ASUTUSESISESEKS KASUTAMISEKS
Märge tehtud 22.12.2023
Kehtib kuni 21.12.2028
Alus: AvTS §35 lg2 p3
Teabevaldaja: KAITSEMINISTEERIUM
Teie: 02.12.2023 nr MKM/23-1602/-1K
Majandus- ja Kommunikatsiooniministeerium
Suur-Ameerika 1, 10122 Tallinn Meie: 22.12.2023 nr 5-7/23/1-4
[email protected]
Ettevõtlus ja infotehnoloogiaministri 16. detsembri 2022. a määruse nr 101„Eesti infoturbestandard“
muutmine
Austatud majandus- ja infotehnoloogiaminister
Kaitseministeerium on tutvunud Majandus- ja Kommunikatsiooniministeeriumi esitatud "Ettevõtlus- ja
infotehnoloogiaministri 16. detsembri 2022. a määruse nr 101 Eesti infoturbestandard“ muutmise eelnõuga.
Kaitseministeerium kooskõlastab eelnõu järgmiste märkuste ja ettepanekutega.
1. Eelnõu lisa 1 punkt 6.1.3 ap-s c ei ole arusaadav, kuidas ja mis põhjusel peaks investeeringud
tehnoloogiasse, teabesse, tööprotsessidesse ja teadmusesse võtma arvesse organisatsiooni väärtustena.
Palume seda selgitada.
2. Teeme ettepaneku laiendada lisa 2 punkt „OPS.2.2.M8 Pilvteenuse andja valimise kriteeriumid
[organisatsiooni juhtkond]“ ap-s b toodud „avalikud turuanalüüsid ja soovitused“ ka mitteavalike
analüüside ja soovituste kasutust soovitavaks. Näiteks pilveteenuste hindamisega seotud eraettevõtetest
tulenevad hinnangu või julgeolekuasutuste või ka RIT/RIA poolt saadud teabe kasutamine. Samuti on
pilvemääruse eelnõus toodu RIT-ile/RIA-le kohustus levinuid pilveteenuseid analüüsida – sellised
analüüsid ei pruugi alati avalikud olla.
3. Lisaks teeme ettepaneku lisa 2 „OPS 2.3 Väljast tellimine“ punkt 2.9 sõnastust laiendada, võttes arvesse
ka olukorda, kus sooritusindikaatorid on küll olemas, aga ei anna sisulisi vastuseid teenuse kvaliteedi ega
turvanõuete täitmise osas.
4. Lisa 2 „OPS 2.3.M6 Väljast tellitava teenuse turbe põhimõtted“ punkt c seab väga olulise kitsenduse
teenuseandjate valikule. Sisuliselt on võimalik vaid ISO27001 ja E-ITS auditi läbinud teenusandjaid valida,
mis Eesti turul ei pruugi alati olla võimalik ja mõistlik. Alternatiividena võiks jääda asutustele õigus
arvestada ka teisi levinud infoturbe meetmete standardeid (NIST CSF, CIS18 jne), kui need hinnatakse
äriprotsessi kaitsetarvet rahuldavaks.
Sakala 1 / 15094 Tallinn / 717 0022 /
[email protected] / www.kaitseministeerium.ee
Registrikood 70004502
5. Samuti teeme ettepaneku lisada lisa 2 OPS 2.3 (või APP 7) moodulisse meetmena software bill of
materjal (SBOM) tarnimine koos arendatud tarkvaraga. See võimaldaks tarnitud tarkvarade korral väga
kiiresti hinnata avalikustatud uute turvanõrkuste mõju tarkvarale või tuvastada tarneahela rünnetest
mõjutatud tarkvarad.
Lugupidamisega
(allkirjastatud digitaalselt)
Hanno Pevkur
Minister
Martin Sepp
[email protected]
Sakala 1 / 15094 Tallinn / 717 0022 /
[email protected] / www.kaitseministeerium.ee
Registrikood 70004502