dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tervise- ja heaolu infosüsteemide keskus
ÜldkäskkiriAvalik

Tervise ja Heaolu Infosüsteemide Keskuse infosüsteemi „Jira“ pidamise kord

Tervise- ja heaolu infosüsteemide keskus · 19. november 2019
Viit
36
Registreeritud
19. november 2019
Dokumendi liik
Üldkäskkiri
Funktsioon
1 TEHIK tegevuse korraldamine
Sari
1-1 Üldkäskkirjad
Toimik
1-1/2019
Vastutaja
Anneli Arula (TEHIK, Kvaliteedi- ja protsessijuhtimise osakond)

Failid

  • 📎36 19.11.2019 Üldkäskkiri.bdoc500 KB

Sisu (failidest)

KÄSKKIRI 19.11.2019 nr 36 Tervise ja Heaolu Infosüsteemide Keskuse infosüsteemi „Jira“ pidamise kord Sotsiaalministri 28.08.2019 käskkirjaga nr 50 kinnitatud Tervise ja Heaolu Infosüsteemide Keskuse põhimääruse punkti 25 alapunkti 5 alusel: 1. Kinnitan Tervise ja Heaolu Infosüsteemide Keskuse infosüsteemi „Jira“ pidamise korra (lisatud). (allkirjastatud digitaalselt) Katrin Reinhold Direktor Infosüsteemi „Jira“ pidamise kord Üldsätted 1. Infosüsteemi nimi Tervise ja Heaolu Infosüsteemide Keskuse (edaspidi: TEHIK) IT teenuste haldamise infosüsteem Jira (edaspidi: Jira). 2. Infosüsteemi pidamise eesmärk ja omanik Jira eesmärgiks on hõlbustada asutuse sisest töödehalduse protsessi korraldamist ja jälgimist, sh võimaldada tööülesannete õigele lahendajale suunamist ja tööülesannete lahendamise kohta andmete säilitamist. Jira on TEHIKu sisemise töökorralduse vajaduseks asutatud infosüsteem. Jira on kasutusel TEHIKu kasutajatoele laekunud pöördumiste (nii telefoni teel kui ka kirjalikult laekunud), (turva)intsidentide registreerimise ja menetlemise töövahendina (kasutajatoe teenus) ning TEHIKu poolt hallatavate infosüsteemide arendus- ja hooldustööde projektide täitmise töövahendina (arendus- ja hooldustööde teenus). Samuti kasutatakse Jira’t TEHIKu teenuste halduse, tööplaani ja hangete halduse töövahendina asutuse siseselt. Vajaduspõhiselt laiendab TEHIK Jira kasutust ka teiste asutuse siseste tööprotsesside haldamiseks ja korraldamiseks, mis on vajalikud TEHIKu põhimäärusest tulenevate ülesannete efektiivseks realiseerimiseks. Infosüsteemi omanik on kasutajatoe ja seire talituse juhataja. 3. Infosüsteemi pidamise õiguslik alus Sotsiaalkaitseministri ning tervise- ja tööministri 16.02.2017 käskkirja nr 23 „Tervise ja Heaolu Infosüsteemide Keskuse moodustamine“ lisaga 1 kinnitatud “Tervise ja Heaolu Infosüsteemide Keskuse põhimäärus“ punkti 17 alapunktide 8 ja 16 alusel sätestatud ülesannete täitmine, avaliku teabe seaduse § 9 tulenevate ülesannete täitmine avaliku teabe seaduse § 12 lg 21 ja § 16 lg 3 alusel. 4. Infosüsteemi turvaklass Turvaklassiks on määratud K2T2S2, turbeaste keskmine. 5. Juurdepääsupiirang andmetele Infosüsteem on piiratud juurdepääsuga ja mõeldud üksnes asutusesiseseks kasutamiseks, kui käesolevas korras ei ole sätestatud teisiti.  Jiras hallatakse asutusesiseseid tööprotsesse, mis AvTS § 35 lg 2 p 2-3 alusel avalikustamisele ei kuulu.  Jiras sisalduvad andmed TEHIKule laekunud füüsiliste ja juriidiliste isikute pöördumiste kohta, mh sisaldab Jira AvTS § 35 lg 1 p 11 - p 15 kohaseid eriliigilisi isikuandmeid ja AvTS § 35 lg 1 p 1-2 kohaseid järelevalve- või kohtumenetluste läbiviimisega seonduvaid andmeid.  Jiras säilitatakse turvaintsidentide andmed ja menetletakse toimunud intsidente, mille käigus kajastatakse AvTS § 35 lg 1 p 9 ja p 182 kohast informatsiooni. Kirjeldatud andmete avalikuks tulek võib ohustada tõsiselt TEHIKu ja teiste Sotsiaalministeeriumi haldusala asutuste turvalisust ning tuua seeläbi kaasa TEHIKu hallatavates infosüsteemides/andmekogudes paiknevate isikuandmete ebaseaduslikku avalikuks tuleku.  Jiras hallatakse arendus- ja hooldustööde teenuse raames projektide täitmist, mille käigus võidakse kajastada Jiras AvTS § 35 lg 1 p 10-17 kohast teavet. TEHIKu töötajate osas, kellel on Jiras paiknevatele andmetele ligipääs, kohaldub töölepingust tulenev konfidentsiaalsuskohustus. Ligipääs andmetele on vajaduspõhine ja piiratud, st konkreetsed andmed on nähtavad üksnes töötajatele, kelle tööülesannete täitmiseks on nendega tutvumine vajalik. 6. Infosüsteemi kirjeldus 6.1. Andmevahetus teiste infosüsteemide ja andmekogudega Jira vahetab teiste infosüsteemidega andmeid minimaalses ulatuses. Teatud asutusesiseste tööprotsesside osas on võimalik andmevahetus Jira ja TEHIKu siseveebi (wiki) vahel. Ligipääsupiirang sellisel juhul lähtub Jiras määratud ligipääsuõigustest, siseveebis kuvatakse isikule päringu tulemusena üksnes need andmed, mida tal on õigus Jira-st saadud päringu vastuse kohaselt näha. Andmevahetus on ühtlasi võimalik arendus- ja hooldustööde teenuse osutamisel konkreetse koostööpartneri samalaadse töödehalduse keskkonnaga. Sellisel juhul vahetatakse andmeid üksnes konkreetse arendus- ja/või hooldustööde projektiga seonduvalt, koostööpartnerile kehtib lepinguline konfidentsiaalsuskohustus (tähtajatult) ning juhul, kui toimub isikuandmete töötlemine, on kokku lepitud isikuandmete kaitse üldmääruse kohaselt isikuandmete töötlemise tingimustes. 6.2. Andmekoosseis ja isikute kategooriad, kelle andmeid töödeldakse Infosüsteemis töödeldakse nende füüsiliste ja juriidiliste isikute andmeid, kes on esitanud TEHIKule pöördumise (kasutajatoe teenus) või kelle andmetega seoses on TEHIKu poolt hallatavas infosüsteemis ilmnenud hooldustöö või veaparanduse teostamise vajadus (arendus- ja hooldustööde teostamise teenus) või kelle andmetega seoses on toimunud turvaintsident. Füüsiliste ja juriidiliste isikute andmed, mida andmekogus töödeldakse on eelkõige järgnevad:  Nimi, sugu, sünniaeg, isikukood  Telefon, aadress ja muud kontaktandmed  Isikut tõendava dokumendi andmed  Seosed isikute vahel (vastavalt rahavastikuregistri andmetele)  Füüsilise isiku staatus rahvastikuregistris (nt esindusõigus)  Pärimist tõendavad dokumendid  Tervishoiuteenuse osutamisega seotud andmed, sh eripäringud patsientide kohta  Järelevalve- või kohtumenetlusega seonduvad andmed, kohtumäärused ja –otsused. Jiras võidakse vastavalt TEHIKule edastatud pöördumisele töödelda Sotsiaalministri 17.09.2008 määruse nr 53 „Tervise infosüsteemi edastatavate dokumentide andmekoosseisud ning nende esitamise tingimused ja kord“ andmekoosseisudes määratud andmeid. Samuti võidakse töödelda arendus- ja hooldustööde realiseerimiseks Sotsiaalkaitseministri 05.03.2019 määruse nr 12 „Sotsiaalkaitse infosüsteemi põhimäärus“ §-des 7 - 151 ja 27.12.2017 määruse nr 72 „Sotsiaalteenuste ja -toetuste andmeregistri põhimäärus“ §-is 8 toodud andmeid. Lisaks eeltoodule võidakse töödelda ka teiste Sotsiaalministeeriumi valitsemisalasse kuuluvate andmekogude andmeid, kui see on TEHIKu põhiülesannete täitmiseks vajalik. 6.3. Andmete töötlemise laad ja eesmärk Andmete töötlemine toimub punktis 2 kirjeldatud ülesannete täitmiseks. TEHIKu põhimääruse alusel on TEHIK kohustatud korraldama hallatavate infosüsteemidega seotud teenuste, tarkvara ja infosüsteemide hankimist, arendamist ja haldamist ning tagama infosüsteemide kasutajate tugiteenuse ja kasutajatoe pakkumise Sotsiaalministeeriumis ja ministeeriumi valitsemisalas. Samuti on TEHIK kohustatud isikuandmete kaitse üldmääruse, isikuandmete kaitse seaduse ja avaliku teabe seaduse alusel säilitama andmeid füüsiliste isikute andmete töötlemise aluse ja põhjenduste osas, mistõttu on vajalik fikseerida nii pöördumised kui ka neile vastuse koostamise asjaolud. Eeltoodud ülesannete täitmiseks on andmete töötlemine eesmärgipärane ja toimub õiguslikul alusel (isikuandmete kaitse üldmääruse art 6 lg 1 p c). 6.4. Andmete töötleja (vastutava töötleja) õigused ja kohustused TEHIK kohustub:  Juhtima infosüsteemi pidamist ja korraldama selle haldamise ja majutamise  kehtestama andmetele juurdepääsupiirangud ja nende töötlemise korra ning tagama andmete töötlemise õiguse ainult selleks määratud isikutele  vastutama isikuandmete töötlemise nõuete täitmise ja enda poolt Jirasse kantud andmete õigsuse eest  säilitama andmed ja infosüsteemi puudutavad logid kuni säilitustähtaja möödumiseni  võtma andmete käideldavuse, tervikluse ja konfidentsiaalsuse tagamiseks kasutusele turvanõuetele vastavad organisatsioonilised ja füüsilised turvameetmed ning rakendama neid järjepidevalt  teostama järelevalvet infosüsteemi pidamise üle. TEHIKul on õigus kasutada ja muuta infosüsteemi ülesehitust ja eesmärki, tagamaks selle vastavus TEHIKu põhiülesannete toetamise ja hõlbustamise eesmärgile. 7. Infosüsteemi juurdepääsuõigused 7.1. Infosüsteemi juurdepääsuõigused Infosüsteemi kasutamiseks võimaldatakse juurdepääs TEHIKu töötajatele, kellele on see tööülesannete täitmiseks vajalik. Teenuste halduse, tööplaani ja hangete halduse töövahendina on infosüsteem kasutusel kõikidele TEHIKu töötajatele. Teiste funktsioonide täitmiseks on juurdepääs infosüsteemis paiknevatele andmetele tagatud töötajatele vajaduspõhiselt. Arendus- ja hooldustööde teenuse raames võimaldatakse vajaduspõhiselt ligipääs koostööpartnerile, kes on seotud hankelepingust tuleneva konfidentsiaalsuskohustusega ja kellega on vajadusel sõlmitud kokkulepe isikuandmete töötlemise tingimuste osas (kui esineb vajadus isikuandmete töötlemiseks). Juurdepääs võimaldatakse vajaduspõhiselt üksnes isikutele, kes on teenuse osutamisega otseselt seotud. Teenuse osutamise lõppemisel juurdepääsuõigused lõpetatakse. 7.2. Kaugjuurdepääsu võimalus Kaugjuurdepääsu võimalus on tagatud neile, kellel on juurdepääsuõigus infosüsteemile ja kellel on vajadus kasutada kaugjuurdepääsu tööülesannete täitmiseks. 7.3. Juurdepääsutasemed/grupid/rollid Jiras on ligipääsud kolmetasemelised: Globaalsed õigused – Jira-ülesed õigused. Näiteks: kas kasutaja saab Jirat kasutada. Projekti õigused – konkreetse projekti põhised õigused. Näiteks: kas kasutajal on õigus projekti näha. Piletipõhised õigused – konkreetse pileti põhised õigused, iga pilet kuulub konkreetse projekti alla. TEHIKus täna ei ole kasutusel. Igas loodavas projektis on võimalik seadistada projektirollid. TEHIKus on kasutusel 3 tüüprolli: user, developer ja administrator. User-rollil on read-only (lugemisõigus) õigus kõigi projektis loodud piletite osas. Developer-rollil on õigus lisaks pileteid muuta. Administrator-rollil on õigus projekti sätteid muuta (nt anda ja sulgeda ligipääse projektile) ja projekti alla kuuluvaid pileteid administreerida (muuta, kustutada jmt). Lisaks on ka Jira administraatori roll, kes on süsteemiadministraator. Nimetatud rollis isik haldab TEHIKu infosüsteemi tervikuna, omab täielikku õigust projekte algatada ja töösse suunata ning neid igakülgselt administreerida. Vaikimisi on projekti loomisel kasutajate õigused seadistatud järgmiselt: kõik TEHIKu töötajad saavad user-rolli õigused, administrator-rolli õigused on määratud Jira administraatorile, kes lisab selle rolli õigused ka vastavalt projekti tellinud projekti omaniku (project lead) soovile. Developer-rolli õiguseid ei ole Jiras vaikimisi ühelegi kasutajale määratud, projekti omanik määrab selle rolli õigused kogu projekti meeskonnale. Vaikimisi määratud rollidesse kuuluvaid isikuid saab projekti loomisel või haldamisel muuta, andes või piirates projekti nägemis- ja muutmisõigused seega vajaduspõhiselt. Jira kasutajad imporditakse Active Directory’st (AD) ja seal toimub põhiline kasutajate haldus. AD’s luuakse samuti grupid vastavalt projekti soovitud rollidele (näiteks iga projekti kohta 3 AD gruppi, kuhu lisatakse kasutajad vastavalt eelnevas lõigus kirjeldatule) ning Jiras määratakse rolli AD grupp. Gruppide loomine toimub vajaduspõhiselt seoses konkreetse projektiga. 8. Juurdepääsuõiguste taotlemise ja teostamise protseduur Juurdepääsuõiguste haldamine toimub TEHIKu infosüsteemide juurdepääsuõiguste haldamise korra alusel. Juurdepääsuõiguse saamiseks tuleb eelnevalt saada kooskõlastus infosüsteemi omanikult. 9. Andmete väljastamine Jiras ei koguta eraldiseisvalt andmeid, kuid Jiras võidakse salvestada ja säilitada info andmete teisest infosüsteemist (TEHIKu hallatavast infosüsteemist) väljastamise kohta. Andmesubjektile võib väljastada kõiki tema kohta infosüsteemi kantud andmeid (nt varasemad andmesubjekti päringud), kui seaduses ei ole sätestatud teisiti ning andmesubjekt on tuvastatav. Eriliigiliste isikuandmete väljastamisel krüpteeritakse andmed andmete taotleja nimele. 10. Andmete säilitamine Infosüsteem on tööülesannete põhine. Kõik tööülesanded (Jira pilet, nt story, epic, task), mis on suletud (märgitud closed staatusesse), arhiveeritakse kasutajatoe teenuse raames kord kalendriaastas. Arendus- ja hooldusteenuse puhul arhiveeritakse suletud tööülesanded või projektid (projekt on tööülesannete kogum, mis on seotud konkreetse lepingu täitmisega ja võib hõlmata mitmeid konkreetseid tööülesandeid projekti realiseerimiseks) TEHIKu poolse projekti eest vastutava isiku poolt käsitsi pärast projekti lõppemist. Arhiveeritud andmeid säilitatakse Jiras 10 aastat alates arhiveerimisest. Nimetatud aja möödumisel arhiveeritud andmed kustutatakse. Kustutamistähtaja määramisel on lähtutud vajadusest säilitada raamatupidamiskannete aluseks olevaid andmeid minimaalselt 7 aastat ja arvestatud süütegude maksimaalse aegumistähtajaga 10 aastat. Nimetatute osas võib TEHIKul olla vajadus esitada järelevalve- või uurimisorganitele andmeid, mis võivad olla säilitatud üksnes Jiras (arendus- ja hooldusprojektide raames tööülesannete täitmine, mille alusel on teostatud rahalisi väljamakseid; turvaintsidentide menetlemisel kogutud andmed ja koostatud raportid, millega seoses võidakse menetleda kriminaalasju jmt). 11. Andmete parandamine ja veamenetluse protsess Jiras säilitatakse kõik sisse kantud andmed nende loomise kujul, varasemalt loodud andmeid ei kustutata, muudeta ega parandata. Samuti säilitatakse logi kõikidest Jira tegevustest, kuni andmete kustutamistähtaja möödumiseni. 12. Järelevalve Järelevalvet infosüsteemi ja andmete kasutuse üle teostavad oma pädevuse piires infosüsteemi omanik ja TEHIKu infoturbeosakond. Järelevalvet teostaval isikul on õigus tutvuda infosüsteemi kantud andmete ja nende alusdokumentidega, siseneda ruumidesse, kus andmeid töödeldakse või kus paiknevad nende töötlemiseks kasutatavad seadmed ja saada töötlejalt teavet andmete väljastamise ja kasutamise kohta. Infoturbeosakonna juhatajal on ülesannete täitmiseks õigus nõuda avaliku teabe seadusest, isikuandmete kaitse üldmäärusest või isikuandmete kaitse seadusest ja nende alusel antud õigusaktidest tulenevate nõuete rikkumise avastamisel vastavate andmete töötlemise peatamist või teha vastav ettekirjutus, informeerides sellest kohe TEHIKu direktorit.
Allikas: Tervise- ja heaolu infosüsteemide keskus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel