(1)Käesolev määrus sätestab Märjamaa Vallavalitsuse hallatavate asutuste (edaspidi asutus) infoturbe põhimõtted, infovarade kaitse alused ning infoturbe juhtimise korralduse.2(2)Määrus kohaldub asutuse töötajatele, praktikantidele ning lepingupartneritele, kellel on juurdepääs asutuse infovaradele.
Käesolevas määruses kasutatakse mõisteid järgmises tähenduses:11) info – mistahes kujul ja andmekandjal salvestatud andmed;22) infosüsteem – terviklik IT‑lahendus info töötlemiseks, säilitamiseks ja edastamiseks;33) infoturve – meetmete kogum, millega tagatakse info käideldavus, terviklus ja konfidentsiaalsus;44) infoturbeintsident – sündmus, mis ohustab või kahjustab info turvalisust.
Infoturbe eesmärk on tagada asutuse infovarade konfidentsiaalsus, terviklus ja käideldavus ning toetada kohaliku omavalitsuse ülesannete järjepidevat ja häireteta täitmist.
(1)Infoturbe korraldamisel lähtutakse riskipõhisest ja proportsionaalsest lähenemisest.2(2)Infoturbe juhtimise ja turvameetmete rakendamise aluseks on Eesti infoturbe standard (E ITS) ning sellega kooskõlas olevad infoturbe head tavad.
(1)Infoturbe korraldamise eest vastutab asutuse juht.2(2)Igal infovaral on määratud vastutaja, kes:11) määrab infovara turbevajaduse;22) korraldab infoturbe nõuete täitmise.3(3)Töötajad vastutavad infoturbe nõuete järgimise eest oma tööülesannete täitmisel.
(1)Asutuses viiakse läbi regulaarne infoturbe riskihindamine.2(2)Tuvastatud riskide maandamiseks rakendatakse asjakohaseid tehnilisi, organisatsioonilisi ja füüsilisi turvameetmeid.3(3)Kui riski ei ole võimalik täiendavalt vähendada, dokumenteeritakse jääkriski aktsepteerimine.
(1)Ligipääs infovaradele antakse üksnes volitatud isikutele vastavalt teadmisvajaduse põhimõttele.2(2)Ligipääsuõigused:11) määratakse tööülesannetest lähtuvalt;22) vaadatakse regulaarselt üle;33) lõpetatakse töösuhte lõppemisel või vajaduse kadumisel.
(1)Infovaradele juurdepääsuks kasutatakse asjakohaseid ja turvalisi autentimismehhanisme.2(2)Andmete kaitseks rakendatakse meetmeid volitamata juurdepääsu, muutmise, avalikustamise või hävimise vältimiseks.3(3)Infosüsteemides peetakse kontrolljälgi ning rakendatakse pahavaratõrjet ja varundamist.
Välisvõrkude kaudu edastatav konfidentsiaalne teave krüpteeritakse ning kasutatakse turvalisi autentimis- ja allkirjastamislahendusi vastavalt kehtestatud juhistele.
(1)Turvaintsidendist või selle ohust teavitatakse viivitamata asutuses määratud vastutavat isikut.2(2)Turvaintsidente käsitletakse kehtestatud korra alusel ning vajaduse korral edastatakse juhtum pädevale asutusele.
(1)Juurdepääs infoturbe seisukohalt olulistele ruumidele on piiratud ja kontrollitud.2(2)Töötajatel ja lepingupartneritel lasub konfidentsiaalsuskohustus, mis kehtib ka pärast töösuhte või lepingusuhte lõppemist.
Asutus tagab infoturbeteadlikkuse tõstmise ning korraldab töötjatele regulaarset infoturbealast koolitust.
Asutus tagab infoturbeteadlikkuse tõstmise ning korraldab töötajatele regulaarset infoturbealast koolitust.
(1)Tunnistada kehtetuks Märjamaa Vallavalitsuse 30.10.2019 määrus nr 9 „Märjamaa valla asutuste infoturbe põhimõtted“.2(2)Määrus jõustub kolmandal päeval peale Riigi Teatajas avaldamist.