| Dokumendiregister | Justiits- ja Digiministeerium |
| Viit | 6-3/6305 |
| Registreeritud | 25.09.2026 |
| Sünkroonitud | 28.09.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 6 Auditeerimine |
| Sari | 6-3 Sise- ja välisauditiga seotud kirjavahetus (s.h Riigikontrolli, Rahandusministeeriumi, EL komisjoni auditiaruanded) |
| Toimik | 6-3/2026 |
| Juurdepääsupiirang | Avalik |
| Adressaat | Riigikontroll |
| Saabumis/saatmisviis | Riigikontroll |
| Vastutaja | Karin Karpa (Justiits- ja Digiministeerium, Siseauditiosakond) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
Suur-Ameerika 1 / 10122 Tallinn / +372 620 8100 / [email protected]/ www.justdigi.ee Registrikood 70000898
Riigikontroll [email protected]
Teie 31.08.2026 nr 2-1/80174/2 Meie 25.09.2026 nr 6-3/6305
Vastus Riigikontrolli märgukirjale auditi "Riigiasutuste infotehnoloogia majutusteenused" tulemuste kohta Lugupeetud peakontrolör Täname Riigikontrolli auditi „Riigiasutuste infotehnoloogia majutusteenused“ raames esitatud tähelepanekute ja soovituste eest. Alljärgnevalt edastame Teile Justiits- ja Digiministeeriumi tagasiside tehtud soovituste kohta:
1.1. Riigikontrolli soovitus justiits- ja digiministrile: selgitada koostöös valitsemisaladega välja ressursid, mis on vajalikud püstitatud eesmärgi tähtaegseks saavutamiseks, ja koostada tegelikkusele vastav tegevuskava koos rahastamisplaaniga. Kui püstitatud eesmärk ei ole saavutatav, siis määrata olulisuse tasemest lähtudes andmekogud ja infosüsteemid, mille käideldavus väljaspool Eestit on võimalik saavutada määratud tähtajaks.
19.02.2026 otsustas valitsuskabinet, et Justiits- ja Digiministeeriumil ning teistel asjassepuutuvatel ministeeriumitel tuleb 2027. aasta esimeseks kvartaliks tagada nende kriitiliste infosüsteemide ja andmekogude hukukindlaks muutmine, mille valmidust on võimalik olemasolevate ressursside ning ministeeriumide esmastel hinnangutel põhineva tegevusplaani alusel saavutada (ehk siis mitte kõigi 122 kriitilise infosüsteemi ja andmekogu ulatuses). Ülejäänud kriitiliste infosüsteemide ja andmekogude osas tuleb esitada Vabariigi Valitsusele täpsustatud ajakava ja edasine eelarvevajadus nende hukukindlaks muutmise osas.
Valitsuse otsusest lähtuvalt on Justiits- ja Digiministeerium koostöös teiste valitsemisaladega täpsustamas kriitiliste andmekogude ja infosüsteemide loetelu, tehnilist valmisolekut, vajalikke arendusi, ajakava ja ressursivajadust. Selle käigus tuvastatakse andmekogud ja süsteemid, mille puhul on võimalik saavutada välisriigist toimimise eeldused 2027. aasta I kvartaliks, ning süsteemid, mille puhul on vajalik pikem arendus- või rahastusperiood või muu toimepidevusmeede. Justiits- ja Digiministeerium esitab 2027. aasta I kvartali jooksul valitsusele täpsustatud ajakava, prioriseerimise alused ning hinnangu täiendavale ressursivajadusele pärast valitsemisaladelt koondatud andmete ülevaatamist.
1.2. Soovitus: töötada välja ühtne metoodika, mida asutused saavad kasutada kriitiliste infosüsteemide määramiseks.
Justiits- ja Digiministeerium nõustub, et kriitiliste infosüsteemide määramiseks on vajalik riigis ühtne metoodika, mis aitab tagada, et andmekogude vastutavad töötlejad või infosüsteemide omanikud hindaksid süsteemide kriitilisust ühtsetel alustel ning koostatud loetelu oleks põhjendatud ja asjakohane. 2025. aastal toimunud kriitiliste andmekogude ja infosüsteemide kaardistamisel võeti aluseks riigikaitselised ülesanded ehk siis kaardistati andmekogud ja infosüsteemid, mida asutis vajab oma riigikaitseliste ülesannete täitmiseks. Justiits- ja Digiministeerium on olemasolevat metoodikat hetkel täpsustamas, tehes seejuures koostööd ka Riigikantselei kui valitsuse kriisiplaani koostamise eestvedajaga.
2
1.3. Riigikontrolli soovitus justiits- ja digiministrile: määrata koostöös infosüsteemide omanikega kriitiliste infosüsteemide loetelus olevatele infosüsteemidele teenustaseme ja toimepidevuse nõuded.
Nõustume, et kriitilistele infosüsteemidele peavad olema määratud teenustaseme ja toimepidevuse nõuded. Ilma nendeta ei ole võimalik põhjendatult valida sobivat majutuslahendust ega hinnata sellega kaasnevaid kulusid ja riske. Samas vastutab teenustaseme ja toimepidevuse nõuete määramise eest andmekogu vastutav töötleja või infosüsteemi omanik (vt võrgu- ja infosüsteemide küberturvalisuse nõuded, mille kohaselt määrab turbeastme andmekogu omanik). Justiits- ja Digiministeeriumi roll saab seejuures olla eelkõige koordineeriv ja suunav.
2. Riigikontrolli soovitus justiits- ja digiministrile: kirjeldada riigi tasemel IT-majutusteenuste ohustsenaariumid, koostada riskianalüüs (sh rakendatavad meetmed ja aktsepteerivad riskid) ning kinnitada see ministeeriumi juhtkonna poolt.
Riigiüleste ohustsenaariumide kujundamine ei kuulu üksnes Justiits- ja Digiministeeriumi pädevusse, vaid peab toimuma koostöös julgeoleku-, kriisijuhtimise ja küberturvalisuse eest vastutavate asutustega. Vabariigi Valitsuse kriisiplaani koostatakse Riigikantselei juhtimisel koostöös kõikide ministeeriumidega, sh Justiits- ja Digiministeerium.
Konkreetsete andmekogu või infosüsteemi riskistsenaariumi ning sellest tulenevad toimepidevusnõuded määrab andmekogu vastutav töötlejatel või infosüsteemi omanik lähtudes teenuse eesmärgist, kriitilisusest ja toimepidevusvajadusest (vt küberturvalisuse seadus, mille kohaselt vastutab riskide haldamise, sh riskianalüüsi koostamise, eest teenuseosutaja).
Justiits- ja Digiministeeriumi hallatav Riigi Info- ja Kommunikatsioonitehnoloogia Keskus (RIT), mille üheks tegevusvaldkonnaks on serveri alustaristu teenuse osutamine asutustele, on hinnanud enda poolt pakutavate ja vahendatavate teenuste (nt MS Azure, AWS) riske. Vastavad riskihinnangud on tehtud RIT klientidele kättesaadavaks RIT portaalis.
3. Riigikontrolli soovitus justiits- ja digiministrile: kehtestada ministeeriumitele ja IT majadele nõue, et enne IT-majutuslahenduste kasutuselevõttu või enne olemasolevate lahenduste olulist uuendamist tuleb analüüsida kulusid ja dokumenteerida see analüüs. Vajaduse korral küsida IT-majutuslahenduste kulude arvutamisel abi riigi IT-keskusest.
Nõustume põhimõttega, et enne IT-majutuslahenduse kasutuselevõttu või olemasoleva lahenduse olulist uuendamist tuleb hinnata lahendusega kaasnevaid kulusid ning otsuse aluseks olev analüüs dokumenteerida. Kulude hindamisel tuleb arvestada lahenduse kogukulu kogu elutsükli jooksul, sealhulgas arenduse, migratsiooni, litsentside, halduse, turbe, toimepidevuse ja võimalike väljumiskuludega.
Samas vastutab iga asutus oma eelarvevahendite planeerimise, kasutamise ja investeerimisotsuste põhjendatuse eest ise. Justiits- ja Digiministeeriumil ei ole kehtiva korra alusel üldist alust kehtestada teistele ministeeriumidele ja nende valitsemisala asutustele ühepoolselt siduvat nõuet IT- majutuslahenduste kulude eelanalüüsi tegemiseks. Küll saab ministeerium oma pädevuse piires toetada ühtsema praktika kujunemist, andes suuniseid ja soovitusi, mida asutused saavad majutuslahenduste valikul ja kulude hindamisel kasutada.
Vajaduse korral saavad asutused küsida nõu RIT-ilt või Riigi Infosüsteemi Ametilt (RIA) eelkõige teenuse valiku, tehniliste eelduste, infoturbe ja toimepidevuse aspektides. RIT poolne nõustamine ei asenda siiski asutuse enda vastutust infosüsteemi vajaduste, eelarvemõju ja investeerimisotsuse põhjendatuse hindamisel.
4.1. Riigikontrolli soovitus justiits- ja digiministrile: kui on seatud eesmärk konsolideerida serveri baastaristu teenused, siis seada konkreetsed eesmärgid ja töötada välja vajalik tegevuskava koos rahastamisplaaniga nende eesmärkide saavutamiseks.
Riigipilv toimib praegu teenusepõhisel ja vabatahtlikul mudelil. Asutustel puudub üldine kohustus Riigipilve teenuseid kasutada ning teenuste eest tasutakse asutuste enda eelarvest vastavalt tegelikule tarbimisele. RIT-i andmetel on Riigipilve kasutus olnud viimastel aastatel kasvutrendis: alates 2022. aastast on käive kasvanud 1,9 miljonilt eurolt enam kui 3 miljoni euroni ning klientide arv 58-lt 85-ni.
RIT on kavandatud tegevused Riigipilve ja avalike pilveteenuste kasutuse suurendamiseks, sh klientide migratsioonide toetamine, i3 platvormi kasutuselevõtt, avalike pilveteenuste vahendamise arendamine, nõustamine, kliendiüritused, veebinarid ja asutuste pilvevajaduste kaardistamine. IKT reformi kohaselt valmib 2026. aasta lõpuks riigiülene tegevuskava koos eesmärkide, mõõdikute, tegevuste ja rahastamisvajadusega.
3
4.2. Riigikontrolli soovitus justiits- ja digiministrile: töötada välja ja kehtestada ühtsed kriteeriumid ja juhised pilvelahenduste valikuks, et tagada otsuste läbipaistvus, lahenduste turvalisus ning kulutõhusus.
Otsuse konkreetse pilvelahenduse kasutamise kohta teeb andmekogu vastutav töötleja või infosüsteemi omanik. Otsus peab lähtuma konkreetse infosüsteemi või andmekogu eesmärgist, töödeldavate andmete iseloomust, õiguslikest nõuetest, turbeastmest, toimepidevuse ja taastamise vajadusest, tehnilisest arhitektuurist, olemasolevast kompetentsist ning lahenduse kogukulust kogu elutsükli jooksul.
Ühtsete kriteeriumide eesmärk ei ole ühe konkreetse majutusteenuse või pilvelahenduse eelistamine, vaid võrreldavate ja kontrollitavate otsuste tegemise toetamine. Kriteeriumid peavad aitama hinnata, millistel juhtudel on põhjendatud Riigipilve kasutamine, millistel juhtudel avalike pilveteenuste kasutamine ning millistel juhtudel muu majutuslahendus.
Justiits- ja Digiministeerium saab oma pädevuse piires koordineerida kriteeriumide ja juhiste väljatöötamist koostöös RIT-i, RIA ja valitsemisaladega. RIT saab toetada asutusi nõustamise, tehnilise kompetentsi ja teenusepõhiste riskihinnangutega, kuid lõplik vastutus konkreetse lahenduse valiku eest jääb vastutavale töötlejale või infosüsteemi omanikule.
Lugupidamisega (allkirjastatud digitaalselt) Tiina Uudeberg kantsler Karin Karpa 58542194 Allan Allmere 5227296 Erik Janson 5042534
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|