dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Eesti Geoloogiateenistus
Sissetulev kiriAvalik

Kiri

Eesti Geoloogiateenistus · 17. august 2022
Viit
4-2/22-237
Registreeritud
17. august 2022
Dokumendi liik
Sissetulev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
DVK
Funktsioon
4 Finantsplaneerimine ja raamatupidamisarvestuse korraldamine
Sari
4-2 Finantsalane kirjavahetus
Toimik
4-2/2022
Vastutaja
Liina Sadam (Users, Üldosakond)
Lahendamise tähtaeg
24. august 2022

Failid

  • 📎VK_RMKA_teavituskiri_Margit Kuusk_12.08.2....asice432 KB

Sisu (failidest)

Vabariigi Presidendi Kantselei Meie 12.08.2022 nr 2-1/80096/2 Riigikantselei Riigikohus Ministeeriumid Teavituskiri riigi 2022. aasta raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi kohta Austatud asutuse juht Teavitan Teid, et Riigikontroll on alustanud riigi 2022. aasta raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi planeerimist. Audit on Riigikontrolli 2022. aasta tööplaanis. Auditi üldine korraldus Riigieelarve seaduse § 77 lõike 2 ja Riigikontrolli seaduse § 71 ja § 10 lõike 2 alusel viib Riigikontroll igal aastal läbi riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi. Auditi eesmärk on anda hinnang riigi raamatupidamise aastaaruande õigsusele ja riigi tehingute seaduslikkusele, s.t vastavusele riigieelarve seadusele ning aasta riigieelarve seadus(t)ele. Audit viiakse läbi igal aastal 1. septembrist järgmise aasta 31. augustini. Algavas auditis teeb Riigikontroll audititoiminguid Teie asutuses ajavahemikul septembrist 2022 augustini 2023, lähtudes auditi ulatusest, riskihinnangutest ja valitud lähenemisviisist. Auditi läbiviijateks on Riigikontrolli raamatupidamise ja tehingute seaduslikkuse valdkonna audiitorid. Milliseid valdkondi täpselt kontrollitakse ja millistele infosüsteemidele on vaja ligipääsuõigusi ning kes teevad audititoiminguid, sellest annab Riigikontroll täpsemalt teada Teie määratud kontaktisikule. Auditi läbiviimiseks vajalikud andmed ja muudatused andmetöötluses Auditi hinnangute andmiseks kasutatakse muu hulgas finants- ning personali- ja palgaandmeid, mida on Riigikontrolli audiitorid seni enda töövaldkondades manuaalselt ja pseudonüümimata kujul alla laadinud riigi ühtsest majandusarvestuse tarkvara aruandluskeskkonnast SAP BO, kuhu Riigikontrolli audiitoritele on tehtud ligipääs. Ostuarvete infot on Riigikontrolli audiitorid võtnud arvekeskusest. Allalaaditud andmeid on töödeldud Excelis, nagu audititoimingutes ette on nähtud. Teabe vajadus riigi raamatupidamise aastaaruande õigsuses ja tehingute seaduslikkuse auditi tegemiseks on aastate jooksul olulises osas muutumatu ning mainitud päringuid saab teha Riigi Raamatupidamise Tugikeskuse halduskoormust veelgi vähendades. Alates 2022. aasta riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi läbiviimisest pärib Riigikontroll finants- ning personali- ja palgaandmeid automaatselt Riigi Tugiteenuste Keskuse hallatavast riigi ühtsest majandusarvestuse tarkvara aruandluskeskkonnast SAP BO ning ASi Unifiedpost ostuarvete menetlussüsteemist FITEK. Päringuga saadud andmed lähevad riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelattu (edaspidi andmeladu), kus isikuandmed esmalt automaatselt pseudonüümitakse ning seejärel töödeldakse kõiki andmeid nagu audititoimingutes ette nähtud. Andmete automaatselt töötlemise ajend on muuta see tegevus edaspidi veelgi turvalisemaks ning läbipaistvamaks. Automaatsel andmete pärimisel on võimalik andmeid isikustamata kujul töödelda, lähtudes Riigikontrolli seaduse § 43 lõikest 12. Kõik isikuandmed pseudonüümitakse andmelaos ning analüütiliste ja detailsete testide tegemiseks kasutataksegi pseudonüümitud andmeid. Auditis tuvastatud riski korral pööratakse tehingute toimumist tõendava dokumentatsiooni kontrollimiseks ja detailseks testimiseks valitud tehingute andmed tagasi isikustatud kujule, kuid selleks antakse dekrüpteerimise võti vaid ühele Riigikontrolli teenistujale (riigi raamatupidamise aastaaruande õigsuse ja tehingute Kiriku 2/4, 15013 Tallinn. Tel +372 640 0700, www.riigikontroll.ee, e-post [email protected], reg-nr 74000056. seaduslikkuse auditijuhile). Taasisikustamise üle toimub kord aastas ka järelevalve, lähtudes Riigikontrolli infotehnoloogia käitamise eeskirjast. Järgnevas tabelis on toodud senise ja kavandatud andmete töötlemise kokkuvõtlik võrdlus. Senine andmete töötlemine Andmete töötlemine edaspidi Kokkulepitud andmekoosseis (SAP BO Kokkulepitud andmekoosseis (SAP BO aruanded) aruanded) – see ei muutu Auditis vajalik teave laaditakse manuaalselt alla Auditis vajalik teave laaditakse automaatselt auditi Exceli formaadis andmelattu Audiitorid töötlevad aruandeid täpselt sellisel Aruanded luuakse automaatselt auditi jaoks kujul, nagu need on SAB BO-s üles ehitatud vajalikus vormis Audiitorid näevad andmeid isikustatud kujul Audiitorid näevad andmeid pseudonüümitud kujul Andmete allalaadimine tähendab palju käsitööd Andmete töötlemine põhjustab vähem halduskoormust Ilma automatiseerimiseta puudub võimalus teha Automatiseeritud andmevoog võimaldab tuvastada teatud audititoiminguid riske andmete muutmisega seonduvalt (näiteks SAPi ja FITEKi andmete võrdlus) Andmeid töödeldakse ainult riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi läbiviimiseks. Ligipääsu omavate isikute tegevused logitakse Riigikontrolli infotehnoloogia käitamise eeskirja kohaselt ja järelevalvet andmelao kasutamise üle tehakse Riigikontrolli infovara kasutamise õiguste haldamise korrast lähtudes. Teavituskirjale on lisatud riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise detailsem kirjeldus, mis annab ülevaate kasutatavatest andmetest, ligipääsuõigustest, andmete töötlemisest ja säilitamisest ning turvalisuse meetmetest. Palun Teid teavitada asjassepuutuvaid teenistujaid kavandatavast auditist ja määrata kontaktisik, kelle kaudu saab auditi käigus Riigikontroll korraldada edaspidist suhtlemist. Kontaktisiku andmed (ametikoht, telefon, e-posti aadress) saata hiljemalt 24. augustiks 2022 auditijuht Gerli Eisbergi e-posti aadressil ([email protected]). Küsimustest auditi korralduse või andmelao toimimise kohta palume anda märku samuti 24. augustiks auditijuht Gerli Eisbergile ([email protected]) ning andmeanalüütika ja EUROSAI IT- töörühma projektijuhile Alvar Nõuakasele ([email protected]). Kui vaja, on Riigikontroll valmis tutvustama auditi protsessi, andmelao toimimist ja kasutust auditi läbiviimisel ning vastama sellega seonduvatele küsimustele Teile sobival ajal 35. või 36. nädalal. Lugupidamisega /allkirjastatud digitaalselt/ Ines Metsalu-Nurminen peakontrolör Lisad: Lisa 1. Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus -2- Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Sisukord Kasutatavad lühendid 3 Mõisted 3 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao pidamise eesmärk 6 Kasutatavad andmed 6 Ligipääsuõigused 7 Andmete töötlemise ja säilitamise põhimõtted 9 Tehniline üldinfo ja turvalisuse tagamine 10 Lisa 1. Andmelao platvormi tarkvarad ja andmete liikumine 14 Lisa 2. Andmeallikad ja nende laadimise sagedus 15 2 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Kasutatavad lühendid Lühend Selgitus CSV Universaalne failivorming (Comma Separated Values). DWH Andmeladu (data warehouse). ETL Andmelao andmete laadimise vahetabelite andmekiht (Extract, Transfer, Load). JSON Lihtsustatud andmevahetusvorming, mis põhineb JavaScripti programmeerimiskeele alamhulgal (JavaScript object notation). ODS Andmelaos andmeallikast laetud toorandmete säilitamise andmekiht (operational data store). Kihis olevate andmete struktuur vastab saabuvate andmete struktuurile. PD Andmelao töödeldud andmete kiht ehk kiht andmelettide loomise protsessi vahesammude jaoks (processed data). RD Andmelao andmelettides olevad andmed (reports data). RIA Riigi Infosüsteemide Amet. RK Riigikontroll. sftp Turvaline failiedastusprotokoll. Staging Andmelaos andmeallikast laetud andmete esmase töötlemise (nt pseudonüümimise) kiht. SQL (Struktuur)päringukeel andmebaasiga suhtlemiseks (Structured Query Language). XML Standardne üldotstarbeline märgistuskeel (Extensible Markup Language). Mõisted Mõiste Selgitus Andmeladu Teisene andmete kogum, mis koondab esmastest andmekogudest (edaspidi ka andmeallikatest) saadud andmeid1. Andmelattu koondatakse mitmest 1 Andmekogude juhend, p 1.6. Riigikontroll 2022 3 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus andmeallikast või infosüsteemist pärit andmed. Andmeladu ei kasutata operatiivandmebaasina. Sisaldab nii andmebaaside kui andmete analüüsi ja esitluse kihte. Andmebaas Loogiliselt seotud ehk korrastatud andmete kogu. Andmelao platvorm Infrastruktuur, mis hõlmab andmeanalüüsiks vajalikku tark- ja riistvara. Andmeallikas Riigi infosüsteemi kuuluv andmekogu, menetlusosalise andmekogu ja/või infosüsteem millest kantakse andmeid üle andmelattu. Andmed Igasugused üksteisest eraldatavad ja selgelt piiritletud informatsiooniühikud. Andmeobjekt Loogilised objektid, mis sisaldavad tööks vajalikku informatsiooni. Andmeobjektide sees on atribuudid e. andmeväljad. Andmebaasi skeem (ka Skeem) Andmebaasi loogiline struktuur, kuhu koondatakse ühte liiki andmeobjektid ning mida kasutatakse kitsa funktsiooni täitmiseks (nt pseudonüümimine). Andmeletid Andmetabelid, millest päritakse andmed analüüsikeskkonda (RD kihis). Aruanne Andmeanalüüsi üks peamisi väljundeid. Autentimine Isiku tuvastamine ehk identiteedi kontrollimine ja tõestamine. RK-s lahendatakse autentimine läbi Microsoft Active Directory ehk kataloogiteenuse. Autoriseerimine Volituste täpsustamine, mis annab isikule ligipääsu infosüsteemi objektidele. GitLab Koodivaramu. Tableau PD ja RD kihis asuvate andmete esitlemise tarkvara (koosneb 4 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Tableau Serverist ja Tableau Desktopist). Riigikontroll 2022 5 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao pidamise eesmärk 1. Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao (edaspidi andmeladu) toimimise kirjelduse aluseks on: 1.1. riigikontrolöri 16.06.2022 käskkiri nr 1-1.1/114 „Riigikontrolli andmelao asutamine“; 1.2. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud „Riigikontrolli teabehalduse ja isikuandmete kaitse kord“; 1.3. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud „Riigikontrolli infovara kasutamise õiguste haldamise kord“: 1.4. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud „Riigikontrolli infotehnoloogia käitamise eeskiri“. 2. Andmelao vastutav töötleja on RK. 3. Andmelao andmed on informatiivse ja statistilise tähendusega. 4. Andmeladu on tööriist, mille abil RK viib läbi riigi raamatupidamise koondaruande auditit parimal võimalikul ja kulutõhusal viisil, kasutades vajalikke olemasolevaid andmeid ning neid analüüsides hoiab minimaalsena kontrollitavate asutuste halduskoormust. 5. RK kasutab andmeladu riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite läbiviimiseks. 6. Andmeladu on piiratud juurdepääsuga ning andmelao andmete kasutamine on lubatud vaid teenistus-, töö- või lepingust tulenevate ülesannete täitmiseks. 7. Andmeladu peetakse ühetasandilise infotehnoloogilise infosüsteemina. 8. Andmelao pidamisel kasutatakse automatiseeritud andmetöötlust ja andmed säilitatakse digitaalsel kujul. Kasutatavad andmed 9. RK töötleb punktis 3 nimetatud põhiülesannete täitmiseks andmelaos riigi infosüsteemi kuuluvate andmekogude ning menetlusosaliste andmekogude ja infosüsteemide järgmiseid andmeid: personali- ja palgaaruanded, finantsaruanded, saldoaruanne, struktuurivahendite rakendamise aruanne ja riigihangete andmed. 10. Andmelao platvormi tarkvarad ja andmete liikumine on kujutatud lisas 1 „Andmelao platvormi tarkvarad ja andmete liikumine“. 11. Auditis vajalike andmeid päritakse vastavalt põhiülesannete täitmisel tekkivast vajadusest. 6 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus 12.Andmelao peamisteks andmeallikateks on riigihangete register, makseandmik, arvekeskus ning SAP BO. 13. Andmeid päritakse, laetakse ja töödeldakse üldjuhul automaatselt (andmevahetus X-tee teenuse abil või muul automatiseeritud viisil) ning neid analüüsitakse ettevalmistatud töölaudadel. 14. Andmeallikad ja nendest andmete laadimise sagedus on loetletud lisas 2 „Andmeallikad ja nende laadimise sagedus“. 15. Andmelaos käideldakse jooksva aasta andmeid ning lisaks sellele ka kahe eelneva aasta kohta ja sellele järgneva aasta kohta lähtuvalt riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite samaaegsest läbiviimisest. Ligipääsuõigused 16. Ligipääsuõigused andmelaole ning ligipääs andmetele on juhitud läbi isikustatud kasutajate. Ligipääsuõigused andmelaole ning ligipääs andmetele määratakse Riigikontrolli infovara kasutamise õiguste haldamise korraga. 17. Andmelao kasutajaõiguste süsteem jaguneb järgmisteks kasutajarollideks: 18. Administraator (kasutajate administraator Riigikontrolli infovara kasutamise õiguste haldamise korras) – teenuse tehniline tugi, kes vastutab serverite, tarkvara ja rakenduste toimimise eest, sh korraldab turva- ja funktsionaalsed uuendused, kaasates vajadusel arendaja. Annab peakasutaja korraldusel kasutajaõigused RK teenistujatele või arendajale. Ligipääsuõigused serveritele: ETL (domeeniparool + Pentaho DI parool), DWH (domeeniparool + PostgreSQL parool), Tableau (domeeniparool). 19. Infoturbeadministraator (kasutaja Riigikontrolli infovara kasutamise õiguste haldamise korras) – vastutab logide iga-aastase seire eest ning omab pseudonüümimise võtit andmete taas-isikustamiseks. Ligipääsuõigused serveritele: DWH (domeeniparool + PostgreSQL parool), Tableau (domeeniparool). 20. Arendaja – teostab administraatori korraldusel turva- ja funktsionaalsed uuendused ning teenuse omaniku korraldusel andmete laadimise, töötlemise ja esitlemise andmelaos. Ligipääsuõigused serveritele: ETL (domeeniparool + Pentaho DI parool), DWH (domeeniparool + PostgreSQL parool), Tableau (domeeniparool). 21. Teenuse omanik (peakasutaja Riigikontrolli infovara kasutamise õiguste haldamise korras) – andmelao arenduse tellija . Korraldab kasutajaõiguste andmise PD ja RD kihis ning koos infoturbeadministraatoriga teostab kord aastas logide seire. Riigikontroll 2022 7 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Ligipääsuõigused serveritele: (vastavalt konkreetsele teenusele): DWH (domeeniparool + PostgreSQL parool), Tableau (domeeniparool). 22.Kasutaja – audiitor, kes viib läbi tööplaanis ettenähtud auditit ning näeb Tableau töölaual PD ja RD kihis olevate andmelettide andmeid. Ligipääsuõigused serveritele: Tableau (domeeniparool). Joonis 1. Ligipääsuõiguste skeem andmelaos (DWH serveris) Allikas: Wizon OÜ Tabel 2. Kasutajaõiguste rollid andmelao kihtides Kasutaja- ETL STAGING ODS PD RD roll Admini- rakenduse rakenduse rakenduse rakendu rakenduse straator arendus, arendus, arendus, se arendus, admin, admin, admin arendus, admin andmetöötl andmetöötl andmetöö admin andmetöö us us tlus andmetö tlus ötlus 8 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Infoturbead Andmetöötl andmetöö andmetö andmetöö ministraator us tlus ötlus tlus järelevalve järelevalv järeleval järelevalv (logide e (logide ve e (logide jälgimine ja jälgimine (logide jälgimine isikuandme ja jälgimin ja te võti isikuandm e ja isikuandm vaatajaõigu ete võti isikuand ete võti stes) vaatajaõig mete vaatajaõig ustes) võti ustes) vaatajaõ igustes) Arendaja rakenduse rakenduse rakenduse rakendu rakenduse arendus, arendus, arendus, se arendus, admin, admin, admin, arendus, admin, andmetöötl andmetöötl andmetöö admin, andmetöö us us tlus andmetö tlus ötlus Teenuse andmetöötl andmetöö andmetö andmetöö omanik us, logide tlus, ötlus, tlus, jälgimine logide õiguste õiguste jälgimine haldus haldus Kasutaja andmetö andmetöö ötlus tlus 23. Andmelao kasutajaõigusi inventeeritakse kord aastas. 24. Auditimeeskonna audiitoritele antakse juurdepääs PD ja RD kihis olevatele pseudonüümitud andmetele. Ligipääsuõiguste andmisel järgitakse põhjendatud teadmisvajaduse olemasolu põhimõtet, s.t teabele ligipääsuõigused antakse konkreetsele auditimeeskonna liikmele vaid auditi läbiviimiseks ning auditi läbiviimise ajaks ja RK koostööpartnerile vaid lepingust tulenevate ülesannete täitmiseks vastavalt täidetavate ülesannete iseloomule. Andmete töötlemise ja säilitamise põhimõtted Isikuandmete töötlemine 25. Andmelaos töödeldakse andmeid neljas kihis: Staging, ODS, PD ja RD. 26. Üldjuhul salvestatakse andmeid ODS kihti. Isikuandmed ainult Staging ja ODS kihti, millele on piiratud ligipääsuõigus. ODS kihis olevate isikuandmete dekrüpteerimise võti on ainult infoturbeadministraatoril. 27. PD ja RD kihtide ülesehitamisel ning analüütiliste ja detailsete aruannete tegemiseks kasutatakse ainult Staging kihist pärinevaid pseudonüümitud andmeid. 28.Isikustatud andmeid töödeldakse selliselt, kus eri andmevaldajate andmeid saab ühendada vaid unikaalse isikukoodi alusel. Riigikontroll 2022 9 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Andmete säilitamine 29. Andmelao andmeid töödeldakse ning säilitatakse PostgreSQL andmebaasis. 30. Andmelattu Staging kihti andmete laadimisel kustutatakse sisendfailid automaatselt ETL serveris. 31. Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite läbiviimiseks säilitatud isikuandmed jooksva aasta kohta (majandusaasta lõpetamise kande tegemisest) ning kahe aasta kohta auditi lõppemisest arvates kustutatakse tähtaja möödudes automaatselt. Tehniline üldinfo ja turvalisuse tagamine Turvaklass 32. Andmelaos töödeldakse andmeid viisil, mis tagab nende turvalisuse, sealhulgas kaitseb loata või ebaseadusliku töötlemise eest ning juhusliku kadumise, hävimise või kahjustumise eest, rakendades asjakohaseid tehnilisi või korralduslikke meetmeid.2 33.Andmelao turvaklass on K2T2S2, mille alusel tagab RK töödeldavate andmete kaitsmise. Andmete laadimine 34. Andmelattu andmete laadimiseks kasutatakse andmeintegratsiooni tarkvara, mis töötab RK sisevõrgus asuvas serveris (ETL server). Andmete laadimine sisaldab: 35. Andmeallikast laetud andmete lugemist ning nende salvestamist ETL kihti (ETL server). 36.ETL kihist andmete laadimine läbi Staging kihi ODS kihti (mõlemad DWH server). Paralleelselt toimub kirjete, mille säilitamistähtaeg on möödunud, kustutamine ODS kihist (vt ka "Andmete säilitamine"). 37. ODS kihist andmete laadimine PD kihti. 38. Andmete laadimine andmeallikatest toimub üle turvatud kanalite, X- tee teenuse ja sftp protokolli. 39. Andmeintegratsiooni tarkvara pöördub andmeallikate poole graafiku alusel vastavalt andmete spetsiifikast tulenevale vajadusele (üldjuhul kord ööpäevas). Pöördumiste käigus päritakse allikast üldjuhul vaid sinna pärast viimast/eelmist laadimist lisandunud või muudetud andmed. 40. Vajadusel toimub JSON või XML formaadis andmete viimine tabeli kujule ETL serveris. 41. Allikast päritud andmed salvestatakse ajutiselt ETL serverisse CSV failiformaadis. 42.Andmeintegratsiooni tarkvara käivitab COPY laused mis laadivad CSV failides olevad andmed andmelao ETL kihti. 43. Andmeintegratsiooni tarkvara käivitab SQL laused mis lisavad/uuendavad ETL-i lisandunud andmed Staging kihti. 2 Riigikontrolli teabehalduse ja isikuandmete kaitse kord, p 198. 10 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus 44. Andmelao ETL, Staging, ODS, PD ja RD kihti pääseb ligi vaid RK sisevõrgust. Krüpteeritud ühendus 45.RK sisevõrgus asuva andmelao andmeside krüpteeritakse vastavalt RIA soovitusele. 46. Andmelao andmed krüpteeritakse in-transit, ETL serveri – DWH serveri vahel toimub läbi secure shell (SSH) krüptograafilise võrguprotokolli kasutades ECDSA võtmeid. 47.ECDSA võti on erinev andmelao test ja produktsiooni keskkondades. Krüptimiseks kasutatav ECDSA võti sisaldub ETL serveri süsteemi muutujate hulgas. 48. Andmelao objektide definitsioonide (DDL) ning andmemanipulatsioonide (DML) versioneerimiseks kasutatakse GitLab keskkonda, mis asub RK sisevõrgus asuvas serveris. 49.Andmelao kasutajate paroolide krüpteerimiseks kasutatakse vastavalt Paroolide krüpteerimine RIA soovitusele SCRAM-SHA-256 räsifunktsiooni. Isikuandmetele ligipääsu 50. Isikuandmetele ligipääs on piiratud kahel tasemel (ligipääsuõigused piiramine ning dekrüpteerimisvõtme olemasolu). Isikuandmeid sisalduv teave salvestatakse krüpteerituna ainult piiratud õigustega ODS kihti. Infoturbeadministraatorile jagatakse teabe dekrüptimiseks dektüpteerimisvõti (pseudonüümimisvõti). Skeemis sisalduvad vaid isikuandmed ja nendele vastav pseudokood. Joonis 2. Veerupõhine krüpteerimine ja võtmete jaotus Va saku veeru pealkiri 51. Pseudonüümitud andmetele (PD ja RD kiht) saavad kasutajad ligipääsu lähtuvalt ülesandest läbi kasutajaliidese (Tableau Server), vajadust hindab teenuse omanik. Logimine Riigikontroll 2022 11 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus 52. Kontroll andmelao toimimise üle toimub vähemalt kord kvartalis3. Kontrolli käigus vaadatakse andmelao logid ja kasutajad üle kindlustamaks, et andmelaole pole lisatud administraatori õigusega kasutajaid, kes seal ei peaks olema; ei ole esinenud volitamatuid administraatori või infoturbeadministraatori rolli ülevõtmise katseid; ei ole esinenud planeerimata katkestusi ega tõrkeid; ei ole esinenud rünnakuid andmelao vastu; varukopeerimine töötab; andmelao dokumentatsioon vastab reaalsele olukorrale; süsteemiadministraatori õigused on neil, kellel need olema peavad. 53. Kontroll andmelao kasutajate toimingute üle toimub vähemalt kord aastas4. Kontrolli käigus vaadatakse andmelao logisid hindamaks, kas 53.1. andmelao kasutaja on kasutusõigusi kasutanud vaid teenistus-, töö- või lepingust tulenevate ülesannete täitmiseks; 53.2. andmelao kasutaja on pidanud kinni Riigikontrolli andmelao kasutamisele kehtestatud reeglitest ja piirangutest; 53.3. andmelao kasutamisega kaasnes andmete või muude infovarade käideldavuse, tervikluse või konfidentsiaalsuse kadu või tekkis sellise kao oht. Toimingute logimine 54. Logimine toimub andmelao kõigil tasanditel andmete, kasutajate ja süsteemi muudatuste osas. 55. Kasutajate toimingute logisid peetakse järgmiselt: 55.1. kirje loomine (kes lõi, millal lõi); 55.2. muutmine (kes muutis, millal muutis, mis oli eelmine väärtus); 55.3. lugemine (kes luges, millal luges); 55.4. kustutamine (kes kustutas, millal kustutas, mis oli eelmine väärtus). 56. Kasutajate toimingute logi sisaldab: millal tehti, kasutaja ID, kust tehti (seadme nimi, IP), mis tegevused andmetega tehti. Logides on tuvastatav põhiobjektide ID-d päringu liikide kaupa. Logitakse ka kasutajate toimingute ebaõnnestumised (näiteks õiguste puudumise tõttu). Logimise konfiguratsioon on muudetav vaid uue rakenduse paketiga (deploy). 57. Andmebaasis toimuvaid SQL töövooge monitooritakse PostgreSQL haldusüsteemi lisamooduliga pg_stat_statements. 58.Logid säilitatakse ODS kihis Postgres andmebaasis ning peegeldatakse eraldiasuvas serveris. 3 Riigikontrolli infotehnoloogia käitamise eeskiri, p 100. 4 Riigikontrolli infovara kasutamise õiguste haldamise kord, p-d 34-48, Riigikontrolli infotehnoloogia käitamise eeskiri, p 105. 12 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus 59. Logisid on lubatud kasutada käesoleva kirjelduse punktis 53 nimetatud kontrolli läbiviimiseks, isikuandmete terviklikkuse ja turvalisuse tagamiseks ning süüteomenetluse läbiviimiseks. 60. Andmelao logisid, mh kontrollimise logisid hoitakse 1 aasta. Riigikontroll 2022 13 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Lisa 1. Andmelao platvormi tarkvarad ja andmete liikumine Joonis 3. Andmelao platvormi tarkvarad ja andmete liikumine arema veeru pealkiri 14 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus Lisa 2. Andmeallikad ja nende laadimise sagedus Andme Andme Andmet Aruande nimi Sage Põhiülesan allikas te e dus de laadimi volitatu täitmisel se viis d teostatava töötleja d protseduu rid Riigiha Ava- Rahand päev Raamatu- ngete andmet us- pidamise register e API ministee andmete rium võrdlemine riigihanget csv fail Rahandu kvart e s- al andmetega ministeer (avaandmet ium e osas ka seire) Makse- Avaand Riigi kuu Raamatu- andmik mete Tugi- pidamise API teenuste andmete Keskus võrdlemine makse- andmikuga (avaandmet e osas ka seire) Arve- sFTP Riigi päev Raamatupi keskus5 või X- Tugi- damise tee teenuste andmete teenus Keskus võrdlemine e- arvekeskus e andmetega Arvete viseerimisri ngi kontroll SAP X-tee Riigi personali- ja päev Tööjõu- BO6 teenus Tugi- palgaaruanded kulude teenuste : analüüs Keskus 1. HR001 Isikkoosseisu nimekiri 5 Kuni 31.08.2025 kasutab riik arvekeskusena FitekIN lahendust. 6 SAP BusinessObjects 4.1 analüüsitarkvara. Riigikontroll 2022 15 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus 2. HR009 Teenistusse / tööle võetud 3. HR010 Lahkumised 4. HR011 Organisatsioon isisesed liikumised 5. HR025 Palgakulu kontolaiendite lõikes arvestusperioo diga 6. HR027 Palgaleht 7. HR036 Töösuhte andmed 8. HR071 Määratud tasud 9. HR072 Kokkulepitud palk perioodil finantsaruande päev Raamatu- d: pidamise 10. PV001 kannete Põhivarade analüüs seis 11. RP003 Tasumata kohustused ja makstud ettemaksed 12. RP004 Tekkepõhised detailsed tehingud (finantskanded ) 13. RP009 Kontode käibed ja saldod kuu lõpus 14. RP017 Pearaamatu tüüpi kontode analüütilised saldod 16 Riigikontroll 2022 Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus saldoaruanne: päev Raamatu- 15. SD001 pidamise Saldo päring andmete võrdlemine saldo- aruanneteg a (avaandmet e osas ka seire) struktuurivahe päev Raamatu- ndite pidamise rakendamise andmete aruanne: võrdlemine SF17 Maksete toetuste kuludokumend andmetega id Riigikontroll 2022 17
Allikas: Eesti Geoloogiateenistus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel