Sotsiaalministeeriumi riskijuhtimise protsess
1. Eesmärk ja üldsätted
1.1. Eesmärk
Riskijuhtimise eesmärk on tuvastada ning suunata tegevusi või tegevusetust, mis võivad takistada Sotsiaalministeeriumi (edaspidi SoM) eesmärkide täitmist. Riskijuhtimise protsessi eesmärk on anda SoM juhtkonnale kindlus SoM eesmärkide täitmise osas, tagada põhiprotsesside toimimine ja ennetada pettusi, viies SoM tegevusega kaasnevad riskid vastuvõetava tasemeni, võttes selleks ette tegevusi, mis maandaksid riskide esinemise tõenäosust, riskide realiseerumise mõju või mõlemaid korraga. Riskijuhtimine koosneb riskide tuvastamisest, nende hindamisest, haldamisest ja seirest.
1.2. Rakendusala
Riskijuhtimine on strateegilise juhtimise osa, see on pidev ja arenev protsess, mis algab strateegiliste eesmärkide väljatöötamisega ja hõlmab kogu organisatsiooni tegevust, sh infoturve, kuni tööplaanideni.
Protsess kirjeldab SoM-i riskijuhtimise baaspõhimõtteid riskijuhtimise korraldamise, rakendamise, seiramise ja kasutatavate metoodikate osas1. Protsess koosneb järgmistest etappidest:
1.3. Alusdokumendid
1) Audiitoritegevuse seadus
2) Korruptsioonivastane seadus
3) Küberturvalisuse seadus
4) Ülemaailmsed siseauditi standardid
5) Rahandusministeeriumi juhendmaterjal "Riskijuhtimine" täidesaatva riigivõimu asutustele
6) Rahandusministeeriumi juhendmaterjal täidesaatva riigivõimu asutustele "Riskijuhtimise protsessi hindamine"
7) Eesti infoturbestandard–Riigi Teataja
1.4. Rollid ja vastutus
Riskide hindamist koordineerib SoM siseauditi osakond (edaspidi SAO). SAO võib nõustada riskide hindamisel, kuid ei tohi osaleda riskide hindamisel ega riskide hindamise tulemuste kinnitamisel (v.a korruptsiooni riskide hindamisel ja SoM organisatsiooni üleste riskide hindamisel oma osakonna ulatuses).
Poliitikajuht või tugiteenuse juht vastutab oma valdkonna riskide tuvastamise ja hindamise eest. Tema ülesandeks on hinnata poliitikavaldkonna või tugiteenuse tegevustega seotud riske, arvestades eesmärke, protsesse ja võimalikke mõjusid. Vajadusel kaasab ta hindamisprotsessi teisi asjaomaseid spetsialiste või partnereid.
Osakonnajuhataja tagab riskide tuvastamise ja hindamise oma osakonnas ning vajadusel koondab osakonnaülese tervikliku ülevaate kogu osakonna riskidest.
Riski omanik (reeglina osakonnajuhataja, poliitikajuht või tugiteenuse juht) vastutab konkreetsete riskide juhtimise eest oma osakonnas/poliitikavaldkonnas/tugiteenuses ja rakendavad riskide maandamise meetmeid ja jälgivad nende tõhusust.
SoM juhtkond kinnitab riskide hindamiste tulemused ja määrab prioriteetsed riskid, millele tuleb esmajoones tähelepanu pöörata. Samuti otsustavad vastavad riskide maandamismeetmed ja nende rakendamise suuna.
1.5. Mõisted ja lühendid
1.5.1. Nõrkus on organisatsiooni, protsessi, vara, inimese või muu objekt nõrk koht või puudulikkus, mida oht võib ära kasutada ja mille tõttu võib tekkida kahju või muu soovimatu mõju.
1.5.2. Oht on sündmus, asjaolu või muu riskiallikas (ka tegevus või tegevusetus), mis võib põhjustada soovimatu tagajärje või kahju.
1.5.3. Risk on võimalus, et oht kasutab ära olemasoleva nõrkuse ning põhjustab organisatsioonile kahju või takistab organisatsiooni eesmärkide ja/või ülesannete tulemuslikku täitmist.
1.5.4. Jääkrisk on risk, mis jääb alles pärast olemasolevate ja kavandatud riskikäsitluse meetmete rakendamist. Jääkrisk võib hõlmata ka riske, mida ei ole olnud võimalik tuvastada või täielikult maandada. Näiteks arvestatakse riski hindamisel seda, et töötajatele on tööle võtmisel tehtud seadusest tulenev taustakontroll või et kulude tegemisel SoMis toimub alati kahetasandiline kinnitamine jmt.
1.5.5. Riskituvastus on riskiallikate, sündmuse ning nende mõlemi põhjuste ja võimalik tagajärgede tuvastamine.
1.5.6. Riskianalüüs on protsess tuvastatud riskide riski iseloomu ja riskitaseme väljaselgitamiseks. Loob aluse riski hindamiseks ja käsitluseks.
1.5.7. Riskide hindamine . Riskianalüüsi tulemite ja riski kriteeriumite võrdlemise protsess eesmärgiga teha kindlaks, kas riski tase on talutav ning aktsepteeritav.
1.5.8. Mõju on tagajärg, mida konkreetse riski avaldumine/realiseerumine kaasa tuua võib. Mõju ei pruugi olla ainult negatiivne.
1.5.9. Kahju on negatiivne mõju.
1.5.10. Võimalikkus on millegi juhtumise võimalus. Võimalikkuse kvantitatiivne mõõt on tõenäosus.
1.5.11. Tõenäosus on hinnang või mõõt sellele, kui tõenäoline on, et riski realiseerub. Tõenäosus kirjeldab sündmuse hinnangulist esinemissagedust või toimumise tõenäosust. SoMis hinnatakse tõenäosust vahemikus 1 (vähetõenäoline) kuni 4 (väga tõenäoline/vältimatu).
1.5.12. Riskikäsitlus on riski muutmise, kõrvaldamise või vältimise protsess. Riskihalduse protsessi viimane etapp, kus eelnevalt tuvastatud ja kategoriseeritud riskidele valitakse vastavad maandamismeetmed.
1.5.13. Maandamismeetmed on tegevused, mida tehakse selleks, et vähendada riski avaldumise tõenäosust või selle mõju. Maandamismeetmed planeeritakse kõikidele kriitiliseks või tingimuslikuks riskiks (riskiskoor 8-16) hinnatud riskidele. Vajadusel määratakse maandamismeetmed ka väheolulistele ja madalateks riskideks hinnatud riskidele.
1.5.14. Riskitaluvus on organisatsiooni poolt aktsepteeritav kõrvalekalde ulatus seatud eesmärkidest või oodatud tulemustest. Riskitaluvus määrab, kui suuri kõikumisi, viivitusi, kvaliteedilangusi või muid negatiivseid mõjusid ollakse valmis eesmärkide saavutamisel taluma (näiteks teatud ajaline nihe või tegevus, mis ei mõjuta teisi tegevusi ega sea ohtu eesmärkide saavutamist).
1.5.15. Riskinorm on organisatsiooni määratud kriteeriumi või lävend, mille alusel hinnatakse, kas risk on vastuvõetav, vajab täiendavad riskiohje meetmeid või on vastuvõetamatu. Riskinorm määrab piiri aktsepteeritava ja mitteaktsepteeritava riskitaseme vahel. Riskinorm aitab otsustada, millised riskid tuleb maandada ja millised võib teadlikult aktsepteerida.
Näide riskitaluvuse ja riskinormi erinevusest:
Mõiste
Küsimus, millele vastab
Näide
Riskitaluvus
Kui suurt kõrvalekallet eesmärgist oleme valmis taluma?
Projekti tähtaeg võib hilineda kuni 2 nädalat.
Riskinorm
Millisest riskitasemest alates tuleb kindlasti sekkuda?
Kõik riskid hindega 8 või enam tuleb maandada.
1.5.16. Riski astmed (või ka riskitase) on riski suurus väljendatuna tõenäosuse ja mõju kombinatsioonina:
• väheoluline – risk/probleem, mis ei vaja kohest ja aktiivset reageerimist;
• madal – risk/probleem, mis vajab perioodilist jälgimist, kuid ei nõua uusi tegevusi;
• tingimuslik – risk/probleem, mis nõuab pidevat jälgimist ning vajalik koostada tegevuskava;
• kriitiline risk – risk/probleem, mis nõuab (kohest) tegutsemist ja spetsiaalset tegevuskava.
1.5.17. Riski kategooriad:
• strateegiline risk, mis realiseerumisel seab ohtu asutuse strateegiliste eesmärkide saavutamise;
• tegevusrisk, mis tuleneb ebapiisavatest või puuduvatest protsessidest või tegevustest asutuses;
• mainerisk, mis realiseerumisel mõjutab negatiivselt asutuste tajumist kolmandate isikute poolt, reputatsiooni avalikkuse silmis;
• finantsrisk, mis realiseerumisel ähvardab kaasa tuua (tõsiseid) rahalisi kaotusi;
• väliskeskkonnarisk, mis tuleneb asutuse välisest tegevusest ja mille haldamine ei ole asutuse töötajate võimuses;
• vastavusrisk, mille realiseerumisel ei vasta asutuse tegevus õigusaktides sätestatud nõuetele ja ei ole tagatud nende järgimine;
• aruandlusrisk, mille tulemusena võib juhtkond langetada valesid juhtimisotsuseid;
• pettuse risk, mis hõlmab paljusid ebaseaduslikke tegusid, mis võidakse korda saata organisatsiooni kasuks või kahjuks ja nii organisatsioonisiseste või- väliste isikute poolt ja mida iseloomustab tahtlus.
2. Riskijuhtimine
2.1. Riskijuhtimise üldpõhimõtted
2.1.1. SoM hindab riske järgmistes kategooriates, lähtudes arengukavadest ja riskide võimalikust mõjust eesmärkide saavutamisele ning nende maandamiseks planeeritud tegevuste otstarbekusest.
Sisu
Kes tuvastab, hindab ja haldab riske?
SoM organisatsiooniülesed riskid (sh infoturve, andmekaitse ja korruptsiooni riskid)
SoM organisatsiooniüleste riskide tuvastamine, hindamine ning maandamine lähtuvalt otstarbekusest ja maandamiseks planeeritud tegevustest.
Tugiteenuse juht/juhid
Prioriteetse projekti riskid
Prioriteetse projekti elluviimist ohustavate riskide tuvastamine, hindamine ning riskide maandamine.
Prioriteetse projekti juht koos tegevuste eest vastutavate isikutega
2.1.2. Riskijuhtimine toimub lähtudes arengukavadest ja strateegilistest eesmärkidest.
2.1.3. Riskid jagatakse lähtuvalt mõjust ja tõenäosusest väheolulisteks, madalateks, tingimuslikeks ja kriitilisteks (vt joonis 1).
2.1.4. SoM riskihindamise protsessis hinnatakse ainult jääkriske.
2.1.5. Kriitiliste ja tingimuslike riskide juhtimine ja seire toimub SoM juhtkonna tasandil.
2.1.6. Väheolulisteks ja madalateks hinnatud riskidele määratakse maandamismeetmed ainult vajadusel ning need võetakse juhtkonnal tasandil teadmiseks, kuid neid ei lisata maandamismeetme eest vastutava isiku tööplaani.
2.1.7. Riskide hindamine viiakse läbi vähemalt kord aastas, hiljemalt tööplaanide planeerimise faasis, et oleks võimalik maandamismeetmete tegevused lülitada maandamismeetme tegevuse eest vastutavate isikute tööplaani. Oluliste muudatuste korral tuleb riskide hindamine läbi viia kas muudatuste planeerimise faasis või koheselt peale muudatuste jõustumist.
2.1.8. Maandamismeetme tegevused kajastatakse maandamismeetme tegevuse eest vastutava isiku tööplaanis PlanPros, et oleks võimalik reageerida ning jälgida maandamismeetmete elluviimise õigeaegsust.
2.1.9. Riskide hindamisel tuleb määrata riski omanik ja riskidele kategooriad (vt mõiste 1.5.8), et oleks võimalik riski kategooriaid grupeerida.
2.1.10. Riskide hindamisel hinnatakse riski ilmnemise tõenäosust ja mõju ning selle tulemusel saadakse riski aste ehk riski olulisus vastavalt joonisele 1.
Joonis 1: Riskimaatriks
2.2. Riskide tuvastamine ja hindamine
Jrk
Tegevus
Tähtaeg
Vastutaja
1.
Saadab meeldetuletuse koos riski hindamise vormiga (P12_V1)2 ja juhised riskide tuvastamise ja hindamise eest vastutavatele isikutele.
Vastavalt juhtimissüsteemis kehtestatud ajakavale
Siseauditi juht
2.2.1 SoM organisatsiooniülesed riskid
1.
Tuvastab oma tugiteenuse piires SoM ülesed riskid ehk tegevusriskid lähtuvalt eesmärkidest, mis on toodud:
1) SoM põhimääruses,
2) SoM arengukavas või
3) Riske hindavate osakondade põhimääruses.
Toob välja kõik riskid, mis võivad takistada tugiteenuse eesmärkide täitmist/saavutamist ning mille tõttu saaksid häiritud SoM ülesed tegevused.
1 kord aastas, mitte hiljem kui 31.10
Tugiteenuse juht
2.
Hindab tuvastatud riske käesoleva protsessi peatükis 2.1 kirjeldatud metoodika alusel.
1 kord aastas, mitte hiljem kui 31.10
Tugiteenuse juht
2.2.2. SoM ülesed andmekaitse riskid
1.
Tuvastab ja toob välja SoM ülesed andmekaitse riskid.
1 kord aastas, mitte hiljem kui 31.10
Õigusloome- ja isikuandmete kaitse nõunik
2.
Hindab tuvastatud riske käesoleva protsessi peatükis 2.1 kirjeldatud metoodika alusel
1 kord aastas, mitte hiljem kui 31.10
Õigusloome- ja isikuandmete kaitse nõunik
2.2.3. Prioriteetsete projektide riskid
1.
Korraldab prioriteetse projekti eesmärkide osas riskide tuvastamise ja hindamise lähtudes projekti planeeritud tegevuskavast.
Kaasab hindamisse alategevuste eest vastutavad isikud nii SoMist kui valitsemisala asutustest.
Vastavalt prioriteetsete projektide ajakavale.
Prioriteetse projekti juht
2.
Hindab tuvastatud riske peatükis 2.1 kirjeldatud metoodika alusel.
Vastavalt prioriteetsete projektide ajakavale.
Prioriteetse projekti juht
3.
Kui projekti tegevuskava muudetakse oluliselt, siis korraldab uue riskide tuvastamise ja hindamise.
Vastavalt vajadusele
Prioriteetse projekti juht
2.2.4. Korruptsiooni riskid
1.
Tuvastab korruptsiooni riskid, kaasates vajadusel ametnike tööülesannete sisu täpsustamiseks SoM osakondade juhid.
1 kord aastas, mitte hiljem kui 31.10.
Siseauditi juht
2.
Hindab tuvastatud korruptsiooniriske vastavalt käesoleva protsessi peatükis 2.1 kirjeldatud metoodika alusel.
1 kord aastas,
mitte hiljem kui 31.10.
Siseauditi juht
2.2.5. Infoturbe riskid
Infoturbe riskide hindamisel lähtume RIA koostatud E-ITS riskihaldusjuhendist. Riskide tuvastamisel ja hindamisel kasutatakse E-ITS alusohtude kataloogi ning võetakse arvesse organisatsioonis toimunud infoturbeintsidente, riiklikke infoturbe- ja küberturvalisuse ohuraporteid ning kaitsetarbe määramisel koostatud kahjustsenaariumide analüüsi.
1.
Korraldab SoMi infoturbe riskide hindamise
• kaasab TEHIKu ja RITi infoturbe eest vastutavad isikud, SoMi andmekaitse eest vastutavad isikud ja teised seotud isikud.
1 kord aastas,
mitte hiljem kui 30.11.2026
SoM infoturbe kontaktisik
2.
Tuvastab koostöös asjakohaste osapooltega SoMi infoturbe riskid lähtudes muuhulgas senistest intsidentidest ning riiklikest ohuraportitest, sh küberturvalisust puudutavates ohuraportitest.
Hindab riske vastavalt käesoleva protsessi peatükis 2.1 kirjeldatud metoodika alusel.
Mitte hiljem kui 30.11.2026
SoM infoturbe kontaktisik
3.
Kordab ja korraldab infoturbe riskide tuvastamise ja hindamise infoturvet mõjutavate asjaolude olulisel muutumisel.
Vastavalt vajadusele
SoM infoturbe kontaktisik
2.3. Riskide haldamine ja seire
Jrk
Tegevus
Tähtaeg
Vastutaja
1.
Planeerib asutuse riskide, korruptsiooniriskide, andmekaitse riskide ja infoturberiskide hindamise tulemusel maandamismeetmed kõigile kriitiliseks või tingimuslikuks riskiks (riskiskoor 8-16) hinnatud riskidele.
Vastavalt tööplaanide koostamise protsessile
Riskide hindamise eest vastutav isik
2.
Planeerib prioriteetsete projektidele riski hindamise tulemusel maandamismeetmed kõigile kriitiliseks või tingimuslikuks riskiks (riskiskoor 8-16) hinnatud riskidele.
Vastavalt prioriteetsete projektide koostamise ajakavale
Prioriteetse projekti juht
3.
Koostab riskide hindamiste tulemuste kokkuvõtte ja annab sellele hinnangu ning vajadusel teeb ettepanekud parendusteks.
Hiljemalt 31.01
Siseauditi juht
4.
Tutvustab riskide hindamise tulemusi juhtkonnale ning teeb ettepaneku maandamismeetmete nimekirja, ajakava ja vastutajate kinnitamiseks.
Hiljemalt 31.01
Siseauditi juht
5.
Vajadusel täiendab või muudab maandamismeetmete aspekte ning kinnitab tegevuskava.
Hiljemalt 31.01
SoM juhtkond
6.
Kinnitavad riskide hindamise tulemused ja maandamismeetmed protokollilise otsusega3.
Hiljemalt 31.01
SoM juhtkond
7.
Kannab maandamistegevused PlanPro-sse tööplaani tegevusena ning täidab vastavalt tegevuse sisule ja ajakavale.
Koos tööplaanide kandmisega PlanPro-sse
Maandamismete vastutav isik
8.
Maandamismeetmete tegevuste seire riskide hindamise tabelis ja PlanPro-s oleva info põhjal.
1x aastas hiljemalt 31.08
Siseauditi juht
3. Seotud dokumendid ja lisad
Riskide hindamise vorm (P12_V1)
4. Dokumendi muutmise ülevaade
Allolev tabel täidetakse alates versioonist 2.
Versioon
Muudatuse sisu
2
Lisatud täiendused infoturbe- ja tugiteenuse riskide hindamise osas. Riskide hindamise vormile (P12_V1_ver2) lisatud riski omaniku lahter.
3
Lisatud täiendused mõistete osas. Tehtud muudatus, et nn strateegilisi riske sarnaselt varasemaga enam ei hinnata. Riskide hindamise vormile tehtud muudatused “definitsioonid” töölehele (P12_V1_ver3).