Politsei- ja Piirivalveameti peadirektori käskkirja
„Riskijuhtimise raamistiku kinnitamine“ lisa
RISKIJUHTIMISE RAAMISTIK
Versioon 2.0
Kuu/aasta Versioon
06.2026 2.0
02.2025 1.0
SISUKORD
I ÜLDSÄTTED ................................................................................................................ 3
II ÕIGUSLIK RAAMISTIK ........................................................................................... 3
III RISKIJUHTIMISE ROLLID...................................................................................... 3
3.1 Asutuse juht ..................................................................................................... 3
3.2 Juhtkond .......................................................................................................... 3
3.3 Riskijuht .......................................................................................................... 4
3.4 Peadirektori asetäitjad ....................................................................................... 4
3.5 Võimekuse omanik ........................................................................................... 4
3.6 Teenuse omanik................................................................................................ 4
IV RISKIJUHTIMISE PROTSESS ................................................................................. 4
4.4 Riskide tuvastamine ja hindamine ....................................................................... 5
4.5 Riskide kategooriad .......................................................................................... 9
4.6 Riskide maandamine ja tegevusplaanid ...............................................................10
4.7 Riskihindamise tulemuste ülevaatamine ja kinnitamine ........................................11
4.8 Seire ja ülevaatus .............................................................................................11
V PIDEV TÄIUSTAMINE JA ARENDAMINE ......................................................... 12
LISA 1. Riskide hindamise ajakava ...............................................................................12
LISA 2. Mõisted ..........................................................................................................12
LISA 1. RISKIDE HINDAMISE AJAKAVA...................................................................... 13
LISA 2. MÕISTED ................................................................................................................. 14
2
I ÜLDSÄTTED
1.1 Käesolev riskijuhtimise raamistik sätestab Politsei- ja Piirivalveameti (edaspidi PPA)
riskijuhtimise aluspõhimõtted ning reguleerib protsessi kavandamist, rakendamist, jälgimist ja
täiustamist.
1.2 Riskijuhtimise eesmärk on tuvastada ja hallata riske, mis võivad asutuse strateegiliste eesmärkide
saavutamist ebasoodsalt mõjutada või takistada eesmärkide saavutamisele suunatud võimaluste
kasutamist.
1.3 Riskijuhtimise raamistik kehtestab põhimõtted PPA strateegiliste eesmärkide saavutamisega
seotud riskide haldamiseks.
1.4 Riskijuhtimise raamistikus määratletud riskide hindamise metoodika1 kohaldub ka projektide ja
muude operatiivsete riskide juhtimisel, et tagada asutuses ühtne ja võrreldav riskijuhtimise
praktika.
1.5 Käesolev raamistik ei reguleeri riskihindamise läbiviimist valdkondades, mille riskijuhtimise
metoodika tuleneb standarditest, seadustest, rakendusaktidest, turvakaalutlusel PPA peadirektori
poolt määratletud juhistest või muudest välistest alustest.
1.6 Metoodilised juhised riskide haldamiseks on avaldatud siseveebis.
1.7 Riskijuht vaatab käesoleva riskijuhtimise raamistiku üle vähemalt kord aastas või oluliste
muudatuste ilmnemisel. Oluliste muudatuste puhul uuendatakse dokumendi põhi-versiooni
numbrit (nt 1.0 → 2.0) ning väiksemate muudatuste puhul alamversiooni numbrit (nt 1.0 → 1.1).
II ÕIGUSLIK RAAMISTIK
2.1 Vabariigi Valitsuse seaduse2 § 921 lõike 2 kohaselt vastutab valitsusasutuses sisekontrollisüsteemi
rakendamise ja selle tulemuslikkuse eest asutuse juht. Toimiva sisekontrollisüsteemi rakendamise
üheks aluseks on tõhus riskianalüüs ja –haldus.
2.2 PPA riskijuhtimise metoodika koostamisel on lähtutud EVS-ISO 31000:2018 standardist
„Riskijuhtimine - Juhised“.
III RISKIJUHTIMISE ROLLID
Riskijuhtimise osapooled on asutuse juhtkond, riskijuht ja võimekuse omanikud koostöös teenuse
omanikega.
3.1 Asutuse juht
3.1.1 Kinnitab asutuse riskijuhtimise raamistiku ja määratleb koostöös juhtkonnaga asutuse
riskivalmiduse (risk appetite).
3.1.2 Tagab, et riskijuhtimise protsessi rakendatakse vastavalt raamistikule ning selleks on
eraldatud vajalikud ressursid.
3.1.3 Annab juhtkonnale suunised, vajalikud volitused ja õigused riskijuhtimise rakendamiseks.
3.2 Juhtkond
3.2.1 Tagab, et riskijuhtimise põhimõtted ja raamistik on ühtselt rakendatud kogu asutuses.
3.2.2 Kinnitab asutuse riskivalmiduse ning riskihindamise tulemused.
1 Tõenäosuse ja mõju mudeli kasutamine ja riskide eskaleerimine
2 Vastu võetud 13.12.1995, avaldamismärge RT I, 07.05.2025, 9
3
3.2.3 Edendab riskiteadlikkust kõigil tasanditel, toetades koolitusi ja teavitustegevusi.
3.2.4 Vastutab riskijuhtimise protsesside järelevalve eest, sh tagab, et riskide haldamiseks on
olemas vajalikud ressursid ja asutuse tugi.
3.3 Riskijuht
3.3.1 Juhib PPA riskijuhtimise protsessi ja koordineerib riskide tuvastamist, hindamist ja
maandamist vastavalt käesolevale raamistikule.
3.3.2 Vastutab raamistiku juhiste ja põhimõtete rakendamise eest ning toetab nende järgimist kogu
asutuses.
3.3.3 Annab juhtkonnale regulaarselt ajakohastatud ülevaate riskijuhtimise protsessi tõhususest
ning olulistest riskidest.
3.3.4 Esitab ettepanekuid riskijuhtimise protsessi parendamiseks ja maandamismeetmete
tõhustamiseks.
3.3.5 Korraldab koolitusi ja teadlikkust tõstvaid tegevusi, et teenistujad mõistaksid oma rolli
riskijuhtimises ja oskaksid riske tõhusalt hallata.
3.3.6 Nõustab teenistujaid ja juhtkonda riskide tuvastamise, hindamise ja maandamisega seotud
küsimustes.
3.4 Peadirektori asetäitjad
3.4.1 Vastutavad asutuse üldstrateegia eesmärkide ja põhimääruste ülesannetega seotud riskide
õigeaegse tuvastamise, hindamise ja maandamistegevuste planeerimise eest.
3.5 Võimekuse omanik
3.5.1 Vastutab võimekuse tasandil riskide õigeaegse tuvastamise, hindamise ja
maandamistegevuste planeerimise eest. Selleks koondab võimekuse strateegiliste
eesmärkide täitmisse panustavate teenuste riskid ning tagab, et nende riskihaldus on
kooskõlas asutuse üldiste eesmärkidega. Võimekuse strateegiliste eesmärkide puudumisel,
koondab võimekuse põhimäärusega sätestatud ülesannete täitmisse panustavate teenuste
riskid ning tagab, et nende riskihaldus on kooskõlas asutuse üldiste eesmärkidega.
3.5.2 Teeb koostööd teenuste omanike, juhtkonna ja riskijuhiga, et tagada riskihalduse meetmete
tõhus rakendamine võimekuse tasandil.
3.5.3 Koondab teenustest tuleneva kriitilise info ja annab riskijuhile sisendi riskihinnangutest ja
muudatustest.
3.6 Teenuse omanik
3.6.1 Vastutab teenuse riskijuhtimise eest, sealhulgas riskide dokumenteerimise, analüüsimise ja
ajakohastamise eest.
3.6.2 Annab sisendi asutuse üldstrateegia ja võimekuse tasandi riskihinnangutesse.
3.6.3 Teeb koostööd võimekuse omaniku ja riskijuhiga, jagades kriitilist teavet ning
koordineerides riskide hindamist ja maandamismeetmete rakendamist.
IV RISKIJUHTIMISE PROTSESS
4.1 Riskijuhtimine on pidev protsess, mida mõjutavad asutuse teenistujad kõigil tasanditel. Riskide
haldamise tegevused on:
• Tuvastamine. Tuvastatakse (strateegiliste) eesmärkide saavutamist takistada võivad riskid.
• Analüüsimine. Analüüsimine on riskide olemuse, põhjuste, mõjude ja võimalike
tagajärgede süstemaatiline läbivaatamine ja mõistmine.
4
• Hindamine. Hinnatakse riskide ilmnemise tõenäosust ja nende mõju asutuses kokkulepitud
hindamisskaala alusel3.
• Kontrollimeetmete ülevaatus. Hinnatakse olemasolevate (sise)kontrollimeetmete
asjakohasust ja tõhusust riskide maandamisel.
• Riskiomanike määramine. Määratakse riskiomanikud ehk isikud, keda risk mõjutab seatud
eesmärgi saavutamisel ja kes vastutavad riski haldamise eest4.
• Reageerimine ja haldamine. Otsustatakse asutuse üldisest ja/või riskikategooriate
riskivalmiduse määrast lähtuvalt riskidele reageerimise viis ja rakendatakse sobivat riski
haldamismeetodit, sh luuakse ja rakendatakse riskide maandamiseks sisekontrollimeetmed.
• Teavitamine ja aruandlus. Riskihalduse tulemusi dokumenteeritakse ja neist teavitatakse
asjakohaseid osapooli.
• Seire. Riskihindamisi ja -maandamisstrateegiaid ning riskijuhtimise protsessi tõhusust
vaadatakse üle kindlaksmääratud ajavahemike järel või oluliste muudatuste korral, et
tagada nende ajakohasus.
4.2 Asutuseülene strateegiliste eesmärkide ja põhimääruse ülesannete saavutamisega seotud riskide
hindamine toimub vähemalt üks kord aastas, enne teenuste tegevus- ja arengukava koostamist
(vt ajakava Lisa 1). Tegevuse eest vastutavad võimekuse omanikud ja peadirektori asetäitjad.
4.2.1 Riskijuhtimise raamistiku rakendatakse etapiviisiliselt. Raamistik on rakendatud
põhivõimekustes ja kriisideks valmisoleku võimekuses. Tugivõimekustes alustatakse
raamistiku rakendamist alates 2027. aastast.
4.3 Projektide ja operatiivsete protsesside muutmise puhul hinnatakse riske ning planeeritakse
maandamismeetmed enne projekti või muudatuse elluviimist. Projekti riskide hindamine on
kohustuslik ja projektijuht vastutab, et projekti riskid on hinnatud ja maandamismeetmed
planeeritud enne projekti realiseerimisega alustamist. Muude operatiivsete protsesside muutmise
korral on riskide hindamine soovituslik ja riskide hindamise ning juhtimise eest vastutab
muutuse elluviija.
4.4 Riskide tuvastamine ja hindamine
4.4.1 Strateegiliste eesmärkide saavutamist mõjutavate riskide tuvastamisel tuleb lähtuda asutuse
strateegilistest eesmärkidest. Eesmärkide saavutamist ohustavad riskid tuleb süstemaatiliselt
tuvastada, hinnata ja prioriseerida eesmärkide olulisuse suhtes. Riskide hindamisel on
vajalik arvestada ka tugiteenuste ja toetavate teenuste panust põhiteenuste osutamisel.
Riske hinnatakse riskijuhi poolt etteantud töölehe alusel.
Tabel 1. Riskide tuvastamine
Strateegiliste eesmärkide ja
Projekti riskide jm operatiivsete riskide
põhimääruse ülesannetega seotud
hindamine
riskide hindamine
Kas hindamise
Projekti riskid – Jah
läbiviimine on Jah
Operatiivsed riskid - vabatahtlik
kohustuslik?
Võimekuste omanikud,
Kes hindab? Projektijuht või muudatuse juht.
peadirektori asetäitjad5.
3 Käesoleva riskijuhtimise raamistiku tabel 3 ja 4.
4 Võimekuse omanik määrab oma võimekuse raames riskiomaniku. Kui risk kuulub teise võimekuse alasse, esitab ta
riskijuhile ettepaneku selle kajastamiseks asjakohases riskitabelis.
5 Peadirektori asetäitjad vastutavad asutuse üldstrateegia ja põhimääruse ülesannete riskijuhtimise koordineerimise eest.
5
Millal Enne projekti/protsessi muudatuse realiseerimisega
1 kord aastas enne TAK koostamist.
hinnatakse? alustamist.
• Mis võib valesti minna?
• Operatiivsete riskide puhul tuleks hinnata
(tuvasta potentsiaalne probleem või oht).
protsesside, tehnoloogia, inimressursside ja
• Miks võib see valesti minna?
Millest vastavuse riske.
(tuvasta peamine põhjus).
lähtutakse? • Projekti riskide puhul tuleks keskenduda
• Millised on võimalikud tagajärjed?
ajakava, eelarve, kvaliteedi ja ressursside
(hinda riski mõju organisatsiooni
riskidele.
jaoks).
Riskiregistris • Riskijuht kannab tulemused • Riskijuhtimise tulemused säilitab
kajastamine riskiregistrisse. projektijuht/protsessi omanik.
Riske tuvastatakse punktis 4.5 toodud riskide kategooriate lõikes. Riski kirjeldus esitatakse lühidalt ja
selgelt, hõlmates ohtu, probleemi ja võimalikku tagajärge, vt tabel 2.
Tabel 2. Riski sõnastamine
Element Kirjeldus Näide
Oht võib olla tööprotsessi puudulik
Tegur või sündmus, mis võib riski põhjustada. See
Oht juhendamine, mis võib suurendada vigade
suurendab tõenäosust, et risk realiseerub.
tekkimise tõenäosust.
Tekib siis, kui oht muutub tegelikuks ja hakkab
Probleem organisatsiooni mõjutama. See on ohu realiseerumine, Teenus katkeb tehnilise vea tõttu.
mis põhjustab häireid või takistusi.
Juhtub pärast probleemi esile kerkimist. See kirjeldab
Tagajärg Rahaline kahju, PPA usalduse langus jne.
riski realiseerumise mõju asutusele.
Näide: Ebapiisav töötajate koolitus (oht) võib viia vigade tekkimiseni dokumentide menetlemisel (probleem), mis
põhjustab viivitusi ja kahandab organisatsiooni töö tõhusust (tagajärg).
4.4.2 Riski esinemise tõenäosust hinnatakse nelja palli skaalal. Hinnatakse, kui tõenäoline on
(arvestades teadaolevaid asjaolusid), et võib avalduda riskis kirjeldatud oht.
Tabel 3. Riski tõenäosuse hindamine
Riski tõenäosus Ajahorisont Kirjeldus Hinne
Risk avaldub väga väikse tõenäosusega.
Avaldumine rohkem kui 24 ▪ Risk on pigem teoreetiline (väga harv,
Vähe tõenäoline erandlik)
kuu pärast (või ei avaldu üldse 1
0-15% ▪ Puuduvad juhtumid või signaalid.
3 aasta jooksul)
▪ Avaldumiseks oleks vaja erakorralisi
asjaolusid.
Risk võib avalduda, kuid pigem hiljem
kui varem.
Võimalik Avaldumine 12-24 kuu ▪ On üksikuid varasemaid juhtumeid
▪ On nõrgad signaalid, kuid mitte 2
16-50% jooksul.
korduv muster
▪ Avaldumine on realistlik, kuid mitte
lähiajal
Risk on realistlik ja pigem avaldub.
▪ Riskil on varasemaid juhtumeid PPA-s
või sarnases kontekstis
Tõenäoline Avaldumine eeldatavasti 6-12 ▪ Signaalid, trendid või probleemid on 3
51-85% kuu jooksul. korduvad
▪ risk võib avalduda ka tavatingimustes
▪ kontrollimeetmed vähendavad, kuid ei
välista riski
6
Risk on juba avaldunud või riski
avaldumine on suure tõenäosusega.
▪ Risk on aktiivne, muutumas või juba
Kindel Avaldumine 0-6 kuu jooksul aset leidnud
4
86-100% või risk on juba avaldunud. ▪ Probleem kordub või tuleneb
püsivatest tingimustest
▪ Trend on tõusev või kontrollid ei tööta
Täiendavad reeglid:
1. Hinda riski selle järgi, millal avaldumine on realistlik, mitte teoreetiline. Kui risk võib avalduda varem, aga
realistlikult pigem hiljem, vali hilisemale ajale vastav tase. Risk võib teoreetiliselt avalduda 4 kuu jooksul, aga kõik
märgid viitavad pigem 10 kuu peale. – vali tase 3 (6-12 kuud), mitte tase 4.
2. Strateegiliste eesmärkide või põhimääruse eesmärkide riskide puhul hinda aega, mil risk esimest korda hakkab
avalduma, mitte aega, mil täielik mõju saabub. Kui risk hakkab avalduma 12-24 kuus, kuid täielik mõju avaldub 5 aasta
pärast, siis hindamiseks kasutatakse siiski 12-24 kuud.
3. Kui kahtled kahe taseme vahel ja tõendusmaterjal ei toeta kõrgemat taset, vali madalam tase. See aitab tagada
ühtset lähenemist ning arvestab ebakindlusega.
4. Kui riskisündmus või selle algpõhjus on viimase 12 kuu jooksul esinenud, peab tõenäosus olema vähemalt tase 3.
5. Hinda riski eeldusel, et organisatsiooni töö, keskkond ja ressursid toimivad tavapärasel tasemel (mitte eriolukorra
või erandlike stsenaariumite järgi).
4.4.3 Riski mõju hinnatakse selle järgi, kui suurt kahju võib riski avaldumine põhjustada. Mõju
hinnatakse neljapallisel skaalal, lähtudes riski võimaliku tagajärje mõjust erinevatele tagajärje
kategooriatele. Risk võib mõjutada mitut tagajärje kategooriat samaaegselt, mistõttu hinnatakse
mõju igas asjakohases kategoorias eraldi. Riski mõju lõpphinnanguks loetakse kõrgeim antud
mõju hinnang ning see kantakse töölehele. Näiteks kui mõju hinnang avaliku usalduse
kategoorias on 4 ning andmed ja teabe kaitse kategoorias 2, kantakse töölehele mõju
hinnanguna 4.
Tabel 4. Riski mõju hindamine
1 2 3 4
Tagajärg
Vähene Mõningane Oluline Kahjustav
Põhiülesannete
Asutuse Üksikud häired
Piiratud või Olulised või korduvad täitmine ulatuslikult
põhiülesannete tegevustes;
ajutised häired häired tegevustes; häiritud või katkenud;
ja strateegiliste eesmärkide
tegevustes; eesmärkide eesmärkide
eesmärkide saavutamine ei
vajalik vähene saavutamine saavutamine
täitmise ole oluliselt
lisaressurss. raskendatud. ohustatud või
võimekus mõjutatud.
võimatu.
Üksikud Piiratud Laiem või korduv
negatiivsed negatiivne negatiivne Ulatuslik või
Avalik usaldus tähelepanekud tähelepanu meediakajastus; pikaajaline avalik
või kaebused avalikkuses või märgatav usalduse usalduskahju.
piiratud ringis. meedias. vähenemine.
Üksikud
Ajutised või Teenused või
lühiajalised Pikemaajalised või
Teenuste ja osalised häired; operatiivvõime
häired; teenus korduvad häired;
operatiivvõime mõjutatud on osa ulatuslikult katkenud;
taastub teenuste osutamine
toimepidevus teenustest või tavapärane toimimine
tavapärase töö oluliselt piiratud.
kasutajatest. ei ole võimalik.
käigus.
7
Mõju piiratud Mõju Ulatuslik või
Mõju üksikutele
Andmed ja teabe hulgale märkimisväärsele süsteemne andmeleke
mittetundlikele
kaitse tundlikele või hulgale tundlikele või või andmete
andmetele.
isikuandmetele. isikuandmetele. kättesaamatus.
Üksikud Tõsised rikkumised,
Üksik vähese Olulised
vaidlused, ulatuslikud
Õiguslik mõju ja mõjuga järelevalvemenetlused,
ettekirjutused või järelevalvemeetmed
järelevalve kõrvalekalle või vaidlused või nõuete
nõuete või olulised
tähelepanek. rikkumised.
rikkumised. sanktsioonid.
Üksikud häired
Ajutised häired Koostöö katkenud või
Koostöövõime ja koostöös Koostöö olulisel
või viivitused ühiste ülesannete
partnerlussuhted partnerite või määral raskendatud.
koostöös. täitmine takistatud.
teiste asutustega.
Üksikud või Lokaalsed või
Ulatuslikud või
vähese mõjuga lühiajalised Olulised või korduvad
Avalik kord ja pikaajalised häired
häired avalikus häired avalikus häired avalikus korras
sisejulgeolek avalikus korras või
korras või korras või või sisejulgeolekus.
sisejulgeolekus.
sisejulgeolekus. sisejulgeolekus.
Riskide koguhinnang arvutatakse tõenäosuse ja mõju väärtuste korrutisena. Saadud hinnangu põhjal
jaotatakse riskid nelja kategooriasse. Riskide jälgimiseks ja prioriseerimiseks kasutatakse värvikoodide
süsteemi.
Tabel 5. Riski koondhinnangu kujunemine
4.4.3.1 Madal risk (roheline) – kõige madalama tasemega risk, mille mõju PPA tegevusele on
minimaalne. Sellised riskid ei põhjusta olulisi häireid ja nendega saab toime tulla
olemasolevate kontrollimeetmetega, ilma et oleks vaja täiendavaid ressursse.
Näide: Piiripunktis toimuv ajutine elektrikatkestus, mille korral töö jätkub generaatori abil
katkestusteta ning PPA teenuste osutamine ei ole häiritud.
8
4.4.3.2 Mõõdukas risk (kollane) – riskid, mis võivad põhjustada väiksemaid häireid, kuid mõju PPA-
le on mõõdukas ja hallatav. Selliste riskide vähendamiseks võib rakendada väiksemaid
ennetusmeetmeid, kuid ulatuslik sekkumine pole vajalik.
Näide: Ajutine personalipuudus, mis lühiajaliselt mõjutab teatud teenuste kvaliteeti, kuid ei
tekita pikaajalisi probleeme.
4.4.3.3 Kõrge risk (oranž) – tegemist on märkimisväärse riskiga, mis võib oluliselt mõjutada PPA
tegevust. Selle riski mõju on siiski võimalik vähendada või hallata, rakendades täiendavaid
meetmeid või kohandades protsesse.
Näide: Tehnilise süsteemi osaline rike, mis ajutiselt takistab teenuste kättesaadavust, kuid
millele on võimalik rakendada ajutisi lahendusi või ümberkorraldusi, et teenuste tööd jätkata
ilma suuremate katkestusteta.
4.4.3.4 Kriitiline risk (punane) – See on kõige tõsisem riskitase, mille realiseerumine võib
põhjustada väga suuri kahjusid organisatsioonile. Selline risk võib ohustada PPA
põhieesmärke, usaldust või vara ning vajab kohest ja ulatuslikku sekkumist.
Näide: Ulatuslik andmeleke, mille tõttu konfidentsiaalne teave satub avalikkusele, põhjustades
julgeolekuprobleeme ja kahjustades organisatsiooni usaldust.
4.5 Riskide kategooriad
Riskikategooria määratakse riskile vastavalt algsele ohu allikale, mitte tagajärjele.
Tabel 6. Riskide kategooriad
Tegevusriskid
ehk
operatiivriskid Väliskeskkonna
Finantsriskid Vastavusriskid Pettuseriskid
seotud asutuse seotud võimalike seotud
risk
igapäevaste seotud organisatsiooni seotud välisest
rahaliste kaotustega, seadusandlike
protsesside ja sisekontrolli, kultuuri ja keskkonnast
mis võivad tekkida nõuete ja
ressursside eetiliste väärtustega. tuleneva ohu või
järgmistes regulatsioonide
kasutamisega, mis Näiteks ebakindlusega.
valdkondades: järgimisega. Näiteks
võivad tekkida Näiteks
järgmistes
valdkondades:
Küberohud ja
Protsesside
andmelekked -
puudused – kui Raamatupidamise
Avalik teave – kui Sisekontrolli süsteemid andmevargus,
sisemised protsessid ja aruandluse
teave ei ole õigesti – kui häkkimine või
ei ole piisavalt probleemid – kui
või õigeaegselt kontrollimehhanismid ei pahatahtlikud
tõhusad või tõrked finantsandmed on
avaldatud ole piisavalt tugevad. rünnakud
tekivad nende valed või ebatäpsed.
dokumentide
rakendamises.
süsteemidele.
Ebaselged, liiga
sagedased või
Toimingute hoopis tegemata
Juhtimise
Tehingute keerukus seaduslikkus – kui jäetud seaduse- ja
probleemid – näiteks
ja maht – suure tehingud või Organisatsioonikultuur regulatiivsed
haldussüsteemide,
hulga või keeruliste toimingud ei vasta ja eetika – kui töötajad muudatused - mis
personalijuhtimise või
tehingute korral võib seaduslikele ei käitu eetiliselt või sõltuvad valitsuse
töötajate tegevusega
tekkida vigu või nõudmistele. käituvad ebaausalt. või
seotud
ebaõigeid otsuseid. rahvusvahelistest
ebaõnnestumised.
otsustest ja mille üle
asutusel puudub
otsene kontroll.
9
Automatiseerimise Isikuandmete
Teenuse osutamise kaitse rikkumine –
taseme probleemid
probleemid – kui Kui PPA töötaja Ligipääs tundlikele
– kui tehingud või
kliente või partnereid töötleb isikuandmeid ressurssidele – risk, et
protsessid ei ole
teenindatakse ilma seadusliku inimesed saavad
piisavalt
ebaõigesti või aluseta või edastab ligipääsu olulistele ja
automatiseeritud,
aeglaselt või teenust tundlikku teavet tundlikele andmetele või
võib tekkida inimlike
ei suudeta osutada volitamata isikutele. varadele.
vigade või
ettenähtul alustel.
aeglustumise oht.
Teenistusrelvade
Tehnilised
väärkasutamine – Kolmandate osapoolte
probleemid – IT-
Kui ametnik kasutab riskid – riskid, mis
süsteemide rikked,
relva ilma seadusliku tulenevad koostööst
andmehaldusraskused
aluseta või jätab väliste partnerite ja
või varade haldamise
relva turvaliselt teenusepakkujatega.
probleemid.
hoiustamata.
Turvalisus ja Tehingute läbipaistvus
tervisekaitse – – kui tehingud ei ole
näiteks töötervishoiu, piisavalt avatud ja
töökeskkonna või kontrollitavad.
füüsilise turvalisuse
puudulikkus.
Julgeolekuriskid –
ohud, mis võivad
takistada asutuse
põhitegevust või
avaliku korra
tagamist.
4.6 Riskide maandamine ja tegevusplaanid
4.6.1 Organisatsioon on valmis aktsepteerima riske, mis jäävad alla kehtestatud riskitaluvuse piiri.
Madala (roheline) või mõõduka (kollane) riskitasemega riske ei ole vaja täiendavalt
maandada, kuna nende mõju organisatsiooni tegevusele on minimaalne ja need on
juhitavad olemasolevate kontrollimeetmetega.
4.6.2 Riskitaluvuse piiri ületanud riskide (oranžid ja punased riskid) puhul tuleb valida sobiv
haldamismeetod ja rakendada asjakohased meetmed, lähtudes riskihalduse metoodikast.
Riskide haldamiseks kasutatakse klassikalisi lähenemisviise:
Tabel 7. Riskide haldamine
Väldi Aktsepteeri Vähenda Ülekandmine Siirda
Teatud riskid
Korralda tegevused
aktsepteeritakse Kanna risk täielikult
ümber või vali Vähenda riski mõju
teadlikult, kui nende Jaota risk kolmandate üle kolmandale
teistsugune või tõenäosust
maandamise kulu osapooltega. osapoolele.
lähenemine, et riski sobivate meetmetega.
ületab potentsiaalse
täielikult vältida.
kahju suuruse.
Näide: Suurüritustel Näide: Väikeste Näide: Regulaarsete Näide: Kasutades
Näide: Mõne
rakendatakse probleemide korral, koolituste kindlustuslepingut või
tegevuse puhul
meetmeid, mis mis ei mõjuta korraldamine või uue ostes teenuse sisse,
kaasatakse
täielikult välistavad oluliselt tehnoloogia antakse risk täielikult
koostööpartner, et
operatiivsed ohud. organisatsiooni kasutuselevõtt üle.
vähendada asutuse
tegevust, vähendab vigade
enda vastutust.
aktsepteeritakse riski. tekkimise riski.
10
4.7 Riskihindamise tulemuste ülevaatamine ja kinnitamine
4.7.1 Riskihindamise tulemuste ülevaatamise käigus selgitatakse välja, missugused riskid vajavad
käsitlemist ja milliseid meetmeid tuleb esimeses järjekorras rakendada. Selleks võrreldakse
riskide hindamise tulemusi (riskitaset) riskivalmiduse piiriga, et teha kindlaks:
• kas risk on aktsepteeritav;
• kas risk vajab täiendavat käsitlemist või jääkriski hoidmist tugeva kontrolli all.
4.7.2 Juhtkond kinnitab riskide hindamise tulemused ja heakskiidetavad tegevusplaani elemendid.
4.7.3 Juhtkonnale esitatakse hindamiseks eelkõige:
• kõrged riskid (oranžid) – riskid, mis võivad realiseeruda teatud asjaolude korral mõjutada
PPA strateegiliste eesmärkide saavutamist,
• kriitilised riskid (punased) – riskid, mis võivad väga kriitiliselt mõjutada organisatsiooni
strateegilisi eesmärke. Juhtkond otsustab prioriteetsete meetmete rakendamise ja eraldab
nende täitmiseks vajalikud ressursid. Samuti kiidetakse heaks tegevuste tähtajad ja nende
elluviimiseks vajalik ressursivajadus.
4.7.4 Projektide kõrged ja kriitilised riskid eskaleeritakse otsustamiseks vastutavale juhtkonna
liikmele. Vajaduse korral, kui risk ohustab asutuse eesmärkide laiemat saavutamist, eskaleerib
vastutav juhtkonna liige riski edasi juhtkonnale otsustamiseks.
4.7.5 Riskikäsitlusmeetmete ettepanekute alusel otsustatakse, millised tegevused riskide
maandamiseks lisatakse teenuste tegevus- ja arengukavasse võimekuse omanike poolt.
4.7.6 Kõrgete ja kriitiliste riskide puhul, mille kinnitatud haldamismeetodiks on riski ülekandmine,
jagab riskijuht riskiga seotud asjakohast infot mõjutatud asutustega.
4.7.7 Kogu oluliste riskidega seotud infovahetus ja dokumentatsioon toimub riskiregistris, mis tagab
riskide jälgitavuse, aruandluse ja läbipaistvuse. Riskiregistri haldaja on riskijuht. Lisaks on
sellele ligipääs siseauditibürool, juhtkonnal ning asutuse juhil.
4.8 Seire ja ülevaatus
4.8.1 Riskiläve ületavate riskide maandamismeetmetest tulenevad tegevused kajastatakse järgneva
aasta teenuste tegevus- ja arengukavas ning maandamismeetmete tähtaegset täitmist seiratakse
asutuse üldise seire protsessi osana.
4.8.2 Võimekuse omanik ja peadirektori asetäitjad hindavad seire raames maandamismeetmete
täitmist ning vastavust strateegilistele eesmärkidele. Selleks kasutatakse:
4.8.2.1 Valgusfoori süsteemi ülesande täitmise hindamiseks (nt kas riskid on kontrolli all ja
meetmed toimivad).
Tabel 8. Valgusfoori süsteem
Ülesande täitmine kulgeb ootuspäraselt, riskid ei ole realiseerunud, madalad realiseerunud
ROHELINE riskid ei ole ülesande täitmist ohustanud või oleme ülesande eesmärgipäraselt täitnud.
11
Ülesande tähtaegne kulgemine ja planeeritud ressurssidega ülesande realiseerimine on
muutunud problemaatiliseks ning on tekkinud oht kahjustava või olulise mõjuga riskide
realiseerumisele. Vajalik on rakendada maandamismeetmeid või kui juba rakendatud
KOLLANE
maandamismeetmed ei ole tulemuslikud, siis on eesmärgi saavutamiseks vajalik teenuse
omaniku ja/või võimekuse omaniku juhtimisotsus.
Ülesande täitmine ei ole võimalik, sest hoolimata tehtud maandamistegevustest ja
juhtimisotsustest on realiseerunud kahjustava või olulise mõjuga riskid ning eesmärgi
PUNANE saavutamise planeeritud tähtajas ja ressurssidega ei ole võimalik. Probleem on vajalik
eskaleerida juhtkonna tasandile.
4.8.3 Üks kord aastas enne uue aruandeaasta riskide hindamist kogub riskijuht võimekuse omanikelt
ja peadirektori asetäitjatelt andmeid viimase aasta jooksul realiseerunud riskidest ning sisestab
need realiseerunud riskide andmebaasi.
4.8.4 Riskijuht koostab üks kord aastas juhtkonnale ülevaate viimasel aastal toimunud muudatustest
ja realiseerunud riskidest. Ülevaates esitatakse kõrged (oranžid) ja kriitilised (punased) riskid
ning seire raames punase hinnangu saanud ülesande riskid. Ülevaade esitatakse enne järgmise
eelarveperioodi planeerimist, et juhtkond saaks riskijuhtimise sisendit arvestada strateegiliste
otsuste tegemisel ja teenuste tegevus- ja arengukava koostamisel.
V PIDEV TÄIUSTAMINE JA ARENDAMINE
5.1 Riskijuhtimise protsessi efektiivsust hinnatakse üks kord aastas ja riskijuhtimise raamistikku
täiustatakse vastavalt rahvusvahelistele parimatele tavadele ja rahvuslikule riskihindamisele.
5.2 ISO 31000 põhimõtteid ja parimaid praktikaid kohaldatakse regulaarselt, et tagada raamistiku
vastavus viimaste riskijuhtimise arengutega.
5.3 Objektiivsuse ja sõltumatuse tagamiseks hangitakse sõltumatu hinnang riskijuhtimise protsesside
tõhususele sisse sõltumatult välisaudiitorilt vähemalt kord viie aasta jooksul või vastavalt
vajadusele.
LISA 1. Riskide hindamise ajakava
LISA 2. Mõisted
12
LISA 1. RISKIDE HINDAMISE AJAKAVA
Jrk Vastutaja Tegevus Tähtaeg
1. PLANEERIMINE
1.1 Riskijuht Riskijuht teavitab organisatsiooni riskijuhtimisega seotud 08.XX
kontaktisikuid, võimekuse omanikke ja peadirektori asetäitjaid riskide
hindamise protsessi algusest ning saadab välja vastava e-kirja koos
riskijuhtimise juhendi ning ajakavaga.
2. HINDAMINE
2.1 Riskijuht Enne iga hindamisprotsessi algust on soovitatav viia läbi riskide 08.XX
hindamist tutvustav infotund võimekuse omanikele. Infotunni käigus
selgitab riskijuht riskide hindamise põhimõtteid, ajakava, metoodikat
ning korraldust.
2.2 Peadirektori Koordineerivad asutuse üldstrateegia eesmärkidega ja põhimääruse 08.XX
asetäitjad ülesannetega seotud riskide õigeaegse tuvastamise, hindamise ja
maandamistegevuste planeerimise protsessi. Sh rakendavad käesoleva
tabeli punktides 2.3 ja 2.4 nimetatud tegevusi.
2.3 Võimekuse Hinnatakse ja tuvastatakse võimekuse strateegiliste eesmärkide või 08.XX
omanik põhimääruse ülesannete täitmisega seotud riskid, vahepealsel perioodil
toimunud muutused ning vajadusel viiakse sisse parandused
riskihinnangutesse ja maandamistegevustesse. Hindamine viiakse läbi
riskide hindamise töölehel.
2.4 Võimekuse Esitab riskijuhile uuendatud ja täiendatud riskihindamise töölehe, mh 09.XX
omanik esitab ülevaate ka eelmisest riskihindamisest alates ellu viidud ja
planeeritud maandusmeetmete seisust.
2.5 Riskijuht Koondab töölehtede tulemused riskiregistrisse. 10.XX
3. SEIRE
3.1 Võimekuse Maandamismeetmete seire toimub kooskõlas asutuse üldise seire jooksev
omanik protsessiga (4, 8, 12 kuud).
3.2 Riskijuht ja Riskijuht koostab riskide hindamise, tulemuste ja maandamismeetmete 10.XX
juhtkond ülevaate ning esitab selle juhtkonnale. Juhtkonnale esitatakse ainult
kõrged ja kriitilised riskid.
Juhtkond Valideerib riskide hindamise tulemused ja kiidab heaks tegevusplaani 11.XX
3.3 lülitatavad tegevused, nende tähtajad ja võimaliku ressursivajaduse
mahu.
3.4 Võimekuse Kinnitatud riskide maandamistegevused sisestatakse asjakohaste 12.XX
omanik teenuste tegevus- ja arengukavasse6.
6 Sisestatud tegevuste seire toimub vastavalt tegevus- ja arengukava kinnitatud korrale.
13
LISA 2. MÕISTED
1. Aktsepteeritav riskitase – ulatus, mis määratakse kindlaks, võrreldes riskianalüüsi tulemusi
organisatsiooni riskivalmiduse piiriga, et hinnata, kas risk ja selle ulatus on vastuvõetavad.
2. Jääkrisk (residual risk) – risk, mis jääb alles pärast riskide maandamist ja võib hõlmata ka
tuvastamata riske.
3. Risk – võimalik oht, kus sündmus, tegevus või tegevusetus võivad põhjustada vara- või usalduse
kahju ning mõjutada asutuse strateegiliste eesmärkide saavutamist ja ülesannete täitmist.
4. Riski mõju – sündmuse tagajärg, mis võib olla materiaalne (nt rahaline kahju) või
mittemateriaalne (nt eesmärgi mitte saavutamine, halb kvaliteet, usalduse langus jne).
5. Riski tõenäosus – näitab, kui tõenäoline on, et risk realiseerub kindlas ajavahemikus.
6. Riskijuht – riskijuhtimise protsessi rakendamise koordineerija organisatsioonis, kes nõustab
juhtkonda ja üksusi ning nende juhte riskihindamise korraldamisel, riskiteadlikkuse tõstmisel
ning teostab perioodiliselt ülevaatust asutuses tuvastatud ja hinnatud riskidest, jagab riskialast
teavet erinevatele juhtimistasanditele.
7. Riskitaluvus (risk tolerance) – hinnanguline maksimaalne risk (riskikäsitluse järgne jääkrisk),
mida organisatsioon suudab taluda kahjustamata oma eesmärkide saavutamist.
8. Riskitase ehk riskiskoor – arvutatakse riski tõenäosuse ja mõju korrutisena. Riskitaseme
koondhinde alusel määratakse riski olulisus: madal, mõõdukas, kõrge, kriitiline.
9. Riskivalmidus ehk riskiisu (risk appetite) – riskide tase, mida organisatsioon on valmis oma
tegevuse käigus võtma ilma, et peetakse vajalikuks teha olulisi kulutusi nende maandamiseks.
Juhtkonna poolt aktsepteeritav riskitase.
10. Sisekontrollisüsteem on juhtkonna kehtestatud abinõud riskide juhtimiseks, mille kogum
moodustab sisekontrollisüsteemi ja mille rakendamise eest kannab juhtkond lõplikku vastutust.
11. Asutuse riskijuhtimises võib eristada kolme kaitseliini :
I kaitseliin: Võimekuse omanik vastutab oma võimekuse alla kuuluvate teenuste riskijuhtimise
ja ilmnenud probleemide lahendamise eest. Peadirektori asetäitjad vastutavad asutuse
üldstrateegia riskijuhtimise koordineerimise eest. Riskihindamine toimub strateegiliste
eesmärkide suhtes. Rakendatud kontrollitegevused ja riskikäsitlusmeetmed tagavad
riskijuhtimise tõhususe igapäevases töös.
II kaitseliin: riskijuht jälgib ja kontrollib kriitiliste ja oluliste riskide käitumist ning esimese
kaitseliini rakendatud meetmete tõhusust ja toimimist, et tõhustada riskijuhtimist ja aidata
kujundada vajalikke riskikäsitlusmeetmeid.
III kaitseliin: audit
Siseauditibüroo lähtub oma töös siseauditi standarditest, hinnates esimese ja teise kaitseliini
riskijuhtimise ning kontrollimeetmete tõhusust. Kuni riskijuhtimine on siseauditibüroo
põhimäärusekohane ülesanne, ei auditeeri büroo ise riskijuhtimise protsesse. Sõltumatuse ja
objektiivsuse tagamiseks kaasatakse selleks välisaudiitor vähemalt kord viie aasta jooksul.
Riskijuhtimise funktsiooni liikumisel teise struktuuriüksuse alla võib siseauditibüroo hakata
riskijuhtimist ise auditeerima, arvestades standardites sätestatud ajalisi piiranguid huvide
konflikti välistamiseks.
14
Peadirektori
KÄSKKIRI
Tallinn 22.06.2026 nr 1.1-1/62
Riskijuhtimise raamistiku kinnitamine
Siseministri 17.07.2014 määruse nr 33 „Politsei- ja Piirivalveameti põhimäärus“ § 10 lõike 1
punktide 1 ja 3 alusel:
1. Kinnitan riskijuhtimise raamistiku (lisatud).
2. Tunnistan kehtetuks peadirektori 07.08.2020 käskkirja nr 1.1-1/83 „Teenuspõhise juhtimise
korraldus“ lisa 2 „Riskijuhtimise raamistik“.
3. Infohaldustalitusel teha käskkiri teatavaks Politsei- ja Piirivalveameti teenistujatele
dokumendi-haldussüsteemi „Delta“ kaudu.
(allkirjastatud digitaalselt)
Egert Belitšev
peadirektor
Getter Õunapuu, 57873990,
[email protected]