Majandus- ja Teie 22.06.2023 nr 2-1/2023/3379
Kommunikatsiooniministeerium
[email protected] Meie 13.07.2023 nr 6-6/23-31
Guido Pääsuke
[email protected]
Arvamuse avaldamine
Riigikohus tänab võimaluse eest avaldada arvamust Vabariigi Valitsuse määruse „Võrgu- ja
infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse
kasutamisel“ eelnõule. Käesolevaga edastame arvamuse.
Lugupidamisega
(allkirjastatud digitaalselt)
Üllar Kaljumäe
Riigikohtu direktor
Lisa 1: Riigikohtu arvamus
Lossi 17, 50093 TARTU. Registrikood 74001127. Telefon 730 9002, e-post
[email protected]
www.riigikohus.ee
Riigikohtu arvamus Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete
nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõule
Riigikohus tänab võimaluse eest avaldada arvamust Vabariigi Valitsuse määruse „Võrgu- ja
infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse
kasutamisel“ eelnõule.
Kasutades järgnevas eelnõu seletuskirja terminoloogiat märgime, et meie arvates on vajalik
täpsustada ja/või seletuskirjas täiendavalt selgitada, kes ja miks on määruse subjektid. Kui
küberturvalisuse seadus (lühend - KüTS) on kohaldatav kõigile KüTS paragrahvis 3
nimetatutele, siis määrus piiritleb subjekte vaid KüTS § 3 lõikes 4 nimetatutega ehk
teabeomanikega (eelnõu § 1 lg 1). KüTS § 3 lõike 4 sõnastusest nähtub, et lõikes 4 on nimetatud
üksnes need, kes ei ole juba nimetatud või hõlmatud seaduse § 3 lõigetega 1-3, sest KüTS § 3
lg 4 sisaldab subjektide määramisel sõna „ka“. Selline regulatsioon tähendab ’lisaks eeltoodule,
täiendavalt’ ja üldjuhul tähistatakse selliselt nö lisanduvaid erisusi, kes ei ole hõlmatud
põhiregulatsiooniga. Eelnõu § 1 lg 1 seevastu ütleb, et määrus on kohaldatav üksnes KüTS § 3
lõikes 4 toodutele. Seega, kui see ongi eesmärk, siis tuleks seletuskirjas täiendavalt selgitada,
miks pilveteenust on vajalik reguleerida üksnes KüTS § 3 lõikes 4 toodud subjektide osas, aga
mitte KüTS § 3 lõigetes 1-3 nimetatute või hõlmatute osas.
Volitusnorm paneb kohustuse kehtestada nõuded kõikidele teenuseosutajatele. Kui seda on
plaanis teha etapiviisiliselt alustades KüTS § 3 lõikes 4 nimetatutega või on käesolevaks ajaks
selgunud, et kõik teenuseosutajad ei vaja täiendavat regulatsiooni, tuleks parema selguse
huvides see seletuskirjas välja tuua.
Märgime ühtlasi, et KüTS § 7 lg 5 sätestatud volitusnorm paneb Vabariigi Valitsusele või
viimase volitusel valdkonna eest vastutavale ministrile kohustuse kehtestada KüTS §-s 7
teenuse osutajale pandud kohustuste täitmiseks ja [teenuse osutaja] süsteemide küberturvalisuse
tagamiseks:
1) infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard;
2) turvameetmete üldnõuded;
3) süsteemide turvameetmete erinõuded ja nende kohaldamise ulatuse.
Meie arvates vajaks eelnõu § 1 lg 2 täpsustamist. Sätte paneb teabeomanikule kohustuse tagada
ka avaliku ülesande täitmise üleandmisel teisele asutusele või isikule määruse nõuete täitmine
avaliku teabe töötlemisel.
Lähtudes ka seletuskirjas toodust ei ole meie arvates selge, mida siiski selle sättega on mõeldud.
Kas on mõeldud, et avaliku ülesande üleandmisel on selle üleandjal kohustus nt halduslepingus
ette näha (kokku leppida), et ülesande täitja tagab avaliku teabe töötlemisel pilveteenuse abil
pilveteenusele määrusega kehtestatud nõuete täitmise? Ning, et teabeomanikul ehk avaliku
teenuse ülesande üleandjal on kohustus ette näha õigus nendest tingimustest kinnipidamist
kontrollida ja reaalselt ka sellist kontrolli teostada. Seda tulekski sõnaselgelt sätestada ja
seletuskirjas selgitada. Praegu saab seletuskirjale tuginedes aga tõlgendada ka nii, et
teabeomanik peab ise hakkama mingite muude abinõudega, kui halduslepingu tingimustest
kinnipidamise kontroll, seda tagama.
Samas eelnõu seletuskirja mõjude osas (lk 17) on aga nenditud, et pilveteenuse kasutusele
võtmine avaliku teabe käitlemiseks tähendab selliste võrgu- ja infosüsteemide kasutuselevõttu,
kus võrgu- ja infosüsteemi kaitse ei ole teabeomaniku mõjutada. Kui see on nii nö
tavaolukorras, kus riigiasutus võtab kasutusele pilveteenuse, siis meie arvates tuleks tõsiselt
kaaluda, kas üleüldse näha ette võimalust avaliku ülesande üleandmist.
Pigem tuleks kaaluda, kas mitte panna teatud ülesanded (nt § 2 lg 1 punkt 6) hoopis riigi
kesksetele IT- ja infoturbe professionaalsetele organisatsioonidele, mitte aga igale üksikule
teabeomanikele.
Ebaselge on, kas ja kuivõrd tuleks eristada, kas pilveteenus on seotud otsese avaliku teenuse
osutamisega seotud avaliku teabega või mistahes avaliku teabega. Määruse lisa on õigusakti
osa. Lisast nähtub, et selle p-d 1.1.2, 1.3., 1.3.2. ja 1.4. kohalduvad üksnes otsestele avalikele
teenustele. Kas see tähendab aga ka seda, et seda tuleks kuidagi eristada ka määruse põhiteksti
osas - nt määruse § 2 lg 6 punkt 1 puhul tuleb samuti arvesse võtta, kas pilveteenuse kasutamine
on seotud otsese avaliku teenusega? Ka seletuskirjas on mitmetel juhtudel rõhutatud just
otseseid avalikke teenuseid pilveteenuste kontekstis, kuid määruse regulatsioonist muus osas,
välja arvatud lisa eelviidatud punktid, ei nähtu kuidagi nende erisus. Kui tegelikult on kogu
regulatsioon mõeldudki üksnes otseste avalike osutamisel pilveteenuse kasutamisele, tuleks
seda ka sõnaselgelt sätestada. Seda lubab ka eelnõule lisatud seletuskiri (lk 17), et eelnõuga
tuuakse esile senisest selgemad tingimused ja põhimõtted, millal otseste avalike teenuste
parema kättesaamise eesmärgil võib kaaluda pilveteenuse kasutusele võtmist.