Eesti infoturbestandard koostati riigi infosüsteemi ameti tellimusel ning seda peavad järgima kõik avalikke ülesandeid täitvad organisatsioonid. RIA alustas ise E-ITSi rakendamisega 2022. aasta kevadel ja tegevustele kulus enne auditit ligikaudu poolteist aastat.
„Üks oluline etapp asutuse infoturbe taseme tõstmisel on sellega läbitud. RIA puhul võttis palju aega näiteks eri keskkondades hallatud varade ühte keskkonda koondamine ja andmestruktuuri loomine. Nüüdseks on meil aga olemas töötav tehniline lahendus, mis teeb turvameetmete rakendamise jälgitavaks nii osakondade kui ka asutuse tasandil. Jätkame järgmises etapis protsesside edasise automatiseerimisega ning kasutajasõbralikkuse tõstmisega,“ sõnas infoturbe osakonna juhataja Martin Paas.
Riigi infoturbe meetmete osakonna juhi Rain Ojastu sõnul võib esmakordne infoturbe halduse E-ITSi järgi rakendamine võtta aega. „Tuleb selgeks saada, millised on asutuse äriprotsessid, teenused ja varad – need, mida tuleb kaitsta. Äriprotsessid võivad olla näiteks üldarstiabi teenus või kütuse müük, teenused näiteks tõendi väljastamine või arvutitöökoha haldus ja varade hulka võivad lisaks arvutile või kassasüsteemile kuuluda ka kliendi andmed. Veel tuleb enda jaoks selgeks saada, miks neid tuleb kaitsta ehk kaitsetarve. Selliste tegevuste käigus saab organisatsiooni jaoks selgemaks, milleks ja kellele ta teenuseid pakub, milline on seos sisemiste tugiteenuste ning tarneahelaga, mis teenust mõjutavad. Tulemuseks on organisatsioonile kasulik juhtimisinstrument, mis samaaegselt tagab ka asutuse küberturvalisuse, sest küberrisk on ka äririsk. Kui infosüsteemid ei toimi, on organisatsiooni põhitegevus häiritud,“ selgitas Ojastu.
E-ITSi rakendamine on sarnaselt infoturbe tagamisele järjepidev tegevus, sest muutuvad nii organisatsiooni protsessid, varad kui küberriskid. Lisaks uueneb igal sügisel ka infoturbestandard. RIA plaanib oma infoturbemeetmed hiljemalt 2024. aasta lõpuks E-ITSi uue versiooniga vastavusse viia ning järgmisel kevadel ootab asutust ees uus vaheaudit.
Enda kogemust infoturbestandardi järgimisel ja rakendamisel on RIA jaganud nii teiste E-ITSi rakendajatega, kellelt saadi häid mõtteid, kui ka rahvusvaheliste partneritega. Ka edaspidi tutvustatakse valminud infoturbemeetmete rakendusplaani kõigile, kes soovivad asutuse kogemusest õppida.
Eesti infoturbestandard on loodud selleks, et tagada ühiskonna seisukohast oluliste organisatsioonide vastupanu küberohtudele. Selle järgimine on kohustuslik umbes 3500 organisatsioonile.