lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
Õigusaktid›Määrus
KehtivMäärus

Tori Vallavalitsuse infoturvapoliitika

Tori Vallavalitsus
Kehtiv redaktsioon
alates 21.12.2025

§ 1.Infoturvapoliitika eesmärk ja ulatus

(1)Infoturvapoliitikas sätestatakse infoturbe aluspõhimõtted Tori Vallavalitsuses, mis lähtuvad Eesti Infoturbestandardi (E-ITS) nõuetest. Infoturvapoliitika eesmärk on määratleda strateegiline lähenemine infoturbe tagamisel, tagada avalike ülesannete täitmiseks kasutatavate protsesside ja infosüsteemide kõikehõlmav kaitse ning valmisolek kriisiolukorras käitumiseks.

(2)Infoturvapoliitika ja seda toetavad kontrollimeetmed, protsessid ja protseduurid kehtivad kõigile isikutele, kellel on juurdepääs vallavalitsuse infole ja infosüsteemidele, sh välistele isikutele, kes pakuvad vallavalitsusele teenust või töötlevad informatsiooni muude koostöövormide raames.

(3)Infoturve on integreeritud kõikidesse vallavalitsuse valdkondadesse.

§ 2.Mõisted

Käesolevas poliitikas kasutatakse infoturbe põhimõtete kirjeldamisel termineid järgmises tähenduses: 1) E-ITS - eestikeelne ja Eesti õigusruumile vastav alus infoturbe käsitlemiseks. Standard on Saksa päritolu BSI IT-Grundschutz etalonturbe meetod; 2) infosüsteem - vahendite ja põhimõtete kogum, mille abil kogutakse, töödeldakse, säilitatakse ja väljastatakse teatavaid andmeid; 3) infoturve - meetmete ja protsesside kogum, mille eesmärk on kaitsta teavet ja infosüsteeme mitmesuguste ohtude eest, tagades nende konfidentsiaalsuse, tervikluse ja käideldavuse; 4) käideldavus – teave ja vajalikud süsteemid on õigel ajal kättesaadavad volitatud kasutajatele; 5) terviklus – teave on täpne ja usaldusväärne ning kaitstud volitamata muutmise eest; 6) konfidentsiaalsus – teave on ligipääsetav vaid neile isikutele, kellel on selleks volitus; 7) infoturvarisk - võimalus, et mingi oht kasutab ära mingi vara või varade rühma nõrkuse ning seeläbi tekitab organisatsioonile kahju; 8) IMR - infoturbe meetmete rakendusplaan - dokument, milles loetletakse ja kirjeldatakse infoturbe halduse süsteemile kohaldatavaid turvameetmeid, põhjendatakse meetmete teostamise valikuid ning määratakse vastutajad ja tähtajad; 9) ISMS - infoturbe halduse süsteem, organisatsiooni juhtimise osa, mis tegeleb infoturbe rajamise, evitamise, käigushoiu ja pideva täiustamisega; 10) kaitseala - käsitlusala, mille ulatuses koostatakse turbekontseptsioon ja rakendatakse infoturbemeetmed; 11) kaitsetarve - vara väärtusest tulenev vajadus seda kaitsta. Kaitsetarve on andmete ja teabe vajadus kaitsta neid kahju eest, mille võib tekitada konfidentsiaalsuse, tervikluse või käideldavuse või kõigi kolme rikkumine; 12) meede - abinõu, mis muudab riski, näiteks protsess, poliitika, vahend, tava või toiming; 13) protsess - omavahel seotud või interakteeruvate tegevuste kogum, mis muundab lähtematerjali tulemiteks.

§ 3.Infoturbe põhimõtted

(1)Tori Vallavalitsuse infoturbe eesmärkideks on tagada: 1) vallavalitsuse igapäevane asjaajamine ja infovahetus, kus põhieesmärgiks on stabiilse, turvalise ja töökindla töökeskkonna tagamine ja talitlusvõime säilitamine; 2) vallavalitsuse ja kodaniku vaheline infovahetus, kus eesmärgiks on avaliku info kättesaadavus infovajajale ning avalike teenuste kiire ja tulemuslik osutamine; 3) vallavalitsuse töötlemiseks või hoidmiseks antud andmete konfidentsiaalsus ja terviklus; 4) infosüsteemide ja andmekogude pidamine ning arendamine vastavalt Eesti Vabariigis kehtivatest õigusaktidest tulenevatele infoturbenõuetele.

(2)Tori Vallavalitsuse infoturbe põhimõtted lähtuvad järgmistest turvaeesmärkidest: 1) konfidentsiaalsus: kaitsta elanike ja teenistuja isikuandmeid volitamata juurdepääsu eest; tagada tundlike andmete, sealhulgas finantsandmete ja terviseandmete, kaitstus; piirata juurdepääsu infosüsteemidele vastavalt teenistujate tööülesannetele ja volitustele; 2) terviklus: tagada, et kõik vallavalitsuse andmed ja süsteemides talletatud teave on täpne, täielik ja usaldusväärne; vältida andmete tahtlikku või juhuslikku muutmist või rikkumist, mis võib kahjustada avalikku teenindust; rakendada meetmeid andmete ja süsteemide kaitsmiseks pahatahtlike rünnete ning sisemiste ja väliste vigade eest; 3) kättesaadavus: tagada, et vallavalitsuse teenused ja infosüsteemid on pidevalt kättesaadavad volitatud kasutajatele, eriti kriitiliste teenuste puhul nagu sotsiaalteenused; planeerida ja rakendada lahendusi süsteemide kättesaadavuse tagamiseks hädaolukordades, näiteks varukoopiad ja taasteplaanid.

§ 4.Infoturbe organisatsioon ja vastutus

(1)Infoturve on organisatsiooni kollektiivne vastutus. Iga teenistuja peab teadma, milles seisneb tema panus infoturbesse.

(2)Infoturbealane vastutus jaguneb üldiseks ja konkreetseks vastutuseks: 1) üldine infoturbealane vastutus on asutuse teenistujal ja seisneb antud valdkonda reguleerivate kordade järgimises ning infoturbeintsidentidest teavitamises; 2) konkreetne, st rolli- või ametikohapõhine vastutus järgib organisatsiooni struktuurilist ülesehitust, üldist töökorraldust, tegevusvaldkondi ja kehtivaid delegeerimispõhimõtteid.

(3)Kõige kõrgemal tasemel on vastutajaks Tori Vallavalitsus, seejärel kandub vastutus edasi osakondade tasemele, kuni iga teenistuja individuaalse vastutuseni välja.

(4)Infoturbe toimimiseks on määratletud infoturbealased rollid: 1) vallavalitsus: määrab infoturbega seotud rollid ja ülesanded; tagab infoturbega seotud ülesannete täitmiseks vajalikud ressursid; mõistab riske ja võtab infoturbetegevuste osas üldvastutuse; 2) infoturbejuht (IT juht): juhib ja koordineerib infoturbeprotsessi; töötab välja, viib ellu ja kontrollib turvameetmete rakendusplaani; koordineerib infoturbe projekte ja menetleb intsidente; teavitab regulaarselt vallavalitsust infoturbe hetkeseisust; suurendab infoturbeteadlikkust ja korraldab koolitusi; 3) valdkonna juhid: kaalutlevad ja käsitlevad valdkonna riske; koordineerivad infoturbealalaseid tegevusi; tagavad, et rakendatud meetmed on nõuetekohaselt dokumenteeritud; teavitavad infoturbe tegevustest teenistujaid ja kaasavad neid infoturbeprotsessi; 4) andmekaitsespetsialist: vastutab infoturbeprotsessis isikuandmete kaitse ja andmekaitsealaste nõuete täitmise eest; nõustab teenistujaid ja juhtkonda isikuandmete kaitse küsimustes; viib läbi teenistujate koolitusi andmekaitse teemadel ja suunab vajalikele infoturbekoolitustele; 5) kasutaja: on teadlik infoturbe ohtudest, tunneb turvameetmeid ning oskab neid tööülesannete täitmisel järgida; osaleb turvameetmete kavandamisel ja rakendamisel ning vajalikel koolitustel; järgib asutuses kehtivaid infoturbe juhendeid ja kordasid.

(5)Infoturbe korraldamiseks on määratletud suhtluskanalid: 1) infoturbe komisjoni protokollid – vallavalitsusele infoturbe ülevaate edastamiseks; 2) Amphora - kehtestatud korrad ja poliitikad kõikidele vajalikele osapooltele tutvumiseks; 3) e-post – turvaintsidentidest teavitamine, suhtlus järelevalveasutustega (AKI, RIA); 4) telefon – hädaolukorra suhtlus; 5) Signal – kriisikommunikatsioon.

§ 5.Riskihaldus

(1)Tori Vallavalitsuse riskihaldus põhineb E-ITS etalonturbe tüüpsete põhi- ja standardmeetmete rakendamise metoodikal.

(2)Kaitsetarve on määratud valdkondliku kahjuanalüüsi käigus läbi kahjustsenaariumite küsimustike (käideldavuse, konfidentsiaalsuse ja tervikluse osas). Tori Vallavavalitsuse kaitsetarve on sõltuvalt valdkonnast kas normaalne või suur.

(3)Kahjustsenaariumitest tulenevad valdkondlikud kahjukategooriad. Iga valdkonna kaitsetarbe defineerib kõige kõrgem kahjustsenaariumitest tulenev kahjukategooria (tühine, piiratud, tõsine).

(4)Meetmed rakendatakse vastavalt infoturbe meetmete rakendusplaanile (IMR). Esmajärjekorras on tagatud põhimeetmete, seejärel standardmeetmete rakendamine.

(5)Turvameetmete valik võtab arvesse toimivust, tõhusust ja majanduslikku otstarbekust.

(6)IMR-i märgitakse iga meetme juurde vastutaja ja rakendamise staatus (rakendatud, tingimuslikult-, osaliselt rakendatud, ei rakendata, ei kohaldata).

(7)Riskihaldus vaadatakse üle regulatsioonide nõuete, lepinguliste kohustuste ning ümbritseva infoturbeolukorra muutuste raames, kuid mitte harvem kui üks kord aastas.

§ 6.Infoturbe kaitseala

Infoturbe kaitseala hõlmab allolevaid sihtobjekte: 1) valdkonnad; 2) infosüsteemid, andmebaasid, rakendused ja pilveteenused; 3) arvutivõrgud, serverid, tööjaamad ja välised andmekandjad; 4) side- ja kommunikatsioonivahendid; 5) hooned ja ruumid; 6) infotöötlusega seotud protsessid, töövood ja inimressurss (teenistujad, lepingupartnerid).

§ 7.Infoturbe protsess

(1)Infoturbe protsessi lahutamatuks osaks on vallavalitsuses kehtestatud korrad, poliitikad ja juhendid: 1) Tori Vallavalitsuse töökorralduse reeglid; 2) turvaintsidentide käsitlemise kord; 3) arvutivõrgu ja IT-seadmete kasutamise kord; 4) andmete varundamise kord; 5) muud turva- ja protsessijuhendid.

(2)Turvameetmete pideva asjakohasuse tagamiseks on vajalik kehtestatud kordade (poliitikate, juhendite) perioodilised läbivaatused ja vajadusel täiustamine, infoturbe perioodiline vastavusekontroll (tulemuslikkuse hindamine) ja infoturbeintsidentide käsitlus: 1) standardi järgimise auditeerimist viiakse läbi iga kolme aasta järel; 2) sisekontroll viiakse läbi enne auditit ja edaspidi vajaduspõhiselt kasutades asjakohase kvalifikatsiooniga partnerit; 3) kasutajate infoturbealast teadlikkust kontrollitakse kord aastas RIA kübertesti kaudu; 4) iga infoturbeintsidendi järel hinnatakse, kuidas meetmed toimisid ja mida saab parandada.

(3)Kehtestatud infoturbe korrad, juhendid ja poliitikad vaadatakse üle mitte harvem kui kord aastas või juhtumipõhiselt vastava töörühma poolt. Dokumentide viimane versioon on kättesaadav Amphoras.

§ 8.Määruse jõustumine

Määrus jõustub kolmandal päeval pärast avaldamist Riigi Teatajas.

Riigi Teatajas ↗RT IV, 2025-12-21
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel