dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tallinna Tehnikaülikool
Leping (võla-, haldus-, asjaõigus)Avalik

Küberpöörde metoodika ja teekaartide analüüs

Tallinna Tehnikaülikool · 7. august 2024
Viit
12-1/24/498-1
Registreeritud
7. august 2024
Dokumendi liik
Leping (võla-, haldus-, asjaõigus)
Funktsioon
12 LEPINGUTE HALDAMINE
Sari
12-1 Lepingud (võlaõiguslikud, haldus- ja asjaõiguslepingud, v.a rektori kinnitatud tüüpvormide kohased lepingud)
Toimik
12-1/IT Tarkvarateaduse instituudi lepingud
Vastutaja
Ruth Laos (Rektoraat, Infotehnoloogia teaduskond, Tarkvarateaduse instituut, Tugiüksus)

Failid

  • 📎PwC_TalTech_Alltoovotu_leping.asice1875 KB

Sisu (failidest)

LEPING nr 4.2-3/24/122-1 (vastavalt digitaalallkirjastamise kuupäevale) Riigi Infosüsteemi Amet (edaspidi RIA või tellija), registrikood 70006317, asukoht Pärnu mnt 139a, 15169 Tallinn, mida esindab seaduse ja põhimääruse alusel peadirektor Joonas Heiter ja AS PricewaterhouseCoopers Advisors, registrikood 10325507, asukoht Tatari tn 1, 10116 Tallinn, mida esindab seaduse ja põhikirja alusel juhatuse liige Erki Mägi, teiselt poolt (edaspidi täitja), edaspidi ka pool või pooled, sõlmisid käesoleva lepingu (edaspidi leping) alljärgnevas: 1. Lepingu sõlmimise alus, ese ja kehtivus 1.1. Leping on sõlmitud riigihanke „Küberpöörde metoodika ja teekaartide analüüs“ (viitenumber 279586) (edaspidi riigihange) tulemusena. 1.2. Tööde täpsem kirjeldus on toodud lisas 1 „Tehniline kirjeldus“. 1.3. Lepingu lahutamatuteks osadeks on riigihanke alusdokumendid, täitja pakkumus, pooltevahelised kirjalikud teated ning lepingu muudatused ja lisad. 1.4. Leping jõustub hetkel, mil pooled on lepingu allkirjastanud ning kehtib kuni 31.12.2024 või lepingust tulenevate kohustuste täitmiseni, vastavalt varem saabunud asjaolule. 2. Lepingu eeldatav maksumus ja maksmise kord 2.1. Lepingujärgne maksumus on 42 920,00 eurot, millele lisandub käibemaks. 2.2. Lepingu maksumus on tellija jaoks lõplik, sisaldades kõiki täitja kulutusi, mis tekivad seoses lepingu täitmisega. 2.3. Täitja esitab arve tellijale e-arvena pärast tööde üleandmise-vastuvõtmise akti (edaspidi akt) mõlemapoolset allkirjastamist. 2.4. Vastavalt raamatupidamise seaduse §-le 71 on e-arve operaatoriks masintöödeldava algdokumendi käitlemise teenuse pakkuja, kelle kohta on tehtud märge tellija andmetes juriidiliste isikute kohta peetavas riiklikus registris. 2.5. Täitja poolt esitatav arve peab selgelt ja üheselt viitama lepingule, sisaldama makse teostamiseks vajalikke andmeid, eRHR-i hankelepingu osa viitenumbrit 279586 001 000 000, tellija kontaktisiku nime ning vastama käibemaksuseaduse nõuetele. Käesolevas punktis esitatud tingimustele mittevastav arve ei kuulu tasumisele. 2.6. Kui täitja esitatud arve ei vasta hankelepingus kirjeldatud nõuetele, on tellijal õigus arve täitjale tagastada ja nõuda nõuetekohase arve esitamist. Arve maksetähtaeg hakkab kulgema hetkest, mil tellija on saanud nõuetekohase arve. 2.7. Arve maksetähtaeg on 21 kalendripäeva arve esitamisest. 2.8. Tööd rahastatakse 50% Digital Europe Programmist ja 50% riigieelarvest. 3. Tööde üleandmine ja vastuvõtmine 3.1. Tööd tuleb üle anda ühes etapis. Tööde üleandmise all mõistetakse tööde üleandmist täitja poolt tellijale akti (lisa 2) alusel. Nimetatud akti vormistab täitja pärast tööde teostamist ja edastab e-posti teel digitaalselt allkirjastatult vahetult enne tööde 1 üleandmist tellija kontaktisiku e-posti aadressile ja tellija allkirjastab selle vahetult pärast tööde vastuvõtmist ning tagastab selle täitja kontaktisiku e-posti aadressile. 3.1.1. Juhul kui akt esitatakse paberkandjal, koostab täitja selle kahes eksemplaris, esitab allkirjastatud aktid tellija kontaktisikule, tellija allkirjastab aktid vahetult pärast tööde vastuvõtmist ning tagastab ühe eksemplari täitja kontaktisikule. 3.2. Täitja kohustub koos aktiga tellijale üle andma kõik lepingu täitmisel saadud ja loodud materjalid. 3.3. Akti esitamisele järgnevast tööpäevast arvates on tellijal 14 tööpäeva aega tööde ülevaatamiseks. Tellijal on õigus vajadusel nimetatud perioodi pikendada ühe korra maksimaalselt eelmainitud aja võrra, teavitades sellest enne tähtpäeva saabumist täitjat 3 tööpäeva ette. 3.4. Akti allkirjastamine tellija poolt tähendab tema antud kirjalikku kinnitust, et tehtud tööd vastavad lepingu tingimustele. 3.5. Akti võib poolte poolt allkirjastada ja kinnitada ka punktis 10.4. nimetatud kontaktisikud. 3.6. Kui tellija tuvastab täitja poolt teostatud töödes või aktis puudusi, võib ta tööde vastuvõtmisest keelduda või võtta vastu vaid nõuetekohaselt teostatud tööd. Vastuvõtmisest keeldumisel esitab tellija täitjale tööde mittevastavuse kohta kirjalikku taasesitamist võimaldavas vormis teate, kirjeldades selles ära töödes või aktis esinevad puudused ja määrates puuduste kõrvaldamiseks mõistliku tähtaja. 3.6.1. Juhul, kui täitja ei kõrvalda töödes esinevaid puudusi tellija poolt antud täiendava tähtaja jooksul, loetakse, et täitja on lepingut oluliselt rikkunud. 3.6.2. Juhul, kui täitja ei kõrvalda puudusi põhjusel, et pooled ei jõua tehtud tööde kvaliteedi või lepingule vastavuse osas kokkuleppele, siis kaasatakse sõltumatu ekspert. Eksperdi otsus on pooltele täitmiseks kohustuslik. Eksperdi kaasamise kulud tasub süüdiolev pool. 3.7. Tellija ei pea andma täitjale täiendavat tähtaega töödes esinevate puuduste kõrvaldamiseks ja lepingust tulenevate kohustuste täitmiseks, kui tegemist on tööde olulise mittevastavusega lepingule. Nimetatud juhul on tellijal õigus keelduda teostatud tööde eest tasumisest puudustele vastavas osas. 4. Kvaliteedi tagamine 4.1. Täitja täidab lepingujärgsed kohustused vastavalt lepingus sätestatud tingimustele, parimas praktikas rakendatavatele nõuetele, normidele ja standarditele. 4.2. Tellijal on õigus tööde teostamise käigus kontrollida täitja poolt teostatavate tööde kvaliteeti ja lepingu tingimustest kinnipidamist. 4.3. Tõlkimisekulud (kui täitjal vajadus tekib) jäävad täitja kanda. 4.4. Mittekvaliteetsete tööde või lepingule mittevastavate tööde avastamisel informeerib tellija kirjalikku taasesitamist võimaldavas vormis koheselt täitjat. 4.5. Täitjal on kohustus viivitamatult kirjalikku taasesitamist võimaldavas vormis teavitada tellijat probleemidest, mis segavad lepingus toodud tööde teostamist ja tähtaegadest kinnipidamist ning õigus esitada tellija kontaktisikule ettepanekuid tööde ja tähtaegade muutmiseks. 4.6. Täitja kohustub tööde teostamisel viitama Euroopa Liidu ja Euroopa küberturvalisuse kompetentsikeskuse (ECCC) kaasrahastatava Digital Europe programmile. Vastavad nõuded ning stiilijuhised edastab tellija. Sümboolika paigutus ja formaat tuleb eelnevalt kooskõlastada tellijaga. 2 5. Poolte vastutus ja vääramatu jõud 5.1. Pooled vastutavad sõlmitava lepingu tingimuste rikkumise eest maksimaalselt lepingu kogumaksumuse ulatuses. 5.2. Lepinguliste kohustuste rikkumise eest võib tellija täitjalt sisse nõuda leppetrahvi või pidada leppetrahv kinni täitjale makstavast summast, mis aga ei välista muude õiguskaitsevahendite kasutamist, mh nõuda kahju hüvitamist. 5.3. Tööde teostamise kokkulepitud ajast kõrvalekaldumise korral pole täitjal õigust nõuda kahjude korvamist, kui see on täitja nõuetekohase tegevusega välditav ja kahjud ei ole tekkinud tellija otsesel süül. 5.4. Kui täitja viivituse põhjustab tellija, on täitjal õigus nõuda mõistlikku ajapikendust ja põhjendatud lisakulude hüvitamist. Täitja peab tellijat viivitusest ning sellest tulenevatest tagajärgedest koheselt kirjalikku taasesitamist võimaldavas vormis informeerima. 5.5. Tööde teostamisel sh vigade kõrvaldamisel tekkivate täitja ja tellija vaheliste erimeelsuste lahendamisel lähtutakse eelkõige tööde eesmärkidest tellija seisukohalt. Kui täitja ei nõustu tellija seisukohaga, lasub tellija seisukoha mittesobivuse tõendamise kohustus täitjal. 5.6. Kui tellija keeldub või hoiab kõrvale nõuetekohaselt teostatud tööde akti allkirjastamisest ja tööde eest tasumisest, on täitjal õigus nõuda viivist 0,02% päevas tasumata summalt, kuid mitte rohkem kui 20% vastuvõtmisest keeldutud tööde maksumusest. 5.7. Kui täitja ei teosta töid, ei anna töid tellijale akti alusel üle või ei kõrvalda vigu kokkulepitud ajal ja tingimustel, on tellijal õigus nõuda leppetrahvi 0,2% päevas teostamata või üleandmata tööde maksumusest, kuid kokku mitte rohkem kui 20% teostamata tööde hinnast. Tellijal on õigus tööde eest tasumisel vähendada täitjale makstava tasu suurust leppetrahvi summa võrra. 5.8. Tööde tähtajaks esitamata jätmisel täitja poolt on tellijal õigus nõuda lepingust tulenevate kohustuste täitmata jätmisega tekitatud kahju hüvitamist. 5.9. Kui täitja ei täida lepingu punktides 7 ja 8 sätestatud kohustust, on tellijal õigus nõuda täitjalt leppetrahvi kuni 20% lepingu maksumusest iga vastava juhtumi korral. 5.10. Pooled peavad esitama lepingust tuleneva leppetrahvi nõude kohustusi rikkunud poolele mõistliku aja jooksul kuid mitte hiljem kui 3 kuu jooksul arvates päevast, mil poolel tekkis leppetrahvi nõude esitamise õigus. 5.11. Lepingust tulenevate kohustuste mittetäitmist või mittenõuetekohast täitmist ei loeta lepingu rikkumiseks, kui selle põhjuseks oli vääramatu jõud. Vääramatuks jõuks loevad pooled võlaõigusseaduse § 103 lg 2 kirjeldatud ettenägematuid olukordi ja sündmusi, mis ei olene nende tahtest või muid sündmuseid, mida Eestis kehtiv õigus- ja kohtupraktika tunnistavad vääramatu jõuna. 6. Intellektuaalne vara 6.1. Kui lepingu täitmise käigus luuakse autoriõigusega kaitstavaid teoseid, siis lähevad selliste teoste autori varalised õigused üle tellijale. Autori isiklike õiguste osas, mis on oma olemuselt üleantavad, annab täitja tellijale tagasivõtmatu ainulitsentsi, mis kehtib kogu autoriõiguste kehtivuse aja. Täitja kohustub tagama, et tal on kõik õigused eelnimetatud varaliste õiguste loovutamiseks ja isiklike õiguste osas ainulitsentsi andmiseks. Tasu autoriõiguste loovutamise ning litsentsi andmise eest sisaldub lepingu hinnas. 6.2. Täitja kohustub andma tellijale üle andmed kolmandate isikute intellektuaalse omandi õiguste kohta seoses talle tööde teostamise käigus üleantud materjalidega. 6.3. Tellijal on pärast lepingu täitmise käigus loodud teose üleandmist õigus kasutada teost oma äranägemisel. Teose kasutamise viis ega territoorium ei ole piiratud. Teose 3 muudatuste puhul peab olema selgelt aru saada, et nende autoriks ei ole täitja. Kui see ei ole selge, peab tellija täitjat eelnevalt teavitama ning andma täitjale võimaluse nõuda oma nime eemaldamist töö tulemitelt. 6.4. Täitjal ei ole ilma tellija eelneva kirjaliku nõusolekuta õigust lepingu täitmise käigus loodud teoseid või nende osasid kasutada. 6.5. Täitja kohustub talle tööde teostamise eest maksmisele kuuluva tasu arvelt tasuma vajadusel kolmandatele isikutele tööde teostamisega seotud autoritasud. 6.6. Juhul, kui tellija vastu esitatakse nõue tööde tegemisel toimunud autoriõiguste rikkumise tõttu, vastutab tellijale tekkinud kahju eest täitja. 7. Konfidentsiaalsus 7.1. Täitja kohustub lepingu kehtivuse ajal ning pärast lepingu lõppemist määramata tähtaja jooksul hoidma konfidentsiaalsena kõiki talle seoses lepingu täitmisega teatavaks saanud andmeid, mille konfidentsiaalsena hoidmise vastu on tellijal eeldatavalt õigustatud huvi. 7.2. Konfidentsiaalse informatsiooni avaldamine kolmandatele isikutele on lubatud vaid tellija eelneval kirjalikku taasesitamist võimaldavas vormis antud nõusolekul. Lepingus sätestatud konfidentsiaalsuse nõue ei laiene informatsiooni avaldamisele poolte audiitoritele, advokaatidele, pankadele, kindlustusandjatele, teistele käsundisaaja ülemaailmsesse võrgustikku kuuluvale juriidilisele isikule või seltsingutele, allhankijatele või teenusepakkujatele, kes on seotud konfidentsiaalsuskohustusega, ning juhtudel, kui pool on õigusaktidest tulenevalt kohustatud informatsiooni avaldama. 7.3. Täitja kohustub mitte kasutama konfidentsiaalset teavet isikliku kasu saamise eesmärgil või kolmandate isikute huvides. 7.4. Täitja kohustub tagama, et tema esindaja(d), töötajad, lepingupartnerid ning muud isikud, keda ta oma kohustuste täitmisel kasutab, oleksid käesolevas lepingus sätestatud konfidentsiaalsuse kohustusest teadlikud ning nõudma nimetatud isikutelt selle kohustuse tingimusteta ja tähtajatut täitmist. 7.5. Täitja kohustub täitma organisatsioonilisi, füüsilisi ja infotehnoloogilisi turvameetmeid konfidentsiaalsete andmete kaitseks juhusliku või tahtliku volitamata muutmise, juhusliku hävimise, tahtliku hävitamise, avalikustamise jms eest. 8. Avalikud suhted 8.1. Täitjal puudub volitus tegeleda lepingu raames avalike suhetega ning anda teateid pressile, elektroonilisele meediale, üldsusele või teistele auditooriumidele, välja arvatud tellija eelneval kirjalikku taasesitamist võimaldavas vormis nõusolekul. 8.2. Täitja paneb käesolevas punktis sätestatu kohustuseks kõikidele kolmandatele isikutele, keda ta kasutab oma lepingujärgsete kohustuste täitmisel. 9. Lepingu muutmine ja lõpetamine 9.1. Tellija võib lepingu igal ajal olenemata põhjusest etteteatamistähtajata üles öelda ning sellisel juhul on täitjal õigus nõuda tasu vaid lepingu ülesütlemise hetkeks faktiliselt tehtud tööde eest. 9.2. Täitjal on õigus lõpetada leping ennetähtaegselt, teatades sellest tellijale kirjalikult ette vähemalt 30 kalendripäeva, kui tellija keeldub nõuetekohaselt valmistatud tööde eest tasu maksmisest ning sellisel juhul on täitjal õigus nõuda tasu vaid lepingu ülesütlemise hetkeks faktiliselt tehtud tööde eest. 9.3. Täitja ei tohi lepingust tulenevaid õigusi ega kohustusi üle anda ega muul viisil loovutada kolmandale isikule ilma tellija eelneva kirjaliku nõusolekuta. 9.4. Pooled võivad lepingut muuta RHS § 123 lg 1 sätestatud tingimustel. 9.5. Lepingu tingimusi võib muuta ainult mõlemapoolselt allkirjastatud lepingu lisana. Muudatused tööde ajakavas ning kulude muudatused eelarveridade vahel ei ole 4 käsitletavad lepingu muutmisena tingimusel, et lepingu täitmise lõpptähtaeg ei muutu ning lepingu kogumaksumus ei suurene. 10. Personal 10.1. Lepingus kirjeldatud tööd peavad teostama täitja poolt pakkumuses esitatud isikud, v.a juhul, kui täitjast mittesõltuval asjaolul ei ole seda võimalik teha ja meeskonnaliige on asendatud tellija kirjalikku taasesitamist võimaldaval nõusolekul. Asendaja kogemus peab vastama asendatava meeskonnaliikme rollile seatud kogemusele, kusjuures nõutud kogemust hakatakse lugema meeskonnaliikme väljavahetamise hetkest. Nimetatud asendust ei käsitleta hankelepingu muutmisena. Meeskonnaliikme asendamist puudutavad dokumendid lisatakse hankelepingu juurde. 10.2. Täitja vastutab tellija otstarbeka kaasamise eest, vältimaks puudusi dokumentatsioonis või kõrvalekaldumist tööde ajakavast. 10.3. Täitja poolt lepingu täitmiseks esitatud isikud ei tohi olla tellija teenistuses. 10.4. Pooltevahelise koostöö korraldamise eest vastutavad poolte kontaktisikud: 10.4.1. tellija kontaktisik on Hendrik Pillmann, tel: +372 5601 7529, e-post: [email protected]; 10.4.2. täitja kontaktisik on Triin Toimetaja, tel: +372 5389 7089, e-post: [email protected]. 10.5. Kõik teated, millel ei ole õiguslikku tagajärge, võivad olla esitatud kirjalikku taasesitamist võimaldavas vormis ning peavad olema adresseeritud kontaktisikutele. Kõik lepinguga ja lepingu täitmisega seotud pretensioonid peavad olema esitatud kirjalikku taasesitamist võimaldavas vormis. 10.6. Kontaktisikute muutumisel tuleb sellest viivitamatult teist poolt teavitada kirjalikku taasesitamist võimaldavas vormis. Nimetatud teade lisatakse lepingu juurde ning ei käsitleta lepingu muutmisena. 10.7. Pooled kinnitavad, et ei teosta sihtvärbamist lepingu kehtivuse jooksul teise poole poolt lepingu täitmisesse kaasatud meeskonnaliikmete suhtes. 10.8. Ühelgi juhul ei vastuta pooled lepingu rikkumise tõttu teise poole saamata jäänud tulu eest. 11. Lõppsätted 11.1. Pooled juhinduvad lepingu täitmisel Eesti Vabariigis kehtivatest õigusaktidest, eelkõige kohaldatakse lepingus reguleerimata küsimustes võlaõigusseaduses vastava lepinguliigi kohta sätestatut. 11.2. Juhul kui lepingu mõni säte osutub vastuolus olevaks Eestis kehtivate õigusaktidega, ei mõjuta see ülejäänud sätete kehtivust. 11.3. Täitja on teadlik, et leping on avaliku teabe seaduses sätestatud ulatuses avalik. 11.4. Käesoleva lepingu täitmisel tekkivad vaidlused ja lahkarvamused lahendavad pooled läbirääkimiste teel. Kokkuleppe mittesaavutamisel lahendatakse vaidlused Harju Maakohtus. 11.5. Leping on allkirjastatud digitaalselt. 12. Lisad 12.1. Käesoleva lepingu lahutamatuteks lisadeks on: 12.1.1. lisa 1 „Tehniline kirjeldus“; 12.1.2. lisa 2 „Tööde üleandmise - vastuvõtmise akti näidis“. 5 Lisa 2 „Tööde üleandmise - vastuvõtmise akti näidis“ TÖÖDE ÜLEANDMISE-VASTUVÕTMISE AKT1 Käesolev tööde üleandmise- vastuvõtmise akt (edaspidi akt) on koostatud ………………. (edaspidi täitja) kontaktisiku ……………… poolt ja esitatud Riigi Infosüsteemi Ameti (edaspidi tellija) kontaktisiku……………., (edaspidi koos nimetatud pool või pooled) tõendamaks, et täitja andis üle poolte vahel sõlmitud lepingu nr …………. ja riigihanke viitenumber …, alusel teostatud tööd alljärgnevalt: 1. ……………………………………………………… (tehtud tööd, meeskonnaliikmete kaupa tehtud tööülesannete loetelu, maht, täidetud tingimused, vajadusel viited lepingupunktidele vm). 2. Käesolevale aktile allakirjutamisega loetakse tööd täitja poolt tellijale üle antuks ning tööde juhusliku hävimise ja kahjustumise riisiko tellijale üle läinuks ning loetakse leping lõppenuks. 3. Käesolev akt on aluseks täitja poolt tellijale arve esitamiseks summas ………….. eurot, millele lisandub käibemaks. 4. Käesolev akt omab juriidilist jõudu ning saadetakse pärast allkirjastamist pooltele. 5. Käesoleva akti lahutamatud lisad on: 5.1. ……………………. 1 Akti võib muuta vastavalt vajadusele ja tellitavale tööle. 6 1. Tehniline kirjeldus Riigi Infosüsteemi Amet (edaspidi RIA) viib läbi hanke, mille eesmärk on leida küberturvalisuse taseme kaardistamise ja arendamise toetuse (Küberpööre) I tegevussuuna metoodika ja teekaartide analüüsi projekti läbiviija. RIA ja EAS/Kredex pakuvad küberturvalisuse tõstmise toetust alates 2023. aasta märtsist ning toetus jaguneb kaheks tegevussuunaks. Hange keskendub toetuse I tegevussuunale ehk küberturvalisuse teekaardi koostamise toetusele. Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise nõustaja kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning ühe aasta tegevuskava peamiste puuduste kõrvaldamiseks. Tagamaks, et kõik teekaardid sisaldavad ettevõtte jaoks vajalikku ja kasulikku informatsiooni, tuleb teekaardid koostada RIA ekspertide poolt välja töötatud metoodika alusel. RIA metoodika1 on avalik ning see sisaldab miinimumnõudeid, mida üks küberturvalisuse teekaart peab sisaldama. Teekaartide kvaliteeti ja vastavust nõuetele hindavad RIA küberturvalisuse eksperdid. Tegevussuuna toetuse osana tuleb ettevõttel esitada küberturvalisuse taseme hinnang ehk teekaart. Hanke eesmärk on tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides valminud teekaarte ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või mida teekaartide juures parandada. Hanke teine eesmärk on analüüsida, kui tõhus on RIA välja töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada. 2. Taustainformatsioon Eesti ettevõtted on üha enam digitaliseerumas ning kaasajastavad oma protsesse ja teenuseid. Uuendamine loob ettevõtjatele rohkem väärtust, kuid võib muuta ettevõtte varad küberruumis haavatavamaks. Käsikäes digitaliseerimisega tuleb ka järjest enam panustada küberturvalisusesse, kuid see võib osutuda probleemiks. Küberpööre on Eesti väikestele ja keskmise suurusega ettevõtetele mõeldud Eesti riigi ja ELi ühistoetus, mille eesmärk on tugevdada Eesti ettevõtete küberturvalisust. RIA ja EAS/Kredexi pakutav toetus jaguneb kaheks. Kuni 10 000 euro suurune toetus on organisatsiooni küberturvalisuse hetkeseisu hindamiseks – see hõlmab olemasolevate süsteemide kaardistamist ja kava loomist puuduste kõrvaldamiseks (I tegevussuund). Teiseks 1 RIA koostatud dokument „Juhis ettevõtte küberturvalisuse baastaseme hindamiseks ja Küberpöörde teekaardi koostamiseks. Leitav aadressil: https://www.ria.ee/sites/default/files/documents/2023-03/metoodika_versioon10.pdf võimaldab toetus saada kuni 50 000 eurot soovitatud turvameetmete elluviimiseks, mille alla kuuluvad arendustegevused, nõustamisteenused ja immateriaalsete varade soetamine (II tegevussuund). Toetust saavad taotleda peaaegu kõigi valdkondade ettevõtted. Näiteks saavad toetust taotleda tööstuse-, info- ja side-, ehituse-, finants-, tervishoiu- ja paljude teiste sektorite ettevõtted. Täieliku ülevaate toetuse saamiseks vajalikust kandideerimisest ja selle tingimustest leiab EAS/Kredexi kodulehelt: https://eas.ee/toetused/kybertoetus/. Toetuse puhul loob ettevõtetele lisandväärtust fakt, et kõiki toetuse käigus tehtud hinnanguid ja analüüse koostatakse RIA loodud metoodika alusel ning RIA valideerib kaardistamiste kvaliteeti. Küberturvalisuse hindamiseks mõeldud RIA metoodika on kasutatav Küberpöörde toetuse väliselt ehk tegemist on metoodikaga, mis on agnostiline nii standardite kui ka toetuse suhtes. Käesolev hange keskendub esimese tegevussuuna osana valminud teekaartide analüüsile. 3. Hanke eesmärk Hanke eesmärk on leida RIA-le küberturvalisuse valdkonnas pädev koostööpartner, kes viiks läbi Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) ning teekaartide koostamise aluseks oleva RIA metoodika analüüsi. Hanke eesmärk on esiteks tuua välja, milline on küberturvalisuse olukord Eesti ettevõtetes (lähtudes teekaartidest) ja teiseks, kuidas teekaartide loomise metoodikat edasi arendada. Loodud analüüsi abil saab tellija värske ülevaate ja hinnangu, millised on suurimad küberturvalisuse probleemid väikese ja keskmisega suurusega Eesti ettevõtetes. 4. Hanke tulemusena sõlmitud lepingu täitmise tulemus Käesoleva hanke tulemusena peab valmima Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) kohta tervikdokument, mis annab ülevaate küberturvalisuse riskide hetkeseisust Eesti ettevõtetes ning RIA koostatud metoodikas. Loodud analüüs peab aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks värskete andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja lahendusi küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu. Loodud analüüs peaks kõrvutama Eesti väikese ja keskmise suurusega ettevõtete küberturvalisuse ohte ja puudusi küberturvalisuse vallas mõne varasema käsitlusega, nt ENISA varasemate uuringutega. Säärase kõrvutamise eesmärk on hinnata, kas Eesti ettevõtete probleemid ja puudused küberturvalisuse vallas eristuvad ülejäänud EL-i liikmesriikide ettevõtete puudustest. Teise osana ootab tellija tagasisidet küberturvalisuse teekaartide koostamise metoodikale. Metoodika töötas välja RIA ning metoodika ja teekaardi näidis on kättesaadav RIA kodulehelt. Analüüsi alusel peab RIA-l olema võimalik teha täiendavaid muudatusi teekaartide aluseks oleva metoodika parandamiseks. 4.1. Küberpöörde metoodika ja teekaartide analüüs 4.1.1. Üldine sisu ja nõuded Analüüs peab pakkuma üldistatud ülevaate, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides selleks täitja poolt välja pakutud viisil küberturvalisuse teekaarte ehk küberturvalisuse kaardistuse tulemdokumente. Analüüsi eesmärk on anda ülevaade ettevõtete küberturvalisusega seotud vajakajäämistest, kasutades neid andmeid hinnangu andmiseks ja järelduste tegemiseks. Analüüsile lisaks on vaja täitja poolt välja töötatud moel või viisil tagasisidestada RIA välja töötatud metoodikat ning tulla välja ettepanekutega, kuidas küberturvalisuse teekaartide koostamise metoodikat parandada ja edasi arendada. Tellija näeb ette, et analüüs peab vastama alljärgnevatele küsimustele: 1. Ülevaade teekaartidest, nende tellijatest ja koostajatest 1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt) 1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise kohta? 1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi: kuidas on teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi soovituslik ülesehitus on RIA metoodika II peatükis). 1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati teekaartides ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust järeldada? 1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja riskimaatrikseid? Kuidas on teekaartide loetavus ja vormistus lahendatud?) 2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast organisatsioonides 2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest üldiselt (avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud RIA metoodika peatükis II)? 2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud? 2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest tegevusplaanist küberturvalisuse nõrkuste kõrvaldamiseks? 2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes ja tähtsamad leiud ning kas need erinevad sektorite kaupa? 2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see ohupilt erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega ettevõtete küberturvalisuse taset? 3. Metoodika edasiarenduse võimalused ja vajadused 3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide vastupanuvõime tagamine? 3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti? 3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas oleks võimalik seostada metoodikat rohkem E-ITSiga? 3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale? 3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad muuta metoodikas? Eeltoodud loetelu on tellijapoolne miinimumnõue milliseid komponente või aspekte tuleks küberpöörde küberturvalisuse teekaartide analüüsi kontekstis uurida. Pakkuja peab oma pakkumuses tuginema hankija loetelule, kuid võib nimetatud komponente omalt poolt täiendada. Juhul, kui mõne aspekti osas soovitakse sisse viia täiendused, siis tuleb pakkujal selle komponendi lisamist põhjendada. Pakkuja saab välja tulla oma lähenemisega, kuidas ehk millist metoodikat rakendades kavatsevad nad püstitatud eesmärke täita ning teekaartides leitavat sisu analüüsida. 4.1.2. Uurimis- ja analüüsimeetodid Hankija visioonis tuleks analüüsiprojekti läbiviijal uurimisküsimustele vastamiseks kasutada kombineeritud uurimis- ja analüüsimeetodeid, mis sisaldavad nt dokumentide analüüsi, kvalitatiivseid intervjuusid (süvaintervjuud või fookusgrupi intervjuud vms), kvantitatiivset andmeanalüüsi jm. Täpne uurimis- ja analüüsimetoodika on pakkuja pakkuda. Pakkujal tuleb meetodeid pakkumuses põhjendada ja selgitada. Pakutavast metoodikast peavad nähtuma kõikide uuritavate komponentide uurimis- ja analüüsimeetodid. Vajadusel täpsustatakse metoodikat tööde elluviimise käigus. 4.1.3. Analüüsi loomise töö- ja kooskõlastusprotsess Küberpöörde metoodika ja teekaartide analüüs tuleb enne ametlikku aktiga üleandmist esitada ülevaatamiseks ja tagasiside andmiseks tellijale. Soovitavalt tuleb need materjalid esitada ülevaatamiseks mitmes osas, mitte ühekorraga. Materjalide ülevaatamiseks tuleb ajakavas tellijale arvestada 14 tööpäeva. Täitja kohustub vajadusel materjale lähtuvalt saadud tagasisidest täiendama. 5. Tööde elluviimise protsess Tööd viiakse tellija nägemusel ellu ühtse tervikuna, see tähendab tööd tellitakse ühes tükis. Protsess lõppeb tellijapoolse kooskõlastusega. Analüüsi loomine 1. Tellija ja täitja koostöös analüüsi täpse ulatuse määratlemine lähtudes hanke lähteülesandes kirjeldatud tellija vajadustest ja täitja poolt pakutud visioonist; 2. vajadusel uuringu- ja analüüsimetoodika täpsustamine; 3. täpsustatud ajakava kokkuleppimine; 4. uuringu ja analüüsi läbiviimine; 5. analüüsi tervikversiooni koostamine ja tellijale esitamine, sealjuures analüüsi tõlkimine inglise keelde; 6. analüüsi tulemuste esitlemine kahel korral vastavalt tellija suunistele. Esitluse koht, formaat ja auditoorium täpsustatakse tööde käigus. 6. Eelduslik tegevus- ja ajakava Analüüsi oodatav valmimisaeg on 6 kuu jooksul alates lepingu sõlmimisest vastavalt tööde käigus kokku lepitule, kuid mitte hiljem kui 31. detsember 2024. Esmase kokkuvõtte ja analüüsi tervikversiooni valmimise täpsed kuupäevad lepitakse kokku pärast lepingu sõlmimist, arvestades täitja hinnangut esmase kokkuvõtte ja analüüsi tervikversiooni valmimise tähtajale ning lepingu sõlmimise kuupäeva. Tööde aja- ja tegevuskava planeerimisel tuleb arvestada käesolevas dokumendis välja toodud nõudeid ja seda, et hankeleping sõlmitakse eelduslikult 2024 aasta juuli I pooles. Juhul, kui tööde elluviimise käigus ilmneb ootamatuid asjaolusid, mis mõjutavad eesmärkide saavutamist, tehakse tellija ja täitja koostöös esitatud aja- ja tegevuskavas vajalikud muudatused, eeldusel, et muudatused on lepinguga taotletavate eesmärkide saavutamiseks põhjendatult vajalikud. Nimetatud muudatust ei käsitleta lepingu muudatusena. www.pwc.ee RIA Küberpöörde metoodika ja teekaartide analüüsi pakkumus Viitenumber: 279586 Hankija: Riigi Infosüsteemi Amet 25. juuni 2024 Lp Janika Jakovleva Riigi Infosüsteemi Amet Pärnu mnt 139a 15169 Tallinn 25. juuni 2024 Austatud Janika Jakovleva Täname Teid võimaluse eest esitada AS-i PricewaterhouseCoopers Advisors (PwC) pakkumus Riigi Infosüsteemi Ameti „Küberpöörde metoodika ja teekaartide analüüsi “ läbiviimiseks. Pakkumuse tegemisel oleme lähtunud meile tänaseks teadaolevast informatsioonist (Teie pakkumuskutse), arusaamadest ja nägemusest Teie vajaduste kohta. Käesolevas pakkumuses esitame oma nägemuse ülesandepüstitusest, töö läbiviimise metoodikast, projektiplaanist, meie meeskonnast, varasemast kogemusest ja maksumusest. Kinnitame, et vastame pakkumuskutses esitatud tingimustele ning firmal ega ka meeskonnaliikmetel ei esine huvide konflikti käesoleva pakkumise osas. Pakkumus kehtib 90 päeva selle esitamisest. Palume silmas pidada, et selle pakkumuse suhtes käivad veel meie sisemised riskijuhtimise protseduurid ja seetõttu ei ole pakkumus siduv enne, kui oleme need lõpetanud. Peame Riigi Infosüsteemi Ametit oluliseks kliendiks ning oleme veendunud, et meil on vajalikud teadmised ja kogemused antud töö professionaalseks teostamiseks. Loodame, et meie pakkumuses toodu vastab Teie ootustele. Juhul, kui Teil tekib küsimusi, oleme neile meeleldi nõus vastama. Pakkumuse kontaktisikuks on Triin Toimetaja (tel: +372 5389 7089; e-post: [email protected]). Lugupidamisega Erki Mägi AS PricewaterhouseCoopers Advisors AS PricewaterhouseCoopers Advisors, Tatari 1, 10116 Tallinn, Registrikood: 10325507 T: 614 1800, [email protected], www.pwc.ee 2 Ärisaladus Tellija nimi: Riigi Infosüsteemi Amet Hanke nimetus: Küberpöörde metoodika ja teekaartide analüüs Tellija on kohustatud hoidma saladuses AS-i PricewaterhouseCoopers Advisors pakkumuses sisalduvat või tellijale AS-i PricewaterhouseCoopers Advisors poolt muul viisil avaldatud ärisaladust ning seda ebaseaduslikult mitte avaldama ega kasutama. Ärisaladuseks loetakse teave, mis vastab EKTÄKS § 5 lg-s 2 sätestatud tingimustele. Ilma, et see piiraks mainitud sätte ettekirjutatu ulatust, on ärisaladuseks eelkõige oskusteavet puudutav tehniline ja finantsteave ning teave kulude hindamise metoodika, tootmissaladuste ja -protsesside, tarneallikate, ostu-müügi mahtude, turuosade, klientide ja edasimüüjate, turundusplaanide, kulu- ja hinnastruktuuride ning müügistrateegia kohta. Ärisaladus ei ole avalikustamisele kuuluv või avalikustatud teave või muu AS-i PricewaterhouseCoopers Advisors koostatud dokument, millest on ärisaladused välja jäetud. Ärisaladuste hoidmise kohustus tähendab, et tellijal puudub ilma AS-i PricewaterhouseCoopers Advisors eelneva kirjaliku või kirjalikku taasesitamist võimaldavas vormis oleva nõusolekuta õigus avaldada kolmandatele isikutele mistahes AS-i PricewaterhouseCoopers Advisors või PwC ülemaailmsesse ettevõtete võrgustikku kuuluvaid juriidilisi isikuid või seltsinguid (edaspidi igaüks eraldi nimetatud PwC Ühing) puudutavat või nendega seotud ärisaladust, v.a kui avaldamine on kohustuslik ja seaduses ette nähtud. Ka juhul, kui ärisaladuse avaldamise kohustus tuleneb seadusest, peab tellija avaldamisest eelnevalt AS-i PricewaterhouseCoopers Advisors informeerima ja ootama enne ärisaladuse avaldamist AS-i PricewaterhouseCoopers Advisors seisukohta. Pakkumuses sisalduvaks ärisaladuseks on muu hulgas (kuid mitte ainult) pakkumuses esitatud teenuse tehniline kirjeldus, sh lk 4 kuni lk 21, kaasa arvatud ja lk 23. PwC Advisorsil on nimetatud teabe ärisaladusena käsitlemiseks õigustatud huvi, kuna selle avalikustamine võib oluliselt kahjustada PwC Advisorsit, PwC Ühingut või nendega seotud isikuid. PwC Pakkumus 3 Sisukord Ärisaladus .............................................................................................................................................. 3 Ülesandepüstitus ................................................................................................................................... 5 Analüüsi taust .......................................................................................................................................... 5 Uurimisülesanded .................................................................................................................................... 5 Aja- ja tegevuskava ............................................................................................................................... 7 Projekti etapid ning aja- ja tegevuskava .................................................................................................. 7 Tööde loetelu ja tulemid......................................................................................................................... 11 Töö teostamiseks kasutatav metoodika............................................................................................ 13 Dokumendianalüüs ................................................................................................................................ 13 Intervjuude läbiviimine ........................................................................................................................... 15 Töötubade läbiviimise metoodika .......................................................................................................... 15 Projekti- ja kvaliteedijuhtimise metoodika ........................................................................................ 17 Üldine töökorraldus ................................................................................................................................ 17 Koostöö tellijaga .................................................................................................................................... 17 Kvaliteedijuhtimise ja riskide haldamise metoodika .............................................................................. 18 Meie meeskond .................................................................................................................................... 21 Maksumus ............................................................................................................................................ 22 Lisad...................................................................................................................................................... 23 PwC Pakkumus 4 Ülesandepüstitus Analüüsi taust Analüüs viiakse läbi Riigi Infosüsteemi Ametile (edaspidi ka RIA), kelle ülesandeks on arendada ja hallata digiriigi tehnoloogilisi platvorme ning tagada riigi küberturvalisus. Riigi Infosüsteemide Amet konsulteerib avalike teenuste osutajaid infosüsteemide nõuetekohase haldamise ning järelevalve osas. Lisaks tegeleb asutus küberruumi ülevaadete tegemisega, mille hulka kuuluvad ööpäeva ülevaated kogutud automaatseire andmetest, kuukokkuvõtted sündmustest Eestis ja rahvusvahelises keskkonnas, kvartali trendide ülevaated ja aastakokkuvõtted olulisematest sündmustest ja intsidentidest Eesti küberruumis. Eesti ettevõtted on tänapäeval ühe enam digitaliseerimas ning kaasajastavad oma protsesse ja teenuseid. Digitaliseerimine loob ettevõtjatele rohkem väärtust, kuid sellega seoses võivad suureneda küberturvalisuse riskid. Koos digitaliseerimise kasvuga on RIA küberturvalisuse aastaraamatu kohaselt viimased aastad kaasa toonud ka küberrünnakute keerukuse ja sihitatuse kasvu – 2023. aastal leidis aset 3314 mõjuga intsidenti, mis on veerandi võrra suurem kui aasta varem. RIA ja Ettevõtluse ja Innovatsiooni SA (edaspidi ka EISA) pakuvad Digital Europe vahenditest kaasrahastuse toel küberturvalisuse tõstmise toetust, mille eesmärgiks on edendada Eesti väikese- ja keskmise suurusega ettevõtjate küberturvalisust. Toetuse abil saavad väikese ja keskmise suurusega ettevõtjad välise nõustaja abil selgitada välja oma IT süsteemide küberturvalisuse taseme ja teha vajalikke arendusi küberturvalisuse tõstmiseks, et kaitsta ennast küberrünnakute ning nendega kaasnevate kahjude eest. Välja antav toetus jaguneb kahe tegevussunna vahel: küberturvalisuse teekaart ehk küberturvalisuse taseme kaardistamine (tegevussuund 1) ja teekaartidest tuleneva arendustegevuse elluviimine (tegevussuund 2). Toetust jagatakse välja alates 2023. aasta märtsist ning taotlusvoorud lõppevad 2024. aasta septembris. Tänaseks on välja antud küberturvalisuse tõstmise toetust (tegevussuund 1) 43 ettevõtjale1 ja arendustegevuse elluviimiseks (tegevussuund 2) 6 ettevõtjale.2 Käesolev analüüs keskendub esimesele tegevussuunale. Küberturvalisuse toetuse saajateks on ettevõtted, kelle eelneva kahe majandusaasta kinnitatud majandusaruande kohaselt on keskmine müügitulu põhitegevusalal kokku vähemalt 200 000 eurot.3 Lisaks sellele peaks ettevõtte põhitegevusala olema järgmine: mäetööstus, töötlev tööstus, elektrienergia, gaasi, auru ja konditsioneeritud õhuga varustamine, veevarustus, kanalisatsioon, jäätme- ja saastekäitlus, hulgi- ja jaekaubandus (va mootorsõidukite ja mootorrataste remont), ehitus, veondus ja laondus, majutus ja toitlustus, info ja side, kutse-, teadus- ja tehnikaalane tegevus, haldus- ja abitegevused, tervishoid ja sotsiaalhoolekanne.4 Uurimisülesanded Antud analüüs keskendub I tegevussuunale ehk küberturvalisuse teekaardi koostamise toetusele. Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise nõustaja kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning ühe aasta tegevuskava peamiste puuduste kõrvaldamiseks. Käesoleva analüüsi tulemusel valmib tervikdokument, mis annab hankijale ülevaate küberturvalisuse riskide hetkeseisust Eesti ettevõtetes. Ülevaate saamiseks analüüsitakse Küberpöörde I tegevussuuna toetuse abil valminud kaardistusi ehk teekaarte. Lisaks saab analüüsi tulemuste alusel hankija tagasisidet hankija poolt väljatöötatud metoodika kohta, s.o analüüsi tulemused võimaldavad hankijal teha asjakohaseid muudatusi ja parandusi teekaartide koostamise metoodikas. 1 EASi koduleht, toetatud projektid, ettevõtjate küberturvalisuse tõstmine (link) 2 EAS koduleht, toetatud projekt, ettevõtjate küberturvalisuse taset tõstva arendustegevuse elluviimine (link) 3 Küberturvalisuse taseme kaardistamise ja arendamise toetus. Infoseminar 13.03.2023 (link) 4 Riigi Infosüsteemide Amet, Küberpööre (link) PwC Pakkumus 5 Seega on uuringu eesmärgiks uurida ja analüüsida RIA ja EISA poolt väljaantava küberturvalisuse taseme kaardistamise toetuse saanud ettevõtete teekaarte ja RIA poolt väljatöötatud metoodikat, eesmärgiga: tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides valminud teekaarte ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või mida teekaartide juures parandada; analüüsida, kui tõhus on RIA välja töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada. Analüüs tervikuna peaks aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks värskete andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja lahendusi küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu. Küberpöörde metoodika ja teekaartide analüüsile on tellija püstitanud kolm uurimisülesannet, millest omakorda kõigil on viis uurimisküsimust: 1. Ülevaade teekaartidest, nende tellijatest ja koostajatest 1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt) 1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise kohta? 1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi: kuidas on teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi soovituslik ülesehitus on RIA metoodika II peatükis). 1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati teekaartides ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust järeldada? 1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja riskimaatrikseid? Kuidas on teekaartide loetavus ja vormistus lahendatud?) 2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast organisatsioonides 2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest üldiselt (avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud RIA metoodika peatükis II)? 2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud? 2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest tegevusplaanist küberturvalisuse nõrkuste kõrvaldamiseks? 2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes ja tähtsamad leiud ning kas need erinevad sektorite kaupa? 2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see ohupilt erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega ettevõtete küberturvalisuse taset? 3. Metoodika edasiarenduse võimalused ja vajadused 3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide vastupanuvõime tagamine? 3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti? 3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas oleks võimalik seostada metoodikat rohkem E-ITSiga? 3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale? 3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad muuta metoodikas? PwC Pakkumus 6 Analüüs aitab kaasa RIA missiooni ja visiooni elluviimisele, tagades väikese- ja keskmise suurusega ettevõtetes parema teadlikkuse küberohtudest, suunistest küberturvalisuse taseme tõstmisest ning teadlikkuse suurendamisest küberohtudega toimetulekuks. Aja- ja tegevuskava Käesolev pakkumus on koostatud lähtudes hankija poolt hankedokumentides s.o hanke tehnilises kirjelduses väljatoodud hankija nägemusest hanke tulemusele lepingu raames teostava analüüsi sisule ja hanke oodatavatele tulemitele. Projekti etapid ning aja- ja tegevuskava Projekt on jaotatud vastavalt tellija ootustele kolmeks sisuliseks etapiks, kus: 1. etapp: teekaartide analüüs. 2. etapp: metoodika analüüs ja edasiarendused. 3. etapp: analüüsi valideerimine ja täiendamine. Töö realiseeritakse vastavalt pakkumuse metoodika peatükis kirjeldatud lähenemisele (vt „Töö teostamiseks kasutatav metoodika“). Projektiplaani koostamisel ja ajakava planeerimisel lähtusime analüüsi tehnilises kirjelduses püstitatud ülesannetest ja oodatavatest tulemitest. Meie projektiplaani kohaselt on tulemuste saavutamine teostatav 19 nädala jooksul alates lepingu sõlmimisest. Meie ettepanek on kavandada projekti algus pärast suvepuhkuste perioodi lõppu ja analüüsi projekti II ja III etapiga, mis sisaldavad kaasamistegevusi soovime alustada kõige varasemalt septembris, sest kaasamistegevuste kokku leppine ja läbiviimine levinumal puhkuste perioodil ei ole meie varasema kogemuse kohaselt ei tulemuslik ega tõhus, kuna asjakohaste osapoolte kättesaadavus on äärmiselt piiratud. Samas on võimalik kasutada suveperioodi kohtumiskutsete aegsaks planeerimiseks, töökeskkondade ettevalmistamiseks ning teekaartide analüüsimiseks. Projekti realistlik ajakava on võimalik täpsustada siis, kui on teada lepingu sõlmimise aeg. Esialgne plaanitud ajakava (vt Tabel 1) on toodud lähtudes eeldusest, et leping sõlmitakse orienteeruvalt juuli lõpus või augusti alguses. Projektiplaanis esitleb töövõtja tegevusi töö tulemuste saavutamiseks ning analüüsi viib läbi töövõtja pärast lepingu sõlmimist. Ootuspäraselt viiakse töö läbi perioodil august-detsember 2024, mis tagab analüüsi tõhusa ja eesmärgipärase läbiviimise kompaktses ajakavas. Tabel 1. Projekti aja- ja tegevuskava (lk 8) annab esmase ülevaate projekti etappide tegevustest, etappide eesmärkidest ja projekti nädalatest, millal planeeritud tegevused oodatavalt toimuvad, arvestades tellija esitatud sooviga anda tulemid üle osade kaupa, jätta tellijale tulemite tagasisidestamiseks vähemalt 14 tööpäeva ja lõpetada tööga hiljemalt 2024. aasta lõpuks. Iga etapi juures olema välja toonud ka etapi eeldusliku töömahu (kõigi meeskonnaliikmete üleselt). Lisaks oleme iga etapi juures arvestanud mõningase ajalise varuga, juhuks kui meist sõltumatutel asjaoludel tekib tegevuste teostamises viivitusi. Tabel 2 lk 11 annab ülevaate esialgselt planeeritud teostatavatest töödest koos planeeritavate tulemite ja ootustega tellijale. Juhtrühma liikmetele on kohustuslik osaleda juhtrühma koosolekutel, et anda analüüsi tulemite saavutamiseks vajalik panus ning oluline on juhtrühma sisuline tagasiside kõikidele analüüsi tulemitele. Kõik juhtrühma koosolekud protokollitakse. PwC Pakkumus 7 Tabel 1. Projekti aja- ja tegevuskava Projekti nädalad Projekti- ja kvaliteedijuhtimise tegevused – 60h 5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12 Projekti käivitamine, läbivad tegevused – projektijuhtimine, kommunikatsioon tellijaga, juhtrühmade kohtumiste läbiviimine kvaliteedikontroll – ja projekti lõpetamine 1. etapp kestab siin Etapp 1: Teekaartide analüüs – 100h Infokorje teekaartidest • Teekaartide edastamine Tellija poolt • Teekaartide analüüsi skoobi määratlemine ja valideerimine Tellijaga • Teekaartidest vajliku informatsiooni koondamine ja struktureerimine Infokorje analüüs • Teekaartide andmete agregeerimine ja tulemuste analüüs • Teekaarte koostanud ettevõtete osas täiendava informatsiooni kogumine (tuginedes äriregristri andmetele) • Teekaartide anlüüsi põhjal tähelepanekute formuleerimine Eesti organisatsioonide osas võrdluse loomine • Võrdlusesse kaaasatavate allikate valik • analüüsi tulemuse võrdlus varasemate uuringutega • Tähelepanekute formuleerimine Järgmiste etappide sisendi formuleerimine • Sisendi koondamine intervjuude küsimusteks • Ettepanekute koostamine töötubadesse I vahearuande koostamine ja tellijale tutvustamine juhtrühmas Vahearuande tagasisidestamine tellija poolt (tagasisidest lähtuvad muudatused viiakse sisse 3. etapis.) PwC Pakkumus 8 Projekti nädalad 5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12 Etapp 2: Metoodika arendus – 100h 2. etapp kestab siin Intervjuude läbiviimine. Intervjuude eesmärk on koguda kogemuslugusid, mõista probleeme, metoodika arendusvajadusi ja -võimalusi • Intervjuud RIA esindajatega (teekaartide hindajad, senise metoodika autorid ja teised Tellija poolt ette nähtud osapooled). Viime läbi 2-3 intervjuud • Intervjuud teekaarte koostanud küberturvalisuse teenusepakkujatega (viime läbi 3-4 intervjuud) • Juhul kui Tellija peab seda asjakohaseks viime ühe grupiintervjuu läbi ka ettevõtetega, kes on olnud teekaartide tellijaks • Kokkuvõtete koostamine Metoodika arendusvajaduste tuvastamine • Teekaartide analüüsi käigus tuvastatud probleemide sõnastamine • Intervjuude käigus tuvastatud probleemide formuleerimine tähelepanekuteks Soovituste väljatöötamine • Metoodika nõuete kaardistamine • E-ITS nõuete kaardistamine • Tehniliste lahenduste kasutamise võimaluste kaardistamine • Intervjuudest esile tõstetud ettepanekute arendamine • Esimesest etapist tõstatunud tähelepanekute formuleerimine metoodika soovitusteks II vahearuande koostamine ja Tellijale tutvustamine juhtrühmas II vahearuande tagasisidestamine Tellija poolt PwC Pakkumus 9 Projekti nädalad 5.08 12.08 19.08 26.08 2.09 9.09 16.09 23.09 30.09 7.10 14.10 21.10 28.10 4.11 21.11 28.11 4.12 11.12 18.12 3. etapp kestab siin Etapp 3: analüüsi valideerimine ja täiendamine – 80h Töötoa läbiviimine • Töötoa materjalide ettevalmistamine • Töötoa läbiviimine • Kokkuvõte tegemine Aruannete täiendamine • I vahearuande täiendamine Tellija tagasiside alusel • II vahearuande täiendamine Tellija tagasiside alusel • Aruande täiendamine töötoa sisendi alusel Koondaruande esitamine ja tutvustamine Tellijale ja tagasisidestamine Tellija poolt Lõpparuande tõlkimine Tellija tagasiside alusel muudatuste tegemine ja lõpparuande esitamine Tellijale PwC Pakkumus 10 Tööde loetelu ja tulemid Tabel 2. Teostatavate tööde esialgne loetelu. Periood Töövõtja tegevused Ootused tellijale Tulemid Käivitavad • Projekti käivitavad tegevused lepitakse • Tellija projektijuht lepib kokku • Avakoosoleku memo. tegevused kokku esimesel võimalusel ja avakoosoleku ja tagab vajalike • Töö meeskonnal ja avakohtumine viiakse läbi hiljemalt augusti osapoolte osalemise. juhtrühmal on vajalikud ja esimeses pooles • Projektijuhiga lepitakse kokku piisavad juurdepääsud. • Kavandatud tegevused: töökeskkonnad ja ta aitab töökeskkondadele. o lepingu sõlmimine; vajadusel pääsuõiguste andmise • Täpsustatud aja- ja o avakoosolek; ja/või vajaliku töökeskkondade tegevuskava. o töökeskkondade seadistamine; seadistamise infoga. • Kokkulepped juhtrühma o eesmärkide ja ajakava • Juhtrühma liikmed osalevad liikmete ajalise panuse täpsustamine; avakoosolekul. osas projekti o dokumendipäringu koostamine • Materjalide jagamine ja elluviimisesse. Tellijale (valminud kättesaadavaks tegemine • Kaasatavate osapoolte küberturvalisuse teekaardid); mõistliku aja jooksul. valik. o kohtumiste kokkuleppimine • Kaasatavate osapoolte • Kohtumiste • Võimalikult varajases projekti faasis tehtud kontaktide edastamine. eelkokkulepped. kokkulepped tagavad projekti sujuva • Tellija ootuste kommunikeerime läbiviimise. ja ühises lähenemises, • Küberturvalisuse töökaardid (teadaolevalt eesmärkides, tulemites, kokku 43tk) on analüüsi peamiseks sisendiks. leppimine. Läbivad • Läbivad projektijuhtimise tegevused • Juhtrühmades osalemine. • Juhtrühmade memod. tegevused tagavad Telliaja pideva kaasatuse ja • Pakkuja vajaduspõhine • Regulaarsed projekti läbiva sujuvuse. toetamine. vahekokkuvõtted. • Kavandatavad tegevused on järgmised: • Töötulemite jooksev o Regulaarsete tagasisidestamine ja juhtrühmakohtumiste läbiviimine. probleemide agiilne o Regulaarsete vahekokkuvõtete ja lahendamine. ülevaadete edastamine Tellija projektijuhile. o Pakkuja meeskonna sisesed regulaarsed kohtumised. I etapp – • Teekaartide analüüsi eesmärk on põhjaliku • Teekaartide kättesaadavaks • Läbi viidud juhtrühmade teekaartide arusaama tekitamine teekaartides tegemine. memod. analüüs kajastatud ohuolukordadest, teekaartide • Analüüsi skoobi valideerimine ja komponentidest, lähenemismetoodikatest, kinnitamine. • Esimene vahearuanne, headest praktikatest, puudustest jms. • Tulemuste, tähelepanekute ja mis sisaldab järgmist: • Kavandatud tegevused on järgmised: järelduste valideerimine. o Ülevaade o analüüsi skoobi määratlemine; • Esimest vahearuannet küberturvalisuse o teekaartides sisalduva puudutavas riskidest Eesti informatsiooni kodeerimine ja juhtrühmas/juhtrühmades ettevõtetes; agregeerimine; osalemine. o Ülevaade o teekaartide ühisosade, trendide • Esimesele vahearuandele teekaartidega jms tuvastamine; tagasiside jagamine. seonduvatest o tähelepanekute, puuduste jms tähelepanekutest ja tuvastamine; järeldustest; o tulemuste seostamine ja o Sisend intervjuude võrdlemine varasemate ja töötoa analüüsidega ja muude läbiviimiseks. suunistega; o II etapi tarbeks sisendi koondamine; o I vahearuande koostamine. II etapp – • Metoodika arenduse etapi eesmärk on • RIA ekspertide ja • Läbi viidud juhtrühmade metoodika anda suuniseid RIA teekaartide koostamise teenuseosutajatega kokkulepete memod. arendus metoodika edasiarendamiseks lähtuvalt I sõlmimise toetamine • Intervjuud etapi analüüsi tulemustest, turuosaliste • Analüüsi skoobi valideerimine ja teenusepakkujate ja RIA tagasisidest, RIA ekspertide tagasisidest ja kinnitamine. esindajatega on läbi muudest headest praktikatest (nt E-ITS, • Tulemuste, tähelepanekute ja viidud ENISA analüüsid). järelduste valideerimine. • Teine vahearuanne, mis • Kavandatud tegevused on järgmised: • Teist vahearuannet puudutavas sisaldab järgmist: o Intervjuude läbiviimine RIA juhtrühmas/juhtrühmades o Hinnang RIA poolt ekspertide (sh teekaartide osalemine. välja töötatud hindajad) ja küberturvalisuse • Teisele vahearuandele metoodika valdkonna teenusepakkujad (sh tagasiside jagamine. tõhususele; teekaarte koostanud ettevõtete o Ettepanekud esindajad) ja Tellija soovil ka metoodika edasi teekaarte tellinud ettevõtetega; arendamiseks (sh o Teekaartide analüüsi teenusepakkujate PwC Pakkumus 11 Periood Töövõtja tegevused Ootused tellijale Tulemid tähelepanekute ja järelduste soovitused, RIA alusel muudatusettepanekute soovitused, sõnastamine; teekaartide o E-ITS nõuete parema analüüsist integratsiooni tarbeks lähtuvad, E-ITS-ist tähelepanekute sõnastamine; lähtuvas). o Tehnoloogiliste vahendite osas soovituste sõnastamine; o Teise vahearuandega seondavate juhtrühmade läbiviimine; o Teise vahearuande koostamine. III etapp – • Selle etapi eesmärgiks on valideerida • Analüüsi skoobi kinnitamine. • Läbi viidud juhtrühmade analüüsi analüüsi tulemusi Tellija ja teiste projekti • Aruannete tagasiside memod. valideerimine vältel kaasatud osapooltega ja viia edastamine. • Töötuba RIA ekspertide, ja tulemused kogutud tagasisidega kooskõlla. • Töötoas osalemine. ja küberturvalisuse täiendamine • Kavandatud tegevused on järgmised: teenusepakkujatega. o Töötoa läbiviimine; • Lõpparuande, mis o I vahearuande tagasiside sisaldab järgmist: integreerimine lõpparuandesse; • Täiendustega o II vahearuande tagasiside versioon teekaartide integreerimine lõpparuandesse; analüüsist. o Töötoa sisendi integreerimine • Täiendustega lõpparuandesse; versioon metoodika o Lõpparuande koostamine; arenduse analüüsist o Lõpparuannet puudutavate • Valideeritud soovitused juhtrühmakohtumiste läbiviimine; metoodika edasiseks o Lõpparuandesse Tellija arendamiseks. tagasiside alusel muudatuste tegemine; • Lõpparuande tõlkimine. PwC Pakkumus 12 Töö teostamiseks kasutatav metoodika Alljärgnev peatükk loob üldise ülevaate analüüsi läbiviimisel kasutatavatest metoodilistest lähenemistest, mis meie hinnangul võimaldavad täita Tellija poolt püstitatud eesmärke ja analüüsida teekaartide sisu. Meie hinnangul on tegemist oma olemuselt kvalitatiivse uurimisega s.o kogu uuring moodustab ühte terviku, analüüsi tegemisel lähtume tellija poolt riigihankes väljatoodud uurimisküsimustest (mis võivad tellija soovil ja kokkuleppel tellijaga muutuda). Analüüsi läbiviimiseks kasutatakse dokumendianalüüsi ja intervjuusid. Kvalitatiivse teekaartide analüüsi tulemus on vahetulemiks on kvantitatiivsele teekaartide analüüsile. Analüüsi läbiviimisel kombineerime vajaduspõhiselt erinevaid uurimis ja analüüsimeetodeid tagamaks efektiivsus ja uurimisülesannete täitmine. Dokumendianalüüs Analüüsi esimese etapina viime läbi dokumendianalüüsi. Dokumendianalüüsi käigus töötakse läbi asjakohased dokumendid, eesmärgiga saada hetkeolukorrast võimalikult tervikliku ülevaate, mis on oluline, et ning omaksime projekti edasistes etappides detailseid teadmisi intervjuude ja arutelude ettevalmistamiseks ning rakenduslike soovituste väljatöötamiseks. Dokumendianalüüs on sisendiks ja aitab täita järgmisi uurimisülesandeid (uurimisülesanded kinnitatakse Tellijaga juhtrühmas): • koostada ülevaade teekaartidest, nende tellijatest ja koostajatest. • koondada ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast organisatsioonides. • täiendada teekaartide analüüsimise käigus tuvastatud leide laiema taustainformatsiooniga. Dokumendianalüüs leiab aset kahes etapsis: 1. etapp keskendub RIA ja EISA pakutava toetuse I tegevussuuna toetuse abil loodud teekaartidele. 2. etapp keskendub leidude kõrvutamisele varasemate uuringute, analüüside ja seadusandlusega. Teekaartide analüüs Dokumendianalüüsi oluliseks osaks on RIA ja EISA toetuse abil loodud teekaartide analüüs. Teekaartide analüüsimisel kaardistame igast teekaardist vähemalt järgmise informatsiooni (vajadusel täiendame alljärgnevat nimekirja koos tellijaga): • teekaardi tellinud ettevõte (sh sektor); • teekaardi koostaja; • ettevõttes kasutatavad IT-haldamise ja -juhtimise põhimõtted; • teekaardi skoop (sh kitsendued); • teekaardis kajasttud küberohud; • kasutatud tehnoloogilised lahendused (sh tarkvara, riistvara); • leidude kajastamise metoodika (nt riskimaatriks, CVSS skoor vms); • teekaardis käsitletud leiud ja puudused (sh seos füüsilise turvalisusega); • teekaartides käsitletud tegevused nõrkuste kõrvaldamiseks. Kvalitatiivse teekaartide analüüsi vahetulemiks on kvantitatiivne ülevaade eelmainitud näitajatest kõikide teekaartide kohta, mis võimaldab luua agregeeritud (sh visualiseeritud) ülevaate teekaartide sisukomponentidest: nt anda ülevaade teekaartides kõige sagedamini kajastatud küberohtudest, kasutatud töövahenditest, sektorite erisustest, väikese ja keskmise suurusega ettevõtete erinevustest jne. Teekaartide analüüs omakorda on sisendiks dokumendianalüüsi teisele etapile. PwC Pakkumus 13 Leidude täiendamine Dokumendianalüüsi teises etapis kõrvutame Eesti väikese ja keskmise suurusega ettevõtete küberturvalisuse olukorda sarnaste ettevõtetega Euroopas. Selleks võrdleme käesoleva analüüsi tulemusi ka valitud varasemate uuringutega. Näiteks võimaldaks võrdlus ENISA 2023 ohuprognoosiga valideerida, kas kõik olulised küberohud on teekaartides kajastatud. Lisaks võrdleme teekaartides kajastatud ohte ka RIA küberuumi ülevaadetega. Võrdlusallikate tuvastamiseks rakendame PwC dokumendianalüüsi metoodikat (joonis 1), mis aitab kiirelt välja valida ja kokku koguda relevantse dokumentatsiooni sh erinevates dokumentides leiduva informatsiooni . Lisaks eeltoodule võtame võrdlusmaterjalide valikul arvesse Tellija suuniseid. Kuivõrd välja töötatud on Eesti Infoturbe Standard (E-ITS), mis tugineb rahvusvahelistel parimatel praktikatel, on kohaldatud Eesti seadusandlusele ja annab rakendajale põhjaliku etalonturbe kataloog koos meetmetega, on tellija hinnangul oluline ja lisaks asjakohane võrrelda , kas RIA teekaartide juhend ja koostatud teekaardid on kooskõlas E-ITS-i juhistega. Kuigi E-ITSi täielik rakendamine ei ole kõigile väikestele ja keskmise suurusega ettevõtetel kohustuslik , saab E-ITS pakkuda ettevõtetele täiendavat tuge küberturvalisuse meetmete valimisel ja rakendamisel, mistõttu peaks RIA juhis teekaartide koostamiseks olema integreeritav E-ITS põhimõtetega. Joonis 1 Dokumentide/allikate selekteerimise meetod Dokumendianalüüs on eelduseks RIA teekaartide koostamise metoodika edasiarendamise võimaluste ja vajaduste tuvastamiseks, sh RIA ametnike ja teekaartide teenusepakkujate esindajatega läbiviidavate intervjuude ja töötubade ettevalmistamiseks. Dokumendianalüüsist tekivad esmased ettepanekud ja soovitused järgmistele uurimisküsimustele : • millised vastupanuvõime arendamiseks vajalikud valdkonnad peaks RIA metoodikas saama senisest rohkem tähelepanud ja leidma kajastust ka organisatsioonide teekaartides? • millised on võimalused teekaartide koostamise efektiivsuse tõstmiseks ja automatiseerimiseks? • mlliseid kvaliteediprobleeme teekaarides esineb? • millised on võimalused teekaartide metoodika sidumiseks ka E-ITS suunistega? • milliseid muudatusi tuleks senise kogemuse põhjal teha teekaartide metoodikas? Dokumendianalüüsi käigus tuvastatud esmased ettepanekud ja soovitused valideeritakse ja täiendataks intervjuude ja töötubade käigus. PwC Pakkumus 14 Intervjuude läbiviimine Intervjuude peamine eesmärk on tuvastada, valideerida ja täiendada RIA teekaartide metoodika edasiarenduste võimaluste ja vajaduste ülevaadet, sh • millised metoodika komponendid aitavad tõsta ja tagada paremini organisatsioonide vastupanuvõimet küberohtudele? • millised on võimalused teekaartide koostamise efektiivsuse tõstmiseks ja automatiseerimiseks? • millised võimalused on teekaartide kvaliteedi tõstmiseks? • milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas on võimalik seostada metoodikat rohkem E-ITSiga? • milline on olnud erinevate osapoolte (s,o teekaarte hinnanud RIA eksperdid ja teekaarte koostanud küberturvalisuse valdkonna teenusepakkujad, ) kogemused teekaartide metoodikaga, nt: o metoodika tugevused ja nõrkused; o peamised probleemid teekaartide koostamisel; o teenusepakkujate poolt loodud lisandväärtus; o metoodika täpsus ja üheselt mõistetavus; o metoodika rakendatavus. • osapoolte poolt soovitud metoodika muudatusettepanekud Töövõtjana näeme vajadust viia läbi intervjuud Riigi Infosüsteemi Ameti esindajatega (2-3 intervjuud) ja teekaartide teenusepakkujatega (3-4 intervjuud). Intervjueeritavate isikute valik toimub koostöös projekti juhtrühmaga. Intervjuu tüübi valik (süvaintervjuu või grupiintervjuu) sõltub konkreetsetest teemadest, osalejate soovist ja võimalustest ning vastavatest kokkulepetest nii tellija kui intervjueeritavatega. Siinkohal näeme ette, et teenusepakkujatele võib ärilise huvi tõttu olla vastumeelne sisendi jagamine konkurentide kohalolu korral, mistõttu võib olla vajadus viia läbi intervjuu nö üks-ühele ja mitte grupiintervjuu mitme teenusepakkujaga koos. Grupiintervjuu on hea meetod, kui intervjueeritavaid on mitu ja nende teadmised käsitletavast teemast on küllaltki sarnased. Seevastu süvaintervjuu võimaldab oluliselt detailsemat infovahetust kui fookusgrupi intervjuu s.o Intervjueeritav saab seeläbi anda lisainfot, mis muidu andmata jääks. Intervjuud viime läbi poolstruktureeritult, mis tähendab, et intervjueerijal on ees nimekiri võtmeküsimustega, mida saab küsida avatud küsimustena. See annab võimaluse saada vastused põhiküsimustele, kuid võimaldab koguda ka lisainfot, mida ei oleks võimalik koguda struktureeritud intervjuuga. Intervjuud viime läbi nii veebipõhiste videokõnedega kui ka kohapealsete kohtumistena . Pakkuja omab erinevaid tehnilisi lahendusi (MS Teams, Google Meet) ja kogemusi videointervjuude efektiivseks juhtimiseks ja osalejate kaasamiseks. Läbiviidud intervjuudest koostatakse memod ja intervjueeritavate andmed, juhul kui intervjueeritav seda soovib, anonüümitakse. Intervjuude alusel koostatud memod lisatakse tellijale soovil hanke raames koostatavale dokumentatsioonile. Töötubade läbiviimise metoodika Küberpöörde metoodika ja teekaartide analüüsi raames viime läbi töötoa dokumendianalüüsi ja intervjuude järgsete tulemite valideerimiseks ning konkreetsete lahenduste fikseerimiseks projekti lõpptulemite vaates. Töövõtjana näeme vajadust kaasata töötuppa Tellija esindaja, Riigi Infosüsteemi Ameti esindajad (teekaartide hindajad), teekaartide teenusepakkujad ja võimalusel/vajadusel ning kokkuleppel tellijaga muud valdkondlikud eksperdid. Töötoa läbiviimiseks järgime töötoa üldpõhimõtteid: • töötuba on korraldaja poolt ettevalmistatud ja juhitud, et tagada teemas püsimine ja soovitud tulemite saavutamine. Töötoad valmistatakse ette PwC poolt ning efektiivseks korraldamiseks on loodud alus- ja sisendmaterjalid; PwC Pakkumus 15 • töötoa metoodika sõltub osalevatest võtmeisikutest, mistõttu oleme valmis rakendama vastavalt osalejate sihtgrupile erinevaid meetodeid. Osalejate valik töötubadesse kooskõlastatakse Tellijaga, kuivõrd Tellijal võib olla täiendav teadmus võimalike osalejate võimekuste, teadmiste ning erialase kompetentsi osas; • töötuba planeeritakse sobivas mahus. Parimate praktikate järgi on soovitatav töötoa kestuseks planeerida maksimaalselt 3 tundi (koos pausidega) ning osalejate arvuks maksimaalselt 8-10 inimest. Selline formaat võimaldab säilitada fookust ning annab kõigile osalejatele võimaluse oma arvamuse avaldamiseks. Omame ka efektiivset virtuaalkoosolekute halduse kogemust ning kasutame vajadusel pop-up küsimustikke (Google Forms) ja muid interaktiivseid osalejate kaasamise elemente. • oleme valmis töötoad läbi viima veebipõhiste videokõnede raames. Omame erinevaid tehnilisi lahendusi (MS Teams, Google Meet) ning kogemusi videointervjuude efektiivsel juhtimisel ja osalejate kaasamisel. Töötoa läbiviimise metoodika otsustame koostöös Tellijaga sh arvestades töötoa läbiviimise vormi (online või füüsilises keskkonnas), töötoas osalevate isikute arvu jt olulisi näitajaid. Töötubade läbiviimisel arvestame grupi dünaamikat ja valime sobivad meetodid: • Autoritaarne meetod – moderaator kehtestab kohtumise alguses ajakava, eesmärgid, tegevused ning teeb möönduse ajakavad vaid töötoas osaliste nõusolekul; • Koostöö meetod – moderaator jagab koosoleku juhtimist koos töötoa osalistega, kuid ei anna kontrolli kordagi lõplikult ära. Aruteludesse sekkumisel kasutatakse vastavalt vajadusele erinevaid meetodeid: • Informeerimine – moderaator jagab teadmisi, mida töötoas osalistel ei pruugi olla -võimaldab värskendada arutelu; • Toetamine – moderaator toetab parasjagu rääkijat paludes teistel vaikida; • Ajurünnaku meetodid – väljakutse, mis saaks siis kui, vale tee, riskantsed võimalused. Töötubades lähtume kolmest erinevast lähenemisest: • Kitsenduslik (refining) – kõigist ideedest parimate/ratsionaalseimate/reaalseimate väljaselekteerimine kokkulepitud kriteeriumite alusel; • Kinnituslik (validating) – alternatiivide vahel lõppvaliku tegemine ning tulemuste valideerimine; • Otsinguline(exploring) – ajurünnak, eesmärk mõelda kastist välja ning saada võimalikult palju erinevaid ideid lauale. Töötuba annab kaks tulemit: 1. valideeritud arusaama teekaartide metoodika tänastest probleemidest, puudustest ja edasiarenduste vajadustest; 2. valideeritud ettepanekud (võimalused) metoodika edasi arendamiseks. Juhul kui töötuppa kaasatud osalejate hulgas puudub eelnimetatud tulemuste osas üksmeel, dokumenteerime erimeelsused ja anname tellijale üle tagasiside, mis kaasatud osapooled töötoas edastasid (sh eriarvamused). See võimaldab Tellijal arvamusi oma edasiste tegevuste planeerimisel arvesse võtta. PwC Pakkumus 16 Projekti- ja kvaliteedijuhtimise metoodika Üldine töökorraldus Töö on jagatud etappideks kooskõlas tellija ootustega, vastavalt lähteülesandele. Iga etapi alguses lepitakse tellijaga kokku järgmise etapi eesmärk. Meeskond vastutab etapi eesmärgi kvaliteetse saavutamise eest ning vajadusel kohandab ajakava ja metoodikat eesmärgist lähtudes. Kõik tehtud tööd dokumenteerime asjakohaselt, mis tagab korratavuse, tulemite kvaliteedi ning võimaluse vajadusel lihtsasti meeskonna liikmeid lisada või asendada. Juhime tähelepanu, et dokumenteerimine on järjepidevalt töö osa. Ülevaade tehtud töödest ja kavandatavatest töödest esitatakse Tellija projektijuhile kord kahe nädala jooksul. Lisaks toimuvad kord kuus juhtrühma töökohtumised, kus antakse juhtrühmale ülevaade vahetulemustest. Valitud metoodikad on pakkuja hinnangul kõige sobivamad töö eesmärkide saavutamiseks ning võimaldavad analüüsi läbi viia plaanitud ajaraamis. Koostöö tellijaga Operatiivse suhtluse tagamiseks ootame, et avakohtumisel lepitakse kokku tellijapoolne kontaktisik, kellel on piisav aeg ja oskused, et toetada projekti operatiivset elluviimist, sh vajalike kohtumiste kokku leppimise ja tööde teostamisel tehniliste asjaolude täpsustamise vajadusega. Tellijapoolse kontaktisikuga lepitakse kokku operatiivsed suhtluskanalid (e-post, telefon, MS Teams) ja töökeskkonnad (nt MS Sharepoint või muu sobiv keskkond). Minimeerimaks riske projekti ajakavale teeme ettepaneku nii tellija- kui töövõtjapoolse kontaktisiku kohtumiseks eduka pakkuja valiku järgselt, et täpsustada ootuseid, töövahendeid ja lepinguliste kohtumiste aegasid. Koostöö operatiivseks juhtimiseks soovitame moodustada juhtrühma, mis seirab ja toetab töö tähtajalist teostamist. Juhtrühma päevakorras on ülevaade ajakavast, riskide maandamise otsused ning tulemite ülevaatus. Juhtrühma edukuse määrab võime operatiivselt otsuseid langetada ning järgmise etapi tegevuste läbiviimise eelduseks olevaid kinnitusi anda. Soovitame viia kohtumised läbi elektrooniliselt (nt üle Teams’i või Google Meet’i). Soovitame korraldada juhtrühma kohtumised regulaarselt kord kuus. Juhtrühmade eelduslikud eesmärgid oleks järgmised: • august – avakohtumine eesmärgiga kinnitada meie lähenemine ja sõlmida edasised töökokkulepped. • september – eesmärk tutvustada teekaartide analüüsi esmaseid tulemeid ja saada Tellijapoolset sisendit järgmiste tegevuste (sh II etapi skoobi) osas. • oktoober – II etapi esmaste tulemuste tutvustamine (sh intervjuude sisend). • november – esmaste soovituste tutvustamine. • detsember – lõpparuande tutvustamine. Lisaks lepime Tellija projektijuhiga kokku muu suhtlusviisi regulaarseks vajaduspõhiseks infovahetuseks (nt 2-nädalase intervalliga saadetud vahekokkuvõtte infomeilid). Selline lähenemine tagab Tellija ootuste kaasatuse kogu projekti vältel ja võimaldab parimal viisil tagada, et Tellija analüüsi lõpptulem vastab tellija ootustele ja vajadustele ning tulemid on rakendavad. Tagamaks projekti tulemuste kvaliteedi ja tähtaegse valmimise, peame oluliseks esitada oma ootused tellijale: 1. tellija määrab projektile omapoolse projektijuhi (ning vajadusel laiema projektimeeskonna), kellel on piisavalt ajalist ressurssi operatiivseks panustamiseks, pädevust projekti käigus loodavate tulemite üle vaatamiseks ja võimekust vajadusel meie tööd suunata; 2. tellija määrab juhtrühma liikmed ning liikmed planeerivad kohtumisteks piisava aja (eeldatavalt 1-2 tundi), mis võimaldab saada ülevaate projekti seisust ning sisuliselt arutada muudatusi tegevuskavas ja langetada vajalikke otsuseid; 3. tellija täpsustab, kes juhtrühma liikmetest on eskalatsiooni korral peamine isik, kes aitab võimalikke erimeelsusi lahendada; PwC Pakkumus 17 4. tellija teeb operatiivselt kättesaadavaks tema valduses olevad töö läbiviimiseks vajalikud materjalid ja töökeskkonnad ning aitab vajadusel kaasa lisainfo hankimisele teistelt pooltelt sh toetab töövõtjat intervjuude kokkuleppimisega, pakkudes võimalusel välja teekaartide teenusepakkujate kontaktid; 5. tellija osaleb aktiivselt töövõtja poolt korraldavas töötoas; 6. tellija täpsustab vajadusel projekti eesmärke ja muid seotud ootuseid; 7. tellija annab vastavalt kokkulepitule tagasisidet projekti tulemite kohta ning avaldab projekti algusfaasis meile oma hinnangu tegevusplaani korrigeerimisvajaduse osas (juhul kui osad tegevused ei ole Tellija hinnangul vajalikud ega too talle teadaolevalt eelduslikult loodetud tulemit). 8. tellija lepib kokku ühises visioonis, väärtuses ja toimepõhimõtetes, mis loovad alused tulemuslikuks koostööks ja teineteise mõistmiseks. Näiteks leppida kokku nö tööajad, paindlikkuse põhimõtted, eelistatud suhtluskanalid jms; 9. tellija on vajadusel valmis koostöös lahendama projekti käigus esilekerkivaid probleeme ning suunama meie projektimeeskonda, juhul kui töö käigus selgub, et meie poolt väljapakutud lähenemist on vaja hanke eesmärkide saavutamiseks muuta. Juhul kui meist mittesõltuvatel asjaoludel (nt juhtkomisjon ei suuda operatiivselt töö jaoks vajalikku sisendit anda vms), on tellija koostööaldis ning lahendustele orienteeritud, muu alternatiivi puudumisel aktsepteerides piiratud informatsiooni alusel analüüsiga jätkamist või ajakava korrigeerimist. Projektiplaanis muudatuste tegemisel arvestavad pooled projekti eeldatava töömahu piiranguid (340h) ning ajakavast tulenevaid võimalusi; 10. tellija pakub välja asjakohased isikud ja kaasab vajadusel juhtrühma koosolekutele ja/või töötubadesse täiendavaid isikuid, kelle sisend on vajalik töö eesmärkide saavutamiseks. Kvaliteedijuhtimise ja riskide haldamise metoodika Kuigi Tellija pole hanke dokumentides ette näinud pakkumusega seonduvate riskide välja toomist, peame me töö edukaks teostamisel oluliseks kaasnevate riskide teadvustamist ja nende jälgimist analüüsi vältel. Seetõttu anname alljärgnevalt ülevaate oma riskijuhtimise lähenemisest. Riskijuhtimine keskendub projekti elutsükli jooksul tekkida võivate probleemide süstemaatilisele tuvastamisele, analüüsimisele, ettevalmistamisele ja kiirele reageerimisele. Sellise ettevalmistuse korral püsib projekt õigel rajal ja jätkub eesmärgipäraselt ka ootamatult tekkida võivates olukordades. Agiilse riskijuhtimise põhifookuseks on kõrvalekallete varajane avastamine ja valmidus reageerida ning teha muudatusi esialgsetes plaanides. Seda võimaldab eelkõige läbipaistvus töötulemites, mistõttu sageli luuakse lahendusi jagatud keskkondades (nt MS Sharepoint) ning viisil, kus iga projektietapp loob osa lõpptulemusest, mistõttu on tulemite ja väärtuse loomine kõigile osapooltele lihtsasti jälgitav. Kuigi riskijuhtimise eest vastutab projektijuht, kes jälgib projekti kestel tekkivaid riske ning juhib nendele meeskonna ja juhtrühma tähelepanu, on riskide jälgimise ning nendest teavitamise kohustus kõigil projektimeeskonna liikmetel. Enamasti toimub see projektimeeskonna sisestel nõupidamistel, kus vaadatakse üle ajagraafikud, planeeritud tegevused ning tehtud tööd. Sõltuvalt riski tüübist ning lahendusest räägitakse need läbi üksnes töövõtja meeskonna siseselt või ulatuslikumate teemade puhul kaasatakse ka tellija võtmeisikuid. Viimased räägitakse läbi regulaarsetel kohtumistel tellijaga, kiireloomulisemates olukordades kas e-posti või telefoni teel. Vajadusel korraldatakse ühe poole soovil erakorralisi kohtumisi (koosolekuid) riskijuhtimise arutamiseks. Riskijuhtimise õnnestumiseks on vajalik, et täidetud oleksid järgmised eeldused. • Hanke lähteülesande põhjalik läbitöötamine ja projekti täpse metoodika ning ajakava loomine. Oleme riskide maandamiseks töötanud lähteülesande juba pakkumuse tegemisel põhjalikult läbi ning loonud tellija soovidele tuginedes esialgse projekti metoodika ja projektiplaani, et veenduda projekti teostatavuses. Ajakava ja metoodika räägitakse läbi avakohtumisel ning vajadusel korrigeeritakse. • Tööde tulemites kokku leppimine enne nende teostamist. On oluline, et projekti töövõtja ja tellija poolne meeskond räägiksid tööde tulemid enne nende teostamist põhjalikult läbi, et ühine arusaam oleks tagatud. Selleks on loodud juhtrühm. • Osapoolte vaheline kommunikatsioon. Peame oluliseks seda, et töövõtja ja tellija meeskond suhtlevad omavahel tihedalt ning vahetult. Näeme, et aus ja sõbralik kommunikatsioon aitab vältida riskide realiseerumist oluliselt. • Pidev tagasiside tehtud töödele. Ootame tellija esindajatelt tagasisidet tehtud tööle projekti kestel ning võimalusel kaasame tellijapoolse kontaktisiku operatiivsesse töösse. See aitab vältida olukorda, kus tellija ei ole lõpptulemusega rahul, kuid ulatuslikud muudatused projekti aja ning ressursiplaani enam ei mahu. PwC Pakkumus 18 • Projektiplaani ajakohasena hoidmine. Hoiame projektiplaani pidevalt ajakohasena ning teavitame tellijat sellest, kui on oht kõrvalekalleteks. Esitame siinkohal meiepoolse nägemuse tulemuse saavutamisega kaasnevatest ajakava ja projektiplaaniga seotud võimalikest riskidest ning analüüsi ja ettepanekud nende riskide vältimiseks ja vajadusel maandamiseks (vt Tabel 3). Tabel 3. Riskid ja nende maandamise võimalused Nr. Risk Riski juhtimine Tõe- Mõju Vastutaja näosus 1. Projektiga Tellijapoolse projektijuhi ja juhtrühma liikmete panuse Keskmine Suur Projektijuht seotud võtmeisikuid välja selgitamine ja piisavuse tagamine. Alustame ei ole võimalik kaasamistegevustega nii vara kui võimalik (võimalusel kaasata piisaval pakkumuse edukaks tunnistamise järgselt). Selgitame määral ja õigel ajal. välja oluliste isikute kättesaadavuse ja haldame seda informatsiooni kogu projekti kestel. Regulaarsed kohtumiste ajad lepitakse kokku avakohtumisel ja broneeritakse kalendrites varakult. Juhime projektiplaanist tulenevaid ootusi kõikidele kaasatavatele osapooltele. 2. Tellija võtmeisikud Enne lepingu sõlmimist informeerime ja püüame Väike Suur Projektijuht ei ole koosloomeks kohtumised võimalikult vara kokku leppida, et kättesaadavad. võtmeisikud saaksid osaleda ja aegsasti vastavad ajad oma kalendrites broneerida. 3. Tellija võtmeisikud Avakohtumisel lepime kokku tööde ülevaatamise ja Keskmine Suur Tellija pole tagasisideks tagasisidestamise protseduurid. Kaasame osapooli kättesaadavad. tagasiside saamiseks jooksvalt kogu projekti vältel, et tagasiside andmine ei kuhjuks lühikesele perioodile. Ootused tellijale on projektiplaanis selgelt kajastatud nii üldise vastutuse ootusena kui ka detailsemalt projekti etappide lõikes. 4. Sujuv ja operatiivne Eeldame, et tellija meeskonnas on määratud projektijuht, Keskmine Suur Projektijuht kommunikatsioon. kes on peamine kontaktisik ning kes vastutab tellija poolsetest kokkulepetest ja ajakavast kinnipidamise eest. Lepime juba avakoosolekul kokku protseduurid, töövahendid ja eeldused efektiivse kommunikatsiooni tagamiseks. Jooksev kontroll protseduuridest kinnipidamiseks. Räägime läbi kõikide osalejate vastutuse projekti läbiviimisel. Kasutame igapäevaseks suhtluseks sama infovahetuskeskkonda. 5. Töövõtja Meeskonna komplekteerimine lähtub eelkõige osalejate Keskmine Keskmine Projektijuht meeskonnaliikmeid kompetentsidest. Vähemalt mõned projekti kaasatud on vaja asendada eksperdid on nõutust laiema profiiliga, mistõttu nad on erakorralistel võimelised teineteist lühiajaliselt asendama. Töövõtja juhtudel (näiteks organisatsioonis on olemas täiendavad töötaja pikaajaline meeskonnaliikmed, kes toetavad ja vajadusel asendavad haigestumine, kvalifitseeritud meeskonnaliikmeid. Töötajate vahetuse töötaja lahkumine sujuvuse tagab meie teadmushalduse protsess ja projekti ettevõttest jms). dokumenteerimine. PwC Pakkumus 19 Nr. Risk Riski juhtimine Tõe- Mõju Vastutaja näosus 6. Puhkused (sh Selgitame oluliste isikute puhkuseplaanid välja kohe Väike Keskmine Projektijuht planeeritud või projekti etappide alguses. Projektiplaanis on ette nähtud ootamatud) on vastav puhver, sh arvestatud riigipühade ja levinud osapoolte vahel puhkuseperioodidega. Ajakava planeerides oleme kooskõlastamata ja arvesse võtnud, et aktiivsed projekti tegevused kommunikeerimata. käivituksid oodatavalt augustis, mis on eelduslikult aeg, milleks põhiline suvepuhkuste periood on lõppemas ja millal tellija võtmeisikud on projekti tegevusteks kättesaadavad. 7. Teekaartide Peame oluliseks, et esmane kommunikatsioon RIA Keskmine Suur Tellija koostajad ametnike ning teenuste kasutajate kaasamiseks toimub (teenusepakkujad) läbi tellija. See aitab paremini esile tõsta projekti olulisust ja RIA esindajad ei ning loob selgema ettekujutuse tellijast ning vasta kutsele kasusaajatest. Aitame tellijal koostada kutse projektis osalemiseks, mida tellija saab oma valitud suhtluskanalite osalemiseks. kaudu ametnikele ning teekaartide koostajatele (teenusepakkujad) edastada. Edasine suhtlus (nt kohtumis-aegade ning kohtade kokku leppimine, jätkusuhtlus) toimuks töövõtja eestvedamisel. 8. Ootused analüüsi Ühtlustame arusaamad Tellja ootustest juba Väike Keskmine Projektijuht detailsusele on avakohtumise käigus ning hoiame Tellijat analüüsi ja Tellija erinevad. progressiga regulaarsete juhtrühmade kaudu arengutega kursis. See võimaldab vajadusele lähenemist täpsustada. 9. Tellijapoolne Projekti varajases faasis täpsustame tellijapoolse Keskmine Suur Tellija rollijaotus ei ole rollijaotuse ning lepime kokku tellijapoolse juhtrühma piisavalt selge. koosseisu. Eesmärk on välja selgitada tellijapoolne vastutav isik, kes tehtud tööle jooksvalt tagasisidet annab ja töö vastu võtab. 10. Tööd ei saa valmis Oleme ette näinud ajalise puhvri projekti raames Väike Keskmine Projektijuht planeeritud täpsustunud vajadustele vastamiseks ning tegevuste ajakavas. elluviimiseks, et tagada tööde tähtaegne valmimine planeeritud ajakava raames. Meeskonna siseselt oleme määranud projektile kvaliteedijuhi, kelle ülesanne on tagada, et Tellijale esitatavad tulemid vastavad oodatavale kvaliteeditasemele. Seda nii tehniliste vormistusnõuete kohaselt, aga ka sisulistes küsimustes. Kvaliteedijuht valideerib, et analüüsi käigus tuvastatud tähelepanekud, tehtud järeldused ning ettepanekud oleksid andmetele tuginevad ja et nendeni jõudmise protsess oleks dokumenteeritud viisil, mis tagab analüüsi korratavuse. Täiendava kvaliteedijuhtimise mehhanismina kasutame ka projekti juhtrühma, kes analüüsi läbiviimist toetab ja analüüsi vältel järelevalvet teostab projekti juhtrühm, mille liikmed määrab tellija ja kelle isikuline või asutuseline koosseis ei ole pakkumise koostamise hetkel täpselt teada. PwC Pakkumus 20 Meie meeskond Käesoleva töö teostamiseks vajalik kvalifitseeritud meeskond on 2-liikmeline: • Küberturvalisuse valdkondlike teadmistega tehniline ekspert Rain Ottis; • Analüüsi koostamise ja läbiviimise kogemusega spetsialist Andreas Nõmm. Kokku koosneb meeskond 5 inimesest, sh kahest täiendavast meeskonnaliikmest, kes toetavad kvalifitseeritud meeskonnaliikmeid oma spetsiifilisemates ekspertvaldkondades ja/või teostavad projekti edukaks elluviimiseks vajalikke tugitegevusi: • Analüüsi koostamise ja läbiviimise projektijuht Triin Toimetaja. • Kvaliteedijuht Tarmo Meresmaa (PwC Eesti direktor ja tehniliste teenuste valdkonnajuht), • Toetav konsultant Merilin Köörna (PwC Eesti analüütik). Projekti meeskond on valitud lähtuvalt pakkumuskutses ette nähtud kvalifikatsiooninõuetele, tugineb meie varasematele töödele ning kõnealuse projekti kontekstis sobivamate kogemustega spetsialistidele. Projektiplaani elluviimiseks on igal rollil selged ülesanded ning vastutus. Järgnevalt on toodud meeskonna ülevaade. Joonis 2. Meeskond PwC Pakkumus 21 Maksumus Meie teenuse maksumus: Tabel 4. Maksumus Tellitava töö sisu Töö maht Maksumus KM-ta KM Maksumus KM-ga RIA Küberpöörde metoodika ja 340 42 920€ 22% 52 362,40€ teekaartide analüüs PwC Pakkumus 22 Lisad Lisa 1 Hankes kaasatud meeskond.pdf Lisa 2 Haridus- ja Teadusministeerium_Isikukaart_ Andreas Nõmm.asice Lisa 3 CISA-certification_Andreas Nõmm.pdf Lisa 4 IT Akadeemia infoturbe koolitusprogramm_Triin Toimetaja.bdoc Lisa 5 University of Copenhagen_Triin Toimetaja.pdf PwC Pakkumus 23 www.pwc.ee © 2024 AS PricewaterhouseCoopers Advisors. Kõik autoriõigused kaitstud. “PwC” viitab Eesti seaduste alusel asutatud ja tegutsevale äriühingule AS PricewaterhouseCoopers Advisors või kontekstist lähtuvalt teistele PricewaterhouseCoopers International Limited rahvusvahelise võrgustiku liikmetele, kellest igaüks on eraldiseisev ja sõltumatu juriidiline isik. AS PricewaterhouseCoopers Advisors, Tatari 1, 10116 Tallinn, t 614 1800, [email protected] 1. Tehniline kirjeldus Riigi Infosüsteemi Amet (edaspidi RIA) viib läbi hanke, mille eesmärk on leida küberturvalisuse taseme kaardistamise ja arendamise toetuse (Küberpööre) I tegevussuuna metoodika ja teekaartide analüüsi projekti läbiviija. RIA ja EAS/Kredex pakuvad küberturvalisuse tõstmise toetust alates 2023. aasta märtsist ning toetus jaguneb kaheks tegevussuunaks. Hange keskendub toetuse I tegevussuunale ehk küberturvalisuse teekaardi koostamise toetusele. Küberpöörde I tegevussuuna toetuse abil saavad väikese- ja keskmise suurusega ettevõtted välise nõustaja kaasabil selgitada välja oma IT süsteemide küberturvalisuse taseme ja hetkeseisu ning ühe aasta tegevuskava peamiste puuduste kõrvaldamiseks. Tagamaks, et kõik teekaardid sisaldavad ettevõtte jaoks vajalikku ja kasulikku informatsiooni, tuleb teekaardid koostada RIA ekspertide poolt välja töötatud metoodika alusel. RIA metoodika 1 on avalik ning see sisaldab miinimumnõudeid, mida üks küberturvalisuse teekaart peab sisaldama. Teekaartide kvaliteeti ja vastavust nõuetele hindavad RIA küberturvalisuse eksperdid. Tegevussuuna toetuse osana tuleb ettevõttel esitada küberturvalisuse taseme hinnang ehk teekaart. Hanke eesmärk on tuua üldistatult välja, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides valminud teekaarte ning tuua välja ettepanekud, kuidas teekaarte edasi arendada või mida teekaartide juures parandada. Hanke teine eesmärk on analüüsida, kui tõhus on RIA välja töötatud metoodika, sealjuures välja tuues, kuidas metoodikat parandada. 2. Taustainformatsioon Eesti ettevõtted on üha enam digitaliseerumas ning kaasajastavad oma protsesse ja teenuseid. Uuendamine loob ettevõtjatele rohkem väärtust, kuid võib muuta ettevõtte varad küberruumis haavatavamaks. Käsikäes digitaliseerimisega tuleb ka järjest enam panustada küberturvalisusesse, kuid see võib osutuda probleemiks. Küberpööre on Eesti väikestele ja keskmise suurusega ettevõtetele mõeldud Eesti riigi ja ELi ühistoetus, mille eesmärk on tugevdada Eesti ettevõtete küberturvalisust. RIA ja EAS/Kredexi pakutav toetus jaguneb kaheks. Kuni 10 000 euro suurune toetus on organisatsiooni küberturvalisuse hetkeseisu hindamiseks – see hõlmab olemasolevate süsteemide kaardistamist ja kava loomist puuduste kõrvaldamiseks (I tegevussuund). Teiseks 1 RIA koostatud dokument „Juhis ettevõtte küberturvalisuse baastaseme hindamiseks ja Küberpöörde teekaardi koostamiseks. Leitav aadressil: https://www.ria.ee/sites/default/files/documents/2023-03/metoodika_versioon10.pdf võimaldab toetus saada kuni 50 000 eurot soovitatud turvameetmete elluviimiseks, mille alla kuuluvad arendustegevused, nõustamisteenused ja immateriaalsete varade soetamine (II tegevussuund). Toetust saavad taotleda peaaegu kõigi valdkondade ettevõtted. Näiteks saavad toetust taotleda tööstuse-, info- ja side-, ehituse-, finants-, tervishoiu- ja paljude teiste sektorite ettevõtted. Täieliku ülevaate toetuse saamiseks vajalikust kandideerimisest ja selle tingimustest leiab EAS/Kredexi kodulehelt: https://eas.ee/toetused/kybertoetus/. Toetuse puhul loob ettevõtetele lisandväärtust fakt, et kõiki toetuse käigus tehtud hinnanguid ja analüüse koostatakse RIA loodud metoodika alusel ning RIA valideerib kaardistamiste kvaliteeti. Küberturvalisuse hindamiseks mõeldud RIA metoodika on kasutatav Küberpöörde toetuse väliselt ehk tegemist on metoodikaga, mis on agnostiline nii standardite kui ka toetuse suhtes. Käesolev hange keskendub esimese tegevussuuna osana valminud teekaartide analüüsile. 3. Hanke eesmärk Hanke eesmärk on leida RIA-le küberturvalisuse valdkonnas pädev koostööpartner, kes viiks läbi Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) ning teekaartide koostamise aluseks oleva RIA metoodika analüüsi. Hanke eesmärk on esiteks tuua välja, milline on küberturvalisuse olukord Eesti ettevõtetes (lähtudes teekaartidest) ja teiseks, kuidas teekaartide loomise metoodikat edasi arendada. Loodud analüüsi abil saab tellija värske ülevaate ja hinnangu, millised on suurimad küberturvalisuse probleemid väikese ja keskmisega suurusega Eesti ettevõtetes. 4. Hanke tulemusena sõlmitud lepingu täitmise tulemus Käesoleva hanke tulemusena peab valmima Küberpöörde I tegevussuuna toetuse abil valminud kaardistuste (teekaartide) kohta tervikdokument, mis annab ülevaate küberturvalisuse riskide hetkeseisust Eesti ettevõtetes ning RIA koostatud metoodikas. Loodud analüüs peab aitama RIA-l mõista, millised on Eesti ettevõtete küberriskid, et RIA saaks värskete andmete pealt teha paremini ennetustööd, töötada vajadusel välja uusi lähenemisi ja lahendusi küberturvalisuse tagamiseks, toetamaks paremini erasektori küberturvalisuse kasvu. Loodud analüüs peaks kõrvutama Eesti väikese ja keskmise suurusega ettevõtete küberturvalisuse ohte ja puudusi küberturvalisuse vallas mõne varasema käsitlusega, nt ENISA varasemate uuringutega. Säärase kõrvutamise eesmärk on hinnata, kas Eesti ettevõtete probleemid ja puudused küberturvalisuse vallas eristuvad ülejäänud EL-i liikmesriikide ettevõtete puudustest. Teise osana ootab tellija tagasisidet küberturvalisuse teekaartide koostamise metoodikale. Metoodika töötas välja RIA ning metoodika ja teekaardi näidis on kättesaadav RIA kodulehelt. Analüüsi alusel peab RIA-l olema võimalik teha täiendavaid muudatusi teekaartide aluseks oleva metoodika parandamiseks. 4.1. Küberpöörde metoodika ja teekaartide analüüs 4.1.1. Üldine sisu ja nõuded Analüüs peab pakkuma üldistatud ülevaate, millised on küberturvalisuse riskid Eesti ettevõtetes, analüüsides selleks täitja poolt välja pakutud viisil küberturvalisuse teekaarte ehk küberturvalisuse kaardistuse tulemdokumente. Analüüsi eesmärk on anda ülevaade ettevõtete küberturvalisusega seotud vajakajäämistest, kasutades neid andmeid hinnangu andmiseks ja järelduste tegemiseks. Analüüsile lisaks on vaja täitja poolt välja töötatud moel või viisil tagasisidestada RIA välja töötatud metoodikat ning tulla välja ettepanekutega, kuidas küberturvalisuse teekaartide koostamise metoodikat parandada ja edasi arendada. Tellija näeb ette, et analüüs peab vastama alljärgnevatele küsimustele: 1. Ülevaade teekaartidest, nende tellijatest ja koostajatest 1.1. Millised ettevõtted on küberturvalisuse teekaarte tellinud? (sektor, suurus, käive jmt) 1.2. Milliseid üldistusi saab teekaartide analüüsimisel teha ettevõtete IT haldamise ja juhtimise kohta? 1.3. Mida on võimalik välja lugeda ettevõtte küberohtude kohta teekaartide skoobi järgi: kuidas on teekaardi skoobi laius ja kitsendused põhjendatud? (Teekaardi skoobi soovituslik ülesehitus on RIA metoodika II peatükis). 1.4. Millisteid tehnoloogiaid, tarkvarasid ja riistvaralisi lahendusi (nt Acunetix) kasutati teekaartides ettevõtete küberturvalisuse kaardistuste koostamiseks ning mida saab valikust järeldada? 1.5. Kuidas on leiud teekaartides kirjeldatud? (Kas on kasutatud CVSS skoori ja riskimaatrikseid? Kuidas on teekaartide loetavus ja vormistus lahendatud?) 2. Ülevaade teekaartides kirjeldatud küberturvalisuse leidudest ja küberturvalisuse olukorrast organisatsioonides 2.1. Mida on võimalik välja lugeda ja järeldada teekaartides käsitletud leidudest ja puudustest üldiselt (avalik info, perimeetrid, tulemüürid, võrgud, riskianalüüsid jmt, mis on loetletud RIA metoodika peatükis II)? 2.2. Millised on enimlevinud füüsilise turvalisusega seotud puudused ja leiud? 2.3. Milliseid järeldusi on võimalik teha küberturvalisuse teekaartides olevatest tegevusplaanist küberturvalisuse nõrkuste kõrvaldamiseks? 2.4. Millised on küberturvalisuse teekaartides välja toodud enim levinud puudused ettevõtetes ja tähtsamad leiud ning kas need erinevad sektorite kaupa? 2.5. Milline on ettevõtete küberturvalisuse ohupilt lähtudes nendest teekaartidest ning kas see ohupilt erineb sellest, kuidas ENISA on hinnanud EL-i väikese ja keskmise suurusega ettevõtete küberturvalisuse taset? 3. Metoodika edasiarenduse võimalused ja vajadused 3.1. Kuidas läheneda metoodika arendamisele, kui eesmärgiks on organisatsioonide vastupanuvõime tagamine? 3.2. Mis osad teekaardi koostamisest oleks võimalik ja kasulik automatiseerida, et vähendada küberturvalisuse teenusepakkujate tarbetut käsitööd ning tõsta teekaardi kvaliteeti? 3.3. Milliseid E-ITSi aspekte katab küberturvalisuse teekaardi koostamise metoodika ning kuidas oleks võimalik seostada metoodikat rohkem E-ITSiga? 3.4. Mis on teekaartide hindajate (RIA ekspertide) kogemus ja tagasiside metoodikale? 3.5. Mida soovitavad teekaartide koostajad ehk küberturvalisuse valdkonna teenusepakkujad muuta metoodikas? Eeltoodud loetelu on tellijapoolne miinimumnõue milliseid komponente või aspekte tuleks küberpöörde küberturvalisuse teekaartide analüüsi kontekstis uurida. Pakkuja peab oma pakkumuses tuginema hankija loetelule, kuid võib nimetatud komponente omalt poolt täiendada. Juhul, kui mõne aspekti osas soovitakse sisse viia täiendused, siis tuleb pakkujal selle komponendi lisamist põhjendada. Pakkuja saab välja tulla oma lähenemisega, kuidas ehk millist metoodikat rakendades kavatsevad nad püstitatud eesmärke täita ning teekaartides leitavat sisu analüüsida. 4.1.2. Uurimis- ja analüüsimeetodid Hankija visioonis tuleks analüüsiprojekti läbiviijal uurimisküsimustele vastamiseks kasutada kombineeritud uurimis- ja analüüsimeetodeid, mis sisaldavad nt dokumentide analüüsi, kvalitatiivseid intervjuusid (süvaintervjuud või fookusgrupi intervjuud vms), kvantitatiivset andmeanalüüsi jm. Täpne uurimis- ja analüüsimetoodika on pakkuja pakkuda. Pakkujal tuleb meetodeid pakkumuses põhjendada ja selgitada. Pakutavast metoodikast peavad nähtuma kõikide uuritavate komponentide uurimis- ja analüüsimeetodid. Vajadusel täpsustatakse metoodikat tööde elluviimise käigus. 4.1.3. Analüüsi loomise töö- ja kooskõlastusprotsess Küberpöörde metoodika ja teekaartide analüüs tuleb enne ametlikku aktiga üleandmist esitada ülevaatamiseks ja tagasiside andmiseks tellijale. Soovitavalt tuleb need materjalid esitada ülevaatamiseks mitmes osas, mitte ühekorraga. Materjalide ülevaatamiseks tuleb ajakavas tellijale arvestada 14 tööpäeva. Täitja kohustub vajadusel materjale lähtuvalt saadud tagasisidest täiendama. 5. Tööde elluviimise protsess Tööd viiakse tellija nägemusel ellu ühtse tervikuna, see tähendab tööd tellitakse ühes tükis. Protsess lõppeb tellijapoolse kooskõlastusega. Analüüsi loomine 1. Tellija ja täitja koostöös analüüsi täpse ulatuse määratlemine lähtudes hanke lähteülesandes kirjeldatud tellija vajadustest ja täitja poolt pakutud visioonist; 2. vajadusel uuringu- ja analüüsimetoodika täpsustamine; 3. täpsustatud ajakava kokkuleppimine; 4. uuringu ja analüüsi läbiviimine; 5. analüüsi tervikversiooni koostamine ja tellijale esitamine, sealjuures analüüsi tõlkimine inglise keelde; 6. analüüsi tulemuste esitlemine kahel korral vastavalt tellija suunistele. Esitluse koht, formaat ja auditoorium täpsustatakse tööde käigus. 6. Eelduslik tegevus- ja ajakava Analüüsi oodatav valmimisaeg on 6 kuu jooksul alates lepingu sõlmimisest vastavalt tööde käigus kokku lepitule, kuid mitte hiljem kui 31. detsember 2024. Esmase kokkuvõtte ja analüüsi tervikversiooni valmimise täpsed kuupäevad lepitakse kokku pärast lepingu sõlmimist, arvestades täitja hinnangut esmase kokkuvõtte ja analüüsi tervikversiooni valmimise tähtajale ning lepingu sõlmimise kuupäeva. Tööde aja- ja tegevuskava planeerimisel tuleb arvestada käesolevas dokumendis välja toodud nõudeid ja seda, et hankeleping sõlmitakse eelduslikult 2024 aasta juuli I pooles. Juhul, kui tööde elluviimise käigus ilmneb ootamatuid asjaolusid, mis mõjutavad eesmärkide saavutamist, tehakse tellija ja täitja koostöös esitatud aja- ja tegevuskavas vajalikud muudatused, eeldusel, et muudatused on lepinguga taotletavate eesmärkide saavutamiseks põhjendatult vajalikud. Nimetatud muudatust ei käsitleta lepingu muudatusena. TÖÖVÕTULEPING Tellija AS PricewaterhouseCoopers Advisors Aadress: Tatari 1, 10116 Tallinn Registrikood: 10325507 Telefon: +372 614 1800 E-post: [email protected] Esindaja juhatuse liige Erki Mägi Kontaktisik Triin Toimetaja, [email protected] Töövõtja Tallinna Tehnikaülikool Aadress: Harju maakond, Tallinn, Mustamäe Registrikood: 74000323 linnaosa, Ehitajate tee 5, 19086 Telefon: +372 6202002 E-post: [email protected] Pangakonto: EE201010052037382001 Esindaja tarkvarateaduse instituudi direktor Marko Kääramees Kontaktisik Anu Baum [email protected] Tellija ja Töövõtja edaspidi eraldi nimetatud ka Pool ja ühiselt Pooled. Võttes arvesse, et: (a) Tellija võitis Riigi Infosüsteemi Ameti (Hankija) korraldatud hanke „Küberpöörde metoodika ja teekaartide analüüs“ ning sõlmis hanke täitmiseks hankelepingu (Hankeleping); (b) Tellija soovib kaasata Töövõtjat Hankelepingu täitmisesse; (c) Töövõtjal on vajalik oskusteave Lepingu esemeks olevate tööde teostamiseks. sõlmisid Pooled käesoleva töövõtulepingu (Leping) alljärgnevas: 1. Lepingu ese 1.1. Lepinguga kohustub Töövõtja teostama Lepingu lisas 1 kokku lepitud tööd (Töö) ning Tellija kohustub Lepingu tingimustele vastava Töö vastu võtma ja maksma selle eest tasu vastavalt Lepingu tingimustele. 1.2. Tellijal on õigus täpsustada Töö sisu Lepingu täitmise vältel mõistlikus ulatuses s.h anda Töövõtjale täiendavaid juhiseid ja muud informatsiooni s.h dokumente, kui see on vajalik Lepingu eesmärgi saavutamiseks ja Lepingule vastava Töö tegemiseks. Töövõtjal ei ole õigust nõuda selliste juhiste järgimise eest täiendavat Tasu ega Töö teostamise ja üleandmise tähtaegade muutmist. 1.3. Tellijal on õigus tellida Töövõtjalt ja Töövõtja on kohustatud teostama Lepingus mitte kokku lepitud, kuid ettenägematutel asjaoludel vajalikuks osutunud täiendavaid töid tingimusel, et sellised täiendavad tööd on vajalikud Lepingu eesmärgi saavutamiseks. Sellisel juhul lepivad Pooled vastavalt vajadusele kokku Tasu (defineeritud peatükis 5) ja Töö üleandmise tähtaegade muutmises mõistlikus ulatuses, võttes arvesse täiendavate tööde tegelikku ulatust, esialgse Töö ja Tasu suhet, Lepingus sisalduvaid ühikhindasid (nt tunnitasu) jm asjakohast informatsiooni. 1 1.4. Töövõtjal on õigus Töö teostamiseks kasutada kooskõlastatult Tellijaga kolmandaid isikuid, kellel on Töö teostamiseks vajalikud oskused, kogemus, pädevus, registreeringud ja litsentsid. Kui Töövõtja kasutab Töö teostamiseks kolmandaid isikuid, tagab Töövõtja, et kolmandad isikud järgivad kõiki Töövõtjale Lepingust tulenevaid kohustusi. Tellija ees vastutab Lepingust tulenevate kohustuste täitmise eest Töövõtja. Juhul, kui sellised kolmandad isikud töötlevad isikuandmeid, sõlmivad Pooled eraldi isikuandmete töötlemise lepingu. 2. Töövõtja kinnitused 2.1. Töövõtja kinnitab, et: 2.1.1. temal, tema töötajatel ja teistel isikutel, keda Töövõtja kasutab Lepingu täitmiseks, on vajalikud teadmised, oskused, kogemused, pädevus, registreeringud ja litsentsid Töö teostamiseks; 2.1.2. ta on tutvunud Hankelepingu ning Lepingu ja nende lisadega, nende sisust aru saanud ning kohustub Lepingut, s.h Lepingu lisadest tulenevaid kohustusi täitma. 3. Poolte kohustused 3.1. Töövõtja kohustub: 3.1.1. teostama Töö vastavalt Lepingule, Tellija poolt Lepingu punkti 1.2 alusel antud täiendavatele juhistele ning Lepingu eesmärgile; 3.1.2. juhinduma Töö teostamisel kehtivatest õigusaktidest ning nende puudumisel Töö tegemisele kohaldatavatest standarditest ja erialasest heast tavast; 3.1.3. täitma oma kohustusi vastavalt oma parimatele teadmistele ja võimetele Tellija huvides, hoidudes seejuures kahju tekitamisest Tellijale, Hankijale ja kolmandatele isikutele; 3.1.4. olema Tellijale kättesaadav vähemalt esmaspäevast reedeni ajavahemikus 9:00 - 18:00, kui Pooled ei ole teisiti kokku leppinud; 3.1.5. osalema Tellija kutsel koosolekutel, andes omapoolse sisendi Hankelepingu täitmiseks; 3.1.6. hoidma kohase hoolsusega Tellija vara, mida ta Lepingu täitmisel kasutab; 3.1.7. andma Tellija soovil Tellijale viivitamatult teavet enda ja punktis 1.4 nimetatud isikute kvalifikatsiooni, pädevuse, ja kogemuse kohta, Töö teostamise käigu kohta ning muud Tellija hinnangul Lepingu täitmise seisukohalt olulist teavet; 3.1.8. teatama Tellijale viivitamatult viivitustest Töö teostamisel, samuti muudest asjaoludest, mis võivad mõjutada või takistada Lepingus või Hankelepingus sätestatud kohustuste täitmist, s.h Lepingu ja Hankelepingu täitmise ajakavas püsimist; 3.1.9. rakendama organisatsioonilisi, füüsilisi ja infotehnilisi turvameetmeid Lepingu täitmise käigus saadud Konfidentsiaalse Informatsiooni (defineeritud punktis 7.1) ja isikuandmete kaitseks; 3.1.10. tagama andmete olemasolu Lepingu täitmise käigus edastatud isikuandmete edastamise kohta: millal, kellele ja millised isikuandmed edastati, samuti selliste andmete muutusteta säilimise; 3.1.11. teavitama Tellijat, kui on toimunud või Töövõtjal on kahtlus, et on toimunud Lepingus sätestatud konfidentsiaalsuskohustuse ja turvameetmete rikkumine. 3.2. Tellija kohustub: 3.2.1. andma Töövõtjale Töö teostamiseks vajalikke juhiseid ja teavet, s.h Töö teostamise aluseks olevaid kirjalikus või elektroonilises vormis andmeid; 3.2.2. tasuma Töövõtjale Lepingu tingimustele vastava ja üleantud Töö eest. 4. Töö teostamine, ajakava, Töö üleandmine ja vastuvõtt 4.1. Töövõtja kohustub Lepingu tingimustele vastava Töö teostama ja Tellijale üle andma vastavalt kokkulepitud ajakavale. 4.2. Tellijal on õigus saada Töövõtjalt igal ajal teavet Töö teostamise käigu kohta. Vähemalt kord kuus esitab Töövõtja ülevaate möödunud kuul kulunud töötundide kohta eelnevalt kooskõlastatud vormis. 2 4.3. Töövõtja esitab Töö esialgse versiooni Tellijale ülevaatamiseks ja ettepanekute esitamiseks. Tellija vaatab Töö esialgse versiooni üle mõistliku aja jooksul Töö esialgse versiooni üleandmisest alates ning esitab Töövõtjale oma kommentaarid ja küsimused ning teavitab Töövõtjat võimalikest puudustest Töös. 4.4. Töövõtja teeb oma kulul Tellija kommentaaridest ja küsimustest tulenevad vajalikud parandused ja täiendused mõistliku aja jooksul alates Tellija teavitusest või Tellija poolt määratud muu mõistliku tähtaja jooksul. 4.5. Kui Töövõtja on teinud parandused ja täiendused ning kõrvaldanud muud puudused Töös ja Töö vastab Lepingu tingimustele, siis võtab Tellija Töö vastu. Seejuures on Pooled kokku leppinud, et Tellijal ei ole kohustust Tööd vastu võtta enne seda, kui Hankija on Töö (või Tööd sisaldava tulemi) vastu võtnud. Tellijal on õigus Töövõtjale vastavasisulise teate esitamisel võtta Töö vastu enne seda, kui Hankija on Töö vastu võtnud. 4.6. Töövõtja poolt puuduste kõrvaldamata jätmist, kõrvaldamisega hilinemist ja täiendavate seletuste ja täpsustuste andmata jätmist loetakse oluliseks Lepingu rikkumiseks. 5. Tasu ja maksetingimused 5.1. Tellija maksab Töövõtjale nõuetekohaselt teostatud ja vastu võetud Töö eest tasu (Tasu) ajapõhise arvestuse alusel summas 13 520 eurot (millele lisandub käibemaks). Tasu makstakse proportsionaalselt lisas 1 esitatud tööjaotuskavas nimetatud tulemite (Deliverables) vastuvõtmise järel. Lisas 1 esitatud tööjaotuskavas on Töö tulemite valmimiseks kuluvat aega kirjeldatud indikatiivselt, kuid Töövõtja esitab punkti 5.2 alusel arve tegelikult Töö raames tehtud tulemi koostamiseks kulunud aja alusel. 5.2. Töövõtja esitab Tellijale Töö raames tehtud tulemi eest arve pärast tulemi vastuvõtmist Hankija poolt. Arve koostamisel lähtub Töövõtja tegelikult Töö raames tehtud tulemi koostamiseks kulunud ajast. Arve maksetähtaeg peab olema vähemalt 14 päeva arve esitamisest. 5.3. Tasu sisaldab kõiki riiklikke makse ja hüvitist kõikide Töö teostamisega seotud Töövõtja kulutuste eest, olenemata kulude tekkimise ajast. Lisaks Tasule võib Töövõtja nõuda üksnes nende dokumentaalselt tõestatud kulude hüvitamist, mille hüvitamises Pooled on eelnevalt kirjalikult kokku leppinud. 5.4. Kui Tellija ütleb Lepingu üles punkti 11.3.1 alusel, maksab Tellija Lepingu lõppemiseni teostatud Töö eest Töövõtjale Tasu proportsionaalselt teostatud Töö mahule. Tasust arvatakse maha summa, mille Töövõtja Lepingu lõppemise tõttu säästab või omandab või mille ta oleks võinud mõistlikult säästa või omandada. 5.5. Kui Tellija ütleb Lepingu üles punkti 11.3.2 alusel, maksab Tellija Töövõtjale Tasu proportsionaalselt teostatud Töö mahule, millest on maha arvestatud Tellijale Lepingu rikkumisega tekitatud kahju, s.h otsesed kulud ja saamata jäänud tulu. Samuti arvatakse Tasust maha summa, mille Töövõtja Lepingu lõppemise tõttu säästab või omandab või mille ta oleks võinud mõistlikult säästa või omandada. 5.6. Tellijal on õigus tasaarvestada Tellija poolt Töövõtjale maksmisele kuuluvad summad Lepingust tulenevate leppetrahvi või kahju hüvitise nõudega. 6. Omandiõigus ja autoriõigused 6.1. Kui Töö või selle osa, s.h Töö tulemiks olevate dokumentide, tekstide või tarkvara näol on tegemist vastavalt kehtivatele õigusaktidele autoriõiguse kaitse alla kuuluva teosega, loetakse Lepingut ühtlasi ka autorilepinguks autoriõiguse seaduse tähenduses alljärgnevate tagajärgedega: 6.1.1. Töövõtja loovutab Lepingu sõlmimisega Tellijale kõik varalised autoriõigused ja Töövõtja annab Lepingu sõlmimisega Tellijale üle omandi Tööle, s.h Töö esemeks olevatele dokumentidele ja parimate praktikate kohaselt dokumenteeritud lähtekoodile. Tellijal on piiramatu ainuõigus Töö osas taotleda kaubamärki, patenti või kasuliku mudeli kaitset ja kasutada muid autori varalisi autoriõigusi mis tahes eesmärgil Lepingu ajal ja pärast Lepingu lõppemist. Tellijal on õigus varalisi autoriõigusi loovutada ja/või anda all-litsentse kolmandatele isikutele, sh Hankijale. 3 6.1.2. Isiklike autoriõiguse osas, mis seaduse kohaselt ei ole loovutatavad, annab Töövõtja Tellijale piiramatu ja tagasivõtmatu ainulitsentsi koos all-litsentside andmise õigusega kogu maailmas kuni isiklike autoriõiguste kehtivusaja lõpuni. Tellijal on ainuõigus muuhulgas ka Töö muutmiseks ja täiendamiseks, s.h Töö põhjal tuletatud teoste ja kogumike loomiseks ning kolmandate isikute teose lisamiseks Tööle. Tellija võib autori isiklikud õigused all-litsentsida kolmandatele isikutele, sh Hankijale. 6.1.3. Lepingu alusel Töövõtjale makstavas Tasus sisaldub ka autoritasu ja litsentsitasu autoriõiguste loovutamise ja litsentseerimise eest ning Tellija ei ole kohustatud Töövõtjale maksma autoriõiguste loovutamise ega litsentsimise eest ühtegi muud tasu ühelgi ajahetkel; 6.1.4. Lepingu sõlmimisega kinnitab Töövõtja, et tal on kõik õigused ja nõusolekud, mis lubavad loovutada Tööga seotud varalised autoriõigused Tellijale ja isiklike õiguste osas anda Tellijale punktis 6.1.2 nimetatud litsents, s.h on Pool saanud vastavad õigused oma töötajatelt või teistelt isikutelt, keda nad Töö tegemisel kasutavad või kes Töö teostavad. Lepingu sõlmimisega kinnitab Töövõtja, et varaliste ja isiklike autoriõiguste osas ei ole ja ei teki kolmandatel isikutel (nt töötajatel või koostööpartneritel) Töövõtja ega Tellija vastu nõudeid. Töövõtja kohustub oma kulul lahendama kõik vaidlused kolmandate isikutega ning kompenseerima Tellijale kõik üleandmis- või litsentseerimisvigadega seotud kahjud; 6.1.5. Töövõtjal ei ole ilma Tellija eelneva kirjaliku nõusolekuta õigust kasutada Töövõtja poolt kolmandatelt isikutelt omandatud ja seejärel Tellija poolt vastuvõetud mistahes teavet ja materjale mistahes vormis või mahus ega nendega seotud intellektuaalse omandi õigusi. 6.2. Tellija võib omandatud intellektuaalse omandi õigused ja litsentsid Hankijale litsentseerida või üle anda. 7. Konfidentsiaalsus 7.1. Lepingu tähenduses on konfidentsiaalseks informatsiooniks (Konfidentsiaalne Informatsioon) kogu Poolte ja nende koostööpartnerite (s.h Tellija koostööpartner AS PricewaterhouseCoopers) valduses või kasutuses olev ärialane ja isiklik teave, s.h teave Poolte ja nende koostööpartnerite klientide kohta, sõltumata sellise teabe edastamise või säilitamise vormist. Eelkõige on Konfidentsiaalseks Informatsiooniks: 7.1.1. Hankelepingu täitmisega seotud informatsioon, s.h töödeldavad isikuandmed ja Hankija või kolmandate isikute ärisaladus; 7.1.2. Tellija poolt hallatavates süsteemides töödeldavad andmed ulatuses, mis on vastavalt seadusele piiratud juurdepääsuga; 7.1.3. andmed Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite klientide tegevusstrateegia, tegevuskavade, teenuste arengu kavade, läbirääkimiste, tehingute, turu-uuringute, finants-majandusliku seisundi ja muude analoogiliste asjaolude kohta; 7.1.4. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite klientide majandusnäitajad (andmed tootmis-, turundus- ja müügitulemuste kohta, investeeringud, toodete omahinnad ja mitmesugused kalkulatsioonid); 7.1.5. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite klientide pakutavate teenuste metodoloogia ning teenuste pakkumise strateegia; 7.1.6. Poolte, Poolte koostööpartnerite ning Poolte ja Poolte koostööpartnerite lepingud, andmed nende sõlmimise ja sisu kohta ning lepingute sõlmimise ja täitmise käigus lepingu teise poole kohta teatavaks saanud informatsioon; 7.1.7. arvuti riistvara-, tarkvara-, infotehnoloogia- ja andmebaasisüsteemid; 7.1.8. Poole poolt kasutatavad pakkumuste, raportite ja muude dokumentide põhjad; 7.1.9. turvasüsteemid ja turvasüsteemi elemendid (turvakoodid); 7.1.10. andmed Poolte ja Poolte koostööpartnerite klientide koosseisu kohta; 7.1.11. Poole kirjavahetus kolmandate isikutega. 4 7.2. Konfidentsiaalseks Informatsiooniks ei ole teave, mis on Hankija, Poole ja Poole koostööpartnerite kohta üldiselt kättesaadav, mida on võimalik saada avalikest registritest, arhiividest või muudest allikatest ilma õigustatud huvi omamata või mille avaldamise kohustus on sätestatud seadusega. 7.3. Pool ei või kasutada Konfidentsiaalset Informatsiooni eesmärkidel, mis ei ole seotud Lepingu täitmisega. 7.4. Pooled kohustuvad konfidentsiaalsena hoidma Konfidentsiaalset Informatsiooni, mis on Poolele Hankelepingu ja Lepingu täitmise käigus usaldatud või mistahes viisil (s.h juhuslikult) teatavaks saanud. Konfidentsiaalse Informatsiooni konfidentsiaalsena hoidmise kohustus tähendab, et Poolel puudub ilma teise Poole eelneva kirjaliku nõusolekuta õigus avaldada kolmandatele isikutele mistahes Konfidentsiaalset Informatsiooni, v.a kui avaldamise kohustus tuleneb õigusaktidest. Tellijal on õigus edastada Konfidentsiaalset Informatsiooni teistele Tellija (st PwC) ühingutele ja teenusepakkujatele, kes on seotud konfidentsiaalsuskohustusega. Kui informatsiooni avaldamise kohustus tuleneb õigusaktidest, on Pool kohustatud avaldamisest eelnevalt teisele Poolele teatama ning järgima info avaldamisel teise Poole õiguspäraseid juhiseid. 7.5. Pool võib edastada Konfidentsiaalset Informatsiooni enda töötajatele ja teistele Hankelepingu ja Lepingu täitmisel kasutatavatele isikutele ainult Töö tegemiseks vajalikus mahus ja tingimusel, et on tagatud Konfidentsiaalse Informatsiooni hoidmine. Eelmises lauses nimetamata mahus või nimetamata isikutele Konfidentsiaalse Informatsiooni edastamine on lubatud üksnes teise Poole eelneva kirjaliku nõusoleku alusel. Kumbki Pool vastutab vajalike isikute informeerimise eest ja sõlmib vajadusel nendega konfidentsiaalsuse hoidmise kokkulepped ise. 7.6. Töövõtja kohustub välistama Konfidentsiaalse informatsiooni sattumise kolmandate isikute valdusesse, kolmandatele isikutele kättesaadavaks tegemise või võimaluse kolmandate isikute juurdepääsuks teabele. 7.7. Töövõtja kohustub säilitama temale Lepingu täitmiseks antud Konfidentsiaalset Informatsiooni sisaldavaid andmekandjaid eraldi muudest tema valduses olevatest andmekandjatest ning Lepingu lõppedes või Tellija nõudmisel tagastama need kahe tööpäeva jooksul. Konfidentsiaalset Informatsiooni sisaldavaid andmekandjaid, mida ei ole võimalik tagastada, hävitatakse Töövõtja poolt mitte hiljem kui 10 kalendripäeva jooksul arvates Lepingu lõppemisest. 7.8. Töövõtja kohustub mitte tegema Töövõtjale üle antud Konfidentsiaalset Informatsiooni sisaldavatest kirjalikest ning digitaalsel andmekandjal olevatest andmetest koopiaid, v.a kui Tellija on selleks eelnevalt andnud kirjaliku nõusoleku või see tuleneb Poolte vahel tavapäraselt rakendatavast metoodikast. Töövõtja kohustub mitte jäädvustama Tellijale teatavaks saanud Konfidentsiaalset Informatsiooni oma andmefailides või mistahes muul moel ka pärast Lepingu lõppemist. 8. Isikuandmete töötlemine 8.1. Pooled edastavad Lepingu täitmisel teisele Poolele isikuandmeid ainult Lepingu täimiseks vajalikul juhul ja Lepingu täimiseks vajalikus ulatuses. 8.2. Pooled töötlevad Lepingu täitmisel edastatavaid isikuandmeid kooskõlas kõigi kohalduvate isikuandmete kaitset puudutavate regulatsioonidega, eelkõige Euroopa Parlamendi ja nõukogu 27. aprilli 2016. aasta määrusega (EL) 2016/679 füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (GDPR). 8.3. Juhul, kui Töövõtja töötleb Lepingu täitmisel isikuandmeid volitatud töötlejana, sõlmivad Pooled eraldi isikuandmete töötlemise lepingu. 9. Poolte vastutus 9.1. Pool vastutab Lepingust tulenevate kohustuste rikkumise eest, v.a kui rikkumine on vabandatav. Lepingut rikkunud Pool on kohustatud hüvitama teisele Poolele Lepingu rikkumisega tekitatud kahju. 5 9.2. Töövõtja loetakse vastutavaks Lepingu rikkumise eest, kui Lepingu rikkumise eest vastutab Töövõtja esindaja või muu isik, keda Töövõtja kasutas oma kohustuste täitmiseks, s.h töötaja, teenistuja, käsundatu või muu isik, kellele Töövõtja usaldas Töö teostamise. 9.3. Töövõtja loetakse mistahes asjaolust teadlikuks või seda ette näinuks või olukorras olevaks, kus ta pidi seda teadma või ette nägema, kui asjaolust teadis või seda nägi ette või pidi sellest teadma või seda ette nägema mistahes punktis 9.2 nimetatud isik, kelle eest Töövõtja vastutab. 9.4. Töövõtja kõrvaldab oma kulul puudused teostatud Töö kvaliteedis viivitamata pärast Tellija vastava korralduse saamist. Kui Töövõtja ei kõrvalda puudusi viivitamatult, on Tellija õigustatud kõrvaldama puudused teostatud Töös ise või tellima vastava töö kolmandalt isikult Töövõtja kulul ning nõudma Töövõtjalt hüvitist põhjustatud kahju ning lisakulude eest või vähendada Tasu. 9.5. Kui üks Pool ütleb Lepingu üles seetõttu, et teine Pool on Lepingut oluliselt rikkunud või kui Pool rikub Lepingu kehtivuse ajal või pärast Lepingu lõppemist peatükkides 6 ja 7 sätestatud kohustusi, siis kohustub kohustusi rikkunud Pool tasuma teisele Poolele leppetrahvi summas 5 000 eurot. Lisaks sellele on kahjustatud Poolel õigus Lepingut rikkunud Poolelt nõuda kahju hüvitamist summas, mis ületab sätestatud leppetrahvi. 9.6. Pool kohustub tasuma leppetrahvi 14 kalendripäeva jooksul vastava nõude saamisest alates. 9.7. Juhul, kui Töövõtja viivitab Töö või Töö tulemi üleandmisega, on Tellijal õigus nõuda leppetrahvi 0,2% Tasust iga Töö üleandmisega viivitatud kalendripäeva eest. 9.8. Lepingust tulenevate rahaliste kohustuste täitmisega viivitamise korral on viivise määr 0,05% tähtaegselt tasumata summast päevas. 9.9. Lepingu ennetähtaegne lõpetamine ei võta Tellijalt õigust nõuda Töövõtjalt kahju hüvitamist. 10. Teadete edastamine 10.1. Lepinguga seotud teated ja avaldused loetakse korrektselt edastatuks, kui need on tehtud seaduse või Lepinguga nõutavas vormis ning saajale isiklikult üle antud, edastatud kulleriga, saadetud tähitud postiga või edastatud e-posti teel Lepingus näidatud posti- või e-posti aadressile. 10.2. Pool teatab Lepingus märgitud kontaktandmete muutumisest teisele Poolele kirjalikku taasesitamist võimaldavas vormis viivitamatult pärast andmete muutumist. Alates teate kätte saamisest loetakse Lepingus märgitud kontaktandmed vastavalt muutunuks. 10.3. E-posti teel edastatud teated loetakse edastatuks, kui teine Pool on kinnitanud teate kättesaamist. 11. Lepingu muutmine ja kehtivus 11.1. Leping jõustub 25. augustil 2024 ja kehtib kuni Lepingust tulenevad Poolte kohustused on täielikult ja nõuetekohaselt täidetud, v.a kui Leping lõpeb muul seadusest või Lepingust tuleneval alusel. Lepingu peatükkidest 6, 7 ja 9 tulenevad õigused ja kohustused kehtivad tähtajatult. 11.2. Lepingu muutmise kokkulepped on kehtivad üksnes juhul, kui need on sõlmitud kirjalikus vormis. 11.3. Pooltel on õigus Leping erakorraliselt üles öelda kõigil võlaõigusseaduses sätestatud erakorralise ülesütlemise alustel samas seaduses sätestatud korras. Lisaks eeltoodule on Tellijal õigus Leping erakorraliselt üles öelda: 11.3.1. olenemata ülesütlemise põhjusest, teatades sellest ette vähemalt 30 päeva; 11.3.2. kui Pooled on punkti 8.3 kohaselt sõlminud isikuandmete töötlemise lepingu, Töövõtja rikkumise tõttu öeldakse isikuandmete töötlemise leping selles sätestatud alustel üles ning Töövõtjal pole võimalik Lepingut edasi täita ilma isikuandmeid töötlemata. Lepingu ülesütlemisest käesoleva punkti 11.3.2 alusel ei pea ette teatama; 11.3.3. kui Töövõtja rikub Lepingust tulenevat olulist kohustust ega täida kohustust täiendava mõistliku tähtaja jooksul, või kui Töövõtja on tekitanud Tellijale olulise varalise kahju või kui Töövõtja rikub Lepingu punktis 6 sätestatud kohustusi. Lepingu ülesütlemisest käesoleva punkti 11.3.3 alusel ei pea ette teatama. 6 12. Lõppsätted 12.1. Lepingus sisalduvad kõik Lepingu tingimused ning Lepingu osaks ei loeta Poolte varasemaid tahteavaldusi ega kokkuleppeid, mis ei sisaldu Lepingus (välistav tingimus). 12.2. Viivitus Lepingust tuleneva õiguse maksmapanekul või kohustuse täitmisel ei tähenda sellest õigusest ja kohustusest loobumist; ühegi õiguse eraldi või osaline maksmapanek või teostamine ei välista selle õiguse maksmapanekut või teostamist muus osas ega muu õiguse või kohustuse teostamist. 12.3. Lepingu üksiku sätte kehtetus ei vabasta Pooli Lepingu teiste sätete täitmise kohustusest ning ei too kaasa kogu Lepingu või Lepingu teiste sätete kehtetust. Sätte kehtetuse ilmnemisel teevad Pooled oma parimad jõupingutused sätte asendamiseks selliselt, et asendatud säte täidaks võimalikult suures ulatuses eesmärki, mis oli kehtetul sättel. 12.4. Töövõtjal ei ole õigust esindada Tellijat suhetes kolmandate isikutega, v.a Tellija eelneval kirjalikul loal. 12.5. Lepingule kohaldatakse Eesti Vabariigi õigust. Lepingust tulenevad vaidlused püütakse lahendada Poolte läbirääkimiste teel. Juhul, kui läbirääkimistega ei õnnestu vaidlusi lahendada, esitatakse vaidluslahendamiseks esimese instantsina Harju Maakohtusse seaduses ette nähtud korras. 12.6. Pool ei või teise Poole eelneva kirjaliku nõusolekuta Lepingust tulenevaid õigusi ega kohustusi üle anda. 13. Lepingu lisad 1. Eelarve ja ülesannete jaotus 2. Hanke lähteülesanne 3. PwC_pakkumus_RIA-le_25.06.2024 4. Hankeleping Tellija: Töövõtja: ____________________ ____________________ Erki Mägi Marko Kääramees 7
Allikas: Tallinna Tehnikaülikool dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel