LegalWise

Lääne-Harju Vallavalitsuse infoturbepoliitika

действуетс 11.09.2026· RT IV, 08.09.2026, 15· Lääne-Harju Vallavalitsus

В EUR-Lex ↗
Содержание

Нажмите на точку перед параграфом, частью или пунктом: точная ссылка, ссылка на место, объяснение, история редакций, судебная практика и заметки.

§ 1. Reguleerimisala

Infoturbepoliitika määrab kindlaks Lääne-Harju Vallavalitsuse (edaspidi vallavalitsus) ja tema hallatavate asutuste infoturbe korralduse, eesmärgid, meetmed ning vastutuse, et piisavate turvameetmete rakendamisega vältida infovarade ja asutuse maine kahjustumist.

Infoturbe põhimõtteid peavad järgima vallavalitsuse ja tema hallatavate asutuste teenistujad ja töötajad, Lääne-Harju Vallavolikogu ning Lääne-Harju Vallavalitsuse liikmed, samuti vallavalitsuse lepingulised partnerid ja teenusepakkujad. Vallavalitsuse infoturbepoliitika järgimine on kohustuslik kõikidele vallavalitsuse struktuuriüksustele kõigis nende füüsilistes asukohtades ning kaugtöö korral, sealhulgas töölähetuses.

Infoturbemeetmete valimisel, rakendamisel, haldamisel ja kontrollimisel juhindutakse Eesti infoturbestandardist (edaspidi E-ITS). Turvadokumentide koostamisel kasutatakse E-ITS-i mudeleid ja mõisteid. E-ITS-i rakendusjuhendi ja teiste juhendmaterjalide tõlgendamisel lähtutakse mõistlikkuse printsiibist ja arvestatakse infoturbe üldeesmärki ning E-ITS-i baasturbenõuded rakendatakse kohe kõigile infosüsteemidele.

Infoturbe põhimõtete rakendamiseks võib vajaduse korral kehtestada täiendavaid nõudeid ja meetmeid asutuse töökorralduse reeglite, asutuse juhi käskkirja või muude üldiste juhistega. Nõuded ja meetmed peavad tuginema kehtivatele infoturbe põhimõtetele ning olema kooskõlas vallavalitsuse õigusaktidega.

Infoturbepoliitika puhul on arvestatud, et vallavalitsusel ja tema hallatavatel asutustel puudub oma serveriruum. Kõik infosüsteemid asuvad IT-teenusepakkujate infrastruktuuris (sh Microsoft 365 turvalahendused).

§ 2. Infoturbepoliitika eesmärk

Infoturbepoliitika eesmärk on sõnastada ja kehtestada üldised turbe-eesmärgid, nende saavutamise viisid, üldine turbekorraldus ja -strateegia ning peamiste turvamehhanismide rakendamise põhimõtted. Nende põhimõtete alusel koostatakse eeskirjad, juhendmaterjalid, korrad ja muud dokumendid, mis reguleerivad asutuse infoturvet.

Infoturbepoliitika eesmärk on tagada kohaliku omavalitsuse valduses olevate infovarade konfidentsiaalsus, terviklus ja käideldavus kooskõlas E-ITS-i, riigi infosüsteemi turvameetmete nõuete, kohaliku omavalitsuse teenuste järjepidevuse vajaduse ning Eesti Vabariigis kehtivate õigusaktidega. Valitud turvameetmed peavad:

tagama valla infosüsteemide turvalise ja tõrgeteta toimimise;

ennetama ja vähendama infoturvariske;

tagama turvaintsidentide korral tõhusa reageerimise ja infosüsteemide taastamise;

tagama elanikele pakutavate digitaalsete teenuste töökindluse;

tagama teenistujatele ja volitatud töötlejatele selged infoturbenõuded ja juhised.

Infoturbe korraldust kohaldatakse kõikidele organisatsiooni infosüsteemidele, pilveteenustele, sealhulgas Microsoft 365 keskseid lahendusi kasutavatele teenustele, tööjaamadele, võrkudele ja teenustele.

Infoturbe regulaarse auditeerimise ja kontrolliga tagatakse standardite järgimine.

§ 3. Mõisted

Infoturbe põhimõtete kirjeldamisel kasutatakse standardseid infoturbetermineid, mis tulenevad

andmete töötlemine – informatsiooni kirjapanek taasesitamist võimaldaval kujul, andmete kogumine, salvestamine, korrastamine, säilitamine, muutmine, nende kohta päringute tegemine, nendest väljavõtete tegemine, andmete kasutamine, üleandmine, ühendamine, sulgemine, kustutamine või hävitamine või mitu eeltoodud toimingut, sõltumata toimingute tegemise viisist või kasutatavatest vahenditest;

infosüsteem (IS) – vallavalitsuse ja hallatavate asutuste käsutuses olevate infosüsteemi komponentide kogum, mis peab tagama organisatsiooni tegutsemiseks ja arenguks vajaliku infotehnoloogilise keskkonna;

infosüsteemi komponendid (vahendid) – riistvara (serverid, arvutid, perifeeriaseadmed, andmekandjad jms), tarkvara (operatsioonisüsteemid, rakendused, andmebaasid jm programmid) ja arvutivõrk (võrgukaablid ja võrguseadmed), samuti eelnimetatu osa või osade komplektid;

infosüsteemi omanik – isik või struktuuriüksus, kelle vastutada on konkreetne infosüsteem, sh selle turbenõuete täitmine;

infovara – teave ja seda töötlevad vahendid (sh infosüsteemid, tarkvara, seadmed, andmekandjad, teenused), millel on omanik ja väärtus vallale;

infoturve – meetmete kogum infovarade konfidentsiaalsuse, tervikluse ja käideldavuse tagamiseks;

kasutusõigus (pääsuõigus) – isikule antav mistahes infosüsteemis konkreetsele kasutajakontole antud kasutusõigus ja õiguste tase;

kaugtöö – töö korraldamine või tegemine selliselt, et tööülesandeid täidetakse infotehnoloogiliste vahendite abil regulaarselt või ajutiselt väljaspool vallavalitsuse määratud töö tegemise kohta;

kasutajatunnus (Username) – kasutusõiguse saanud isiku identifikaator, mille abil süsteem on võimeline kasutaja üheselt tuvastama;

logi – arvuti või infosüsteemi tegevuste ja sündmuste päevik, mida kasutatakse nii statistilistel eesmärkidel kui ka varundamise ja taaste jaoks;

nutikaart – kontoris liikumiseks, aga ka printerite kasutamiseks ja muuks selliseks mõeldud viipekaart;

pääsuõigus – õiguste kogum, mis võimaldab kasutajal ligi pääseda infosüsteemile või infovarale;

risk – potentsiaalne sündmus või tegevus, millel on negatiivne mõju infovaradele või teenuste toimepidevusele;

turvaintsident – sündmus, mis ohustab või rikub infovarade turvanõudeid;

volitatud töötleja – teenusepakkuja, kes töötleb isikuandmeid kohaliku omavalitsuse ülesandel;

VPN (Virtual Private Network) – virtuaalne privaatvõrk ehk internetti rajatud krüpteeritud kanal, mis ühendab omavahel mitu kontorit või näiteks koduarvuti vallavalitsuse arvutivõrguga. VPN võimaldab turvalist informatsiooni edastamist avaliku interneti kaudu;

WiFi – traadita internetiühendust võimaldav andmesidestandard ning ühtlasi selleks kasutatavad seadmed ja tarkvara.

§ 4. Infoturbe organisatsioon ja vastutus

Infoturbe korraldus vallas peab järgima rollipõhist vastutusjaotust ning Euroopa Liidu ja Eesti õigusaktide nõudeid, sh isikuandmete kaitse üldmäärust (GDPR), isikuandmete kaitse seadust (IKS), avaliku teabe seadust (AvTS) ja küberturvalisuse seadust (KüTS).

Vallavalitsus tagab infoturbe prioriteetsuse ja infoturbe tagamiseks vajalikud ressursid. Vallavalitsus tagab infoturbepoliitika elluviimise, toimimise ja ajakohastamise, määrates infoturbega seotud isikute rollid ja ülesanded ning tagades infoturbe eest vastutavate töötajate pädevuse.

Vallavalitsus koostab infovarade loetelu koos määratud kaitsetarbega, mille alusel hinnatakse E-ITS-i turvameetmete rakendatust ja koostatakse asjakohane rakendusplaan. Kaitsetarbe määramisel on keskne ülesanne hinnata infoturbe põhieesmärkide, s.o konfidentsiaalsuse, tervikluse või käideldavuse, rikkumise tagajärjel tekkivaid võimalikke kahjusid. Rakendatavad turvameetmed peavad olema põhjendatud ja dokumenteeritud selliselt, et igal ajal oleks võimalik hinnata nende vajalikkust ning asjakohasust.

Vallavalitsuse infovarade ja E-ITS-i turvameetmete rakendatus ning riskanalüüs vaadatakse läbi vähemalt üks kord aastas koos valla eelarve koostamisega, samuti suuremate muutuste ja juhtumite korral. Infovarade kaitse tagatakse vastavalt määratud kaitsetarbele ja sellest tulenevatele E-ITS-i nõuetele.

Vallavanem määrab isiku, kes täidab infoturbega seotud ülesandeid koostöös vallavalitsuse või hallatava asutuse infotehnoloogia- ja infoturbesüsteemide teenust osutava ettevõttega (nt infoturbejuht). Struktuuriüksuse infoturbe eest vastutab selle üksuse juht, kui ei ole määratud teisiti.

Infoturbe eest vastutava isiku vastutusalad on:

infoturbemeetmete koordineerimine ja rakendamine;

turvaintsidentidest teavitamise ja lahendamise korraldamine ning nõuetekohane raporteerimine Riigi Infosüsteemi Ametile;

riskianalüüsi koostamise ja ülevaatuse juhtimine;

infoturbeteadlikkuse tõstmine.

Infosüsteemi omanik peab tagama koos ligipääsuõiguste haldamisega infoturbenõuete järgimise ja rakendamise ning muudatuste mõju hindamise infoturbele.

IT-teenuste, pilveteenuste ja muude infotehnoloogiateenuste pakkujad, sealhulgas Microsoft 365 kesksete teenuste osutajad, peavad tagama lepingujärgsete infoturbenõuete täitmise, turvastandardite järgimise, teenuste järjepidevuse ning turvaintsidentidest viivitamatu teavitamise.

Infoturvalise keskkonna loomisel osalevad kõik vallavalitsuse ja tema hallatavate asutuste teenistujad ja töötajad, kes vastavalt oma rollile ja tööülesannetele osalevad infoturbe protsessis.

Kõik valla teenistujad ja töötajad on kohustatud järgima infoturbekorda, teavitama viivitamata turvaintsidentidest ning käitlema andmeid ainult tööülesannete täitmiseks. Samuti peavad nad kasutama infovarasid ainult tööülesannete ja eesmärkide täitmiseks, kui muude regulatsioonidega ei ole sätestatud teisiti. Teenistujatele ja töötajatele tagatakse juurdepääs kehtivatele infoturbe dokumentidele ning neil on õigus teha ettepanekuid infoturbega seotud küsimustes infoturbe eest vastutavale töötajale ja asutuse juhtkonnale.

§ 5. Turvariskide vältimise meetmed

Infoturbe riskianalüüs tehakse E-ITS-i nõuete kohaselt. Riskianalüüsi tulemuste põhjal rakendatakse riskide maandamise meetmeid ja seiret. Riskianalüüs vaadatakse üle vähemalt kord aastas või oluliste IT-valdkonda mõjutavate muudatuste korral.

Kuni riskianalüüsi tegemiseni rakendatakse vähemalt E-ITS-i baasturbenõudeid:

juurdepääsukontroll infosüsteemidele;

kasutajakontode ja õiguste regulaarne ülevaatus;

paroolipoliitika rakendamine ning mitmeastmeline autentimine (MFA) kõikidele kasutajatele;

väljaspool asutuse võrku töötades turvalise VPN-ühenduse kasutamine;

regulaarne andmete varundamine IT-teenusepakkuja juures;

pahavaratõrje ja automaatsete uuenduste kasutamine tööjaamadel;

turvateadlikkuse tõstmine koolituste ja juhiste kaudu;

muutuste haldamine IT-teenustes ja seadmetes.

Infoturbe korraldus põhineb pideva parendamise põhimõttel, mis tähendab, et infoturbemeetmeid täiustatakse regulaarselt.

§ 6. Füüsiline turve

Füüsilise turbe nõuded rakenduvad kõigile töökohtadele, seadmetele ja paberkandjal dokumentidele.

Füüsilise turbe tagamisel on kõigil teenistujatel ja töötajatel kohustus tagada, et:

töökohtade kasutamine on isikustatud (ainult volitatud töötaja);

sülearvutit ei jäeta järelevalveta. Väljaspool organisatsiooni hoiab kasutaja sülearvutit varguse eest kaitstud ja lukustatud asukohas;

sülearvutid ja mobiilsed seadmed hoitakse lukustatult ning kaitstakse loata kasutamise eest. Töökohal lukustatakse seade järelevalveta jätmisel ning tööpäeva lõpus;

ekraanil ei kuvata kõrvalistele isikutele nähtavalt tundlikku infot;

turvariskide maandamiseks (nt sülearvuti sattumisel kõrvaliste isikute valdusse) on sülearvuti kõvaketas kaitstud salasõnaga ja krüpteeritud;

seadmeid kaitstakse kahjulike keskkonnatingimuste (nt liigniiskus, äärmuslikud temperatuurid) eest;

enne mobiiltelefoni kasutuselt kõrvaldamist taastatakse mobiiltelefoni tehaseseaded (mis ühtlasi kustutab telefonist ka kasutaja andmed) ja kontrollitakse, kas kõik andmed on telefonist kustutatud. Kui andmeid ei õnnestu telefonist kustutada, hävitatakse seade füüsiliselt. Seadmed utiliseerib IT-teenusepakkuja;

paberkandjal tundlikud dokumendid hoitakse lukustatavates kappides;

andmekandjad ja kasutusest eemaldatud seadmed hävitatakse turvaliselt vastavalt juhistele (paberihunt või suurema mahu korral infokaitseteenus);

lähetuses (sh välisriigis) viibides on kohustus tarbetud andmekandjad või dokumendid nende äraviskamise asemel turvaliselt hävitada. Kui puuduvad turvalise hävitamise võimalused või kui on tegemist eriti tundlikku teavet sisaldavate dokumentide või andmekandjatega, hoitakse need tagasipöördumiseni alles ja seejärel hävitatakse turvalisel viisil.

§ 7. Kontorihoone ja ruumide turve

Vallavalitsuse kontoriruumid on lukustatavad ja turvalised. Eraldi lukustatavas tööruumis tuleb igal väljumisel sulgeda turvaliselt aknad ja lukustada uks.

Personal kasutab vallavalitsuse kontori (Rae 38, Paldiski) üldaladele sisenemiseks vallavalitsuse tellitud ja majahalduri väljastatud nutikaarti (läbipääsukaart).

Töökohad (kabinetid) on lukustatavad, teenistujatele ja töötajatele on väljastatud võtmed vastavalt töökoha ruumile.

Külastajate ligipääs ruumidesse on kontrollitud ja vajadusel registreeritud asutuse elektroonilises kalendris Outlook.

Töövälisel ajal valvatakse hoonet ja ruume nii füüsiliselt kui ka elektrooniliselt. Vajadusel rakendatakse turvameetmeid ka territooriumi kaitseks.

Ruumid on ööpäevaringselt kaitstud automaatse tulekahjusignalisatsioonisüsteemiga. Tulekahju korral edastab tulekahjusignalisatsioonisüsteem tulekahjuteate automaatselt turvafirmasse ja Häirekeskusesse. Tulekahju- ja valvesignalisatsioonisüsteeme hooldatakse õigusaktides sätestatud korras. Valvesignalisatsiooni lülitab välja esimesena kontorisse saabuv töötaja. Valvesignalisatsiooni süsteemi kontrollitakse regulaarselt vastavalt seadmete hooldusjuhenditele, alarmi korral ning vajadusel pisteliselt.

Teenistujad ja töötajad ning teised ruumides viibivad isikud peavad järgima üldisi tuleohutusnõudeid.

§ 8. Teenistujate kohustused

Kõik valla teenistujad, sh ajutised töötajad ja praktikandid, peavad järgima infoturbekorda ning järgima volitatud töötlejate ja teenusepakkujate turvameetmeid.

Enne teenistuja või töötaja tööle asumist tutvustatakse talle asutuse infoturbe põhimõtteid ja reegleid. Reeglitega tutvumise ja nendest arusaamise kohta annab teenistuja või töötaja allkirja.

Teenistuja ja töötaja infoturbega seotud õigused, kohustused ja vastutus määratakse ametijuhendis, infoturbe juhendites ja/või muudes asjakohastes eeskirjades. Teenistujaid ja töötajaid teavitatakse nende töövaldkonda puudutavatest infoturbe meetodite muutustest ja turvaintsidentidest viivitamatult.

Teenistujad ja töötajad läbivad regulaarselt infoturbealast koolitust. Infoturbe spetsialistidele võimaldatakse erialaseid täienduskoolitusi.

Isikuandmeid ja tundlikku informatsiooni töödeldakse ainult tööülesannete täitmiseks.

Teenistujad ja töötajad on kohustatud:

teavitama turvaintsidentidest viivitamatult infoturbe eest vastutavat isikut;

tagama seadmete (sülearvuti, mobiiltelefon jne) turvalise kasutamise, lukustamise ja hoiustamise;

mobiiltelefoni ja muude seadmete kasutamisel veenduma suhtluspartneri tegelikus identiteedis (nt katkestades sissetuleva kõne ja helistades tagasi ametlikule numbrile). Konfidentsiaalse teabe edastamisel veendub töötaja, et tema vahetus läheduses ei ole inimesi, kes võiksid kõnet pealt kuulata;

teenistusest lahkumisel tagastama viimasel tööpäeval tööandjale kõik varad ja pääsuvahendid, mis olid tema valduses.

Teenistuja teenistusest ja töötaja töölt lahkumisel ligipääsuõigused infosüsteemidele lõpetatakse.

§ 9. Infovaradele ligipääsuõigused

Ligipääs infovaradele määratakse vastavalt teenistuja või töötaja tööülesannetele ja volitustele. Kasutajatele määratakse piiratud õigustega kontod, administraatoriõigusi kasutatakse ainult erandjuhul.

Õigusi kontrollitakse regulaarselt ja need eemaldatakse kohe, kui teenistuja või töötaja lahkub või muutuvad tööülesandeid. Vastutavate isikute eemaloleku ajaks määratud asendajatele tagab töö tegemiseks vajalikud ligipääsud asendatava vahetu juht, lähtudes kehtivast pääsuõiguste korrast.

Andmete töötlemiseks asutustes kasutatakse vaid vallavalitsuse kinnitatud riistvara- ja tarkvarastandardile vastavaid infotehnoloogilisi vahendeid. Asutuse sisevõrku ei tohi ühendada asutusele mittekuuluvaid seadmeid.

Infovarad klassifitseeritakse E-ITS-i nõuete kohaselt, hinnates eraldi nende konfidentsiaalsust, terviklust ja käideldavust ning määrates vastavalt mõju tasemele sobivad turvameetmed. Kasutatakse mitmeastmelist autentimist (MFA).

§ 10. Infovarade kasutajate ja kontode haldus

Konto loomine toimub infoturbe eest vastutava isiku juhendamisel. Pääsuõigused kinnitab pädev teenistuja. Kinnitatud ja seadistatud pääsuõigused dokumenteeritakse. Koodid, paroolid ja võtmed hoitakse turvaliselt ning need on personaalsed ja neid ei jagata kolmandatele isikutele.

Pääsuõigusi jagavad isikud või osakonnad võtavad kasutusele protseduurid, reeglid või muud mehhanismid, mis tagavad pääsuõiguste kohese lõpetamise, kui pääsuõigusi jagava isiku teenistus- või töösuhe lõpeb või ta kaotab usalduse.

Parool valitakse piisavalt keerukas, et kolmandad isikud ei saaks seda ära arvata, kuid see peab olema kasutajale loogiline ja mõistliku pingutusega meelde jäetav. Soovitatav on kasutada vähemalt 12 tähemärgi pikkuseid paroole. Ajutised ja külaliskontod on vastavalt piiratud õigustega.

Kõik juurdepääsud logitakse automaatselt vastavalt IT-teenusepakkuja pakutavatele vahenditele.

Infovarade kasutajad tuvastatakse asjakohaste autentimismehhanismide abil. Uute infosüsteemide projekteerimisel eelistatakse Eesti ID-kaardil põhinevat autentimist ja/või Mobiil-ID ja Smart-ID lahendust. Salasõna valimise, kehtivuse ja muude parameetrite reeglid kehtestatakse infosüsteemi kasutamise korras või muus asjakohases juhendmaterjalis.

Kõik õnnestunud ja ebaõnnestunud autoriseerimiskatsed registreeritakse vastavalt teenusepakkuja pakutavatele vahenditele. Regulaarne logide ülevaatus aitab tuvastada volitamata tegevusi.

§ 11. Infotehnoloogiliste meetmete üldturbe nõuded

Vallavalitsuse infoturbe infrastruktuur peab tagama optimaalsed kulutused turvanõuete täitmiseks ja varade kaitseks.

Kogu kaabeldus (elektri-, andmeside-, telefoni-, signalisatsioonsüsteemi- ja muu kaabeldus) peab olema tähistatud ja dokumenteeritud ning võimalusel paiknema varjatult.

Tarkvara kasutuselevõtu kavandamisel arvestatakse infoturbe aspekte ja turvanõudeid, millele tarkvara peab vastama. Iga uue infotehnoloogia komponendi soetamise aluseks on selle kasutuskontseptsioon, mille väljatöötamisel arvestatakse komponendi integreerimisvõimalusi olemasolevasse infotehnoloogilisse keskkonda ning selle mõju olemasolevatele turvamehhanismidele.

Uusi riistvarakomponente või tarkvara ei tohi eelneva testimiseta kasutusele võtta. Kõikide infosüsteemi komponentide installeerimise käigus tuleb järgida üldisi infoturbe põhimõtteid ning installeerimisprotseduuri reegleid. Kasutatavas arvutustehnikas ei tohi olla liigseid programme ega andmeid.

Kasutada võib vaid kontrollitud väliseid andmekandjaid. Digitaalmälu sisaldavaid kingitusi on asutuse seadmetes eelnevalt kontrollimata keelatud kasutada. Käibelt kõrvaldatud andmekandjad ja töövahendid hävitatakse füüsiliselt. Hävitatavad andmed kustutatakse turvaliselt viisil, mis välistab nende taastamise.

Turvaintsidentide käsitlemisel, samuti oluliste tehniliste, organisatsiooniliste, õiguslike vm sisemiste või väliste muudatuste korral selgitatakse välja võimalike turbemuudatuste vajadus. Infoturbemeetmed vaadatakse üle vähemalt üks kord aastas.

§ 12. Võrkude turve ja andmete kaitse

Võrkudes rakendatakse tulemüüre ning rünnakute tuvastamise ja blokeerimise süsteeme. Tulemüüri haldamisel lähtutakse põhimõttest, et kõik mis ei ole lubatud, on keelatud. Tulemüüri haldab vastav teenusepakkuja lepingus kokkulepitud tingimustel. IT-teenusepakkuja võrguhaldus vastab standardi ISO/IEC 27001 nõuetele vastavalt teenusepakkuja esitatud sertifikaadile.

Võrgu segmentatsiooni rakendatakse vastavalt kasutatava infrastruktuuri tehnilistele võimalustele ja infoturbenõuetele. Vajadusel eraldatakse sisevõrk ja välisvõrk.

Välisvõrgust sisevõrku pöördumisel ja tundlike andmete edastamisel üldkasutatavas võrgus on lubatud vaid turvatud sidesessioonid: VPN, SSL/TLS/HTTPS, krüpteerimine.

Traadita võrgud on krüpteeritud ja ligipääs võimaldatud ainult volitatud seadmetele.

Andmed varundatakse regulaarselt IT-teenusepakkuja poolt ning varukoopiad säilitatakse turvaliselt. Varundatud andmete hoidmisel rakendatakse E-ITS-i turvameetmeid, lähtudes varundatud andmete maksimaalsest turvaklassist. Konfidentsiaalseid andmeid hoitakse krüpteeritult nii andmete salvestamisel kui ülekandmisel.

Kõikidele valla infosüsteemidele ja edastatavatele andmetele rakendatakse viirusetõrjet, mille andmebaase uuendatakse perioodiliselt. Andmete kustutamisel või seadmete kasutuselt kõrvaldamisel rakendatakse turvalise kustutamise meetmeid.

§ 13. Rakendused ja pilveteenused

Pilveteenuseid (nt Microsoft 365) kasutatakse turvaliselt ja vastavalt IT-teenusepakkuja juhistele.

Kasutatav tarkvara peab vastama kõigile autorikaitse- ja litsentsitingimustele. Seda hangitakse ainult usaldusväärsetest allikatest. Hangitud tarkvara autentsus ja terviklus on tõendatav ning kogu eeldatava eluea jooksul on tagatud tarkvarale tootja tugi ja turvapaikade olemasolu.

Infosüsteemi komponentide funktsioonid, mille kasutamine pole vajalik või on keelatud, võimalusel suletakse.

Juurdepääs kõikidele infosüsteemidele peab olema kaitstud (nt salasõnaga). Mitmeastmelist autentimist kasutatakse kõigis infosüsteemides, kus see on tehniliselt võimalik.

Kõik vallavalitsuse serverid asuvad IT-teenusepakkuja juures. Ametiasutuses on kasutusel töötajatele mõeldud sisevõrk ning külalistele veebi ligipääsu võimaldav välisvõrk. Serverite turvalise haldamise tingimused on kirjas IT-teenusepakkujaga sõlmitud lepingus.

Logimise ja auditite ülevaatus on perioodiline, et tuvastada volitamata tegevusi. Logid peavad võimaldama tuvastada vähemalt lubatavaid ja lubamatuid ressursside poole pöördumisi või pöörduskatseid, nende täpset aega ja lähtekohta. Rakenduste, süsteemi- ja võrgulogisid peavad ja säilitavad rakenduste, süsteemide ja võrkude haldajad ja vajaduse korral need esitatakse vallavalitsusele.

§ 14. Turvaintsidendid ja lahendamine

Turvaintsident on iga sündmus, mis ohustab või rikub infovarade konfidentsiaalsust, terviklikkust või käideldavust.

Turvaintsidendiks loetakse:

infovarasid ja/või isikuandmeid sisaldava riistvara, näiteks mälupulga, välise kõvaketta või sülearvuti vargust või kaotust või volitamata ligipääsu seadmele;

infovarade ja/või isikuandmete vargust või kaotust näiteks pahavara või lunavara rünnaku tõttu, häkkimise ohvriks langemist või muud küberpettuse ohvriks langemist;

andmetele ja riistvarale ligipääsude ebapiisavat haldamist, mis võimaldab ligipääsu isikutele, kellel puudub selleks õigus, samuti volituseta andmete töötlemist, näiteks andmete kopeerimist või vargust, või salasõnade avaldamist kolmandatele osapooltele;

inimlik eksitus, näiteks tundlikku teavet sisaldava e-posti saatmine valele vastuvõtjale või valele aadressile, tundlikku infot sisaldavate dokumentide laokile jätmine avalikku ruumi;

infovarade kaotsiminek ettenägematutel asjaoludel näiteks tulekahju, tulvavee jms.

Intsidendid registreeritakse vastavas infosüsteemis, mis võimaldab jälgida intsidentide toimumist, analüüsi ja lahendamist. Vajaduse korral teavitatakse intsidendist väliseid ametiasutusi, näiteks CERT-EE-d, Riigi Infosüsteemi Ametit, politseid või Andmekaitse Inspektsiooni.

Isikuandmete alase lekke korral edastatakse info asutuse andmekaitsespetsialistile, kes analüüsib, kas isikuandmete leke tekitab andmesubjektile ohtu või suurt ohtu ja teavitab lekkest vastavalt riski tasemele andmesubjekti ja/või Andmekaitse Inspektsiooni.

Turvaintsidendi põhjuseid analüüsitakse ja vajadusel tehakse ettepanekud muudatusteks turbemeetmetes. Tegevused turvaintsidendi lahendamisel dokumenteeritakse, sealhulgas probleemide põhjused, rakendatud lahendused ja mõju hindamine.

Infoturbe eest vastutav isik koordineerib intsidentide lahendamist, sealhulgas teenusepakkuja kaasamist, jälgib turvaintsidendi lahendamise kulgu ning teeb vajaduse korral ettepanekuid turvaintsidendi lahendamise parandamiseks. Kõik tegevused peavad olema kooskõlas E-ITS-iga.

Intsidentide statistikat ja ülevaadet esitatakse regulaarselt juhtkonnale.

§ 15. Rakendussätted

Lääne-Harju Vallavalitsuse 08.10.2019 määrus nr 11 „Lääne-Harju Vallavalitsuse infoturbepoliitika“ tunnistatakse kehtetuks.

Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.