Astangu Kutserehabilitatsiooni Keskus · 6. jaanuar 2025
Sisu (failidest)
KÄSKKIRI
Tallinn 06.01.2025 nr 1-3/3
Astangu Kutserehabilitatsiooni Keskuse
infoturvapoliitika
Astangu Kutserehabilitatsiooni Keskuse põhimääruse § 8 lõike 2 punkti 6 alusel
I INFOTURBE RAKENDUSALA JA ORGANISATSIOON
1. Infoturbe rakendusala
1.1 Infoturvapoliitika dokument on eeskirjade kogum, mis reguleerib infovarade haldust ja kaitset
Astangu Kutserehabilitatsiooni Keskuses (edaspidi keskus).
1.2 Infoturvapoliitika eesmärk on määratleda peamised infoturbe valdkonnad infoturbe eesmärgi
saavutamiseks.
1.3 Infoturbe rakendamise eesmärk on tagada keskuse põhitegevuse toimimine ja tagada keskuse
tööprotsesside infovarade terviklus, käideldavus ja konfidentsiaalsus.
1.4 Info terviklus, käideldavus ja konfidentsiaalsus tuleb tagada ulatuses, mis võimaldab keskusel
kõige tõenäolisemate ohtude realiseerumisel häireteta oma ülesandeid täita.
1.5 Turvameetmed peavad olema majanduslikult õigustatud, võttes arvesse keskuse eelarve
võimalusi, ja proportsioonis võimaliku kahjuga, mis võib tekkida meetmete puudulikkuse tõttu ning
nende häiriv toime keskuse tegevusele ja töötajate tööle peab olema võimalikult väike.
2. Ülevaade organisatsioonist
2.1 Keskuse põhitegevus on määratletud põhimääruses.
2.2 Oma põhitegevusest lähtuvalt töötleb keskus infot, millega kaasneb ka isikuandmete (sh
eriliigilised isikuandmed, milleks on terviseandmed) töötlemine.
2.3. Infoturbe poliitika kehtib keskuse üleselt.
3. Info tundlikkuse tasemed
3.1 Keskuses kasutatav info jaguneb:
3.1.1 konfidentsiaalne,
3.1.2 mittekonfidentsiaalne.
3.2 Konfidentsiaalne info sisaldab isikuandmeid (sh eriliigilisi isikuandmeid, milleks on
terviseandmed) ja andmeid, mille saladuses hoidmiseks on kolmandal osalisel õigustatud huvi.
4. Keskuse sõltuvus infotehnoloogia kasutamisest
4.1 Keskuse põhiprotsesside toimimine on ilma infotehnoloogiata raskendatud, kuid mitte võimatu.
4.2 Keskuse enamike töötajate peamine töövahend on (süle)arvuti. (Süle)arvuti kasutamisega
seonduv on kehtestatud keskuse infoturbe kordades.
5. Standardid
5.1 Keskus lähtub infoturbe tegevustes Eesti infoturbestandardi (edaspidi E-ITS) metoodikast ning
E-ITS meetmete kataloogist ja juhenditest.
II INFOTURBE ORGANISATSIOON JA VASTUTUS
6. Juhtkond
6.1 Üldvastutus infoturbe tagamise eest on keskuse direktoril.
6.2 Infoturbe jääkriskid hinnatakse ja aktsepteeritakse keskuse juhtkonna tasemel.
6.3 Keskuse juhtkond toimib ka infoturbe töörühmana ning selle töö raames viivad ellu järgimisi
ülesandeid:
6.3.1 infoturbe järjepidev kavandamine ja korraldamine;
6.3.2 infoturbe dokumentide koostamine ja menetlemine;
6.3.3 infoturbe järelevalve;
6.3.4 infoturbeteadlikkuse tõstmise korraldamine;
6.3.5 infoturbeintsidentide menetlemine;
6.3.6 erandite kooskõlastamine.
6.4 Juhtkonnale esitab perioodilisi ja sündmuste põhiseid aruandeid direktori asetäitja.
7. Struktuuriüksuste juhid
7.1 Struktuuriüksuste juhtide kohustused on järgmised:
8.1.1 infovarade käideldavuse, tervikluse ja konfidentsiaalsuse ning infovarade kaitset korraldavate
õigusaktide kehtestamine ja täitmise tagamine juhitavas üksuses;
8.1.2 kõigi üksuste töötajate teavitamine kehtivatest infoturbega seotud kordadest;
8.1.3 kõigi üksuste töötajate infosüsteemide kasutamise õiguspärasuse ja infosüsteemi toimimise
õiguspärasuse jälgimine;
8.1.4 infoturbe probleemidest teatamine, asjakohaste ettepanekute tegemine ja tagasiside andmine
turbealaste kordade toimimise kohta.
8. Töötajad
8.1 Keskuse töötajad vastutavad:
8.1.1 oma töövaldkonnas infoturbe eesmärkide saavutamise ja kehtestatud kordade täitmise eest;
8.1.2 kõigi tema kasutusse antud infosüsteemi komponentide säilimise ning turbe eest.
III TURVALISUS
9. Riistvara ja tarkvara turve
9.1 Riist- ja tarkvara ning nende andmete tervikluse, käideldavuse ja konfidentsiaalsuse kaitseks
tuleb korraldada:
9.1.1 rakendustele ja andmetele juurdepääs;
9.1.2 serverite, töökohaarvutite ja mobiilseadmete turve;
9.1.3 isikuandmete töötlemiseks kord ja kasutatavate seadmete dokumenteerimine;
9.1.4 keskuse omandis olevate riist- ja tarkvara muudatuste (konfiguratsiooni) haldus;
2
9.1.5 keskuse omandis olevate IT-vahendite hooldus ja remont;
9.1.6 kaugtöö.
10. Side ja infovahetuse turve
10.1 Infotöötlusvahendite õigeks ja turvalise käitluseks ning kaitseks korraldab Tervise ja Heaolu
Infosüsteemide Keskus (edaspidi TEHIK):
10.1.1 võrgutaristu halduse;
10.1.2 tulemüüri halduse;
10.1.3 internetiühenduse halduse;
10.1.4 wifi-halduse.
10.2 Infotöötlusvahendite õigeks ja turvalise käitluseks ning kaitseks korraldab keskus:
10.2.1 paberdokumentide ja elektrooniliste andmekandjate turve;
10.2.2 info edastamise turve nii suuliselt kui e-kirja, telefoni jm sidevahendite kaudu.
11. Füüsiline turve
11.1 Lubamatu füüsilise juurdepääsu vältimiseks keskuse teabele, selle kahjustamisele või
häirimisele korraldab keskus, koostöös Riigi Kinnisvara AS-ga (edaspidi RKAS):
11.1.1 sissepääse hoonesse ja ruumidesse;
11.1.2 pääsulubade (võtmete, kaartide ja koodide) haldust;
11.1.3 valvesüsteemide paigalduse ja halduse;
11.1.4 tuleohutuse tagamise;
11.1.5 seadmete paigutuse ja kaitse;
11.1.6 töökohtade turve.
12. Personali turve
12.1 Töötajatest põhjustatud varguse, pettuse või varade väärkasutuse riski vähendamiseks
korraldab keskus:
12.1.1 tööle võtmise tingimused, sh alaealistega kokkupuutuvatele töötajatele vastava
turvakontrolli;
12.1.2 turvateadlikkust ja -koolitust;
12.1.3 töösuhte lõpetamise või muutmise tingimused.
13. Jätkusuutlikkus
13.1 Põhitegevuse katkestuste vältimiseks ning põhiprotsesside kaitsmiseks infosüsteemide
tõrgete või avariide eest ning nende protsesside õigeaegse tagamise jätkamiseks tuleb korraldada:
13.1.1 varundamine ja taastamine;
13.1.2 kontrolljälgede loomine, haldus ja analüüsimine.
14. Info- ja kommunikatsioonitehnoloogia teenuste väljast tellimine
14.1 Tagamaks, et infotehnoloogiaga seonduvate teenuste väljast tellimine ei halvendaks keskuse
infoturbe olukorda, tuleb korraldada:
14.1.1 teenusepakkuja valimine kooskõlas vastava keskuse korraga;
14.1.2 tingimused ja kokkulepped;
14.1.3 lepingu lõpetamine ja andmete üleandmine.
15. Infoturbe kontseptsioon
15.1 Infoturbe kontseptsiooni dokumentatsioon koosneb E-ITS rakendamisel koostatud
regulatsioonidest.
3
15.2 Infoturbe kontseptsiooni dokumentatsioon võib sisaldada juurdepääsupiirangutega andmeid
ja sellele antakse juurdepääs vaid õigustatud teadmisvajaduse alusel.
15.3 Infoturbe kontseptsiooni dokumentatsiooni moodustavad järgmised dokumendid:
15.3.1 Infoturvapoliitika
15.3.2 Arvutivõrgu ressursside mobiilsideseadmetega kasutamise kord
15.3.3 Arvutivõrgu kasutamise kord
15.3.4 Arvutivõrgu ja infosüsteemide kasutamise õiguste andmise, muutmise ja äravõtmise kord
15.3.5 Sülearvuti kasutamise kord ja selle lisad
15.3.6 Isikuandmete töötlemise kord
15.3.7 Territooriumile sissepääsu ja hoones viibimise kord
15.3.8 Toimepidevuse tagamise ja kriisiolukorra lahendamise plaan
15.3.9 Tulekahju korral tegutsemis plaan ja evakueerimise juhend
15.3.10 Töökorralduse juhend
15.3.11 Töötaja käsiraamat
15.3.12 Värbamise juhend
15.3.13 Teabehalduse kord
15.3.14 Lähetuse ja koolituse eeskiri
IV LÕPPSÄTTED
16. Vastuolu korral ministeeriumi infoturvapoliitikaga või sellega seonduvatest regulatsioonidest,
mis kehtivad ka keskusele, tuleb lähtuda nõuetest, mille on kehtestanud ministeerium, v.a juhul, kui
keskuse korra alusel kehtiv nõue on rangem.
17. Käskkiri jõustub allkirjastamisel.
(allkirjastatud digitaalselt)
Kert Valdaru
direktor
4