Konkurentsiamet E- ITS auditi tellimine ( Riigihanke viitenumber 291334 , raamleping nr 2/34 - 25 ) Hanke tehniline kirjeldus Tallinn 202 5 Hanke üldinfo ja eesmärk Hanke raames hangitakse Konkurentsiametile Eesti infoturbestandardi (E-ITS) auditeerimistsükli audit (auditeerimis teenus ) . E- ITSi eesmärk on tagada avalike ülesannete täitmiseks kasutatavate äriprotsesside ja infosüsteemide kõikehõlmav kaitse ning saavutada infoturbe ühtlane tase nende kõigis osades kogu elutsükli jooksul. Tulenevalt eelnevast on hanke esemeks oleva E-ITS a uditi eesmärk hinnata, kas Konkurentsiamet i infoturbe halduse süsteem ning selle raames rakendatud meetmed on vastavuses kehtivate nõuetega (sh E-ITS nõuded infoturbe halduse süsteemile , leitav siit: E-ITS ) ning on piisavad Konkurentsiameti äriprotsessi ja infosüsteemide kaitseks ning eesmärkide täitmiseks . Hanke tulemusel sõlmitakse auditeerimisleping (hankeleping) ühe edukaks tunnistatud pakkujaga (audiitoriettevõtja) . Iga viidet, mille hankija pakkuja teeb selles dokumendis mõnele riigihangete seaduse paragrahvi 88 lõikes 2 nimetatud alusele kui pakkumuse tehnilisele kirjeldusele vastavuse kriteeriumile, tuleb lugeda selliselt, et see on täiendatud märkega „või sellega samaväärne“. Iga viidet, mille hankija teeb selles dokumendis ostuallikale, protsessile, kaubamärgile, patendile, tüübile, päritolule või tootmisviisile, tuleb lugeda selliselt, et see on täiendatud märkega „või sellega samaväärne“. Hankija võib kontrollida pakkumuste vastavust riigihanke alusdokumentides esitatud tingimustele ning hinnata vastavaks tunnistatud pakkumusi riigihangete seaduses sätestatud korras enne pakkujate suhtes kõrvaldamise aluste puudumise ja kvalifikatsiooni kontrollimist. Nõuded Hankelepingu ese meks on ühe E-ITS audititsükli teostamine (kolm aastat) , mille sisse kuulub (i) eelaudit, (ii) põhiaudit ja (iii) kuni kaks vaheauditit . E-ITS järelauditi , täiendavate E-ITS vaheauditite ning käsitlusala olulisest muutumisest tingitud lisatööde tellimine toimub lepingus kokkulepitud tingimustel audiitori tunnihinna alusel. Palume pakkumuses esitada detailne kalkulatsioon ja ajakava kõikide auditi etappide kohta (sh eelaudit, põhiaudit ja kaks vaheauditit), lähtudes Raamleping nr 2/34-25 Lisa 1 – Tehnilise kirjelduse punktist 2.4. A udit i tsükkel viiakse läbi vastavalt selle läbiviimisega alustamise hetkel kehtivale E-ITS auditeerimisjuhendi (edaspidi auditeerimisjuhend) versioonile. Tööd algavad 202 5 . aastal ( hiljemalt 1. oktoober 202 5 ) ja teostatakse auditeerimisjuhendis sätestatud ajavahemike jooksul . Pakkumuse koosseisus esitatav ajaplaan on vajadusel muutuv ning tööde läbiviimine plaanitakse koostöös Konkurentsiameti kontaktisikuga, kes korraldab vajaliku dokumentatsiooni edastamise ja isikute olemasolu auditiprotseduuride ajal. Pakkumus peab kehtima minimaalselt 60 kalendripäeva. Konkurentsiametil on üks f üüsili ne asukoht – Tatari 39, Tallinn. Konkurentsiameti äriprotsessid hõlmavad (i) konkurentsijärelevalvet, (ii) reguleeritud turgude hinda de kooskõlastamise menetlusi ja järelevalvet, (iii) maksejõuetuse järelevalve t , (vi) tugiteenuseid ning (vi) strateegilise teavitus- ja ennetustööga seotud tegevusi. Turbeviis on standardturve , ning kaitsetarve suur. Konkurentsiameti rakendab meetmeid allolevatest moodulitest : ISM S . Turbehaldus ORP. Organisatsioon ja personal (ORP.1 (v.a M 8); ORP 2 – 3; ORP 4 (v.a M 8 – 13, 18, 19, 24) ; ORP.5) CON. Kontseptsioonid ja metoodikad ( (CON. 2; CON. 6 (v.a M 4, 13, 12, 14); CON. 7 (v.a M 9, 10, 14-18); CON. 9 (v.a M 6, 7)) . DER. Avastamine ja reageerimine (DER.1 ( v.a M 5 – 18); DER.2.1 (v.a M 5, 6); DER.3 .1 (v.a M 12 - 27); DER 3.2, DER.4 ) . INF 1, 6 (v.a M 6 – 9); 7, 8 , 9 , 10 . Moodulite valikul on võet ud arvesse, et: Arvutitöökohateenust ja serveri alustaristu teenust osutab Konkurentsiametile Riigi Info- ja Kommunikatsioonitehnoloogia Keskus (RIT) (Konkurentsameti parima teadmise kohaselt on läbinud E- ITSi põhiauditi ) . Info ja kommunikatsioonitehnoloogia haldamist ja arendusteenust osutab Konkurentsiametile Registrite ja Infosüsteemide Keskus (RIK) (Konkurentsiameti parima teadmise kohaselt on läbinud E-ITS põhiauditi ) . Tatari 39 , Tallinn hoonet haldab Riigi Kinnisvara AS. A rvutikasutajate arv Konkurentsiametis on orienteeruvalt 5 5 . Infoturbega tegeleb asutuses üks teenistuja. Asutuse töökeeleks ja auditi osutamise keeleks on eesti keel. Konkurentsiametis töödeldakse isikuandmeid, sh eriliiki isikuandmeid. Audititoimingute käigus isikuandmeid sisaldava teabe töötlemisel, sh isikuandmeid sisaldavate dokumentide läbivaatusel järgib audiitor nii hankelepingus sätestatud kui ka õigusaktidest, sh E- ITSist tulenevaid andmekaitsealaseid nõudeid. Auditi käigus toimub a sutusesiseseks kasutamiseks tunnistatud teabe edastamine poolte vahel kas krüpteeritult või võimaldatakse teabega tutvumine Konkurentsiameti ruumides. Pakkumuses esitatud ja töid teostavad meeskonnaliikmed (juhtaudiitor, teised audiitorid ja kaasatud eksperdid) peavad olema auditeeritavast sõltumatud ja ei tohi olla osalenud auditeeritava organisatsiooni infoturbe halduse süsteemi kavandamises või rakendamises, sh organisatsiooni konsulteerimises auditeeritavas valdkonnas, auditi alguskuupäevale eelneva kolme aasta jooksul. Pakkujal tuleb esitada sellekohane vabas vormis kinnitus . Juhtaudiitor, auditirühma kaasatud audiitorid ja tehnilised eksperdid peavad vastama E-ITS auditeerimisjuhendi 8. peatükis loetletud nõuetele ja Raamleping nr 2/34-25 Lisa 1 p 3.3. E-ITS audiitor juhindub auditi kavandamisel ja läbiviimisel E- ITSi nõuetest ja auditeerimisjuhendist. Auditi protseduuride teostamisel järgitakse etalonturbe kataloogi moodulis “DER.3.2 Infoturbe vastavusauditid” esitatud meetmeid. Iga auditi teostamise tulemuseks on eesti keeles ja korrektselt vormistatud auditi aruanne koos tähelepanekute , puuduste ja soovitustega vastavalt E - ITSi auditeerimisjuhendile . Konkurentsiameti soovil tuleb p õhiauditi lõpparuannet tutvustada ameti juhkonnale.
Date of composing: 14.10.2024
Volikiri KPMG Baltics OÜ Power of Attorney to sign
pakkumuste ja lepingute proposals and contracts
allkirjastamiseks on behalf of KPMG Baltics OÜ
KPMG Baltics OÜ (registrikood: KPMG Baltics OÜ (registry code: 10096082)
10096082) volitab KPMG töötajat hereby authorizes KPMG employee Mihkel
Mihkel Kukke (isikukood: Kukk (national identification number:
38609036019) allkirjastama KPMG 38609036019) to sign cyber and IT advisory
Baltics OÜ eest ja nimel küber- ja IT- services proposals and contracts for and on
nõustamisteenuste pakkumusi ja behalf of KPMG Baltics OÜ.
lepinguid.
Volikiri kehtib allkirjastamise kuupäevast This power of attorney is valid from the date
alates tähtajatult kuni selle of signature for an indefinite period of time
tagasivõtmiseni. unless revoked.
Andris Jegers
KPMG Baltics OÜ
juhatuse esimees
Chairman of the Board
/allkirjastatud digitaalselt/
/signed digitally/
Konkurentsiamet
E-ITS auditi pakkumus
KPMG Baltics OÜ
29.08.2025
CONFIDENTIAL
Lugupeetud Siiri Viilipus
Täname Teid võimaluse eest esitada Konkurentsiametile E-ITS auditeerimisteenuse pakkumus.
Meie pakkumuse aluseks on Teie poolt esitatud hinnapäring (riigihanke viitenumber 291334,
raamleping nr 2/34 - 25). Toetudes esitatud informatsioonile on meil kujunenud arusaam Teie
ootustest ning teeme kõik endast sõltuva, et meie teenus oleks kooskõlas Teie soovidega.
Usume, et oleme õigesti mõistnud Teie vajadusi ning kinnitame, et meil on olemas vajalikud ressursid
ja kogemused töö teostamiseks.
Hindame koostööd Konkurentsiametiga kõrgelt, oleme valmis pakkumust esitlema ning täiendavaid
detaile arutama.
Pakkumus kehtib 60 päeva alates pakkumuse esitamisest.
Lugupidamisega
Mihkel Kukk
KPMG küberturvalisuse,
IT auditi ja IT riskihalduse juht
KPMG Baltics OÜ
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 2
Teenuse
kirjeldus
Teenuse kirjeldus
Hanke objekt ja eesmärk Tulemid
Hanke objektiks on Konkurentsiameti E-ITS vastavusauditi Auditi tulemusena antakse audiitori poolt sõltumatu hinnang
läbiviimine ühe auditi tsükli jooksul: Konkurentsiameti infoturbe teostuse olukorra ja riskide
eelaudit 2025.a. realiseerumisel toimetuleku võimekuse kohta.
põhiaudit 2025.a. Auditi tulemina antakse Konkurentsiametile E-ITS
auditeerimisjuhendi nõuetele vastav aruanne iga auditeeritud
I vaheaudit 2026.a. etapi kohta (eelaudit, põhiaudit, 2 vaheauditit). Eraldi
II vaheaudit 2027.a. kokkuleppel vastavalt vajadusele järelauditi aruanne.
E-ITS auditi eesmärk hinnata, kas Konkurentsiameti infoturbe
halduse süsteem ning selle raames rakendatud meetmed on Tingimused
vastavuses kehtivate nõuetega (sh E-ITS nõuded infoturbe
halduse süsteemile) ning on piisavad Konkurentsiameti Auditeerimisel lähtume viimasest kehtivast RIA E-ITS portaalis
äriprotsessi ja infosüsteemide kaitseks ning eesmärkide avaldatud auditeerimisjuhendist.
täitmiseks. Intervjuud viiakse läbi kohapeal ja/või videosilla vahendusel
E-ITS auditi käigus hindab audiitor (varasemal kokkuleppel Tellijaga).
Eeldame, et Konkurentsiametil on olemas toimiv infoturbe
vastavust infoturbe halduse süsteeminõuetele; halduse süsteem vastavalt dokumendile E-ITS „ISMS.
Nõuded“ (avaldatud E-ITS portaalis) ja E-ITS etalonturbe
infoturbe dokumentatsiooni aja- ja asjakohasust;
meetmete kataloog viimase 12 kuu jooksul avaldatud
infoturbe meetmete asjakohasust, riskipõhisust ning versioonile.
proportsionaalsust.
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 4
Eeldused
Eeldused töö tellijale
Koostöö
Hea koostöö ja juhtimine kõigi
asjassepuutuvate osapoolte vahel.
Töötajate kaasamine
Spetsialistide ja töötajate kaasatus
tööde teostamiseks selles
ulatuses, mis on töö läbiviimiseks
hädavajalik.
Kättesaadavus
Kõik osapooled tagavad omapoolse
meeskonna kättesaadavuse ja vajaliku
ajalise panuse projekti elluviimisesse.
Projektijuhtimine
Mõlemad pooled nimetavad
projektijuhid, kelle ülesandeks on
igapäevane operatiivne
projektijuhtimine.
Pühendumus
Kõik asjassepuutuvad osapooled on
pühendunud ning toetavad projekti
Ligipääs täideviimist, toimub pidev infovahetus
Vajalikku ligipääsu andmetele ning on kokkulepitud tegevuste
ning infosüsteemidele. kooskõlastamise protsess.
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 6
Projekti
meeskond
Küberturvalisuse jaIT auditi sertifikaadid
Meie meeskonnaliikmed omavad erinevaid
rahvusvaheliselt tunnustatud sertifikaate:
GPEN, GMOB, GWAPT, GCCC, GSEC,
GCFA, GXPN, GCPN, CISA, CGEIT, CRISC,
CISM, CISSP, SSCP, OSEP, OSCP, CRTE
OSWP, Security+, Network+, Server+, A+,
Linux+, CCNA, CEH, CRTO, eWPT, eWPTX,
eCPPT, NATO Cyber Security Professional,
ISO27001 Lead Auditor, ISO22301 Lead
Auditor, , ISO9001 Lead Auditor, CIPP, CCE,
Microsoft Azure Security Technologies
Meie meeskonna liikmetel on kokku ligi 50
aastat IT juhtimise, nõustamise ja auditeerimise
kogemust.
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 8
Projekti meeskond
Mihkel
Sinisalu
E-ITS
juhtaudiitor
Vitali Silver Risto
Taavi Toppi Ivar Anton Kadri Koit
Jekimtsev Vainola Jürisson
E-ITS E-ITS Tehniline
E-ITS Tehniline Tehniline
audiitor audiitor ekspert
audiitor ekspert ekspert
KPMG auditi meeskonnaliikmed on auditeeritavast sõltumatud ja objektiivsed. Auditi meeskonnaliikmed ei ole auditeerimisele eelnenud kahe
aasta jooksul auditeeritavas asutuses töötanud või asutust konsulteerinud auditeeritavas (E-ITS) valdkonnas.
Juhtaudiitor ja auditirühma kaasatud audiitorid ja eksperdid vastavad E-ITS auditeerimisjuhendi 8. peatükis toodud nõuetele.
Auditi läbiviimisel järgime auditeerimise standardeid ja suuniseid, infoturbe parimaid tavasid ja audiitori kutse-eetika koodeksit (https://eisay.ee/kutse-
eetika-koodeks).
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 9
Auditi meeskonna sertifikaadid ja valdkonna kogemus
• Juhtaudiitor, Mihkel Sinisalu – PECB Certified ISO 27001 Lead Auditor. Mihklil on infoturbe auditi töökogemus aastast 2016.
• E-ITS audiitor, Ivar Anton - PECB Certified ISO 27001 Senior Lead Auditor. Ivaril on infoturbe auditi töökogemus aastast 2013.
• E-ITS audiitor, Taavi Toppi – PECB Certified ISO 27001 Senior Lead Auditor. Taavil on infoturbe auditi töökogemus aastast 2020.
• E-ITS audiitor, Vitali Jekimtsev – PECB Certified ISO 27001 Lead Auditor-. Vitalil on infoturbe auditi töökogemus aastast 2021.
• Tehniline ekspert, Silver Vainola – PECB Certified ISO 27001 Lead Auditor. Silveril on infoturbe auditi töökogemus aastast 2024, varasemalt on Silver
töötanud erinevates asutustes IT-juhina ning vastutanud infoturbe eest.
• Tehniline ekspert, Risto Jürisson – PECB Certified ISO 27001 Lead Auditor. Ristol on infoturbe auditi töökogemus aastast 2022. Ristol on enam kui 10
aastat kogemust IT ja infoturbe valdkonnas.
• Tehniline ekspert, Kadri Koit – PECB Certified ISO 27001 Lead Auditor. Kadril on infoturbe auditi töökogemus aastast 2025, varasemalt on Kadri töötanud
telekommunikatsiooni valdkonnas ning nõustanud kliente infoturbe teenuste vajaduste väljaselgitamises.
Juhtaudiitor M.Sinisalul on auditile eelneva kolme kalendriaasta jooksul osalenud vähemalt kolmes infoturbe halduse süsteemi auditis (vt KPMG referentsid).
Juhtaudiitoril on alates 2016. aastast erinevate ettevõtetes ja asutustes IT auditite (ISKE, ISO 27001) läbiviimise kogemust ning töötab välise infoturbejuhina
(CISO as a Service).
Kõigil auditirühma kaasatud audiitoritel on vähemalt kahe-aastane IT auditi ja infoturbe alane töökogemus.
Auditirühma kaasatud tehnilistel ekspertidel on kogemus infoturbe alal töötamisel ja/või auditeerimisel.
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 10
Mihkel Sinisalu
Ametikoht
Manager
Küberturvalisuse ekspert / IT audiitor
Töökogemus:
• Mihkel liitus KPMG-ga 2016. aastal.
• Tema erialad hõlmavad infoturbe haldust, IT-teenuste ja –süsteemide ning infoturbe halduse süsteemide rakendamist,, Eesti infoturbe standardi
E-ITS ja ISO27001 rakendamist ning auditeerimist, IT- ja infoturbeprotseduuride väljatöötamist ning vastava dokumentatsiooni koostamist ning
seotud riskianalüüse.
• Mihkel on osalenud mitmetes avaliku sektori infosüsteemide analüüsi ja kokkuvõtete koostamise projektides.
Tel +372 626 8700 • Mihkel on teinud E-ITS auditeid avalikus sektoris ning andnud nõu E-ITS ja ISO27001 rakendamise osas.
[email protected]
• Mihkel on osalenud mitmetes infoturbealastes konsultatsiooniprojektides nii era- kui avalikus sektoris.
• Mihkel on osalenud finantsasutuse likvideerimisprotsessis, tegutsedes haldusjuhi ning IT-juhi ja turvaülemana.
Haridus
• Mihkel omab varasemat kogemust Smart-ID auditeerimisel Luminoris, SEB Balticsis ja Swedbankis.
• Mainori Kõrgkool, IT diplom 2007
Sertifikaadid Projektikogemus:
• 03.2025 – Meo ApS ISO 27001 Surveillance audit
• ISO 22301 Lead Auditor (2022)
• 10.2024 – 02.2025 Registrite ja Infosüsteemide Keskuse E-ITS põhiaudit
• ISO 27001 Lead Auditor (2020)
• 10.2024 - Salv Technologies OÜ ISO 27001 Surveillance audit
• ISO 31000 Risk Manager (2024) • 04.2024 – 08.2024 Riigikogu Kantselei riigi valmisteenistuse E-ITS põhiaudit
• 05.2024 – 06.2024 PRIA ISO 27001:2022 certification audit
• 02.2024 – 04.2024 EAS IT organization management audit
• 08.2024 – 08.2024 Swedbank Smart-ID audit
• 09.2023 – 11.2023 SK ID Solution AS, ISO 27001 järelaudit
• 06.2023 – 07.2023 PRIA ISO järelaudit
• 01.2023 – 03.2023 SAP Corporation ISO27001 järelaudit
• 09.2022 - 10.2022 SK ID Solution AS, ISO 27001 järelaudit
• 10.2022 – 11.2022 Tavexwise ISO 27001 audit (piiratud skoop)
• 06.2022 – 08.2022 Swedbank Smart-ID audit
• 09.2022 – 10.2022 RIA VIS3 ISKE audit
• 03.2021 – 06.2021 PRIA ISO 27001 sertifitseerimisaudit
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 11
Ivar Anton
Ametikoht IT auditi ja riskiteenuste juht
Senior Manager
Küberturvalisuse ekspert / IT audiitor
Taust
• Ivar liitus KPMG-ga 2021. aastal. Tema peamisteks ülesanneteks on IT auditi meeskonna juhtimine ja läbiviimine ning klientide nõustamine
tehnoloogia ja infoturbe alastes teemades.
• Ivaril on pikaajaline infosüsteemide ja andmekaitse alaste auditite läbiviimise ja klientide konsulteerimise kogemus.
• Ivar omab erialast kogemust järgmistes sektorites: avalik sektor, pangandus, kindlustus, IT, jaekaubandus, sertifitseerimisteenuste osutajad jt.
Tel +372 626 8700
Eelnevad töökohad
[email protected]
• 2017 – 2021 IT vanemaudiitor Inchcape Motors Group PLC
Haridus Peamised ülesanded olid grupiüleste IT auditite planeerimine ja läbiviimine ning juhtkonna nõustamine mainitud teemades. Projektid: tarkvara
juurutamisprojektide auditid (ERP ja Salesforce), talituspidevuse ja IT jätkusuutlikuse plaanide auditeerimine, äriprotsesside ja sisekontrollide auditid,
• Tallinna Tehnikaülikool, BA, ettevõtte andmekaitse auditid UK-s ja Euroopas (GDPR), Aasia, Uus-Meremaa, IT auditid ja infoturbe juhtimise auditid (ISO 27001).
juhtimine (2007) • 2013 – 2017 IT audit manager KPMG Baltics OÜ
Klientidele teenuste pakkumiste koostamine ning auditite läbiviimine. Auditid ja nõustamisprojektid: infoturbe juhtimise auditid (ISO 27001), äriprotsesside
Sertifikaadid auditid, andmekaitse auditid (GDPR), infosüsteemide vajaduste kaardistamine (AS-IS, TO-BE) ja uute süsteemide lahenduste koostamine, IT auditid
(finantsauditite raames IT kontrollide testimine), talituspidevuse ja IT jätkusuutlikuse plaanide auditeerimine ning nõustamine.
• PECB Certified ISO/IEC 27001 Senior
• 2011 – 2013 IT retail team manager at Nixor Eesti AS
Lead Auditor & Senior Lead
Meeskonna ressursside planeerimine ja juhtimine. Klientidele IT jaekaubandus teenuste ja tarkvara pakkumuste koostamine ja projektijuhtide nõustamine.
Implementer
• PECB Certified DORA Senior Lead Projektikogemus
Manager • 2024 - 2025 Alexela AS ISO 27001 juurutamise konsultatsioon
• 2024 - 2025 Rahandusministeeriumis ja RTKs E-ITS riskianalüüs ning juurutamine
• PECB Certified NIS2 Directive Senior
• 2024 - 2026 PRIA ISO 27001 sertifitseerimisaudit (2025 ja 2026 järelauditid)
Lead Implementer
• 2023 RMK ISO 27001 eelaudit
• PECB certified trainer • 2021 – 2023 finantsauditi raames IT kontrollide testimine - avaliku sektori asutused (Tallinna Linn, Tallinna Sadam jm), erasektori organisatsioonid (laevandus, ehitus)
• CISM • 2023 Salv Technologies OÜ ISO 27001 eelaudit
• CISA • 2022 Tamro Baltikumi ülene ISO 27001 audit
• 2022 Omniva Baltikumi ülene ISO 27001 audit ja tegevuskava välja töötamine
• 2021 – 2022 Majandus- ja Kommunikatsiooniministeerium, e-valimiste turvalisuse ja protsesside audit
• 2020 ERP lahenduse juurutamise projektiaudit (Eesti)
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 12
Taavi Toppi
Ametikoht
Manager
Küberturvalisuse ekspert / IT audiitor
Taust
• Taavi liitus KPMG-ga 2020. aastal.
• Taavi peamiseks ülesandeks on infosüsteemide auditi, infoturbe ja IT juhtimisnõustamisega ning riskijuhtimisega seotud teenused.
• Taavi on enam kui 15 aastat kogemust infoturbe valdkonnas.
Mob +372 5666 5276 Eelnevad töökohad
[email protected] • Kogemuste põhivaldkonnad on asutuse küberturbe- ning infoturbepoliitika korraldamine, turvaliste IT-protseduuride ning vastava
dokumentatsiooni koostamine ja selle pidev uuendamine, infoturbe audit, riskianalüüs, IT-süsteemide füüsiline julgeolek, erinevad infoturbe
Haridus alased koolitused.
• Alates 2014. õpingud Tallinna • Enne KPMG-ga liitumist töötas Taavi Riigi Infosüsteemi Ametis eksperdina, kus tema ülesanneteks oli infosüsteemide turvameetmete süsteemi
Tehnikaülikoolis küberkaitse erialal ISKE arendamine, koolituste läbiviimine, analüüside koostamine ning turvatestimistel osalemine.
magistriõppes Projektikogemus
• Eesti Infotehnoloogia Kolledž, • 05.2025 – 06.2025 QOCO OY ISO9001 3. aasta vaheaudit
bakalaureus, IT süsteemide • 01.2025 – 04.2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks
administreerimine • 01.2025 – 06.2025 Viljandi Linnavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• 01.2025 – 06.2025 Mulgi Vallavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
Sertifikaadid • 06.2024 – 06.2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• 06.2024 – 06.2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB ISO 27001 Senior Lead Auditor
• 08.2024 – 12.2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB ISO 22301 Senior Lead Auditor • 07.2024 – 02.2025 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB ISO 9001 Senior Lead Auditor • 05.2024 – CISOaaS Mainor Ülemiste AS-s
• IRCA ISO 9001 Internal Auditor, • 10.2023 – 12.2023 Keeleamet riskianalüüs E-ITS juurutamiseks (E-ITS juurutamise konsultatsioon).
• PECB Certified Trainer • 09.2022 – 04.2023 Statistikaamet küberturvalisuse riskianalüüs E-ITS rakendamiseks
• 05.2024 – CISOaaS Ravimite hulgimüügi ettevõttes
• 08.2022 – 10.2022 Maaeluministeeriumi Automaatkontrollide audit
• 02.2022 – 12.2022 Sotsiaalministeeriumi Personaalmeditsiini projekti rakendamise mõjude analüüs
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 13
Vitali Jekimtsev
Ametikoht
Manager
Küberturvalisuse ekspert / IT audiitor
Taust
• Vitali liitus KPMG-ga 2021 aastal.
• Vitali peamiseks ülesandeks on infosüsteemide auditi, infoturbe ja IT juhtimisnõustamisega ning riskijuhtimisega seotud teenused.
• Vitalil on enam kui 10 aastat kogemust infoturbe valdkonnas.
Eelnevad töökohad
• 2020 – 2021 Estonian Air Navigation Services.
+372 626 8700
Peamisteks ülesanneteks oli lennujuhtimise eesmärgil kasutatava sidesüsteemi arendamine ja haldus.
[email protected]
• 2013 – 2020 Estonian Air Force.
Haridus Vitali on teeninud erinevatel positsioonidel Eesti Õhuväes. Peamisteks ülesanneteks olid IT ja side teenuste töö tagamine ja nende arendus; IKT
üksuse juhtimine.
• Eesti Lennuakadeemia, • Kogemuse põhivaldkonnad on asutuste IT süsteemide ja IP põhiste võrgulahenduste planeerimine, integreerimine, infoturbereeglitele vastavuse
rakenduskõrgharidus, andmeside ja tagamine; lennundusspetsiifiliste sidelahenduste arendamine ja integreerimine.
infotöötlus, 2013 • Vitalil on kogemust järgnevates valdkondades: avalik sektor, kaitsevägi, lennundussektor, IT arendus, analüüs ja haldus
Projektikogemus
Sertifikaadid • 05.2024 – CISOaaS (asendus) kinnisvara arendus ettevõttes
• CISSP; eWPT; CCSP; CISA; CISM; • 01.2025 – 04.2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks
CRISC; • 06.2024 – 06.2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB Certified ISO 27001 Lead • 06.2024 – 06.2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
Auditor; • 08.2024 – 12.2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB Certified ISO 27001 Senior Lead • 07.2024 – 02.2025 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
Implementor: • 04.2024 – 01.2025 Registrite –ja Infosüsteemide keskus (RIK) E-ITS eel- ja põhiaudit
• 10.2023 – 12.2023 Keeleamet riskianalüüs E-ITS juurutamiseks (E-ITS juurutamise konsultatsioon).
• PECB Certified ISO 27032 Senior Lead
• 09.2022 – 04.2023 Statistikaamet küberturvalisuse riskianalüüs E_ITS rakendamiseks
Cybersecurity Manager;
• 10.2022 – 11.2022 SK ID ISO 27001 vaheaudit
• PECB Certified ISO 27005 Senior Lead • 05.2022 – 10.2022 Ravimite hulgimüügi ettevõtte ISO27001 põhine infoturbe audit
Risk Manager; • 01.2022 – 03.2022 Omniva ISO 27001 hetkeolukorra analüüs ning juurutamise projekti tegevuskava koostamine
• PECB Certified Trainer • 10.2021 – 12.2024 SWIFT CSCF hindamised erinevates organisatsioonides
• 07.2021 – 12.2024 Riigi Infosüsteemi Amet (RIA) ETO-de küberturvalisuse hindamise projektid
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 14
Silver Vainola
Ametikoht IT audiitor
Manager
Küberturvalisuse ekspert / IT audiitor
Taust
• Silver liitus KPMG-ga 2024. aastal. Tema peamisteks ülesanneteks on IT auditi ja konsultatsiooniteenuste osutamine.
• Silveril on pikaajaline IT administreerimise ja juhtimise ning suuremahuliste projektide läbiviimise kogemus.
• Silver omab erialast kogemust järgmiste sektorite IT ja IT auditeerimise/nõustamise valdkondades: avalik sektor, tervishoid, finants, pangandus jt.
Eelnevad töökohad
Tel +372 5393 0088 • 2023 – 2024 Grupi IT-juht / IT-juht teenusena / äriarendusjuht, OIXIO AS
[email protected] Peamisteks ülesanneteks nii grupi kui klientide vaatest olid pikemaajalise IT-strateegia planeerimine, pikemaajalise eelarve planeerimine, ERP-
lahenduste valimine, protsesside juhtimine, suuremahulised IKT- ja arendusprojektid, hanked ja meeskonna koordineerimine.
Haridus • 2021 – 2022 IT juht, Tallinna Lastehaigla
IT osakonna igapäevatöö koordineerimine. Pikemaajalise IT-strateegia, sealhulgas IT infrastruktuuri ja haiglate infosüsteemide arendamise planeerimine.
• Estonian Business School, BBA,
Suuremahuliste hangete, IKT- ja arendusprojektide läbiviimine.
rahvusvaheline ärijuhtimine (2008)
• 2017 – 2020 IT ja tehnilise toe juht, International Centre for Defence and Security (ICDS)
IT analüüs, pikemaajalise strateegia koostamine, taristu arendamine ja eelarve haldamine. Organisatsiooni küberturvalisuse programmi juurutamine ja
Sertifikaadid juhtimine.
• PECB Certified ISO/IEC 27001 Lead
Projektikogemus
Auditor
• 2025 Ida-Tallinna Keskhaigla riskianalüüs E-ITS juurutamiseks
• PECB Certified Lead Cybersecurity • 2025 Viljandi Linnavalitsuse (koos hallatavate asutustega) E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
Manager
• 2025 Mulgi Vallavalitsuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• PECB Certified ISO/IEC 27032 • 2024-2025 Rahandusministeeriumi E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
Provisional Cybersecurity Manager
• 2024-2025 Riigi Tugiteenuste Keskuse E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• 2024 Tartu Veevärk AS E-ITS rakendamise nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• 2024 Alexela AS infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks ja riskianalüüsi läbiviimine
• 2024 IT kontrollide testimine finantsauditite raames: Bondora AS, Ekspress Grupp AS, Holm Bank AS, Nordecon AS, Tallink Grupp AS
• 2024 Ridango AS ISO/IEC 27001 siseauditi läbiviimine
• 2023-2024 Grupiülese ühise turvalise infotehnoloogilise ruumi loomine (sh ISO/IEC 27001 standardile vastavate grupiüleste IT eeskirjade loomine)
• 2022 Meditsiiniasutuse IKT-infrastruktuuri suuremahuline kaasajastamine
• 2018-2020 Kaitseministeeriumi sihtasutusele Küberturvalisuse programmi käivitamine ja juhtimine
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 15
Risto Jürisson
Ametikoht
Manager
Küberturvalisuse ekspert / IT audiitor
Taust
• Risto liitus KPMG-ga 2022 aastal.
• Risto töötab KPMG-s peamiselt IT-audiitorina ning IT-riskihalduse spetsialistina.
• Ristol on enam kui 10 aastat kogemust IT ja infoturbe valdkonnas.
Mob +372 584 54067
[email protected] Eelnevad töökohad
• 2017 – 2022 Skywish OÜ (BlueIT), IT-juht.
Haridus Enne KPMG-ga liitumist töötas Risto IT-konsultatsiooni ja IT-juhtimise teenust pakkuvas ettevõttes Skywish OÜ (BlueIT), kus tema ülesanneteks
• Tallinna Tehnikaülikool, magister, oli äriklientide terviklik IT-olukorra ja vajaduste kaardistus ning lahenduste pakkumine. Serverite, võrguseadmete, tööjaamade haldus,
telekommunikatsioon, 2021 võrgukaardistuste loomine, meiliserverite migratsioonid.
• 2014 – 2017 Telia Eesti AS, personaalhalduse spetsialist
Enne Skywishi töötas Risto Telias personaalhalduse spetsialistina pakkudes valitud võtmeklientidele personaalset IT ja telko teenuste tuge ning
Sertifikaadid
juhtis nende klientide rikete lahendusi.
• CISA; CISM; CRISC;
• PECB Certified ISO/IEC 27001 Lead
Projektikogemus
Auditor;
• Risto on osalenud paljude suurte ettevõtete auditites inforiski hindamise spetsialistina.
• PECB Certified ISO/IEC 27001 Lead
• 05.2025-06.2025 QOCO OY ISO 9001 3. aasta vaheaudit
Implementer;
• 05.2024-09.2024 RIA Küberpööre (küberturvalisuse taseme kaardistamine ettevõtetel)
• PECB Certified ISO/IEC 27005 Lead
• 04.2024 Greenergy andmekeskuse füüsiliste turvameetmete kontroll
Risk Manager;
• 01.2024-05.2024 Tietoevry Katakri audit
• PECB Certified Cyber Threat Analyst;
• 08.2023-09.2023 Elektrilevi OÜ füüsilise turvalisuse nõuded dokumentatsioon
• PECB Certified ISO 9001 Lead Auditor; • 02.2023-05.2023 Riigikogu valimised 2023 elektroonilise hääletamise auditeerimine
• 09.2022-10.2022 Tallinna Lennujaam AS IT audit
• 08.2022-10.2022 Magnum Medical IT audit riskianalüüs
• 08.2022-09.2022 Tamro Eesti OÜ infosüsteemide hetkeolukorra analüüs ISO27001 raamistiku baasil
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 16
Kadri Koit
Advisor
Küberturvalisuse spetsialist / IT audiitor
Taust
• Kadri liitus KPMG-ga 2025 aastal.
• Kadri töötab KPMG-s peamiselt IT-audiitorina.
• Kadril on enam kui 6 aastat kogemust infotehnoloogia valdkonnas.
Mob +372 5650 2352 Eelnevad töökohad
[email protected] • 2015 – 2024 Telia Eesti AS, kliendilahenduste müügijuht, konsultant.
Kadri peamised töökohustused olid kliendide IT-teenuste vajaduste analüüs ja neile kohandatud lahenduste loomine ja esitlemine, andmeside- ja
Haridus IT-teenuste võimaluste tutvustamine, küberturvalisuse nõustamine, klientide teadlikkuse tõstmine kaasaegsetest IT-lahendustest ja
• Tartu Ülikool, magister, arvutiteaduste küberohtudest, kliendisuhete loomine ja hoidmine, müügivõimaluste tuvastamine ja müügiprotsessi juhtimine.
instituut, 2024
Projektikogemus
• 04.2025 – 05.2025 Pärnu Haigla E-ITS Siseaudit
Sertifikaadid • 05.2025 – CARIAD Estonia infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks
• PECB ISO 27001 Lead Implementer • 05.2025 – STV infoturbe haldussüsteemi (ISO27001) nõustamine standardi juurutamiseks
• 07.2025 – Spectro Finance Siseaudit
• PECB ISO 27001 Lead Auditor
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 17
Tänan!
Ivar Anton
Head of IT audit and risk assurance
[email protected]
KPMG Baltics OÜ
Ahtri 4, 10151 Tallinn
Estonia
Lisateabe saamiseks palun külastage: www.küberaudit.ee
© 2025 KPMG Baltics OÜ, an Estonian limited liability company and a member firm of the KPMG global organization of independent
member firms affiliated with KPMG International Limited, a private English company limited by guarantee. All rights reserved.
Document Classification: KPMG Confidential 18
HANKELEPING Nr 3-6/2025-368
Konkurentsiamet, registrikoodiga 70000303, asukohaga Tatari 39, 10134 Tallinn, keda esindab
põhimääruse alusel peadirektor Evelin Pärn-Lee (edaspidi Tellija),
ja
KPMG Baltics OÜ, registrikoodiga 10096082, asukohaga Ahtri tn 4, 10151 Tallinn, keda esindab
volituse alusel Mihkel Kukk, KPMG Baltics OÜ küberteenuste ja IT auditi juht (edaspidi Täitja), keda
koos nimetatakse Pooled ja eraldi nimetatakse Pool, sõlmisid käesoleva hankelepingu (edaspidi
Leping) alljärgnevas:
1. Lepingu objekt
1.1 Kooskõlas riigihanke „E-ITS rakendamise auditeerimisteenus Justiits- ja Digiministeeriumi
haldusalas“ (viitenumber 291334) tulemusel sõlmitud raamlepinguga nr 2/34-25 teostab Täitja
ühe E-ITS audititsükli ning vajadusel tellitavad lisatööd, vastavalt Lepingus ja nimetatu lisades
toodud nõuetele (edaspidi nimetatud Töö).
1.2 Pooled kinnitavad, et teevad kõik enesest oleneva, et täita Lepingu eesmärgid käesolevas
lepingus ja seonduvates õigusaktides sätestatud tingimustel ja mahus.
2. Lepingu dokumendid
2.1 Lepingu dokumendid koosnevad Lepingu tekstist, Lepingu lisadest, mis on lisatud Lepingu
allkirjastamisel ja lisadest, millistes võidakse kokku leppida pärast Lepingu allkirjastamist.
2.2 Lepingu allkirjastamisel on Lepingule lisatud järgmised lisad:
2.2.1 Lisa nr 1 Tehniline kirjeldus;
2.2.2 Lisa nr 2 Pakkumus.
3. Lepingu hind ja maksmine
3.1 Lepingu hind moodustub Lepingu alusel teostatud Töö hinnast.
3.2 Auditeerimistsükli läbiviimise hind on kokku 25 200 eurot (netosumma), mis sisaldab kõiki
E-ITS auditeerimistsükli läbiviimisega seotud kulusid ning mille sisse kuulub eelaudit,
põhiaudit ja kaks vaheauditit.
Auditite maksumused
Eelaudit 2025 maksumus 4 760 €
Põhiaudit 2025 maksumus 12 040 €
Vaheaudit 2026 maksumus 4 200 €
Vaheaudit 2027 maksumus 4 200 €
KOKKU 3-aastase auditi tsükli maksumus 25 200 €
1
3.3 Lisatööde tunnihind on 70 eurot (netosumma), mille alusel toimub E-ITS järelauditi, täiendavate
E- ITS vaheauditite ning auditi käsitlusala olulisest muutumisest tingitud lisatööde teostamine.
Käesolevas punktis loetletud lisatööde tellimine toimub E-ITS auditeerimisjuhendis sätestatud
alustel kirjalikku taasesitamist võimaldavas vormis Tellija kontaktisikult Täitja kontaktisikule. Täitja
alustab lisatöö teostamist hiljemalt 2 kuud pärast tellimuse edastamist, kui Pooled ei ole kokku
leppinud mõnda muud tähtaega.
3.4 Lepingu hinnas märgitud summad sisaldavad Täitja poolt Lepingu raames tehtavaid kõiki kulutusi
ja tasu autoriõiguste eest. Lepingu hinnale lisandub käibemaks.
3.5 Töö eest tasumine toimub etapiviisiliselt pärast iga Töö etapi vastuvõtmist. Töö etapiline jaotus on
toodud Lepingu punktis 7.1.
3.6 Täitja esitab Tellijale e-arve masinloetaval kujul pärast Töö etapi vastuvõtmise akti allkirjastamist
Tellija poolt.
3.7 Tellija tasub Täitja poolt esitatud arve arvel märgitud kuupäevaks. Maksetähtaeg ei tohi olla lühem
kui 30 (kolmkümmend) kalendripäeva.
3.8 E-arve peab sisaldama vähemalt alljärgnevaid andmeid:
3.8.1 info e-arve esitaja kohta;
3.8.2 info maksja kohta;
3.8.3 hankelepingu number;
3.8.4 käibemaksukohustuslase number;
3.8.5 vastuvõetud Töö nimetus ja kirjeldus;
3.8.6 käibemaks;
3.8.7 kogusumma.
3.9 Ettemakseid Tellija ei teosta.
3.10 Tellija poolt makstud mistahes summa, mis ületab Täitjale Lepingus ettenähtu, maksab Täitja
Tellijale tagasi 30 kalendripäeva jooksul pärast vastava teate saamist.
3.11 Lepingujärgse hinna tasumisega viivitamisel on Täitjal õigus nõuda Tellijalt viivist iga
maksmisega viivitatud kalendripäeva eest 0,15 (null koma viisteist) % maksmata summast
kalendripäevas.
4. Meeskond
4.1 Lepingus kirjeldatud Tööd teostavad Lepingu p-s 8.2 nimetatud ja Lepingus ning nimetatu lisades
toodud nõuetele vastavad isikud. Muudatusi tohib teha vaid Tellija kirjalikul nõusolekul.
4.2 Täitja asendab meeskonnaliikme viivitamatult Lepingu objekti täitmise seisukohast võrdväärse
kvalifikatsiooni ja kogemustega ning Tellijale vastuvõetava isikuga, kui:
4.2.1 isik ei ole võimeline teenuste osutamist jätkama haiguse, õnnetusjuhtumi või muu
temast tuleneva põhjuse tõttu;
4.2.2 juhtaudiitorile väljastatud ISACA poolt väljaantud infosüsteemide sertifitseeritud audiitori
CISA sertifikaat, IRCA poolt väljaantud ISO 27001 juhtiva audiitori sertifikaat või PECB
poolt väljaantud ISO 27001 juhtiva audiitori sertifikaat kaotab kehtivuse;
4.2.3 Lepingus nimetatud isik osutub Tellija põhjendatud arvamuse kohaselt lepingujärgsete
ülesannete täitmiseks ebakompetentseks või ebasobivaks või kui tema lepingujärgsete
2
ülesannete täitmine kahjustab pidevalt Lepingu korrektset ja õigeaegset täitmist.
4.3 Täitja kannab kõik punktis 4.2 nimetatud asendusest tulenevad või sellega kaasnevad kulud.
4.4 Täitja poolt Lepingu täitmiseks esitatud isikud ei tohi olla Tellija töötajad ning ei tohi olla osalenud
Tellija infoturbe halduse süsteemi kavandamises või rakendamises, sh Tellija konsulteerimises
auditeeritavas valdkonnas, auditi alguskuupäevale eelneva kolme aasta jooksul.
5. Tellija õigused ja kohustused
5.1 Tellijal on õigus kontrollida Täitja poolt esitatud Töö kvaliteeti. Puuduste ilmnemisel Töös on
Tellijal õigus nõuda Täitjalt puuduste kõrvaldamist.
5.2 Tellija on kohustatud vastu võtma Täitja poolt nõuetekohaselt teostatud lepingujärgsed Tööd.
5.3 Tellija kohustub tasuma Töö eest esitatud e-arve õigeaegselt.
5.4 Tellija kohustub esitama Täitjale kõik temal olemasolevad Töö teostamiseks vajalikud materjalid,
mis aitaksid Täitjal saavutada täpsemat, paremat ja kvaliteetsemat lõpptulemust.
5.5 Tööde teostamisel Tellija ruumides on Tellija kohustatud tutvustama töid teostavatele isikutele
Tellija töösisekorraeeskirja jm asutusesiseseid kordasid.
5.6 Tellija loob E-ITS auditi läbiviimiseks vajalikud eeldused ja vajadusel kõrvaldab tuvastatud
puudused omal kulul.
6. Täitja õigused ja kohustused
6.1 Täitja on kohustatud teostama kokkulepitud Töö, sh hankima kogu vajaliku tööjõu ja
töövahendid, et saavutada kokkulepitud tulemus.
6.2 Täitja on kohustatud teostama Töö Tellija jaoks võimalikult parimal viisil valdkonnas kehtivate
parimate praktikate ja kogemuste kohaselt Lepingus ja nimetatu lisades kindlaksmääratud
tähtaegadel, hindade ja kvaliteediga ning kooskõlas Lepingu teiste tingimustega ning andma
need Tellijale üle kokkulepitud ajal ja korras.
6.3 Puuduste ilmnemisel Töös on Täitja kohustatud puudused kõrvaldama 10 tööpäeva jooksul, kui
pooled ei ole kokku leppinud mõnda muud tähtaega.
6.4 Täitja garanteerib Tellijale kõigi Tellija poolt esitatud andmete ja materjalide konfidentsiaalsuse
ja tagastab Tellijale vajalikud materjalid pärast Töö valmimist.
6.5 Täitjal on õigus saada Tellijalt Lepingu alusel Tööde teostamise eest tasu vastavalt Lepingus
sätestatud tingimustele ja korrale.
7. Töö üleandmine ja vastuvõtmine
7.1 Tööde üleandmine toimub neljas etapis: (1) eelauditi teostamise järgselt, (2) põhiauditi
teostamise järgselt, (3) esimese vaheauditi teostamise järgselt ning (4) teise vaheauditi
teostamise järgselt. Lepingu punktis 3.3 loetletud lisatööde üleandmine toimub lisatöö valmimise
järgselt.
7.2 Töö etapi valmimise järgselt esitab Täitja selle üleandmise aktiga Tellijale vastuvõtmiseks.
Tellijal on 10 tööpäeva aega kontrollida vastuvõtmiseks esitatud Töö lepingutingimustele
vastavust.
7.3 Töö üleandmine Tellijale ei ole käsitatav selle vastuvõtmisena Tellija poolt.
3
7.4 Juhul, kui Tellija leiab, et Töö ei vasta lepingu tingimustele, on Tellija kohustatud teavitama
Täitjat Töös avastatud puudustest, keeldumisest Tööd enne puuduste kõrvaldamist vastu võtta
ja kirjeldama Töö puudused. Täitja on kohustatud puudused kõrvaldama 10 tööpäeva jooksul,
kui pooled ei ole kokku leppinud mõnda muud tähtaega. Puuduste kõrvaldamise kulud kannab
Täitja.
7.5 Puudustega üle antud Tööd ei loeta tähtaegselt üleantuks ning Tellijal on õigus nõuda sellise
lepingurikkumise korral Täitjalt leppetrahvi lepingus sätestatud korras ja määrades.
7.6 Juhul, kui Tellijal puuduvad vastuvõtmiseks esitatud Töö osas pretensioonid, allkirjastab ta Töö
vastuvõtmise akti.
7.7 Juhul, kui Tellija on esitanud puuduste kõrvaldamise nõude audiitori hinnangu või
järeldusotsuste kohta (edaspidi protest) ning Täitja sellega ei nõustu, lisab Täitja E-ITS auditi
aruande juurde protesti ja selle mitteaktsepteerimise põhjenduse. Tellija on kohustatud sellisel
juhul Töö vastu võtma.
8. Kontaktisikud ja meeskond
8.1 Tellija kontaktandmed on:
8.1.1 Tellija esindaja vastuvõtmise aktide, teadete jms lepinguga seonduvate dokumentide
allkirjastamisel on Siiri Viilipus, koostöö ja tugiteenuste teenistuse juht (tel: 667 253,
e-post:
[email protected]) või tema ametlik asendaja.
8.1.2 Tellija kontaktisik Töö teostamise juhendamisel ning Täitjale vajaliku lähteinformatsiooni
ja tööülesannete täpsustamisel jmt. Siiri Viilipus, koostöö ja tugiteenuste
teenistuse juht (tel: 667 253, e-post:
[email protected]) või tema
ametlik asendaja.
8.2 Täitja kontaktandmed on:
8.2.1 Täitja esindaja on Ivar Anton, (tel: +372 555 37363; e-post:
[email protected]).
8.2.2 Täitja kontaktisik ja juhtaudiitor on Mihkel Sinisalu (tel: 626 8700; e-post:
[email protected]).
8.2.2.1 Tööd teostavad järgmised isikud:
Taavi Toppi, E-ITSA audiitor
Ivar Anton, E-ITS audiitor
Vitali Jekimtsev, E- ITS audiitor
Silver Vainola, tehniline ekspert
Risto Jürisson, tehniline ekspert
Kadri Koit, tehniline ekspert
8.3 Pooltel on õigus vahetada oma kontaktisikut, teavitades sellest teist poolt kirjalikku
taasesitamist võimaldavas vormis. Taoline muudatus ei mõjuta mingil juhul töökirjelduses
eelnevalt kokkulepitut ega avalda mingit mõju Lepingu kehtivusele.
9. Kolmandad isikud
9.1 Täitja ei või oma lepingujärgseid kohustusi anda üle kolmandale isikule ega kaasata oma
lepingujärgsete kohustuste täitmiseks kolmandat isikut ilma Tellija sellekohase selgesõnalise
4
kirjaliku nõusolekuta.
9.2 Pooled võivad loovutada Lepingust tulenevaid rahalisi nõudeid kolmandatele isikutele. Pooled
on kohustatud teineteist nõude loovutamisest viivitamatult kirjalikult informeerima.
9.3 Pooled vastutavad kõigi isikute eest, keda nad kasutavad oma lepingujärgsete kohustuste
täitmisel.
10. Avalikud suhted
10.1 Täitja ei tegele seoses Lepinguga avalike suhetega ega anna teateid pressile, elektroonilisele
meediale, üldsusele või teistele auditooriumidele, välja arvatud Tellija eelneval kirjalikul
nõusolekul. Avaldada võib vaid teateid, mis on Tellijaga eelnevalt kooskõlastatud.
10.2 Kõik eelnimetatud kohustused kehtestab Täitja ka kõigile kolmandatele isikutele, keda ta
kasutab oma lepingujärgsete kohustuste täitmisel.
11. Poolte õiguskaitsevahendid
11.1 Lepingu see peatükk fikseerib Lepingu olulised rikkumised, menetluse rikkumisest teatamisel
ning Poolte vastutuse. See peatükk ei välista ega piira Poole õigust kasutada muude Lepingu
rikkumiste korral muid õigusaktidest tulenevaid õiguskaitsevahendeid, samuti kasutada
täiendavaid õiguskaitsevahendeid lisaks selles peatükis kokkulepitule.
11.2 Lepingust või seadusest tuleneva õiguse või õiguskaitsevahendi mittekasutamine või selle
kasutamisega viivitamine ei tähenda nimetatud õigusest või õiguskaitsevahendist või muudest
õigustest või õiguskaitsevahenditest loobumist. Lepinguga seotud mis tahes loobumised on
kehtivad ainult siis, kui need on selgesõnaliselt ja kirjalikult väljendatud.
11.3 Pooled vastutavad Lepinguga võetud kohustuste täitmata jätmise või mittekohase täitmise eest
Eesti Vabariigi õigusaktides ning Lepingus ettenähtud korras.
11.4 Oluliseks lepingurikkumiseks loetakse muu hulgas järgmisi rikkumisi:
11.4.1 kui Pool ei täida mis tahes Lepingust tulenevat kohustust teise Poole poolt Lepingust
tuleneva vastava kohustuse täitmiseks antud täiendava tähtaja jooksul;
11.4.2 Täitja rikkus kohustust tahtlikult või raske hooletuse tõttu;
11.4.3 Täitja rikub Meeskonnaga seonduvaid tingimusi;
11.4.4 Poolel või tema poolt kaasatud kolmandal isikul puuduvad Lepingu täitmiseks vajalikud
õigused (sealhulgas load, litsentsid, intellektuaalse omandi õigused);
11.4.5 Täitja suhtes on algatatud pankrotimenetlus, pankrot on välja kuulutatud, Täitja varad
arestitakse või Täitja finantsseisund halveneb Tellija põhjendatud hinnangul oluliselt ja
see halvenemine muudab vähetõenäoliseks Lepingu nõuetekohase täitmise;
11.4.6 Pool on rikkunud Intellektuaalse omandi õigusi ja nende kasutamise tingimusi;
11.4.7 Pool on rikkunud konfidentsiaalsus- ja/või isikuandmete töötlemisega seonduvat
kohustust;
11.4.8 Pool on rikkunud avalikustamise keelu kohustust;
11.4.9 Pool on rikkunud kolmandate isikutega seonduvaid kohustusi;
11.4.10 Tellija on viivituses Lepingus kokku lepitud maksetähtajaga rohkem kui kolmkümmend
(30) kalendripäeva;
11.5 Poolel on õigus nõuda Lepingu olulise rikkumise korral leppetrahvi tasumist kuni 30% Lepingu
maksimaalsest maksumusest iga vastava juhtumi korral. Juhul, kui leppetrahvi nõue on seotud
5
Töö etapi puuduliku teostamisega ja puudus ei sea ohtu Töö kui terviku nõuetekohast teostamist,
ei tohi leppetrahvi nõue ületada 30% teostatud või töös oleva etapi maksumusest.
11.6 Pool peab teavitama teist Poolt leppetrahvi nõudest mõistliku aja jooksul arvates ajast, mil ta sai
teada leppetrahvi nõudmise õiguse tekkimisest. Leppetrahvi nõude esitamisel on Pool
kohustatud märkima mõistliku tähtaja leppetrahvi tasumiseks, tähtaeg ei tohi olla lühem kui 30
kalendripäeva. Pool on kohustatud leppetrahvi tasuma nõudes märgitud tähtaja jooksul. Kui
Poole hinnangul on leppetrahvi nõue alusetu, on Pool kohustatud esitama oma vastuväited enne
leppetrahvi tasumise tähtaega. Leppetrahvi nõudmine ei mõjuta Poole õigust nõuda Poolelt
nõuetekohase Töö või selle osa teostamist ning kahju hüvitamist või kasutada muid seadusest
tulenevaid õiguskaitsevahendeid.
11.7 Lisaks leppetrahvi nõudele ja / või leppetrahvi asemel on Tellijal õigus nõuda Täitjalt Lepingu
mittenõuetekohasel täitmisel, et:
11.7.1 Täitja kõrvaldaks puudused;
11.7.2 oluliste puuduste, samuti puuduste kõrvaldamise ebaõnnestumise korral nõuda, et
Täitja teeks uue Töö või keelduda vastuvõtmisest ning Leping lõpetada;
11.7.3 võtta Täitja pakutud Töö vastu ning alandada vastavalt hinda.
11.8 Poolte rahaline koguvastutus on piiratud Lepingu maksimaalse maksumusega, välja arvatud
juhul, kui Pool rikkus kohustust tahtlikult või raske hooletuse tõttu.
11.9 Lepingust tulenevate leppetrahvide maksmine, samuti tekitatud kahju hüvitamine, ei vabasta
Lepingut rikkunud poolt Lepingujärgsete kohustuste täitmisest.
12. Konfidentsiaalsus ja isikuandmed
12.1 Pooled tagavad lepingueelsete läbirääkimiste ja Lepingu täitmise käigus teineteiselt ükskõik
mis vormis saadud teabe (sh andmed, isikuandmed, know-how) konfidentsiaalsuse ning ei
edasta ega võimalda sellele teabele juurdepääsu kolmandatele isikutele ilma teise poole
sellekohase selgesõnalise kirjaliku nõusolekuta.
12.2 Täitja kohustub mitte edastama lepingueelsete läbirääkimiste ja Lepingu täitmise käigus
ükskõik mis vormis saadud teavet (sh andmed, isikuandmed, know-how) väljapoole Euroopa
Liidu liikmesriikide ja Euroopa Majandusühendusse kuuluvate riikide territooriumit ilma Tellija
sellekohase selgesõnalise kirjaliku nõusolekuta.
12.3 Täitja kohustub kasutama ja töötlema lepingueelsete läbirääkimiste ja Lepingu täitmise käigus
Tellijalt ükskõik mis vormis saadud teavet (andmed, isikuandmed, know-how) üksnes lepingu
täitmiseks ja Tellija dokumenteeritud juhiste alusel, välja arvatud juhul, kui Täitja on kohustatud
teavet töötlema Täitja suhtes kohalduva õiguse alusel. Viimati nimetatud juhul teavitab Täitja
Tellijat vastava kohustuse olemasolust enne teabe töötlemist, kui selline teavitamine ei ole
olulise avaliku huvi tõttu Täitja suhtes kohalduva õigusega keelatud.
12.4 Pooled võimaldavad juurdepääsu konfidentsiaalsele teabele ainult nendele isikutele, kellel on
selleks oma tööülesannete täitmiseks vajadus ning tagavad, et need isikud on teadlikud ja
järgivad isikuandmete töötlemisalaseid nõudeid ja õigusakte, nad on saanud asjakohase
koolituse eelnimetatud nõuete kohta, on võtnud endale konfidentsiaalsuskohustuse või neile
kehtib asjakohane seadusest tulenev konfidentsiaalsuskohustus. Vastav
konfidentsiaalsuskohustus jääb kehtima pärast käesoleva Lepingu lõppemist.
6
12.5 Pooled täidavad kõiki kehtivaid isikuandmete töötlemisalaseid nõudeid, andmete turvalisust
puudutavaid ning isikuandmete kaitse alaseid Euroopa Liidu ja Eesti Vabariigi õigusakte ja muid
eeskirju.
12.6 Täitja kohustub rakendama vajalikke organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid
isikuandmete kaitseks juhusliku või tahtliku volitamata muutmise, juhusliku hävimise, tahtliku
hävitamise, avalikustamise jms eest. Asutusesiseseks kasutamiseks tunnistatud teabe
edastamine toimub krüpteeritult või võimaldatakse teabega tutvumine Täitja ruumides.
12.7 Täitja kohustub teavitama Tellijat toimunud või põhjendatult kahtlustatavast käesoleva Lepingu
punktis 12.1 ja/või 12.2 sätestatud konfidentsiaalsuskohustuse rikkumisest, mis põhjustab, on
põhjustanud või võib põhjustada edastatavate, salvestatud või muul viisil töödeldavate
isikuandmete juhusliku või ebaseadusliku hävitamise, kaotsimineku, muutmise või loata
avalikustamise või neile juurdepääsu, kirjalikult viivitamata aga mitte hiljem kui 24 tundi pärast
sellest teada saamist.
12.8 Täitja kohustub Tellija nõudmisel lõpetama punktis 12.7 nimetatud rikkumise ja kohaldama
meetmeid rikkumise lahendamiseks, sh vajaduse korral rikkumise võimaliku kahjuliku mõju
kõrvaldamiseks või leevendamiseks.
12.9 Täitja kohustub kustutama talle Lepingu täitmisel teatavaks saanud asutusesiseseks
kasutamiseks tunnistatud teabe, sh isikuandmed ja nimetatute koopiad, kõigis teabe
hoiukohtades 30 kalendripäeva jooksul Lepingu lõppemisest, v. a juhul, kui poolte kokkuleppest
või õigusaktidest tuleneb teisiti.
12.10 Täitja kohustub tegema Tellijale kättesaadavaks kogu teabe, mida Tellija peab vajalikuks
käesolevas punktis sätestatud kohustuste täitmise tõendamiseks.
12.11 Täitja kohustub abistama võimaluse piires asjakohaste tehniliste ja korralduslike meetmete abil
Tellijat täita Tellija kohustust vastata taotlustele andmesubjekti õiguste teostamiseks ning
teostada nende õiguste teostamisest tulenevaid toiminguid (andmete parandamine, sulgemine,
kustutamine).
12.12 Täitja võimaldab Tellijal või Tellija poolt volitatud audiitoril teha auditeid ja kontrolle ning
panustab nendesse.
12.13 Lepingus sätestatud konfidentsiaalsuse nõue ei laiene teabe avaldamisele poolte audiitoritele,
advokaatidele ja/või järelevalveasutustele.
12.14 Käesolevas lepingu punktis sätestatud konfidentsiaalsuskohustuse nõue on tähtajatu ning
kehtib nii lepingu täitmise ajal kui ka pärast lepingu lõppemist.
12.15 Tulenevalt konfidentsiaalse informatsiooni laadist on Tellijal õigus seada täiendavaid nõudeid
ja/või juhiseid andmete töötlemiseks.
12.16 Kõik eelnimetatud kohustused kehtestab Täitja kõikidele kolmandatele isikutele, keda ta
kasutab oma lepingujärgsete kohustuste täitmisel. Kolmas isik on füüsiline või juriidiline isik või
riigi- või kohaliku omavalitsuse asutus, kes ei ole ei Tellija ega Täitja.
13. Intellektuaalomandi õigused
13.1 Lepingu allkirjastamisega kinnitab Täitja Tellijale, et talle kuuluvad Lepingu täitmiseks vajalikud
varalised autoriõigused, litsentsid ja muud intellektuaalse omandi õigused, mis on tarvilikud
7
Lepingu järgse Töö täielikuks teostamiseks ja loovutamiseks, ning et nende suhtes ei ole
kolmandatel isikutel nõudeid.
13.2 Täitja kinnitab, et ta on võtnud tarvitusele kõik meetmed autori isiklike õiguste realiseerimiseks
viisil, mis ei takista ega raskenda Töö (teose) kasutamist ja autori varaliste õiguste teostamist
Tellija poolt.
13.3 Täitja tagab, et tema töötajad on loobunud Eesti seadusega lubatud ulatuses oma õigusest
teostada isiklikke õigusi, et võimaldada autoriõiguste üleandmine Tellijale.
13.4 Kõik Täitja poolt Lepingu täitmise käigus koostatud dokumendid ja andmed kuuluvad Tellijale.
Täitja annab kõik nimetatud dokumendid ja andmed Tellijale üle.
13.5 Täitja loovutab Tellijale Töö tegemise käigus loodud teoste varalised autoriõigused ning annab
Tellijale teost puudutavate litsentsitavate autori isiklike õiguste osas tagasivõtmatu, loovutatava
ja all-litsentsitava ainulitsentsi. Nimetatud õigused kehtivad kogu autoriõiguste kehtivuse aja ja
nende kehtivuse territooriumiks on kogu maailm. Täitja loovutab Tellijale varalised õigused ning
annab ainulitsentsi isiklikele õigustele Töö üleandmise hetkel. Tasu autoriõiguste loovutamise
ning litsentsi andmise eest sisaldub Lepingu hinnas.
14. Lepingu tähtaeg, lepingu täitmise peatamine ja lepingu lõpetamine
14.1 Leping jõustub kui pooled on Lepingu mõlemapoolselt digitaalselt allkirjastanud ja kehtib kuni
lepingujärgsete kohustuste nõuetekohase täitmiseni.
14.2 Tellija võib peatada Täitjale lepingujärgselt makstavate summade maksmise kas osaliselt või
täielikult, kui:
14.2.1 Täitja ei täida Lepingut;
14.2.2 vastuvõtmise käigus avastatakse puudusi või muid Täitja poolseid kohustuste rikkumisi;
14.2.3 Täitja Lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab või ähvardab
segada muu asjaolu, mille eest vastutab Täitja.
14.3 Täitja võib peatada Tellijale teenuse osutamise kas osaliselt või täielikult, kui:
14.3.1 Tellija ei täida Lepingut;
14.3.2 Täitja Lepingujärgsete kohustuste õigeaegset ja korrektset täitmist segab või ähvardab
segada muu asjaolu, mille eest vastutab Tellija.
14.4 Juhul, kui pärast Lepingu sõlmimist võetakse vastu uus Eesti infoturbestandardi versioon, mis on
Pooltele täitmiseks kohustuslik ja mis muudab Poolte õigusi ja kohustusi Töö teostamisel, on
Tellijal õigus nõuda vastavate õiguste ja kohustuste osas Lepingu muutmist.
14.5 Tellija võib igal ajal Lepingu üles öelda, teatades sellest 1 (üks) kuu ette. Sellisel juhul on Täitjal
õigus nõuda tasu täidetud kohustuste eest. Täitjal ei teki Tellija vastu kahju hüvitamise nõude
esitamise õigust, nt saamata jäänud tulu.
14.6 Tellijal on õigus Leping erakorraliselt etteteatamata lõpetada Täitjapoolse olulise Lepingu
rikkumise korral. Lepingu lõpetamisel punktides 11.4 nimetatud juhtudel Täitja tehtud Tööd ei
tasustata.
14.7 Täitja võib Lepingu üles öelda Tellijapoolse olulise Lepingu rikkumise korral pärast vastava
8
hoiatuse saatmist, kui rikkumist ei ole kõrvaldatud 10 (kümne) tööpäeva jooksul peale hoiatuse
esitamist. Sellise Lepingu lõpetamise korral maksab Tellija Täitjale tasu täidetud kohustuste eest.
14.8 Lepingu lõppemisel on Täitja kohustatud Tellijale tagastama kõik Lepingu täitmiseks üleantu.
15. Lõppsätted
15.1 Käesoleva Lepingu allakirjutamisega kinnitavad Pooled, et on Lepinguga tutvunud ja on nõus
kõigi Lepingu tingimustega ning mõistavad täielikult enesele võetavate kohustuste sisu ning
nende tagajärgi.
15.2 Pooltevaheline suhtlus toimub selleks otstarbeks määratud poolte kontaktandmetel ja
aadressidel. Pooltevahelised lepinguga seotud teated peavad olema kirjalikku taasesitamist
võimaldavas vormis, välja arvatud juhtudel, kui teated on informatsioonilise iseloomuga, mille
edastamisel teisele poolele ei ole õiguslikke tagajärgi. Teade loetakse kättesaaduks, kui:
15.2.1 teade on üle antud allkirja vastu;
15.2.2 teade on edastatud tähitud kirjana poole postiaadressil ja teate postitamisest on
möödunud 5 (viis) kalendripäeva;
15.2.3 e-posti või telefoni teel saadud teate saamist on kinnitatud e-posti teel.
15.3 Lepingu Pooled teavitavad viivitamatult ja kirjalikku taasesitamist võimaldavas vormis teist Poolt
volitatud esindajate, kontaktisikute muutusest või meeskonnaliikmete muutmise vajadusest.
15.4 Kõik Lepingu muudatused, v.a kontaktisikute muudatus ja p-s 3.3 sätestatud lisatellimuste
esitamine, vormistatakse kirjalikult Lepingu lisadena, mis jõustuvad pärast nende allkirjastamist
Poolte poolt või Poolte poolt määratud tähtajal.
15.5 Lepingu suhtes rakendatakse Eesti seadusandlust. Kui mõni Lepingu säte osutub vastuolus
olevaks Eesti Vabariigi seadustega või muude kehtivate õigusaktidega, ei mõjuta see Lepingu
ülejäänud sätete kehtivust.
15.6 Käesolevast Lepingust tulenevad erimeelsused või vaidlused lahendavad Pooled läbirääkimiste
teel. Kokkuleppe mittesaavutamisel lahendatakse vaidlus Harju Maakohtus.
Tellija Täitja
/allkirjastatud digitaalselt/ /allkirjastatud digitaalselt/
Evelin Pärn-Lee Mihkel Kukk
peadirektor küberteenuste ja IT auditi juht
9