dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Astangu Kutserehabilitatsiooni Keskus
Sissetulev kiriAvalik

Teavitus

Astangu Kutserehabilitatsiooni Keskus · 25. aprill 2022
Viit
3.1-3/121-1
Registreeritud
25. aprill 2022
Dokumendi liik
Sissetulev kiri
Adressaat
Tervise ja Heaolu Infosüsteemide Keskus
Saabumis/saatmisviis
DVK
Funktsioon
3.1 Asjaajamise korraldamine
Sari
3.1-3 Kirjavahetus juhtimis-, kutseõppe-, personali- ja rehabilitatsiooniküsimustes
Toimik
3.1-3/2022
Vastutaja
Helen Sinilaid (AKK, Haldus- ja arendusosakond, Asjaajamistalitus)

Failid

  • 📎1-6155-1 25.04.2022 Väljaminev kiri.asice481 KB

Sisu (failidest)

Sotsiaalkindlustusamet [email protected] Meie 25.04.2022 nr 1-6/155-1 Endla 8 15092, Tallinn Harju maakond Teavitus seoses Microsoft Teams kasutamisega Sotsiaalministeeriumi valitsemisalas Head koostööpartnerid! Tervise ja Heaolu Infosüsteemide Keskuseni (edaspidi ka TEHIK) on jõudnud mitmelt Sotsiaalministeeriumi valitsemisala asutuselt päring seoses keskkonna Microsoft Teams töövahendina kasutusele võtmisega ja palutud täiendavat informatsiooni lahenduse turvalisuse ning kasutusvõimaluste kohta. Käesolevaga soovin omalt poolt selgitada keskkonna turvalisusega seonduvat meile teadaolevatel andmetel ning anda juhised töövahendi tulevikus kasutuselevõtu kohta. Selgitan, et TEHIKu infoturbeosakonna, Riigi Infosüsteemi Ameti (RIA) juhise ja Andmekaitse Inspektsiooni (AKI) hinnangul ei ole see töövahend rakendatav asutusesiseseks kasutamiseks tunnistatud andmete, mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses, töötlemiseks, sh näiteks tööalaste kõnede ja kirjavahetuse pidamiseks, mis puudutavad asutusesiseseks kasutamiseks mõeldud informatsiooni. Seda järgmistel põhjustel: RIA juhise1 kohasel on lubatav juurdepääsupiiranguga andmeid avalikes pilveteenustes töödelda juhul, kui need on seal krüpteeritult ja kürptovõti on andmete omaniku käes. Tänased Microsoft’i poolt pakutavad pilverakendused nagu Teams nõutud kujul krüptovõtmete haldust ei toeta, mistõttu ei saa neid teenuseid muul eesmärgil kui üksnes avalike andmete töötlemiseks kasutusele võtta. TEHIK on seni pidanud võimalikuks, et nõuded selliseks andmetöötluseks täienevad ja täpsustuvad määruse „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ (nn Pilvemäärus) vastuvõtmisel, kuid hetkel on see endiselt Majandus- ja kommunikatsiooniministeeriumis välja töötamisel, mistõttu puuduvad ka teistsugused riiklikud seisukohad. Meile teadaolevalt kasutab Microsoft mh Teams lahenduse pakkumiseks andmete edastamist USA-s paiknevasse serverisse. AKI avaldatud seisukohtadest2 pilveteenuste kasutamisel tulenevad RIA-ga sarnased põhimõtted. USA-s hetkel kehtiv õigusruum ei taga teadaolevalt EL-i kodanike õiguseid või vähemalt puudub selle osas kindlus, et füüsiliste isikute õigused oleksid seal kaitstud. Viitame ka Euroopa Liidu kohtulahendile (16.07.2020 otsus nr C-311/18), milles on leitud, et Microsoft’i pilvelahenduses ei ole isikuandmete töötlemine lubatud. Kohtuotsuses kinnitatakse, et EL-i jaoks on isikuandmete kaitse üldmääruse tähenduses USA isikuandmete kaitse mõttes kolmas riik. Kohtuotsusega tühistati üks andmete edastamise raamistik nimetusega Privacy Shield ning kohtuotsuse tulemusena ei ole ettevõtetel võimalik andmeid edastada EL-st USA-sse. Kohus leidis, et kui need andmed edastatakse USA-s asuvatesse serveritesse, siis ei ole EL-i andmesubjektide 1 Kättesaadav arvutivõrgus: https://www.ria.ee/sites/default/files/content-editors/ISKE/avalike-pilvede- kasutamise-juhend.pdf 2 Arvutivõrgus kättesaadav: https://www.aki.ee/sites/default/files/ringkirjad/andmetootlusest_avalikes_pilveteenustes_0.pdf Pärnu mnt 132 / 11317 Tallinn / 794 3900 / [email protected] / www.tehik.ee / registrikood 70009770 2 õigusi piisavalt tagatud – need andmed läbivad USA jälgimisprogramme (PRISM ja UPSTREAM), mis ei piirdu rangelt vajalike andmetega. Samuti ei saa andmesubjektid minna USA ametiasutuste vastu kohtusse enda õiguste kaitseks, mistõttu ei ole andmesubjektide õigused tagatud. Asutusesiseseks kasutamiseks tunnistatud andmed ja isikuandmed on iga andmetöötleja vastutusel ning asutusel tuleb teha kõik endast olenev, et andmeid töödeldaks turvaliselt kooskõlas kehtiva õigusega. Andmete vastutaval ja volitatud töötlejal tuleb järgida nii avaliku teabe seadust, küberturvalisuse seadust, isikuandmete kaitse üldmäärust kui ka isikuandmete töötlemise seadust jm õigusakte. Pidades eeltoodud juhiseid ja seisukohti silmas, ei saa infoturbe tagamiseks pidada kehtiva õiguse alusel lubatavaks asutusesiseseks kasutamiseks tunnistatud teabe mistahes viisil töötlemist Microsoft Teams keskkonna vahendusel, mis teadaolevalt edastab andmeid pilvelahendusse väljaspool Euroopa Liidu territooriumi (kolmandasse riiki). Majandus- ja kommunikatsiooniministeerium on andnud turvaliseks tööalaseks suhtlemiseks soovituse kasutada järgmiseid keskkondi: 1. esimese prioriteedina riigiasutuste poolt hallatud keskkondi Skype for Business, Mattermost, Jabber, Rocket Chat või Polycom; 2. kui see ei ole võimalik, siis asutuse juhi loal erasektori lahendusi Signal või FaceTime; 3. viimaks järgnevad asutuse juhi loal muud GDPR nõuetele vastavad Euroopa Liidus majutatud teenusepakkujate süsteemid. Kui on vajadus kasutada muid süsteeme, siis tuleks konsulteerida Riigi Infosüsteemi Ameti ja Andmekaitse Inspektsiooniga. Kui asutusel on soov võtta kasutusele igapäevase töövahendina Microsoft Teams keskkond, peame seda võimalikuks vaid juhul, kui selles ei töödelda asutusesiseseks kasutamiseks mõeldud andmeid, mis hõlmab ka isikuandmeid isikuandmete kaitse üldmääruse tähenduses. Näeme töövahendi kasutuselevõtmise võimalusena, et esitate omapoolse kinnituskirja, milles kinnitate järgmist: 1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja kasutusvõimalusi; 2. asutus võtab Microsoft Teams keskkonna kasutusele omal soovil ja vastutusel; 3. asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft Teams keskkonnas mistahes viisil asutus ja selle ametnikud / töötajad ei töötle ning suudate selle reegli täitmise tagada; 4. kehtestate organisatsioonisiseselt meetmed, millega tagate omalt poolt vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab asutus ise. Sotsiaalministeeriumi valitsemisala asutustele, kes kasutavad TEHIKu poolset töökohateenust, on Microsoft Office tarkvarapaketis Microsoft Teams töövahend ilma täiendavate kulutusteta täna kättesaadav. Kui tulevikus peaks lahendus muutuma tasuliseks, tuleb asutuste koostöös leida selleks ka rahastus. Hetkel ei ole TEHIKu eelarves selliseks tarbeks rahalist ressurssi. Samuti juhin tähelepanu sellele, et tegemist ei ole standardtöökoha hulka kuuluva töövahendiga. Seetõttu ei saa TEHIK kahjuks tagada Microsoft Teams sisemise funktsionaalsuse kasutajatuge. Töövahendi kasutuselevõtmine on pärast asutuse kinnituskirja esitamist ja otsust tehniliselt teostatav kõige kiiremini II kvartali lõpuks. 3 Lugupidamisega (allkirjastatud digitaalselt) Margus Arm Direktor Lisa: Kinnituskirja näidis, 1 lehel Kerli Lubja [email protected] Kinnituskiri Microsft Teams töövahendi kasutuselevõtmiseks Käesolevaga avaldab XXX (asutuse nimetus) soovi võtta kasutusele igapäevase töövahendina Microsoft Teams ja kinnitab seejuures järgmist: 1. Tervise ja Heaolu Infosüsteemide Keskus on selgitanud eelnevalt alternatiivsete ja teadaolevatel andmetel eeldatavalt turvalisemate töövahendite olemasolu ja kasutusvõimalusi; 2. XXX (asutuse nimetus) võtab Microsoft Teams keskkonna kasutusele omal soovil ja vastutusel; 3. kinnitame, et asutusesiseseks kasutamiseks mõeldud, sh isikuandmeid, Microsoft Teams keskkonnas mistahes viisil XXX (asutuse nimetus) ja selle ametnikud / töötajad ei töötle ning suudame selle reegli täitmise tagada; 4. kinnitame, et kehtestame organisatsioonisiseselt meetmed, millega tagame omalt poolt vaid avalike andmete keskkonnas töötlemise, samuti meetmed andmete tervikluse ja käideldavuse kindlustamiseks. Järelevalvet teenuse nõuetekohase kasutuse üle teostab XXX (asutuse nimetus) ise. /Allkirjastatud digitaalselt/ XXX asutuse juht
Allikas: Astangu Kutserehabilitatsiooni Keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel