dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Politsei- ja Piirivalveamet
ÜldkäskkiriAvalik

Üldkäskkiri

Politsei- ja Piirivalveamet · 22. juuni 2026
Viit
1.1-1/62
Registreeritud
22. juuni 2026
Dokumendi liik
Üldkäskkiri
Funktsioon
1.1 Juhtimine ja töökorraldamine. Siseaudit
Sari
1.1-1 Peadirektori üldkäskkirjad (AV)
Toimik
1.1-1/2026
Vastutaja
Getter Õunapuu (siseauditibüroo)

Failid

  • 📎1.1-162 22.06.2026 Üldkäskkiri.asice767 KB

Sisu (failidest)

Politsei- ja Piirivalveameti peadirektori käskkirja „Riskijuhtimise raamistiku kinnitamine“ lisa RISKIJUHTIMISE RAAMISTIK Versioon 2.0 Kuu/aasta Versioon 06.2026 2.0 02.2025 1.0 SISUKORD I ÜLDSÄTTED ................................................................................................................ 3 II ÕIGUSLIK RAAMISTIK ........................................................................................... 3 III RISKIJUHTIMISE ROLLID...................................................................................... 3 3.1 Asutuse juht ..................................................................................................... 3 3.2 Juhtkond .......................................................................................................... 3 3.3 Riskijuht .......................................................................................................... 4 3.4 Peadirektori asetäitjad ....................................................................................... 4 3.5 Võimekuse omanik ........................................................................................... 4 3.6 Teenuse omanik................................................................................................ 4 IV RISKIJUHTIMISE PROTSESS ................................................................................. 4 4.4 Riskide tuvastamine ja hindamine ....................................................................... 5 4.5 Riskide kategooriad .......................................................................................... 9 4.6 Riskide maandamine ja tegevusplaanid ...............................................................10 4.7 Riskihindamise tulemuste ülevaatamine ja kinnitamine ........................................11 4.8 Seire ja ülevaatus .............................................................................................11 V PIDEV TÄIUSTAMINE JA ARENDAMINE ......................................................... 12 LISA 1. Riskide hindamise ajakava ...............................................................................12 LISA 2. Mõisted ..........................................................................................................12 LISA 1. RISKIDE HINDAMISE AJAKAVA...................................................................... 13 LISA 2. MÕISTED ................................................................................................................. 14 2 I ÜLDSÄTTED 1.1 Käesolev riskijuhtimise raamistik sätestab Politsei- ja Piirivalveameti (edaspidi PPA) riskijuhtimise aluspõhimõtted ning reguleerib protsessi kavandamist, rakendamist, jälgimist ja täiustamist. 1.2 Riskijuhtimise eesmärk on tuvastada ja hallata riske, mis võivad asutuse strateegiliste eesmärkide saavutamist ebasoodsalt mõjutada või takistada eesmärkide saavutamisele suunatud võimaluste kasutamist. 1.3 Riskijuhtimise raamistik kehtestab põhimõtted PPA strateegiliste eesmärkide saavutamisega seotud riskide haldamiseks. 1.4 Riskijuhtimise raamistikus määratletud riskide hindamise metoodika1 kohaldub ka projektide ja muude operatiivsete riskide juhtimisel, et tagada asutuses ühtne ja võrreldav riskijuhtimise praktika. 1.5 Käesolev raamistik ei reguleeri riskihindamise läbiviimist valdkondades, mille riskijuhtimise metoodika tuleneb standarditest, seadustest, rakendusaktidest, turvakaalutlusel PPA peadirektori poolt määratletud juhistest või muudest välistest alustest. 1.6 Metoodilised juhised riskide haldamiseks on avaldatud siseveebis. 1.7 Riskijuht vaatab käesoleva riskijuhtimise raamistiku üle vähemalt kord aastas või oluliste muudatuste ilmnemisel. Oluliste muudatuste puhul uuendatakse dokumendi põhi-versiooni numbrit (nt 1.0 → 2.0) ning väiksemate muudatuste puhul alamversiooni numbrit (nt 1.0 → 1.1). II ÕIGUSLIK RAAMISTIK 2.1 Vabariigi Valitsuse seaduse2 § 921 lõike 2 kohaselt vastutab valitsusasutuses sisekontrollisüsteemi rakendamise ja selle tulemuslikkuse eest asutuse juht. Toimiva sisekontrollisüsteemi rakendamise üheks aluseks on tõhus riskianalüüs ja –haldus. 2.2 PPA riskijuhtimise metoodika koostamisel on lähtutud EVS-ISO 31000:2018 standardist „Riskijuhtimine - Juhised“. III RISKIJUHTIMISE ROLLID Riskijuhtimise osapooled on asutuse juhtkond, riskijuht ja võimekuse omanikud koostöös teenuse omanikega. 3.1 Asutuse juht 3.1.1 Kinnitab asutuse riskijuhtimise raamistiku ja määratleb koostöös juhtkonnaga asutuse riskivalmiduse (risk appetite). 3.1.2 Tagab, et riskijuhtimise protsessi rakendatakse vastavalt raamistikule ning selleks on eraldatud vajalikud ressursid. 3.1.3 Annab juhtkonnale suunised, vajalikud volitused ja õigused riskijuhtimise rakendamiseks. 3.2 Juhtkond 3.2.1 Tagab, et riskijuhtimise põhimõtted ja raamistik on ühtselt rakendatud kogu asutuses. 3.2.2 Kinnitab asutuse riskivalmiduse ning riskihindamise tulemused. 1 Tõenäosuse ja mõju mudeli kasutamine ja riskide eskaleerimine 2 Vastu võetud 13.12.1995, avaldamismärge RT I, 07.05.2025, 9 3 3.2.3 Edendab riskiteadlikkust kõigil tasanditel, toetades koolitusi ja teavitustegevusi. 3.2.4 Vastutab riskijuhtimise protsesside järelevalve eest, sh tagab, et riskide haldamiseks on olemas vajalikud ressursid ja asutuse tugi. 3.3 Riskijuht 3.3.1 Juhib PPA riskijuhtimise protsessi ja koordineerib riskide tuvastamist, hindamist ja maandamist vastavalt käesolevale raamistikule. 3.3.2 Vastutab raamistiku juhiste ja põhimõtete rakendamise eest ning toetab nende järgimist kogu asutuses. 3.3.3 Annab juhtkonnale regulaarselt ajakohastatud ülevaate riskijuhtimise protsessi tõhususest ning olulistest riskidest. 3.3.4 Esitab ettepanekuid riskijuhtimise protsessi parendamiseks ja maandamismeetmete tõhustamiseks. 3.3.5 Korraldab koolitusi ja teadlikkust tõstvaid tegevusi, et teenistujad mõistaksid oma rolli riskijuhtimises ja oskaksid riske tõhusalt hallata. 3.3.6 Nõustab teenistujaid ja juhtkonda riskide tuvastamise, hindamise ja maandamisega seotud küsimustes. 3.4 Peadirektori asetäitjad 3.4.1 Vastutavad asutuse üldstrateegia eesmärkide ja põhimääruste ülesannetega seotud riskide õigeaegse tuvastamise, hindamise ja maandamistegevuste planeerimise eest. 3.5 Võimekuse omanik 3.5.1 Vastutab võimekuse tasandil riskide õigeaegse tuvastamise, hindamise ja maandamistegevuste planeerimise eest. Selleks koondab võimekuse strateegiliste eesmärkide täitmisse panustavate teenuste riskid ning tagab, et nende riskihaldus on kooskõlas asutuse üldiste eesmärkidega. Võimekuse strateegiliste eesmärkide puudumisel, koondab võimekuse põhimäärusega sätestatud ülesannete täitmisse panustavate teenuste riskid ning tagab, et nende riskihaldus on kooskõlas asutuse üldiste eesmärkidega. 3.5.2 Teeb koostööd teenuste omanike, juhtkonna ja riskijuhiga, et tagada riskihalduse meetmete tõhus rakendamine võimekuse tasandil. 3.5.3 Koondab teenustest tuleneva kriitilise info ja annab riskijuhile sisendi riskihinnangutest ja muudatustest. 3.6 Teenuse omanik 3.6.1 Vastutab teenuse riskijuhtimise eest, sealhulgas riskide dokumenteerimise, analüüsimise ja ajakohastamise eest. 3.6.2 Annab sisendi asutuse üldstrateegia ja võimekuse tasandi riskihinnangutesse. 3.6.3 Teeb koostööd võimekuse omaniku ja riskijuhiga, jagades kriitilist teavet ning koordineerides riskide hindamist ja maandamismeetmete rakendamist. IV RISKIJUHTIMISE PROTSESS 4.1 Riskijuhtimine on pidev protsess, mida mõjutavad asutuse teenistujad kõigil tasanditel. Riskide haldamise tegevused on: • Tuvastamine. Tuvastatakse (strateegiliste) eesmärkide saavutamist takistada võivad riskid. • Analüüsimine. Analüüsimine on riskide olemuse, põhjuste, mõjude ja võimalike tagajärgede süstemaatiline läbivaatamine ja mõistmine. 4 • Hindamine. Hinnatakse riskide ilmnemise tõenäosust ja nende mõju asutuses kokkulepitud hindamisskaala alusel3. • Kontrollimeetmete ülevaatus. Hinnatakse olemasolevate (sise)kontrollimeetmete asjakohasust ja tõhusust riskide maandamisel. • Riskiomanike määramine. Määratakse riskiomanikud ehk isikud, keda risk mõjutab seatud eesmärgi saavutamisel ja kes vastutavad riski haldamise eest4. • Reageerimine ja haldamine. Otsustatakse asutuse üldisest ja/või riskikategooriate riskivalmiduse määrast lähtuvalt riskidele reageerimise viis ja rakendatakse sobivat riski haldamismeetodit, sh luuakse ja rakendatakse riskide maandamiseks sisekontrollimeetmed. • Teavitamine ja aruandlus. Riskihalduse tulemusi dokumenteeritakse ja neist teavitatakse asjakohaseid osapooli. • Seire. Riskihindamisi ja -maandamisstrateegiaid ning riskijuhtimise protsessi tõhusust vaadatakse üle kindlaksmääratud ajavahemike järel või oluliste muudatuste korral, et tagada nende ajakohasus. 4.2 Asutuseülene strateegiliste eesmärkide ja põhimääruse ülesannete saavutamisega seotud riskide hindamine toimub vähemalt üks kord aastas, enne teenuste tegevus- ja arengukava koostamist (vt ajakava Lisa 1). Tegevuse eest vastutavad võimekuse omanikud ja peadirektori asetäitjad. 4.2.1 Riskijuhtimise raamistiku rakendatakse etapiviisiliselt. Raamistik on rakendatud põhivõimekustes ja kriisideks valmisoleku võimekuses. Tugivõimekustes alustatakse raamistiku rakendamist alates 2027. aastast. 4.3 Projektide ja operatiivsete protsesside muutmise puhul hinnatakse riske ning planeeritakse maandamismeetmed enne projekti või muudatuse elluviimist. Projekti riskide hindamine on kohustuslik ja projektijuht vastutab, et projekti riskid on hinnatud ja maandamismeetmed planeeritud enne projekti realiseerimisega alustamist. Muude operatiivsete protsesside muutmise korral on riskide hindamine soovituslik ja riskide hindamise ning juhtimise eest vastutab muutuse elluviija. 4.4 Riskide tuvastamine ja hindamine 4.4.1 Strateegiliste eesmärkide saavutamist mõjutavate riskide tuvastamisel tuleb lähtuda asutuse strateegilistest eesmärkidest. Eesmärkide saavutamist ohustavad riskid tuleb süstemaatiliselt tuvastada, hinnata ja prioriseerida eesmärkide olulisuse suhtes. Riskide hindamisel on vajalik arvestada ka tugiteenuste ja toetavate teenuste panust põhiteenuste osutamisel. Riske hinnatakse riskijuhi poolt etteantud töölehe alusel. Tabel 1. Riskide tuvastamine Strateegiliste eesmärkide ja Projekti riskide jm operatiivsete riskide põhimääruse ülesannetega seotud hindamine riskide hindamine Kas hindamise Projekti riskid – Jah läbiviimine on Jah Operatiivsed riskid - vabatahtlik kohustuslik? Võimekuste omanikud, Kes hindab? Projektijuht või muudatuse juht. peadirektori asetäitjad5. 3 Käesoleva riskijuhtimise raamistiku tabel 3 ja 4. 4 Võimekuse omanik määrab oma võimekuse raames riskiomaniku. Kui risk kuulub teise võimekuse alasse, esitab ta riskijuhile ettepaneku selle kajastamiseks asjakohases riskitabelis. 5 Peadirektori asetäitjad vastutavad asutuse üldstrateegia ja põhimääruse ülesannete riskijuhtimise koordineerimise eest. 5 Millal Enne projekti/protsessi muudatuse realiseerimisega 1 kord aastas enne TAK koostamist. hinnatakse? alustamist. • Mis võib valesti minna? • Operatiivsete riskide puhul tuleks hinnata (tuvasta potentsiaalne probleem või oht). protsesside, tehnoloogia, inimressursside ja • Miks võib see valesti minna? Millest vastavuse riske. (tuvasta peamine põhjus). lähtutakse? • Projekti riskide puhul tuleks keskenduda • Millised on võimalikud tagajärjed? ajakava, eelarve, kvaliteedi ja ressursside (hinda riski mõju organisatsiooni riskidele. jaoks). Riskiregistris • Riskijuht kannab tulemused • Riskijuhtimise tulemused säilitab kajastamine riskiregistrisse. projektijuht/protsessi omanik. Riske tuvastatakse punktis 4.5 toodud riskide kategooriate lõikes. Riski kirjeldus esitatakse lühidalt ja selgelt, hõlmates ohtu, probleemi ja võimalikku tagajärge, vt tabel 2. Tabel 2. Riski sõnastamine Element Kirjeldus Näide Oht võib olla tööprotsessi puudulik Tegur või sündmus, mis võib riski põhjustada. See Oht juhendamine, mis võib suurendada vigade suurendab tõenäosust, et risk realiseerub. tekkimise tõenäosust. Tekib siis, kui oht muutub tegelikuks ja hakkab Probleem organisatsiooni mõjutama. See on ohu realiseerumine, Teenus katkeb tehnilise vea tõttu. mis põhjustab häireid või takistusi. Juhtub pärast probleemi esile kerkimist. See kirjeldab Tagajärg Rahaline kahju, PPA usalduse langus jne. riski realiseerumise mõju asutusele. Näide: Ebapiisav töötajate koolitus (oht) võib viia vigade tekkimiseni dokumentide menetlemisel (probleem), mis põhjustab viivitusi ja kahandab organisatsiooni töö tõhusust (tagajärg). 4.4.2 Riski esinemise tõenäosust hinnatakse nelja palli skaalal. Hinnatakse, kui tõenäoline on (arvestades teadaolevaid asjaolusid), et võib avalduda riskis kirjeldatud oht. Tabel 3. Riski tõenäosuse hindamine Riski tõenäosus Ajahorisont Kirjeldus Hinne Risk avaldub väga väikse tõenäosusega. Avaldumine rohkem kui 24 ▪ Risk on pigem teoreetiline (väga harv, Vähe tõenäoline erandlik) kuu pärast (või ei avaldu üldse 1 0-15% ▪ Puuduvad juhtumid või signaalid. 3 aasta jooksul) ▪ Avaldumiseks oleks vaja erakorralisi asjaolusid. Risk võib avalduda, kuid pigem hiljem kui varem. Võimalik Avaldumine 12-24 kuu ▪ On üksikuid varasemaid juhtumeid ▪ On nõrgad signaalid, kuid mitte 2 16-50% jooksul. korduv muster ▪ Avaldumine on realistlik, kuid mitte lähiajal Risk on realistlik ja pigem avaldub. ▪ Riskil on varasemaid juhtumeid PPA-s või sarnases kontekstis Tõenäoline Avaldumine eeldatavasti 6-12 ▪ Signaalid, trendid või probleemid on 3 51-85% kuu jooksul. korduvad ▪ risk võib avalduda ka tavatingimustes ▪ kontrollimeetmed vähendavad, kuid ei välista riski 6 Risk on juba avaldunud või riski avaldumine on suure tõenäosusega. ▪ Risk on aktiivne, muutumas või juba Kindel Avaldumine 0-6 kuu jooksul aset leidnud 4 86-100% või risk on juba avaldunud. ▪ Probleem kordub või tuleneb püsivatest tingimustest ▪ Trend on tõusev või kontrollid ei tööta Täiendavad reeglid: 1. Hinda riski selle järgi, millal avaldumine on realistlik, mitte teoreetiline. Kui risk võib avalduda varem, aga realistlikult pigem hiljem, vali hilisemale ajale vastav tase. Risk võib teoreetiliselt avalduda 4 kuu jooksul, aga kõik märgid viitavad pigem 10 kuu peale. – vali tase 3 (6-12 kuud), mitte tase 4. 2. Strateegiliste eesmärkide või põhimääruse eesmärkide riskide puhul hinda aega, mil risk esimest korda hakkab avalduma, mitte aega, mil täielik mõju saabub. Kui risk hakkab avalduma 12-24 kuus, kuid täielik mõju avaldub 5 aasta pärast, siis hindamiseks kasutatakse siiski 12-24 kuud. 3. Kui kahtled kahe taseme vahel ja tõendusmaterjal ei toeta kõrgemat taset, vali madalam tase. See aitab tagada ühtset lähenemist ning arvestab ebakindlusega. 4. Kui riskisündmus või selle algpõhjus on viimase 12 kuu jooksul esinenud, peab tõenäosus olema vähemalt tase 3. 5. Hinda riski eeldusel, et organisatsiooni töö, keskkond ja ressursid toimivad tavapärasel tasemel (mitte eriolukorra või erandlike stsenaariumite järgi). 4.4.3 Riski mõju hinnatakse selle järgi, kui suurt kahju võib riski avaldumine põhjustada. Mõju hinnatakse neljapallisel skaalal, lähtudes riski võimaliku tagajärje mõjust erinevatele tagajärje kategooriatele. Risk võib mõjutada mitut tagajärje kategooriat samaaegselt, mistõttu hinnatakse mõju igas asjakohases kategoorias eraldi. Riski mõju lõpphinnanguks loetakse kõrgeim antud mõju hinnang ning see kantakse töölehele. Näiteks kui mõju hinnang avaliku usalduse kategoorias on 4 ning andmed ja teabe kaitse kategoorias 2, kantakse töölehele mõju hinnanguna 4. Tabel 4. Riski mõju hindamine 1 2 3 4 Tagajärg Vähene Mõningane Oluline Kahjustav Põhiülesannete Asutuse Üksikud häired Piiratud või Olulised või korduvad täitmine ulatuslikult põhiülesannete tegevustes; ajutised häired häired tegevustes; häiritud või katkenud; ja strateegiliste eesmärkide tegevustes; eesmärkide eesmärkide eesmärkide saavutamine ei vajalik vähene saavutamine saavutamine täitmise ole oluliselt lisaressurss. raskendatud. ohustatud või võimekus mõjutatud. võimatu. Üksikud Piiratud Laiem või korduv negatiivsed negatiivne negatiivne Ulatuslik või Avalik usaldus tähelepanekud tähelepanu meediakajastus; pikaajaline avalik või kaebused avalikkuses või märgatav usalduse usalduskahju. piiratud ringis. meedias. vähenemine. Üksikud Ajutised või Teenused või lühiajalised Pikemaajalised või Teenuste ja osalised häired; operatiivvõime häired; teenus korduvad häired; operatiivvõime mõjutatud on osa ulatuslikult katkenud; taastub teenuste osutamine toimepidevus teenustest või tavapärane toimimine tavapärase töö oluliselt piiratud. kasutajatest. ei ole võimalik. käigus. 7 Mõju piiratud Mõju Ulatuslik või Mõju üksikutele Andmed ja teabe hulgale märkimisväärsele süsteemne andmeleke mittetundlikele kaitse tundlikele või hulgale tundlikele või või andmete andmetele. isikuandmetele. isikuandmetele. kättesaamatus. Üksikud Tõsised rikkumised, Üksik vähese Olulised vaidlused, ulatuslikud Õiguslik mõju ja mõjuga järelevalvemenetlused, ettekirjutused või järelevalvemeetmed järelevalve kõrvalekalle või vaidlused või nõuete nõuete või olulised tähelepanek. rikkumised. rikkumised. sanktsioonid. Üksikud häired Ajutised häired Koostöö katkenud või Koostöövõime ja koostöös Koostöö olulisel või viivitused ühiste ülesannete partnerlussuhted partnerite või määral raskendatud. koostöös. täitmine takistatud. teiste asutustega. Üksikud või Lokaalsed või Ulatuslikud või vähese mõjuga lühiajalised Olulised või korduvad Avalik kord ja pikaajalised häired häired avalikus häired avalikus häired avalikus korras sisejulgeolek avalikus korras või korras või korras või või sisejulgeolekus. sisejulgeolekus. sisejulgeolekus. sisejulgeolekus. Riskide koguhinnang arvutatakse tõenäosuse ja mõju väärtuste korrutisena. Saadud hinnangu põhjal jaotatakse riskid nelja kategooriasse. Riskide jälgimiseks ja prioriseerimiseks kasutatakse värvikoodide süsteemi. Tabel 5. Riski koondhinnangu kujunemine 4.4.3.1 Madal risk (roheline) – kõige madalama tasemega risk, mille mõju PPA tegevusele on minimaalne. Sellised riskid ei põhjusta olulisi häireid ja nendega saab toime tulla olemasolevate kontrollimeetmetega, ilma et oleks vaja täiendavaid ressursse. Näide: Piiripunktis toimuv ajutine elektrikatkestus, mille korral töö jätkub generaatori abil katkestusteta ning PPA teenuste osutamine ei ole häiritud. 8 4.4.3.2 Mõõdukas risk (kollane) – riskid, mis võivad põhjustada väiksemaid häireid, kuid mõju PPA- le on mõõdukas ja hallatav. Selliste riskide vähendamiseks võib rakendada väiksemaid ennetusmeetmeid, kuid ulatuslik sekkumine pole vajalik. Näide: Ajutine personalipuudus, mis lühiajaliselt mõjutab teatud teenuste kvaliteeti, kuid ei tekita pikaajalisi probleeme. 4.4.3.3 Kõrge risk (oranž) – tegemist on märkimisväärse riskiga, mis võib oluliselt mõjutada PPA tegevust. Selle riski mõju on siiski võimalik vähendada või hallata, rakendades täiendavaid meetmeid või kohandades protsesse. Näide: Tehnilise süsteemi osaline rike, mis ajutiselt takistab teenuste kättesaadavust, kuid millele on võimalik rakendada ajutisi lahendusi või ümberkorraldusi, et teenuste tööd jätkata ilma suuremate katkestusteta. 4.4.3.4 Kriitiline risk (punane) – See on kõige tõsisem riskitase, mille realiseerumine võib põhjustada väga suuri kahjusid organisatsioonile. Selline risk võib ohustada PPA põhieesmärke, usaldust või vara ning vajab kohest ja ulatuslikku sekkumist. Näide: Ulatuslik andmeleke, mille tõttu konfidentsiaalne teave satub avalikkusele, põhjustades julgeolekuprobleeme ja kahjustades organisatsiooni usaldust. 4.5 Riskide kategooriad Riskikategooria määratakse riskile vastavalt algsele ohu allikale, mitte tagajärjele. Tabel 6. Riskide kategooriad Tegevusriskid ehk operatiivriskid Väliskeskkonna Finantsriskid Vastavusriskid Pettuseriskid seotud asutuse seotud võimalike seotud risk igapäevaste seotud organisatsiooni seotud välisest rahaliste kaotustega, seadusandlike protsesside ja sisekontrolli, kultuuri ja keskkonnast mis võivad tekkida nõuete ja ressursside eetiliste väärtustega. tuleneva ohu või järgmistes regulatsioonide kasutamisega, mis Näiteks ebakindlusega. valdkondades: järgimisega. Näiteks võivad tekkida Näiteks järgmistes valdkondades: Küberohud ja Protsesside andmelekked - puudused – kui Raamatupidamise Avalik teave – kui Sisekontrolli süsteemid andmevargus, sisemised protsessid ja aruandluse teave ei ole õigesti – kui häkkimine või ei ole piisavalt probleemid – kui või õigeaegselt kontrollimehhanismid ei pahatahtlikud tõhusad või tõrked finantsandmed on avaldatud ole piisavalt tugevad. rünnakud tekivad nende valed või ebatäpsed. dokumentide rakendamises. süsteemidele. Ebaselged, liiga sagedased või Toimingute hoopis tegemata Juhtimise Tehingute keerukus seaduslikkus – kui jäetud seaduse- ja probleemid – näiteks ja maht – suure tehingud või Organisatsioonikultuur regulatiivsed haldussüsteemide, hulga või keeruliste toimingud ei vasta ja eetika – kui töötajad muudatused - mis personalijuhtimise või tehingute korral võib seaduslikele ei käitu eetiliselt või sõltuvad valitsuse töötajate tegevusega tekkida vigu või nõudmistele. käituvad ebaausalt. või seotud ebaõigeid otsuseid. rahvusvahelistest ebaõnnestumised. otsustest ja mille üle asutusel puudub otsene kontroll. 9 Automatiseerimise Isikuandmete Teenuse osutamise kaitse rikkumine – taseme probleemid probleemid – kui Kui PPA töötaja Ligipääs tundlikele – kui tehingud või kliente või partnereid töötleb isikuandmeid ressurssidele – risk, et protsessid ei ole teenindatakse ilma seadusliku inimesed saavad piisavalt ebaõigesti või aluseta või edastab ligipääsu olulistele ja automatiseeritud, aeglaselt või teenust tundlikku teavet tundlikele andmetele või võib tekkida inimlike ei suudeta osutada volitamata isikutele. varadele. vigade või ettenähtul alustel. aeglustumise oht. Teenistusrelvade Tehnilised väärkasutamine – Kolmandate osapoolte probleemid – IT- Kui ametnik kasutab riskid – riskid, mis süsteemide rikked, relva ilma seadusliku tulenevad koostööst andmehaldusraskused aluseta või jätab väliste partnerite ja või varade haldamise relva turvaliselt teenusepakkujatega. probleemid. hoiustamata. Turvalisus ja Tehingute läbipaistvus tervisekaitse – – kui tehingud ei ole näiteks töötervishoiu, piisavalt avatud ja töökeskkonna või kontrollitavad. füüsilise turvalisuse puudulikkus. Julgeolekuriskid – ohud, mis võivad takistada asutuse põhitegevust või avaliku korra tagamist. 4.6 Riskide maandamine ja tegevusplaanid 4.6.1 Organisatsioon on valmis aktsepteerima riske, mis jäävad alla kehtestatud riskitaluvuse piiri. Madala (roheline) või mõõduka (kollane) riskitasemega riske ei ole vaja täiendavalt maandada, kuna nende mõju organisatsiooni tegevusele on minimaalne ja need on juhitavad olemasolevate kontrollimeetmetega. 4.6.2 Riskitaluvuse piiri ületanud riskide (oranžid ja punased riskid) puhul tuleb valida sobiv haldamismeetod ja rakendada asjakohased meetmed, lähtudes riskihalduse metoodikast. Riskide haldamiseks kasutatakse klassikalisi lähenemisviise: Tabel 7. Riskide haldamine Väldi Aktsepteeri Vähenda Ülekandmine Siirda Teatud riskid Korralda tegevused aktsepteeritakse Kanna risk täielikult ümber või vali Vähenda riski mõju teadlikult, kui nende Jaota risk kolmandate üle kolmandale teistsugune või tõenäosust maandamise kulu osapooltega. osapoolele. lähenemine, et riski sobivate meetmetega. ületab potentsiaalse täielikult vältida. kahju suuruse. Näide: Suurüritustel Näide: Väikeste Näide: Regulaarsete Näide: Kasutades Näide: Mõne rakendatakse probleemide korral, koolituste kindlustuslepingut või tegevuse puhul meetmeid, mis mis ei mõjuta korraldamine või uue ostes teenuse sisse, kaasatakse täielikult välistavad oluliselt tehnoloogia antakse risk täielikult koostööpartner, et operatiivsed ohud. organisatsiooni kasutuselevõtt üle. vähendada asutuse tegevust, vähendab vigade enda vastutust. aktsepteeritakse riski. tekkimise riski. 10 4.7 Riskihindamise tulemuste ülevaatamine ja kinnitamine 4.7.1 Riskihindamise tulemuste ülevaatamise käigus selgitatakse välja, missugused riskid vajavad käsitlemist ja milliseid meetmeid tuleb esimeses järjekorras rakendada. Selleks võrreldakse riskide hindamise tulemusi (riskitaset) riskivalmiduse piiriga, et teha kindlaks: • kas risk on aktsepteeritav; • kas risk vajab täiendavat käsitlemist või jääkriski hoidmist tugeva kontrolli all. 4.7.2 Juhtkond kinnitab riskide hindamise tulemused ja heakskiidetavad tegevusplaani elemendid. 4.7.3 Juhtkonnale esitatakse hindamiseks eelkõige: • kõrged riskid (oranžid) – riskid, mis võivad realiseeruda teatud asjaolude korral mõjutada PPA strateegiliste eesmärkide saavutamist, • kriitilised riskid (punased) – riskid, mis võivad väga kriitiliselt mõjutada organisatsiooni strateegilisi eesmärke. Juhtkond otsustab prioriteetsete meetmete rakendamise ja eraldab nende täitmiseks vajalikud ressursid. Samuti kiidetakse heaks tegevuste tähtajad ja nende elluviimiseks vajalik ressursivajadus. 4.7.4 Projektide kõrged ja kriitilised riskid eskaleeritakse otsustamiseks vastutavale juhtkonna liikmele. Vajaduse korral, kui risk ohustab asutuse eesmärkide laiemat saavutamist, eskaleerib vastutav juhtkonna liige riski edasi juhtkonnale otsustamiseks. 4.7.5 Riskikäsitlusmeetmete ettepanekute alusel otsustatakse, millised tegevused riskide maandamiseks lisatakse teenuste tegevus- ja arengukavasse võimekuse omanike poolt. 4.7.6 Kõrgete ja kriitiliste riskide puhul, mille kinnitatud haldamismeetodiks on riski ülekandmine, jagab riskijuht riskiga seotud asjakohast infot mõjutatud asutustega. 4.7.7 Kogu oluliste riskidega seotud infovahetus ja dokumentatsioon toimub riskiregistris, mis tagab riskide jälgitavuse, aruandluse ja läbipaistvuse. Riskiregistri haldaja on riskijuht. Lisaks on sellele ligipääs siseauditibürool, juhtkonnal ning asutuse juhil. 4.8 Seire ja ülevaatus 4.8.1 Riskiläve ületavate riskide maandamismeetmetest tulenevad tegevused kajastatakse järgneva aasta teenuste tegevus- ja arengukavas ning maandamismeetmete tähtaegset täitmist seiratakse asutuse üldise seire protsessi osana. 4.8.2 Võimekuse omanik ja peadirektori asetäitjad hindavad seire raames maandamismeetmete täitmist ning vastavust strateegilistele eesmärkidele. Selleks kasutatakse: 4.8.2.1 Valgusfoori süsteemi ülesande täitmise hindamiseks (nt kas riskid on kontrolli all ja meetmed toimivad). Tabel 8. Valgusfoori süsteem Ülesande täitmine kulgeb ootuspäraselt, riskid ei ole realiseerunud, madalad realiseerunud ROHELINE riskid ei ole ülesande täitmist ohustanud või oleme ülesande eesmärgipäraselt täitnud. 11 Ülesande tähtaegne kulgemine ja planeeritud ressurssidega ülesande realiseerimine on muutunud problemaatiliseks ning on tekkinud oht kahjustava või olulise mõjuga riskide realiseerumisele. Vajalik on rakendada maandamismeetmeid või kui juba rakendatud KOLLANE maandamismeetmed ei ole tulemuslikud, siis on eesmärgi saavutamiseks vajalik teenuse omaniku ja/või võimekuse omaniku juhtimisotsus. Ülesande täitmine ei ole võimalik, sest hoolimata tehtud maandamistegevustest ja juhtimisotsustest on realiseerunud kahjustava või olulise mõjuga riskid ning eesmärgi PUNANE saavutamise planeeritud tähtajas ja ressurssidega ei ole võimalik. Probleem on vajalik eskaleerida juhtkonna tasandile. 4.8.3 Üks kord aastas enne uue aruandeaasta riskide hindamist kogub riskijuht võimekuse omanikelt ja peadirektori asetäitjatelt andmeid viimase aasta jooksul realiseerunud riskidest ning sisestab need realiseerunud riskide andmebaasi. 4.8.4 Riskijuht koostab üks kord aastas juhtkonnale ülevaate viimasel aastal toimunud muudatustest ja realiseerunud riskidest. Ülevaates esitatakse kõrged (oranžid) ja kriitilised (punased) riskid ning seire raames punase hinnangu saanud ülesande riskid. Ülevaade esitatakse enne järgmise eelarveperioodi planeerimist, et juhtkond saaks riskijuhtimise sisendit arvestada strateegiliste otsuste tegemisel ja teenuste tegevus- ja arengukava koostamisel. V PIDEV TÄIUSTAMINE JA ARENDAMINE 5.1 Riskijuhtimise protsessi efektiivsust hinnatakse üks kord aastas ja riskijuhtimise raamistikku täiustatakse vastavalt rahvusvahelistele parimatele tavadele ja rahvuslikule riskihindamisele. 5.2 ISO 31000 põhimõtteid ja parimaid praktikaid kohaldatakse regulaarselt, et tagada raamistiku vastavus viimaste riskijuhtimise arengutega. 5.3 Objektiivsuse ja sõltumatuse tagamiseks hangitakse sõltumatu hinnang riskijuhtimise protsesside tõhususele sisse sõltumatult välisaudiitorilt vähemalt kord viie aasta jooksul või vastavalt vajadusele. LISA 1. Riskide hindamise ajakava LISA 2. Mõisted 12 LISA 1. RISKIDE HINDAMISE AJAKAVA Jrk Vastutaja Tegevus Tähtaeg 1. PLANEERIMINE 1.1 Riskijuht Riskijuht teavitab organisatsiooni riskijuhtimisega seotud 08.XX kontaktisikuid, võimekuse omanikke ja peadirektori asetäitjaid riskide hindamise protsessi algusest ning saadab välja vastava e-kirja koos riskijuhtimise juhendi ning ajakavaga. 2. HINDAMINE 2.1 Riskijuht Enne iga hindamisprotsessi algust on soovitatav viia läbi riskide 08.XX hindamist tutvustav infotund võimekuse omanikele. Infotunni käigus selgitab riskijuht riskide hindamise põhimõtteid, ajakava, metoodikat ning korraldust. 2.2 Peadirektori Koordineerivad asutuse üldstrateegia eesmärkidega ja põhimääruse 08.XX asetäitjad ülesannetega seotud riskide õigeaegse tuvastamise, hindamise ja maandamistegevuste planeerimise protsessi. Sh rakendavad käesoleva tabeli punktides 2.3 ja 2.4 nimetatud tegevusi. 2.3 Võimekuse Hinnatakse ja tuvastatakse võimekuse strateegiliste eesmärkide või 08.XX omanik põhimääruse ülesannete täitmisega seotud riskid, vahepealsel perioodil toimunud muutused ning vajadusel viiakse sisse parandused riskihinnangutesse ja maandamistegevustesse. Hindamine viiakse läbi riskide hindamise töölehel. 2.4 Võimekuse Esitab riskijuhile uuendatud ja täiendatud riskihindamise töölehe, mh 09.XX omanik esitab ülevaate ka eelmisest riskihindamisest alates ellu viidud ja planeeritud maandusmeetmete seisust. 2.5 Riskijuht Koondab töölehtede tulemused riskiregistrisse. 10.XX 3. SEIRE 3.1 Võimekuse Maandamismeetmete seire toimub kooskõlas asutuse üldise seire jooksev omanik protsessiga (4, 8, 12 kuud). 3.2 Riskijuht ja Riskijuht koostab riskide hindamise, tulemuste ja maandamismeetmete 10.XX juhtkond ülevaate ning esitab selle juhtkonnale. Juhtkonnale esitatakse ainult kõrged ja kriitilised riskid. Juhtkond Valideerib riskide hindamise tulemused ja kiidab heaks tegevusplaani 11.XX 3.3 lülitatavad tegevused, nende tähtajad ja võimaliku ressursivajaduse mahu. 3.4 Võimekuse Kinnitatud riskide maandamistegevused sisestatakse asjakohaste 12.XX omanik teenuste tegevus- ja arengukavasse6. 6 Sisestatud tegevuste seire toimub vastavalt tegevus- ja arengukava kinnitatud korrale. 13 LISA 2. MÕISTED 1. Aktsepteeritav riskitase – ulatus, mis määratakse kindlaks, võrreldes riskianalüüsi tulemusi organisatsiooni riskivalmiduse piiriga, et hinnata, kas risk ja selle ulatus on vastuvõetavad. 2. Jääkrisk (residual risk) – risk, mis jääb alles pärast riskide maandamist ja võib hõlmata ka tuvastamata riske. 3. Risk – võimalik oht, kus sündmus, tegevus või tegevusetus võivad põhjustada vara- või usalduse kahju ning mõjutada asutuse strateegiliste eesmärkide saavutamist ja ülesannete täitmist. 4. Riski mõju – sündmuse tagajärg, mis võib olla materiaalne (nt rahaline kahju) või mittemateriaalne (nt eesmärgi mitte saavutamine, halb kvaliteet, usalduse langus jne). 5. Riski tõenäosus – näitab, kui tõenäoline on, et risk realiseerub kindlas ajavahemikus. 6. Riskijuht – riskijuhtimise protsessi rakendamise koordineerija organisatsioonis, kes nõustab juhtkonda ja üksusi ning nende juhte riskihindamise korraldamisel, riskiteadlikkuse tõstmisel ning teostab perioodiliselt ülevaatust asutuses tuvastatud ja hinnatud riskidest, jagab riskialast teavet erinevatele juhtimistasanditele. 7. Riskitaluvus (risk tolerance) – hinnanguline maksimaalne risk (riskikäsitluse järgne jääkrisk), mida organisatsioon suudab taluda kahjustamata oma eesmärkide saavutamist. 8. Riskitase ehk riskiskoor – arvutatakse riski tõenäosuse ja mõju korrutisena. Riskitaseme koondhinde alusel määratakse riski olulisus: madal, mõõdukas, kõrge, kriitiline. 9. Riskivalmidus ehk riskiisu (risk appetite) – riskide tase, mida organisatsioon on valmis oma tegevuse käigus võtma ilma, et peetakse vajalikuks teha olulisi kulutusi nende maandamiseks. Juhtkonna poolt aktsepteeritav riskitase. 10. Sisekontrollisüsteem on juhtkonna kehtestatud abinõud riskide juhtimiseks, mille kogum moodustab sisekontrollisüsteemi ja mille rakendamise eest kannab juhtkond lõplikku vastutust. 11. Asutuse riskijuhtimises võib eristada kolme kaitseliini : I kaitseliin: Võimekuse omanik vastutab oma võimekuse alla kuuluvate teenuste riskijuhtimise ja ilmnenud probleemide lahendamise eest. Peadirektori asetäitjad vastutavad asutuse üldstrateegia riskijuhtimise koordineerimise eest. Riskihindamine toimub strateegiliste eesmärkide suhtes. Rakendatud kontrollitegevused ja riskikäsitlusmeetmed tagavad riskijuhtimise tõhususe igapäevases töös. II kaitseliin: riskijuht jälgib ja kontrollib kriitiliste ja oluliste riskide käitumist ning esimese kaitseliini rakendatud meetmete tõhusust ja toimimist, et tõhustada riskijuhtimist ja aidata kujundada vajalikke riskikäsitlusmeetmeid. III kaitseliin: audit Siseauditibüroo lähtub oma töös siseauditi standarditest, hinnates esimese ja teise kaitseliini riskijuhtimise ning kontrollimeetmete tõhusust. Kuni riskijuhtimine on siseauditibüroo põhimäärusekohane ülesanne, ei auditeeri büroo ise riskijuhtimise protsesse. Sõltumatuse ja objektiivsuse tagamiseks kaasatakse selleks välisaudiitor vähemalt kord viie aasta jooksul. Riskijuhtimise funktsiooni liikumisel teise struktuuriüksuse alla võib siseauditibüroo hakata riskijuhtimist ise auditeerima, arvestades standardites sätestatud ajalisi piiranguid huvide konflikti välistamiseks. 14 Peadirektori KÄSKKIRI Tallinn 22.06.2026 nr 1.1-1/62 Riskijuhtimise raamistiku kinnitamine Siseministri 17.07.2014 määruse nr 33 „Politsei- ja Piirivalveameti põhimäärus“ § 10 lõike 1 punktide 1 ja 3 alusel: 1. Kinnitan riskijuhtimise raamistiku (lisatud). 2. Tunnistan kehtetuks peadirektori 07.08.2020 käskkirja nr 1.1-1/83 „Teenuspõhise juhtimise korraldus“ lisa 2 „Riskijuhtimise raamistik“. 3. Infohaldustalitusel teha käskkiri teatavaks Politsei- ja Piirivalveameti teenistujatele dokumendi-haldussüsteemi „Delta“ kaudu. (allkirjastatud digitaalselt) Egert Belitšev peadirektor Getter Õunapuu, 57873990, [email protected]
Allikas: Politsei- ja Piirivalveamet dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel