LEPING nr 4.2-3/24/122-1
(vastavalt digitaalallkirjastamise kuupäevale)
Riigi Infosüsteemi Amet (edaspidi RIA või tellija), registrikood 70006317, asukoht Pärnu mnt
139a, 15169 Tallinn, mida esindab seaduse ja põhimääruse alusel peadirektor Joonas Heiter
ja
AS PricewaterhouseCoopers Advisors, registrikood 10325507, asukoht Tatari tn 1, 10116
Tallinn, mida esindab seaduse ja põhikirja alusel juhatuse liige Erki Mägi, teiselt poolt (edaspidi
täitja),
edaspidi ka pool või pooled, sõlmisid käesoleva lepingu (edaspidi leping) alljärgnevas:
1. Lepingu sõlmimise alus, ese ja kehtivus
1.1. Leping on sõlmitud riigihanke „Küberpöörde metoodika ja teekaartide analüüs“
(viitenumber 279586) (edaspidi riigihange) tulemusena.
1.2. Tööde täpsem kirjeldus on toodud lisas 1 „Tehniline kirjeldus“.
1.3. Lepingu lahutamatuteks osadeks on riigihanke alusdokumendid, täitja pakkumus,
pooltevahelised kirjalikud teated ning lepingu muudatused ja lisad.
1.4. Leping jõustub hetkel, mil pooled on lepingu allkirjastanud ning kehtib kuni 31.12.2024
või lepingust tulenevate kohustuste täitmiseni, vastavalt varem saabunud asjaolule.
2. Lepingu eeldatav maksumus ja maksmise kord
2.1. Lepingujärgne maksumus on 42 920,00 eurot, millele lisandub käibemaks.
2.2. Lepingu maksumus on tellija jaoks lõplik, sisaldades kõiki täitja kulutusi, mis tekivad
seoses lepingu täitmisega.
2.3. Täitja esitab arve tellijale e-arvena pärast tööde üleandmise-vastuvõtmise akti (edaspidi
akt) mõlemapoolset allkirjastamist.
2.4. Vastavalt raamatupidamise seaduse §-le 71 on e-arve operaatoriks masintöödeldava
algdokumendi käitlemise teenuse pakkuja, kelle kohta on tehtud märge tellija andmetes
juriidiliste isikute kohta peetavas riiklikus registris.
2.5. Täitja poolt esitatav arve peab selgelt ja üheselt viitama lepingule, sisaldama makse
teostamiseks vajalikke andmeid, eRHR-i hankelepingu osa viitenumbrit 279586 001 000
000, tellija kontaktisiku nime ning vastama käibemaksuseaduse nõuetele. Käesolevas
punktis esitatud tingimustele mittevastav arve ei kuulu tasumisele.
2.6. Kui täitja esitatud arve ei vasta hankelepingus kirjeldatud nõuetele, on tellijal õigus arve
täitjale tagastada ja nõuda nõuetekohase arve esitamist. Arve maksetähtaeg hakkab
kulgema hetkest, mil tellija on saanud nõuetekohase arve.
2.7. Arve maksetähtaeg on 21 kalendripäeva arve esitamisest.
2.8. Tööd rahastatakse 50% Digital Europe Programmist ja 50% riigieelarvest.
3. Tööde üleandmine ja vastuvõtmine
3.1. Tööd tuleb üle anda ühes etapis. Tööde üleandmise all mõistetakse tööde üleandmist
täitja poolt tellijale akti (lisa 2) alusel. Nimetatud akti vormistab täitja pärast tööde
teostamist ja edastab e-posti teel digitaalselt allkirjastatult vahetult enne tööde
1
üleandmist tellija kontaktisiku e-posti aadressile ja tellija allkirjastab selle vahetult pärast
tööde vastuvõtmist ning tagastab selle täitja kontaktisiku e-posti aadressile.
3.1.1. Juhul kui akt esitatakse paberkandjal, koostab täitja selle kahes eksemplaris, esitab
allkirjastatud aktid tellija kontaktisikule, tellija allkirjastab aktid vahetult pärast
tööde vastuvõtmist ning tagastab ühe eksemplari täitja kontaktisikule.
3.2. Täitja kohustub koos aktiga tellijale üle andma kõik lepingu täitmisel saadud ja loodud
materjalid.
3.3. Akti esitamisele järgnevast tööpäevast arvates on tellijal 14 tööpäeva aega tööde
ülevaatamiseks. Tellijal on õigus vajadusel nimetatud perioodi pikendada ühe korra
maksimaalselt eelmainitud aja võrra, teavitades sellest enne tähtpäeva saabumist täitjat
3 tööpäeva ette.
3.4. Akti allkirjastamine tellija poolt tähendab tema antud kirjalikku kinnitust, et tehtud tööd
vastavad lepingu tingimustele.
3.5. Akti võib poolte poolt allkirjastada ja kinnitada ka punktis 10.4. nimetatud kontaktisikud.
3.6. Kui tellija tuvastab täitja poolt teostatud töödes või aktis puudusi, võib ta tööde
vastuvõtmisest keelduda või võtta vastu vaid nõuetekohaselt teostatud tööd.
Vastuvõtmisest keeldumisel esitab tellija täitjale tööde mittevastavuse kohta kirjalikku
taasesitamist võimaldavas vormis teate, kirjeldades selles ära töödes või aktis esinevad
puudused ja määrates puuduste kõrvaldamiseks mõistliku tähtaja.
3.6.1. Juhul, kui täitja ei kõrvalda töödes esinevaid puudusi tellija poolt antud täiendava
tähtaja jooksul, loetakse, et täitja on lepingut oluliselt rikkunud.
3.6.2. Juhul, kui täitja ei kõrvalda puudusi põhjusel, et pooled ei jõua tehtud tööde
kvaliteedi või lepingule vastavuse osas kokkuleppele, siis kaasatakse sõltumatu
ekspert. Eksperdi otsus on pooltele täitmiseks kohustuslik. Eksperdi kaasamise
kulud tasub süüdiolev pool.
3.7. Tellija ei pea andma täitjale täiendavat tähtaega töödes esinevate puuduste
kõrvaldamiseks ja lepingust tulenevate kohustuste täitmiseks, kui tegemist on tööde
olulise mittevastavusega lepingule. Nimetatud juhul on tellijal õigus keelduda teostatud
tööde eest tasumisest puudustele vastavas osas.
4. Kvaliteedi tagamine
4.1. Täitja täidab lepingujärgsed kohustused vastavalt lepingus sätestatud tingimustele,
parimas praktikas rakendatavatele nõuetele, normidele ja standarditele.
4.2. Tellijal on õigus tööde teostamise käigus kontrollida täitja poolt teostatavate tööde
kvaliteeti ja lepingu tingimustest kinnipidamist.
4.3. Tõlkimisekulud (kui täitjal vajadus tekib) jäävad täitja kanda.
4.4. Mittekvaliteetsete tööde või lepingule mittevastavate tööde avastamisel informeerib
tellija kirjalikku taasesitamist võimaldavas vormis koheselt täitjat.
4.5. Täitjal on kohustus viivitamatult kirjalikku taasesitamist võimaldavas vormis teavitada
tellijat probleemidest, mis segavad lepingus toodud tööde teostamist ja tähtaegadest
kinnipidamist ning õigus esitada tellija kontaktisikule ettepanekuid tööde ja tähtaegade
muutmiseks.
4.6. Täitja kohustub tööde teostamisel viitama Euroopa Liidu ja Euroopa küberturvalisuse
kompetentsikeskuse (ECCC) kaasrahastatava Digital Europe programmile. Vastavad
nõuded ning stiilijuhised edastab tellija. Sümboolika paigutus ja formaat tuleb eelnevalt
kooskõlastada tellijaga.
2
5. Poolte vastutus ja vääramatu jõud
5.1. Pooled vastutavad sõlmitava lepingu tingimuste rikkumise eest maksimaalselt lepingu
kogumaksumuse ulatuses.
5.2. Lepinguliste kohustuste rikkumise eest võib tellija täitjalt sisse nõuda leppetrahvi või
pidada leppetrahv kinni täitjale makstavast summast, mis aga ei välista muude
õiguskaitsevahendite kasutamist, mh nõuda kahju hüvitamist.
5.3. Tööde teostamise kokkulepitud ajast kõrvalekaldumise korral pole täitjal õigust nõuda
kahjude korvamist, kui see on täitja nõuetekohase tegevusega välditav ja kahjud ei ole
tekkinud tellija otsesel süül.
5.4. Kui täitja viivituse põhjustab tellija, on täitjal õigus nõuda mõistlikku ajapikendust ja
põhjendatud lisakulude hüvitamist. Täitja peab tellijat viivitusest ning sellest
tulenevatest tagajärgedest koheselt kirjalikku taasesitamist võimaldavas vormis
informeerima.
5.5. Tööde teostamisel sh vigade kõrvaldamisel tekkivate täitja ja tellija vaheliste
erimeelsuste lahendamisel lähtutakse eelkõige tööde eesmärkidest tellija seisukohalt.
Kui täitja ei nõustu tellija seisukohaga, lasub tellija seisukoha mittesobivuse tõendamise
kohustus täitjal.
5.6. Kui tellija keeldub või hoiab kõrvale nõuetekohaselt teostatud tööde akti
allkirjastamisest ja tööde eest tasumisest, on täitjal õigus nõuda viivist 0,02% päevas
tasumata summalt, kuid mitte rohkem kui 20% vastuvõtmisest keeldutud tööde
maksumusest.
5.7. Kui täitja ei teosta töid, ei anna töid tellijale akti alusel üle või ei kõrvalda vigu
kokkulepitud ajal ja tingimustel, on tellijal õigus nõuda leppetrahvi 0,2% päevas
teostamata või üleandmata tööde maksumusest, kuid kokku mitte rohkem kui 20%
teostamata tööde hinnast. Tellijal on õigus tööde eest tasumisel vähendada täitjale
makstava tasu suurust leppetrahvi summa võrra.
5.8. Tööde tähtajaks esitamata jätmisel täitja poolt on tellijal õigus nõuda lepingust tulenevate
kohustuste täitmata jätmisega tekitatud kahju hüvitamist.
5.9. Kui täitja ei täida lepingu punktides 7 ja 8 sätestatud kohustust, on tellijal õigus nõuda
täitjalt leppetrahvi kuni 20% lepingu maksumusest iga vastava juhtumi korral.
5.10. Pooled peavad esitama lepingust tuleneva leppetrahvi nõude kohustusi rikkunud poolele
mõistliku aja jooksul kuid mitte hiljem kui 3 kuu jooksul arvates päevast, mil poolel
tekkis leppetrahvi nõude esitamise õigus.
5.11. Lepingust tulenevate kohustuste mittetäitmist või mittenõuetekohast täitmist ei loeta
lepingu rikkumiseks, kui selle põhjuseks oli vääramatu jõud. Vääramatuks jõuks loevad
pooled võlaõigusseaduse § 103 lg 2 kirjeldatud ettenägematuid olukordi ja sündmusi,
mis ei olene nende tahtest või muid sündmuseid, mida Eestis kehtiv õigus- ja
kohtupraktika tunnistavad vääramatu jõuna.
6. Intellektuaalne vara
6.1. Kui lepingu täitmise käigus luuakse autoriõigusega kaitstavaid teoseid, siis lähevad
selliste teoste autori varalised õigused üle tellijale. Autori isiklike õiguste osas, mis on
oma olemuselt üleantavad, annab täitja tellijale tagasivõtmatu ainulitsentsi, mis kehtib
kogu autoriõiguste kehtivuse aja. Täitja kohustub tagama, et tal on kõik õigused
eelnimetatud varaliste õiguste loovutamiseks ja isiklike õiguste osas ainulitsentsi
andmiseks. Tasu autoriõiguste loovutamise ning litsentsi andmise eest sisaldub lepingu
hinnas.
6.2. Täitja kohustub andma tellijale üle andmed kolmandate isikute intellektuaalse omandi
õiguste kohta seoses talle tööde teostamise käigus üleantud materjalidega.
6.3. Tellijal on pärast lepingu täitmise käigus loodud teose üleandmist õigus kasutada teost
oma äranägemisel. Teose kasutamise viis ega territoorium ei ole piiratud. Teose
3
muudatuste puhul peab olema selgelt aru saada, et nende autoriks ei ole täitja. Kui see ei
ole selge, peab tellija täitjat eelnevalt teavitama ning andma täitjale võimaluse nõuda
oma nime eemaldamist töö tulemitelt.
6.4. Täitjal ei ole ilma tellija eelneva kirjaliku nõusolekuta õigust lepingu täitmise käigus
loodud teoseid või nende osasid kasutada.
6.5. Täitja kohustub talle tööde teostamise eest maksmisele kuuluva tasu arvelt tasuma
vajadusel kolmandatele isikutele tööde teostamisega seotud autoritasud.
6.6. Juhul, kui tellija vastu esitatakse nõue tööde tegemisel toimunud autoriõiguste rikkumise
tõttu, vastutab tellijale tekkinud kahju eest täitja.
7. Konfidentsiaalsus
7.1. Täitja kohustub lepingu kehtivuse ajal ning pärast lepingu lõppemist määramata tähtaja
jooksul hoidma konfidentsiaalsena kõiki talle seoses lepingu täitmisega teatavaks saanud
andmeid, mille konfidentsiaalsena hoidmise vastu on tellijal eeldatavalt õigustatud huvi.
7.2. Konfidentsiaalse informatsiooni avaldamine kolmandatele isikutele on lubatud vaid
tellija eelneval kirjalikku taasesitamist võimaldavas vormis antud nõusolekul. Lepingus
sätestatud konfidentsiaalsuse nõue ei laiene informatsiooni avaldamisele poolte
audiitoritele, advokaatidele, pankadele, kindlustusandjatele, teistele käsundisaaja
ülemaailmsesse võrgustikku kuuluvale juriidilisele isikule või seltsingutele,
allhankijatele või teenusepakkujatele, kes on seotud konfidentsiaalsuskohustusega, ning
juhtudel, kui pool on õigusaktidest tulenevalt kohustatud informatsiooni avaldama.
7.3. Täitja kohustub mitte kasutama konfidentsiaalset teavet isikliku kasu saamise eesmärgil
või kolmandate isikute huvides.
7.4. Täitja kohustub tagama, et tema esindaja(d), töötajad, lepingupartnerid ning muud
isikud, keda ta oma kohustuste täitmisel kasutab, oleksid käesolevas lepingus sätestatud
konfidentsiaalsuse kohustusest teadlikud ning nõudma nimetatud isikutelt selle
kohustuse tingimusteta ja tähtajatut täitmist.
7.5. Täitja kohustub täitma organisatsioonilisi, füüsilisi ja infotehnoloogilisi turvameetmeid
konfidentsiaalsete andmete kaitseks juhusliku või tahtliku volitamata muutmise,
juhusliku hävimise, tahtliku hävitamise, avalikustamise jms eest.
8. Avalikud suhted
8.1. Täitjal puudub volitus tegeleda lepingu raames avalike suhetega ning anda teateid
pressile, elektroonilisele meediale, üldsusele või teistele auditooriumidele, välja arvatud
tellija eelneval kirjalikku taasesitamist võimaldavas vormis nõusolekul.
8.2. Täitja paneb käesolevas punktis sätestatu kohustuseks kõikidele kolmandatele isikutele,
keda ta kasutab oma lepingujärgsete kohustuste täitmisel.
9. Lepingu muutmine ja lõpetamine
9.1. Tellija võib lepingu igal ajal olenemata põhjusest etteteatamistähtajata üles öelda ning
sellisel juhul on täitjal õigus nõuda tasu vaid lepingu ülesütlemise hetkeks faktiliselt
tehtud tööde eest.
9.2. Täitjal on õigus lõpetada leping ennetähtaegselt, teatades sellest tellijale kirjalikult ette
vähemalt 30 kalendripäeva, kui tellija keeldub nõuetekohaselt valmistatud tööde eest
tasu maksmisest ning sellisel juhul on täitjal õigus nõuda tasu vaid lepingu ülesütlemise
hetkeks faktiliselt tehtud tööde eest.
9.3. Täitja ei tohi lepingust tulenevaid õigusi ega kohustusi üle anda ega muul viisil loovutada
kolmandale isikule ilma tellija eelneva kirjaliku nõusolekuta.
9.4. Pooled võivad lepingut muuta RHS § 123 lg 1 sätestatud tingimustel.
9.5. Lepingu tingimusi võib muuta ainult mõlemapoolselt allkirjastatud lepingu lisana.
Muudatused tööde ajakavas ning kulude muudatused eelarveridade vahel ei ole
4
käsitletavad lepingu muutmisena tingimusel, et lepingu täitmise lõpptähtaeg ei muutu
ning lepingu kogumaksumus ei suurene.
10. Personal
10.1. Lepingus kirjeldatud tööd peavad teostama täitja poolt pakkumuses esitatud isikud, v.a
juhul, kui täitjast mittesõltuval asjaolul ei ole seda võimalik teha ja meeskonnaliige on
asendatud tellija kirjalikku taasesitamist võimaldaval nõusolekul. Asendaja kogemus
peab vastama asendatava meeskonnaliikme rollile seatud kogemusele, kusjuures nõutud
kogemust hakatakse lugema meeskonnaliikme väljavahetamise hetkest. Nimetatud
asendust ei käsitleta hankelepingu muutmisena. Meeskonnaliikme asendamist
puudutavad dokumendid lisatakse hankelepingu juurde.
10.2. Täitja vastutab tellija otstarbeka kaasamise eest, vältimaks puudusi dokumentatsioonis
või kõrvalekaldumist tööde ajakavast.
10.3. Täitja poolt lepingu täitmiseks esitatud isikud ei tohi olla tellija teenistuses.
10.4. Pooltevahelise koostöö korraldamise eest vastutavad poolte kontaktisikud:
10.4.1. tellija kontaktisik on Hendrik Pillmann, tel: +372 5601 7529, e-post:
[email protected];
10.4.2. täitja kontaktisik on Triin Toimetaja, tel: +372 5389 7089, e-post:
[email protected].
10.5. Kõik teated, millel ei ole õiguslikku tagajärge, võivad olla esitatud kirjalikku
taasesitamist võimaldavas vormis ning peavad olema adresseeritud kontaktisikutele.
Kõik lepinguga ja lepingu täitmisega seotud pretensioonid peavad olema esitatud
kirjalikku taasesitamist võimaldavas vormis.
10.6. Kontaktisikute muutumisel tuleb sellest viivitamatult teist poolt teavitada kirjalikku
taasesitamist võimaldavas vormis. Nimetatud teade lisatakse lepingu juurde ning ei
käsitleta lepingu muutmisena.
10.7. Pooled kinnitavad, et ei teosta sihtvärbamist lepingu kehtivuse jooksul teise poole poolt
lepingu täitmisesse kaasatud meeskonnaliikmete suhtes.
10.8. Ühelgi juhul ei vastuta pooled lepingu rikkumise tõttu teise poole saamata jäänud tulu
eest.
11. Lõppsätted
11.1. Pooled juhinduvad lepingu täitmisel Eesti Vabariigis kehtivatest õigusaktidest, eelkõige
kohaldatakse lepingus reguleerimata küsimustes võlaõigusseaduses vastava lepinguliigi
kohta sätestatut.
11.2. Juhul kui lepingu mõni säte osutub vastuolus olevaks Eestis kehtivate õigusaktidega, ei
mõjuta see ülejäänud sätete kehtivust.
11.3. Täitja on teadlik, et leping on avaliku teabe seaduses sätestatud ulatuses avalik.
11.4. Käesoleva lepingu täitmisel tekkivad vaidlused ja lahkarvamused lahendavad pooled
läbirääkimiste teel. Kokkuleppe mittesaavutamisel lahendatakse vaidlused Harju
Maakohtus.
11.5. Leping on allkirjastatud digitaalselt.
12. Lisad
12.1. Käesoleva lepingu lahutamatuteks lisadeks on:
12.1.1. lisa 1 „Tehniline kirjeldus“;
12.1.2. lisa 2 „Tööde üleandmise - vastuvõtmise akti näidis“.
5
Lisa 2
„Tööde üleandmise - vastuvõtmise akti näidis“
TÖÖDE ÜLEANDMISE-VASTUVÕTMISE AKT1
Käesolev tööde üleandmise- vastuvõtmise akt (edaspidi akt) on koostatud ……………….
(edaspidi täitja) kontaktisiku ……………… poolt ja esitatud Riigi Infosüsteemi Ameti (edaspidi
tellija) kontaktisiku……………., (edaspidi koos nimetatud pool või pooled) tõendamaks, et täitja
andis üle poolte vahel sõlmitud lepingu nr …………. ja riigihanke viitenumber …, alusel teostatud
tööd alljärgnevalt:
1. ……………………………………………………… (tehtud tööd, meeskonnaliikmete
kaupa tehtud tööülesannete loetelu, maht, täidetud tingimused, vajadusel viited
lepingupunktidele vm).
2. Käesolevale aktile allakirjutamisega loetakse tööd täitja poolt tellijale üle antuks ning tööde
juhusliku hävimise ja kahjustumise riisiko tellijale üle läinuks ning loetakse leping
lõppenuks.
3. Käesolev akt on aluseks täitja poolt tellijale arve esitamiseks summas ………….. eurot,
millele lisandub käibemaks.
4. Käesolev akt omab juriidilist jõudu ning saadetakse pärast allkirjastamist pooltele.
5. Käesoleva akti lahutamatud lisad on:
5.1. …………………….
1
Akti võib muuta vastavalt vajadusele ja tellitavale tööle.
6
1. Tehniline kirjeldus
Riigi Infosüsteemi Amet (edaspidi RIA) viib läbi hanke, mille eesmärk on leida küberturvalisuse
taseme kaardistamise ja arendamise toetuse (Küberpööre) I tegevussuuna metoodika ja teekaartide
analüüsi projekti läbiviija.
RIA ja EAS/Kredex pakuvad küberturvalisuse tõstmise toetust alates 2023. aasta märtsist ning
toetus jaguneb kaheks tegevussuunaks. Hange keskendub toetuse I tegevussuunale ehk
küberturvalisuse teekaardi koostamise toetusele.
Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise
nõustaja kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning
ühe aasta tegevuskava peamiste puuduste kõrvaldamiseks.
Tagamaks, et kõik teekaardid sisaldavad ettevõtte jaoks vajalikku ja kasulikku informatsiooni,
tuleb teekaardid koostada RIA ekspertide poolt välja töötatud metoodika alusel. RIA metoodika1
on avalik ning see sisaldab miinimumnõudeid, mida üks küberturvalisuse teekaart peab sisaldama.
Teekaartide kvaliteeti ja vastavust nõuetele hindavad RIA küberturvalisuse eksperdid.
Tegevussuuna toetuse osana tuleb ettevõttel esitada küberturvalisuse taseme hinnang ehk teekaart.
Hanke eesmärk on tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes,
analüüsides valminud teekaarte ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või
mida teekaartide juures parandada. Hanke teine eesmärk on analüüsida, kui tõhus on RIA välja
töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada.
2. Taustainformatsioon
Eesti ettevõtted on üha enam digitaliseerumas ning kaasajastavad oma protsesse ja teenuseid.
Uuendamine loob ettevõtjatele rohkem väärtust, kuid võib muuta ettevõtte varad küberruumis
haavatavamaks. Käsikäes digitaliseerimisega tuleb ka järjest enam panustada küberturvalisusesse,
kuid see võib osutuda probleemiks. Küberpööre on Eesti väikestele ja keskmise suurusega
ettevõtetele mõeldud Eesti riigi ja ELi ühistoetus, mille eesmärk on tugevdada Eesti ettevõtete
küberturvalisust.
RIA ja EAS/Kredexi pakutav toetus jaguneb kaheks. Kuni 10 000 euro suurune toetus on
organisatsiooni küberturvalisuse hetkeseisu hindamiseks – see hõlmab olemasolevate süsteemide
kaardistamist ja kava loomist puuduste kõrvaldamiseks (I tegevussuund). Teiseks
1
RIA koostatud dokument „Juhis ettevõtte küberturvalisuse baastaseme hindamiseks ja Küberpöörde teekaardi
koostamiseks. Leitav aadressil: https://www.ria.ee/sites/default/files/documents/2023-03/metoodika_versioon10.pdf
võimaldab toetus saada kuni 50 000 eurot soovitatud turvameetmete elluviimiseks, mille alla
kuuluvad arendustegevused, nõustamisteenused ja immateriaalsete varade soetamine (II
tegevussuund). Toetust saavad taotleda peaaegu kõigi valdkondade ettevõtted. Näiteks saavad
toetust taotleda tööstuse-, info- ja side-, ehituse-, finants-, tervishoiu- ja paljude teiste sektorite
ettevõtted. Täieliku ülevaate toetuse saamiseks vajalikust kandideerimisest ja selle tingimustest
leiab EAS/Kredexi kodulehelt: https://eas.ee/toetused/kybertoetus/.
Toetuse puhul loob ettevõtetele lisandväärtust fakt, et kõiki toetuse käigus tehtud hinnanguid ja
analüüse koostatakse RIA loodud metoodika alusel ning RIA valideerib kaardistamiste kvaliteeti.
Küberturvalisuse hindamiseks mõeldud RIA metoodika on kasutatav Küberpöörde toetuse väliselt
ehk tegemist on metoodikaga, mis on agnostiline nii standardite kui ka toetuse suhtes.
Käesolev hange keskendub esimese tegevussuuna osana valminud teekaartide analüüsile.
3. Hanke eesmärk
Hanke eesmärk on leida RIA-le küberturvalisuse valdkonnas pädev koostööpartner, kes viiks läbi
Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) ning teekaartide
koostamise aluseks oleva RIA metoodika analüüsi.
Hanke eesmärk on esiteks tuua välja, milline on küberturvalisuse olukord Eesti ettevõtetes
(lähtudes teekaartidest) ja teiseks, kuidas teekaartide loomise metoodikat edasi arendada.
Loodud analüüsi abil saab tellija värske ülevaate ja hinnangu, millised on suurimad
küberturvalisuse probleemid väikese ja keskmisega suurusega Eesti ettevõtetes.
4. Hanke tulemusena sõlmitud lepingu täitmise tulemus
Käesoleva hanke tulemusena peab valmima Küberpöörde I tegevussuuna toetuse abil valminud
kaardistuste (teekaartide) kohta tervikdokument, mis annab ülevaate küberturvalisuse riskide
hetkeseisust Eesti ettevõtetes ning RIA koostatud metoodikas.
Loodud analüüs peab aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks
värskete andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja
lahendusi küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu.
Loodud analüüs peaks kõrvutama Eesti väikese ja keskmise suurusega ettevõtete küberturvalisuse
ohte ja puudusi küberturvalisuse vallas mõne varasema käsitlusega, nt ENISA varasemate
uuringutega. Säärase kõrvutamise eesmärk on hinnata, kas Eesti ettevõtete probleemid ja puudused
küberturvalisuse vallas eristuvad ülejäänud EL-i liikmesriikide ettevõtete puudustest.
Teise osana ootab tellija tagasisidet küberturvalisuse teekaartide koostamise metoodikale.
Metoodika töötas välja RIA ning metoodika ja teekaardi näidis on kättesaadav RIA kodulehelt.
Analüüsi alusel peab RIA-l olema võimalik teha täiendavaid muudatusi teekaartide aluseks oleva
metoodika parandamiseks.
4.1. Küberpöörde metoodika ja teekaartide analüüs
4.1.1. Üldine sisu ja nõuded
Analüüs peab pakkuma üldistatud ülevaate, millised on küberturvalisuse riskid Eesti ettevõtetes,
analüüsides selleks täitja poolt välja pakutud viisil küberturvalisuse teekaarte ehk küberturvalisuse
kaardistuse tulemdokumente. Analüüsi eesmärk on anda ülevaade ettevõtete küberturvalisusega
seotud vajakajäämistest, kasutades neid andmeid hinnangu andmiseks ja järelduste tegemiseks.
Analüüsile lisaks on vaja täitja poolt välja töötatud moel või viisil tagasisidestada RIA välja
töötatud metoodikat ning tulla välja ettepanekutega, kuidas küberturvalisuse teekaartide
koostamise metoodikat parandada ja edasi arendada.
Tellija näeb ette, et analüüs peab vastama alljärgnevatele küsimustele:
1. Ülevaade teekaartidest, nende tellijatest ja koostajatest
1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt)
1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise
kohta?
1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi:
kuidas on teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi
soovituslik ülesehitus on RIA metoodika II peatükis).
1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati
teekaartides ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust
järeldada?
1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja
riskimaatrikseid? Kuidas on teekaartide loetavus ja vormistus lahendatud?)
2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse
olukorrast organisatsioonides
2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest
üldiselt (avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud
RIA metoodika peatükis II)?
2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud?
2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest
tegevusplaanist küberturvalisuse nõrkuste kõrvaldamiseks?
2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes
ja tähtsamad leiud ning kas need erinevad sektorite kaupa?
2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see
ohupilt erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega
ettevõtete küberturvalisuse taset?
3. Metoodika edasiarenduse võimalused ja vajadused
3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide
vastupanuvõime tagamine?
3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada
küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti?
3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning
kuidas oleks võimalik seostada metoodikat rohkem E-ITSiga?
3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale?
3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad
muuta metoodikas?
Eeltoodud loetelu on tellijapoolne miinimumnõue milliseid komponente või aspekte tuleks
küberpöörde küberturvalisuse teekaartide analüüsi kontekstis uurida. Pakkuja peab oma
pakkumuses tuginema hankija loetelule, kuid võib nimetatud komponente omalt poolt täiendada.
Juhul, kui mõne aspekti osas soovitakse sisse viia täiendused, siis tuleb pakkujal selle komponendi
lisamist põhjendada.
Pakkuja saab välja tulla oma lähenemisega, kuidas ehk millist metoodikat rakendades kavatsevad
nad püstitatud eesmärke täita ning teekaartides leitavat sisu analüüsida.
4.1.2. Uurimis- ja analüüsimeetodid
Hankija visioonis tuleks analüüsiprojekti läbiviijal uurimisküsimustele vastamiseks kasutada
kombineeritud uurimis- ja analüüsimeetodeid, mis sisaldavad nt dokumentide analüüsi,
kvalitatiivseid intervjuusid (süvaintervjuud või fookusgrupi intervjuud vms), kvantitatiivset
andmeanalüüsi jm.
Täpne uurimis- ja analüüsimetoodika on pakkuja pakkuda. Pakkujal tuleb meetodeid pakkumuses
põhjendada ja selgitada. Pakutavast metoodikast peavad nähtuma kõikide uuritavate
komponentide uurimis- ja analüüsimeetodid. Vajadusel täpsustatakse metoodikat tööde
elluviimise käigus.
4.1.3. Analüüsi loomise töö- ja kooskõlastusprotsess
Küberpöörde metoodika ja teekaartide analüüs tuleb enne ametlikku aktiga üleandmist esitada
ülevaatamiseks ja tagasiside andmiseks tellijale. Soovitavalt tuleb need materjalid esitada
ülevaatamiseks mitmes osas, mitte ühekorraga. Materjalide ülevaatamiseks tuleb ajakavas tellijale
arvestada 14 tööpäeva. Täitja kohustub vajadusel materjale lähtuvalt saadud tagasisidest
täiendama.
5. Tööde elluviimise protsess
Tööd viiakse tellija nägemusel ellu ühtse tervikuna, see tähendab tööd tellitakse ühes tükis.
Protsess lõppeb tellijapoolse kooskõlastusega.
Analüüsi loomine
1. Tellija ja täitja koostöös analüüsi täpse ulatuse määratlemine lähtudes hanke lähteülesandes
kirjeldatud tellija vajadustest ja täitja poolt pakutud visioonist;
2. vajadusel uuringu- ja analüüsimetoodika täpsustamine;
3. täpsustatud ajakava kokkuleppimine;
4. uuringu ja analüüsi läbiviimine;
5. analüüsi tervikversiooni koostamine ja tellijale esitamine, sealjuures analüüsi tõlkimine
inglise keelde;
6. analüüsi tulemuste esitlemine kahel korral vastavalt tellija suunistele. Esitluse koht, formaat
ja auditoorium täpsustatakse tööde käigus.
6. Eelduslik tegevus- ja ajakava
Analüüsi oodatav valmimisaeg on 6 kuu jooksul alates lepingu sõlmimisest vastavalt tööde käigus
kokku lepitule, kuid mitte hiljem kui 31. detsember 2024.
Esmase kokkuvõtte ja analüüsi tervikversiooni valmimise täpsed kuupäevad lepitakse kokku
pärast lepingu sõlmimist, arvestades täitja hinnangut esmase kokkuvõtte ja analüüsi
tervikversiooni valmimise tähtajale ning lepingu sõlmimise kuupäeva.
Tööde aja- ja tegevuskava planeerimisel tuleb arvestada käesolevas dokumendis välja toodud
nõudeid ja seda, et hankeleping sõlmitakse eelduslikult 2024 aasta juuli I pooles.
Juhul, kui tööde elluviimise käigus ilmneb ootamatuid asjaolusid, mis mõjutavad eesmärkide
saavutamist, tehakse tellija ja täitja koostöös esitatud aja- ja tegevuskavas vajalikud muudatused,
eeldusel, et muudatused on lepinguga taotletavate eesmärkide saavutamiseks põhjendatult
vajalikud. Nimetatud muudatust ei käsitleta lepingu muudatusena.
www.pwc.ee
RIA Küberpöörde
metoodika ja
teekaartide analüüsi
pakkumus
Viitenumber: 279586
Hankija: Riigi Infosüsteemi Amet
25. juuni 2024
Lp Janika Jakovleva
Riigi Infosüsteemi Amet
Pärnu mnt 139a
15169 Tallinn
25. juuni 2024
Austatud Janika Jakovleva
Täname Teid võimaluse eest esitada AS-i PricewaterhouseCoopers Advisors (PwC) pakkumus Riigi
Infosüsteemi Ameti „Küberpöörde metoodika ja teekaartide analüüsi “ läbiviimiseks.
Pakkumuse tegemisel oleme lähtunud meile tänaseks teadaolevast informatsioonist (Teie pakkumuskutse),
arusaamadest ja nägemusest Teie vajaduste kohta. Käesolevas pakkumuses esitame oma nägemuse
ülesandepüstitusest, töö läbiviimise metoodikast, projektiplaanist, meie meeskonnast, varasemast
kogemusest ja maksumusest.
Kinnitame, et vastame pakkumuskutses esitatud tingimustele ning firmal ega ka meeskonnaliikmetel ei esine
huvide konflikti käesoleva pakkumise osas. Pakkumus kehtib 90 päeva selle esitamisest. Palume silmas
pidada, et selle pakkumuse suhtes käivad veel meie sisemised riskijuhtimise protseduurid ja seetõttu ei ole
pakkumus siduv enne, kui oleme need lõpetanud.
Peame Riigi Infosüsteemi Ametit oluliseks kliendiks ning oleme veendunud, et meil on vajalikud teadmised ja
kogemused antud töö professionaalseks teostamiseks. Loodame, et meie pakkumuses toodu vastab Teie
ootustele. Juhul, kui Teil tekib küsimusi, oleme neile meeleldi nõus vastama. Pakkumuse kontaktisikuks on
Triin Toimetaja (tel: +372 5389 7089; e-post:
[email protected]).
Lugupidamisega
Erki Mägi
AS PricewaterhouseCoopers Advisors
AS PricewaterhouseCoopers Advisors, Tatari 1, 10116 Tallinn, Registrikood: 10325507
T: 614 1800,
[email protected], www.pwc.ee 2
Ärisaladus
Tellija nimi: Riigi Infosüsteemi Amet
Hanke nimetus: Küberpöörde metoodika ja teekaartide analüüs
Tellija on kohustatud hoidma saladuses AS-i PricewaterhouseCoopers Advisors pakkumuses sisalduvat või
tellijale AS-i PricewaterhouseCoopers Advisors poolt muul viisil avaldatud ärisaladust ning seda ebaseaduslikult
mitte avaldama ega kasutama.
Ärisaladuseks loetakse teave, mis vastab EKTÄKS § 5 lg-s 2 sätestatud tingimustele. Ilma, et see piiraks
mainitud sätte ettekirjutatu ulatust, on ärisaladuseks eelkõige oskusteavet puudutav tehniline ja finantsteave
ning teave kulude hindamise metoodika, tootmissaladuste ja -protsesside, tarneallikate, ostu-müügi mahtude,
turuosade, klientide ja edasimüüjate, turundusplaanide, kulu- ja hinnastruktuuride ning müügistrateegia kohta.
Ärisaladus ei ole avalikustamisele kuuluv või avalikustatud teave või muu AS-i PricewaterhouseCoopers
Advisors koostatud dokument, millest on ärisaladused välja jäetud.
Ärisaladuste hoidmise kohustus tähendab, et tellijal puudub ilma AS-i PricewaterhouseCoopers Advisors
eelneva kirjaliku või kirjalikku taasesitamist võimaldavas vormis oleva nõusolekuta õigus avaldada kolmandatele
isikutele mistahes AS-i PricewaterhouseCoopers Advisors või PwC ülemaailmsesse ettevõtete võrgustikku
kuuluvaid juriidilisi isikuid või seltsinguid (edaspidi igaüks eraldi nimetatud PwC Ühing) puudutavat või nendega
seotud ärisaladust, v.a kui avaldamine on kohustuslik ja seaduses ette nähtud. Ka juhul, kui ärisaladuse
avaldamise kohustus tuleneb seadusest, peab tellija avaldamisest eelnevalt AS-i PricewaterhouseCoopers
Advisors informeerima ja ootama enne ärisaladuse avaldamist AS-i PricewaterhouseCoopers Advisors
seisukohta.
Pakkumuses sisalduvaks ärisaladuseks on muu hulgas (kuid mitte ainult) pakkumuses esitatud teenuse
tehniline kirjeldus, sh lk 4 kuni lk 21, kaasa arvatud ja lk 23. PwC Advisorsil on nimetatud teabe
ärisaladusena käsitlemiseks õigustatud huvi, kuna selle avalikustamine võib oluliselt kahjustada PwC Advisorsit,
PwC Ühingut või nendega seotud isikuid.
PwC Pakkumus 3
Sisukord
Ärisaladus .............................................................................................................................................. 3
Ülesandepüstitus ................................................................................................................................... 5
Analüüsi taust .......................................................................................................................................... 5
Uurimisülesanded .................................................................................................................................... 5
Aja- ja tegevuskava ............................................................................................................................... 7
Projekti etapid ning aja- ja tegevuskava .................................................................................................. 7
Tööde loetelu ja tulemid......................................................................................................................... 11
Töö teostamiseks kasutatav metoodika............................................................................................ 13
Dokumendianalüüs ................................................................................................................................ 13
Intervjuude läbiviimine ........................................................................................................................... 15
Töötubade läbiviimise metoodika .......................................................................................................... 15
Projekti- ja kvaliteedijuhtimise metoodika ........................................................................................ 17
Üldine töökorraldus ................................................................................................................................ 17
Koostöö tellijaga .................................................................................................................................... 17
Kvaliteedijuhtimise ja riskide haldamise metoodika .............................................................................. 18
Meie meeskond .................................................................................................................................... 21
Maksumus ............................................................................................................................................ 22
Lisad...................................................................................................................................................... 23
PwC Pakkumus 4
Ülesandepüstitus
Analüüsi taust
Analüüs viiakse läbi Riigi Infosüsteemi Ametile (edaspidi ka RIA), kelle ülesandeks on arendada ja hallata
digiriigi tehnoloogilisi platvorme ning tagada riigi küberturvalisus. Riigi Infosüsteemide Amet konsulteerib
avalike teenuste osutajaid infosüsteemide nõuetekohase haldamise ning järelevalve osas. Lisaks tegeleb
asutus küberruumi ülevaadete tegemisega, mille hulka kuuluvad ööpäeva ülevaated kogutud automaatseire
andmetest, kuukokkuvõtted sündmustest Eestis ja rahvusvahelises keskkonnas, kvartali trendide ülevaated
ja aastakokkuvõtted olulisematest sündmustest ja intsidentidest Eesti küberruumis.
Eesti ettevõtted on tänapäeval ühe enam digitaliseerimas ning kaasajastavad oma protsesse ja teenuseid.
Digitaliseerimine loob ettevõtjatele rohkem väärtust, kuid sellega seoses võivad suureneda küberturvalisuse
riskid. Koos digitaliseerimise kasvuga on RIA küberturvalisuse aastaraamatu kohaselt viimased aastad
kaasa toonud ka küberrünnakute keerukuse ja sihitatuse kasvu – 2023. aastal leidis aset 3314 mõjuga
intsidenti, mis on veerandi võrra suurem kui aasta varem.
RIA ja Ettevõtluse ja Innovatsiooni SA (edaspidi ka EISA) pakuvad Digital Europe vahenditest kaasrahastuse
toel küberturvalisuse tõstmise toetust, mille eesmärgiks on edendada Eesti väikese- ja keskmise suurusega
ettevõtjate küberturvalisust. Toetuse abil saavad väikese ja keskmise suurusega ettevõtjad välise nõustaja
abil selgitada välja oma IT süsteemide küberturvalisuse taseme ja teha vajalikke arendusi küberturvalisuse
tõstmiseks, et kaitsta ennast küberrünnakute ning nendega kaasnevate kahjude eest. Välja antav toetus
jaguneb kahe tegevussunna vahel: küberturvalisuse teekaart ehk küberturvalisuse taseme
kaardistamine (tegevussuund 1) ja teekaartidest tuleneva arendustegevuse elluviimine
(tegevussuund 2). Toetust jagatakse välja alates 2023. aasta märtsist ning taotlusvoorud lõppevad 2024.
aasta septembris. Tänaseks on välja antud küberturvalisuse tõstmise toetust (tegevussuund 1) 43
ettevõtjale1 ja arendustegevuse elluviimiseks (tegevussuund 2) 6 ettevõtjale.2 Käesolev analüüs keskendub
esimesele tegevussuunale.
Küberturvalisuse toetuse saajateks on ettevõtted, kelle eelneva kahe majandusaasta kinnitatud
majandusaruande kohaselt on keskmine müügitulu põhitegevusalal kokku vähemalt 200 000 eurot.3 Lisaks
sellele peaks ettevõtte põhitegevusala olema järgmine: mäetööstus, töötlev tööstus, elektrienergia, gaasi,
auru ja konditsioneeritud õhuga varustamine, veevarustus, kanalisatsioon, jäätme- ja saastekäitlus, hulgi- ja
jaekaubandus (va mootorsõidukite ja mootorrataste remont), ehitus, veondus ja laondus, majutus ja
toitlustus, info ja side, kutse-, teadus- ja tehnikaalane tegevus, haldus- ja abitegevused, tervishoid ja
sotsiaalhoolekanne.4
Uurimisülesanded
Antud analüüs keskendub I tegevussuunale ehk küberturvalisuse teekaardi koostamise toetusele.
Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise nõustaja
kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning ühe aasta
tegevuskava peamiste puuduste kõrvaldamiseks.
Käesoleva analüüsi tulemusel valmib tervikdokument, mis annab hankijale ülevaate küberturvalisuse riskide
hetkeseisust Eesti ettevõtetes. Ülevaate saamiseks analüüsitakse Küberpöörde I tegevussuuna toetuse abil
valminud kaardistusi ehk teekaarte. Lisaks saab analüüsi tulemuste alusel hankija tagasisidet hankija poolt
väljatöötatud metoodika kohta, s.o analüüsi tulemused võimaldavad hankijal teha asjakohaseid muudatusi ja
parandusi teekaartide koostamise metoodikas.
1 EASi koduleht, toetatud projektid, ettevõtjate küberturvalisuse tõstmine (link)
2 EAS koduleht, toetatud projekt, ettevõtjate küberturvalisuse taset tõstva arendustegevuse elluviimine (link)
3 Küberturvalisuse taseme kaardistamise ja arendamise toetus. Infoseminar 13.03.2023 (link)
4 Riigi Infosüsteemide Amet, Küberpööre (link)
PwC Pakkumus 5
Seega on uuringu eesmärgiks uurida ja analüüsida RIA ja EISA poolt väljaantava küberturvalisuse
taseme kaardistamise toetuse saanud ettevõtete teekaarte ja RIA poolt väljatöötatud metoodikat,
eesmärgiga:
tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides valminud teekaarte
ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või mida teekaartide juures parandada;
analüüsida, kui tõhus on RIA välja töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada.
Analüüs tervikuna peaks aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks värskete
andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja lahendusi
küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu.
Küberpöörde metoodika ja teekaartide analüüsile on tellija püstitanud kolm uurimisülesannet, millest
omakorda kõigil on viis uurimisküsimust:
1. Ülevaade teekaartidest, nende tellijatest ja koostajatest
1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt)
1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise kohta?
1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi: kuidas on
teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi soovituslik ülesehitus on RIA
metoodika II peatükis).
1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati teekaartides
ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust järeldada?
1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja riskimaatrikseid?
Kuidas on teekaartide loetavus ja vormistus lahendatud?)
2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast
organisatsioonides
2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest üldiselt
(avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud RIA metoodika
peatükis II)?
2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud?
2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest tegevusplaanist
küberturvalisuse nõrkuste kõrvaldamiseks?
2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes ja
tähtsamad leiud ning kas need erinevad sektorite kaupa?
2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see ohupilt
erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega ettevõtete
küberturvalisuse taset?
3. Metoodika edasiarenduse võimalused ja vajadused
3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide vastupanuvõime
tagamine?
3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada
küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti?
3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas oleks
võimalik seostada metoodikat rohkem E-ITSiga?
3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale?
3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad muuta
metoodikas?
PwC Pakkumus 6
Analüüs aitab kaasa RIA missiooni ja visiooni elluviimisele, tagades väikese- ja keskmise suurusega
ettevõtetes parema teadlikkuse küberohtudest, suunistest küberturvalisuse taseme tõstmisest ning
teadlikkuse suurendamisest küberohtudega toimetulekuks.
Aja- ja tegevuskava
Käesolev pakkumus on koostatud lähtudes hankija poolt hankedokumentides s.o hanke tehnilises kirjelduses
väljatoodud hankija nägemusest hanke tulemusele lepingu raames teostava analüüsi sisule ja hanke
oodatavatele tulemitele.
Projekti etapid ning aja- ja tegevuskava
Projekt on jaotatud vastavalt tellija ootustele kolmeks sisuliseks etapiks, kus:
1. etapp: teekaartide analüüs.
2. etapp: metoodika analüüs ja edasiarendused.
3. etapp: analüüsi valideerimine ja täiendamine.
Töö realiseeritakse vastavalt pakkumuse metoodika peatükis kirjeldatud lähenemisele (vt „Töö teostamiseks
kasutatav metoodika“). Projektiplaani koostamisel ja ajakava planeerimisel lähtusime analüüsi tehnilises
kirjelduses püstitatud ülesannetest ja oodatavatest tulemitest. Meie projektiplaani kohaselt on tulemuste
saavutamine teostatav 19 nädala jooksul alates lepingu sõlmimisest. Meie ettepanek on kavandada projekti
algus pärast suvepuhkuste perioodi lõppu ja analüüsi projekti II ja III etapiga, mis sisaldavad kaasamistegevusi
soovime alustada kõige varasemalt septembris, sest kaasamistegevuste kokku leppine ja läbiviimine levinumal
puhkuste perioodil ei ole meie varasema kogemuse kohaselt ei tulemuslik ega tõhus, kuna asjakohaste
osapoolte kättesaadavus on äärmiselt piiratud. Samas on võimalik kasutada suveperioodi kohtumiskutsete
aegsaks planeerimiseks, töökeskkondade ettevalmistamiseks ning teekaartide analüüsimiseks.
Projekti realistlik ajakava on võimalik täpsustada siis, kui on teada lepingu sõlmimise aeg. Esialgne plaanitud
ajakava (vt Tabel 1) on toodud lähtudes eeldusest, et leping sõlmitakse orienteeruvalt juuli lõpus või
augusti alguses. Projektiplaanis esitleb töövõtja tegevusi töö tulemuste saavutamiseks ning analüüsi viib
läbi töövõtja pärast lepingu sõlmimist. Ootuspäraselt viiakse töö läbi perioodil august-detsember 2024, mis
tagab analüüsi tõhusa ja eesmärgipärase läbiviimise kompaktses ajakavas.
Tabel 1. Projekti aja- ja tegevuskava (lk 8) annab esmase ülevaate projekti etappide tegevustest, etappide
eesmärkidest ja projekti nädalatest, millal planeeritud tegevused oodatavalt toimuvad, arvestades tellija
esitatud sooviga anda tulemid üle osade kaupa, jätta tellijale tulemite tagasisidestamiseks vähemalt 14
tööpäeva ja lõpetada tööga hiljemalt 2024. aasta lõpuks. Iga etapi juures olema välja toonud ka etapi
eeldusliku töömahu (kõigi meeskonnaliikmete üleselt). Lisaks oleme iga etapi juures arvestanud mõningase
ajalise varuga, juhuks kui meist sõltumatutel asjaoludel tekib tegevuste teostamises viivitusi.
Tabel 2 lk 11 annab ülevaate esialgselt planeeritud teostatavatest töödest koos planeeritavate tulemite ja
ootustega tellijale. Juhtrühma liikmetele on kohustuslik osaleda juhtrühma koosolekutel, et anda analüüsi
tulemite saavutamiseks vajalik panus ning oluline on juhtrühma sisuline tagasiside kõikidele analüüsi
tulemitele. Kõik juhtrühma koosolekud protokollitakse.
PwC Pakkumus 7
Tabel 1. Projekti aja- ja tegevuskava
Projekti nädalad
Projekti- ja kvaliteedijuhtimise tegevused – 60h 5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12
Projekti käivitamine, läbivad tegevused – projektijuhtimine,
kommunikatsioon tellijaga, juhtrühmade kohtumiste läbiviimine
kvaliteedikontroll – ja projekti lõpetamine
1. etapp kestab siin
Etapp 1: Teekaartide analüüs – 100h
Infokorje teekaartidest
• Teekaartide edastamine Tellija poolt
• Teekaartide analüüsi skoobi määratlemine ja valideerimine Tellijaga
• Teekaartidest vajliku informatsiooni koondamine ja struktureerimine
Infokorje analüüs
• Teekaartide andmete agregeerimine ja tulemuste analüüs
• Teekaarte koostanud ettevõtete osas täiendava informatsiooni
kogumine (tuginedes äriregristri andmetele)
• Teekaartide anlüüsi põhjal tähelepanekute formuleerimine
Eesti organisatsioonide osas võrdluse loomine
• Võrdlusesse kaaasatavate allikate valik
• analüüsi tulemuse võrdlus varasemate uuringutega
• Tähelepanekute formuleerimine
Järgmiste etappide sisendi formuleerimine
• Sisendi koondamine intervjuude küsimusteks
• Ettepanekute koostamine töötubadesse
I vahearuande koostamine ja tellijale tutvustamine juhtrühmas
Vahearuande tagasisidestamine tellija poolt (tagasisidest lähtuvad
muudatused viiakse sisse 3. etapis.)
PwC Pakkumus 8
Projekti nädalad
5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12
Etapp 2: Metoodika arendus – 100h 2. etapp kestab siin
Intervjuude läbiviimine. Intervjuude eesmärk on koguda
kogemuslugusid, mõista probleeme, metoodika arendusvajadusi ja
-võimalusi
• Intervjuud RIA esindajatega (teekaartide hindajad, senise
metoodika autorid ja teised Tellija poolt ette nähtud osapooled).
Viime läbi 2-3 intervjuud
• Intervjuud teekaarte koostanud küberturvalisuse
teenusepakkujatega (viime läbi 3-4 intervjuud)
• Juhul kui Tellija peab seda asjakohaseks viime ühe grupiintervjuu
läbi ka ettevõtetega, kes on olnud teekaartide tellijaks
• Kokkuvõtete koostamine
Metoodika arendusvajaduste tuvastamine
• Teekaartide analüüsi käigus tuvastatud probleemide sõnastamine
• Intervjuude käigus tuvastatud probleemide formuleerimine
tähelepanekuteks
Soovituste väljatöötamine
• Metoodika nõuete kaardistamine
• E-ITS nõuete kaardistamine
• Tehniliste lahenduste kasutamise võimaluste kaardistamine
• Intervjuudest esile tõstetud ettepanekute arendamine
• Esimesest etapist tõstatunud tähelepanekute formuleerimine
metoodika soovitusteks
II vahearuande koostamine ja Tellijale tutvustamine juhtrühmas
II vahearuande tagasisidestamine Tellija poolt
PwC Pakkumus 9
Projekti nädalad
5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12
3. etapp kestab siin
Etapp 3: analüüsi valideerimine ja täiendamine – 80h
Töötoa läbiviimine
• Töötoa materjalide ettevalmistamine
• Töötoa läbiviimine
• Kokkuvõte tegemine
Aruannete täiendamine
• I vahearuande täiendamine Tellija tagasiside alusel
• II vahearuande täiendamine Tellija tagasiside alusel
• Aruande täiendamine töötoa sisendi alusel
Koondaruande esitamine ja tutvustamine Tellijale ja
tagasisidestamine Tellija poolt
Lõpparuande tõlkimine
Tellija tagasiside alusel muudatuste tegemine ja
lõpparuande esitamine Tellijale
PwC Pakkumus 10
Tööde loetelu ja tulemid
Tabel 2. Teostatavate tööde esialgne loetelu.
Periood Töövõtja tegevused Ootused tellijale Tulemid
Käivitavad • Projekti käivitavad tegevused lepitakse • Tellija projektijuht lepib kokku • Avakoosoleku memo.
tegevused kokku esimesel võimalusel ja avakoosoleku ja tagab vajalike • Töö meeskonnal ja
avakohtumine viiakse läbi hiljemalt augusti osapoolte osalemise. juhtrühmal on vajalikud ja
esimeses pooles • Projektijuhiga lepitakse kokku piisavad juurdepääsud.
• Kavandatud tegevused: töökeskkonnad ja ta aitab töökeskkondadele.
o lepingu sõlmimine; vajadusel pääsuõiguste andmise • Täpsustatud aja- ja
o avakoosolek; ja/või vajaliku töökeskkondade tegevuskava.
o töökeskkondade seadistamine; seadistamise infoga. • Kokkulepped juhtrühma
o eesmärkide ja ajakava • Juhtrühma liikmed osalevad liikmete ajalise panuse
täpsustamine; avakoosolekul. osas projekti
o dokumendipäringu koostamine • Materjalide jagamine ja elluviimisesse.
Tellijale (valminud kättesaadavaks tegemine • Kaasatavate osapoolte
küberturvalisuse teekaardid); mõistliku aja jooksul. valik.
o kohtumiste kokkuleppimine • Kaasatavate osapoolte • Kohtumiste
• Võimalikult varajases projekti faasis tehtud kontaktide edastamine. eelkokkulepped.
kokkulepped tagavad projekti sujuva • Tellija ootuste kommunikeerime
läbiviimise. ja ühises lähenemises,
• Küberturvalisuse töökaardid (teadaolevalt eesmärkides, tulemites, kokku
43tk) on analüüsi peamiseks sisendiks. leppimine.
Läbivad • Läbivad projektijuhtimise tegevused • Juhtrühmades osalemine. • Juhtrühmade memod.
tegevused tagavad Telliaja pideva kaasatuse ja • Pakkuja vajaduspõhine • Regulaarsed
projekti läbiva sujuvuse. toetamine. vahekokkuvõtted.
• Kavandatavad tegevused on järgmised: • Töötulemite jooksev
o Regulaarsete tagasisidestamine ja
juhtrühmakohtumiste läbiviimine. probleemide agiilne
o Regulaarsete vahekokkuvõtete ja lahendamine.
ülevaadete edastamine Tellija
projektijuhile.
o Pakkuja meeskonna sisesed
regulaarsed kohtumised.
I etapp – • Teekaartide analüüsi eesmärk on põhjaliku • Teekaartide kättesaadavaks • Läbi viidud juhtrühmade
teekaartide arusaama tekitamine teekaartides tegemine. memod.
analüüs kajastatud ohuolukordadest, teekaartide • Analüüsi skoobi valideerimine ja
komponentidest, lähenemismetoodikatest, kinnitamine. • Esimene vahearuanne,
headest praktikatest, puudustest jms. • Tulemuste, tähelepanekute ja mis sisaldab järgmist:
• Kavandatud tegevused on järgmised: järelduste valideerimine. o Ülevaade
o analüüsi skoobi määratlemine; • Esimest vahearuannet küberturvalisuse
o teekaartides sisalduva puudutavas riskidest Eesti
informatsiooni kodeerimine ja juhtrühmas/juhtrühmades ettevõtetes;
agregeerimine; osalemine. o Ülevaade
o teekaartide ühisosade, trendide • Esimesele vahearuandele teekaartidega
jms tuvastamine; tagasiside jagamine. seonduvatest
o tähelepanekute, puuduste jms tähelepanekutest ja
tuvastamine; järeldustest;
o tulemuste seostamine ja o Sisend intervjuude
võrdlemine varasemate ja töötoa
analüüsidega ja muude läbiviimiseks.
suunistega;
o II etapi tarbeks sisendi
koondamine;
o I vahearuande koostamine.
II etapp – • Metoodika arenduse etapi eesmärk on • RIA ekspertide ja • Läbi viidud juhtrühmade
metoodika anda suuniseid RIA teekaartide koostamise teenuseosutajatega kokkulepete memod.
arendus metoodika edasiarendamiseks lähtuvalt I sõlmimise toetamine • Intervjuud
etapi analüüsi tulemustest, turuosaliste • Analüüsi skoobi valideerimine ja teenusepakkujate ja RIA
tagasisidest, RIA ekspertide tagasisidest ja kinnitamine. esindajatega on läbi
muudest headest praktikatest (nt E-ITS, • Tulemuste, tähelepanekute ja viidud
ENISA analüüsid). järelduste valideerimine. • Teine vahearuanne, mis
• Kavandatud tegevused on järgmised: • Teist vahearuannet puudutavas sisaldab järgmist:
o Intervjuude läbiviimine RIA juhtrühmas/juhtrühmades o Hinnang RIA poolt
ekspertide (sh teekaartide osalemine. välja töötatud
hindajad) ja küberturvalisuse • Teisele vahearuandele metoodika
valdkonna teenusepakkujad (sh tagasiside jagamine. tõhususele;
teekaarte koostanud ettevõtete o Ettepanekud
esindajad) ja Tellija soovil ka metoodika edasi
teekaarte tellinud ettevõtetega; arendamiseks (sh
o Teekaartide analüüsi teenusepakkujate
PwC Pakkumus 11
Periood Töövõtja tegevused Ootused tellijale Tulemid
tähelepanekute ja järelduste soovitused, RIA
alusel muudatusettepanekute soovitused,
sõnastamine; teekaartide
o E-ITS nõuete parema analüüsist
integratsiooni tarbeks lähtuvad, E-ITS-ist
tähelepanekute sõnastamine; lähtuvas).
o Tehnoloogiliste vahendite osas
soovituste sõnastamine;
o Teise vahearuandega
seondavate juhtrühmade
läbiviimine;
o Teise vahearuande koostamine.
III etapp – • Selle etapi eesmärgiks on valideerida • Analüüsi skoobi kinnitamine. • Läbi viidud juhtrühmade
analüüsi analüüsi tulemusi Tellija ja teiste projekti • Aruannete tagasiside memod.
valideerimine vältel kaasatud osapooltega ja viia edastamine. • Töötuba RIA ekspertide,
ja tulemused kogutud tagasisidega kooskõlla. • Töötoas osalemine. ja küberturvalisuse
täiendamine • Kavandatud tegevused on järgmised: teenusepakkujatega.
o Töötoa läbiviimine; • Lõpparuande, mis
o I vahearuande tagasiside sisaldab järgmist:
integreerimine lõpparuandesse; • Täiendustega
o II vahearuande tagasiside versioon teekaartide
integreerimine lõpparuandesse; analüüsist.
o Töötoa sisendi integreerimine • Täiendustega
lõpparuandesse; versioon metoodika
o Lõpparuande koostamine; arenduse analüüsist
o Lõpparuannet puudutavate • Valideeritud soovitused
juhtrühmakohtumiste läbiviimine; metoodika edasiseks
o Lõpparuandesse Tellija arendamiseks.
tagasiside alusel muudatuste
tegemine;
• Lõpparuande tõlkimine.
PwC Pakkumus 12
Töö teostamiseks kasutatav metoodika
Alljärgnev peatükk loob üldise ülevaate analüüsi läbiviimisel kasutatavatest metoodilistest lähenemistest, mis
meie hinnangul võimaldavad täita Tellija poolt püstitatud eesmärke ja analüüsida teekaartide sisu. Meie
hinnangul on tegemist oma olemuselt kvalitatiivse uurimisega s.o kogu uuring moodustab ühte terviku,
analüüsi tegemisel lähtume tellija poolt riigihankes väljatoodud uurimisküsimustest (mis võivad tellija soovil ja
kokkuleppel tellijaga muutuda). Analüüsi läbiviimiseks kasutatakse dokumendianalüüsi ja intervjuusid.
Kvalitatiivse teekaartide analüüsi tulemus on vahetulemiks on kvantitatiivsele teekaartide analüüsile.
Analüüsi läbiviimisel kombineerime vajaduspõhiselt erinevaid uurimis ja analüüsimeetodeid tagamaks
efektiivsus ja uurimisülesannete täitmine.
Dokumendianalüüs
Analüüsi esimese etapina viime läbi dokumendianalüüsi.
Dokumendianalüüsi käigus töötakse läbi asjakohased dokumendid, eesmärgiga saada hetkeolukorrast
võimalikult tervikliku ülevaate, mis on oluline, et ning omaksime projekti edasistes etappides detailseid
teadmisi intervjuude ja arutelude ettevalmistamiseks ning rakenduslike soovituste väljatöötamiseks.
Dokumendianalüüs on sisendiks ja aitab täita järgmisi uurimisülesandeid (uurimisülesanded kinnitatakse
Tellijaga juhtrühmas):
• koostada ülevaade teekaartidest, nende tellijatest ja koostajatest.
• koondada ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast
organisatsioonides.
• täiendada teekaartide analüüsimise käigus tuvastatud leide laiema taustainformatsiooniga.
Dokumendianalüüs leiab aset kahes etapsis:
1. etapp keskendub RIA ja EISA pakutava toetuse I tegevussuuna toetuse abil loodud teekaartidele.
2. etapp keskendub leidude kõrvutamisele varasemate uuringute, analüüside ja seadusandlusega.
Teekaartide analüüs
Dokumendianalüüsi oluliseks osaks on RIA ja EISA toetuse abil loodud teekaartide analüüs. Teekaartide
analüüsimisel kaardistame igast teekaardist vähemalt järgmise informatsiooni (vajadusel täiendame
alljärgnevat nimekirja koos tellijaga):
• teekaardi tellinud ettevõte (sh sektor);
• teekaardi koostaja;
• ettevõttes kasutatavad IT-haldamise ja -juhtimise põhimõtted;
• teekaardi skoop (sh kitsendued);
• teekaardis kajasttud küberohud;
• kasutatud tehnoloogilised lahendused (sh tarkvara, riistvara);
• leidude kajastamise metoodika (nt riskimaatriks, CVSS skoor vms);
• teekaardis käsitletud leiud ja puudused (sh seos füüsilise turvalisusega);
• teekaartides käsitletud tegevused nõrkuste kõrvaldamiseks.
Kvalitatiivse teekaartide analüüsi vahetulemiks on kvantitatiivne ülevaade eelmainitud näitajatest kõikide
teekaartide kohta, mis võimaldab luua agregeeritud (sh visualiseeritud) ülevaate teekaartide
sisukomponentidest: nt anda ülevaade teekaartides kõige sagedamini kajastatud küberohtudest, kasutatud
töövahenditest, sektorite erisustest, väikese ja keskmise suurusega ettevõtete erinevustest jne. Teekaartide
analüüs omakorda on sisendiks dokumendianalüüsi teisele etapile.
PwC Pakkumus 13
Leidude täiendamine
Dokumendianalüüsi teises etapis kõrvutame Eesti väikese ja keskmise suurusega ettevõtete
küberturvalisuse olukorda sarnaste ettevõtetega Euroopas. Selleks võrdleme käesoleva analüüsi tulemusi ka
valitud varasemate uuringutega. Näiteks võimaldaks võrdlus ENISA 2023 ohuprognoosiga valideerida, kas
kõik olulised küberohud on teekaartides kajastatud. Lisaks võrdleme teekaartides kajastatud ohte ka RIA
küberuumi ülevaadetega. Võrdlusallikate tuvastamiseks rakendame PwC dokumendianalüüsi metoodikat
(joonis 1), mis aitab kiirelt välja valida ja kokku koguda relevantse dokumentatsiooni sh erinevates
dokumentides leiduva informatsiooni . Lisaks eeltoodule võtame võrdlusmaterjalide valikul arvesse Tellija
suuniseid.
Kuivõrd välja töötatud on Eesti Infoturbe Standard (E-ITS), mis tugineb rahvusvahelistel parimatel praktikatel,
on kohaldatud Eesti seadusandlusele ja annab rakendajale põhjaliku etalonturbe kataloog koos
meetmetega, on tellija hinnangul oluline ja lisaks asjakohane võrrelda , kas RIA teekaartide juhend ja
koostatud teekaardid on kooskõlas E-ITS-i juhistega. Kuigi E-ITSi täielik rakendamine ei ole kõigile
väikestele ja keskmise suurusega ettevõtetel kohustuslik , saab E-ITS pakkuda ettevõtetele täiendavat tuge
küberturvalisuse meetmete valimisel ja rakendamisel, mistõttu peaks RIA juhis teekaartide koostamiseks
olema integreeritav E-ITS põhimõtetega.
Joonis 1 Dokumentide/allikate selekteerimise meetod
Dokumendianalüüs on eelduseks RIA teekaartide koostamise metoodika edasiarendamise võimaluste ja
vajaduste tuvastamiseks, sh RIA ametnike ja teekaartide teenusepakkujate esindajatega läbiviidavate
intervjuude ja töötubade ettevalmistamiseks. Dokumendianalüüsist tekivad esmased ettepanekud ja
soovitused järgmistele uurimisküsimustele :
• millised vastupanuvõime arendamiseks vajalikud valdkonnad peaks RIA metoodikas saama senisest
rohkem tähelepanud ja leidma kajastust ka organisatsioonide teekaartides?
• millised on võimalused teekaartide koostamise efektiivsuse tõstmiseks ja automatiseerimiseks?
• mlliseid kvaliteediprobleeme teekaarides esineb?
• millised on võimalused teekaartide metoodika sidumiseks ka E-ITS suunistega?
• milliseid muudatusi tuleks senise kogemuse põhjal teha teekaartide metoodikas?
Dokumendianalüüsi käigus tuvastatud esmased ettepanekud ja soovitused valideeritakse ja täiendataks
intervjuude ja töötubade käigus.
PwC Pakkumus 14
Intervjuude läbiviimine
Intervjuude peamine eesmärk on tuvastada, valideerida ja täiendada RIA teekaartide metoodika
edasiarenduste võimaluste ja vajaduste ülevaadet, sh
• millised metoodika komponendid aitavad tõsta ja tagada paremini organisatsioonide vastupanuvõimet
küberohtudele?
• millised on võimalused teekaartide koostamise efektiivsuse tõstmiseks ja automatiseerimiseks?
• millised võimalused on teekaartide kvaliteedi tõstmiseks?
• milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas on võimalik
seostada metoodikat rohkem E-ITSiga?
• milline on olnud erinevate osapoolte (s,o teekaarte hinnanud RIA eksperdid ja teekaarte koostanud
küberturvalisuse valdkonna teenusepakkujad, ) kogemused teekaartide metoodikaga, nt:
o metoodika tugevused ja nõrkused;
o peamised probleemid teekaartide koostamisel;
o teenusepakkujate poolt loodud lisandväärtus;
o metoodika täpsus ja üheselt mõistetavus;
o metoodika rakendatavus.
• osapoolte poolt soovitud metoodika muudatusettepanekud
Töövõtjana näeme vajadust viia läbi intervjuud Riigi Infosüsteemi Ameti esindajatega (2-3 intervjuud) ja
teekaartide teenusepakkujatega (3-4 intervjuud). Intervjueeritavate isikute valik toimub koostöös projekti
juhtrühmaga. Intervjuu tüübi valik (süvaintervjuu või grupiintervjuu) sõltub konkreetsetest teemadest,
osalejate soovist ja võimalustest ning vastavatest kokkulepetest nii tellija kui intervjueeritavatega. Siinkohal
näeme ette, et teenusepakkujatele võib ärilise huvi tõttu olla vastumeelne sisendi jagamine konkurentide
kohalolu korral, mistõttu võib olla vajadus viia läbi intervjuu nö üks-ühele ja mitte grupiintervjuu mitme
teenusepakkujaga koos.
Grupiintervjuu on hea meetod, kui intervjueeritavaid on mitu ja nende teadmised käsitletavast teemast on
küllaltki sarnased. Seevastu süvaintervjuu võimaldab oluliselt detailsemat infovahetust kui fookusgrupi
intervjuu s.o Intervjueeritav saab seeläbi anda lisainfot, mis muidu andmata jääks.
Intervjuud viime läbi poolstruktureeritult, mis tähendab, et intervjueerijal on ees nimekiri võtmeküsimustega,
mida saab küsida avatud küsimustena. See annab võimaluse saada vastused põhiküsimustele, kuid
võimaldab koguda ka lisainfot, mida ei oleks võimalik koguda struktureeritud intervjuuga. Intervjuud viime läbi
nii veebipõhiste videokõnedega kui ka kohapealsete kohtumistena . Pakkuja omab erinevaid tehnilisi
lahendusi (MS Teams, Google Meet) ja kogemusi videointervjuude efektiivseks juhtimiseks ja osalejate
kaasamiseks. Läbiviidud intervjuudest koostatakse memod ja intervjueeritavate andmed, juhul kui
intervjueeritav seda soovib, anonüümitakse. Intervjuude alusel koostatud memod lisatakse tellijale soovil
hanke raames koostatavale dokumentatsioonile.
Töötubade läbiviimise metoodika
Küberpöörde metoodika ja teekaartide analüüsi raames viime läbi töötoa dokumendianalüüsi ja intervjuude
järgsete tulemite valideerimiseks ning konkreetsete lahenduste fikseerimiseks projekti lõpptulemite vaates.
Töövõtjana näeme vajadust kaasata töötuppa Tellija esindaja, Riigi Infosüsteemi Ameti esindajad
(teekaartide hindajad), teekaartide teenusepakkujad ja võimalusel/vajadusel ning kokkuleppel tellijaga muud
valdkondlikud eksperdid.
Töötoa läbiviimiseks järgime töötoa üldpõhimõtteid:
• töötuba on korraldaja poolt ettevalmistatud ja juhitud, et tagada teemas püsimine ja soovitud tulemite
saavutamine. Töötoad valmistatakse ette PwC poolt ning efektiivseks korraldamiseks on loodud alus- ja
sisendmaterjalid;
PwC Pakkumus 15
• töötoa metoodika sõltub osalevatest võtmeisikutest, mistõttu oleme valmis rakendama vastavalt osalejate
sihtgrupile erinevaid meetodeid. Osalejate valik töötubadesse kooskõlastatakse Tellijaga, kuivõrd Tellijal
võib olla täiendav teadmus võimalike osalejate võimekuste, teadmiste ning erialase kompetentsi osas;
• töötuba planeeritakse sobivas mahus. Parimate praktikate järgi on soovitatav töötoa kestuseks planeerida
maksimaalselt 3 tundi (koos pausidega) ning osalejate arvuks maksimaalselt 8-10 inimest. Selline
formaat võimaldab säilitada fookust ning annab kõigile osalejatele võimaluse oma arvamuse
avaldamiseks. Omame ka efektiivset virtuaalkoosolekute halduse kogemust ning kasutame vajadusel
pop-up küsimustikke (Google Forms) ja muid interaktiivseid osalejate kaasamise elemente.
• oleme valmis töötoad läbi viima veebipõhiste videokõnede raames. Omame erinevaid tehnilisi lahendusi
(MS Teams, Google Meet) ning kogemusi videointervjuude efektiivsel juhtimisel ja osalejate kaasamisel.
Töötoa läbiviimise metoodika otsustame koostöös Tellijaga sh arvestades töötoa läbiviimise vormi (online või
füüsilises keskkonnas), töötoas osalevate isikute arvu jt olulisi näitajaid. Töötubade läbiviimisel arvestame
grupi dünaamikat ja valime sobivad meetodid:
• Autoritaarne meetod – moderaator kehtestab kohtumise alguses ajakava, eesmärgid, tegevused ning
teeb möönduse ajakavad vaid töötoas osaliste nõusolekul;
• Koostöö meetod – moderaator jagab koosoleku juhtimist koos töötoa osalistega, kuid ei anna kontrolli
kordagi lõplikult ära.
Aruteludesse sekkumisel kasutatakse vastavalt vajadusele erinevaid meetodeid:
• Informeerimine – moderaator jagab teadmisi, mida töötoas osalistel ei pruugi olla -võimaldab
värskendada arutelu;
• Toetamine – moderaator toetab parasjagu rääkijat paludes teistel vaikida;
• Ajurünnaku meetodid – väljakutse, mis saaks siis kui, vale tee, riskantsed võimalused.
Töötubades lähtume kolmest erinevast lähenemisest:
• Kitsenduslik (refining) – kõigist ideedest parimate/ratsionaalseimate/reaalseimate väljaselekteerimine
kokkulepitud kriteeriumite alusel;
• Kinnituslik (validating) – alternatiivide vahel lõppvaliku tegemine ning tulemuste valideerimine;
• Otsinguline(exploring) – ajurünnak, eesmärk mõelda kastist välja ning saada võimalikult palju erinevaid
ideid lauale.
Töötuba annab kaks tulemit:
1. valideeritud arusaama teekaartide metoodika tänastest probleemidest, puudustest ja edasiarenduste
vajadustest;
2. valideeritud ettepanekud (võimalused) metoodika edasi arendamiseks.
Juhul kui töötuppa kaasatud osalejate hulgas puudub eelnimetatud tulemuste osas üksmeel,
dokumenteerime erimeelsused ja anname tellijale üle tagasiside, mis kaasatud osapooled töötoas edastasid
(sh eriarvamused). See võimaldab Tellijal arvamusi oma edasiste tegevuste planeerimisel arvesse võtta.
PwC Pakkumus 16
Projekti- ja kvaliteedijuhtimise metoodika
Üldine töökorraldus
Töö on jagatud etappideks kooskõlas tellija ootustega, vastavalt lähteülesandele. Iga etapi alguses lepitakse
tellijaga kokku järgmise etapi eesmärk. Meeskond vastutab etapi eesmärgi kvaliteetse saavutamise eest ning
vajadusel kohandab ajakava ja metoodikat eesmärgist lähtudes.
Kõik tehtud tööd dokumenteerime asjakohaselt, mis tagab korratavuse, tulemite kvaliteedi ning võimaluse
vajadusel lihtsasti meeskonna liikmeid lisada või asendada. Juhime tähelepanu, et dokumenteerimine on
järjepidevalt töö osa. Ülevaade tehtud töödest ja kavandatavatest töödest esitatakse Tellija projektijuhile
kord kahe nädala jooksul. Lisaks toimuvad kord kuus juhtrühma töökohtumised, kus antakse juhtrühmale
ülevaade vahetulemustest. Valitud metoodikad on pakkuja hinnangul kõige sobivamad töö eesmärkide
saavutamiseks ning võimaldavad analüüsi läbi viia plaanitud ajaraamis.
Koostöö tellijaga
Operatiivse suhtluse tagamiseks ootame, et avakohtumisel lepitakse kokku tellijapoolne kontaktisik, kellel
on piisav aeg ja oskused, et toetada projekti operatiivset elluviimist, sh vajalike kohtumiste kokku leppimise
ja tööde teostamisel tehniliste asjaolude täpsustamise vajadusega. Tellijapoolse kontaktisikuga lepitakse
kokku operatiivsed suhtluskanalid (e-post, telefon, MS Teams) ja töökeskkonnad (nt MS Sharepoint või muu
sobiv keskkond). Minimeerimaks riske projekti ajakavale teeme ettepaneku nii tellija- kui töövõtjapoolse
kontaktisiku kohtumiseks eduka pakkuja valiku järgselt, et täpsustada ootuseid, töövahendeid ja lepinguliste
kohtumiste aegasid.
Koostöö operatiivseks juhtimiseks soovitame moodustada juhtrühma, mis seirab ja toetab töö tähtajalist
teostamist. Juhtrühma päevakorras on ülevaade ajakavast, riskide maandamise otsused ning tulemite
ülevaatus. Juhtrühma edukuse määrab võime operatiivselt otsuseid langetada ning järgmise etapi tegevuste
läbiviimise eelduseks olevaid kinnitusi anda. Soovitame viia kohtumised läbi elektrooniliselt (nt üle Teams’i
või Google Meet’i).
Soovitame korraldada juhtrühma kohtumised regulaarselt kord kuus. Juhtrühmade eelduslikud eesmärgid
oleks järgmised:
• august – avakohtumine eesmärgiga kinnitada meie lähenemine ja sõlmida edasised töökokkulepped.
• september – eesmärk tutvustada teekaartide analüüsi esmaseid tulemeid ja saada Tellijapoolset sisendit
järgmiste tegevuste (sh II etapi skoobi) osas.
• oktoober – II etapi esmaste tulemuste tutvustamine (sh intervjuude sisend).
• november – esmaste soovituste tutvustamine.
• detsember – lõpparuande tutvustamine.
Lisaks lepime Tellija projektijuhiga kokku muu suhtlusviisi regulaarseks vajaduspõhiseks infovahetuseks (nt
2-nädalase intervalliga saadetud vahekokkuvõtte infomeilid). Selline lähenemine tagab Tellija ootuste
kaasatuse kogu projekti vältel ja võimaldab parimal viisil tagada, et Tellija analüüsi lõpptulem vastab tellija
ootustele ja vajadustele ning tulemid on rakendavad.
Tagamaks projekti tulemuste kvaliteedi ja tähtaegse valmimise, peame oluliseks esitada oma ootused
tellijale:
1. tellija määrab projektile omapoolse projektijuhi (ning vajadusel laiema projektimeeskonna), kellel on
piisavalt ajalist ressurssi operatiivseks panustamiseks, pädevust projekti käigus loodavate tulemite üle
vaatamiseks ja võimekust vajadusel meie tööd suunata;
2. tellija määrab juhtrühma liikmed ning liikmed planeerivad kohtumisteks piisava aja (eeldatavalt 1-2 tundi),
mis võimaldab saada ülevaate projekti seisust ning sisuliselt arutada muudatusi tegevuskavas ja
langetada vajalikke otsuseid;
3. tellija täpsustab, kes juhtrühma liikmetest on eskalatsiooni korral peamine isik, kes aitab võimalikke
erimeelsusi lahendada;
PwC Pakkumus 17
4. tellija teeb operatiivselt kättesaadavaks tema valduses olevad töö läbiviimiseks vajalikud materjalid ja
töökeskkonnad ning aitab vajadusel kaasa lisainfo hankimisele teistelt pooltelt sh toetab töövõtjat
intervjuude kokkuleppimisega, pakkudes võimalusel välja teekaartide teenusepakkujate kontaktid;
5. tellija osaleb aktiivselt töövõtja poolt korraldavas töötoas;
6. tellija täpsustab vajadusel projekti eesmärke ja muid seotud ootuseid;
7. tellija annab vastavalt kokkulepitule tagasisidet projekti tulemite kohta ning avaldab projekti algusfaasis
meile oma hinnangu tegevusplaani korrigeerimisvajaduse osas (juhul kui osad tegevused ei ole Tellija
hinnangul vajalikud ega too talle teadaolevalt eelduslikult loodetud tulemit).
8. tellija lepib kokku ühises visioonis, väärtuses ja toimepõhimõtetes, mis loovad alused tulemuslikuks
koostööks ja teineteise mõistmiseks. Näiteks leppida kokku nö tööajad, paindlikkuse põhimõtted,
eelistatud suhtluskanalid jms;
9. tellija on vajadusel valmis koostöös lahendama projekti käigus esilekerkivaid probleeme ning suunama
meie projektimeeskonda, juhul kui töö käigus selgub, et meie poolt väljapakutud lähenemist on vaja hanke
eesmärkide saavutamiseks muuta. Juhul kui meist mittesõltuvatel asjaoludel (nt juhtkomisjon ei suuda
operatiivselt töö jaoks vajalikku sisendit anda vms), on tellija koostööaldis ning lahendustele orienteeritud,
muu alternatiivi puudumisel aktsepteerides piiratud informatsiooni alusel analüüsiga jätkamist või ajakava
korrigeerimist. Projektiplaanis muudatuste tegemisel arvestavad pooled projekti eeldatava töömahu
piiranguid (340h) ning ajakavast tulenevaid võimalusi;
10. tellija pakub välja asjakohased isikud ja kaasab vajadusel juhtrühma koosolekutele ja/või töötubadesse
täiendavaid isikuid, kelle sisend on vajalik töö eesmärkide saavutamiseks.
Kvaliteedijuhtimise ja riskide haldamise metoodika
Kuigi Tellija pole hanke dokumentides ette näinud pakkumusega seonduvate riskide välja toomist, peame
me töö edukaks teostamisel oluliseks kaasnevate riskide teadvustamist ja nende jälgimist analüüsi vältel.
Seetõttu anname alljärgnevalt ülevaate oma riskijuhtimise lähenemisest.
Riskijuhtimine keskendub projekti elutsükli jooksul tekkida võivate probleemide süstemaatilisele
tuvastamisele, analüüsimisele, ettevalmistamisele ja kiirele reageerimisele. Sellise ettevalmistuse korral
püsib projekt õigel rajal ja jätkub eesmärgipäraselt ka ootamatult tekkida võivates olukordades.
Agiilse riskijuhtimise põhifookuseks on kõrvalekallete varajane avastamine ja valmidus reageerida ning teha
muudatusi esialgsetes plaanides. Seda võimaldab eelkõige läbipaistvus töötulemites, mistõttu sageli luuakse
lahendusi jagatud keskkondades (nt MS Sharepoint) ning viisil, kus iga projektietapp loob osa
lõpptulemusest, mistõttu on tulemite ja väärtuse loomine kõigile osapooltele lihtsasti jälgitav.
Kuigi riskijuhtimise eest vastutab projektijuht, kes jälgib projekti kestel tekkivaid riske ning juhib nendele
meeskonna ja juhtrühma tähelepanu, on riskide jälgimise ning nendest teavitamise kohustus kõigil
projektimeeskonna liikmetel. Enamasti toimub see projektimeeskonna sisestel nõupidamistel, kus
vaadatakse üle ajagraafikud, planeeritud tegevused ning tehtud tööd. Sõltuvalt riski tüübist ning lahendusest
räägitakse need läbi üksnes töövõtja meeskonna siseselt või ulatuslikumate teemade puhul kaasatakse ka
tellija võtmeisikuid. Viimased räägitakse läbi regulaarsetel kohtumistel tellijaga, kiireloomulisemates
olukordades kas e-posti või telefoni teel. Vajadusel korraldatakse ühe poole soovil erakorralisi kohtumisi
(koosolekuid) riskijuhtimise arutamiseks.
Riskijuhtimise õnnestumiseks on vajalik, et täidetud oleksid järgmised eeldused.
• Hanke lähteülesande põhjalik läbitöötamine ja projekti täpse metoodika ning ajakava loomine.
Oleme riskide maandamiseks töötanud lähteülesande juba pakkumuse tegemisel põhjalikult läbi ning
loonud tellija soovidele tuginedes esialgse projekti metoodika ja projektiplaani, et veenduda projekti
teostatavuses. Ajakava ja metoodika räägitakse läbi avakohtumisel ning vajadusel korrigeeritakse.
• Tööde tulemites kokku leppimine enne nende teostamist. On oluline, et projekti töövõtja ja tellija
poolne meeskond räägiksid tööde tulemid enne nende teostamist põhjalikult läbi, et ühine arusaam oleks
tagatud. Selleks on loodud juhtrühm.
• Osapoolte vaheline kommunikatsioon. Peame oluliseks seda, et töövõtja ja tellija meeskond
suhtlevad omavahel tihedalt ning vahetult. Näeme, et aus ja sõbralik kommunikatsioon aitab vältida
riskide realiseerumist oluliselt.
• Pidev tagasiside tehtud töödele. Ootame tellija esindajatelt tagasisidet tehtud tööle projekti kestel ning
võimalusel kaasame tellijapoolse kontaktisiku operatiivsesse töösse. See aitab vältida olukorda, kus
tellija ei ole lõpptulemusega rahul, kuid ulatuslikud muudatused projekti aja ning ressursiplaani enam ei
mahu.
PwC Pakkumus 18
• Projektiplaani ajakohasena hoidmine. Hoiame projektiplaani pidevalt ajakohasena ning teavitame
tellijat sellest, kui on oht kõrvalekalleteks.
Esitame siinkohal meiepoolse nägemuse tulemuse saavutamisega kaasnevatest ajakava ja projektiplaaniga
seotud võimalikest riskidest ning analüüsi ja ettepanekud nende riskide vältimiseks ja vajadusel
maandamiseks (vt Tabel 3).
Tabel 3. Riskid ja nende maandamise võimalused
Nr. Risk Riski juhtimine Tõe- Mõju Vastutaja
näosus
1. Projektiga Tellijapoolse projektijuhi ja juhtrühma liikmete panuse Keskmine Suur Projektijuht
seotud võtmeisikuid välja selgitamine ja piisavuse tagamine. Alustame
ei ole võimalik kaasamistegevustega nii vara kui võimalik (võimalusel
kaasata piisaval pakkumuse edukaks tunnistamise järgselt). Selgitame
määral ja õigel ajal. välja oluliste isikute kättesaadavuse ja haldame seda
informatsiooni kogu projekti kestel. Regulaarsed
kohtumiste ajad lepitakse kokku avakohtumisel ja
broneeritakse kalendrites varakult. Juhime
projektiplaanist tulenevaid ootusi kõikidele kaasatavatele
osapooltele.
2. Tellija võtmeisikud Enne lepingu sõlmimist informeerime ja püüame Väike Suur Projektijuht
ei ole koosloomeks kohtumised võimalikult vara kokku leppida, et
kättesaadavad. võtmeisikud saaksid osaleda ja aegsasti vastavad ajad
oma kalendrites broneerida.
3. Tellija võtmeisikud Avakohtumisel lepime kokku tööde ülevaatamise ja Keskmine Suur Tellija
pole tagasisideks tagasisidestamise protseduurid. Kaasame osapooli
kättesaadavad. tagasiside saamiseks jooksvalt kogu projekti vältel, et
tagasiside andmine ei kuhjuks lühikesele
perioodile. Ootused tellijale on projektiplaanis selgelt
kajastatud nii üldise vastutuse ootusena kui ka
detailsemalt projekti etappide lõikes.
4. Sujuv ja operatiivne Eeldame, et tellija meeskonnas on määratud projektijuht, Keskmine Suur Projektijuht
kommunikatsioon. kes on peamine kontaktisik ning kes vastutab tellija
poolsetest kokkulepetest ja ajakavast kinnipidamise eest.
Lepime juba avakoosolekul kokku protseduurid,
töövahendid ja eeldused efektiivse kommunikatsiooni
tagamiseks. Jooksev kontroll protseduuridest
kinnipidamiseks. Räägime läbi kõikide osalejate
vastutuse projekti läbiviimisel. Kasutame igapäevaseks
suhtluseks sama infovahetuskeskkonda.
5. Töövõtja Meeskonna komplekteerimine lähtub eelkõige osalejate Keskmine Keskmine Projektijuht
meeskonnaliikmeid kompetentsidest. Vähemalt mõned projekti kaasatud
on vaja asendada eksperdid on nõutust laiema profiiliga, mistõttu nad on
erakorralistel võimelised teineteist lühiajaliselt asendama. Töövõtja
juhtudel (näiteks organisatsioonis on olemas täiendavad
töötaja pikaajaline meeskonnaliikmed, kes toetavad ja vajadusel asendavad
haigestumine, kvalifitseeritud meeskonnaliikmeid. Töötajate vahetuse
töötaja lahkumine sujuvuse tagab meie teadmushalduse protsess ja projekti
ettevõttest jms). dokumenteerimine.
PwC Pakkumus 19
Nr. Risk Riski juhtimine Tõe- Mõju Vastutaja
näosus
6. Puhkused (sh Selgitame oluliste isikute puhkuseplaanid välja kohe Väike Keskmine Projektijuht
planeeritud või projekti etappide alguses. Projektiplaanis on ette nähtud
ootamatud) on vastav puhver, sh arvestatud riigipühade ja levinud
osapoolte vahel puhkuseperioodidega. Ajakava planeerides oleme
kooskõlastamata ja arvesse võtnud, et aktiivsed projekti tegevused
kommunikeerimata. käivituksid oodatavalt augustis, mis on eelduslikult aeg,
milleks põhiline suvepuhkuste periood on lõppemas ja
millal tellija võtmeisikud on projekti tegevusteks
kättesaadavad.
7. Teekaartide Peame oluliseks, et esmane kommunikatsioon RIA Keskmine Suur Tellija
koostajad ametnike ning teenuste kasutajate kaasamiseks toimub
(teenusepakkujad) läbi tellija. See aitab paremini esile tõsta projekti olulisust
ja RIA esindajad ei ning loob selgema ettekujutuse tellijast ning
vasta kutsele kasusaajatest. Aitame tellijal koostada kutse
projektis osalemiseks, mida tellija saab oma valitud suhtluskanalite
osalemiseks. kaudu ametnikele ning teekaartide koostajatele
(teenusepakkujad) edastada. Edasine suhtlus (nt
kohtumis-aegade ning kohtade kokku leppimine,
jätkusuhtlus) toimuks töövõtja eestvedamisel.
8. Ootused analüüsi Ühtlustame arusaamad Tellja ootustest juba Väike Keskmine Projektijuht
detailsusele on avakohtumise käigus ning hoiame Tellijat analüüsi ja Tellija
erinevad. progressiga regulaarsete juhtrühmade kaudu arengutega
kursis. See võimaldab vajadusele lähenemist täpsustada.
9. Tellijapoolne Projekti varajases faasis täpsustame tellijapoolse Keskmine Suur Tellija
rollijaotus ei ole rollijaotuse ning lepime kokku tellijapoolse juhtrühma
piisavalt selge. koosseisu. Eesmärk on välja selgitada tellijapoolne
vastutav isik, kes tehtud tööle jooksvalt tagasisidet annab
ja töö vastu võtab.
10. Tööd ei saa valmis Oleme ette näinud ajalise puhvri projekti raames Väike Keskmine Projektijuht
planeeritud täpsustunud vajadustele vastamiseks ning tegevuste
ajakavas. elluviimiseks, et tagada tööde tähtaegne valmimine
planeeritud ajakava raames.
Meeskonna siseselt oleme määranud projektile kvaliteedijuhi, kelle ülesanne on tagada, et Tellijale
esitatavad tulemid vastavad oodatavale kvaliteeditasemele. Seda nii tehniliste vormistusnõuete kohaselt,
aga ka sisulistes küsimustes. Kvaliteedijuht valideerib, et analüüsi käigus tuvastatud tähelepanekud, tehtud
järeldused ning ettepanekud oleksid andmetele tuginevad ja et nendeni jõudmise protsess oleks
dokumenteeritud viisil, mis tagab analüüsi korratavuse.
Täiendava kvaliteedijuhtimise mehhanismina kasutame ka projekti juhtrühma, kes analüüsi läbiviimist toetab
ja analüüsi vältel järelevalvet teostab projekti juhtrühm, mille liikmed määrab tellija ja kelle isikuline või
asutuseline koosseis ei ole pakkumise koostamise hetkel täpselt teada.
PwC Pakkumus 20
Meie meeskond
Käesoleva töö teostamiseks vajalik kvalifitseeritud meeskond on 2-liikmeline:
• Küberturvalisuse valdkondlike teadmistega tehniline ekspert Rain Ottis;
• Analüüsi koostamise ja läbiviimise kogemusega spetsialist Andreas Nõmm.
Kokku koosneb meeskond 5 inimesest, sh kahest täiendavast meeskonnaliikmest, kes toetavad
kvalifitseeritud meeskonnaliikmeid oma spetsiifilisemates ekspertvaldkondades ja/või teostavad projekti
edukaks elluviimiseks vajalikke tugitegevusi:
• Analüüsi koostamise ja läbiviimise projektijuht Triin Toimetaja.
• Kvaliteedijuht Tarmo Meresmaa (PwC Eesti direktor ja tehniliste teenuste valdkonnajuht),
• Toetav konsultant Merilin Köörna (PwC Eesti analüütik).
Projekti meeskond on valitud lähtuvalt pakkumuskutses ette nähtud kvalifikatsiooninõuetele, tugineb meie
varasematele töödele ning kõnealuse projekti kontekstis sobivamate kogemustega spetsialistidele.
Projektiplaani elluviimiseks on igal rollil selged ülesanded ning vastutus. Järgnevalt on toodud meeskonna
ülevaade.
Joonis 2. Meeskond
PwC Pakkumus 21
Maksumus
Meie teenuse maksumus:
Tabel 4. Maksumus
Tellitava töö sisu Töö maht Maksumus KM-ta KM Maksumus KM-ga
RIA Küberpöörde metoodika ja
340 42 920€ 22% 52 362,40€
teekaartide analüüs
PwC Pakkumus 22
Lisad
Lisa 1 Hankes kaasatud meeskond.pdf
Lisa 2 Haridus- ja Teadusministeerium_Isikukaart_ Andreas Nõmm.asice
Lisa 3 CISA-certification_Andreas Nõmm.pdf
Lisa 4 IT Akadeemia infoturbe koolitusprogramm_Triin Toimetaja.bdoc
Lisa 5 University of Copenhagen_Triin Toimetaja.pdf
PwC Pakkumus 23
www.pwc.ee
© 2024 AS PricewaterhouseCoopers Advisors. Kõik autoriõigused kaitstud. “PwC” viitab Eesti
seaduste alusel asutatud ja tegutsevale äriühingule AS PricewaterhouseCoopers Advisors või
kontekstist lähtuvalt teistele PricewaterhouseCoopers International Limited rahvusvahelise võrgustiku
liikmetele, kellest igaüks on eraldiseisev ja sõltumatu juriidiline isik.
AS PricewaterhouseCoopers Advisors, Tatari 1, 10116 Tallinn, t 614 1800,
[email protected]
1. Tehniline kirjeldus
Riigi Infosüsteemi Amet (edaspidi RIA) viib läbi hanke, mille eesmärk on leida küberturvalisuse
taseme kaardistamise ja arendamise toetuse (Küberpööre) I tegevussuuna metoodika ja teekaartide
analüüsi projekti läbiviija.
RIA ja EAS/Kredex pakuvad küberturvalisuse tõstmise toetust alates 2023. aasta märtsist ning
toetus jaguneb kaheks tegevussuunaks. Hange keskendub toetuse I tegevussuunale ehk
küberturvalisuse teekaardi koostamise toetusele.
Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise
nõustaja kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning
ühe aasta tegevuskava peamiste puuduste kõrvaldamiseks.
Tagamaks, et kõik teekaardid sisaldavad ettevõtte jaoks vajalikku ja kasulikku informatsiooni,
tuleb teekaardid koostada RIA ekspertide poolt välja töötatud metoodika alusel. RIA metoodika 1
on avalik ning see sisaldab miinimumnõudeid, mida üks küberturvalisuse teekaart peab sisaldama.
Teekaartide kvaliteeti ja vastavust nõuetele hindavad RIA küberturvalisuse eksperdid.
Tegevussuuna toetuse osana tuleb ettevõttel esitada küberturvalisuse taseme hinnang ehk teekaart.
Hanke eesmärk on tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes,
analüüsides valminud teekaarte ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või
mida teekaartide juures parandada. Hanke teine eesmärk on analüüsida, kui tõhus on RIA välja
töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada.
2. Taustainformatsioon
Eesti ettevõtted on üha enam digitaliseerumas ning kaasajastavad oma protsesse ja teenuseid.
Uuendamine loob ettevõtjatele rohkem väärtust, kuid võib muuta ettevõtte varad küberruumis
haavatavamaks. Käsikäes digitaliseerimisega tuleb ka järjest enam panustada küberturvalisusesse,
kuid see võib osutuda probleemiks. Küberpööre on Eesti väikestele ja keskmise suurusega
ettevõtetele mõeldud Eesti riigi ja ELi ühistoetus, mille eesmärk on tugevdada Eesti ettevõtete
küberturvalisust.
RIA ja EAS/Kredexi pakutav toetus jaguneb kaheks. Kuni 10 000 euro suurune toetus on
organisatsiooni küberturvalisuse hetkeseisu hindamiseks – see hõlmab olemasolevate süsteemide
kaardistamist ja kava loomist puuduste kõrvaldamiseks (I tegevussuund). Teiseks
1
RIA koostatud dokument „Juhis ettevõtte küberturvalisuse baastaseme hindamiseks ja Küberpöörde teekaardi
koostamiseks. Leitav aadressil: https://www.ria.ee/sites/default/files/documents/2023-03/metoodika_versioon10.pdf
võimaldab toetus saada kuni 50 000 eurot soovitatud turvameetmete elluviimiseks, mille alla
kuuluvad arendustegevused, nõustamisteenused ja immateriaalsete varade soetamine (II
tegevussuund). Toetust saavad taotleda peaaegu kõigi valdkondade ettevõtted. Näiteks saavad
toetust taotleda tööstuse-, info- ja side-, ehituse-, finants-, tervishoiu- ja paljude teiste sektorite
ettevõtted. Täieliku ülevaate toetuse saamiseks vajalikust kandideerimisest ja selle tingimustest
leiab EAS/Kredexi kodulehelt: https://eas.ee/toetused/kybertoetus/.
Toetuse puhul loob ettevõtetele lisandväärtust fakt, et kõiki toetuse käigus tehtud hinnanguid ja
analüüse koostatakse RIA loodud metoodika alusel ning RIA valideerib kaardistamiste kvaliteeti.
Küberturvalisuse hindamiseks mõeldud RIA metoodika on kasutatav Küberpöörde toetuse väliselt
ehk tegemist on metoodikaga, mis on agnostiline nii standardite kui ka toetuse suhtes.
Käesolev hange keskendub esimese tegevussuuna osana valminud teekaartide analüüsile.
3. Hanke eesmärk
Hanke eesmärk on leida RIA-le küberturvalisuse valdkonnas pädev koostööpartner, kes viiks läbi
Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) ning teekaartide
koostamise aluseks oleva RIA metoodika analüüsi.
Hanke eesmärk on esiteks tuua välja, milline on küberturvalisuse olukord Eesti ettevõtetes
(lähtudes teekaartidest) ja teiseks, kuidas teekaartide loomise metoodikat edasi arendada.
Loodud analüüsi abil saab tellija värske ülevaate ja hinnangu, millised on suurimad
küberturvalisuse probleemid väikese ja keskmisega suurusega Eesti ettevõtetes.
4. Hanke tulemusena sõlmitud lepingu täitmise tulemus
Käesoleva hanke tulemusena peab valmima Küberpöörde I tegevussuuna toetuse abil valminud
kaardistuste (teekaartide) kohta tervikdokument, mis annab ülevaate küberturvalisuse riskide
hetkeseisust Eesti ettevõtetes ning RIA koostatud metoodikas.
Loodud analüüs peab aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks
värskete andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja
lahendusi küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu.
Loodud analüüs peaks kõrvutama Eesti väikese ja keskmise suurusega ettevõtete küberturvalisuse
ohte ja puudusi küberturvalisuse vallas mõne varasema käsitlusega, nt ENISA varasemate
uuringutega. Säärase kõrvutamise eesmärk on hinnata, kas Eesti ettevõtete probleemid ja puudused
küberturvalisuse vallas eristuvad ülejäänud EL-i liikmesriikide ettevõtete puudustest.
Teise osana ootab tellija tagasisidet küberturvalisuse teekaartide koostamise metoodikale.
Metoodika töötas välja RIA ning metoodika ja teekaardi näidis on kättesaadav RIA kodulehelt.
Analüüsi alusel peab RIA-l olema võimalik teha täiendavaid muudatusi teekaartide aluseks oleva
metoodika parandamiseks.
4.1. Küberpöörde metoodika ja teekaartide analüüs
4.1.1. Üldine sisu ja nõuded
Analüüs peab pakkuma üldistatud ülevaate, millised on küberturvalisuse riskid Eesti ettevõtetes,
analüüsides selleks täitja poolt välja pakutud viisil küberturvalisuse teekaarte ehk küberturvalisuse
kaardistuse tulemdokumente. Analüüsi eesmärk on anda ülevaade ettevõtete küberturvalisusega
seotud vajakajäämistest, kasutades neid andmeid hinnangu andmiseks ja järelduste tegemiseks.
Analüüsile lisaks on vaja täitja poolt välja töötatud moel või viisil tagasisidestada RIA välja
töötatud metoodikat ning tulla välja ettepanekutega, kuidas küberturvalisuse teekaartide
koostamise metoodikat parandada ja edasi arendada.
Tellija näeb ette, et analüüs peab vastama alljärgnevatele küsimustele:
1. Ülevaade teekaartidest, nende tellijatest ja koostajatest
1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt)
1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise
kohta?
1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi:
kuidas on teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi
soovituslik ülesehitus on RIA metoodika II peatükis).
1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati
teekaartides ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust
järeldada?
1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja
riskimaatrikseid? Kuidas on teekaartide loetavus ja vormistus lahendatud?)
2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse
olukorrast organisatsioonides
2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest
üldiselt (avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud
RIA metoodika peatükis II)?
2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud?
2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest
tegevusplaanist küberturvalisuse nõrkuste kõrvaldamiseks?
2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes
ja tähtsamad leiud ning kas need erinevad sektorite kaupa?
2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see
ohupilt erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega
ettevõtete küberturvalisuse taset?
3. Metoodika edasiarenduse võimalused ja vajadused
3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide
vastupanuvõime tagamine?
3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada
küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti?
3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning
kuidas oleks võimalik seostada metoodikat rohkem E-ITSiga?
3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale?
3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad
muuta metoodikas?
Eeltoodud loetelu on tellijapoolne miinimumnõue milliseid komponente või aspekte tuleks
küberpöörde küberturvalisuse teekaartide analüüsi kontekstis uurida. Pakkuja peab oma
pakkumuses tuginema hankija loetelule, kuid võib nimetatud komponente omalt poolt täiendada.
Juhul, kui mõne aspekti osas soovitakse sisse viia täiendused, siis tuleb pakkujal selle komponendi
lisamist põhjendada.
Pakkuja saab välja tulla oma lähenemisega, kuidas ehk millist metoodikat rakendades kavatsevad
nad püstitatud eesmärke täita ning teekaartides leitavat sisu analüüsida.
4.1.2. Uurimis- ja analüüsimeetodid
Hankija visioonis tuleks analüüsiprojekti läbiviijal uurimisküsimustele vastamiseks kasutada
kombineeritud uurimis- ja analüüsimeetodeid, mis sisaldavad nt dokumentide analüüsi,
kvalitatiivseid intervjuusid (süvaintervjuud või fookusgrupi intervjuud vms), kvantitatiivset
andmeanalüüsi jm.
Täpne uurimis- ja analüüsimetoodika on pakkuja pakkuda. Pakkujal tuleb meetodeid pakkumuses
põhjendada ja selgitada. Pakutavast metoodikast peavad nähtuma kõikide uuritavate
komponentide uurimis- ja analüüsimeetodid. Vajadusel täpsustatakse metoodikat tööde
elluviimise käigus.
4.1.3. Analüüsi loomise töö- ja kooskõlastusprotsess
Küberpöörde metoodika ja teekaartide analüüs tuleb enne ametlikku aktiga üleandmist esitada
ülevaatamiseks ja tagasiside andmiseks tellijale. Soovitavalt tuleb need materjalid esitada
ülevaatamiseks mitmes osas, mitte ühekorraga. Materjalide ülevaatamiseks tuleb ajakavas tellijale
arvestada 14 tööpäeva. Täitja kohustub vajadusel materjale lähtuvalt saadud tagasisidest
täiendama.
5. Tööde elluviimise protsess
Tööd viiakse tellija nägemusel ellu ühtse tervikuna, see tähendab tööd tellitakse ühes tükis.
Protsess lõppeb tellijapoolse kooskõlastusega.
Analüüsi loomine
1. Tellija ja täitja koostöös analüüsi täpse ulatuse määratlemine lähtudes hanke lähteülesandes
kirjeldatud tellija vajadustest ja täitja poolt pakutud visioonist;
2. vajadusel uuringu- ja analüüsimetoodika täpsustamine;
3. täpsustatud ajakava kokkuleppimine;
4. uuringu ja analüüsi läbiviimine;
5. analüüsi tervikversiooni koostamine ja tellijale esitamine, sealjuures analüüsi tõlkimine
inglise keelde;
6. analüüsi tulemuste esitlemine kahel korral vastavalt tellija suunistele. Esitluse koht, formaat
ja auditoorium täpsustatakse tööde käigus.
6. Eelduslik tegevus- ja ajakava
Analüüsi oodatav valmimisaeg on 6 kuu jooksul alates lepingu sõlmimisest vastavalt tööde käigus
kokku lepitule, kuid mitte hiljem kui 31. detsember 2024.
Esmase kokkuvõtte ja analüüsi tervikversiooni valmimise täpsed kuupäevad lepitakse kokku
pärast lepingu sõlmimist, arvestades täitja hinnangut esmase kokkuvõtte ja analüüsi
tervikversiooni valmimise tähtajale ning lepingu sõlmimise kuupäeva.
Tööde aja- ja tegevuskava planeerimisel tuleb arvestada käesolevas dokumendis välja toodud
nõudeid ja seda, et hankeleping sõlmitakse eelduslikult 2024 aasta juuli I pooles.
Juhul, kui tööde elluviimise käigus ilmneb ootamatuid asjaolusid, mis mõjutavad eesmärkide
saavutamist, tehakse tellija ja täitja koostöös esitatud aja- ja tegevuskavas vajalikud muudatused,
eeldusel, et muudatused on lepinguga taotletavate eesmärkide saavutamiseks põhjendatult
vajalikud. Nimetatud muudatust ei käsitleta lepingu muudatusena.
TÖÖVÕTULEPING
Tellija AS PricewaterhouseCoopers Advisors Aadress: Tatari 1, 10116 Tallinn
Registrikood: 10325507 Telefon: +372 614 1800
E-post:
[email protected]
Esindaja juhatuse liige Erki Mägi
Kontaktisik Triin Toimetaja,
[email protected]
Töövõtja Tallinna Tehnikaülikool Aadress: Harju maakond, Tallinn, Mustamäe
Registrikood: 74000323 linnaosa, Ehitajate tee 5, 19086
Telefon: +372 6202002
E-post:
[email protected]
Pangakonto: EE201010052037382001
Esindaja tarkvarateaduse instituudi direktor Marko Kääramees
Kontaktisik Anu Baum
[email protected]
Tellija ja Töövõtja edaspidi eraldi nimetatud ka Pool ja ühiselt Pooled.
Võttes arvesse, et:
(a) Tellija võitis Riigi Infosüsteemi Ameti (Hankija) korraldatud hanke „Küberpöörde metoodika
ja teekaartide analüüs“ ning sõlmis hanke täitmiseks hankelepingu (Hankeleping);
(b) Tellija soovib kaasata Töövõtjat Hankelepingu täitmisesse;
(c) Töövõtjal on vajalik oskusteave Lepingu esemeks olevate tööde teostamiseks.
sõlmisid Pooled käesoleva töövõtulepingu (Leping) alljärgnevas:
1. Lepingu ese
1.1. Lepinguga kohustub Töövõtja teostama Lepingu lisas 1 kokku lepitud tööd (Töö) ning Tellija
kohustub Lepingu tingimustele vastava Töö vastu võtma ja maksma selle eest tasu vastavalt
Lepingu tingimustele.
1.2. Tellijal on õigus täpsustada Töö sisu Lepingu täitmise vältel mõistlikus ulatuses s.h anda
Töövõtjale täiendavaid juhiseid ja muud informatsiooni s.h dokumente, kui see on vajalik
Lepingu eesmärgi saavutamiseks ja Lepingule vastava Töö tegemiseks. Töövõtjal ei ole õigust
nõuda selliste juhiste järgimise eest täiendavat Tasu ega Töö teostamise ja üleandmise
tähtaegade muutmist.
1.3. Tellijal on õigus tellida Töövõtjalt ja Töövõtja on kohustatud teostama Lepingus mitte kokku
lepitud, kuid ettenägematutel asjaoludel vajalikuks osutunud täiendavaid töid tingimusel, et
sellised täiendavad tööd on vajalikud Lepingu eesmärgi saavutamiseks. Sellisel juhul lepivad
Pooled vastavalt vajadusele kokku Tasu (defineeritud peatükis 5) ja Töö üleandmise tähtaegade
muutmises mõistlikus ulatuses, võttes arvesse täiendavate tööde tegelikku ulatust, esialgse Töö
ja Tasu suhet, Lepingus sisalduvaid ühikhindasid (nt tunnitasu) jm asjakohast informatsiooni.
1
1.4. Töövõtjal on õigus Töö teostamiseks kasutada kooskõlastatult Tellijaga kolmandaid isikuid,
kellel on Töö teostamiseks vajalikud oskused, kogemus, pädevus, registreeringud ja litsentsid.
Kui Töövõtja kasutab Töö teostamiseks kolmandaid isikuid, tagab Töövõtja, et kolmandad
isikud järgivad kõiki Töövõtjale Lepingust tulenevaid kohustusi. Tellija ees vastutab Lepingust
tulenevate kohustuste täitmise eest Töövõtja. Juhul, kui sellised kolmandad isikud töötlevad
isikuandmeid, sõlmivad Pooled eraldi isikuandmete töötlemise lepingu.
2. Töövõtja kinnitused
2.1. Töövõtja kinnitab, et:
2.1.1. temal, tema töötajatel ja teistel isikutel, keda Töövõtja kasutab Lepingu täitmiseks, on
vajalikud teadmised, oskused, kogemused, pädevus, registreeringud ja litsentsid Töö
teostamiseks;
2.1.2. ta on tutvunud Hankelepingu ning Lepingu ja nende lisadega, nende sisust aru saanud
ning kohustub Lepingut, s.h Lepingu lisadest tulenevaid kohustusi täitma.
3. Poolte kohustused
3.1. Töövõtja kohustub:
3.1.1. teostama Töö vastavalt Lepingule, Tellija poolt Lepingu punkti 1.2 alusel antud
täiendavatele juhistele ning Lepingu eesmärgile;
3.1.2. juhinduma Töö teostamisel kehtivatest õigusaktidest ning nende puudumisel Töö
tegemisele kohaldatavatest standarditest ja erialasest heast tavast;
3.1.3. täitma oma kohustusi vastavalt oma parimatele teadmistele ja võimetele Tellija huvides,
hoidudes seejuures kahju tekitamisest Tellijale, Hankijale ja kolmandatele isikutele;
3.1.4. olema Tellijale kättesaadav vähemalt esmaspäevast reedeni ajavahemikus 9:00 - 18:00,
kui Pooled ei ole teisiti kokku leppinud;
3.1.5. osalema Tellija kutsel koosolekutel, andes omapoolse sisendi Hankelepingu täitmiseks;
3.1.6. hoidma kohase hoolsusega Tellija vara, mida ta Lepingu täitmisel kasutab;
3.1.7. andma Tellija soovil Tellijale viivitamatult teavet enda ja punktis 1.4 nimetatud isikute
kvalifikatsiooni, pädevuse, ja kogemuse kohta, Töö teostamise käigu kohta ning muud
Tellija hinnangul Lepingu täitmise seisukohalt olulist teavet;
3.1.8. teatama Tellijale viivitamatult viivitustest Töö teostamisel, samuti muudest asjaoludest,
mis võivad mõjutada või takistada Lepingus või Hankelepingus sätestatud kohustuste
täitmist, s.h Lepingu ja Hankelepingu täitmise ajakavas püsimist;
3.1.9. rakendama organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid Lepingu täitmise
käigus saadud Konfidentsiaalse Informatsiooni (defineeritud punktis 7.1) ja
isikuandmete kaitseks;
3.1.10. tagama andmete olemasolu Lepingu täitmise käigus edastatud isikuandmete
edastamise kohta: millal, kellele ja millised isikuandmed edastati, samuti selliste
andmete muutusteta säilimise;
3.1.11. teavitama Tellijat, kui on toimunud või Töövõtjal on kahtlus, et on toimunud Lepingus
sätestatud konfidentsiaalsuskohustuse ja turvameetmete rikkumine.
3.2. Tellija kohustub:
3.2.1. andma Töövõtjale Töö teostamiseks vajalikke juhiseid ja teavet, s.h Töö teostamise
aluseks olevaid kirjalikus või elektroonilises vormis andmeid;
3.2.2. tasuma Töövõtjale Lepingu tingimustele vastava ja üleantud Töö eest.
4. Töö teostamine, ajakava, Töö üleandmine ja vastuvõtt
4.1. Töövõtja kohustub Lepingu tingimustele vastava Töö teostama ja Tellijale üle andma vastavalt
kokkulepitud ajakavale.
4.2. Tellijal on õigus saada Töövõtjalt igal ajal teavet Töö teostamise käigu kohta. Vähemalt kord
kuus esitab Töövõtja ülevaate möödunud kuul kulunud töötundide kohta eelnevalt
kooskõlastatud vormis.
2
4.3. Töövõtja esitab Töö esialgse versiooni Tellijale ülevaatamiseks ja ettepanekute esitamiseks.
Tellija vaatab Töö esialgse versiooni üle mõistliku aja jooksul Töö esialgse versiooni
üleandmisest alates ning esitab Töövõtjale oma kommentaarid ja küsimused ning teavitab
Töövõtjat võimalikest puudustest Töös.
4.4. Töövõtja teeb oma kulul Tellija kommentaaridest ja küsimustest tulenevad vajalikud
parandused ja täiendused mõistliku aja jooksul alates Tellija teavitusest või Tellija poolt
määratud muu mõistliku tähtaja jooksul.
4.5. Kui Töövõtja on teinud parandused ja täiendused ning kõrvaldanud muud puudused Töös ja
Töö vastab Lepingu tingimustele, siis võtab Tellija Töö vastu. Seejuures on Pooled kokku
leppinud, et Tellijal ei ole kohustust Tööd vastu võtta enne seda, kui Hankija on Töö (või Tööd
sisaldava tulemi) vastu võtnud. Tellijal on õigus Töövõtjale vastavasisulise teate esitamisel võtta
Töö vastu enne seda, kui Hankija on Töö vastu võtnud.
4.6. Töövõtja poolt puuduste kõrvaldamata jätmist, kõrvaldamisega hilinemist ja täiendavate
seletuste ja täpsustuste andmata jätmist loetakse oluliseks Lepingu rikkumiseks.
5. Tasu ja maksetingimused
5.1. Tellija maksab Töövõtjale nõuetekohaselt teostatud ja vastu võetud Töö eest tasu (Tasu)
ajapõhise arvestuse alusel summas 13 520 eurot (millele lisandub käibemaks). Tasu makstakse
proportsionaalselt lisas 1 esitatud tööjaotuskavas nimetatud tulemite (Deliverables)
vastuvõtmise järel. Lisas 1 esitatud tööjaotuskavas on Töö tulemite valmimiseks kuluvat aega
kirjeldatud indikatiivselt, kuid Töövõtja esitab punkti 5.2 alusel arve tegelikult Töö raames
tehtud tulemi koostamiseks kulunud aja alusel.
5.2. Töövõtja esitab Tellijale Töö raames tehtud tulemi eest arve pärast tulemi vastuvõtmist Hankija
poolt. Arve koostamisel lähtub Töövõtja tegelikult Töö raames tehtud tulemi koostamiseks
kulunud ajast. Arve maksetähtaeg peab olema vähemalt 14 päeva arve esitamisest.
5.3. Tasu sisaldab kõiki riiklikke makse ja hüvitist kõikide Töö teostamisega seotud Töövõtja
kulutuste eest, olenemata kulude tekkimise ajast. Lisaks Tasule võib Töövõtja nõuda üksnes
nende dokumentaalselt tõestatud kulude hüvitamist, mille hüvitamises Pooled on eelnevalt
kirjalikult kokku leppinud.
5.4. Kui Tellija ütleb Lepingu üles punkti 11.3.1 alusel, maksab Tellija Lepingu lõppemiseni teostatud
Töö eest Töövõtjale Tasu proportsionaalselt teostatud Töö mahule. Tasust arvatakse maha
summa, mille Töövõtja Lepingu lõppemise tõttu säästab või omandab või mille ta oleks võinud
mõistlikult säästa või omandada.
5.5. Kui Tellija ütleb Lepingu üles punkti 11.3.2 alusel, maksab Tellija Töövõtjale Tasu
proportsionaalselt teostatud Töö mahule, millest on maha arvestatud Tellijale Lepingu
rikkumisega tekitatud kahju, s.h otsesed kulud ja saamata jäänud tulu. Samuti arvatakse Tasust
maha summa, mille Töövõtja Lepingu lõppemise tõttu säästab või omandab või mille ta oleks
võinud mõistlikult säästa või omandada.
5.6. Tellijal on õigus tasaarvestada Tellija poolt Töövõtjale maksmisele kuuluvad summad Lepingust
tulenevate leppetrahvi või kahju hüvitise nõudega.
6. Omandiõigus ja autoriõigused
6.1. Kui Töö või selle osa, s.h Töö tulemiks olevate dokumentide, tekstide või tarkvara näol on
tegemist vastavalt kehtivatele õigusaktidele autoriõiguse kaitse alla kuuluva teosega, loetakse
Lepingut ühtlasi ka autorilepinguks autoriõiguse seaduse tähenduses alljärgnevate
tagajärgedega:
6.1.1. Töövõtja loovutab Lepingu sõlmimisega Tellijale kõik varalised autoriõigused ja
Töövõtja annab Lepingu sõlmimisega Tellijale üle omandi Tööle, s.h Töö esemeks
olevatele dokumentidele ja parimate praktikate kohaselt dokumenteeritud lähtekoodile.
Tellijal on piiramatu ainuõigus Töö osas taotleda kaubamärki, patenti või kasuliku
mudeli kaitset ja kasutada muid autori varalisi autoriõigusi mis tahes eesmärgil Lepingu
ajal ja pärast Lepingu lõppemist. Tellijal on õigus varalisi autoriõigusi loovutada ja/või
anda all-litsentse kolmandatele isikutele, sh Hankijale.
3
6.1.2. Isiklike autoriõiguse osas, mis seaduse kohaselt ei ole loovutatavad, annab Töövõtja
Tellijale piiramatu ja tagasivõtmatu ainulitsentsi koos all-litsentside andmise õigusega
kogu maailmas kuni isiklike autoriõiguste kehtivusaja lõpuni. Tellijal on ainuõigus
muuhulgas ka Töö muutmiseks ja täiendamiseks, s.h Töö põhjal tuletatud teoste ja
kogumike loomiseks ning kolmandate isikute teose lisamiseks Tööle. Tellija võib autori
isiklikud õigused all-litsentsida kolmandatele isikutele, sh Hankijale.
6.1.3. Lepingu alusel Töövõtjale makstavas Tasus sisaldub ka autoritasu ja litsentsitasu
autoriõiguste loovutamise ja litsentseerimise eest ning Tellija ei ole kohustatud
Töövõtjale maksma autoriõiguste loovutamise ega litsentsimise eest ühtegi muud tasu
ühelgi ajahetkel;
6.1.4. Lepingu sõlmimisega kinnitab Töövõtja, et tal on kõik õigused ja nõusolekud, mis
lubavad loovutada Tööga seotud varalised autoriõigused Tellijale ja isiklike õiguste osas
anda Tellijale punktis 6.1.2 nimetatud litsents, s.h on Pool saanud vastavad õigused oma
töötajatelt või teistelt isikutelt, keda nad Töö tegemisel kasutavad või kes Töö teostavad.
Lepingu sõlmimisega kinnitab Töövõtja, et varaliste ja isiklike autoriõiguste osas ei ole
ja ei teki kolmandatel isikutel (nt töötajatel või koostööpartneritel) Töövõtja ega Tellija
vastu nõudeid. Töövõtja kohustub oma kulul lahendama kõik vaidlused kolmandate
isikutega ning kompenseerima Tellijale kõik üleandmis- või litsentseerimisvigadega
seotud kahjud;
6.1.5. Töövõtjal ei ole ilma Tellija eelneva kirjaliku nõusolekuta õigust kasutada Töövõtja poolt
kolmandatelt isikutelt omandatud ja seejärel Tellija poolt vastuvõetud mistahes teavet
ja materjale mistahes vormis või mahus ega nendega seotud intellektuaalse omandi
õigusi.
6.2. Tellija võib omandatud intellektuaalse omandi õigused ja litsentsid Hankijale litsentseerida või
üle anda.
7. Konfidentsiaalsus
7.1. Lepingu tähenduses on konfidentsiaalseks informatsiooniks (Konfidentsiaalne
Informatsioon) kogu Poolte ja nende koostööpartnerite (s.h Tellija koostööpartner
AS PricewaterhouseCoopers) valduses või kasutuses olev ärialane ja isiklik teave, s.h teave
Poolte ja nende koostööpartnerite klientide kohta, sõltumata sellise teabe edastamise või
säilitamise vormist. Eelkõige on Konfidentsiaalseks Informatsiooniks:
7.1.1. Hankelepingu täitmisega seotud informatsioon, s.h töödeldavad isikuandmed ja
Hankija või kolmandate isikute ärisaladus;
7.1.2. Tellija poolt hallatavates süsteemides töödeldavad andmed ulatuses, mis on vastavalt
seadusele piiratud juurdepääsuga;
7.1.3. andmed Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite
klientide tegevusstrateegia, tegevuskavade, teenuste arengu kavade, läbirääkimiste,
tehingute, turu-uuringute, finants-majandusliku seisundi ja muude analoogiliste
asjaolude kohta;
7.1.4. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite klientide
majandusnäitajad (andmed tootmis-, turundus- ja müügitulemuste kohta,
investeeringud, toodete omahinnad ja mitmesugused kalkulatsioonid);
7.1.5. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite klientide
pakutavate teenuste metodoloogia ning teenuste pakkumise strateegia;
7.1.6. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite lepingud,
andmed nende sõlmimise ja sisu kohta ning lepingute sõlmimise ja täitmise käigus
lepingu teise poole kohta teatavaks saanud informatsioon;
7.1.7. arvuti riistvara-, tarkvara-, infotehnoloogia- ja andmebaasisüsteemid;
7.1.8. Poole poolt kasutatavad pakkumuste, raportite ja muude dokumentide põhjad;
7.1.9. turvasüsteemid ja turvasüsteemi elemendid (turvakoodid);
7.1.10. andmed Poolte ja Poolte koostööpartnerite klientide koosseisu kohta;
7.1.11. Poole kirjavahetus kolmandate isikutega.
4
7.2. Konfidentsiaalseks Informatsiooniks ei ole teave, mis on Hankija, Poole ja Poole
koostööpartnerite kohta üldiselt kättesaadav, mida on võimalik saada avalikest registritest,
arhiividest või muudest allikatest ilma õigustatud huvi omamata või mille avaldamise kohustus
on sätestatud seadusega.
7.3. Pool ei või kasutada Konfidentsiaalset Informatsiooni eesmärkidel, mis ei ole seotud Lepingu
täitmisega.
7.4. Pooled kohustuvad konfidentsiaalsena hoidma Konfidentsiaalset Informatsiooni, mis on
Poolele Hankelepingu ja Lepingu täitmise käigus usaldatud või mistahes viisil (s.h juhuslikult)
teatavaks saanud. Konfidentsiaalse Informatsiooni konfidentsiaalsena hoidmise kohustus
tähendab, et Poolel puudub ilma teise Poole eelneva kirjaliku nõusolekuta õigus avaldada
kolmandatele isikutele mistahes Konfidentsiaalset Informatsiooni, v.a kui avaldamise kohustus
tuleneb õigusaktidest. Tellijal on õigus edastada Konfidentsiaalset Informatsiooni teistele
Tellija (st PwC) ühingutele ja teenusepakkujatele, kes on seotud konfidentsiaalsuskohustusega.
Kui informatsiooni avaldamise kohustus tuleneb õigusaktidest, on Pool kohustatud
avaldamisest eelnevalt teisele Poolele teatama ning järgima info avaldamisel teise Poole
õiguspäraseid juhiseid.
7.5. Pool võib edastada Konfidentsiaalset Informatsiooni enda töötajatele ja teistele Hankelepingu
ja Lepingu täitmisel kasutatavatele isikutele ainult Töö tegemiseks vajalikus mahus ja
tingimusel, et on tagatud Konfidentsiaalse Informatsiooni hoidmine. Eelmises lauses
nimetamata mahus või nimetamata isikutele Konfidentsiaalse Informatsiooni edastamine on
lubatud üksnes teise Poole eelneva kirjaliku nõusoleku alusel. Kumbki Pool vastutab vajalike
isikute informeerimise eest ja sõlmib vajadusel nendega konfidentsiaalsuse hoidmise
kokkulepped ise.
7.6. Töövõtja kohustub välistama Konfidentsiaalse informatsiooni sattumise kolmandate isikute
valdusesse, kolmandatele isikutele kättesaadavaks tegemise või võimaluse kolmandate isikute
juurdepääsuks teabele.
7.7. Töövõtja kohustub säilitama temale Lepingu täitmiseks antud Konfidentsiaalset Informatsiooni
sisaldavaid andmekandjaid eraldi muudest tema valduses olevatest andmekandjatest ning
Lepingu lõppedes või Tellija nõudmisel tagastama need kahe tööpäeva jooksul.
Konfidentsiaalset Informatsiooni sisaldavaid andmekandjaid, mida ei ole võimalik tagastada,
hävitatakse Töövõtja poolt mitte hiljem kui 10 kalendripäeva jooksul arvates Lepingu
lõppemisest.
7.8. Töövõtja kohustub mitte tegema Töövõtjale üle antud Konfidentsiaalset Informatsiooni
sisaldavatest kirjalikest ning digitaalsel andmekandjal olevatest andmetest koopiaid, v.a kui
Tellija on selleks eelnevalt andnud kirjaliku nõusoleku või see tuleneb Poolte vahel tavapäraselt
rakendatavast metoodikast. Töövõtja kohustub mitte jäädvustama Tellijale teatavaks saanud
Konfidentsiaalset Informatsiooni oma andmefailides või mistahes muul moel ka pärast Lepingu
lõppemist.
8. Isikuandmete töötlemine
8.1. Pooled edastavad Lepingu täitmisel teisele Poolele isikuandmeid ainult Lepingu täimiseks
vajalikul juhul ja Lepingu täimiseks vajalikus ulatuses.
8.2. Pooled töötlevad Lepingu täitmisel edastatavaid isikuandmeid kooskõlas kõigi kohalduvate
isikuandmete kaitset puudutavate regulatsioonidega, eelkõige Euroopa Parlamendi ja nõukogu
27. aprilli 2016. aasta määrusega (EL) 2016/679 füüsiliste isikute kaitse kohta isikuandmete
töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise
kohta (GDPR).
8.3. Juhul, kui Töövõtja töötleb Lepingu täitmisel isikuandmeid volitatud töötlejana, sõlmivad
Pooled eraldi isikuandmete töötlemise lepingu.
9. Poolte vastutus
9.1. Pool vastutab Lepingust tulenevate kohustuste rikkumise eest, v.a kui rikkumine on
vabandatav. Lepingut rikkunud Pool on kohustatud hüvitama teisele Poolele Lepingu
rikkumisega tekitatud kahju.
5
9.2. Töövõtja loetakse vastutavaks Lepingu rikkumise eest, kui Lepingu rikkumise eest vastutab
Töövõtja esindaja või muu isik, keda Töövõtja kasutas oma kohustuste täitmiseks, s.h töötaja,
teenistuja, käsundatu või muu isik, kellele Töövõtja usaldas Töö teostamise.
9.3. Töövõtja loetakse mistahes asjaolust teadlikuks või seda ette näinuks või olukorras olevaks, kus
ta pidi seda teadma või ette nägema, kui asjaolust teadis või seda nägi ette või pidi sellest teadma
või seda ette nägema mistahes punktis 9.2 nimetatud isik, kelle eest Töövõtja vastutab.
9.4. Töövõtja kõrvaldab oma kulul puudused teostatud Töö kvaliteedis viivitamata pärast Tellija
vastava korralduse saamist. Kui Töövõtja ei kõrvalda puudusi viivitamatult, on Tellija
õigustatud kõrvaldama puudused teostatud Töös ise või tellima vastava töö kolmandalt isikult
Töövõtja kulul ning nõudma Töövõtjalt hüvitist põhjustatud kahju ning lisakulude eest või
vähendada Tasu.
9.5. Kui üks Pool ütleb Lepingu üles seetõttu, et teine Pool on Lepingut oluliselt rikkunud või kui
Pool rikub Lepingu kehtivuse ajal või pärast Lepingu lõppemist peatükkides 6 ja 7 sätestatud
kohustusi, siis kohustub kohustusi rikkunud Pool tasuma teisele Poolele leppetrahvi summas
5 000 eurot. Lisaks sellele on kahjustatud Poolel õigus Lepingut rikkunud Poolelt nõuda kahju
hüvitamist summas, mis ületab sätestatud leppetrahvi.
9.6. Pool kohustub tasuma leppetrahvi 14 kalendripäeva jooksul vastava nõude saamisest alates.
9.7. Juhul, kui Töövõtja viivitab Töö või Töö tulemi üleandmisega, on Tellijal õigus nõuda
leppetrahvi 0,2% Tasust iga Töö üleandmisega viivitatud kalendripäeva eest.
9.8. Lepingust tulenevate rahaliste kohustuste täitmisega viivitamise korral on viivise määr 0,05%
tähtaegselt tasumata summast päevas.
9.9. Lepingu ennetähtaegne lõpetamine ei võta Tellijalt õigust nõuda Töövõtjalt kahju hüvitamist.
10. Teadete edastamine
10.1. Lepinguga seotud teated ja avaldused loetakse korrektselt edastatuks, kui need on tehtud
seaduse või Lepinguga nõutavas vormis ning saajale isiklikult üle antud, edastatud kulleriga,
saadetud tähitud postiga või edastatud e-posti teel Lepingus näidatud posti- või e-posti
aadressile.
10.2. Pool teatab Lepingus märgitud kontaktandmete muutumisest teisele Poolele kirjalikku
taasesitamist võimaldavas vormis viivitamatult pärast andmete muutumist. Alates teate kätte
saamisest loetakse Lepingus märgitud kontaktandmed vastavalt muutunuks.
10.3. E-posti teel edastatud teated loetakse edastatuks, kui teine Pool on kinnitanud teate
kättesaamist.
11. Lepingu muutmine ja kehtivus
11.1. Leping jõustub 25. augustil 2024 ja kehtib kuni Lepingust tulenevad Poolte kohustused on
täielikult ja nõuetekohaselt täidetud, v.a kui Leping lõpeb muul seadusest või Lepingust
tuleneval alusel. Lepingu peatükkidest 6, 7 ja 9 tulenevad õigused ja kohustused kehtivad
tähtajatult.
11.2. Lepingu muutmise kokkulepped on kehtivad üksnes juhul, kui need on sõlmitud kirjalikus
vormis.
11.3. Pooltel on õigus Leping erakorraliselt üles öelda kõigil võlaõigusseaduses sätestatud
erakorralise ülesütlemise alustel samas seaduses sätestatud korras. Lisaks eeltoodule on Tellijal
õigus Leping erakorraliselt üles öelda:
11.3.1. olenemata ülesütlemise põhjusest, teatades sellest ette vähemalt 30 päeva;
11.3.2. kui Pooled on punkti 8.3 kohaselt sõlminud isikuandmete töötlemise lepingu, Töövõtja
rikkumise tõttu öeldakse isikuandmete töötlemise leping selles sätestatud alustel üles
ning Töövõtjal pole võimalik Lepingut edasi täita ilma isikuandmeid töötlemata.
Lepingu ülesütlemisest käesoleva punkti 11.3.2 alusel ei pea ette teatama;
11.3.3. kui Töövõtja rikub Lepingust tulenevat olulist kohustust ega täida kohustust täiendava
mõistliku tähtaja jooksul, või kui Töövõtja on tekitanud Tellijale olulise varalise kahju
või kui Töövõtja rikub Lepingu punktis 6 sätestatud kohustusi. Lepingu ülesütlemisest
käesoleva punkti 11.3.3 alusel ei pea ette teatama.
6
12. Lõppsätted
12.1. Lepingus sisalduvad kõik Lepingu tingimused ning Lepingu osaks ei loeta Poolte varasemaid
tahteavaldusi ega kokkuleppeid, mis ei sisaldu Lepingus (välistav tingimus).
12.2. Viivitus Lepingust tuleneva õiguse maksmapanekul või kohustuse täitmisel ei tähenda sellest
õigusest ja kohustusest loobumist; ühegi õiguse eraldi või osaline maksmapanek või teostamine
ei välista selle õiguse maksmapanekut või teostamist muus osas ega muu õiguse või kohustuse
teostamist.
12.3. Lepingu üksiku sätte kehtetus ei vabasta Pooli Lepingu teiste sätete täitmise kohustusest ning
ei too kaasa kogu Lepingu või Lepingu teiste sätete kehtetust. Sätte kehtetuse ilmnemisel teevad
Pooled oma parimad jõupingutused sätte asendamiseks selliselt, et asendatud säte täidaks
võimalikult suures ulatuses eesmärki, mis oli kehtetul sättel.
12.4. Töövõtjal ei ole õigust esindada Tellijat suhetes kolmandate isikutega, v.a Tellija eelneval
kirjalikul loal.
12.5. Lepingule kohaldatakse Eesti Vabariigi õigust. Lepingust tulenevad vaidlused püütakse
lahendada Poolte läbirääkimiste teel. Juhul, kui läbirääkimistega ei õnnestu vaidlusi lahendada,
esitatakse vaidluslahendamiseks esimese instantsina Harju Maakohtusse seaduses ette nähtud
korras.
12.6. Pool ei või teise Poole eelneva kirjaliku nõusolekuta Lepingust tulenevaid õigusi ega kohustusi
üle anda.
13. Lepingu lisad
1. Eelarve ja ülesannete jaotus
2. Hanke lähteülesanne
3. PwC_pakkumus_RIA-le_25.06.2024
4. Hankeleping
Tellija: Töövõtja:
____________________ ____________________
Erki Mägi Marko Kääramees
7