dokumendiregister.ee
OtsingAsutusedMCP
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel
Otsing›Kaitseministeerium
Väljaminev kiriAvalik

Ettevõtlus ja infotehnoloogiaministri 16. detsembri 2022. a määruse nr 101„Eesti infoturbestandard“ muutmine

Kaitseministeerium · 22. detsember 2023
Viit
5-7/23/1-4
Registreeritud
22. detsember 2023
Dokumendi liik
Väljaminev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
DHX
Funktsioon
- -
Sari
- -
Toimik
- -

Failid

  • 📎AK_20231222_KM_5-7_23_1-4_Väljamine vastuskiriL.asice154 KB

Sisu (failidest)

ASUTUSESISESEKS KASUTAMISEKS Märge tehtud 22.12.2023 Kehtib kuni 21.12.2028 Alus: AvTS §35 lg2 p3 Teabevaldaja: KAITSEMINISTEERIUM Teie: 02.12.2023 nr MKM/23-1602/-1K Majandus- ja Kommunikatsiooniministeerium Suur-Ameerika 1, 10122 Tallinn Meie: 22.12.2023 nr 5-7/23/1-4 [email protected] Ettevõtlus ja infotehnoloogiaministri 16. detsembri 2022. a määruse nr 101„Eesti infoturbestandard“ muutmine Austatud majandus- ja infotehnoloogiaminister Kaitseministeerium on tutvunud Majandus- ja Kommunikatsiooniministeeriumi esitatud "Ettevõtlus- ja infotehnoloogiaministri 16. detsembri 2022. a määruse nr 101 Eesti infoturbestandard“ muutmise eelnõuga. Kaitseministeerium kooskõlastab eelnõu järgmiste märkuste ja ettepanekutega. 1. Eelnõu lisa 1 punkt 6.1.3 ap-s c ei ole arusaadav, kuidas ja mis põhjusel peaks investeeringud tehnoloogiasse, teabesse, tööprotsessidesse ja teadmusesse võtma arvesse organisatsiooni väärtustena. Palume seda selgitada. 2. Teeme ettepaneku laiendada lisa 2 punkt „OPS.2.2.M8 Pilvteenuse andja valimise kriteeriumid [organisatsiooni juhtkond]“ ap-s b toodud „avalikud turuanalüüsid ja soovitused“ ka mitteavalike analüüside ja soovituste kasutust soovitavaks. Näiteks pilveteenuste hindamisega seotud eraettevõtetest tulenevad hinnangu või julgeolekuasutuste või ka RIT/RIA poolt saadud teabe kasutamine. Samuti on pilvemääruse eelnõus toodu RIT-ile/RIA-le kohustus levinuid pilveteenuseid analüüsida – sellised analüüsid ei pruugi alati avalikud olla. 3. Lisaks teeme ettepaneku lisa 2 „OPS 2.3 Väljast tellimine“ punkt 2.9 sõnastust laiendada, võttes arvesse ka olukorda, kus sooritusindikaatorid on küll olemas, aga ei anna sisulisi vastuseid teenuse kvaliteedi ega turvanõuete täitmise osas. 4. Lisa 2 „OPS 2.3.M6 Väljast tellitava teenuse turbe põhimõtted“ punkt c seab väga olulise kitsenduse teenuseandjate valikule. Sisuliselt on võimalik vaid ISO27001 ja E-ITS auditi läbinud teenusandjaid valida, mis Eesti turul ei pruugi alati olla võimalik ja mõistlik. Alternatiividena võiks jääda asutustele õigus arvestada ka teisi levinud infoturbe meetmete standardeid (NIST CSF, CIS18 jne), kui need hinnatakse äriprotsessi kaitsetarvet rahuldavaks. Sakala 1 / 15094 Tallinn / 717 0022 / [email protected] / www.kaitseministeerium.ee Registrikood 70004502 5. Samuti teeme ettepaneku lisada lisa 2 OPS 2.3 (või APP 7) moodulisse meetmena software bill of materjal (SBOM) tarnimine koos arendatud tarkvaraga. See võimaldaks tarnitud tarkvarade korral väga kiiresti hinnata avalikustatud uute turvanõrkuste mõju tarkvarale või tuvastada tarneahela rünnetest mõjutatud tarkvarad. Lugupidamisega (allkirjastatud digitaalselt) Hanno Pevkur Minister Martin Sepp [email protected] Sakala 1 / 15094 Tallinn / 717 0022 / [email protected] / www.kaitseministeerium.ee Registrikood 70004502
Allikas: Kaitseministeerium dokumendiregister →