1. ------IND- 2020 0725 S-- ET- ------ 20201204 --- --- PROJET
Rootsi posti- ja sideameti õigusaktid
ISSN 1400-187X
Rootsi posti- ja sideameti eeskirjad, mis käsitlevad PTSFSAASTA:NR
digitaristu sektori oluliste teenustega seotud
turvameetmeid Avaldatud
Valige kuupäev
Vastu võetud Valige kuupäev.
Rootsi posti- ja sideamet annab 1 oluliste ja digiteenuste infoturbe määruse
(2018:1175) paragrahvi 8 alusel järgmised eeskirjad.
Kohaldamisala
§ 1 Eeskirjad sisaldavad sätteid turvameetmete kohta, mida rakendatakse oluliste ja
digiteenuste infoturbe seaduse (2018:1174) paragrahvide 12–14 kohaste digitaristu
sektori oluliste teenuste osutamiseks kasutatavates võrgu- ja infosüsteemides.
Mõisted ja nende määratlused
§ 2 Eeskirjades kasutatakse mõisteid oluliste ja digiteenuste infoturbe seadusega
(2018:1174) samas tähenduses.
§ 3 Eeskirjades kasutatakse järgmisi mõisteid järgmises tähenduses:
DNS – domeeninimede süsteem.
Riskianalüüs ja -hindamine
§ 4 Operaator peab tuvastama kõik olulise teenuse osutamiseks kasutatavad võrgu-
ja infosüsteemid.
Seejärel teeb operaator tuvastatud võrgu- ja infosüsteemide riskianalüüsid.
Riskianalüüs sisaldab vähemalt järgmisi elemente:
1. võrgu- ja infosüsteemide turvalisust kahjustada võivate kõigi oluliste ohtude
tuvastamine,
2. pädev võrgu- ja infosüsteemide turvalisuse ohtude realiseerumise võrgu- ja
infosüsteemide turvalisusele avaldatava mõju hindamine,
3. pädev võrgu- ja infosüsteemide turvalisuse ohtude realiseerumise tõenäosuse
hindamine,
4. riskihindamine, mis koosneb võrgu- ja infosüsteemide turvalisuse ohtude
realiseerumise tõenäosuse ja võimalike tagajärgede pädevast kaalutud hindamisest.
Operaator võtab riskianalüüse tehes arvesse olulise teenuse osutamiseks
kasutatavate võrgu- ja infosüsteemide turvalisuse säilitamiseks olulisi väliseid
aktuaalseid nähtusi ja toimunud intsidente.
1
Vt Euroopa Parlamendi ja nõukogu 9. septembri 2015. aasta direktiiv (EL) 2015/1535, millega nähakse
ette tehnilistest eeskirjadest ning infoühiskonna teenuste eeskirjadest teatamise kord.
1
Valitud riskianalüüsimeetod peab tuginema tunnustatud standardile.
Üldsoovitused
Võrgu- ja infosüsteemide liigitamine, § 4
Operaator võib otsustada samaväärsed olulise teenuse osutamiseks kasutatavad
võrgu- ja infosüsteemid rühmitada ja analüüsida riske rühmiti, eeldusel et vastav
riskianalüüs hõlmab kõiki asjaomaseid võrgu- ja infosüsteeme.
Analüüsitavad ohud, § 4
Operaator analüüsib riskianalüüse tehes vähemalt korralduslikke, loogilisi ja
füüsilisi ohte.
Korralduslike ohtude analüüs hõlmab vähemalt otsustava tähtsusega isikute
vahelisi sõltuvusi, võrgu- ja infosüsteemide turvalisuse kõrge taseme saavutamiseks
ebapiisavat oskuste tagamist, ebapiisavaid protsesse (eelkõige ebapiisavat muutuste
halduse rutiine), ebapiisavat intsidendihaldust ning ebapiisavat õiguste ja juurdepääsu
haldust.
Loogiliste ohtude analüüs hõlmab vähemalt tarkvara nõrkusi, loogilisi
ummistusründeid, loogilisi sissetunge, domeeninimede süsteemi andmete lubamatut
muutmist, konfiguratsioonivigu, nii omand- kui ka mujal välja töötatud riistvara või
tarkvara tõrkeid ja vajakajäämisi ning ebapiisavat võrgu segmentimist.
Domeeninimede süsteemi andmed – info näiteks selle kohta, milline IP-aadress vastab
nõutud domeeninimele, tsooni ametliku nimeserveri kohta, tsooni parameetrite ja
tsooni kohta ning selle kohta, milline domeeninimi vastab nõutud IP-aadressile.
Füüsiliste ohtude analüüs hõlmab vähemalt vargust, tulekahju, kaabli- ja
elektrikatkestusi. Veel üks analüüsitav oht on võimalik elutähtsate võrgu- ja
infosüsteemide seadmete ja varuosade puudumine.
Riskianalüüsid hõlmavad kavandatavaid muudatusi, millel võivad olla negatiivsed
tagajärjed võrgu- ja infosüsteemide turvalisusele, ja ohte, mis on põhjustanud
turvaintsidente, millest tuleb teatada kooskõlas oluliste ja digiteenuste infoturbe
seaduse (2018:1174) paragrahviga 18.
Pädevad hindamised, § 4
Tõenäosuse hinnanguid võib liigitada erinevate ettemääratud tasemete järgi,
näiteks väga haruldane, haruldane, korrapärane ja sagedane. Võrgu- ja infosüsteemide
turvalisusele avalduva mõju (tagajärgede) hinnanguid võib liigitada erinevate
ettemääratud tasemete järgi, näiteks tühine, kerge, mõõdukas, ränk ja katastroofiline.
Tasemed peavad olema ühtlustatud ja aja möödudes võrreldavad.
Operaator peab pädeva hindamise tagamiseks tagama, et riskianalüüsi töös
osalevad vajalike teadmistega inimesed.
§ 5 Operaator koostab paragrahvi 4 kohase riskianalüüsi töö kohta dokumendid, mis
sisaldavad järgmist:
1. iga paragrahvi 4 kohaselt tuvastatud võrgu- ja infosüsteemi kordumatu tunnus,
2. paragrahvi 4 kohane võrgu- või infosüsteemi funktsioon,
3. valitud riskianalüüsimeetodi kirjeldus ning operaatori tõenäosuse ja tagajärgede
tasemete üksikasjalikud kriteeriumid,
4. paragrahvi 4 teise lõigu punktide 2–4 kohase hindamise tulemuste põhjenduste
kinnitused.
2
Esimese lõigu punktides 3–5 nimetatud operaatori dokumente ja riskianalüüsi
säilitatakse 5 aastat pärast koostamist või ajakohastamist.
Meetmed ja tegevuskava
§ 6 Operaator hindab, kas riskid on paragrahvi 4 kohase riskihindamise alusel
kõrvaldatavad, vähendatavad või vastuvõetavad. Kui operaator peab tuvastatud riskid
kõrvaldama või neid vähendama, võtab ta allpool paragrahvides 8–16 ette nähtu
kohaselt riskide juhtimiseks meetmed. Lisaks võtab operaator paragrahvi 4 kohase
riskihindamise alusel tekkivate riskide juhtimiseks vajalikud lisameetmed. Kõik
meetmed tuleb võtta olemasoleva riskiga proportsionaalsel tasandil.
Koostada tuleb kirjalikud hindamise tulemuste põhjenduste kinnitused, miks riskid
on kõrvaldatavad, vähendatavad või vastuvõetavad.
Üldsoovitused
Kõrvaldatavad, vähendatavad või vastuvõetavad riskid, § 6
Operaator peaks olemasoleva riski kohase võrgu- ja infosüsteemide turvalisuse
taseme tagamisel võtma arvesse tehnika arengu viimaseid muutusi.
Operaator peab vastuvõetavaks üksnes sellist riski, mille hindamisel ilmneb, et
olulise teenuse turvalisuse taset on võimalik säilitada.
§ 7 Meetmed tuleb kanda tegevuskavva, mida säilitatakse 5 aastat pärast koostamist
või ajakohastamist. Tegevuskava sisaldab järgmist:
1. valitud meede,
2. võrgu- või infosüsteem, mille tarbeks meede võetakse,
3. iga meetme juhitavad riskid,
4. meetme valiku põhjendus,
5. varem rakendatud meetmed ja juhitud riskid,
6. meetme võtmise eest vastutava isiku ametikoht organisatsioonis,
7. meetme rakendamise aeg ja
8. aeg, mil meede võeti.
Operaator peab võetud meetmeid hiljem kontrollima ja hindama.
Füüsiline ja loogiline kaitse
§ 8 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada
järjepidevalt võrgu- ja infosüsteemide turvalisuse tõhus kaitse füüsilise ja loogilisi
kaitse puuduste eest. Meetmed kaitsevad loogiliste sissetungide, loogiliste
ummistusrünnete ja muude kindlaks määratud loogiliste ohtude eest.
Üldsoovitused
Füüsiline ja loogiline kaitse, § 8
Muud kindlaks määratud loogilised ohud on välised ja sisemised ohud, mis võivad
põhjustada näiteks domeeninimede süsteemi andmete rikkumist ja teenusetõkestust.
Meetmed hõlmavad ka kaitset loogiliste ohtude vastu igaühe enda tegevuses, nt
kaitset lubamatu juurdepääsu vastu domeeninimede süsteemi andmetele,
autentimisinfole, antud lubadele, logimisinfole ja privaatvõtmetele avaliku võtmega
krüptograafia kasutamise korral.
3
Tarkvara turvalisuse haldus
§ 9 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada,
et infosüsteemide tarkvara puuduste ja nõrkustega tegeletakse (tarkvara turvalisuse
haldus). Operaator peab koostama kirjalikud tarkvara turvalisuse halduse protsessid
ja rutiinid.
Üldsoovitused
Tarkvara turvalisuse haldus, § 10
Tarkvara turvalisuse halduse protsessid ja rutiinid hõlmavad vähemalt
operatsioonisüsteemide ja rakendusprogrammide haldust. Operaator paigaldab
korrapäraselt ja vajaduse tekkides infosüsteemi tarkvara turvauuendeid.
Füüsiline ja loogiline juurdepääs ja juurdepääsu haldus
§ 10 Operaator kehtestab paragrahvist 6 tulenevas ulatuses protsessid ja rutiinid
lubade andmiseks, muutmiseks, tühistamiseks ja järelkontrolliks ning rakendab neid.
Antud lubade järelkontrolli tehakse jooksvalt ja vajaduse korral. Koostada tuleb
kirjalikud antud load, mida vajaduse korral ajakohastatakse.
§ 11 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada,
et juurdepääs võrgu- ja infosüsteemidele antakse ainult pädevatele isikutele või
süsteemide eriprotsessidele. Volitused piirduvad pääsuks vajalikuga ja hõlmavad
vajaduse korral füüsilist ja loogilist juurdepääsu.
Üldsoovitused
Juurdepääsu haldus, § 11
Operaator loob kordumatud tunnused võrgu- ja infosüsteemide mõistes pädevatele
isikutele või süsteemide eriprotsessidele.
Välistest võrkudest infosüsteemide poole pöördumisel kasutatakse mitme teguriga
autentimist.
Kavandatud tehniliste ja korralduslike muudatuste haldamine
§ 12 Operaator teeb paragrahvist 6 tulenevas ulatuses kohaseid katseid ja muid
kvaliteedikontrolle enne ja pärast tehnilisi või korralduslikke muudatusi, millel võivad
olla negatiivsed tagajärjed võrgu- ja infosüsteemide turvalisusele. Operaator peab
kehtestama valdkonnas tunnustatud standarditele tugineva kavaldatud muudatuste
protsessi.
Operaator kavandab enne esimese lõigu kohaseid muudatusi võrgu- ja
infosüsteemide taaste juhuks, kui muutmine äpardub või põhjustab intsidendi.
Koostada tuleb kirjalikud taastekavad.
Üldsoovitused
Muudatuste haldus, § 12
Tehnilised muudatused, millel võivad olla negatiivsed tagajärjed võrgu- ja
infosüsteemide turvalisusele, võivad olla näiteks infosüsteemide juurutus, andmete
migratsioon ühest infosüsteemist teise, infosüsteemide konfiguratsiooni muutmine,
tarkvarauuendid, uus ja edasiarendatud tarkvara ning võrkude ühendamine, muutmine
või kõrvaldamine.
4
Korralduslikud muudatused, millel võivad olla negatiivsed tagajärjed võrgu- ja
infosüsteemide turvalisusele, võivad olla näiteks äriühingute liitmine ja
majandustegevuse ühendamine ning teenuste allhange.
Pädevuse ja töötajate tagamine
§ 13 Operaator tagab paragrahvist 6 tulenevas ulatuses,
1. et võrgu- ja infosüsteemide turvalisuse säilitamise ülesannete täitjad on
ülesannete täitmiseks piisavalt pädevad,
2. et võrgu- ja infosüsteemide turvalisuse säilitamiseks on piisavalt töötajaid ning
3. et töötajad ja töövõtjad tunnevad ja rakendavad võrgu- ja infosüsteemide
turvalisuse säilitamiseks välja töötatud protsesse ja rutiine.
Üldsoovitused
Täiendusõpe domeeninimede süsteemi ja turvameetmete valdkonnas
Need operaatori töötajad, kelle ülesanne on töötada võrgu- ja infosüsteemidega,
peavad saama täiendusõpet domeeninimede süsteemi ja turvameetmete valdkonnas
samas taktis selliste väliste nõuete ja väliste muudatustega nagu domeeninimede
süsteemi tarkvara, ohuteave ja uued turbelahendused.
Jälgitavus
§ 14 Operaator tagab paragrahvist 6 tulenevas ulatuses jälgitavuse, logides
1. võrgu- ja infosüsteemide turvalisuse säilitamiseks vajaliku teabe kõik
muudatused, millest ilmneb, kes ja millal ning mida tegi,
2. kõik loogiliste sissetungide uurimist võimaldavad süsteemi sündmused, millest
ilmneb vähemalt see, milliseid meetmeid ja millal võeti, ning
3. kõik konfidentsiaalse info lugemised.
Operaator kehtestab esimeses lõigus ette nähtud logimise protsessid ja rutiinid.
Koostada tuleb kirjalikud rutiinid ja protsessid, mida vajaduse korral ajakohastatakse.
Operaator teeb esimeses lõigus ette nähtud logimise järelkontrolli vähemalt
intsidendi toimumise kahtluse korral.
Esimeses lõigus ette nähtud logisid säilitatakse vähemalt 2 aastat.
Üldsoovitused
Võrgu- ja infosüsteemide turvalisuse säilitamiseks vajalik info, § 14
Võrgu- ja infosüsteemide turvalisuse säilitamiseks vajalik info – näiteks
domeeninimede süsteemi andmed, autentimisinfo ja load.
Süsteemi sündmused, § 14
Süsteemi sündmused – näiteks süsteemide ja rakendustega seotud sündmused,
samuti võrgu- ja infosüsteemide andmete lugemine, kopeerimine, muutmine ja
kustutamine.
Konfidentsiaalne info, § 14
Konfidentsiaalne info – näiteks autentimisinfo ja privaatvõtmed avaliku võtmega
krüptograafia kasutamise korral.
Logide sisu, § 14
Logid sisaldavad infot kasutaja konto, süsteemitoimingute, kuupäevade ja
kellaaegade kohta ning muud teavet sissetungide, edukate ja luhtunud katsete kohta
5
pääseda ligi infosüsteemidele, andmetele ja muudele ressurssidele, teavet
süsteemikonfiguratsiooni muudatuste kohta, eelispääsu kasutamise kohta, failidele
juurdepääsu kohta, juurdepääsu tüübi, võrguaadresside ja -protokollide kohta.
Intsidentide tagajärgede minimeerimise meetmed
Seire, hoiatused ja intsidendihaldus
§ 15 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada,
et toimunud intsidendid avastatakse ja kõrvaldatakse viivitamata. Operaator kehtestab
toimunud intsidentide sisearuandluse, analüüsi ja kõrvaldamise meetmed ja rutiinid
ning rakendab neid. Operaator peab rakendama intsidendihalduse valdkonnas
tunnustatud standarditele tuginevaid protsesse ja rutiine. Koostada tuleb kirjalikud
protsessid ja rutiinid, mida vajaduse korral ajakohastatakse.
Üldsoovitused
Intsidendihaldus, § 15
Operaator peaks kasutama kohaldatud hoiatustasemetega seiresüsteeme, et oleks
võimalik hinnata erinevate võrgu- ja infosüsteemide turvalisusega seotud
kõrvalekaldeid.
Operaator peab olema ööpäev ringi valmis saama hoiatusi ja algatama viivitamata
kohaseid meetmeid, kui toimub intsident.
Intsidendihalduse protsess võib sisaldada näiteks hindamiskriteeriume eesmärgiga
määrata kindlaks, millise intsidendiga tuleb tegeleda, intsidendi kiire ja tõhusa
kõrvaldamise protseduure ja meetmeid ning kirjalikku eri tüüpi intsidentide korral
võetavate meetmete tähtsuse järjekorda.
§ 16 § 16 Operaator võtab paragrahvist 6 tulenevas ulatuses pärast intsidenti
meetmeid, et vältida tulevikus samalaadseid intsidente.
Üldsoovitused
Toimunud intsidentidest saadud õpetlikud kogemused, § 16
Toimunud intsidentidest õppimise meetmed hõlmavad protsesside ja rutiinide
väljatöötamist, rakendamist ja läbivaatamist. Koostatakse kirjalikud protsessid ja
rutiinid, mida vajaduse korral ajakohastatakse.
Järjepidevuse kavandamine
§ 17 Operaator tuvastab ja dokumenteerib olulise teenuse osutamise järjepidevuse
säilitamiseks nõutavad elutähtsad võrgu- ja infosüsteemid.
Operaator analüüsib elutähtsate võrgu- ja infosüsteemide talitluse täieliku või
osalise katkemise võimalikke tagajärgi olulise teenuse osutamise järjepidevusele.
Koostada tuleb kirjalik mõjuhinnang, mida vajaduse korral ajakohastatakse.
Üldsoovitused
Mõju hindamine, § 17
Operaator analüüsib olulise teenuse järjepidevuse säilitamist võimaldavate
elutähtsate võrgu- ja infosüsteemide jaoks vajalike seadmete ja varuosade võimaliku
puuduliku kättesaadavuse mõju.
6
§ 18 Operaator koostab paragrahvis 17 nimetatud mõjuhindamisele tuginedes kavad
olulise teenuse järjepidevuse säilitamiseks isegi ulatuslike intsidentide korral
(järjepidevuse kavandamine). Järjepidevuse kavad hõlmavad vähemalt järgmist:
1. vastuvõetav taasteaeg,
2. suuremate intsidentide korral järjepidevuse säilitamiseks ette nähtud
alternatiivsete töömeetodite kasutamise tingimused ja kord,
3. järjepidevuse säilitamiseks ette nähtud alternatiivsete töömeetodite rakendamise
kord ning
4. järjepidevuse säilitamise töö hindamise ja vajaduse korral täiustamise kord.
Operaator peab järgima järjepidevuse kavasid koostades valdkonnas tunnustatud
standardeid.
Koostada tuleb kirjalikud järjepidevuse kavad, mida vajaduse korral
ajakohastatakse.
§ 19 Operaator rakendab ulatuslike intsidentide korral järjepidevuse kavasid
kooskõlas paragrahviga 18.
Üldsoovitused
Järjepidevuse kavade rakendamine, § 19
Operaator kavandab olulise teenuse järjepidevuseks hädavajalike elutähtsate
võrgu- ja infosüsteemide korrashoiu isegi juhuks, kui tavapärase tasandijuhtimise ja
intsidendihalduse abil ei ole võimalik olulise teenuse osutamise järjepidevust
säilitada.
Eeskirjad jõustuvad Valige kuupäev.
Rootsi riikliku posti- ja sideameti nimel
NIMI
Nimi
7
Maret Ots
Saatja: Karl Stern <
[email protected]>
Saatmisaeg: kolmapäev, 16. detsember 2020 16:14
Adressaat: Mart Laas; Maret Ots; Raul Rikk; Marie Allikmaa
Teema: Rootsi teatis
Manused: 2020725S.docx
Tere
Saadan Rootsi teatise 725 „Rootsi posti- ja sideameti eeskirjad, mis käsitlevad digitaristu sektori oluliste teenustega
seotud turvameetmeid“. Ooteaeg lõpeb 24.02.
Toode/teenus: internetis domeeninimede haldamine ja juhtimine, mida viivad ellu tippdomeeninimede registrid,
milles on enam kui 250 000 aktiivset domeeni, või 2. domeeninimede süsteemi (DNS) teenused järgmisel kujul: a)
autoriteetne nimeserveri teenus, millega on ühendatud üle 25 000 aktiivse domeeninime, või b) rekursiivse
nimeserveri teenus, mida kasutab üle 100 000 kasutaja.
Lühidalt: eeskirjad sisaldavad sätteid võrgu- ja infosüsteemide turvameetmete kohta, mida kasutatakse digitaristu
sektoris oluliste teenuste pakkumiseks kooskõlas oluliste ja digiteenuste infoturvet käsitleva seaduse paragrahvidega
12–14.
Põhjendus: eeskirjades täpsustatakse oluliste ja digiteenuste infoturvet käsitleva seaduse paragrahvides 12–14
sätestatud turvameetmetega seotud nõudeid. Seoses turvameetmete vastuvõtmise nõuetega on arvesse võetud ELi
proportsionaalsuse üldpõhimõtteid.
Karl
1