Sotsiaalministeeriumi infoturbepoliitika
Sisukord
Sotsiaalministeeriumi infoturbepoliitika 1
1. Eesmärk ja üldsätted 1
1.1. Infoturbepoliitika eesmärk 1
1.2. Infoturbe eesmärk 1
1.3. Rakendusala 2
1.4. Alusdokumendid 2
1.5. Mõisted ja lühendid 3
1.6. Rollid ja vastutus 4
2. Infoturbe põhimõtted 6
2.1. Üldpõhimõtted 6
2.2. Infoturbe rakendamine 7
3. Seotud dokumendid ja lisad 9
4. Dokumendi muutmise ülevaade 9
1. Eesmärk ja üldsätted
1.1. Infoturbepoliitika eesmärk
1.1.1. Sotsiaalministeeriumi (edaspidi SoM) infoturbepoliitika eesmärk on tagada SoM-i põhitegevuse ja andmete töötlemise turvalisus, määratledes infoturbe, sh isikuandmete kaitse põhimõtted ja korraldus ning kehtestades rollid ja vastutuse.
1.2. Infoturbe eesmärk
1.2.1 Infoturbe eesmärk on toetada organisatsiooni tegevuse jätkusuutlikkust ja äriprotsessi toimivust, tagades varade ja infosüsteemide käideldavuse, tervikluse ja konfidentsiaalsuse. Selle saavutamiseks on seatud järgmised eesmärgid:
Eesmärk
Täitmise eeldus
Mõõdik
Ministeeriumi juhtkond on võtnud üldvastutuse infoturbe korraldamise eest ja määranud infoturbe eest vastutavad rollid. Kirjeldatud on infoturbe juhtimissüsteem (infoturbepoliitika ja juhendid).
• Määratud infoturbe eest vastutav isik
• Infoturbepädevuse tõstmiseks infoturbe konsultatsiooniteenus
• Infoturvameetmete rakendamise plaan kinnitatud juhtkonna poolt
• Infoturbepoliitika ja juhendid üle vaadatud vähemalt üks kord aastas
Mõjuga infoturbeintsidentide arv
Tuvastatud kaitsealasse kuuluvad sihtobjektid ja infoturberiskid ning riske hallatakse vastavalt SoM riskijuhtimise protsessile (P12)
• Kaitsealasse kuuluvad sihtobjektid tuvastatud
• Riskijuhtimise protsess kirjeldatud
• Infoturberiskid regulaarselt tuvastatud, hinnatud ja käsitletud
Kõrge tasemega riskidele (tingimuslikud ja kriitilised) on määratud omanik ja planeeritud on riskikäsitluse tegevused
Tagatud teenistujate koolitamine ja informeerimine teadlikkuse tõstmiseks ja turvanõuete täitmiseks
• Infoturbekoolitus on kõigile kohustuslik
• Kirjeldatud juhtimissüsteem, kuhu integreeritud ka infoturbe käitumisjuhised ja reeglid
Infoturbekoolituse läbimise määr, vajadusel parendustegevuste kavandamine
Õngitsustestide läbimise %
Mõjuga infoturbeintsidentide arv
Tagatud äriprotsessi vastavus infoturbealastele õigusaktidele, regulatsioonidele ja lepingutele
• E-ITSi nõuete täitmist hinnatakse regulaarselt
• Ülevaade väljast tellitud- ja pilvteenustest ja selle regulaarne ajakohastamine
• Lepingud sõlmitud vastavalt E-ITSi nõuetele
E-ITSi auditis ei ole tuvastatud olulisi mittevastavusi ehk kõrge riskiga lahknevusi
1.3. Rakendusala
1. Infoturve on lahutamatu osa kõikidest poliitikavaldkondadest ja tugiteenustest, sh protsessidest, mis on seotud andmetega.
2. Infoturbe juhendid kehtivad kõikidele SoM teenistujatele, kes seeläbi teavad, mõistavad ja järgivad asutuses kehtivaid infovara kaitse ja kasutamise põhimõtteid..
3. SoM arvutitöökohaga seotud juhendid asuvad RITi portaalis.
4. Sihtobjektide turvalisus tuleb tagada juba tegevuste planeerimise faasis.
1.3.1. Infoturbe käsitlus- ja kaitseala
1.3.1. SoM valitsemisala (edaspidi VA) infoturve on korraldatud iga asutuse vastutuse põhimõttel, keskselt on korraldatud VA infoturbe töörühm ja kokkulepitud VA toimemudel.
1.3.2. SoM põhiprotsess on poliitikajuhtimine (P15), mille kaitsetarve on suur (C2I2A2).
1.3.3. SoM kaitseala hõlmab kõiki füüsilisi ja immateriaalseid varasid (teenused, töötajad, andmed, infosüsteemid, riistvara ja tarkvara), mis on loetletud kaitseala tabelis ning millele rakendub turbeviis tuumikturve.
1.3.4. Sihtobjektid seotakse E-ITS etalonturbe moodulitega, mille alusel määratakse kohaldatavad infoturvameetmed. Meetmete rakendamine, rakendamise staatus ning põhjendatud erisused dokumenteeritakse infoturbe meetmete rakendusplaanis (IMR).
1.3.5. Kaitseala vaadatakse üle vähemalt kord aastas ning oluliste muudatuste korral.
1.3.6. Täiendavate sihtobjektide kasutuselevõtu otsuseid tehakse jooksvalt kas SoM infoturbejuhi kooskõlastusel ja/või kantsleri otsusega.
1.4. Alusdokumendid
1. Küberturvalisuse seadus
2. Eesti infoturbestandard (E-ITS)
3. Isikuandmete kaitse üldmäärus (IKÜM)
4. Isikuandmete kaitse seadus
5. Avaliku teabe seadus
6. Arhiiviseadus
7. Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvteenuse kasutamisel (pilvemäärus)
8. VV 15.03.2012 määrus nr 26 „Infoturbe juhtimise süsteem“
9. Andmekaitse Inspektsiooni juhised isikuandmete töötlemise ja töötlemise õiguslike aluste, isikuandmetega seotud rikkumiste ja rikkumistest teavitamise, andmesubjekti õiguste ning juurdepääsupiiranguga teabe käsitlemise1 kohta
1.5. Mõisted ja lühendid
1.5.1. Lühendid
• AKS – Andmekaitsespetsialist
• AKI – Andmekaitse Inspektsioon
• E-ITS – Eesti infoturbestandard (standardiga seonduvad materjalid on leitavad portaalist eits.ria.ee);
• ITabi – RIT pakutav arvuti kasutajatugi (
[email protected], 663 64 64 või ITabi iseteenindus desktopi ikooni kaudu);
• SoM – Sotsiaalministeerium;
• RIK – Registrite ja Infosüsteemide Keskus, mis pakub SoMile dokumendihaldussüsteem Delta teenust;
• RIT – Riigi IT Keskus, mis pakub SoMile arvutitöökohateenust ning vahendab ministeeriumite Ühishoone võrguteenust;
• TEHIK – Tervise ja Heaolu Infosüsteemide Keskus, vastutab SoM valitsemisala ülese infoturbe juhtimise eest;
• IMR – infoturbe meetmete rakendusplaan
1.5.2. Mõisted
• Infosüsteem – andmeid töötlev, salvestav või edastav tehniline süsteem koos tema normaalseks talitluseks vajalike vahendite, ressursside ja protsessidega;
• Infoturbeintsident – mis tahes sündmus, mis põhjustas või võib põhjustada infovara tervikluse, käideldavuse või konfidentsiaalsuse kao;
• Infoturve – turvameetmete loomise, valimise ja rakendamise protsesside kogum, et oleks tagatud infovara käideldavus, terviklus ja konfidentsiaalsus, teabe turvalisuse säilitamiseks;
• Infovara (sihtobjekt) – nt informatsioon, andmed, nende töötlemiseks vajalikud infotehnoloogilised rakendused, infosüsteemid, tehnilised vahendid, äriprotsessid või muud organisatsiooni toimimiseks olulised varad. SoMis käsitletakse infovara E-ITSi tähenduses sihtobjektina, millele määratakse kaitsetarve ning vastendatakse asjakohane etalonturbe moodul või moodulid.
• Infovara kasutaja – SoM teenistuja või SoMiga mõnes muus lepingulises suhtes olev SoM infovara kasutav füüsiline isik;
• Isikuandmed – igasugune teave tuvastatud või tuvastatava füüsilise isiku kohta. Tuvastatav füüsiline isik on isik, keda saab otseselt või kaudselt tuvastada, eelkõige nime, isikukoodi, asukohateabe, võrguidentifikaatori või ühe või mitme füüsilise, füsioloogilise, geneetilise, vaimse, majandusliku, kultuurilise või sotsiaalse tunnuse põhjal. Isikuandmetena tuleb käsitleda kõiki andmeid, mille abil on füüsiline isik tuvastatav;
• Kaitsetarve – vajadus kaitsta andmeid ja IT-süsteeme kahju eest, mille võib tekitada infoturvalisuse põhikomponentide (konfidentsiaalsus, terviklus, käideldavus) rikkumine. Kaitsetarve esitatakse skaalal: normaalne, suur, väga suur.
• Kaugtöö – töötamine SoM infovaraga väljaspool RIT hallatavat andmesidevõrku;
• Konfidentsiaalsus – infovara kättesaadavus ja avaldamine ainult selleks volitatud isikule või süsteemidele. Selleks rakendatakse meetmeid, mis tõkestavad teabe sattumise kõrvaliste isikute kätte ning väldivad andmete lubamatut või juhuslikku avalikustamist kogu infovara elutsükli vältel;
• Käideldavus – infovara õigeaegne kättesaadavus ja kasutatavus;
• Protsess – ühise sihiga ja ajaliselt piiratud tegevuste kogum e toimingujada(d), mis on vajalikud vastava tulemi saamiseks;
• Teadmisvajadus – õigustatud vajadus juurdepääsuks infovarale;
• Terviklus – infovara täielikkus ja õigsus, st lubamatute muudatuste puudumine;
• Teenistuja – ametnik, töötaja või muu isik, kes osaleb ministeeriumi ja selle valitsemisala asutuste töös (töösuhtes olev isik).
• Turbeviis - E-ITSi infoturbe haldussüsteemi rakendamise viis, mille alusel määratakse sihtobjektidele kohaldatavad etalonturbe moodulid ja infoturvameetmed. Turbeviisi valikul lähtutakse kaitsetarbest, õigusaktidest ning organisatsiooni vajadusest ja infoturbe küpsusest. E-ITS turbeviisidena on kasutusel põhiturve, standardturve ja tuumikturve.
• Põhiturve - Kui kaitsetarve on kõigi infoturbe komponentide (C-I-A) osas normaalne, võib organisatsioon rakendada põhiturvet ja seega lähtuda infoturbe elluviimisel E-ITS meetmekataloogis olevatest põhimeetmetest.
• Standardturve – Kasutatakse turbeviisina organisatsioonis, kus äriprotsessi kaitsetarve on „suur“ või „väga suur“ ja infoturve organisatsioonis on saavutanud piisava küpsusastme, on loodud infoturbe korraldus ja olulistes valdkondades on rakendatud turvameetmed.
• Tuumikturve - Kasutatakse juhul, kui mingi osa äriprotsessist vajab kõrgemat kaitset, kuid kõigi äriprotsessiüleste meetmete täielik rakendamine ei ole põhjendatud või proportsionaalne. Tuumikturbe korral rakendatakse kaitseala kriitilisele osale ehk äriprotsesside ja varade tuumikule kõrgemat kaitset pakkuvaid turvameetmeid (standardmeetmed ja valitud kõrgmeetmed).
1.6. Rollid ja vastutus
1.6.1. SoM teenistuja vastutab oma tööülesannete raames infovarade ja andmete turvalise kasutamise ja infoturbenõuete järgimise eest (vt P10_J01 IT-vara kasutamise juhend tööperele) ning teavitab toimunud infoturbeintsidentidest koheselt RIT-i e-posti aadressil
[email protected].
1.6.2. SoM infoturbe juhtimissüsteemi toimimise eest vastutab kantsler vastavalt VV 15.03.2012 määrusele nr 26, kes mh tagab infoturbe sõltumatuse asutuse muust tööst ning täidab muid õigusaktides sätestatud ülesandeid.
Roll
Vastutus
Ülesanded
VA infoturbe töörühm
Vastutab infoturbe koordineerimise eest VA-s
• koordineerib infoturbe haldussüsteemide rakendamist VAs;
• teeb ettepanekuid infoturbe tõhusamaks rakendamiseks, sh funktsioonide tsentraliseerimiseks;
• planeerib ühiseid infoturbealaseid tegevusi, sh koolitusi ning teeb ettepanekuid õppusteks.
Kantsler
Vastutab infoturbe tulemuslikkuse eest ministeeriumis
• määrab SoMis infoturbepoliitika rakendamiseks infoturbe eest vastutava isiku;
• kindlustab, et SoM teenistujad on asutuses kehtivate infoturbealaste õigusaktidega tutvunud, täidavad neid ning omavad enda tööülesannete täitmiseks vajalikke infoturbealaseid teadmisi;
• kinnitab infovara kaitse vajaduse ja infoturberiskid;
• kindlustab infovara kaitseks nõuetele vastavate turvameetmete rakendamise;
• eraldab rahalised ja mitterahalised ressursid infoturbeprotsessi läbiviimiseks ning aktsepteerib töötajate põhitööga kaasnevaid infoturbekohustusi;
• kehtestab vajadusel täiendavaid infoturbealaseid eeskirju.
VA infoturbejuht
(TEHIK infoturbe osakonna juhataja)
Vastutab infoturbe tehniliste toimingute ja otsuste eest
• on peamine kontaktisik SoMi tehnilistes infoturbeküsimustes;
• korraldab 2x aastas infoturbeülevaate VA juhtkonnas (intsidendid, koolituste läbimine jm päevakohane info).
SoM infoturbejuht
(innovatsiooni asekantsler)
Koordineerib ministeeriumi ja selle VA infoturbe halduse süsteemide loomist ja ülalpidamist
• koordineerib infoturbepoliitika rakendamise tegevuskava täitmist SoMis;
• korraldab infoturbealast aruandlust SoM juhtkonnale (koostöös RIT-iga);
• vastutab infoturbepoliitika ajakohasuse eest;
• korraldab infoturbeintsidendi lahendamist;
• tagab, et SoMis rakendatavad infoturbemeetmed on kooskõlas kehtivate õigusaktide, standardite, strateegiate ja kordadega;
• algatab muu infoturbealase dokumentatsiooni koostamise;
• kooskõlastab rakendatavate infovara turvameetmete erandid ning täiendavate infovarade kasutuselevõtu otsused.
SoM infoturbe kontaktisik (teabehalduse nõunik)
Vastutab ministeeriumi infoturbe-meetmete rakendamise korraldamise eest
• mõistab asutuse tööprotsesse ja andmeid ning nende kaitse vajadust;
• korraldab infoturbemeetmete planeerimist ja rakendamist;
• teavitab teenistujaid infoturbe olulisusest ning tagab, et kõik asutuse teenistujad on oma infoturbealastest kohustustest teadlikud;
• kindlustab turvameetmete ajakohasuse tagamiseks meetmete ja regulatsioonide perioodilise läbivaatuse.
SoM riskihaldusjuht
(siseauditijuht)
Vastutab ministeeriumi riskijuhtimise eest
• loob ja hoiab ajakohasena riskide hindamise protsessi (P12)
• roll täidetud siseauditi juhi poolt
Andmekaitse spetsialist (AKS)
Nõustab ministeeriumi andmekaitsenõuete täitmisel, jälgib andmekaitse nõuete järgimist ning teeb koostööd Andmekaitse Inspektsiooniga. AKS täidab ülesandeid sõltumatult ning ei vastuta vastutava töötleja nimel isikuandmete töötlemise õiguspärasuse ega töötlemisotsuste tegemise eest.
• loob ja hoiab ajakohasena andmekaitsega seotud juhendid;
• nõustab teenistujaid isikuandmete töötlemise küsimustes;
• jälgib andmekaitsenõuete järgimist ning teeb ettepanekuid parendusmeetmete rakendamiseks;
• nõustab uute andmetöötlustoimingute, infosüsteemide, pilvteenuste ja AI-lahenduste kavandamisel;
• nõustab andmekaitsealaste mõjuhinnangute tegemisel ja annab vajaduse korral hinnangu nende nõuetekohasusele;
• nõustab isikuandmetega seotud rikkumiste hindamisel, AKI teavitamise vajaduse hindamisel ning andmesubjektide teavitamise küsimustes;
• nõustab AKI-le esitatavate rikkumisteadete koostamisel ja kontrollib nende vastavust nõuetele;
• teeb koostööd Andmekaitse Inspektsiooniga ning toimib AKI kontaktpunktina;
• osaleb andmekaitsealase teadlikkuse tõstmises ja koolitustegevustes.
Osakonna-juhataja
Vastutab oma osakonna pilvteenuste kasutamise eest
• vastutab pilvteenuse kasutuselevõtu, kasutamise ning kasutamise lõpetamise eest (vt ptk 3).
Infovara kasutaja
Vastutab infoturbe nõuete järgimise eest oma tööülesannete ja tegevuste piires
• järgib infoturbepoliitikat (P10) ja IT-vara kasutamise juhendit (P10_J01);
• vastutab tema valduses oleva IT-vara ja teabe turvalisuse eest oma töökohal ja tööülesannete täitmisel;
• teavitab infoturbeintsidendist viivitamata aadressil
[email protected], kuid mitte hiljem kui 24 tunni jooksul; isikuandmetega seotud rikkumise või selle kahtluse korral teavitab viivitamata ka aadressil
[email protected];
• läbib vähemalt kord aastas infoturbekoolituse ja testi.
2. Infoturbe põhimõtted
2.1. Üldpõhimõtted
2.1.1. SoM lähtub „pilv esimesena“ põhimõttest, et tagada organisatsiooni jätkusuutlikkus ning kestlik areng ning kasutab eesmärkide täitmiseks pilvteenust, kui see pakub funktsionaalset ja kuluefektiivset eelist.
2.1.2. Infoturbe tagame, kaitstes teavet ja infosüsteeme kolmel põhialusel: konfidentsiaalsus, terviklus ja käideldavus.
1) Teave ei leki →
Konfidentsiaalsus
Teabe kättesaamatus volitamata isikutele ning süsteemidele.
2) Teave on kättesaadav →
Käideldavus
Teabe kättesaadavus ja kasutuskõlblikkus.
3) Teave on korrektne →
Terviklus
Teabe õigsus ja täielikkus, lubamatute muudatuste puudumine.
2.1.3. Infoturve baseerub kolmel sambal:
VASTUTUS: Infoturbe põhivastutus lasub SoM juhtkonnal, kuid infoturbe tagamine on kogu SoM kollektiivne tegevus ning kõikide infovara kasutajate kohustus.
TEADLIKKUS: Kõigil SoM infovara kasutajatel on kohustuslik vähemalt üks kord aastas läbida infoturbekoolitus ja test RIA platvormil www.kybertest.ee.
NB! Uus teenistuja läbib tööle asumisel infoturbekoolituse kahe nädala jooksul.
TEAVITAMINE: Iga infovara kasutaja, kes avastab infoturbeintsidendi peab sellest viivitamata teavitama IT-abi ja võimaliku isikuandmetega seotud rikkumise või andmelekke korral ka
[email protected] kaudu AKS-i. Erinevate teiste intsidentide korral teavitamise kontaktid on toodud Sharepointi lehel: Infoturve
2.2. Infoturbe rakendamine
2.2.1. Intsidentide haldus
1. Kõik infovara kasutajad teavitavad avastatud infoturbeintsidendist viivitamata IT-abi. Kui juhtum võib olla seotud isikuandmete töötlemise rikkumisega, teavitatakse viivitamata ka
[email protected].
2. Infoturbe ja andmekaitse teemade koordineerimiseks ning asutusesiseseks infovahetuseks on SoMis kasutusel kaks ühismeili:
[email protected]
[email protected]
Eesmärk
Hoida ühist infovälja infoturbe teemadel, sh ohuteavitused, turvahoiatused, infoturbe juhised, ülevaated, riskide ja parendustegevustega seotud info ning väliste koostööpartnerite infoturbealased pöördumised. Töötajad ei kasuta seda postkasti infoturbeintsidentidest teavitamiseks – intsidendist tuleb viivitamata teada anda IT-abile.
Koondab välised andmekaitsealased pöördumised, samuti on see peamiseks suhtluskanaliks Andmekaitse Inspektsiooni jt koostööpartneritega andmekaitse teemadel.
Mis teemad?
• infoturbealased üldküsimused ja koordineerimine;
• ohuteavitused ja turvahoiatused;
• infoturbega seotud juhised ja ülevaated;
• väliste koostööpartnerite infoturbealased pöördumised;
• infoturbemeetmete, riskide ja parendustegevustega seotud info;
• asutusesisene infoturbealane infovahetus.
• isikuandmete töötlemisega seotud küsimused,
• rikkumiskahtlused,
• andmesubjekti pöördumised,
• nõu küsimine enne uue lahenduse või andmetöötluse alustamist
• andmelekkekahtlus
Omanik
Infoturbe kontaktisik
Andmekaitsespetsialist
Kes pääseb ligi?
Infoturbejuht, infoturbe kontaktisik, siseauditijuht
Andmekaitsespetsialist
3. Infoturbeintsident ei ole alati isikuandmetega seotud rikkumine. Kui juhtumiga kaasneb või võib kaasneda isikuandmete juhuslik või õigusvastane hävimine, kaotsiminek, muutmine, loata avalikustamine või neile loata juurdepääs, hinnatakse juhtumit isikuandmetega seotud rikkumisena. Rikkumise kvalifitseerimist, AKI teavitamise vajadust ja andmesubjektide teavitamist hindab vastutav töötleja, kaasates AKS-i.
4. IKÜM art 33 lg 5 kohaselt dokumenteerib vastutav töötleja kõik isikuandmetega seotud rikkumised, sealhulgas rikkumise asjaolud, mõju, tehtud otsused, otsuste põhjendused ja võetud parandusmeetmed. Täpsem juhend intsidendist teavitamise korra ja vormi koht on avaldatud andmekaitse lehel.
5. Hädaolukorra või infoturbeintsidendi korral võib kantsler või tema volitatud isik infovara kaitseks piirata selle kasutust.
2.2.2. Isikuandmete turvaline töötlemine
1. Isikuandmete turvaliseks töötlemiseks rakendatakse asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada andmete käideldavus, terviklus ja konfidentsiaalsus. Turvatase peab olema proportsionaalne töödeldavate andmete liigist tulenevate riskidega.
2. Isikuandmeid ja muud juurdepääsupiiranguga teavet on lubatud töödelda üksnes tööülesannete täitmiseks. Isikuandmeid töödeldakse üksnes juhul, kui töötlemiseks on olemas õiguslik alus (eriliiki isikuandmete töötlemisel üldine õiguslik alus + täidetud peab olema IKÜM art 9 tingimus).
3. Isikuandmete töötlemine peab piirduma vaid eesmärgi saavutamiseks vajalikuga (andmete minimeerimine). Isikuandmete töötlemisel järgitakse lisaks seaduslikkuse, eesmärgipärasuse, läbipaistvuse, õigsuse, säilitamise piiramise ning vastutuse põhimõtteid vastavalt IKÜM art 5. Andmete põhjendamatu kopeerimine või liigne paljundamine on keelatud.
4. Teabe jagamine on lubatud vaid juhul, kui see on vajalik tööeesmärkide saavutamiseks, tuleneb seadusest või kui selleks on selge õiguslik alus. Avaliku teabe väljastamisel lähtutakse avaliku teabe seadusest ning hinnatakse iga kord juurdepääsupiirangu seadusliku aluse, ulatuse ja tähtaja olemasolu. Kui teabenõudes küsitud dokument sisaldab üksnes osaliselt juurdepääsupiiranguga teavet, väljastatakse dokument ulatuses, milles juurdepääsupiirang ei kohaldu.
5. Konfidentsiaalsuskohustuse nõue kehtib kõikidele infovara kasutajatele sõltumata ametiseisundist või füüsilisest töökohast ning kohaldub ka SoM välistele isikutele (näit töövarjud, praktikandid jm), kes viibivad töökeskkonnas või kellel on kokkupuude asutuse teabe ja infosüsteemidega, sõltumata neile antud ametlikest kasutusõigustest.
6. Andmeid säilitatakse üksnes seni, kuni see on vajalik töötlemise eesmärgi täitmiseks või tuleneb õigusaktist, dokumentide loetelust, säilitustähtajast või põhjendatud menetluslikust vajadusest. Pärast säilitamise aluse lõppemist andmed kustutatakse, hävitatakse või antakse arhiivi.
7. SoM teenistuja peab töösuhte ajal ja pärast töölt vabastamist hoidma talle tööülesannete tõttu teatavaks saanud juurdepääsupiiranguga teavet konfidentsiaalsena. Konfidentsiaalsuskohustus on tähtajatu, kui seadusest või teabe liigist ei tulene teisiti.
8. Kõik andmete elektrooniliseks töötlemiseks kasutavad info- ja kommunikatsioontehnoloogia vahendid (nt riistvara, tarkvara, andmekandjad, arvutivõrk) peavad enne kasutusele võtmist olema kooskõlastatud infoturbejuhiga. Kui kooskõlastus on tingimuslik, teeb lõpliku riskipõhise kasutusotsuse kantsler.
2.2.3. Väljast tellitud, sh pilvteenuste valimine ja kasutamine
1. Ülevaade väljast tellitud ja kasutatavatest pilvteenustest on Sharepointi lehel Infoturve (koos kontaktisikuga). Avalikesse AI-rakendustesse ei sisestata juurdepääsupiiranguga teavet, eriliiki isikuandmeid, konfidentsiaalset teavet ega muud kaitset vajavat teavet ilma eelneva riskihindamise, õigusliku aluse hindamise ning nõutavate kooskõlastusteta.
2. Pilvteenusena käsitletakse ka AI-rakendusi, mida töötaja kasutab tööülesannete täitmiseks. Välise AI rakenduse kasutusele võtmiseks, kui kasutatakse SoM teavet, isikuandmeid, juurdepääsupiiranguga teavet või muud kaitset vajavat teavet, ja SoMi poolt hüvitamisel tuleb kasutajal teha riskianalüüs (AI riskide hindamise vorm).
3. Täpsemalt on väljast tellitud ja pilvteenuste nõuded kirjeldatud eraldi juhendis (loomisel): Väljast tellitud vs pilvteenused.docx
4. SoM infovara ühiskasutamisel asutuseväliste isikutega tuleb sõlmida infoturbenõudeid sisaldav leping. Kõrge ohuga teenuse korral kaastakse lepingu ülevaatamisesse ka infoturbejuht.
5. Pilvteenuse kasutusele võtmine vastab pilvemääruse tingimustele. Enne teenuse kasutuselevõttu hinnatakse infoturbe- ja andmekaitseriske. SoM taaskasutab maksimaalses ulatuses ära teiste ametiasutuste poolt koostatud riskianalüüse. Riskianalüüsid asuvad Riskide hindamise kaustas.
6. Pilvteenuste kasutamisel, mille raames teenusepakkuja töötleb SoMi nimel isikuandmeid, tuleb enne teenuse kasutuselevõttu sõlmida GDPR artikli 28 nõuetele vastav volitatud töötleja leping või lisada vastavad tingimused põhilepingusse. Kui pilvteenuse kasutamisega kaasneb isikuandmete edastamine väljapoole Euroopa Majanduspiirkonda, tuleb tagada IKÜM V peatüki nõuete täitmine.
7. Avalikke pilveteenuseid kasutusele võttes kasutatakse RIT korraldatud hankeid ning RIT poolt antud juhiseid ja soovitusi pilvteenuse planeerimisel ja kasutamisel.
8. Pilvteenuste korral kasutatakse võimalusel RIT keskset identiteedi- ja õiguste halduse süsteemi ja rakendatakse sellega seotud poliitikad, protseduurid ja põhimõtted.
3. Seotud dokumendid ja lisad
IT-vara kasutamise juhend tööperele (P10_J01)
IT-vara haldamise ja tellimise juhend (P10_J02)
Riskijuhtimise protsess (P12)
SoM kaitsetarbe protokoll (P10_V01)
SoM kaitseala ja rakendusplaan IMR (P10_V02)
Teemalehed: infoturve ja andmekaitse
4. Dokumendi muutmise ülevaade
Versioon
Muudatuse sisu
2
Täiendused E-ITS meetmete rakendamisest lähtuvalt, nt kaitseala, infoturbejuhi rolli täpsustamine, VA infoturbejuhi rolli kirjeldus, lisatud ptk 3 pilvteenuste kasutamise põhimõtted jm. LISA 1-s olnud andmekogude ja väliste teenuste ülevaade siseveebi teematorni Infoturve.
3
Täiendused: infoturbe eesmärgid (ptk 1.2), infoturbe käsitlus- ja kaitseala, strateegia ja turbeviisi valik (ptk 1.3.1), infoturbe rakendamine (ptk 2.2). Lisatud AKS-i roll ning isikuandmete töötlemise põhimõtted, mh lisatud ka SoM sisemiste teavitamiskanalite (infoturbe ja andmekaitse postkastide) kohta täiendused.