dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tarbijakaitse ja Tehnilise Järelevalve Amet
Sissetulev kiriAvalik

Kiri

Tarbijakaitse ja Tehnilise Järelevalve Amet · 17. detsember 2020
Viit
17-13/2020/2596
Registreeritud
17. detsember 2020
Dokumendi liik
Sissetulev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
e-post
Funktsioon
17 Elektrooniline side 2020 - ...
Sari
17-13 Raadioseadmete tehniliste nõuetega seotud kirjavahetus
Toimik
17-13/2020
Vastutaja
Maret Ots (Kasutajad, Sideosakond, Sagedushalduse talitus)

Failid

  • 📎Rootsi_teatis_725.pdf573 KB
  • 📎Rootsi_teatise_725_eelnõu.pdf428 KB

Sisu (failidest)

1. ------IND- 2020 0725 S-- ET- ------ 20201204 --- --- PROJET Rootsi posti- ja sideameti õigusaktid ISSN 1400-187X Rootsi posti- ja sideameti eeskirjad, mis käsitlevad PTSFSAASTA:NR digitaristu sektori oluliste teenustega seotud turvameetmeid Avaldatud Valige kuupäev Vastu võetud Valige kuupäev. Rootsi posti- ja sideamet annab 1 oluliste ja digiteenuste infoturbe määruse (2018:1175) paragrahvi 8 alusel järgmised eeskirjad. Kohaldamisala § 1 Eeskirjad sisaldavad sätteid turvameetmete kohta, mida rakendatakse oluliste ja digiteenuste infoturbe seaduse (2018:1174) paragrahvide 12–14 kohaste digitaristu sektori oluliste teenuste osutamiseks kasutatavates võrgu- ja infosüsteemides. Mõisted ja nende määratlused § 2 Eeskirjades kasutatakse mõisteid oluliste ja digiteenuste infoturbe seadusega (2018:1174) samas tähenduses. § 3 Eeskirjades kasutatakse järgmisi mõisteid järgmises tähenduses: DNS – domeeninimede süsteem. Riskianalüüs ja -hindamine § 4 Operaator peab tuvastama kõik olulise teenuse osutamiseks kasutatavad võrgu- ja infosüsteemid. Seejärel teeb operaator tuvastatud võrgu- ja infosüsteemide riskianalüüsid. Riskianalüüs sisaldab vähemalt järgmisi elemente: 1. võrgu- ja infosüsteemide turvalisust kahjustada võivate kõigi oluliste ohtude tuvastamine, 2. pädev võrgu- ja infosüsteemide turvalisuse ohtude realiseerumise võrgu- ja infosüsteemide turvalisusele avaldatava mõju hindamine, 3. pädev võrgu- ja infosüsteemide turvalisuse ohtude realiseerumise tõenäosuse hindamine, 4. riskihindamine, mis koosneb võrgu- ja infosüsteemide turvalisuse ohtude realiseerumise tõenäosuse ja võimalike tagajärgede pädevast kaalutud hindamisest. Operaator võtab riskianalüüse tehes arvesse olulise teenuse osutamiseks kasutatavate võrgu- ja infosüsteemide turvalisuse säilitamiseks olulisi väliseid aktuaalseid nähtusi ja toimunud intsidente. 1 Vt Euroopa Parlamendi ja nõukogu 9. septembri 2015. aasta direktiiv (EL) 2015/1535, millega nähakse ette tehnilistest eeskirjadest ning infoühiskonna teenuste eeskirjadest teatamise kord. 1 Valitud riskianalüüsimeetod peab tuginema tunnustatud standardile. Üldsoovitused Võrgu- ja infosüsteemide liigitamine, § 4 Operaator võib otsustada samaväärsed olulise teenuse osutamiseks kasutatavad võrgu- ja infosüsteemid rühmitada ja analüüsida riske rühmiti, eeldusel et vastav riskianalüüs hõlmab kõiki asjaomaseid võrgu- ja infosüsteeme. Analüüsitavad ohud, § 4 Operaator analüüsib riskianalüüse tehes vähemalt korralduslikke, loogilisi ja füüsilisi ohte. Korralduslike ohtude analüüs hõlmab vähemalt otsustava tähtsusega isikute vahelisi sõltuvusi, võrgu- ja infosüsteemide turvalisuse kõrge taseme saavutamiseks ebapiisavat oskuste tagamist, ebapiisavaid protsesse (eelkõige ebapiisavat muutuste halduse rutiine), ebapiisavat intsidendihaldust ning ebapiisavat õiguste ja juurdepääsu haldust. Loogiliste ohtude analüüs hõlmab vähemalt tarkvara nõrkusi, loogilisi ummistusründeid, loogilisi sissetunge, domeeninimede süsteemi andmete lubamatut muutmist, konfiguratsioonivigu, nii omand- kui ka mujal välja töötatud riistvara või tarkvara tõrkeid ja vajakajäämisi ning ebapiisavat võrgu segmentimist. Domeeninimede süsteemi andmed – info näiteks selle kohta, milline IP-aadress vastab nõutud domeeninimele, tsooni ametliku nimeserveri kohta, tsooni parameetrite ja tsooni kohta ning selle kohta, milline domeeninimi vastab nõutud IP-aadressile. Füüsiliste ohtude analüüs hõlmab vähemalt vargust, tulekahju, kaabli- ja elektrikatkestusi. Veel üks analüüsitav oht on võimalik elutähtsate võrgu- ja infosüsteemide seadmete ja varuosade puudumine. Riskianalüüsid hõlmavad kavandatavaid muudatusi, millel võivad olla negatiivsed tagajärjed võrgu- ja infosüsteemide turvalisusele, ja ohte, mis on põhjustanud turvaintsidente, millest tuleb teatada kooskõlas oluliste ja digiteenuste infoturbe seaduse (2018:1174) paragrahviga 18. Pädevad hindamised, § 4 Tõenäosuse hinnanguid võib liigitada erinevate ettemääratud tasemete järgi, näiteks väga haruldane, haruldane, korrapärane ja sagedane. Võrgu- ja infosüsteemide turvalisusele avalduva mõju (tagajärgede) hinnanguid võib liigitada erinevate ettemääratud tasemete järgi, näiteks tühine, kerge, mõõdukas, ränk ja katastroofiline. Tasemed peavad olema ühtlustatud ja aja möödudes võrreldavad. Operaator peab pädeva hindamise tagamiseks tagama, et riskianalüüsi töös osalevad vajalike teadmistega inimesed. § 5 Operaator koostab paragrahvi 4 kohase riskianalüüsi töö kohta dokumendid, mis sisaldavad järgmist: 1. iga paragrahvi 4 kohaselt tuvastatud võrgu- ja infosüsteemi kordumatu tunnus, 2. paragrahvi 4 kohane võrgu- või infosüsteemi funktsioon, 3. valitud riskianalüüsimeetodi kirjeldus ning operaatori tõenäosuse ja tagajärgede tasemete üksikasjalikud kriteeriumid, 4. paragrahvi 4 teise lõigu punktide 2–4 kohase hindamise tulemuste põhjenduste kinnitused. 2 Esimese lõigu punktides 3–5 nimetatud operaatori dokumente ja riskianalüüsi säilitatakse 5 aastat pärast koostamist või ajakohastamist. Meetmed ja tegevuskava § 6 Operaator hindab, kas riskid on paragrahvi 4 kohase riskihindamise alusel kõrvaldatavad, vähendatavad või vastuvõetavad. Kui operaator peab tuvastatud riskid kõrvaldama või neid vähendama, võtab ta allpool paragrahvides 8–16 ette nähtu kohaselt riskide juhtimiseks meetmed. Lisaks võtab operaator paragrahvi 4 kohase riskihindamise alusel tekkivate riskide juhtimiseks vajalikud lisameetmed. Kõik meetmed tuleb võtta olemasoleva riskiga proportsionaalsel tasandil. Koostada tuleb kirjalikud hindamise tulemuste põhjenduste kinnitused, miks riskid on kõrvaldatavad, vähendatavad või vastuvõetavad. Üldsoovitused Kõrvaldatavad, vähendatavad või vastuvõetavad riskid, § 6 Operaator peaks olemasoleva riski kohase võrgu- ja infosüsteemide turvalisuse taseme tagamisel võtma arvesse tehnika arengu viimaseid muutusi. Operaator peab vastuvõetavaks üksnes sellist riski, mille hindamisel ilmneb, et olulise teenuse turvalisuse taset on võimalik säilitada. § 7 Meetmed tuleb kanda tegevuskavva, mida säilitatakse 5 aastat pärast koostamist või ajakohastamist. Tegevuskava sisaldab järgmist: 1. valitud meede, 2. võrgu- või infosüsteem, mille tarbeks meede võetakse, 3. iga meetme juhitavad riskid, 4. meetme valiku põhjendus, 5. varem rakendatud meetmed ja juhitud riskid, 6. meetme võtmise eest vastutava isiku ametikoht organisatsioonis, 7. meetme rakendamise aeg ja 8. aeg, mil meede võeti. Operaator peab võetud meetmeid hiljem kontrollima ja hindama. Füüsiline ja loogiline kaitse § 8 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada järjepidevalt võrgu- ja infosüsteemide turvalisuse tõhus kaitse füüsilise ja loogilisi kaitse puuduste eest. Meetmed kaitsevad loogiliste sissetungide, loogiliste ummistusrünnete ja muude kindlaks määratud loogiliste ohtude eest. Üldsoovitused Füüsiline ja loogiline kaitse, § 8 Muud kindlaks määratud loogilised ohud on välised ja sisemised ohud, mis võivad põhjustada näiteks domeeninimede süsteemi andmete rikkumist ja teenusetõkestust. Meetmed hõlmavad ka kaitset loogiliste ohtude vastu igaühe enda tegevuses, nt kaitset lubamatu juurdepääsu vastu domeeninimede süsteemi andmetele, autentimisinfole, antud lubadele, logimisinfole ja privaatvõtmetele avaliku võtmega krüptograafia kasutamise korral. 3 Tarkvara turvalisuse haldus § 9 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada, et infosüsteemide tarkvara puuduste ja nõrkustega tegeletakse (tarkvara turvalisuse haldus). Operaator peab koostama kirjalikud tarkvara turvalisuse halduse protsessid ja rutiinid. Üldsoovitused Tarkvara turvalisuse haldus, § 10 Tarkvara turvalisuse halduse protsessid ja rutiinid hõlmavad vähemalt operatsioonisüsteemide ja rakendusprogrammide haldust. Operaator paigaldab korrapäraselt ja vajaduse tekkides infosüsteemi tarkvara turvauuendeid. Füüsiline ja loogiline juurdepääs ja juurdepääsu haldus § 10 Operaator kehtestab paragrahvist 6 tulenevas ulatuses protsessid ja rutiinid lubade andmiseks, muutmiseks, tühistamiseks ja järelkontrolliks ning rakendab neid. Antud lubade järelkontrolli tehakse jooksvalt ja vajaduse korral. Koostada tuleb kirjalikud antud load, mida vajaduse korral ajakohastatakse. § 11 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada, et juurdepääs võrgu- ja infosüsteemidele antakse ainult pädevatele isikutele või süsteemide eriprotsessidele. Volitused piirduvad pääsuks vajalikuga ja hõlmavad vajaduse korral füüsilist ja loogilist juurdepääsu. Üldsoovitused Juurdepääsu haldus, § 11 Operaator loob kordumatud tunnused võrgu- ja infosüsteemide mõistes pädevatele isikutele või süsteemide eriprotsessidele. Välistest võrkudest infosüsteemide poole pöördumisel kasutatakse mitme teguriga autentimist. Kavandatud tehniliste ja korralduslike muudatuste haldamine § 12 Operaator teeb paragrahvist 6 tulenevas ulatuses kohaseid katseid ja muid kvaliteedikontrolle enne ja pärast tehnilisi või korralduslikke muudatusi, millel võivad olla negatiivsed tagajärjed võrgu- ja infosüsteemide turvalisusele. Operaator peab kehtestama valdkonnas tunnustatud standarditele tugineva kavaldatud muudatuste protsessi. Operaator kavandab enne esimese lõigu kohaseid muudatusi võrgu- ja infosüsteemide taaste juhuks, kui muutmine äpardub või põhjustab intsidendi. Koostada tuleb kirjalikud taastekavad. Üldsoovitused Muudatuste haldus, § 12 Tehnilised muudatused, millel võivad olla negatiivsed tagajärjed võrgu- ja infosüsteemide turvalisusele, võivad olla näiteks infosüsteemide juurutus, andmete migratsioon ühest infosüsteemist teise, infosüsteemide konfiguratsiooni muutmine, tarkvarauuendid, uus ja edasiarendatud tarkvara ning võrkude ühendamine, muutmine või kõrvaldamine. 4 Korralduslikud muudatused, millel võivad olla negatiivsed tagajärjed võrgu- ja infosüsteemide turvalisusele, võivad olla näiteks äriühingute liitmine ja majandustegevuse ühendamine ning teenuste allhange. Pädevuse ja töötajate tagamine § 13 Operaator tagab paragrahvist 6 tulenevas ulatuses, 1. et võrgu- ja infosüsteemide turvalisuse säilitamise ülesannete täitjad on ülesannete täitmiseks piisavalt pädevad, 2. et võrgu- ja infosüsteemide turvalisuse säilitamiseks on piisavalt töötajaid ning 3. et töötajad ja töövõtjad tunnevad ja rakendavad võrgu- ja infosüsteemide turvalisuse säilitamiseks välja töötatud protsesse ja rutiine. Üldsoovitused Täiendusõpe domeeninimede süsteemi ja turvameetmete valdkonnas Need operaatori töötajad, kelle ülesanne on töötada võrgu- ja infosüsteemidega, peavad saama täiendusõpet domeeninimede süsteemi ja turvameetmete valdkonnas samas taktis selliste väliste nõuete ja väliste muudatustega nagu domeeninimede süsteemi tarkvara, ohuteave ja uued turbelahendused. Jälgitavus § 14 Operaator tagab paragrahvist 6 tulenevas ulatuses jälgitavuse, logides 1. võrgu- ja infosüsteemide turvalisuse säilitamiseks vajaliku teabe kõik muudatused, millest ilmneb, kes ja millal ning mida tegi, 2. kõik loogiliste sissetungide uurimist võimaldavad süsteemi sündmused, millest ilmneb vähemalt see, milliseid meetmeid ja millal võeti, ning 3. kõik konfidentsiaalse info lugemised. Operaator kehtestab esimeses lõigus ette nähtud logimise protsessid ja rutiinid. Koostada tuleb kirjalikud rutiinid ja protsessid, mida vajaduse korral ajakohastatakse. Operaator teeb esimeses lõigus ette nähtud logimise järelkontrolli vähemalt intsidendi toimumise kahtluse korral. Esimeses lõigus ette nähtud logisid säilitatakse vähemalt 2 aastat. Üldsoovitused Võrgu- ja infosüsteemide turvalisuse säilitamiseks vajalik info, § 14 Võrgu- ja infosüsteemide turvalisuse säilitamiseks vajalik info – näiteks domeeninimede süsteemi andmed, autentimisinfo ja load. Süsteemi sündmused, § 14 Süsteemi sündmused – näiteks süsteemide ja rakendustega seotud sündmused, samuti võrgu- ja infosüsteemide andmete lugemine, kopeerimine, muutmine ja kustutamine. Konfidentsiaalne info, § 14 Konfidentsiaalne info – näiteks autentimisinfo ja privaatvõtmed avaliku võtmega krüptograafia kasutamise korral. Logide sisu, § 14 Logid sisaldavad infot kasutaja konto, süsteemitoimingute, kuupäevade ja kellaaegade kohta ning muud teavet sissetungide, edukate ja luhtunud katsete kohta 5 pääseda ligi infosüsteemidele, andmetele ja muudele ressurssidele, teavet süsteemikonfiguratsiooni muudatuste kohta, eelispääsu kasutamise kohta, failidele juurdepääsu kohta, juurdepääsu tüübi, võrguaadresside ja -protokollide kohta. Intsidentide tagajärgede minimeerimise meetmed Seire, hoiatused ja intsidendihaldus § 15 Operaator võtab paragrahvist 6 tulenevas ulatuses meetmeid eesmärgiga tagada, et toimunud intsidendid avastatakse ja kõrvaldatakse viivitamata. Operaator kehtestab toimunud intsidentide sisearuandluse, analüüsi ja kõrvaldamise meetmed ja rutiinid ning rakendab neid. Operaator peab rakendama intsidendihalduse valdkonnas tunnustatud standarditele tuginevaid protsesse ja rutiine. Koostada tuleb kirjalikud protsessid ja rutiinid, mida vajaduse korral ajakohastatakse. Üldsoovitused Intsidendihaldus, § 15 Operaator peaks kasutama kohaldatud hoiatustasemetega seiresüsteeme, et oleks võimalik hinnata erinevate võrgu- ja infosüsteemide turvalisusega seotud kõrvalekaldeid. Operaator peab olema ööpäev ringi valmis saama hoiatusi ja algatama viivitamata kohaseid meetmeid, kui toimub intsident. Intsidendihalduse protsess võib sisaldada näiteks hindamiskriteeriume eesmärgiga määrata kindlaks, millise intsidendiga tuleb tegeleda, intsidendi kiire ja tõhusa kõrvaldamise protseduure ja meetmeid ning kirjalikku eri tüüpi intsidentide korral võetavate meetmete tähtsuse järjekorda. § 16 § 16 Operaator võtab paragrahvist 6 tulenevas ulatuses pärast intsidenti meetmeid, et vältida tulevikus samalaadseid intsidente. Üldsoovitused Toimunud intsidentidest saadud õpetlikud kogemused, § 16 Toimunud intsidentidest õppimise meetmed hõlmavad protsesside ja rutiinide väljatöötamist, rakendamist ja läbivaatamist. Koostatakse kirjalikud protsessid ja rutiinid, mida vajaduse korral ajakohastatakse. Järjepidevuse kavandamine § 17 Operaator tuvastab ja dokumenteerib olulise teenuse osutamise järjepidevuse säilitamiseks nõutavad elutähtsad võrgu- ja infosüsteemid. Operaator analüüsib elutähtsate võrgu- ja infosüsteemide talitluse täieliku või osalise katkemise võimalikke tagajärgi olulise teenuse osutamise järjepidevusele. Koostada tuleb kirjalik mõjuhinnang, mida vajaduse korral ajakohastatakse. Üldsoovitused Mõju hindamine, § 17 Operaator analüüsib olulise teenuse järjepidevuse säilitamist võimaldavate elutähtsate võrgu- ja infosüsteemide jaoks vajalike seadmete ja varuosade võimaliku puuduliku kättesaadavuse mõju. 6 § 18 Operaator koostab paragrahvis 17 nimetatud mõjuhindamisele tuginedes kavad olulise teenuse järjepidevuse säilitamiseks isegi ulatuslike intsidentide korral (järjepidevuse kavandamine). Järjepidevuse kavad hõlmavad vähemalt järgmist: 1. vastuvõetav taasteaeg, 2. suuremate intsidentide korral järjepidevuse säilitamiseks ette nähtud alternatiivsete töömeetodite kasutamise tingimused ja kord, 3. järjepidevuse säilitamiseks ette nähtud alternatiivsete töömeetodite rakendamise kord ning 4. järjepidevuse säilitamise töö hindamise ja vajaduse korral täiustamise kord. Operaator peab järgima järjepidevuse kavasid koostades valdkonnas tunnustatud standardeid. Koostada tuleb kirjalikud järjepidevuse kavad, mida vajaduse korral ajakohastatakse. § 19 Operaator rakendab ulatuslike intsidentide korral järjepidevuse kavasid kooskõlas paragrahviga 18. Üldsoovitused Järjepidevuse kavade rakendamine, § 19 Operaator kavandab olulise teenuse järjepidevuseks hädavajalike elutähtsate võrgu- ja infosüsteemide korrashoiu isegi juhuks, kui tavapärase tasandijuhtimise ja intsidendihalduse abil ei ole võimalik olulise teenuse osutamise järjepidevust säilitada. Eeskirjad jõustuvad Valige kuupäev. Rootsi riikliku posti- ja sideameti nimel NIMI Nimi 7 Maret Ots Saatja: Karl Stern <[email protected]> Saatmisaeg: kolmapäev, 16. detsember 2020 16:14 Adressaat: Mart Laas; Maret Ots; Raul Rikk; Marie Allikmaa Teema: Rootsi teatis Manused: 2020725S.docx Tere Saadan Rootsi teatise 725 „Rootsi posti- ja sideameti eeskirjad, mis käsitlevad digitaristu sektori oluliste teenustega seotud turvameetmeid“. Ooteaeg lõpeb 24.02. Toode/teenus: internetis domeeninimede haldamine ja juhtimine, mida viivad ellu tippdomeeninimede registrid, milles on enam kui 250 000 aktiivset domeeni, või 2. domeeninimede süsteemi (DNS) teenused järgmisel kujul: a) autoriteetne nimeserveri teenus, millega on ühendatud üle 25 000 aktiivse domeeninime, või b) rekursiivse nimeserveri teenus, mida kasutab üle 100 000 kasutaja. Lühidalt: eeskirjad sisaldavad sätteid võrgu- ja infosüsteemide turvameetmete kohta, mida kasutatakse digitaristu sektoris oluliste teenuste pakkumiseks kooskõlas oluliste ja digiteenuste infoturvet käsitleva seaduse paragrahvidega 12–14. Põhjendus: eeskirjades täpsustatakse oluliste ja digiteenuste infoturvet käsitleva seaduse paragrahvides 12–14 sätestatud turvameetmetega seotud nõudeid. Seoses turvameetmete vastuvõtmise nõuetega on arvesse võetud ELi proportsionaalsuse üldpõhimõtteid. Karl 1
Allikas: Tarbijakaitse ja Tehnilise Järelevalve Amet dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel