LegalWise

Lääneranna valla infoturvapoliitika

действуетс 02.10.2026· RT IV, 29.09.2026, 44· Lääneranna Vallavolikogu

В EUR-Lex ↗
Содержание

Нажмите на точку перед параграфом, частью или пунктом: точная ссылка, ссылка на место, объяснение, история редакций, судебная практика и заметки.

§ 1. Rakendusala

Infoturvapoliitika määratleb Eesti infoturbestandardi (E-ITS) alusel infoturbe eesmärgid, põhimõtted ja suunised, mida on kohustatud järgima Lääneranna Vallavalitsuse kui ametiasutuse (edaspidi vallavalitsus) ja vallavalitsuse hallatavas asutuse (edaspidi hallatav asutus; vallavalitsus ja hallatavad asutused koos ka asutused ja igaüks eraldi asutus) teenistujad, töötajad, töövõtu- või muu lepingu alusel teenust osutavad isikud (edaspidi töötajad), kes osalevad asutuse töös.

Infoturvet rakendatakse kaitsealal, mis hõlmab asutuse põhitegevusest tulenevaid äriprotsesse (edaspidi valdkond) ja nendega seotud sihtobjekte, mis on vajalikud ülesannete täitmiseks ning millele rakendatakse infoturbe halduse süsteemi nõudeid. Kaitseala ajakohastatakse perioodiliselt või muudatuste tekkimisel ning see on alus riskihaldusele ja turvameetmete valikule. Turvadokumentide koostamisel kasutatakse E-ITSi mudeleid ja mõisteid.

Vajadusel võib infoturbe põhimõtete rakendamiseks vajalikke nõudeid ja meetmeid kehtestada asutuse töökorralduse reeglite, asutuse juhi käskkirja või korraldusega. Nõuded ja meetmed peavad tuginema infoturvapoliitikas kirjeldatud infoturbe põhimõtetele ja olema kooskõlas vallavalitsuse õigusaktidega. Valitud turvameetmed peavad tagama õigusaktidest tulenevate turvanõuete täitmise, olema majanduslikult põhjendatud ja mõjutama asutuse toimimist võimalikult vähe.

§ 2. Infoturvapoliitika eesmärgid ja põhimõtted

Asutuse infoturbe eesmärk on tagada:

asutuse igapäevane asjaajamine ja infovahetus, kus eesmärk on stabiilse, töökindla ja turvalise töökeskkonna tagamine ja talitlusvõime säilitamine;

asutuse ja kodaniku vaheline infovahetus, kus eesmärk on avaliku info kättesaadavus infovajajale ning avalike teenuste kiire ja tulemuslik osutamine;

asutuse töötlemiseks või hoidmiseks antud andmete konfidentsiaalsus ja terviklus;

infosüsteemide ja andmekogude pidamine ning arendamine vastavalt Eesti Vabariigis kehtivatest õigusaktidest tulenevatele infoturbenõuetele.

Asutuste infoturbe põhimõtted lähtuvad järgmistest turvaeesmärkidest:

konfidentsiaalsus – andmed on kaitstud volitamata juurdepääsu eest;

terviklus – andmed on õiged, täielikud ja ajakohased ning neid pole volitamatult muudetud;

käideldavus – andmed on kättesaadavad vajalikul ja nõutaval tööajal selleks volitatud isikule või tehnilisele vahendile.

§ 3. Korraldus ja vastutus

Infoturbe halduse korraldamiseks vallavalitsus ja üldhariduskool:

määrab asutuse valdkonnad ja nende juhid (protsessijuhid), kes vastutavad protsesside kaardistamise, riskide hindamise ning infoturbe meetmete rakendamise eest oma vastutusalas;

määrab rakendatavate etalonturbe moodulite vastutajad, kes tagavad sihtobjektide ja meetmete valiku ja nende omavahelise seotuse (modelleerimise);

määrab infoturbejuhi või infoturbejuhi rolli täitja, kes koordineerib infoturbe haldust ning jälgib nõuete täitmist. Infoturbejuhi teenus võib olla sisse ostetud välise teenusena;

kinnitab asutuse riskihalduse metoodika;

kinnitab infoturbe meetmete rakendusplaani ja meetmete mitterakendamisest tulenevad jääkriskid;

tagab infoturvet korraldavate dokumentide kehtestamise, teavitamise ja täitmise ning regulaarse ajakohastamise;

tagab kaitsealasse kuuluvate varade arvestuse ning kasutamise ja toimimise õiguspärasuse jälgimise;

tagab infoturbe probleemidest teatamise, ettepanekute tegemise ja tagasiside andmise turbealaste dokumentide toimimise kohta;

tagab valdkondadega seotud sihtobjektidele vastutajate määramise;

korraldab infoturbe asutusesisese hindamise;

korraldab E-ITS-i vastavusauditi (ei kohaldu üldhariduskoolile).

Infoturbe korraldamiseks võtab asutus, keda pole nimetatud käesoleva määruse § 3 lõikes 1, alalisse kasutusse asjakohased esmased turvameetmed vastavalt Vabariigi Valitsuse 9.12.2026 määruse nr 121 „Võrgu- ja infosüsteemide küberturvalisuse nõuded¹“ lisale.

§ 4. Teabe töötlemine

Teavet töödeldakse ja salvestatakse asutuse määratud infosüsteemides. Töötajatel on lubatud kasutada ainult Eesti riigi hallatavaid pilvteenuseid või asutuse sõlmitud lepingu alusel kasutatavaid pilvteenuseid. Muudes pilvteenustes tööga seotud teabe töötlemisest hoidutakse.

Andmete ja/või infosüsteemide ühiskasutamisel teiste organisatsioonidega tuleb tagada teabe õiguspärane töötlemine, mis lepitakse kokku kas andmevahetus- ja/või konfidentsiaalsuslepingus, kui kasutus pole reguleeritud õigusaktiga.

Teabe käsitlemisel, sealhulgas suulises suhtluses, hoidutakse piiratud juurdepääsuga teabe avaldamisest isikutele, kellel puudub teadmisvajadus. Piiratud juurdepääsuga teavet tohib väljastada üksnes juhul, kui on üheselt tuvastatud teabe saaja isik ja tema teabele juurdepääsu saamise õiguslik alus.

Teabe edastamisel tavalisest tundlikumad andmed krüptitakse, kui nendele volitamatu juurdepääs võib tekitada märkimisväärset kahju.

Väliseid andmekandjaid ei ole soovitatav kasutada, suuremahulisi andmeid saab edastada asutuse määratud pilvteenuse kaudu.

Kõik tarbetud paberkandjal olevad töödokumendid tuleb hävitada paberipurustis või muul selleks ette nähtud turvalisel viisil.

Asutuse andmeid, sh töökohaarvutites loodud andmeid varundab kokkulepitud ulatuses teenuseosutaja.

§ 5. Isikuandmete töötlemine ja kaitse

Õiguslik alus isikuandmete töötlemiseks on kas õigusakt, leping või nõusolek. Isikuandmete kaitse üldmäärus ning õigusliku aluse nõue ei kehti, kui kasutatakse isikuandmeid isiklikul otstarbel.

Isikuandmete töötlemisel rakendatakse E-ITSi turvameetmeid.

Eriliiki isikuandmete (Euroopa Parlamendi ja nõukogu määruse (EL) 2016/679 artikli 9 lõike 1 tähenduses) töötlemine on lubatud ainult õigusaktidest tulenevate tööülesannete täitmiseks.

Andmekaitsespetsialist jälgib Euroopa Parlamendi ja Nõukogu isikuandmete kaitse üldmääruse, isikuandmete kaitse seaduse ning vastutava või volitatud töötleja isikuandmete kaitse põhimõtete järgimist, samuti korraldab andmekaitsespetsialist isikuandmeid töötleva personali teadlikkuse suurendamist ja koolitamist.

§ 6. Juurdepääs

Juurdepääsupiiranguga teave on kättesaadav ainult selleks õigustatud isikutele ettenähtud korras ja ulatuses. Juurdepääsupiirang määratakse vastavalt avaliku teabe seadusele, teistele õigusaktidele ja asutuse sisemistele reeglitele.

Igale töötajale on loodud parooliga kaitstud kasutajakonto. Iga töötaja vastutab oma identiteedi kaitse eest. Sama kasutajakonto kasutamine mitme isiku poolt ei ole lubatud.

Parool on vähemalt 15 tähemärki pikk ning sisaldab vähemalt ühte suurtähte, erisümbolit ja numbrit. Algparoolide kasutamine infosüsteemides on keelatud ja need tuleb vahetada esimesel sisselogimisel.

Eelistatud on autentimine ID-kaardi, Mobiil-ID või Smart-ID abil. Parooli kasutamisel lülitatakse võimalusel sisse mitmeastmeline autentimine.

Administraatori õigustes kontode autentimisel on mitmeastmeline autentimine kohustuslik, kui infosüsteem seda võimaldab.

Juurdepääs ressurssidele, nagu infosüsteemid, andmed, hooned ja ruumid, on rollipõhine, põhjendatud vastavalt tööalasele vajadusele. Ülemääraste õiguste taotlemine ja andmine ei ole lubatud. Kaugjuurdepääs asutuse sisestele infosüsteemidele on lubatud ainult üle VPN’i (virtuaalne privaatvõrk).

Ruumid, sealhulgas tehnilise taristu ruumid, peavad vastama tingimustele, mis tulenevad seal töödeldavate andmete kaitsetarbest. Teenusepakkuja personal tohib tehnilise taristu ruumi siseneda ja seal viibida ainult koos saatjaga, kellel on volitatud ligipääs.

Juurdepääsude haldus peab olema regulaarselt kontrollitud, tuvastatav ja jälgitav. Teenuseosutaja logib asutuse ressursside poole pöördumisi või pöörduskatseid, mis sisaldavad minimaalselt infot nende aja, lähtekoha, tegija ja tegevuse kohta ning säilitab logisid. Logide säilitamine on kooskõlastatud asjasse puutuvate teenuste omanikega. Nõue puudutab ka asutuse ruume, kui kasutusel on valvesüsteem.

§ 7. Arvutitöökoha kasutamine

Asutuse seadmed on ettenähtud tööülesannete täitmiseks. Töökohaarvuti väiksemahuline kasutamine isiklikuks otstarbeks on lubatud juhul, kui see on põhjendatud, kooskõlas nõuetega ega ohusta teabe turvalisust.

Töömeiliaadressi kasutamist eraviisiliseks otstarbeks tuleb vältida. Avaliku interneti kasutamine (veebilehitsemine jms) peab toimuma viisil, mis ei kahjusta asutuse mainet ja teenuste turvalisust.

Asutuse seadmesse tarkvara lisamine, seadistamine või eemaldamine on piiratud ning töötajal administraatoriõigused puuduvad. Tarkvara hangitakse ja seda kasutatakse kooskõlas õigusaktides esitatud nõuetega.

Asutuse töökohaarvutites kasutatakse tulemüüritarkvara ja keskhaldusega infoturbetarkvara (sh viirustõrje), mille eemaldamine või välja lülitamine ei ole lubatud. Vallavalitsuse sülearvutite kõvakettaid kaitstakse krüptimislahendusega. Hallatavate asutuste sülearvutitel kasutatakse krüpteerimislahendust vastavalt vajadusele ja otstarbele.

§ 8. Arvutivõrgu turvalisuse tagamine

Asutuse välisvõrk on kaitstud tulemüüriteenusega ja pahavara ning viirustõrje teenusega.

Asutuse sisevõrk on võrguseadmetes jaotatud eraldatud tsoonideks vastavalt otstarbele ja kasutajatele.

Asutuse sisevõrgus asuvad seadmed ei tohi olla otse kättesaadavad väljastpoolt, välja arvatud seadmed, mis asuvad just selleks otstarbeks loodud võrgutsoonides.

§ 9. Infoturbealane teavitus ja koolitus

Üldist infoturbe alast teavet jagatakse valla siselistide kaudu ja e-posti teel.

Töötajate infoturbekoolitus hõlmab iseseisvat õpet juhendite põhjal, konsultatsioone ja asutuse korraldatavaid sisekoolitusi.

Töötajal on kohustus läbida kord aastas kübertest.

§ 10. Intsidentide haldus

Turvaintsident on sündmus, mis ohustab teabe turvalisust ning võib kahjustada asutuse tegevust.

Töötajad on kohustatud turvaintsidendist teavitama asutuse infoturbe eest vastutavat isikut ja isikuandmetega seotud turvaintsidendi korral ka andmekaitsespetsialisti.

Infoturbe eest vastutav isik määrab turvaintsidendi lahendamise prioriteedi ja lahendaja ning jälgib turvaintsidendi lahendamise kulgu, teeb vajadusel ettepanekuid turvaintsidendi paremaks lahendamiseks. Turvaintsidendi põhjuseid analüüsitakse ja vajadusel tehakse ettepanekud muudatusteks turvameetmetes. Infoturbe eest vastutav töötaja informeerib vajadusel intsidendist Riigi Infosüsteemi Ametit.

Kui turvaintsidendiga kaasneb isikuandmetega seotud rikkumine, mis tõenäoliselt kujutab endast ohtu füüsiliste isikute õigustele ja vabadustele, peab andmekaitsespetsialist sellest teavitama Andmekaitse Inspektsiooni viivitamata, kuid mitte hiljem kui 72 tunni jooksul pärast rikkumisest teada saamist.

Turvaintsidente käsitletakse asutuses kokkulepitud protseduuri järgi intsidendi põhjuste ja tagajärgede tuvastamiseks ning lahenduste leidmiseks sarnaste intsidentide vältimiseks tulevikus.

§ 11. Rakendamine

Infoturbe dokumentide koosseisu koostab asutuse infoturbe eest vastutaja ning kinnitab asutuse juhtkond. Dokumentatsioon hõlmab vähemalt infoturvapoliitikat, intsidentide halduse korda, riskihalduse metoodikat, väliste teenuste haldamise korda ja IKT varade haldamise korda.

Infoturvapoliitika ja teised asutuse infoturbe halduse alusdokumendid vaadatakse üle vähemalt üks kord aastas või asutuse eesmärkide, regulatsioonide, lepinguliste kohustuste või infoturbeolukorra muutumisel. Muudatused esitatakse kinnitamiseks juhtkonnale.

§ 12. Määruse jõustumine

Määrus jõustub kolmandal päeval pärast Riigi Teatajas avaldamist.