ASUTUSESISESEKS KASUTAMISEKS
Märge tehtud 27.11.2020
Kehtiv kuni 27.11.2025
Alus: AvTS § 35 lg 1 p 9
Teabevaldaja: Tervise ja Heaolu Infosüsteemide
Keskus
Ene Kröönström
Sotsiaalministeerium Teie 27.11.20 nr
[email protected] Meie 30.11.2020 nr 4-2/368-1
Suur-Ameerika 1
Tallinn, 10122
Auditi aruannete edastamine ECHA-sse
Lugupeetud Ene Kröönström
Edastame meiepoolsed vastused ECHA auditi tulemustele.
Täname meeldiva koostöö eest.
Lugupidamisega
(allkirjastatud digitaalselt)
Katrin Reinhold
Direktor
Lisa:
Corrective actions plan HWISC
Auditi tagasiside küsimustik
TEHIK_TAMemo_201120
Annika Aavaste
[email protected]
Uus-Tatari 25 / 10134 Tallinn / 794 3900 /
[email protected] / www.tehik.ee / registrikood 70009770
Sotsiaalministeerium
Siseauditi osakond
TAGASISIDE KÜSIMUSTIK
Lugupeetud asutuse juht.
Viisime teie juhitud asutuses läbi auditi „ECHA infosüsteemide turvanõuete audit“.
Palume teie tagasisidet läbiviidud tööle. Selleks palume täita ristiga märkides valikvastustega küsimustik, soovi
korral saate lisada täiendava kommentaari iga küsimuse juurde.
1.
Palun hinnake kui arusaadavad olid teie täiesti pigem pigem ei olnud üldse ei olnud
jaoks auditi: arusaadav arusaadav arusaadav arusaadav
eesmärk x
kriteeriumid x
läbiviimise käik x
Kommentaar:
2.
pädev pigem pädev pigem ebapädev
Palun hinnake, kui pädeva mulje jättis ebapädev
teile tööd läbi viinud audiitor. x
Kommentaar:
3.
suurepärane hea pigem halb puudulik
Palun hinnake tööd läbiviinud
siseaudiitori suhtlemisoskust. x
Kommentaar:
4.
Palun hinnake kuidas teie arvates vastas Vastas pigem vastas pigem ei üldse ei
auditi lõpparuanne järgmistele täielikult vastanud vastanud
kriteeriumitele:
faktitäpsus x
selgus ja arusaadavus x
erapooletus x
Kommentaar:
Sotsiaalministeerium
Siseauditi osakond
5.
Palun hinnake läbiviidud auditi täiesti pigem pigem ei ole ei ole üldse
lisaväärtust ehk järelduste ja soovituste asjakohased asjakohased asjakohased asjakohased
asjakohasust:
auditi järeldused x
auditi soovitused x
Kommentaar:
6. Muu, mida soovite mainida / välja tuua:
Täname väga meeldiva koostöö eest.
Täname tagasiside eest!
This corrective action plan (CAP) is a response to the security audit conducted at Estonian Health and Welfare Information
Systems Centre on [27/11/2020]
ECHA´s information systems security audit
CORRECTIVE ACTIONS PLAN, Estonian Health Board
Corrective action Responsible Verified by Verified at Status Comment
Ref. Deadline
(Recommendation) person
1h. HWISC and EHB should agree on SO’s 31.12.2020 HWISC and EHB 27.11.2020 In According to the
responsibilities and tasks. progress EHB´s information
systems security
policy the main
responsibility of the
SO is only to report
security incidents to
ECHA´s helpdesk.
Taking that into
account, we suggest
to name the SO role
to an EHB employee.
6b. HWISC and the EHB should agree on 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an
their responsibilities for training and progress e-learning
brief summaries of ECHA's standard environment, which
security requirements. Users of ECHA's includes an overall
information systems should have at information security
least one training or seminar at least materials and a test,
once a year on ECHA's rules. which is mandatory to
all employees in
HWISC and EHB every
two years.
However, all trainings
concerning ECHA,
should be conducted
by EHB and we have
suggested to name
the SO role to EHB.
7a.i Risk analysis has to be completed. 31.12.2020 Annika Aavaste 27.11.2020 In HWISC´s risk analysis
progress is planned to be
completed in the end
of 2020.
Security audit (Poison Centre)
CORRECTIVE ACTIONS PLAN, Estonian Health Board
Corrective action Responsible Verified by Verified at Status Comment
Ref. Deadline
(Recommendation) person
2f. EHB and HWISC should compile an 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s
agreement to describe to whom Poison progress information systems
Centre Notification database (PCN) security policy the
users have to report if security incident main responsibility of
has occurred. Reporting line has to be the SO is only to report
specified in Poison Centre´s internal security incidents to
procedures. ECHA´s helpdesk.
Taking that into
account, we suggest to
name the SO role to an
EHB employee.
2g. HWISC and EHB should compile an 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s
agreement to describe SO´s and UA´s progress information systems
responsibilities and tasks. security policy the
main responsibility of
the SO is only to report
security incidents to
ECHA´s helpdesk.
Taking that into
account, we suggest to
name the SO role to an
EHB employee.
6a. HWISC and EHB should make an 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an
agreement that at least once a year progress e-learning
there is training or briefing for all environment, which
ECHA´s information systems users. includes an overall
information security
materials and a test,
which is mandatory to
all employees in
HWISC and EHB every
two years.
However, all trainings
concerning ECHA,
should be conducted
by EHB and we have
suggested to name the
SO role to EHB.
6b. HWISC and the EHB should agree on 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an
their responsibilities for training and progress e-learning
brief summaries of ECHA's standard environment, which
security requirements. Users of Poison includes an overall
Centre Notification database (PCN) information security
should have at least one training or materials and a test,
seminar at least once a year on ECHA's which is mandatory to
rules. all employees in
HWISC and EHB every
two years.
However, all trainings
concerning ECHA,
should be conducted
by EHB and we have
suggested to name the
SO role to EHB.
7a.i Risk analysis has to be completed. 31.12.2020 Annika Aavaste 27.11.2020 In HWISC´s risk analysis
progress is planned to be
completed in the end
of 2020.
7b.ii Poison Centre Notification database 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s
(PCN) users and HWISC should compile progress information systems
an agreement to describe to whom they security policy the
have to report if security incident has main responsibility of
occurred. Reporting line has to be the SO is only to report
specified in Poison Centre’s internal security incidents to
procedures. ECHA´s helpdesk.
Taking that into
account, we suggest to
name the SO role to an
EHB employee.
[signed digitally]
Katrin Reinhold
(General Director of Health and Welfare Information Systems Centre)
ASUTUSESISESEKS KASUTAMISEKS
Teabevaldaja: Tervise ja Heaolu Infosüsteemide Keskus
Juurdepääsupiirangu alus: AvTS §35 lg1 p9
Lõpptähtpäev: 20.11.2025
Vormistamise kuupäev: 20.11.2020
MEMO
Kellele: Üllar Lanno, Terviseameti direktor
Kellelt: Tõnis Komp, TEHIK infoturbeosakonna juhataja
Kuupäev: 19.11.2020
Teema: ECHA infosüsteemi kasutus
ECHA1 infosüsteemid võimaldavad Euroopa Liidu liikmesriikide pädevatel asutustel täita Euroopa
Parlamendi ja nõukogu määrusest, mis käsitleb kemikaalide registreerimist, hindamist, autoriseerimist
ja piiramist. Kemikaaliseaduse § 7 lg 5 ja lg 8 järgi on vastavalt REACH2-määruse ja CLP3-määruse
järgseks pädevaks asutuseks Eesti Vabariigis Terviseamet.
ECHA näeb oma süsteemide kasutusel ette järgmised rollid:
- Haldur, kes haldab kõiki kasutajate õigusi ja juurdepääse ECHA infosüsteemi. Samuti korraldab
konfidentsiaalsuslepingute sõlmimise süsteemi kasutajaga ning pakub kasutajatuge. Haldur on
kontaktpunktiks ECHA helpdesk’iga, kuhu kõikide ECHA-t puudutavate probleemidega ja
juhtumitega süsteemi kasutusel tuleb pöörduda.
- Turvaametnik, kelle ülesandeks on koordineerida ECHA nõuetekohase kasutuse auditit,
Terviseametis. Auditi viib läbi Sotsiaalministeeriumi siseauditi osakond. Lisaks on ülesandeks
viia läbi turvakoolitus iga uue kasutajaga.
Praegu on nimetatud rollid jagatud Terviseameti ja TEHIK-u vahel järgmiselt: Terviseamet täidab
halduri rolli ja TEHIK turvaametniku rolli. Lisaks pakub TEHIK TA-le ECHA süsteemi kasutamiseks
arvutitöökoha ning arvutivõrgu kasutamise tuge.
Käesolevaga lepitakse kokku, et SO rolli täidab edaspidi TA, kuivõrd TEHIK-ul puudub ECHA süsteemide
kasutuse korraldamise üle TA-s otsustuspädevus. TEHIK jääb endiselt pakkuma arvutitöökoha ja –võrgu
teenust, lisaks üldist infoturbeteadlikkuse koolitust. Vajadusel on võimalik e-õppe keskkonda lisada ka
ECHA kasutuse spetsiifikat ja nõudeid sisaldav e-koolituse programm. Palume Terviseametil määrata
isik turvaametniku rolli ning teavitada ECHA-t muudatusest.
Koostas: Annika Aavaste, TEHIK, infoturbeosakonna infoturbespetsialist
1
https://echa.europa.eu/et/about-us
2
https://eur-lex.europa.eu/legal-content/et/TXT/?uri=CELEX:02006R1907-20200824
3
https://echa.europa.eu/et/regulations/clp/understanding-clp