Vabariigi Presidendi Kantselei Meie 12.08.2022 nr 2-1/80096/2
Riigikantselei
Riigikohus
Ministeeriumid
Teavituskiri riigi 2022. aasta raamatupidamise aastaaruande õigsuse ja tehingute
seaduslikkuse auditi kohta
Austatud asutuse juht
Teavitan Teid, et Riigikontroll on alustanud riigi 2022. aasta raamatupidamise aastaaruande õigsuse ja
tehingute seaduslikkuse auditi planeerimist. Audit on Riigikontrolli 2022. aasta tööplaanis.
Auditi üldine korraldus
Riigieelarve seaduse § 77 lõike 2 ja Riigikontrolli seaduse § 71 ja § 10 lõike 2 alusel viib Riigikontroll igal
aastal läbi riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi. Auditi
eesmärk on anda hinnang riigi raamatupidamise aastaaruande õigsusele ja riigi tehingute
seaduslikkusele, s.t vastavusele riigieelarve seadusele ning aasta riigieelarve seadus(t)ele.
Audit viiakse läbi igal aastal 1. septembrist järgmise aasta 31. augustini. Algavas auditis teeb
Riigikontroll audititoiminguid Teie asutuses ajavahemikul septembrist 2022 augustini 2023, lähtudes
auditi ulatusest, riskihinnangutest ja valitud lähenemisviisist. Auditi läbiviijateks on Riigikontrolli
raamatupidamise ja tehingute seaduslikkuse valdkonna audiitorid.
Milliseid valdkondi täpselt kontrollitakse ja millistele infosüsteemidele on vaja ligipääsuõigusi ning kes
teevad audititoiminguid, sellest annab Riigikontroll täpsemalt teada Teie määratud kontaktisikule.
Auditi läbiviimiseks vajalikud andmed ja muudatused andmetöötluses
Auditi hinnangute andmiseks kasutatakse muu hulgas finants- ning personali- ja palgaandmeid, mida on
Riigikontrolli audiitorid seni enda töövaldkondades manuaalselt ja pseudonüümimata kujul alla laadinud
riigi ühtsest majandusarvestuse tarkvara aruandluskeskkonnast SAP BO, kuhu Riigikontrolli audiitoritele
on tehtud ligipääs. Ostuarvete infot on Riigikontrolli audiitorid võtnud arvekeskusest. Allalaaditud
andmeid on töödeldud Excelis, nagu audititoimingutes ette on nähtud. Teabe vajadus riigi
raamatupidamise aastaaruande õigsuses ja tehingute seaduslikkuse auditi tegemiseks on aastate
jooksul olulises osas muutumatu ning mainitud päringuid saab teha Riigi Raamatupidamise Tugikeskuse
halduskoormust veelgi vähendades.
Alates 2022. aasta riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditi
läbiviimisest pärib Riigikontroll finants- ning personali- ja palgaandmeid automaatselt Riigi Tugiteenuste
Keskuse hallatavast riigi ühtsest majandusarvestuse tarkvara aruandluskeskkonnast SAP BO ning ASi
Unifiedpost ostuarvete menetlussüsteemist FITEK. Päringuga saadud andmed lähevad riigi
raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelattu (edaspidi
andmeladu), kus isikuandmed esmalt automaatselt pseudonüümitakse ning seejärel töödeldakse kõiki
andmeid nagu audititoimingutes ette nähtud.
Andmete automaatselt töötlemise ajend on muuta see tegevus edaspidi veelgi turvalisemaks ning
läbipaistvamaks. Automaatsel andmete pärimisel on võimalik andmeid isikustamata kujul töödelda,
lähtudes Riigikontrolli seaduse § 43 lõikest 12. Kõik isikuandmed pseudonüümitakse andmelaos ning
analüütiliste ja detailsete testide tegemiseks kasutataksegi pseudonüümitud andmeid. Auditis tuvastatud
riski korral pööratakse tehingute toimumist tõendava dokumentatsiooni kontrollimiseks ja detailseks
testimiseks valitud tehingute andmed tagasi isikustatud kujule, kuid selleks antakse dekrüpteerimise võti
vaid ühele Riigikontrolli teenistujale (riigi raamatupidamise aastaaruande õigsuse ja tehingute
Kiriku 2/4, 15013 Tallinn. Tel +372 640 0700, www.riigikontroll.ee, e-post
[email protected], reg-nr 74000056.
seaduslikkuse auditijuhile). Taasisikustamise üle toimub kord aastas ka järelevalve, lähtudes
Riigikontrolli infotehnoloogia käitamise eeskirjast.
Järgnevas tabelis on toodud senise ja kavandatud andmete töötlemise kokkuvõtlik võrdlus.
Senine andmete töötlemine Andmete töötlemine edaspidi
Kokkulepitud andmekoosseis (SAP BO Kokkulepitud andmekoosseis (SAP BO
aruanded) aruanded) – see ei muutu
Auditis vajalik teave laaditakse manuaalselt alla Auditis vajalik teave laaditakse automaatselt auditi
Exceli formaadis andmelattu
Audiitorid töötlevad aruandeid täpselt sellisel Aruanded luuakse automaatselt auditi jaoks
kujul, nagu need on SAB BO-s üles ehitatud vajalikus vormis
Audiitorid näevad andmeid isikustatud kujul Audiitorid näevad andmeid pseudonüümitud kujul
Andmete allalaadimine tähendab palju käsitööd Andmete töötlemine põhjustab vähem
halduskoormust
Ilma automatiseerimiseta puudub võimalus teha Automatiseeritud andmevoog võimaldab tuvastada
teatud audititoiminguid riske andmete muutmisega seonduvalt (näiteks
SAPi ja FITEKi andmete võrdlus)
Andmeid töödeldakse ainult riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse
auditi läbiviimiseks. Ligipääsu omavate isikute tegevused logitakse Riigikontrolli infotehnoloogia
käitamise eeskirja kohaselt ja järelevalvet andmelao kasutamise üle tehakse Riigikontrolli infovara
kasutamise õiguste haldamise korrast lähtudes.
Teavituskirjale on lisatud riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse
auditite andmelao toimimise detailsem kirjeldus, mis annab ülevaate kasutatavatest andmetest,
ligipääsuõigustest, andmete töötlemisest ja säilitamisest ning turvalisuse meetmetest.
Palun Teid teavitada asjassepuutuvaid teenistujaid kavandatavast auditist ja määrata kontaktisik, kelle
kaudu saab auditi käigus Riigikontroll korraldada edaspidist suhtlemist. Kontaktisiku andmed (ametikoht,
telefon, e-posti aadress) saata hiljemalt 24. augustiks 2022 auditijuht Gerli Eisbergi e-posti aadressil
(
[email protected]).
Küsimustest auditi korralduse või andmelao toimimise kohta palume anda märku samuti 24. augustiks
auditijuht Gerli Eisbergile (
[email protected]) ning andmeanalüütika ja EUROSAI IT-
töörühma projektijuhile Alvar Nõuakasele (
[email protected]). Kui vaja, on Riigikontroll
valmis tutvustama auditi protsessi, andmelao toimimist ja kasutust auditi läbiviimisel ning vastama
sellega seonduvatele küsimustele Teile sobival ajal 35. või 36. nädalal.
Lugupidamisega
/allkirjastatud digitaalselt/
Ines Metsalu-Nurminen
peakontrolör
Lisad: Lisa 1. Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao
toimimise kirjeldus
-2-
Riigi raamatupidamise aastaaruande õigsuse ja
tehingute seaduslikkuse auditite andmelao
toimimise kirjeldus
Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Sisukord
Kasutatavad lühendid 3
Mõisted 3
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao pidamise
eesmärk 6
Kasutatavad andmed 6
Ligipääsuõigused 7
Andmete töötlemise ja säilitamise põhimõtted 9
Tehniline üldinfo ja turvalisuse tagamine 10
Lisa 1. Andmelao platvormi tarkvarad ja andmete liikumine 14
Lisa 2. Andmeallikad ja nende laadimise sagedus 15
2 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Kasutatavad lühendid
Lühend Selgitus
CSV Universaalne failivorming (Comma Separated Values).
DWH Andmeladu (data warehouse).
ETL Andmelao andmete laadimise vahetabelite andmekiht
(Extract, Transfer, Load).
JSON Lihtsustatud andmevahetusvorming, mis põhineb
JavaScripti programmeerimiskeele alamhulgal (JavaScript
object notation).
ODS Andmelaos andmeallikast laetud toorandmete säilitamise
andmekiht (operational data store).
Kihis olevate andmete struktuur vastab saabuvate andmete
struktuurile.
PD Andmelao töödeldud andmete kiht ehk kiht andmelettide
loomise protsessi vahesammude jaoks (processed data).
RD Andmelao andmelettides olevad andmed (reports data).
RIA Riigi Infosüsteemide Amet.
RK Riigikontroll.
sftp Turvaline failiedastusprotokoll.
Staging Andmelaos andmeallikast laetud andmete esmase töötlemise
(nt pseudonüümimise) kiht.
SQL (Struktuur)päringukeel andmebaasiga suhtlemiseks
(Structured Query Language).
XML Standardne üldotstarbeline märgistuskeel (Extensible
Markup Language).
Mõisted
Mõiste Selgitus
Andmeladu Teisene andmete kogum, mis
koondab esmastest
andmekogudest (edaspidi ka
andmeallikatest) saadud
andmeid1. Andmelattu
koondatakse mitmest
1 Andmekogude juhend, p 1.6.
Riigikontroll 2022 3
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
andmeallikast või infosüsteemist
pärit andmed. Andmeladu ei
kasutata operatiivandmebaasina.
Sisaldab nii andmebaaside kui
andmete analüüsi ja esitluse kihte.
Andmebaas Loogiliselt seotud ehk korrastatud
andmete kogu.
Andmelao platvorm Infrastruktuur, mis hõlmab
andmeanalüüsiks vajalikku tark-
ja riistvara.
Andmeallikas Riigi infosüsteemi kuuluv
andmekogu, menetlusosalise
andmekogu ja/või infosüsteem
millest kantakse andmeid üle
andmelattu.
Andmed Igasugused üksteisest eraldatavad
ja selgelt piiritletud
informatsiooniühikud.
Andmeobjekt Loogilised objektid, mis
sisaldavad tööks vajalikku
informatsiooni. Andmeobjektide
sees on atribuudid e.
andmeväljad.
Andmebaasi skeem (ka Skeem) Andmebaasi loogiline struktuur,
kuhu koondatakse ühte liiki
andmeobjektid ning mida
kasutatakse kitsa funktsiooni
täitmiseks (nt pseudonüümimine).
Andmeletid Andmetabelid, millest päritakse
andmed analüüsikeskkonda (RD
kihis).
Aruanne Andmeanalüüsi üks peamisi
väljundeid.
Autentimine Isiku tuvastamine ehk identiteedi
kontrollimine ja tõestamine. RK-s
lahendatakse autentimine läbi
Microsoft Active Directory ehk
kataloogiteenuse.
Autoriseerimine Volituste täpsustamine, mis annab
isikule ligipääsu infosüsteemi
objektidele.
GitLab Koodivaramu.
Tableau PD ja RD kihis asuvate andmete
esitlemise tarkvara (koosneb
4 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Tableau Serverist ja Tableau
Desktopist).
Riigikontroll 2022 5
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Riigi raamatupidamise aastaaruande õigsuse ja tehingute
seaduslikkuse auditite andmelao pidamise eesmärk
1. Riigi raamatupidamise aastaaruande õigsuse ja tehingute
seaduslikkuse auditite andmelao (edaspidi andmeladu) toimimise
kirjelduse aluseks on:
1.1. riigikontrolöri 16.06.2022 käskkiri nr 1-1.1/114 „Riigikontrolli
andmelao asutamine“;
1.2. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud
„Riigikontrolli teabehalduse ja isikuandmete kaitse kord“;
1.3. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud
„Riigikontrolli infovara kasutamise õiguste haldamise kord“:
1.4. riigikontrolöri 20.06.2022 käskkirjaga nr 1-1.1/115 kinnitatud
„Riigikontrolli infotehnoloogia käitamise eeskiri“.
2. Andmelao vastutav töötleja on RK.
3. Andmelao andmed on informatiivse ja statistilise tähendusega.
4. Andmeladu on tööriist, mille abil RK viib läbi riigi raamatupidamise
koondaruande auditit parimal võimalikul ja kulutõhusal viisil, kasutades
vajalikke olemasolevaid andmeid ning neid analüüsides hoiab
minimaalsena kontrollitavate asutuste halduskoormust.
5. RK kasutab andmeladu riigi raamatupidamise aastaaruande õigsuse ja
tehingute seaduslikkuse auditite läbiviimiseks.
6. Andmeladu on piiratud juurdepääsuga ning andmelao andmete
kasutamine on lubatud vaid teenistus-, töö- või lepingust tulenevate
ülesannete täitmiseks.
7. Andmeladu peetakse ühetasandilise infotehnoloogilise
infosüsteemina.
8. Andmelao pidamisel kasutatakse automatiseeritud andmetöötlust ja
andmed säilitatakse digitaalsel kujul.
Kasutatavad andmed
9. RK töötleb punktis 3 nimetatud põhiülesannete täitmiseks andmelaos
riigi infosüsteemi kuuluvate andmekogude ning menetlusosaliste
andmekogude ja infosüsteemide järgmiseid andmeid: personali- ja
palgaaruanded, finantsaruanded, saldoaruanne, struktuurivahendite
rakendamise aruanne ja riigihangete andmed.
10. Andmelao platvormi tarkvarad ja andmete liikumine on kujutatud
lisas 1 „Andmelao platvormi tarkvarad ja andmete liikumine“.
11. Auditis vajalike andmeid päritakse vastavalt põhiülesannete täitmisel
tekkivast vajadusest.
6 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
12.Andmelao peamisteks andmeallikateks on riigihangete register,
makseandmik, arvekeskus ning SAP BO.
13. Andmeid päritakse, laetakse ja töödeldakse üldjuhul automaatselt
(andmevahetus X-tee teenuse abil või muul automatiseeritud viisil) ning
neid analüüsitakse ettevalmistatud töölaudadel.
14. Andmeallikad ja nendest andmete laadimise sagedus on loetletud
lisas 2 „Andmeallikad ja nende laadimise sagedus“.
15. Andmelaos käideldakse jooksva aasta andmeid ning lisaks sellele ka
kahe eelneva aasta kohta ja sellele järgneva aasta kohta lähtuvalt riigi
raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite
samaaegsest läbiviimisest.
Ligipääsuõigused
16. Ligipääsuõigused andmelaole ning ligipääs andmetele on juhitud läbi
isikustatud kasutajate. Ligipääsuõigused andmelaole ning ligipääs
andmetele määratakse Riigikontrolli infovara kasutamise õiguste
haldamise korraga.
17. Andmelao kasutajaõiguste süsteem jaguneb järgmisteks
kasutajarollideks:
18. Administraator (kasutajate administraator Riigikontrolli infovara
kasutamise õiguste haldamise korras) – teenuse tehniline tugi, kes
vastutab serverite, tarkvara ja rakenduste toimimise eest, sh korraldab
turva- ja funktsionaalsed uuendused, kaasates vajadusel arendaja. Annab
peakasutaja korraldusel kasutajaõigused RK teenistujatele või arendajale.
Ligipääsuõigused serveritele: ETL (domeeniparool + Pentaho DI
parool), DWH (domeeniparool + PostgreSQL parool), Tableau
(domeeniparool).
19. Infoturbeadministraator (kasutaja Riigikontrolli infovara kasutamise
õiguste haldamise korras) – vastutab logide iga-aastase seire eest ning
omab pseudonüümimise võtit andmete taas-isikustamiseks.
Ligipääsuõigused serveritele: DWH (domeeniparool +
PostgreSQL parool), Tableau (domeeniparool).
20. Arendaja – teostab administraatori korraldusel turva- ja
funktsionaalsed uuendused ning teenuse omaniku korraldusel andmete
laadimise, töötlemise ja esitlemise andmelaos.
Ligipääsuõigused serveritele: ETL (domeeniparool + Pentaho DI
parool), DWH (domeeniparool + PostgreSQL parool), Tableau
(domeeniparool).
21. Teenuse omanik (peakasutaja Riigikontrolli infovara kasutamise
õiguste haldamise korras) – andmelao arenduse tellija . Korraldab
kasutajaõiguste andmise PD ja RD kihis ning koos
infoturbeadministraatoriga teostab kord aastas logide seire.
Riigikontroll 2022 7
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Ligipääsuõigused serveritele: (vastavalt konkreetsele teenusele):
DWH (domeeniparool + PostgreSQL parool), Tableau
(domeeniparool).
22.Kasutaja – audiitor, kes viib läbi tööplaanis ettenähtud auditit ning
näeb Tableau töölaual PD ja RD kihis olevate andmelettide andmeid.
Ligipääsuõigused serveritele: Tableau (domeeniparool).
Joonis 1. Ligipääsuõiguste skeem andmelaos (DWH serveris)
Allikas: Wizon OÜ
Tabel 2. Kasutajaõiguste rollid andmelao kihtides
Kasutaja- ETL STAGING ODS PD RD
roll
Admini- rakenduse rakenduse rakenduse rakendu rakenduse
straator arendus, arendus, arendus, se arendus,
admin, admin, admin arendus, admin
andmetöötl andmetöötl andmetöö admin andmetöö
us us tlus andmetö tlus
ötlus
8 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Infoturbead Andmetöötl andmetöö andmetö andmetöö
ministraator us tlus ötlus tlus
järelevalve järelevalv järeleval järelevalv
(logide e (logide ve e (logide
jälgimine ja jälgimine (logide jälgimine
isikuandme ja jälgimin ja
te võti isikuandm e ja isikuandm
vaatajaõigu ete võti isikuand ete võti
stes) vaatajaõig mete vaatajaõig
ustes) võti ustes)
vaatajaõ
igustes)
Arendaja rakenduse rakenduse rakenduse rakendu rakenduse
arendus, arendus, arendus, se arendus,
admin, admin, admin, arendus, admin,
andmetöötl andmetöötl andmetöö admin, andmetöö
us us tlus andmetö tlus
ötlus
Teenuse andmetöötl andmetöö andmetö andmetöö
omanik us, logide tlus, ötlus, tlus,
jälgimine logide õiguste õiguste
jälgimine haldus haldus
Kasutaja andmetö andmetöö
ötlus tlus
23. Andmelao kasutajaõigusi inventeeritakse kord aastas.
24. Auditimeeskonna audiitoritele antakse juurdepääs PD ja RD kihis
olevatele pseudonüümitud andmetele. Ligipääsuõiguste andmisel
järgitakse põhjendatud teadmisvajaduse olemasolu põhimõtet, s.t teabele
ligipääsuõigused antakse konkreetsele auditimeeskonna liikmele vaid
auditi läbiviimiseks ning auditi läbiviimise ajaks ja RK koostööpartnerile
vaid lepingust tulenevate ülesannete täitmiseks vastavalt täidetavate
ülesannete iseloomule.
Andmete töötlemise ja säilitamise põhimõtted
Isikuandmete töötlemine 25. Andmelaos töödeldakse andmeid neljas kihis: Staging, ODS, PD ja
RD.
26. Üldjuhul salvestatakse andmeid ODS kihti. Isikuandmed ainult
Staging ja ODS kihti, millele on piiratud ligipääsuõigus. ODS kihis
olevate isikuandmete dekrüpteerimise võti on ainult
infoturbeadministraatoril.
27. PD ja RD kihtide ülesehitamisel ning analüütiliste ja detailsete
aruannete tegemiseks kasutatakse ainult Staging kihist pärinevaid
pseudonüümitud andmeid.
28.Isikustatud andmeid töödeldakse selliselt, kus eri andmevaldajate
andmeid saab ühendada vaid unikaalse isikukoodi alusel.
Riigikontroll 2022 9
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Andmete säilitamine 29. Andmelao andmeid töödeldakse ning säilitatakse PostgreSQL
andmebaasis.
30. Andmelattu Staging kihti andmete laadimisel kustutatakse sisendfailid
automaatselt ETL serveris.
31. Riigi raamatupidamise aastaaruande õigsuse ja tehingute
seaduslikkuse auditite läbiviimiseks säilitatud isikuandmed jooksva aasta
kohta (majandusaasta lõpetamise kande tegemisest) ning kahe aasta kohta
auditi lõppemisest arvates kustutatakse tähtaja möödudes automaatselt.
Tehniline üldinfo ja turvalisuse tagamine
Turvaklass 32. Andmelaos töödeldakse andmeid viisil, mis tagab nende turvalisuse,
sealhulgas kaitseb loata või ebaseadusliku töötlemise eest ning juhusliku
kadumise, hävimise või kahjustumise eest, rakendades asjakohaseid
tehnilisi või korralduslikke meetmeid.2
33.Andmelao turvaklass on K2T2S2, mille alusel tagab RK töödeldavate
andmete kaitsmise.
Andmete laadimine 34. Andmelattu andmete laadimiseks kasutatakse andmeintegratsiooni
tarkvara, mis töötab RK sisevõrgus asuvas serveris (ETL server).
Andmete laadimine sisaldab:
35. Andmeallikast laetud andmete lugemist ning nende salvestamist ETL
kihti (ETL server).
36.ETL kihist andmete laadimine läbi Staging kihi ODS kihti (mõlemad
DWH server). Paralleelselt toimub kirjete, mille säilitamistähtaeg on
möödunud, kustutamine ODS kihist (vt ka "Andmete säilitamine").
37. ODS kihist andmete laadimine PD kihti.
38. Andmete laadimine andmeallikatest toimub üle turvatud kanalite, X-
tee teenuse ja sftp protokolli.
39. Andmeintegratsiooni tarkvara pöördub andmeallikate poole graafiku
alusel vastavalt andmete spetsiifikast tulenevale vajadusele (üldjuhul kord
ööpäevas). Pöördumiste käigus päritakse allikast üldjuhul vaid sinna
pärast viimast/eelmist laadimist lisandunud või muudetud andmed.
40. Vajadusel toimub JSON või XML formaadis andmete viimine tabeli
kujule ETL serveris.
41. Allikast päritud andmed salvestatakse ajutiselt ETL serverisse CSV
failiformaadis.
42.Andmeintegratsiooni tarkvara käivitab COPY laused mis laadivad
CSV failides olevad andmed andmelao ETL kihti.
43. Andmeintegratsiooni tarkvara käivitab SQL laused mis
lisavad/uuendavad ETL-i lisandunud andmed Staging kihti.
2 Riigikontrolli teabehalduse ja isikuandmete kaitse kord, p 198.
10 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
44. Andmelao ETL, Staging, ODS, PD ja RD kihti pääseb ligi vaid RK
sisevõrgust.
Krüpteeritud ühendus 45.RK sisevõrgus asuva andmelao andmeside krüpteeritakse vastavalt
RIA soovitusele.
46. Andmelao andmed krüpteeritakse in-transit, ETL serveri – DWH
serveri vahel toimub läbi secure shell (SSH) krüptograafilise
võrguprotokolli kasutades ECDSA võtmeid.
47.ECDSA võti on erinev andmelao test ja produktsiooni keskkondades.
Krüptimiseks kasutatav ECDSA võti sisaldub ETL serveri süsteemi
muutujate hulgas.
48. Andmelao objektide definitsioonide (DDL) ning
andmemanipulatsioonide (DML) versioneerimiseks kasutatakse GitLab
keskkonda, mis asub RK sisevõrgus asuvas serveris.
49.Andmelao kasutajate paroolide krüpteerimiseks kasutatakse vastavalt
Paroolide krüpteerimine
RIA soovitusele SCRAM-SHA-256 räsifunktsiooni.
Isikuandmetele ligipääsu 50. Isikuandmetele ligipääs on piiratud kahel tasemel (ligipääsuõigused
piiramine ning dekrüpteerimisvõtme olemasolu). Isikuandmeid sisalduv teave
salvestatakse krüpteerituna ainult piiratud õigustega ODS kihti.
Infoturbeadministraatorile jagatakse teabe dekrüptimiseks
dektüpteerimisvõti (pseudonüümimisvõti). Skeemis sisalduvad vaid
isikuandmed ja nendele vastav pseudokood.
Joonis 2. Veerupõhine krüpteerimine ja võtmete jaotus
Va saku
veeru pealkiri
51. Pseudonüümitud andmetele (PD ja RD kiht) saavad kasutajad
ligipääsu lähtuvalt ülesandest läbi kasutajaliidese (Tableau Server),
vajadust hindab teenuse omanik.
Logimine
Riigikontroll 2022 11
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
52. Kontroll andmelao toimimise üle toimub vähemalt kord kvartalis3.
Kontrolli käigus vaadatakse andmelao logid ja kasutajad üle
kindlustamaks, et andmelaole pole lisatud administraatori õigusega
kasutajaid, kes seal ei peaks olema; ei ole esinenud volitamatuid
administraatori või infoturbeadministraatori rolli ülevõtmise katseid; ei
ole esinenud planeerimata katkestusi ega tõrkeid; ei ole esinenud
rünnakuid andmelao vastu; varukopeerimine töötab; andmelao
dokumentatsioon vastab reaalsele olukorrale; süsteemiadministraatori
õigused on neil, kellel need olema peavad.
53. Kontroll andmelao kasutajate toimingute üle toimub vähemalt kord
aastas4. Kontrolli käigus vaadatakse andmelao logisid hindamaks, kas
53.1. andmelao kasutaja on kasutusõigusi kasutanud vaid teenistus-,
töö- või lepingust tulenevate ülesannete täitmiseks;
53.2. andmelao kasutaja on pidanud kinni Riigikontrolli andmelao
kasutamisele kehtestatud reeglitest ja piirangutest;
53.3. andmelao kasutamisega kaasnes andmete või muude infovarade
käideldavuse, tervikluse või konfidentsiaalsuse kadu või tekkis
sellise kao oht.
Toimingute logimine 54. Logimine toimub andmelao kõigil tasanditel andmete, kasutajate ja
süsteemi muudatuste osas.
55. Kasutajate toimingute logisid peetakse järgmiselt:
55.1. kirje loomine (kes lõi, millal lõi);
55.2. muutmine (kes muutis, millal muutis, mis oli eelmine väärtus);
55.3. lugemine (kes luges, millal luges);
55.4. kustutamine (kes kustutas, millal kustutas, mis oli eelmine
väärtus).
56. Kasutajate toimingute logi sisaldab: millal tehti, kasutaja ID, kust
tehti (seadme nimi, IP), mis tegevused andmetega tehti. Logides on
tuvastatav põhiobjektide ID-d päringu liikide kaupa. Logitakse ka
kasutajate toimingute ebaõnnestumised (näiteks õiguste puudumise tõttu).
Logimise konfiguratsioon on muudetav vaid uue rakenduse paketiga
(deploy).
57. Andmebaasis toimuvaid SQL töövooge monitooritakse PostgreSQL
haldusüsteemi lisamooduliga pg_stat_statements.
58.Logid säilitatakse ODS kihis Postgres andmebaasis ning
peegeldatakse eraldiasuvas serveris.
3 Riigikontrolli infotehnoloogia käitamise eeskiri, p 100.
4 Riigikontrolli infovara kasutamise õiguste haldamise kord, p-d 34-48, Riigikontrolli
infotehnoloogia käitamise eeskiri, p 105.
12 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
59. Logisid on lubatud kasutada käesoleva kirjelduse punktis 53
nimetatud kontrolli läbiviimiseks, isikuandmete terviklikkuse ja
turvalisuse tagamiseks ning süüteomenetluse läbiviimiseks.
60. Andmelao logisid, mh kontrollimise logisid hoitakse 1 aasta.
Riigikontroll 2022 13
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Lisa 1. Andmelao platvormi tarkvarad ja andmete
liikumine
Joonis 3. Andmelao platvormi tarkvarad ja andmete liikumine
arema veeru pealkiri
14 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
Lisa 2. Andmeallikad ja nende laadimise sagedus
Andme Andme Andmet Aruande nimi Sage Põhiülesan
allikas te e dus de
laadimi volitatu täitmisel
se viis d teostatava
töötleja d
protseduu
rid
Riigiha Ava- Rahand päev Raamatu-
ngete andmet us- pidamise
register e API ministee andmete
rium võrdlemine
riigihanget
csv fail Rahandu kvart e
s- al andmetega
ministeer (avaandmet
ium e osas ka
seire)
Makse- Avaand Riigi kuu Raamatu-
andmik mete Tugi- pidamise
API teenuste andmete
Keskus võrdlemine
makse-
andmikuga
(avaandmet
e osas ka
seire)
Arve- sFTP Riigi päev Raamatupi
keskus5 või X- Tugi- damise
tee teenuste andmete
teenus Keskus võrdlemine
e-
arvekeskus
e
andmetega
Arvete
viseerimisri
ngi kontroll
SAP X-tee Riigi personali- ja päev Tööjõu-
BO6 teenus Tugi- palgaaruanded kulude
teenuste : analüüs
Keskus 1. HR001
Isikkoosseisu
nimekiri
5 Kuni 31.08.2025 kasutab riik arvekeskusena FitekIN lahendust.
6 SAP BusinessObjects 4.1 analüüsitarkvara.
Riigikontroll 2022 15
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
2. HR009
Teenistusse /
tööle võetud
3. HR010
Lahkumised
4. HR011
Organisatsioon
isisesed
liikumised
5. HR025
Palgakulu
kontolaiendite
lõikes
arvestusperioo
diga
6. HR027
Palgaleht
7. HR036
Töösuhte
andmed
8. HR071
Määratud
tasud
9. HR072
Kokkulepitud
palk perioodil
finantsaruande päev Raamatu-
d: pidamise
10. PV001 kannete
Põhivarade analüüs
seis
11. RP003
Tasumata
kohustused ja
makstud
ettemaksed
12. RP004
Tekkepõhised
detailsed
tehingud
(finantskanded
)
13. RP009
Kontode
käibed ja
saldod kuu
lõpus
14. RP017
Pearaamatu
tüüpi kontode
analüütilised
saldod
16 Riigikontroll 2022
Riigi raamatupidamise aastaaruande õigsuse ja tehingute seaduslikkuse auditite andmelao toimimise kirjeldus
saldoaruanne: päev Raamatu-
15. SD001 pidamise
Saldo päring andmete
võrdlemine
saldo-
aruanneteg
a
(avaandmet
e osas ka
seire)
struktuurivahe päev Raamatu-
ndite pidamise
rakendamise andmete
aruanne: võrdlemine
SF17 Maksete toetuste
kuludokumend andmetega
id
Riigikontroll 2022 17