dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
Väljaminev kiriAvalik

Vastus pöördumisele

Tervise- ja heaolu infosüsteemide keskus · 17. detsember 2020
Viit
1-6/372-2
Registreeritud
17. detsember 2020
Dokumendi liik
Väljaminev kiri
Adressaat
Riigikontroll
Saabumis/saatmisviis
DVK, post
Funktsioon
1 TEHIK tegevuse korraldamine
Sari
1-6 Asutuse juhtimise korraldamisega seotud kirjavahetus
Toimik
1-6/2020
Vastutaja
Kerli Lubja (TEHIK, Üldosakond, Õigustalitus)

Failid

  • 📎1-6372-2 17.12.2020 Väljaminev kiri.asice204 KB

Sisu (failidest)

ASUTUSESISESEKS KASUTAMISEKS Märge tehtud 17.12.2020 Kehtiv kuni 17.12.2025 Alus: AvTS § 35 lg 2 p 2 Teabevaldaja: Tervise ja Heaolu Infosüsteemide Keskus Lea Kõu Riigikontroll Teie 03.12.2020 nr 2-1/80053/4/ [email protected] Meie 17.12.2020 nr 1-6/372-2 Vastus kontrolliaruandele "X-tee haldus ja töökindlus" Vastuseks Teie poolt 04.12.2020 kontrolliaruandele esitame omapoolse seisukoha. Vabariigi Valituses 23.09.2016 määruse nr 105 „Infosüsteemide andmevahetuskiht“ § 12 lg 2 punkti 2 alusel peab andmeteenuse osutaja eraõiguslikust juriidilisest isikust või füüsilisest isikust ettevõtjast andmeteenuse kasutajaga kokkuleppe sõlmimise eel veenduma, et andmeteenuse kasutaja rakendab turvalisusega seotud riskide maandamiseks piisavaid andmete terviklust, konfidentsiaalsust ja käideldavust tagavaid meetmeid. Määrus viitab küll veendumiskohustusele, kuid ei määrus ega selle seletuskiri too selgelt esile, mida on „veendumisena“ silmas peetud ja millised kohustused sellest täpselt tekivad. Meie hinnangul ei tulene sellest igale asutusele kohustust ega pädevust teostada sisulist kontrolli (nt nõuda eraettevõtetel vastavust kinnitavaid turvaauditeid, sertifikaate või veenduda asutuses kohapeal turvanõuete täitmises) kõigi asutuste osas, kellele andmeteenuse kasutamist vahendatakse. Andmeteenuse vahendamisel veendume täna sõlmides andmeteenuse kasutajaga liidestuslepingu, millega kinnitab liidestuv asutus selgelt, kas tingimused, sh nõutud turvalisuse tagamise kohustus, on tema poolt täidetud ja võtab endale teadlikult kohustuse turvameetmeid rakendada. Seeläbi on täidetud ka nõue veenduda turvanõuete täitmises. Volitust täiendavate aktiivsete kontrollide teostamiseks ette nähtud ei ole, samuti ei ole ka selliste võimalike kontrollide sisu määratud, mistõttu ei ole kehtiva määruse pinnalt võimalik täiendavaid kontrolle teostada. Uus-Tatari 25 / 10134 Tallinn / 794 3900 / [email protected] / www.tehik.ee / registrikood 70009770 2 Kui määruse täiendamise kaudu luuakse andmeteenust vahendavatele asutustele täiendavaid kohustusi, tuleks sellised muudatused kokku leppida koostöös vastavate asutustega. Uute kohustuste sisu peaks olema selgelt fikseeritud ja üheselt mõistetav, koostatud nende täitmiseks selged juhised. Samuti tuleks enne kehtiva regulatsiooni muutmist veenduda, et asutustel on piisavad ressursid ja võimekus tekkivate kohustuste täitmiseks. Tagada tuleks mõistlik aeg uute kohustuste täitmisega alustamiseks. Lugupidamisega (allkirjastatud digitaalselt) Katrin Reinhold Direktor Kerli Lubja [email protected]
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel