dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
Väljaminev kiriAvalik

Auditi aruannete edastamine ECHA-sse

Tervise- ja heaolu infosüsteemide keskus · 30. november 2020
Viit
4-2/368-1
Registreeritud
30. november 2020
Dokumendi liik
Väljaminev kiri
Adressaat
Sotsiaalministeerium
Saabumis/saatmisviis
e-post
Funktsioon
4 Infoturve
Sari
4-2 Infoturbealane kirjavahetus
Toimik
4-2/2020
Vastutaja
Annika Aavaste (TEHIK, Infoturbeosakond)

Failid

  • 📎4-2368-1 30.11.2020 Väljaminev kiri.asice1382 KB

Sisu (failidest)

ASUTUSESISESEKS KASUTAMISEKS Märge tehtud 27.11.2020 Kehtiv kuni 27.11.2025 Alus: AvTS § 35 lg 1 p 9 Teabevaldaja: Tervise ja Heaolu Infosüsteemide Keskus Ene Kröönström Sotsiaalministeerium Teie 27.11.20 nr [email protected] Meie 30.11.2020 nr 4-2/368-1 Suur-Ameerika 1 Tallinn, 10122 Auditi aruannete edastamine ECHA-sse Lugupeetud Ene Kröönström Edastame meiepoolsed vastused ECHA auditi tulemustele. Täname meeldiva koostöö eest. Lugupidamisega (allkirjastatud digitaalselt) Katrin Reinhold Direktor Lisa: Corrective actions plan HWISC Auditi tagasiside küsimustik TEHIK_TAMemo_201120 Annika Aavaste [email protected] Uus-Tatari 25 / 10134 Tallinn / 794 3900 / [email protected] / www.tehik.ee / registrikood 70009770 Sotsiaalministeerium Siseauditi osakond TAGASISIDE KÜSIMUSTIK Lugupeetud asutuse juht. Viisime teie juhitud asutuses läbi auditi „ECHA infosüsteemide turvanõuete audit“. Palume teie tagasisidet läbiviidud tööle. Selleks palume täita ristiga märkides valikvastustega küsimustik, soovi korral saate lisada täiendava kommentaari iga küsimuse juurde. 1. Palun hinnake kui arusaadavad olid teie täiesti pigem pigem ei olnud üldse ei olnud jaoks auditi: arusaadav arusaadav arusaadav arusaadav  eesmärk x  kriteeriumid x  läbiviimise käik x Kommentaar: 2. pädev pigem pädev pigem ebapädev Palun hinnake, kui pädeva mulje jättis ebapädev teile tööd läbi viinud audiitor. x Kommentaar: 3. suurepärane hea pigem halb puudulik Palun hinnake tööd läbiviinud siseaudiitori suhtlemisoskust. x Kommentaar: 4. Palun hinnake kuidas teie arvates vastas Vastas pigem vastas pigem ei üldse ei auditi lõpparuanne järgmistele täielikult vastanud vastanud kriteeriumitele:  faktitäpsus x  selgus ja arusaadavus x  erapooletus x Kommentaar: Sotsiaalministeerium Siseauditi osakond 5. Palun hinnake läbiviidud auditi täiesti pigem pigem ei ole ei ole üldse lisaväärtust ehk järelduste ja soovituste asjakohased asjakohased asjakohased asjakohased asjakohasust:  auditi järeldused x  auditi soovitused x Kommentaar: 6. Muu, mida soovite mainida / välja tuua: Täname väga meeldiva koostöö eest. Täname tagasiside eest! This corrective action plan (CAP) is a response to the security audit conducted at Estonian Health and Welfare Information Systems Centre on [27/11/2020] ECHA´s information systems security audit CORRECTIVE ACTIONS PLAN, Estonian Health Board Corrective action Responsible Verified by Verified at Status Comment Ref. Deadline (Recommendation) person 1h. HWISC and EHB should agree on SO’s 31.12.2020 HWISC and EHB 27.11.2020 In According to the responsibilities and tasks. progress EHB´s information systems security policy the main responsibility of the SO is only to report security incidents to ECHA´s helpdesk. Taking that into account, we suggest to name the SO role to an EHB employee. 6b. HWISC and the EHB should agree on 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an their responsibilities for training and progress e-learning brief summaries of ECHA's standard environment, which security requirements. Users of ECHA's includes an overall information systems should have at information security least one training or seminar at least materials and a test, once a year on ECHA's rules. which is mandatory to all employees in HWISC and EHB every two years. However, all trainings concerning ECHA, should be conducted by EHB and we have suggested to name the SO role to EHB. 7a.i Risk analysis has to be completed. 31.12.2020 Annika Aavaste 27.11.2020 In HWISC´s risk analysis progress is planned to be completed in the end of 2020. Security audit (Poison Centre) CORRECTIVE ACTIONS PLAN, Estonian Health Board Corrective action Responsible Verified by Verified at Status Comment Ref. Deadline (Recommendation) person 2f. EHB and HWISC should compile an 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s agreement to describe to whom Poison progress information systems Centre Notification database (PCN) security policy the users have to report if security incident main responsibility of has occurred. Reporting line has to be the SO is only to report specified in Poison Centre´s internal security incidents to procedures. ECHA´s helpdesk. Taking that into account, we suggest to name the SO role to an EHB employee. 2g. HWISC and EHB should compile an 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s agreement to describe SO´s and UA´s progress information systems responsibilities and tasks. security policy the main responsibility of the SO is only to report security incidents to ECHA´s helpdesk. Taking that into account, we suggest to name the SO role to an EHB employee. 6a. HWISC and EHB should make an 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an agreement that at least once a year progress e-learning there is training or briefing for all environment, which ECHA´s information systems users. includes an overall information security materials and a test, which is mandatory to all employees in HWISC and EHB every two years. However, all trainings concerning ECHA, should be conducted by EHB and we have suggested to name the SO role to EHB. 6b. HWISC and the EHB should agree on 31.12.2020 HWISC and EHB 27.11.2020 In HWISC has created an their responsibilities for training and progress e-learning brief summaries of ECHA's standard environment, which security requirements. Users of Poison includes an overall Centre Notification database (PCN) information security should have at least one training or materials and a test, seminar at least once a year on ECHA's which is mandatory to rules. all employees in HWISC and EHB every two years. However, all trainings concerning ECHA, should be conducted by EHB and we have suggested to name the SO role to EHB. 7a.i Risk analysis has to be completed. 31.12.2020 Annika Aavaste 27.11.2020 In HWISC´s risk analysis progress is planned to be completed in the end of 2020. 7b.ii Poison Centre Notification database 31.12.2020 HWISC and EHB 27.11.2020 In According to the EHB´s (PCN) users and HWISC should compile progress information systems an agreement to describe to whom they security policy the have to report if security incident has main responsibility of occurred. Reporting line has to be the SO is only to report specified in Poison Centre’s internal security incidents to procedures. ECHA´s helpdesk. Taking that into account, we suggest to name the SO role to an EHB employee. [signed digitally] Katrin Reinhold (General Director of Health and Welfare Information Systems Centre) ASUTUSESISESEKS KASUTAMISEKS Teabevaldaja: Tervise ja Heaolu Infosüsteemide Keskus Juurdepääsupiirangu alus: AvTS §35 lg1 p9 Lõpptähtpäev: 20.11.2025 Vormistamise kuupäev: 20.11.2020 MEMO Kellele: Üllar Lanno, Terviseameti direktor Kellelt: Tõnis Komp, TEHIK infoturbeosakonna juhataja Kuupäev: 19.11.2020 Teema: ECHA infosüsteemi kasutus ECHA1 infosüsteemid võimaldavad Euroopa Liidu liikmesriikide pädevatel asutustel täita Euroopa Parlamendi ja nõukogu määrusest, mis käsitleb kemikaalide registreerimist, hindamist, autoriseerimist ja piiramist. Kemikaaliseaduse § 7 lg 5 ja lg 8 järgi on vastavalt REACH2-määruse ja CLP3-määruse järgseks pädevaks asutuseks Eesti Vabariigis Terviseamet. ECHA näeb oma süsteemide kasutusel ette järgmised rollid: - Haldur, kes haldab kõiki kasutajate õigusi ja juurdepääse ECHA infosüsteemi. Samuti korraldab konfidentsiaalsuslepingute sõlmimise süsteemi kasutajaga ning pakub kasutajatuge. Haldur on kontaktpunktiks ECHA helpdesk’iga, kuhu kõikide ECHA-t puudutavate probleemidega ja juhtumitega süsteemi kasutusel tuleb pöörduda. - Turvaametnik, kelle ülesandeks on koordineerida ECHA nõuetekohase kasutuse auditit, Terviseametis. Auditi viib läbi Sotsiaalministeeriumi siseauditi osakond. Lisaks on ülesandeks viia läbi turvakoolitus iga uue kasutajaga. Praegu on nimetatud rollid jagatud Terviseameti ja TEHIK-u vahel järgmiselt: Terviseamet täidab halduri rolli ja TEHIK turvaametniku rolli. Lisaks pakub TEHIK TA-le ECHA süsteemi kasutamiseks arvutitöökoha ning arvutivõrgu kasutamise tuge. Käesolevaga lepitakse kokku, et SO rolli täidab edaspidi TA, kuivõrd TEHIK-ul puudub ECHA süsteemide kasutuse korraldamise üle TA-s otsustuspädevus. TEHIK jääb endiselt pakkuma arvutitöökoha ja –võrgu teenust, lisaks üldist infoturbeteadlikkuse koolitust. Vajadusel on võimalik e-õppe keskkonda lisada ka ECHA kasutuse spetsiifikat ja nõudeid sisaldav e-koolituse programm. Palume Terviseametil määrata isik turvaametniku rolli ning teavitada ECHA-t muudatusest. Koostas: Annika Aavaste, TEHIK, infoturbeosakonna infoturbespetsialist 1 https://echa.europa.eu/et/about-us 2 https://eur-lex.europa.eu/legal-content/et/TXT/?uri=CELEX:02006R1907-20200824 3 https://echa.europa.eu/et/regulations/clp/understanding-clp
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel