dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
Sissetulev kiriAvalik

Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem“ muutmine

Tervise- ja heaolu infosüsteemide keskus · 2. märts 2020
Viit
1-6/52-1
Registreeritud
2. märts 2020
Dokumendi liik
Sissetulev kiri
Adressaat
Sotsiaalministeerium
Saabumis/saatmisviis
DVK
Funktsioon
1 TEHIK tegevuse korraldamine
Sari
1-6 Asutuse juhtimise korraldamisega seotud kirjavahetus
Toimik
1-6/2020
Vastutaja
Annika Aavaste (TEHIK, Infoturbeosakond)
Lahendamise tähtaeg
10. märts 2020

Failid

  • 📎2-320-00831210 25.02.2020 Valjaminev kiri.bdoc879 KB

Sisu (failidest)

Ministeeriumid Eesti Linnade ja Valdade liit Meie 25.02.2020 nr 2-3/20-0083/1210 Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem“ muutmine Austatud ministrid ja kohaliku omavalitsuse üksuste juhid Esitame kooskõlastamiseks Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem“ muutmise määruse eelnõu ja seletuskirja. Lugupidamisega (allkirjastatud digitaalselt) Kaimar Karu väliskaubandus- ja infotehnoloogiaminister Lisad: 1) määruse eelnõu; 2) määruse eelnõu seletuskiri. Sten Tikerpe 6397645 [email protected] Suur-Ameerika 1 / 10122 Tallinn / 625 6342 / [email protected] / www.mkm.ee Registrikood 70003158 13.02.2020 Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem“ muutmise eelnõu seletuskiri 1. Sissejuhatus Eelnõu eesmärgiks on muuta Vabariigi Valitsuse 20. detsembri 2007. a määrust nr 252 „Infosüsteemide turvameetmete süsteem“ (edaspidi määrus) võimaldamaks avalikus sektoris infosüsteemide kolmeastmelise etalonturbe süsteemi (edaspidi ISKE) alternatiivina rakendada ISO/IEC 27001 standardit (edaspidi ISO standard) ning viimaks kohalike omavalitsuste andmekogude turvameetmete süsteemi rakendamise auditeerimine riiklike andmekogudega ühtsetele alustele. Mitmetel asutustel on tekkinud võimekus rakendada ISKE asemel muid, rahvusvaheliselt tunnustatud riskipõhiseid infoturbestandardeid (näiteks ISO 27000 niinimetatud „standardiperekonda“). Ühtlasi vajab määrus ajakohastamist ning paindlikumat ülesehitust, kuna see ei rahulda enam andmekogude töötlejate vajadusi, samuti võib vajadus ISKE asemel ISO standardi rakendamiseks kerkida rahvusvahelise koostöö raames. Hetkel kehtiv määrus reguleerib üksnes ISKE rakendamist, mis tähendab, et ISO standardit võib asutus soovi korral rakendada paralleelselt, kuid ISO standardi rakendamine ei vabasta ISKE rakendamise kohustusest. See omakorda toob kaasa kahekordse halduskoormuse ja asutusesisese kompetentsivajaduse infoturbe nõuete täitmiseks. Määruse eelnõu ja seletuskirja koostasid Riigi Infosüsteemi Ameti õigusnõunik Silver Lusti ning Majandus- ja Kommunikatsiooniministeeriumi riigi infosüsteemide osakonna IT- õiguse nõunik Sten Tikerpe (tel 639 7645, e-post [email protected]). Eelnõu juriidilise ekspertiisi tegi Majandus- ja Kommunikatsiooniministeeriumi õigusosakonna õigusnõunik Anne-Ly Normak (tel: 715 3403, e-post: anne- [email protected]). 2. Eelnõu sisu ja võrdlev analüüs Eelnõu sisaldab nelja punkti. Punktiga 1 täiendatakse määruse paragrahvi 2 lõikega 2, mille kohaselt eeldatakse määruses sätestatud nõuete täitmist, kui andmekogu turvalisuse tagamiseks on võetud kasutusele rahvusvaheline standard ISO/IEC 27001, standardi rakendamise kohta on vastutavale töötlejale väljastatud kehtiv ISO/IEC 27001 sertifikaat ning vastutav töötleja on täitnud määruse §-dest 4–8 tulenevad kohustused. Seetõttu näeb säte ette, et ISO/IEC 27001 standardi rakendamisel esitab andmekogu vastutav töötleja sertifikaadi Riigi Infosüsteemi Ametile kui infosüsteemide turvameetmete süsteemi rakendamise eest vastutavale järelevalveasutusele. Seega ei pea vastavas osas ISO standardi sertifikaadi omaja täiendavalt määruses sätestatud nõudeid rakendama. Ainsad nõuded, mis jäävad kohustuslikuks ka ISO standardi rakendamisel, puudutavad turvaosaklasside, turvaklassi ning turbeastme määramist ja tulenevad määruse §-dest 4–8. Seekaudu tagatakse kõigi riigi infosüsteemi kuuluvate andmekogude võrreldavus riigi infosüsteemi haldussüsteemis. Kui ISO standardi sertifikaat on väljastatud üksnes mõne konkreetse andmekogu või süsteemi piires, s.t ISO standardi audiitorid ei ole muid andmekogusid või süsteeme hinnanud, peab asutus sertifikaadi mõjualast väljajäävate, kuid siiski õigusaktidest tulenevalt määruse nõuete rakendamist eeldavate andmekogude või süsteemide osas määruses sätestatud nõudeid kohaldama. Sertifikaadi jätkuvat kehtivust on sertifikaadi omanik tulenevalt AvTS § 531 lõikest 1 ja Vabariigi Valitsuse seaduse § 752 lõikest 1 kohustatud järelevalveasutuse vastaval nõudel ka tõendama. Kui ISO standardi sertifikaadi kehtivus lõppeb, peab asutus olenemata lõppemise põhjusest viivitamatult oma tegevuse viima kooskõlla määruses sätestatuga ehk kehtiva ISO standardi sertifikaadi väljastamiseni rakendama turvameetmeid vastavalt ISKE määrusele ja rakendusjuhendile. Punktiga 2 sõnastatakse ümber paragrahvi 4 lõige 2 selliselt, et sättest eemaldatakse teine lause, milles sisaldub nõue, mille kohaselt peavad andmekogu kasutusele võtmise ajaks turvaklassile vastavad turvameetmed olema rakendatud. Sätte muutmisel on mitu põhjust. Esiteks on tegemist heale õigusloomepraktikale vastukäiva nõudega, kuna samasisuline kohustus juba tuleneb AvTS § 439 lõikest 3. Teiseks ei sobi kõnealune lause kokku sätte esimese poolega. Paragrahvi 4 lõige 2 sisaldab tänasel kujul kahte selgelt eristuvat kohustust: andmekogu turvaklassi ja dokumentatsiooni kooskõlastamise kohustust ning turvameetmete rakendamise kohustust. Seetõttu kaalusid eelnõu autorid ka võimalust kõnealune lause eelnõus eraldi, sama paragrahvi kolmanda lõikena esitada. Kolmas põhjus lause eemaldamise juures seisneb selles, et ISKE alternatiivina ISO standardi rakendamise puhul tuleb andmekogude vastutavatelt töötlejatelt küll nõuda §-dest 4-8 tulenevaid turvaosaklasside, turvaklassi ja turbeastme määratlemisega seotud kohustuste täitmist, kuid samal ajal ei saa nõuda neilt ISKE turvaklassile vastavate turvameetmete kohaldamist. Ka seetõttu kaalusid eelnõu autorid kõnealuse lause eraldi sättena esitamist, kuid jõuti järeldusele, et tegemist on seadusest tuleneva kohustuse tarbetu dubleerimisega, mistõttu tuleb § 4 lõige 2 ümber sõnastada ja selle kehtivas määruses sisalduv teine lause välja jätta. Punktiga 3 muudetakse paragrahvi 91 pealkirja selliselt, et selle sisu kohalduks ka riigi infosüsteemi kuuluvate kohaliku omavalitsuse andmekogude pidamisele. Punktiga 4 tunnistatakse kehtestuks määruse § 92, mis sisaldab kahte lõiget. Esimene lõige näeb ette, et kohalike omavalitsuste andmekogude auditi tellib majandus- ja kommunikatsiooniministeerium, arvestades § 91 lõigetes 4–8 sätestatud tingimusi ja nõudeid ning teeb seda lähtuvalt vajadusest. Teine lõige näeb ette, et ühe kuu jooksul pärast auditi teostamist edastab andmekogu vastutav töötleja riigi infosüsteemi halduse infosüsteemi kaudu Majandus- ja Kommunikatsiooniministeeriumile audiitori hinnangu. Riigikontroll on väljendanud seisukohta ja ettevõtlus- ja infotehnoloogiaminister ka nõustunud, et senine korraldus kohalike omavalitsuse üksuste ISKE-auditite tellimiseks on ebaõnnestunud. 1 Kohaliku omavalitsuse üksused on seaduse alusel iseseisvalt tegutsevad institutsioonid, mis otsustavad ja korraldavad kõiki kohaliku elu küsimusi. Kuigi kohaliku omavalitsuse üksused on populatsioonilt, territooriumilt ja muudelt omadustelt erinevad, on nad funktsionaalselt sarnased ning paljude omavalitsusüksuste funktsioonide täitmine on lahutamatult seotud andmekogudega. Seadusandja on KüTS § 7 lõike 2 punktiga 5 asetanud kohaliku omavalitsuse üksuse süsteemi haldajale kohustuse kontrollida turvameetmete rakendamise piisavust ja vastavust ning dokumenteerida kontrolli tulemused. Riigikontroll on leidnud ning majandus- ja kommunikatsiooniministeerium nõustunud, et sarnaste või ühetaoliste andmekogude pidamisel tuleb lähtuda ühtsetest alustest ja protseduure mitte dubleerida. Ka senise auditeerimiskohustuse rakendamise praktika on näidanud, et riiklike ja 1 Riigikontrolli aruanne Riigikogule,Tallinn, 5. juuni 2018. IT-turvameetmete süsteemi rakendamine kohalikes omavalitsustes. Kas omavalitsuste kätte usaldatud andmete turvalisus on nõuete kohaselt tagatud? Lk 6. kohalike omavalitsuste andmekogude auditeerimiskohustuse osas eristamine ei ole otstarbekas. Turvameetmete süsteemi auditeerimisel on majandus- ja kommunikatsiooniministeeriumi hinnangul oluliselt enam perspektiivi juhul, kui selle korraldab andmekogu igapäevase toimimisega vahetult kokku puutuv vastutav töötleja. Kehtiva õiguse rakendamise praktika on näidanud, et tänane korraldus, mille kohaselt peab ministeerium omama riigiüleselt kõigist kohaliku omavalitsuse üksuste andmekogudest ajakohast ülevaadet ning suutma tuvastada iga auditivajaduse, on ebaefektiivne. Määruse § 92 kehtetuks tunnistamisega kehtib eelnõu kohaselt edaspidi kohaliku omavalitsuse andmekogude auditeerimise osas samasugune, määruse §-st 91 tulenev regulaarsus ja kord, nagu ka riiklike andmekogude osas. 3. Eelnõu vastavus Euroopa Liidu õigusele Eelnõu on ei ole seotud Euroopa Liidu õigusega. 4. Määruse mõjud 4.1. Sotsiaalne, sealhulgas demograafiline mõju Määruse muudatusega ei kaasne sotsiaalseid ega demograafilisi mõjusid. 4.2. Mõju riigi julgeolekule ja välissuhetele Kuna kohalike omavalitsuste andmekogude auditeerimine viiakse süsteemsetele alustele, kaasneb muudatusega positiivne mõju riigi infosüsteemi kui terviku turvalisusele, millest tuleneb võimalik positiivne mõju ka riigi julgeolekule laiemalt. 4.3. Majanduslik mõju Eelnõu punkti 1 muudatused aitavad vähendada kulusid asutustel, kes varasemalt on pidanud rakendama nii ISKE-t kui ka läbima ISO standardi vastavuse sertifitseerimise. Eelnõu punktiga 2 ei kaasne majanduslikku mõju. Eelnõu punktidega 3 ja 4 kaasneb kohaliku omavalitsuse üksustele andmekogude ISKE auditeerimise kulu. Seadusandja on kohaliku omavalitsuse üksustele KüTS § 7 lõike 2 punktiga 5 asetanud kohustuse kontrollida turvameetmete rakendamise piisavust ja vastavust ning dokumenteerida kontrolli tulemused, mistõttu ei ole tegemist uue kohustusega, mis nõuaks eraldi seaduse tasandil kehtestamist. On paratamatu, et turvameetmete piisavuse ja vastavuse kontrolli teostamine võib tuua kaasa täiendavaid kulusid. Täiendavad riigi infosüsteemi kuuluvate andmekogudega seotud kohustused tulenevad AvTS-ist. AvTS § 439 lõikega 1 on kehtestatud volitusnorm, mis annab Vabariigi Valitsusele volituse kehtestada andmekogu pidamiseks kindlustavad süsteemid, mille hulka kuulub ka infosüsteemide turvameetmete süsteem. Samas on ka ilmne, et turvameetmete asjakohane rakendamine vähendab turbeintsidentide tekkimise tõenäosust ning sellega kaasnevaid ootamatuid ja potentsiaalselt kõrgeid kulusid. 4.4. Mõju riigiasutuste ja kohaliku omavalitsuse asutuste korraldusele Määrusega ei kaasne mõjusid riigiasutuste ja kohaliku omavalitsuse asutuste korraldusele, kuna eelnõu punktiga 4 üksnes täpsustatakse juba küberturvalisuse seaduses sätestatud kohustusi riigi ja kohaliku omavalitsuse üksustele ja punktiga 1 antakse võimalus, mitte ei seata kohustust, taotleda ISO standardi sertifikaat. 4.5. Muud otsesed või kaudsed mõjud Riigis tervikuna võib tekkida lisavajadus ISO standardi audiitorite järele. Lisaks on võimalus, et riigiasutused, kes lähevad üle ISO standardile, hakkavad sama nõudma ka oma lepingupartneritelt (sh erasektorilt), mis aga võib kaasa tuua teenuste kallinemise. Kaudselt võib aga teadlikum lähenemine (mida ISO standardi rakendamine kindlasti nõuab) kaasa tuua üldise infoturbeteadlikkuse kasvu ja seeläbi vähendada turvaintsidentide mõju ning nende kahjude likvideerimiseks kuluvaid ressursse. 5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse rakendamise eeldatavad tulud Seoses ISO standardi põhimõtete rakendamise lubamisega alternatiivina ISKE-le, tekib RIA- le täiendav järelevalve kompetentsi vajadus. Kuigi eelnõu sõnastuse kohaselt kehtiva ISO standardi sertifikaadiga asutuste puhul eeldatakse määruses sätestatud nõuete täitmist, tuleb järelevalve käigus sellest olenemata kontrollida rakendatud turvameetmete piisavust. RIA järelevalve eest vastutaval osakonnal on eelnõu jõustumisel vaja lisaks ühte eksperti, kuivõrd turvameetmed on küll nii ISO kui ISKE puhul samased, kuid lähenemine nende rakendatuse osas hinnangu andmiseks on erinev ning see kompetents RIA-l hetkel puudub. Eksperdi palkamise kulu RIA-le on hinnanguliselt suurusjärgus 41 000 eurot aastas. Asutusel, kes hakkab ISKE asemel ISO standardi sertifikaati taotlema, võib taotlemise hetkel ühekordselt tekkida täiendav kulu, sest kuni ISO standardi sertifikaadi väljastamiseni peab asutus rakendama ISKE nõudeid ja seega määruses sätestatud nõuete täitmist sertifikaadi kättesaamiseni dubleerima. Rakendatavad meetmed on küll suure tõenäosusega samad või sarnased, kuid kompetentsivajadus on ISKE-l ja ISO-l erinev. ISKE-lt ISO standardile üle minnes vastutab rakendav asutus ise selle eest, et ei jääks ülemineku perioodi ajal määruses nõutud auditite osas katmata ala. Kuna ISKE auditeid tehakse vastavalt asjaoludele iga 2-, 3- või 4-aasta tagant, siis ISO standardi sertifitseerimine mahub auditeerimistsükli vahepealsesse aega. Kohaliku omavalitsuse üksustele kaasneb andmekogude ISKE vastavusauditeerimise kulu. Ühe ISKE vastavusauditi kulu võib hinnanguliselt jääda vahemikku 1000-3000 eurot. 6. Määruse jõustumine Määrus jõustub üldises korras. 7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon Eelnõu esitatakse kooskõlastamiseks eelnõude infosüsteemi EIS kaudu kõikidele ministeeriumitele ning arvamuse avaldamiseks Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule ning Eesti Linnade ja Valdade Liidule. EELNÕU 13.02.2020 VABARIIGI VALITSUS MÄÄRUS Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete süsteem“ muutmine Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 4 alusel. Vabariigi Valitsuse 20. detsembri 2007. a määruses nr 252 „Infosüsteemide turvameetmete süsteem“ tehakse järgmised muudatused: 1) paragrahvi 2 tekst loetakse lõikeks 1 ja paragrahvi täiendatakse lõikega 2 järgmises sõnastuses: „(2) Andmekogu turvalisuse tagamiseks rakendatud meetmete vastavust määruses sätestatud nõuetele eeldatakse juhul, kui on täidetud kõik järgmised tingimused: 1) vastutav töötleja on täitnud §-dest 4–8 tulenevad kohustused; 2) andmekogu turvalisuse tagamiseks rakendatud meetmed vastavad rahvusvahelise standardiga ISO/IEC 27001 kehtestatud nõuetele; 3) andmekogu vastutav töötleja on punktis 2 nimetatud nõuetekohasuse kinnitamiseks esitanud Riigi Infosüsteemi Ametile kehtiva vastavussertifikaadi.“; 2) paragrahvi 4 lõike 2 teine lause tunnistatakse kehtetuks; 3) paragrahvi 91 pealkiri sõnastatakse järgmiselt: „§ 91. Turvameetmete süsteemi rakendamise auditeerimine riigi infosüsteemi kuuluvate andmekogude pidamisel“; 4) paragrahv 92 tunnistatakse kehtetuks. Jüri Ratas peaminister Kaimar Karu väliskaubandus- ja infotehnoloogiaminister Taimar Peterkop riigisekretär
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel