesidekanalit.

(3)Krüpteeritult saadetakse teavet, mis sisaldab eriliigilisi isikuandmeid või mille puhul õigusakt või lepingu teine pool seda nõuab.

§ 10.Konfidentsiaalsuskohustus

(1)Konfidentsiaalsuskohustus kehtib asutusesiseseks kasutamiseks mõeldud teabele ega sõltu isiku teenistuskohast ja töö tegemise asukohast. Konfidentsiaalsuskohustus kohaldub ka neile ametnikele, töötajatele ja praktikantidele, kellel puuduvad otsesed IT-varade kasutamise volitused.

(2)Kui ametnik või töötaja või praktikant tegutseb lepingu alusel, peab leping sisaldama konfidentsiaalsuskohustuse sätteid.

(3)Kui IT-varadega seotud lepingulisi kohustusi täidab teine isik, siis peab valla ja teise poole vahel sõlmitud leping sisaldama konfidentsiaalsuskohustuse sätteid. Enne lepingu sõlmimist vald ei võimalda lepingu täitjale juurdepääsu IT-varadele.

§ 11.Infosüsteemide ja muude IT-varade kasutusele võtmine ja muudatused

(1)Infosüsteemi kasutusele võtmise kavandamisest alates rakendatakse infosüsteemi turvanõuetele vastavaid turvameetmeid.

(2)Uut infosüsteemi ja selle komponente tuleb enne kasutuselevõtmist või oluliste muudatuste tegemist testida ja tulemused dokumenteerida.

(3)Kõiki infosüsteemi muudatusi tuleb enne nende tegemist kaaluda infoturbe seisukohast. Turvameetmed tuleb viia vastavusse muutunud nõuete või uute ohtudega.

§ 12.Infosüsteemide ja muude IT-varadega seotud teenuste või toodete väljast tellimine

(1)Infosüsteemide või muude IT-varadega seotud teenuse või toote väljastpoolt valla asutust tellimisel tuleb määrata kindlaks tellitava teenuse või toote turvalisusele esitatavad nõuded. Minimaalseks turvanõudeks on etalonturbe rakendamine vastavalt määratud kaitsetarbele. Turvanõuded sätestatakse nende teenuste või toodete turvareegleid käsitlevas dokumendis.

(2)Teenuste väljastpoolt valla asutust tellimise lepingus peavad olema esitatud vähemalt järgmised üksikasjad: 1) kontaktisikud, sealhulgas andmekaitse ja infoturbe kontaktisikud; 2) teenustaseme ja kaitsetarbe taseme kokkulepped; 3) infosüsteemide komponendid ja liidestused; 4) teenuste monitooringu, varunduse ja logimiste tingimused; 5) turvameetmete rakendamise kirjeldused; 6) konfidentsiaalsuslepe; 7) ligipääsu ja kasutusõigused; 8) andmetöötluse kolmandatele isikutele edasiandmise lubatavus; 9) lepingu lõpetamine, sh andmetöötluse lepingu lõpetamisel.

§ 13.Infoturbealane teavitus ja koolitus

(1)Üldist infoturbe alast teavet jagatakse valla veebilehel ja valla siselistide kaudu.

(2)Infoturbe alast teavet saadetakse e-posti teel. Turvaintsidentidest teavitatakse asutuste juhte asutuse üldaadressile kirja saatmisega ja antakse juhiseid tagajärgedega toimetulekuks.

(3)Töötajate infoturbekoolitus hõlmab iseseisvat õpet juhendite põhjal, konsultatsioone ja tööandja korraldatavaid sisekoolitusi. Täpsemalt määratakse sisekoolitused asutuse iga-aastases koolitusplaanis ja muudes asutuse dokumentides.

(4)Töötajal on kohustus läbida kord kahe aasta jooksul kübertest.

§ 14.Kaugtöö

(1)Kaugtöö asutuses on lubatud kokkuleppel vahetu juhiga.

(2)Töökoha IT-varadega võib ühendust pidada ainult krüpteeritud andmeside kaudu.

(3)Võimaluse korral tuleb töökoha IT-varadega ühenduse pidamisel vältida turvamata traadita interneti ja ühiskasutuses olevate arvutite kasutamist.

(4)Töötaja peab kaugtööl kasutatavat tööalast teavet hoidma kättesaamatuna kolmandatele isikutele, sealhulgas pereliikmetele.

(5)Kaugtööl kasutatavad arvutid ja muud seadmed peavad olema turvareeglitele vastavate seadistusega ning kasutama autentimisvahendeid.

§ 15.Infoturbepoliitikaga seotud dokumendid ja poliitika muutmine

(1)Valla infoturbe dokumentatsiooni kuuluvad lisaks infoturvapoliitikale turbeintsidentide käsitlemise kord.

(2)Muud juhised ja hea tava reeglid kehtestatakse kooskõlas kehtivate õigusaktidega ning rakendatakse vastavalt vajadusele.

(3)Infoturvapoliitikat muudetakse, kui: 1) seda nõuavad turvaauditi tulemused; 2) muudatuse vajadus tuleneb E-ITS uue versiooni ilmumisest; 3) muudatuste vajaduse tingivad olulised tehnilised, organisatsioonilised või õiguslikud muutused või muud sisemised või välised asjaolud.

§ 16.Määruse kehtetuks tunnistamine

Tunnistada kehtetuks Raasiku Vallavalitsuse 17.06.2019 määrus nr 4 "Raasiku vallavalitsuse infoturbepoliitika".

§ 17.Määruse jõustumine

Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.

Riigi Teatajas ↗RT IV, 2025-12-15
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel