dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Konkurentsiamet
LepingAvalik

Leping E-ITS

Konkurentsiamet · 30. september 2025
Viit
3-6/25-368
Registreeritud
30. september 2025
Dokumendi liik
Leping
Funktsioon
3 Majandustegevus
Sari
3-6 Majanduslepingud
Toimik
3-6/2026
Vastutaja
Siiri Viilipus (Konkurentsiamet, Koostöö ja tugiteenuste teenistus)

Failid

  • 📎3-62025-368 30.09.2025 LepingKPMGallkiri (1).asice1866 KB

Sisu (failidest)

Konkurentsiamet E- ITS auditi tellimine ( Riigihanke viitenumber 291334 , raamleping nr 2/34 - 25 ) Hanke tehniline kirjeldus Tallinn 202 5 Hanke üldinfo ja eesmärk Hanke raames hangitakse Konkurentsiametile Eesti infoturbestandardi (E-ITS) auditeerimistsükli audit (auditeerimis teenus ) . E- ITSi eesmärk on tagada avalike ülesannete täitmiseks kasutatavate äriprotsesside ja infosüsteemide kõikehõlmav kaitse ning saavutada infoturbe ühtlane tase nende kõigis osades kogu elutsükli jooksul. Tulenevalt eelnevast on hanke esemeks oleva E-ITS a uditi eesmärk hinnata, kas Konkurentsiamet i infoturbe halduse süsteem ning selle raames rakendatud meetmed on vastavuses kehtivate nõuetega (sh E-ITS nõuded infoturbe halduse süsteemile , leitav siit: E-ITS ) ning on piisavad Konkurentsiameti äriprotsessi ja infosüsteemide kaitseks ning eesmärkide täitmiseks . Hanke tulemusel sõlmitakse auditeerimisleping (hankeleping) ühe edukaks tunnistatud pakkujaga (audiitoriettevõtja) . Iga viidet, mille hankija pakkuja teeb selles dokumendis mõnele riigihangete seaduse paragrahvi 88 lõikes 2 nimetatud alusele kui pakkumuse tehnilisele kirjeldusele vastavuse kriteeriumile, tuleb lugeda selliselt, et see on täiendatud märkega „või sellega samaväärne“. Iga viidet, mille hankija teeb selles dokumendis ostuallikale, protsessile, kaubamärgile, patendile, tüübile, päritolule või tootmisviisile, tuleb lugeda selliselt, et see on täiendatud märkega „või sellega samaväärne“. Hankija võib kontrollida pakkumuste vastavust riigihanke alusdokumentides esitatud tingimustele ning hinnata vastavaks tunnistatud pakkumusi riigihangete seaduses sätestatud korras enne pakkujate suhtes kõrvaldamise aluste puudumise ja kvalifikatsiooni kontrollimist. Nõuded Hankelepingu ese meks on ühe E-ITS audititsükli teostamine (kolm aastat) , mille sisse kuulub (i) eelaudit, (ii) põhiaudit ja (iii) kuni kaks vaheauditit . E-ITS järelauditi , täiendavate E-ITS vaheauditite ning käsitlusala olulisest muutumisest tingitud lisatööde tellimine toimub lepingus kokkulepitud tingimustel audiitori tunnihinna alusel. Palume pakkumuses esitada detailne kalkulatsioon ja ajakava kõikide auditi etappide kohta (sh eelaudit, põhiaudit ja kaks vaheauditit), lähtudes Raamleping nr 2/34-25 Lisa 1 – Tehnilise kirjelduse punktist 2.4. A udit i tsükkel viiakse läbi vastavalt selle läbiviimisega alustamise hetkel kehtivale E-ITS auditeerimisjuhendi (edaspidi auditeerimisjuhend) versioonile. Tööd algavad 202 5 . aastal ( hiljemalt 1. oktoober 202 5 ) ja teostatakse auditeerimisjuhendis sätestatud ajavahemike jooksul . Pakkumuse koosseisus esitatav ajaplaan on vajadusel muutuv ning tööde läbiviimine plaanitakse koostöös Konkurentsiameti kontaktisikuga, kes korraldab vajaliku dokumentatsiooni edastamise ja isikute olemasolu auditiprotseduuride ajal. Pakkumus peab kehtima minimaalselt 60 kalendripäeva. Konkurentsiametil on üks f üüsili ne asukoht – Tatari 39, Tallinn. Konkurentsiameti äriprotsessid hõlmavad (i) konkurentsijärelevalvet, (ii) reguleeritud turgude hinda de kooskõlastamise menetlusi ja järelevalvet, (iii) maksejõuetuse järelevalve t , (vi) tugiteenuseid ning (vi) strateegilise teavitus- ja ennetustööga seotud tegevusi. Turbeviis on standardturve , ning kaitsetarve suur. Konkurentsiameti rakendab meetmeid allolevatest moodulitest : ISM S . Turbehaldus ORP. Organisatsioon ja personal (ORP.1 (v.a M 8); ORP 2 – 3; ORP 4 (v.a M 8 – 13, 18, 19, 24) ; ORP.5) CON. Kontseptsioonid ja metoodikad ( (CON. 2; CON. 6 (v.a M 4, 13, 12, 14); CON. 7 (v.a M 9, 10, 14-18); CON. 9 (v.a M 6, 7)) . DER. Avastamine ja reageerimine (DER.1 ( v.a M 5 – 18); DER.2.1 (v.a M 5, 6); DER.3 .1 (v.a M 12 - 27); DER 3.2, DER.4 ) . INF 1, 6 (v.a M 6 – 9); 7, 8 , 9 , 10 . Moodulite valikul on võet ud arvesse, et: Arvutitöökohateenust ja serveri alustaristu teenust osutab Konkurentsiametile Riigi Info- ja Kommunikatsioonitehnoloogia Keskus (RIT) (Konkurentsameti parima teadmise kohaselt on läbinud E- ITSi põhiauditi ) . Info ja kommunikatsioonitehnoloogia haldamist ja arendusteenust osutab Konkurentsiametile Registrite ja Infosüsteemide Keskus (RIK) (Konkurentsiameti parima teadmise kohaselt on läbinud E-ITS põhiauditi ) . Tatari 39 , Tallinn hoonet haldab Riigi Kinnisvara AS. A rvutikasutajate arv Konkurentsiametis on orienteeruvalt 5 5 . Infoturbega tegeleb asutuses üks teenistuja. Asutuse töökeeleks ja auditi osutamise keeleks on eesti keel. Konkurentsiametis töödeldakse isikuandmeid, sh eriliiki isikuandmeid. Audititoimingute käigus isikuandmeid sisaldava teabe töötlemisel, sh isikuandmeid sisaldavate dokumentide läbivaatusel järgib audiitor nii hankelepingus sätestatud kui ka õigusaktidest, sh E- ITSist tulenevaid andmekaitsealaseid nõudeid. Auditi käigus toimub a sutusesiseseks kasutamiseks tunnistatud teabe edastamine poolte vahel kas krüpteeritult või võimaldatakse teabega tutvumine Konkurentsiameti ruumides. Pakkumuses esitatud ja töid teostavad meeskonnaliikmed (juhtaudiitor, teised audiitorid ja kaasatud eksperdid) peavad olema auditeeritavast sõltumatud ja ei tohi olla osalenud auditeeritava organisatsiooni infoturbe halduse süsteemi kavandamises või rakendamises, sh organisatsiooni konsulteerimises auditeeritavas valdkonnas, auditi alguskuupäevale eelneva kolme aasta jooksul. Pakkujal tuleb esitada sellekohane vabas vormis kinnitus . Juhtaudiitor, auditirühma kaasatud audiitorid ja tehnilised eksperdid peavad vastama E-ITS auditeerimisjuhendi 8. peatükis loetletud nõuetele ja Raamleping nr 2/34-25 Lisa 1 p 3.3. E-ITS audiitor juhindub auditi kavandamisel ja läbiviimisel E- ITSi nõuetest ja auditeerimisjuhendist. Auditi protseduuride teostamisel järgitakse etalonturbe kataloogi moodulis “DER.3.2 Infoturbe vastavusauditid” esitatud meetmeid. Iga auditi teostamise tulemuseks on eesti keeles ja korrektselt vormistatud auditi aruanne koos tähelepanekute , puuduste ja soovitustega vastavalt E - ITSi auditeerimisjuhendile . Konkurentsiameti soovil tuleb p õhiauditi lõpparuannet tutvustada ameti juhkonnale. Date of composing: 14.10.2024 Volikiri KPMG Baltics OÜ Power of Attorney to sign pakkumuste ja lepingute proposals and contracts allkirjastamiseks on behalf of KPMG Baltics OÜ KPMG Baltics OÜ (registrikood: KPMG Baltics OÜ (registry code: 10096082) 10096082) volitab KPMG töötajat hereby authorizes KPMG employee Mihkel Mihkel Kukke (isikukood: Kukk (national identification number: 38609036019) allkirjastama KPMG 38609036019) to sign cyber and IT advisory Baltics OÜ eest ja nimel küber- ja IT- services proposals and contracts for and on nõustamisteenuste pakkumusi ja behalf of KPMG Baltics OÜ. lepinguid. Volikiri kehtib allkirjastamise kuupäevast This power of attorney is valid from the date alates tähtajatult kuni selle of signature for an indefinite period of time tagasivõtmiseni. unless revoked. Andris Jegers KPMG Baltics OÜ juhatuse esimees Chairman of the Board /allkirjastatud digitaalselt/ /signed digitally/ Konkurentsiamet E-ITS auditi pakkumus KPMG Baltics OÜ 29.08.2025 CONFIDENTIAL Lugupeetud Siiri Viilipus Täname Teid võimaluse eest esitada Konkurentsiametile E-ITS auditeerimisteenuse pakkumus. Meie pakkumuse aluseks on Teie poolt esitatud hinnapäring (riigihanke viitenumber 291334, raamleping nr 2/34 - 25). Toetudes esitatud informatsioonile on meil kujunenud arusaam Teie ootustest ning teeme kõik endast sõltuva, et meie teenus oleks kooskõlas Teie soovidega. Usume, et oleme õigesti mõistnud Teie vajadusi ning kinnitame, et meil on olemas vajalikud ressursid ja kogemused töö teostamiseks. Hindame koostööd Konkurentsiametiga kõrgelt, oleme valmis pakkumust esitlema ning täiendavaid detaile arutama. Pakkumus kehtib 60 päeva alates pakkumuse esitamisest. Lugupidamisega Mihkel Kukk KPMG küberturvalisuse, IT auditi ja IT riskihalduse juht KPMG Baltics OÜ © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 2 Teenuse kirjeldus Teenuse kirjeldus Hanke objekt ja eesmärk Tulemid Hanke objektiks on Konkurentsiameti E-ITS vastavusauditi  Auditi tulemusena antakse audiitori poolt sõltumatu hinnang läbiviimine ühe auditi tsükli jooksul: Konkurentsiameti infoturbe teostuse olukorra ja riskide  eelaudit 2025.a. realiseerumisel toimetuleku võimekuse kohta.  põhiaudit 2025.a.  Auditi tulemina antakse Konkurentsiametile E-ITS auditeerimisjuhendi nõuetele vastav aruanne iga auditeeritud  I vaheaudit 2026.a. etapi kohta (eelaudit, põhiaudit, 2 vaheauditit). Eraldi  II vaheaudit 2027.a. kokkuleppel vastavalt vajadusele järelauditi aruanne. E-ITS auditi eesmärk hinnata, kas Konkurentsiameti infoturbe halduse süsteem ning selle raames rakendatud meetmed on Tingimused vastavuses kehtivate nõuetega (sh E-ITS nõuded infoturbe halduse süsteemile) ning on piisavad Konkurentsiameti  Auditeerimisel lähtume viimasest kehtivast RIA E-ITS portaalis äriprotsessi ja infosüsteemide kaitseks ning eesmärkide avaldatud auditeerimisjuhendist. täitmiseks.  Intervjuud viiakse läbi kohapeal ja/või videosilla vahendusel E-ITS auditi käigus hindab audiitor (varasemal kokkuleppel Tellijaga).  Eeldame, et Konkurentsiametil on olemas toimiv infoturbe  vastavust infoturbe halduse süsteeminõuetele; halduse süsteem vastavalt dokumendile E-ITS „ISMS. Nõuded“ (avaldatud E-ITS portaalis) ja E-ITS etalonturbe  infoturbe dokumentatsiooni aja- ja asjakohasust; meetmete kataloog viimase 12 kuu jooksul avaldatud  infoturbe meetmete asjakohasust, riskipõhisust ning versioonile. proportsionaalsust. © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 4 Eeldused Eeldused töö tellijale Koostöö Hea koostöö ja juhtimine kõigi asjassepuutuvate osapoolte vahel. Töötajate kaasamine Spetsialistide ja töötajate kaasatus tööde teostamiseks selles ulatuses, mis on töö läbiviimiseks hädavajalik. Kättesaadavus Kõik osapooled tagavad omapoolse meeskonna kättesaadavuse ja vajaliku ajalise panuse projekti elluviimisesse. Projektijuhtimine Mõlemad pooled nimetavad projektijuhid, kelle ülesandeks on igapäevane operatiivne projektijuhtimine. Pühendumus Kõik asjassepuutuvad osapooled on pühendunud ning toetavad projekti Ligipääs täideviimist, toimub pidev infovahetus Vajalikku ligipääsu andmetele ning on kokkulepitud tegevuste ning infosüsteemidele. kooskõlastamise protsess. © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 6 Projekti meeskond Küberturvalisuse jaIT auditi sertifikaadid Meie meeskonnaliikmed omavad erinevaid rahvusvaheliselt tunnustatud sertifikaate: GPEN, GMOB, GWAPT, GCCC, GSEC, GCFA, GXPN, GCPN, CISA, CGEIT, CRISC, CISM, CISSP, SSCP, OSEP, OSCP, CRTE OSWP, Security+, Network+, Server+, A+, Linux+, CCNA, CEH, CRTO, eWPT, eWPTX, eCPPT, NATO Cyber Security Professional, ISO27001 Lead Auditor, ISO22301 Lead Auditor, , ISO9001 Lead Auditor, CIPP, CCE, Microsoft Azure Security Technologies Meie meeskonna liikmetel on kokku ligi 50 aastat IT juhtimise, nõustamise ja auditeerimise kogemust. © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 8 Projekti meeskond Mihkel Sinisalu E-ITS juhtaudiitor Vitali Silver Risto Taavi Toppi Ivar Anton Kadri Koit Jekimtsev Vainola Jürisson E-ITS E-ITS Tehniline E-ITS Tehniline Tehniline audiitor audiitor ekspert audiitor ekspert ekspert  KPMG auditi meeskonnaliikmed on auditeeritavast sõltumatud ja objektiivsed. Auditi meeskonnaliikmed ei ole auditeerimisele eelnenud kahe aasta jooksul auditeeritavas asutuses töötanud või asutust konsulteerinud auditeeritavas (E-ITS) valdkonnas.  Juhtaudiitor ja auditirühma kaasatud audiitorid ja eksperdid vastavad E-ITS auditeerimisjuhendi 8. peatükis toodud nõuetele.  Auditi läbiviimisel järgime auditeerimise standardeid ja suuniseid, infoturbe parimaid tavasid ja audiitori kutse-eetika koodeksit (https://eisay.ee/kutse- eetika-koodeks). © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 9 Auditi meeskonna sertifikaadid ja valdkonna kogemus • Juhtaudiitor, Mihkel Sinisalu – PECB Certified ISO 27001 Lead Auditor. Mihklil on infoturbe auditi töökogemus aastast 2016. • E-ITS audiitor, Ivar Anton - PECB Certified ISO 27001 Senior Lead Auditor. Ivaril on infoturbe auditi töökogemus aastast 2013. • E-ITS audiitor, Taavi Toppi – PECB Certified ISO 27001 Senior Lead Auditor. Taavil on infoturbe auditi töökogemus aastast 2020. • E-ITS audiitor, Vitali Jekimtsev – PECB Certified ISO 27001 Lead Auditor-. Vitalil on infoturbe auditi töökogemus aastast 2021. • Tehniline ekspert, Silver Vainola – PECB Certified ISO 27001 Lead Auditor. Silveril on infoturbe auditi töökogemus aastast 2024, varasemalt on Silver töötanud erinevates asutustes IT-juhina ning vastutanud infoturbe eest. • Tehniline ekspert, Risto Jürisson – PECB Certified ISO 27001 Lead Auditor. Ristol on infoturbe auditi töökogemus aastast 2022. Ristol on enam kui 10 aastat kogemust IT ja infoturbe valdkonnas. • Tehniline ekspert, Kadri Koit – PECB Certified ISO 27001 Lead Auditor. Kadril on infoturbe auditi töökogemus aastast 2025, varasemalt on Kadri töötanud telekommunikatsiooni valdkonnas ning nõustanud kliente infoturbe teenuste vajaduste väljaselgitamises.  Juhtaudiitor M.Sinisalul on auditile eelneva kolme kalendriaasta jooksul osalenud vähemalt kolmes infoturbe halduse süsteemi auditis (vt KPMG referentsid). Juhtaudiitoril on alates 2016. aastast erinevate ettevõtetes ja asutustes IT auditite (ISKE, ISO 27001) läbiviimise kogemust ning töötab välise infoturbejuhina (CISO as a Service).  Kõigil auditirühma kaasatud audiitoritel on vähemalt kahe-aastane IT auditi ja infoturbe alane töökogemus.  Auditirühma kaasatud tehnilistel ekspertidel on kogemus infoturbe alal töötamisel ja/või auditeerimisel. © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 10 Mihkel Sinisalu Ametikoht Manager Küberturvalisuse ekspert / IT audiitor Töökogemus: • Mihkel liitus KPMG-ga 2016. aastal. • Tema erialad hõlmavad infoturbe haldust, IT-teenuste ja –süsteemide ning infoturbe halduse süsteemide rakendamist,, Eesti infoturbe standardi E-ITS ja ISO27001 rakendamist ning auditeerimist, IT- ja infoturbeprotseduuride väljatöötamist ning vastava dokumentatsiooni koostamist ning seotud riskianalüüse. • Mihkel on osalenud mitmetes avaliku sektori infosüsteemide analüüsi ja kokkuvõtete koostamise projektides. Tel +372 626 8700 • Mihkel on teinud E-ITS auditeid avalikus sektoris ning andnud nõu E-ITS ja ISO27001 rakendamise osas. [email protected] • Mihkel on osalenud mitmetes infoturbealastes konsultatsiooniprojektides nii era- kui avalikus sektoris. • Mihkel on osalenud finantsasutuse likvideerimisprotsessis, tegutsedes haldusjuhi ning IT-juhi ja turvaülemana. Haridus • Mihkel omab varasemat kogemust Smart-ID auditeerimisel Luminoris, SEB Balticsis ja Swedbankis. • Mainori Kõrgkool, IT diplom 2007 Sertifikaadid Projektikogemus: • 03.2025 – Meo ApS ISO 27001 Surveillance audit • ISO 22301 Lead Auditor (2022) • 10.2024 – 02.2025 Registrite ja Infosüsteemide Keskuse E-ITS põhiaudit • ISO 27001 Lead Auditor (2020) • 10.2024 - Salv Technologies OÜ ISO 27001 Surveillance audit • ISO 31000 Risk Manager (2024) • 04.2024 – 08.2024 Riigikogu Kantselei riigi valmisteenistuse E-ITS põhiaudit • 05.2024 – 06.2024 PRIA ISO 27001:2022 certification audit • 02.2024 – 04.2024 EAS IT organization management audit • 08.2024 – 08.2024 Swedbank Smart-ID audit • 09.2023 – 11.2023 SK ID Solution AS, ISO 27001 järelaudit • 06.2023 – 07.2023 PRIA ISO järelaudit • 01.2023 – 03.2023 SAP Corporation ISO27001 järelaudit • 09.2022 - 10.2022 SK ID Solution AS, ISO 27001 järelaudit • 10.2022 – 11.2022 Tavexwise ISO 27001 audit (piiratud skoop) • 06.2022 – 08.2022 Swedbank Smart-ID audit • 09.2022 – 10.2022 RIA VIS3 ISKE audit • 03.2021 – 06.2021 PRIA ISO 27001 sertifitseerimisaudit © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 11 Ivar Anton Ametikoht IT auditi ja riskiteenuste juht Senior Manager Küberturvalisuse ekspert / IT audiitor Taust • Ivar liitus KPMG-ga 2021. aastal. Tema peamisteks ülesanneteks on IT auditi meeskonna juhtimine ja läbiviimine ning klientide nõustamine tehnoloogia ja infoturbe alastes teemades. • Ivaril on pikaajaline infosüsteemide ja andmekaitse alaste auditite läbiviimise ja klientide konsulteerimise kogemus. • Ivar omab erialast kogemust järgmistes sektorites: avalik sektor, pangandus, kindlustus, IT, jaekaubandus, sertifitseerimisteenuste osutajad jt. Tel +372 626 8700 Eelnevad töökohad [email protected] • 2017 – 2021 IT vanemaudiitor Inchcape Motors Group PLC Haridus Peamised ülesanded olid grupiüleste IT auditite planeerimine ja läbiviimine ning juhtkonna nõustamine mainitud teemades. Projektid: tarkvara juurutamisprojektide auditid (ERP ja Salesforce), talituspidevuse ja IT jätkusuutlikuse plaanide auditeerimine, äriprotsesside ja sisekontrollide auditid, • Tallinna Tehnikaülikool, BA, ettevõtte andmekaitse auditid UK-s ja Euroopas (GDPR), Aasia, Uus-Meremaa, IT auditid ja infoturbe juhtimise auditid (ISO 27001). juhtimine (2007) • 2013 – 2017 IT audit manager KPMG Baltics OÜ Klientidele teenuste pakkumiste koostamine ning auditite läbiviimine. Auditid ja nõustamisprojektid: infoturbe juhtimise auditid (ISO 27001), äriprotsesside Sertifikaadid auditid, andmekaitse auditid (GDPR), infosüsteemide vajaduste kaardistamine (AS-IS, TO-BE) ja uute süsteemide lahenduste koostamine, IT auditid (finantsauditite raames IT kontrollide testimine), talituspidevuse ja IT jätkusuutlikuse plaanide auditeerimine ning nõustamine. • PECB Certified ISO/IEC 27001 Senior • 2011 – 2013 IT retail team manager at Nixor Eesti AS Lead Auditor & Senior Lead Meeskonna ressursside planeerimine ja juhtimine. Klientidele IT jaekaubandus teenuste ja tarkvara pakkumuste koostamine ja projektijuhtide nõustamine. Implementer • PECB Certified DORA Senior Lead Projektikogemus Manager • 2024 - 2025 Alexela AS ISO 27001 juurutamise konsultatsioon • 2024 - 2025 Rahandusministeeriumis ja RTKs E-ITS riskianalüüs ning juurutamine • PECB Certified NIS2 Directive Senior • 2024 - 2026 PRIA ISO 27001 sertifitseerimisaudit (2025 ja 2026 järelauditid) Lead Implementer • 2023 RMK ISO 27001 eelaudit • PECB certified trainer • 2021 – 2023 finantsauditi raames IT kontrollide testimine - avaliku sektori asutused (Tallinna Linn, Tallinna Sadam jm), erasektori organisatsioonid (laevandus, ehitus) • CISM • 2023 Salv Technologies OÜ ISO 27001 eelaudit • CISA • 2022 Tamro Baltikumi ülene ISO 27001 audit • 2022 Omniva Baltikumi ülene ISO 27001 audit ja tegevuskava välja töötamine • 2021 – 2022 Majandus- ja Kommunikatsiooniministeerium, e-valimiste turvalisuse ja protsesside audit • 2020 ERP lahenduse juurutamise projektiaudit (Eesti) © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 12 Taavi Toppi Ametikoht Manager Küberturvalisuse ekspert / IT audiitor Taust • Taavi liitus KPMG-ga 2020. aastal. • Taavi peamiseks ülesandeks on infosüsteemide auditi, infoturbe ja IT juhtimisnõustamisega ning riskijuhtimisega seotud teenused. • Taavi on enam kui 15 aastat kogemust infoturbe valdkonnas. Mob +372 5666 5276 Eelnevad töökohad [email protected] • Kogemuste põhivaldkonnad on asutuse küberturbe- ning infoturbepoliitika korraldamine, turvaliste IT-protseduuride ning vastava dokumentatsiooni koostamine ja selle pidev uuendamine, infoturbe audit, riskianalüüs, IT-süsteemide füüsiline julgeolek, erinevad infoturbe Haridus alased koolitused. • Alates 2014. õpingud Tallinna • Enne KPMG-ga liitumist töötas Taavi Riigi Infosüsteemi Ametis eksperdina, kus tema ülesanneteks oli infosüsteemide turvameetmete süsteemi Tehnikaülikoolis küberkaitse erialal ISKE arendamine, koolituste läbiviimine, analüüside koostamine ning turvatestimistel osalemine. magistriõppes Projektikogemus • Eesti Infotehnoloogia Kolledž, • 05.2025 – 06.2025 QOCO OY ISO9001 3. aasta vaheaudit bakalaureus, IT süsteemide • 01.2025 – 04.2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks administreerimine • 01.2025 – 06.2025 Viljandi Linnavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • 01.2025 – 06.2025 Mulgi Vallavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine Sertifikaadid • 06.2024 – 06.2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • 06.2024 – 06.2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB ISO 27001 Senior Lead Auditor • 08.2024 – 12.2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB ISO 22301 Senior Lead Auditor • 07.2024 – 02.2025 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB ISO 9001 Senior Lead Auditor • 05.2024 – CISOaaS Mainor Ülemiste AS-s • IRCA ISO 9001 Internal Auditor, • 10.2023 – 12.2023 Keeleamet riskianalüüs E-ITS juurutamiseks (E-ITS juurutamise konsultatsioon). • PECB Certified Trainer • 09.2022 – 04.2023 Statistikaamet küberturvalisuse riskianalüüs E-ITS rakendamiseks • 05.2024 – CISOaaS Ravimite hulgimüügi ettevõttes • 08.2022 – 10.2022 Maaeluministeeriumi Automaatkontrollide audit • 02.2022 – 12.2022 Sotsiaalministeeriumi Personaalmeditsiini projekti rakendamise mõjude analüüs © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 13 Vitali Jekimtsev Ametikoht Manager Küberturvalisuse ekspert / IT audiitor Taust • Vitali liitus KPMG-ga 2021 aastal. • Vitali peamiseks ülesandeks on infosüsteemide auditi, infoturbe ja IT juhtimisnõustamisega ning riskijuhtimisega seotud teenused. • Vitalil on enam kui 10 aastat kogemust infoturbe valdkonnas. Eelnevad töökohad • 2020 – 2021 Estonian Air Navigation Services. +372 626 8700 Peamisteks ülesanneteks oli lennujuhtimise eesmärgil kasutatava sidesüsteemi arendamine ja haldus. [email protected] • 2013 – 2020 Estonian Air Force. Haridus Vitali on teeninud erinevatel positsioonidel Eesti Õhuväes. Peamisteks ülesanneteks olid IT ja side teenuste töö tagamine ja nende arendus; IKT üksuse juhtimine. • Eesti Lennuakadeemia, • Kogemuse põhivaldkonnad on asutuste IT süsteemide ja IP põhiste võrgulahenduste planeerimine, integreerimine, infoturbereeglitele vastavuse rakenduskõrgharidus, andmeside ja tagamine; lennundusspetsiifiliste sidelahenduste arendamine ja integreerimine. infotöötlus, 2013 • Vitalil on kogemust järgnevates valdkondades: avalik sektor, kaitsevägi, lennundussektor, IT arendus, analüüs ja haldus Projektikogemus Sertifikaadid • 05.2024 – CISOaaS (asendus) kinnisvara arendus ettevõttes • CISSP; eWPT; CCSP; CISA; CISM; • 01.2025 – 04.2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks CRISC; • 06.2024 – 06.2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB Certified ISO 27001 Lead • 06.2024 – 06.2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine Auditor; • 08.2024 – 12.2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB Certified ISO 27001 Senior Lead • 07.2024 – 02.2025 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine Implementor: • 04.2024 – 01.2025 Registrite –ja Infosüsteemide keskus (RIK) E-ITS eel- ja põhiaudit • 10.2023 – 12.2023 Keeleamet riskianalüüs E-ITS juurutamiseks (E-ITS juurutamise konsultatsioon). • PECB Certified ISO 27032 Senior Lead • 09.2022 – 04.2023 Statistikaamet küberturvalisuse riskianalüüs E_ITS rakendamiseks Cybersecurity Manager; • 10.2022 – 11.2022 SK ID ISO 27001 vaheaudit • PECB Certified ISO 27005 Senior Lead • 05.2022 – 10.2022 Ravimite hulgimüügi ettevõtte ISO27001 põhine infoturbe audit Risk Manager; • 01.2022 – 03.2022 Omniva ISO 27001 hetkeolukorra analüüs ning juurutamise projekti tegevuskava koostamine • PECB Certified Trainer • 10.2021 – 12.2024 SWIFT CSCF hindamised erinevates organisatsioonides • 07.2021 – 12.2024 Riigi Infosüsteemi Amet (RIA) ETO-de küberturvalisuse hindamise projektid © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 14 Silver Vainola Ametikoht IT audiitor Manager Küberturvalisuse ekspert / IT audiitor Taust • Silver liitus KPMG-ga 2024. aastal. Tema peamisteks ülesanneteks on IT auditi ja konsultatsiooniteenuste osutamine. • Silveril on pikaajaline IT administreerimise ja juhtimise ning suuremahuliste projektide läbiviimise kogemus. • Silver omab erialast kogemust järgmiste sektorite IT ja IT auditeerimise/nõustamise valdkondades: avalik sektor, tervishoid, finants, pangandus jt. Eelnevad töökohad Tel +372 5393 0088 • 2023 – 2024 Grupi IT-juht / IT-juht teenusena / äriarendusjuht, OIXIO AS [email protected] Peamisteks ülesanneteks nii grupi kui klientide vaatest olid pikemaajalise IT-strateegia planeerimine, pikemaajalise eelarve planeerimine, ERP- lahenduste valimine, protsesside juhtimine, suuremahulised IKT- ja arendusprojektid, hanked ja meeskonna koordineerimine. Haridus • 2021 – 2022 IT juht, Tallinna Lastehaigla IT osakonna igapäevatöö koordineerimine. Pikemaajalise IT-strateegia, sealhulgas IT infrastruktuuri ja haiglate infosüsteemide arendamise planeerimine. • Estonian Business School, BBA, Suuremahuliste hangete, IKT- ja arendusprojektide läbiviimine. rahvusvaheline ärijuhtimine (2008) • 2017 – 2020 IT ja tehnilise toe juht, International Centre for Defence and Security (ICDS) IT analüüs, pikemaajalise strateegia koostamine, taristu arendamine ja eelarve haldamine. Organisatsiooni küberturvalisuse programmi juurutamine ja Sertifikaadid juhtimine. • PECB Certified ISO/IEC 27001 Lead Projektikogemus Auditor • 2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks • PECB Certified Lead Cybersecurity • 2025 Viljandi Linnavalitsuse (koos hallatavate asutustega) E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine Manager • 2025 Mulgi Vallavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • PECB Certified ISO/IEC 27032 • 2024-2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine Provisional Cybersecurity Manager • 2024-2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • 2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • 2024 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine • 2024 IT kontrollide testimine finantsauditite raames: Bondora AS, Ekspress Grupp AS, Holm Bank AS, Nordecon AS, Tallink Grupp AS • 2024 Ridango AS ISO/IEC 27001 siseauditi läbiviimine • 2023-2024 Grupiülese ühise turvalise infotehnoloogilise ruumi loomine (sh ISO/IEC 27001 standardile vastavate grupiüleste IT eeskirjade loomine) • 2022 Meditsiiniasutuse IKT-infrastruktuuri suuremahuline kaasajastamine • 2018-2020 Kaitseministeeriumi sihtasutusele Küberturvalisuse programmi käivitamine ja juhtimine © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 15 Risto Jürisson Ametikoht Manager Küberturvalisuse ekspert / IT audiitor Taust • Risto liitus KPMG-ga 2022 aastal. • Risto töötab KPMG-s peamiselt IT-audiitorina ning IT-riskihalduse spetsialistina. • Ristol on enam kui 10 aastat kogemust IT ja infoturbe valdkonnas. Mob +372 584 54067 [email protected] Eelnevad töökohad • 2017 – 2022 Skywish OÜ (BlueIT), IT-juht. Haridus Enne KPMG-ga liitumist töötas Risto IT-konsultatsiooni ja IT-juhtimise teenust pakkuvas ettevõttes Skywish OÜ (BlueIT), kus tema ülesanneteks • Tallinna Tehnikaülikool, magister, oli äriklientide terviklik IT-olukorra ja vajaduste kaardistus ning lahenduste pakkumine. Serverite, võrguseadmete, tööjaamade haldus, telekommunikatsioon, 2021 võrgukaardistuste loomine, meiliserverite migratsioonid. • 2014 – 2017 Telia Eesti AS, personaalhalduse spetsialist Enne Skywishi töötas Risto Telias personaalhalduse spetsialistina pakkudes valitud võtmeklientidele personaalset IT ja telko teenuste tuge ning Sertifikaadid juhtis nende klientide rikete lahendusi. • CISA; CISM; CRISC; • PECB Certified ISO/IEC 27001 Lead Projektikogemus Auditor; • Risto on osalenud paljude suurte ettevõtete auditites inforiski hindamise spetsialistina. • PECB Certified ISO/IEC 27001 Lead • 05.2025-06.2025 QOCO OY ISO 9001 3. aasta vaheaudit Implementer; • 05.2024-09.2024 RIA Küberpööre (küberturvalisuse taseme kaardistamine ettevõtetel) • PECB Certified ISO/IEC 27005 Lead • 04.2024 Greenergy andmekeskuse füüsiliste turvameetmete kontroll Risk Manager; • 01.2024-05.2024 Tietoevry Katakri audit • PECB Certified Cyber Threat Analyst; • 08.2023-09.2023 Elektrilevi OÜ füüsilise turvalisuse nõuded dokumentatsioon • PECB Certified ISO 9001 Lead Auditor; • 02.2023-05.2023 Riigikogu valimised 2023 elektroonilise hääletamise auditeerimine • 09.2022-10.2022 Tallinna Lennujaam AS IT audit • 08.2022-10.2022 Magnum Medical IT audit riskianalüüs • 08.2022-09.2022 Tamro Eesti OÜ infosüsteemide hetkeolukorra analüüs ISO27001 raamistiku baasil © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 16 Kadri Koit Advisor Küberturvalisuse spetsialist / IT audiitor Taust • Kadri liitus KPMG-ga 2025 aastal. • Kadri töötab KPMG-s peamiselt IT-audiitorina. • Kadril on enam kui 6 aastat kogemust infotehnoloogia valdkonnas. Mob +372 5650 2352 Eelnevad töökohad [email protected] • 2015 – 2024 Telia Eesti AS, kliendilahenduste müügijuht, konsultant. Kadri peamised töökohustused olid kliendide IT-teenuste vajaduste analüüs ja neile kohandatud lahenduste loomine ja esitlemine, andmeside- ja Haridus IT-teenuste võimaluste tutvustamine, küberturvalisuse nõustamine, klientide teadlikkuse tõstmine kaasaegsetest IT-lahendustest ja • Tartu Ülikool, magister, arvutiteaduste küberohtudest, kliendisuhete loomine ja hoidmine, müügivõimaluste tuvastamine ja müügiprotsessi juhtimine. instituut, 2024 Projektikogemus • 04.2025 – 05.2025 Pärnu Haigla E-ITS Siseaudit Sertifikaadid • 05.2025 – CARIAD Estonia infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks • PECB ISO 27001 Lead Implementer • 05.2025 – STV infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks • 07.2025 – Spectro Finance Siseaudit • PECB ISO 27001 Lead Auditor © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 17 Tänan! Ivar Anton Head of IT audit and risk assurance [email protected] KPMG Baltics OÜ Ahtri 4, 10151 Tallinn Estonia Lisateabe saamiseks palun külastage: www.küberaudit.ee © 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved. Document Classification: KPMG Confidential 18 HANKELEPING Nr 3-6/2025-368 Konkurentsiamet, registrikoodiga 70000303, asukohaga Tatari 39, 10134 Tallinn, keda esindab põhimääruse alusel peadirektor Evelin Pärn-Lee (edaspidi Tellija), ja KPMG Baltics OÜ, registrikoodiga 10096082, asukohaga Ahtri tn 4, 10151 Tallinn, keda esindab volituse alusel Mihkel Kukk, KPMG Baltics OÜ küberteenuste ja IT auditi juht (edaspidi Täitja), keda koos nimetatakse Pooled ja eraldi nimetatakse Pool, sõlmisid käesoleva hankelepingu (edaspidi Leping) alljärgnevas: 1. Lepingu objekt 1.1 Kooskõlas riigihanke „E-ITS rakendamise auditeerimisteenus Justiits- ja Digiministeeriumi haldusalas“ (viitenumber 291334) tulemusel sõlmitud raamlepinguga nr 2/34-25 teostab Täitja ühe E-ITS audititsükli ning vajadusel tellitavad lisatööd, vastavalt Lepingus ja nimetatu lisades toodud nõuetele (edaspidi nimetatud Töö). 1.2 Pooled kinnitavad, et teevad kõik enesest oleneva, et täita Lepingu eesmärgid käesolevas lepingus ja seonduvates õigusaktides sätestatud tingimustel ja mahus. 2. Lepingu dokumendid 2.1 Lepingu dokumendid koosnevad Lepingu tekstist, Lepingu lisadest, mis on lisatud Lepingu allkirjastamisel ja lisadest, millistes võidakse kokku leppida pärast Lepingu allkirjastamist. 2.2 Lepingu allkirjastamisel on Lepingule lisatud järgmised lisad: 2.2.1 Lisa nr 1 Tehniline kirjeldus; 2.2.2 Lisa nr 2 Pakkumus. 3. Lepingu hind ja maksmine 3.1 Lepingu hind moodustub Lepingu alusel teostatud Töö hinnast. 3.2 Auditeerimistsükli läbiviimise hind on kokku 25 200 eurot (netosumma), mis sisaldab kõiki E-ITS auditeerimistsükli läbiviimisega seotud kulusid ning mille sisse kuulub eelaudit, põhiaudit ja kaks vaheauditit. Auditite maksumused Eelaudit 2025 maksumus 4 760 € Põhiaudit 2025 maksumus 12 040 € Vaheaudit 2026 maksumus 4 200 € Vaheaudit 2027 maksumus 4 200 € KOKKU 3-aastase auditi tsükli maksumus 25 200 € 1 3.3 Lisatööde tunnihind on 70 eurot (netosumma), mille alusel toimub E-ITS järelauditi, täiendavate E- ITS vaheauditite ning auditi käsitlusala olulisest muutumisest tingitud lisatööde teostamine. Käesolevas punktis loetletud lisatööde tellimine toimub E-ITS auditeerimisjuhendis sätestatud alustel kirjalikku taasesitamist võimaldavas vormis Tellija kontaktisikult Täitja kontaktisikule. Täitja alustab lisatöö teostamist hiljemalt 2 kuud pärast tellimuse edastamist, kui Pooled ei ole kokku leppinud mõnda muud tähtaega. 3.4 Lepingu hinnas märgitud summad sisaldavad Täitja poolt Lepingu raames tehtavaid kõiki kulutusi ja tasu autoriõiguste eest. Lepingu hinnale lisandub käibemaks. 3.5 Töö eest tasumine toimub etapiviisiliselt pärast iga Töö etapi vastuvõtmist. Töö etapiline jaotus on toodud Lepingu punktis 7.1. 3.6 Täitja esitab Tellijale e-arve masinloetaval kujul pärast Töö etapi vastuvõtmise akti allkirjastamist Tellija poolt. 3.7 Tellija tasub Täitja poolt esitatud arve arvel märgitud kuupäevaks. Maksetähtaeg ei tohi olla lühem kui 30 (kolmkümmend) kalendripäeva. 3.8 E-arve peab sisaldama vähemalt alljärgnevaid andmeid: 3.8.1 info e-arve esitaja kohta; 3.8.2 info maksja kohta; 3.8.3 hankelepingu number; 3.8.4 käibemaksukohustuslase number; 3.8.5 vastuvõetud Töö nimetus ja kirjeldus; 3.8.6 käibemaks; 3.8.7 kogusumma. 3.9 Ettemakseid Tellija ei teosta. 3.10 Tellija poolt makstud mistahes summa, mis ületab Täitjale Lepingus ettenähtu, maksab Täitja Tellijale tagasi 30 kalendripäeva jooksul pärast vastava teate saamist. 3.11 Lepingujärgse hinna tasumisega viivitamisel on Täitjal õigus nõuda Tellijalt viivist iga maksmisega viivitatud kalendripäeva eest 0,15 (null koma viisteist) % maksmata summast kalendripäevas. 4. Meeskond 4.1 Lepingus kirjeldatud Tööd teostavad Lepingu p-s 8.2 nimetatud ja Lepingus ning nimetatu lisades toodud nõuetele vastavad isikud. Muudatusi tohib teha vaid Tellija kirjalikul nõusolekul. 4.2 Täitja asendab meeskonnaliikme viivitamatult Lepingu objekti täitmise seisukohast võrdväärse kvalifikatsiooni ja kogemustega ning Tellijale vastuvõetava isikuga, kui: 4.2.1 isik ei ole võimeline teenuste osutamist jätkama haiguse, õnnetusjuhtumi või muu temast tuleneva põhjuse tõttu; 4.2.2 juhtaudiitorile väljastatud ISACA poolt väljaantud infosüsteemide sertifitseeritud audiitori CISA sertifikaat, IRCA poolt väljaantud ISO 27001 juhtiva audiitori sertifikaat või PECB poolt väljaantud ISO 27001 juhtiva audiitori sertifikaat kaotab kehtivuse; 4.2.3 Lepingus nimetatud isik osutub Tellija põhjendatud arvamuse kohaselt lepingujärgsete ülesannete täitmiseks ebakompetentseks või ebasobivaks või kui tema lepingujärgsete 2 ülesannete täitmine kahjustab pidevalt Lepingu korrektset ja õigeaegset täitmist. 4.3 Täitja kannab kõik punktis 4.2 nimetatud asendusest tulenevad või sellega kaasnevad kulud. 4.4 Täitja poolt Lepingu täitmiseks esitatud isikud ei tohi olla Tellija töötajad ning ei tohi olla osalenud Tellija infoturbe halduse süsteemi kavandamises või rakendamises, sh Tellija konsulteerimises auditeeritavas valdkonnas, auditi alguskuupäevale eelneva kolme aasta jooksul. 5. Tellija õigused ja kohustused 5.1 Tellijal on õigus kontrollida Täitja poolt esitatud Töö kvaliteeti. Puuduste ilmnemisel Töös on Tellijal õigus nõuda Täitjalt puuduste kõrvaldamist. 5.2 Tellija on kohustatud vastu võtma Täitja poolt nõuetekohaselt teostatud lepingujärgsed Tööd. 5.3 Tellija kohustub tasuma Töö eest esitatud e-arve õigeaegselt. 5.4 Tellija kohustub esitama Täitjale kõik temal olemasolevad Töö teostamiseks vajalikud materjalid, mis aitaksid Täitjal saavutada täpsemat, paremat ja kvaliteetsemat lõpptulemust. 5.5 Tööde teostamisel Tellija ruumides on Tellija kohustatud tutvustama töid teostavatele isikutele Tellija töösisekorraeeskirja jm asutusesiseseid kordasid. 5.6 Tellija loob E-ITS auditi läbiviimiseks vajalikud eeldused ja vajadusel kõrvaldab tuvastatud puudused omal kulul. 6. Täitja õigused ja kohustused 6.1 Täitja on kohustatud teostama kokkulepitud Töö, sh hankima kogu vajaliku tööjõu ja töövahendid, et saavutada kokkulepitud tulemus. 6.2 Täitja on kohustatud teostama Töö Tellija jaoks võimalikult parimal viisil valdkonnas kehtivate parimate praktikate ja kogemuste kohaselt Lepingus ja nimetatu lisades kindlaksmääratud tähtaegadel, hindade ja kvaliteediga ning kooskõlas Lepingu teiste tingimustega ning andma need Tellijale üle kokkulepitud ajal ja korras. 6.3 Puuduste ilmnemisel Töös on Täitja kohustatud puudused kõrvaldama 10 tööpäeva jooksul, kui pooled ei ole kokku leppinud mõnda muud tähtaega. 6.4 Täitja garanteerib Tellijale kõigi Tellija poolt esitatud andmete ja materjalide konfidentsiaalsuse ja tagastab Tellijale vajalikud materjalid pärast Töö valmimist. 6.5 Täitjal on õigus saada Tellijalt Lepingu alusel Tööde teostamise eest tasu vastavalt Lepingus sätestatud tingimustele ja korrale. 7. Töö üleandmine ja vastuvõtmine 7.1 Tööde üleandmine toimub neljas etapis: (1) eelauditi teostamise järgselt, (2) põhiauditi teostamise järgselt, (3) esimese vaheauditi teostamise järgselt ning (4) teise vaheauditi teostamise järgselt. Lepingu punktis 3.3 loetletud lisatööde üleandmine toimub lisatöö valmimise järgselt. 7.2 Töö etapi valmimise järgselt esitab Täitja selle üleandmise aktiga Tellijale vastuvõtmiseks. Tellijal on 10 tööpäeva aega kontrollida vastuvõtmiseks esitatud Töö lepingutingimustele vastavust. 7.3 Töö üleandmine Tellijale ei ole käsitatav selle vastuvõtmisena Tellija poolt. 3 7.4 Juhul, kui Tellija leiab, et Töö ei vasta lepingu tingimustele, on Tellija kohustatud teavitama Täitjat Töös avastatud puudustest, keeldumisest Tööd enne puuduste kõrvaldamist vastu võtta ja kirjeldama Töö puudused. Täitja on kohustatud puudused kõrvaldama 10 tööpäeva jooksul, kui pooled ei ole kokku leppinud mõnda muud tähtaega. Puuduste kõrvaldamise kulud kannab Täitja. 7.5 Puudustega üle antud Tööd ei loeta tähtaegselt üleantuks ning Tellijal on õigus nõuda sellise lepingurikkumise korral Täitjalt leppetrahvi lepingus sätestatud korras ja määrades. 7.6 Juhul, kui Tellijal puuduvad vastuvõtmiseks esitatud Töö osas pretensioonid, allkirjastab ta Töö vastuvõtmise akti. 7.7 Juhul, kui Tellija on esitanud puuduste kõrvaldamise nõude audiitori hinnangu või järeldusotsuste kohta (edaspidi protest) ning Täitja sellega ei nõustu, lisab Täitja E-ITS auditi aruande juurde protesti ja selle mitteaktsepteerimise põhjenduse. Tellija on kohustatud sellisel juhul Töö vastu võtma. 8. Kontaktisikud ja meeskond 8.1 Tellija kontaktandmed on: 8.1.1 Tellija esindaja vastuvõtmise aktide, teadete jms lepinguga seonduvate dokumentide allkirjastamisel on Siiri Viilipus, koostöö ja tugiteenuste teenistuse juht (tel: 667 253, e-post: [email protected]) või tema ametlik asendaja. 8.1.2 Tellija kontaktisik Töö teostamise juhendamisel ning Täitjale vajaliku lähteinformatsiooni ja tööülesannete täpsustamisel jmt. Siiri Viilipus, koostöö ja tugiteenuste teenistuse juht (tel: 667 253, e-post: [email protected]) või tema ametlik asendaja. 8.2 Täitja kontaktandmed on: 8.2.1 Täitja esindaja on Ivar Anton, (tel: +372 555 37363; e-post:[email protected]). 8.2.2 Täitja kontaktisik ja juhtaudiitor on Mihkel Sinisalu (tel: 626 8700; e-post: [email protected]). 8.2.2.1 Tööd teostavad järgmised isikud: Taavi Toppi, E-ITSA audiitor Ivar Anton, E-ITS audiitor Vitali Jekimtsev, E- ITS audiitor Silver Vainola, tehniline ekspert Risto Jürisson, tehniline ekspert Kadri Koit, tehniline ekspert 8.3 Pooltel on õigus vahetada oma kontaktisikut, teavitades sellest teist poolt kirjalikku taasesitamist võimaldavas vormis. Taoline muudatus ei mõjuta mingil juhul töökirjelduses eelnevalt kokkulepitut ega avalda mingit mõju Lepingu kehtivusele. 9. Kolmandad isikud 9.1 Täitja ei või oma lepingujärgseid kohustusi anda üle kolmandale isikule ega kaasata oma lepingujärgsete kohustuste täitmiseks kolmandat isikut ilma Tellija sellekohase selgesõnalise 4 kirjaliku nõusolekuta. 9.2 Pooled võivad loovutada Lepingust tulenevaid rahalisi nõudeid kolmandatele isikutele. Pooled on kohustatud teineteist nõude loovutamisest viivitamatult kirjalikult informeerima. 9.3 Pooled vastutavad kõigi isikute eest, keda nad kasutavad oma lepingujärgsete kohustuste täitmisel. 10. Avalikud suhted 10.1 Täitja ei tegele seoses Lepinguga avalike suhetega ega anna teateid pressile, elektroonilisele meediale, üldsusele või teistele auditooriumidele, välja arvatud Tellija eelneval kirjalikul nõusolekul. Avaldada võib vaid teateid, mis on Tellijaga eelnevalt kooskõlastatud. 10.2 Kõik eelnimetatud kohustused kehtestab Täitja ka kõigile kolmandatele isikutele, keda ta kasutab oma lepingujärgsete kohustuste täitmisel. 11. Poolte õiguskaitsevahendid 11.1 Lepingu see peatükk fikseerib Lepingu olulised rikkumised, menetluse rikkumisest teatamisel ning Poolte vastutuse. See peatükk ei välista ega piira Poole õigust kasutada muude Lepingu rikkumiste korral muid õigusaktidest tulenevaid õiguskaitsevahendeid, samuti kasutada täiendavaid õiguskaitsevahendeid lisaks selles peatükis kokkulepitule. 11.2 Lepingust või seadusest tuleneva õiguse või õiguskaitsevahendi mittekasutamine või selle kasutamisega viivitamine ei tähenda nimetatud õigusest või õiguskaitsevahendist või muudest õigustest või õiguskaitsevahenditest loobumist. Lepinguga seotud mis tahes loobumised on kehtivad ainult siis, kui need on selgesõnaliselt ja kirjalikult väljendatud. 11.3 Pooled vastutavad Lepinguga võetud kohustuste täitmata jätmise või mittekohase täitmise eest Eesti Vabariigi õigusaktides ning Lepingus ettenähtud korras. 11.4 Oluliseks lepingurikkumiseks loetakse muu hulgas järgmisi rikkumisi: 11.4.1 kui Pool ei täida mis tahes Lepingust tulenevat kohustust teise Poole poolt Lepingust tuleneva vastava kohustuse täitmiseks antud täiendava tähtaja jooksul; 11.4.2 Täitja rikkus kohustust tahtlikult või raske hooletuse tõttu; 11.4.3 Täitja rikub Meeskonnaga seonduvaid tingimusi; 11.4.4 Poolel või tema poolt kaasatud kolmandal isikul puuduvad Lepingu täitmiseks vajalikud õigused (sealhulgas load, litsentsid, intellektuaalse omandi õigused); 11.4.5 Täitja suhtes on algatatud pankrotimenetlus, pankrot on välja kuulutatud, Täitja varad arestitakse või Täitja finantsseisund halveneb Tellija põhjendatud hinnangul oluliselt ja see halvenemine muudab vähetõenäoliseks Lepingu nõuetekohase täitmise; 11.4.6 Pool on rikkunud Intellektuaalse omandi õigusi ja nende kasutamise tingimusi; 11.4.7 Pool on rikkunud konfidentsiaalsus- ja/või isikuandmete töötlemisega seonduvat kohustust; 11.4.8 Pool on rikkunud avalikustamise keelu kohustust; 11.4.9 Pool on rikkunud kolmandate isikutega seonduvaid kohustusi; 11.4.10 Tellija on viivituses Lepingus kokku lepitud maksetähtajaga rohkem kui kolmkümmend (30) kalendripäeva; 11.5 Poolel on õigus nõuda Lepingu olulise rikkumise korral leppetrahvi tasumist kuni 30% Lepingu maksimaalsest maksumusest iga vastava juhtumi korral. Juhul, kui leppetrahvi nõue on seotud 5 Töö etapi puuduliku teostamisega ja puudus ei sea ohtu Töö kui terviku nõuetekohast teostamist, ei tohi leppetrahvi nõue ületada 30% teostatud või töös oleva etapi maksumusest. 11.6 Pool peab teavitama teist Poolt leppetrahvi nõudest mõistliku aja jooksul arvates ajast, mil ta sai teada leppetrahvi nõudmise õiguse tekkimisest. Leppetrahvi nõude esitamisel on Pool kohustatud märkima mõistliku tähtaja leppetrahvi tasumiseks, tähtaeg ei tohi olla lühem kui 30 kalendripäeva. Pool on kohustatud leppetrahvi tasuma nõudes märgitud tähtaja jooksul. Kui Poole hinnangul on leppetrahvi nõue alusetu, on Pool kohustatud esitama oma vastuväited enne leppetrahvi tasumise tähtaega. Leppetrahvi nõudmine ei mõjuta Poole õigust nõuda Poolelt nõuetekohase Töö või selle osa teostamist ning kahju hüvitamist või kasutada muid seadusest tulenevaid õiguskaitsevahendeid. 11.7 Lisaks leppetrahvi nõudele ja / või leppetrahvi asemel on Tellijal õigus nõuda Täitjalt Lepingu mittenõuetekohasel täitmisel, et: 11.7.1 Täitja kõrvaldaks puudused; 11.7.2 oluliste puuduste, samuti puuduste kõrvaldamise ebaõnnestumise korral nõuda, et Täitja teeks uue Töö või keelduda vastuvõtmisest ning Leping lõpetada; 11.7.3 võtta Täitja pakutud Töö vastu ning alandada vastavalt hinda. 11.8 Poolte rahaline koguvastutus on piiratud Lepingu maksimaalse maksumusega, välja arvatud juhul, kui Pool rikkus kohustust tahtlikult või raske hooletuse tõttu. 11.9 Lepingust tulenevate leppetrahvide maksmine, samuti tekitatud kahju hüvitamine, ei vabasta Lepingut rikkunud poolt Lepingujärgsete kohustuste täitmisest. 12. Konfidentsiaalsus ja isikuandmed 12.1 Pooled tagavad lepingueelsete läbirääkimiste ja Lepingu täitmise käigus teineteiselt ükskõik mis vormis saadud teabe (sh andmed, isikuandmed, know-how) konfidentsiaalsuse ning ei edasta ega võimalda sellele teabele juurdepääsu kolmandatele isikutele ilma teise poole sellekohase selgesõnalise kirjaliku nõusolekuta. 12.2 Täitja kohustub mitte edastama lepingueelsete läbirääkimiste ja Lepingu täitmise käigus ükskõik mis vormis saadud teavet (sh andmed, isikuandmed, know-how) väljapoole Euroopa Liidu liikmesriikide ja Euroopa Majandusühendusse kuuluvate riikide territooriumit ilma Tellija sellekohase selgesõnalise kirjaliku nõusolekuta. 12.3 Täitja kohustub kasutama ja töötlema lepingueelsete läbirääkimiste ja Lepingu täitmise käigus Tellijalt ükskõik mis vormis saadud teavet (andmed, isikuandmed, know-how) üksnes lepingu täitmiseks ja Tellija dokumenteeritud juhiste alusel, välja arvatud juhul, kui Täitja on kohustatud teavet töötlema Täitja suhtes kohalduva õiguse alusel. Viimati nimetatud juhul teavitab Täitja Tellijat vastava kohustuse olemasolust enne teabe töötlemist, kui selline teavitamine ei ole olulise avaliku huvi tõttu Täitja suhtes kohalduva õigusega keelatud. 12.4 Pooled võimaldavad juurdepääsu konfidentsiaalsele teabele ainult nendele isikutele, kellel on selleks oma tööülesannete täitmiseks vajadus ning tagavad, et need isikud on teadlikud ja järgivad isikuandmete töötlemisalaseid nõudeid ja õigusakte, nad on saanud asjakohase koolituse eelnimetatud nõuete kohta, on võtnud endale konfidentsiaalsuskohustuse või neile kehtib asjakohane seadusest tulenev konfidentsiaalsuskohustus. Vastav konfidentsiaalsuskohustus jääb kehtima pärast käesoleva Lepingu lõppemist. 6 12.5 Pooled täidavad kõiki kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete turvalisust puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja Eesti Vabariigi õigusakte ja muid eeskirju. 12.6 Täitja kohustub rakendama vajalikke organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid isikuandmete kaitseks juhusliku või tahtliku volitamata muutmise, juhusliku hävimise, tahtliku hävitamise, avalikustamise jms eest. Asutusesiseseks kasutamiseks tunnistatud teabe edastamine toimub krüpteeritult või võimaldatakse teabega tutvumine Täitja ruumides. 12.7 Täitja kohustub teavitama Tellijat toimunud või põhjendatult kahtlustatavast käesoleva Lepingu punktis 12.1 ja/või 12.2 sätestatud konfidentsiaalsuskohustuse rikkumisest, mis põhjustab, on põhjustanud või võib põhjustada edastatavate, salvestatud või muul viisil töödeldavate isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise või loata avalikustamise või neile juurdepääsu, kirjalikult viivitamata aga mitte hiljem kui 24 tundi pärast sellest teada saamist. 12.8 Täitja kohustub Tellija nõudmisel lõpetama punktis 12.7 nimetatud rikkumise ja kohaldama meetmeid rikkumise lahendamiseks, sh vajaduse korral rikkumise võimaliku kahjuliku mõju kõrvaldamiseks või leevendamiseks. 12.9 Täitja kohustub kustutama talle Lepingu täitmisel teatavaks saanud asutusesiseseks kasutamiseks tunnistatud teabe, sh isikuandmed ja nimetatute koopiad, kõigis teabe hoiukohtades 30 kalendripäeva jooksul Lepingu lõppemisest, v. a juhul, kui poolte kokkuleppest või õigusaktidest tuleneb teisiti. 12.10 Täitja kohustub tegema Tellijale kättesaadavaks kogu teabe, mida Tellija peab vajalikuks käesolevas punktis sätestatud kohustuste täitmise tõendamiseks. 12.11 Täitja kohustub abistama võimaluse piires asjakohaste tehniliste ja korralduslike meetmete abil Tellijat täita Tellija kohustust vastata taotlustele andmesubjekti õiguste teostamiseks ning teostada nende õiguste teostamisest tulenevaid toiminguid (andmete parandamine, sulgemine, kustutamine). 12.12 Täitja võimaldab Tellijal või Tellija poolt volitatud audiitoril teha auditeid ja kontrolle ning panustab nendesse. 12.13 Lepingus sätestatud konfidentsiaalsuse nõue ei laiene teabe avaldamisele poolte audiitoritele, advokaatidele ja/või järelevalveasutustele. 12.14 Käesolevas lepingu punktis sätestatud konfidentsiaalsuskohustuse nõue on tähtajatu ning kehtib nii lepingu täitmise ajal kui ka pärast lepingu lõppemist. 12.15 Tulenevalt konfidentsiaalse informatsiooni laadist on Tellijal õigus seada täiendavaid nõudeid ja/või juhiseid andmete töötlemiseks. 12.16 Kõik eelnimetatud kohustused kehtestab Täitja kõikidele kolmandatele isikutele, keda ta kasutab oma lepingujärgsete kohustuste täitmisel. Kolmas isik on füüsiline või juriidiline isik või riigi- või kohaliku omavalitsuse asutus, kes ei ole ei Tellija ega Täitja. 13. Intellektuaalomandi õigused 13.1 Lepingu allkirjastamisega kinnitab Täitja Tellijale, et talle kuuluvad Lepingu täitmiseks vajalikud varalised autoriõigused, litsentsid ja muud intellektuaalse omandi õigused, mis on tarvilikud 7 Lepingu järgse Töö täielikuks teostamiseks ja loovutamiseks, ning et nende suhtes ei ole kolmandatel isikutel nõudeid. 13.2 Täitja kinnitab, et ta on võtnud tarvitusele kõik meetmed autori isiklike õiguste realiseerimiseks viisil, mis ei takista ega raskenda Töö (teose) kasutamist ja autori varaliste õiguste teostamist Tellija poolt. 13.3 Täitja tagab, et tema töötajad on loobunud Eesti seadusega lubatud ulatuses oma õigusest teostada isiklikke õigusi, et võimaldada autoriõiguste üleandmine Tellijale. 13.4 Kõik Täitja poolt Lepingu täitmise käigus koostatud dokumendid ja andmed kuuluvad Tellijale. Täitja annab kõik nimetatud dokumendid ja andmed Tellijale üle. 13.5 Täitja loovutab Tellijale Töö tegemise käigus loodud teoste varalised autoriõigused ning annab Tellijale teost puudutavate litsentsitavate autori isiklike õiguste osas tagasivõtmatu, loovutatava ja all-litsentsitava ainulitsentsi. Nimetatud õigused kehtivad kogu autoriõiguste kehtivuse aja ja nende kehtivuse territooriumiks on kogu maailm. Täitja loovutab Tellijale varalised õigused ning annab ainulitsentsi isiklikele õigustele Töö üleandmise hetkel. Tasu autoriõiguste loovutamise ning litsentsi andmise eest sisaldub Lepingu hinnas. 14. Lepingu tähtaeg, lepingu täitmise peatamine ja lepingu lõpetamine 14.1 Leping jõustub kui pooled on Lepingu mõlemapoolselt digitaalselt allkirjastanud ja kehtib kuni lepingujärgsete kohustuste nõuetekohase täitmiseni. 14.2 Tellija võib peatada Täitjale lepingujärgselt makstavate summade maksmise kas osaliselt või täielikult, kui: 14.2.1 Täitja ei täida Lepingut; 14.2.2 vastuvõtmise käigus avastatakse puudusi või muid Täitja poolseid kohustuste rikkumisi; 14.2.3 Täitja Lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab või ähvardab segada muu asjaolu, mille eest vastutab Täitja. 14.3 Täitja võib peatada Tellijale teenuse osutamise kas osaliselt või täielikult, kui: 14.3.1 Tellija ei täida Lepingut; 14.3.2 Täitja Lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab või ähvardab segada muu asjaolu, mille eest vastutab Tellija. 14.4 Juhul, kui pärast Lepingu sõlmimist võetakse vastu uus Eesti infoturbestandardi versioon, mis on Pooltele täitmiseks kohustuslik ja mis muudab Poolte õigusi ja kohustusi Töö teostamisel, on Tellijal õigus nõuda vastavate õiguste ja kohustuste osas Lepingu muutmist. 14.5 Tellija võib igal ajal Lepingu üles öelda, teatades sellest 1 (üks) kuu ette. Sellisel juhul on Täitjal õigus nõuda tasu täidetud kohustuste eest. Täitjal ei teki Tellija vastu kahju hüvitamise nõude esitamise õigust, nt saamata jäänud tulu. 14.6 Tellijal on õigus Leping erakorraliselt etteteatamata lõpetada Täitjapoolse olulise Lepingu rikkumise korral. Lepingu lõpetamisel punktides 11.4 nimetatud juhtudel Täitja tehtud Tööd ei tasustata. 14.7 Täitja võib Lepingu üles öelda Tellijapoolse olulise Lepingu rikkumise korral pärast vastava 8 hoiatuse saatmist, kui rikkumist ei ole kõrvaldatud 10 (kümne) tööpäeva jooksul peale hoiatuse esitamist. Sellise Lepingu lõpetamise korral maksab Tellija Täitjale tasu täidetud kohustuste eest. 14.8 Lepingu lõppemisel on Täitja kohustatud Tellijale tagastama kõik Lepingu täitmiseks üleantu. 15. Lõppsätted 15.1 Käesoleva Lepingu allakirjutamisega kinnitavad Pooled, et on Lepinguga tutvunud ja on nõus kõigi Lepingu tingimustega ning mõistavad täielikult enesele võetavate kohustuste sisu ning nende tagajärgi. 15.2 Pooltevaheline suhtlus toimub selleks otstarbeks määratud poolte kontaktandmetel ja aadressidel. Pooltevahelised lepinguga seotud teated peavad olema kirjalikku taasesitamist võimaldavas vormis, välja arvatud juhtudel, kui teated on informatsioonilise iseloomuga, mille edastamisel teisele poolele ei ole õiguslikke tagajärgi. Teade loetakse kättesaaduks, kui: 15.2.1 teade on üle antud allkirja vastu; 15.2.2 teade on edastatud tähitud kirjana poole postiaadressil ja teate postitamisest on möödunud 5 (viis) kalendripäeva; 15.2.3 e-posti või telefoni teel saadud teate saamist on kinnitatud e-posti teel. 15.3 Lepingu Pooled teavitavad viivitamatult ja kirjalikku taasesitamist võimaldavas vormis teist Poolt volitatud esindajate, kontaktisikute muutusest või meeskonnaliikmete muutmise vajadusest. 15.4 Kõik Lepingu muudatused, v.a kontaktisikute muudatus ja p-s 3.3 sätestatud lisatellimuste esitamine, vormistatakse kirjalikult Lepingu lisadena, mis jõustuvad pärast nende allkirjastamist Poolte poolt või Poolte poolt määratud tähtajal. 15.5 Lepingu suhtes rakendatakse Eesti seadusandlust. Kui mõni Lepingu säte osutub vastuolus olevaks Eesti Vabariigi seadustega või muude kehtivate õigusaktidega, ei mõjuta see Lepingu ülejäänud sätete kehtivust. 15.6 Käesolevast Lepingust tulenevad erimeelsused või vaidlused lahendavad Pooled läbirääkimiste teel. Kokkuleppe mittesaavutamisel lahendatakse vaidlus Harju Maakohtus. Tellija Täitja /allkirjastatud digitaalselt/ /allkirjastatud digitaalselt/ Evelin Pärn-Lee Mihkel Kukk peadirektor küberteenuste ja IT auditi juht 9
Allikas: Konkurentsiamet dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel