Maret Ots
Saatja: Karl Stern <
[email protected]>
Saatmisaeg: esmaspäev, 28. juuni 2021 15:02
Adressaat: Mart Laas; Maret Ots; Raul Rikk; Raavo Palu
Teema: teatis
Manused: 2021333NL.doc
Tere
Saadan NL teatise 333 „Majandus- ja kliimapoliitika riigisekretäri [...] määrus nr WJZ/19188178, millega
kehtestatakse üldkasutatavate elektrooniliste sidevõrkude ja -teenuste turvalisuse ja terviklikkuse üksikasjalikud
eeskirjad (määrus side turvalisuse ja terviklikkuse kohta)“. Ooteaeg lõpeb 13.09.
Karl
1
Versioon 1. juuni 2021 Telekommunikatsiooni
turvalisust ja terviklikkust käsitleva määruse
eelnõu teavitamise eesmärgil
Edastamise meetod: Elektrooniline
Vastuvõetud BBR Vastuvõtva posti teenus Saatmise kuupäev Postiteenuse initsiaalid
Majandus- ja kliimapoliitika riigisekretäri [...] määrus nr WJZ/19188178,
millega kehtestatakse üldkasutatavate elektrooniliste sidevõrkude ja -
teenuste turvalisuse ja terviklikkuse üksikasjalikud eeskirjad (määrus
side turvalisuse ja terviklikkuse kohta)
Majandus- ja kliimaküsimuste riigisekretär,
Võttes arvesse seaduse artikli 11a lõigu 1 neljandat lõiku ning
telekommunikatsiooni turvalisuse ja terviklikkuse dekreedi artikli 2 esimest lõiku;
võtab vastu järgmise dekreedi.
Artikkel 1.
Käesolevas määruses kasutatakse järgmisi mõisteid ja määratlusi:
a. võrguteenuse osutaja: Euroopa Parlamendi ja nõukogu 11. detsembri 2018.
aasta direktiivi (EL) 2018/1972, millega kehtestatakse Euroopa elektroonilise side
seadustik (PbEU 2018, L 321) artikli 2 punktis 25 osutatud Euroopa Parlamendi ja
nõukogu 11. detsembri 2018. aasta direktiivi (EL) 2018/1972, millega
kehtestatakse Euroopa elektroonilise side seadustik (PbEU 2018, L 321) artikli
3.10 esimese lõigu sissejuhatava lause ja f osa kohaselt;
B. kriitilised komponendid: ministri otsusega määratud üldkasutatava
elektroonilise side võrgu või sellega seotud vahendite komponendid;
C. seotud komponendid: üldkasutatava elektroonilise side võrgu või nendega
seotud vahendite komponendid, mis asuvad kriitiliste komponentidega samas
võrgusegmendis;
D. võrgusegment: üldkasutatava elektroonilise sidevõrgu osa, mida võib füüsiliselt
või loogiliselt pidada üldkasutatava elektrooniliseside võrgu eraldi osaks;
e. haldamiskeskkonnad: tööjaamad ning inim- ja tugiressursid, mida kasutatakse
kriitiliste komponentide, seotud komponentide või turvaelementide
konfigureerimiseks ja haldamiseks;
F. turvaelemendid: lisa esimeses veerus osutatud haldamismeetmete jaoks
kasutatavad turvaseadmed.
g. kaitstavad kriitilised andmed: andmed, mille minister on määranud riikliku
julgeoleku kaitseks.
Artikkel 2.
1. Käesolevas määruses sätestatud haldamismeetmeid kohaldatakse
võrguteenuse osutaja oluliste komponentide, seotud komponentide,
turvaelementide ja haldamiskeskkondade suhtes.
2. Erandina esimesest lõigust kohaldatakse lisa punktide 1 ja 2 C kategooria
esimeses veerus loetletud haldamismeetmeid selle üldkasutatava elektroonilise
sidevõrgu osa või sellega seotud vahendite suhtes, mille võrguteenuse osutaja
valib põhjendatud riskihindamise alusel. Võrguteenuse osutaja valitav osa peab
igal juhul hõlmama mobiilsidevõrgu tuumikosa ja kogu haldusalast, nii
asutusesiseste töötajate kui ka kolmandate isikute juurdepääsu kriitilistele
komponentidele, seotud komponentidele ja turvaelementidele.
3. Erandina esimesest lõigust kohaldatakse kaitsealuste kriitiliste andmete
transpordi suhtes lisa punkti 5 B kategooria esimeses veerus osutatud
majandamismeedet, olenemata sellest, millise võrgukomponendi kaudu see vedu
toimub.
Lk 1 / 16
Artikkel 3.
1. Võrguteenuse osutaja järgib lisa esimeses veerus sätestatud haldamismeetmeid
1. oktoobriks 2022, rakendades lisa teises veerus sätestatud rakendusnõudeid.
2. Erandina esimesest lõigust võib meie minister võrguteenuse osutaja taotlusel
ühe või mitme haldamismeetme rakendusnõude täitmisest vabastada, kui ministri
arvates on võrguteenuse osutaja tõendanud, et asjakohase haldamismeetme
rakendamise alternatiivne viis, mille on kindlaks määranud võrguteenuse osutaja,
saavutab vähemalt võrreldava turvalisuse taseme.
3. Minister teeb otsuse 12 nädala jooksul pärast teises lõigus osutatud taotluse
saamist. Kui minister ei saa taotluse kohta otsust 12 nädala jooksul vastu võtta,
teavitab minister sellest taotlejat, täpsustades tähtaja, mille jooksul saab otsuse
läbi vaadata.
4. Erand tehakse eeskirjade või piirangutega.
Artikkel 4.
Käesolev määrus jõustub järgmisel päeval pärast selle avaldamist Euroopa Liidu
Teatajas.
Artikkel 5.
Määrusele viidatakse järgmiselt: määrus telekommunikatsiooni turvalisuse ja
terviklikkuse kohta.
Käesolev määrus avaldatakse Euroopa Liidu Teatajas koos lisa ja selgitavate
märkustega.
Haag,
Majandus- ja kliimaküsimuste riigisekretär,
Lk 2/16
Lisa
Artikli 3 esimeses lõigus osutatud haldamismeetmed ja rakendusnõuded.
Haldamismeetmed Rakendusnõuded
A kategooria: Tehniliste seadmete turvaline
konfiguratsioon
1. Tehniliste süsteemide toimimise minimeerimine a. Süsteemi või võrguelemendi nõuetekohaseks
ja kaitse vastavalt tunnustatud tavadele ja toimimiseks mittevajalikud funktsioonid ja
suunistele. tarkvararakendused kustutatakse või desaktiveeritakse.
b. Võrgusadamate, protokollide ja teenuste kasutamine
on lubatud ainult siis, kui see põhineb kinnitatud
ärirakendusel.
c. operatsioonisüsteemid, tarkvarakeskkond ja
võrguseadmed konfigureeritakse võimaluse korral
vastavalt side- ja infosüsteemi võrdlusalustele.
2. Tehnilises infrastruktuuris kasutatava tarkvara a. Tarnijate poolt kättesaadavaks tehtud kriitilised
kriitiliste turvaparameetrite kontrollimine ja
turvapaigad võetakse vastava tarkvara puhul kasutusele
kasutuselevõtmine.
struktuurselt.
b. Kriitiline turvapaik installitakse ainult siis, kui selle
terviklikkus ja allikas on edukalt kontrollitud.
C. Kriitilisi turvapaikasid kontrollimisel ja
kasutuselevõtmisel rakendatakse võimalikult lühikest
üleminekuaega.
d. Kui C osas osutatud täitmisaeg ei ole teostatav,
võetakse ajutisi kompenseerivaid leevendusmeetmeid.
3. Juhtimise eesmärgil kasutatavate a. Juhtimistööjaamades on aktiivsed mehhanismid, mis
haldamistööjaamade aktiivne ja automaatne kaitse
tuvastavad ja desaktiveerivad pahavara automaatselt.
pahavara eest.
B. A osas osutatud mehhanisme ajakohastatakse
automaatselt, et kaitsta uusimate ohtude ja pahavara
perekondade eest.
4. Võrguteenuse osutaja seadmetele ja tarkvarale B. Juhtimistegevuseks kasutatakse ainult selleks
halduseesmärkidel antava juurdepääsu otstarbeks loodud isiklikke kontosid.
reguleerimine ja minimeerimine struktureeritud b. Juhtivtöötajate juurdepääsuõigused piirduvad
protsessi kaudu. funktsioonide ja andmetega, mida asjaomane töötaja
oma ülesannete või ülesande täitmiseks tõendatavalt
vajab.
C. Kõiki haldamise eesmärgil loodud kontosid ja
kasutusõigusi tuleb korrapäraselt hinnata ning
ajakohastada täpsuse ja vajalikkuse seisukohast.
d. Kogu haldamisalane juurdepääs nõuab
mitmetegurilist autentimist, mis on jälgitav üksikutele
töötajatele.
5. Tehniliste varade ajakohastatud inventuuri a. Võrguteenuse osutaja tehnilises infrastruktuuris
pidamine ja aktiivne järelevalve loata riist- ja
kasutamiseks lubatud riist- ja tarkvaravara
tarkvarale juurdepääsu vältimise üle tehnilises
ajakohastatud inventuur.
infrastruktuuris.
B. Riist- ja tarkvaravara inventuuris registreeritakse nii
funktsionaalsed kirjeldused kui ka kõigi tehniliste varade
omanikud.
C. Võrguteenuse osutaja tagab aktiivselt, et tehnilises
infrastruktuuris ei ole loata seadmeid.
Lk 3/16
d. Võrguteenuse osutaja tagab aktiivselt, et tehniline
taristu ei kasuta loata tarkvararakendusi.
B kategooria turvaline võrgukonfiguratsioon
1. Tehnilise võrgu infrastruktuuri struktuuriline a. Tehniline infrastruktuur on jaotatud füüsiliselt või
jaotamine füüsiliselt või loogiliselt eraldatud
loogiliselt eraldatud segmentideks võrguteenuse osutaja
aladeks, mille välispiire kaitstakse aktiivselt.
kehtestatud kriteeriumide, liigituste või usaldustasemete
alusel.
B. Võrguteenuse osutajal on ajakohane ülevaade kõigist
võrgusegmentidega seotud tehnilistest ühendustest
omavahel ja väliste tehniliste võrkudega.
C. Võrguteenuse osutaja kohaldab üheselt mõistetavat
liiklusvoogude poliitikat, mis on lubatud välise tehnilise
infrastruktuuri piiril.
d. c osas osutatud põhimõtteid ja nende rakendamist
hinnatakse ja ajakohastatakse korrapäraselt, et tagada
nende täpsus ja täielikkus.
2. Võrguteenuse osutaja seadmetele ja tarkvarale a. Kolmandate isikute töötajate kogu haldamisalane
juurdepääsu võimaldamine kolmandatele isikutele,
juurdepääs toimub spetsiaalse virtuaalse
kes täidavad allhanke korras haldamisülesandeid
töölauakeskkonna kaudu.
varjatud virtuaalse töölauakeskkonna kaudu.
b. Juurdepääs virtuaalsele töölauakeskkonnale on
lubatud ainult tööjaamadelt, mis on konfigureeritud
vastavalt võrguteenuse osutaja turbesuunistele ja mis
on eelnevalt tehniliselt kontrollitud.
c. Juurdepääs virtuaalsele töölauakeskkonnale nõuab
mitmetegurilist autentimist (MFA), mitte SMS-i
kasutamist, mille puhul autentimisvahendeid jagatakse
üksikutele kolmandatest isikutest töötajatele.
d. virtuaalne töölauakeskkond piirab juurdepääsu
süsteemidele ja võrguelementidele, mille puhul kolmas
isik peab tegema haldamistööd.
3. Sihipärane kaitse haldamiseesmärkidel a. Võrguühenduste korral, mille puhul täidetakse
kasutatavate võrguühenduste
haldamisülesandeid, peab nii andmevahetuse
krüptograafiatehnikaga.
konfidentsiaalsus kui ka terviklus olema
krüptograafiliselt kaitstud vähemalt 112-bitise
turvatasemega.
B. A osas osutatud krüpteerimiseks kasutatavaid
krüptograafilisi võtmeid uuendatakse seansi,
kindlaksmääratud ajaühiku või andmeplokkide arvu
kohta.
c. (3)TDESi kasutamisel kodeeritakse kuni 2^20 samade
krüptograafiliste võtmetega andmeplokki.
D. (3)TDESi kasutamine lõpetatakse järk-järgult 31.
detsembriks 2023.
4. Ainult sisemiste haldamisülesannete täitmine a. Sisemised haldamistööjaamad, kust haldamistööd
eraldiseisvates haldamistööjaamades, kus on tehakse, peavad olema tavalistest tööjaamadest rangelt
sidevõimalused piiratud. eraldatud.
B. Võrguteenuse osutaja tagab, et ettevõttesisestel
haldamistööjaamadel ei ole juurdepääsu
üldkasutatavatele sidevõrkudele ega -teenustele.
Lk 4/16
5. Tehniliste infrastruktuuride kaudu transportimisel a. kaitstavad kriitilised andmed krüpteeritakse
kaitstavate elutähtsate andmete krüptograafiline transpordi ajal vähemalt 112 bitiga.
kaitse. b. Krüpteerimiseks kasutatavaid A osas osutatud
krüptograafilisi võtmeid uuendatakse
seansi, määratud ajaühiku või
andmeplokkide kindlaksmääratud arvu kohta.
C. (3) TDESi kasutamine lõpetatakse järk-järgult
hiljemalt 31. detsembriks 2023 ja kuni selle ajani tuleb
tagada, et sama võtmega kodeeritakse kuni 2^20
andmeplokki.
d. Võrguteenuse osutaja tagab, et a osas osutatud
krüpteerimine on kõikidel juhtudel lõpule viidav.
C kategooria: Tehnilise infrastruktuuri
järelevalve
1. Rajatiste hooldamine võimalike turvaintsidentide a. Võrguteenuse osutaja tehnilist taristut jälgitakse
peaaegu reaalajas avastamiseks, mis hõlmab
aktiivselt turvaseire lahendustega, mis annavad teada
tehnilise taristu asjakohast riskipõhist läbilõiget ja
automatiseeritud ja reaalajas turvaintsidentidest.
võimaldab võrguteenuse osutajal tuvastada
arenenud ohutegurite olemasolu. B. A osas osutatud turvaseire hoiatusi ja tähelepanekuid
analüüsitakse ja jälgitakse õigeaegselt ja seejärel
struktuurselt.
C. Turvaseire lahendused peavad olema tõendatavalt
konfigureeritud, et avastada näiteks külgliikumise
tehnikaid, andmete filtreerimist ja range
juurdepääsuõigusega kontode kuritarvitamist.
d. Turvaseire lahenduste konfiguratsioone tuleb
struktuurselt testida, et teha kindlaks nende suutlikkus
avastada kõrgetasemelisi ohutegureid.
2. Rajatiste hooldamine, et teha tehnilises a. Võrguteenuse osutaja säilitab süsteemi ja
infrastruktuuris kindlaks uusimate ohtude ja
võrguandmete struktuurilist ajalugu, mille säilitamisaeg
rünnakuvektorite ajaloolised ilmingud.
on vähemalt kolm kuud.
b. A osas osutatud andmed peavad igal juhul sisaldama
süsteemi ja võrguelementide logifailide valikut, DNS-i ja
netovoo andmeid ning võrguliikluse pakettide andmeid,
mida võrguteenuse osutaja saab riskihindamisega
toetada.
C. Võrguteenuse osutaja käsutuses on analüütilised
lahendused, mis võimaldavad otsida A osas osutatud
andmeid ohunäitajate abil. Punktis a osutatud süsteemi-
ja võrguandmeid saab otsida ohunäitajate alusel.
3. Tehnilise infrastruktuuri aktiivne läbivaatamine a. Võrguteenuse osutaja kogub struktuuriaruandeid
võimalike nõrkade kohtade kindlakstegemiseks ja
tehnilises infrastruktuuris kasutatava riist- ja tarkvara
nendest tulenevate leidude struktuuriline jälgimine.
nõrkade kohtade kohta.
b. Võrguteenuse osutaja kasutab tehnilise
infrastruktuuri nõrkade kohtade tuvastamiseks
automatiseeritud haavatavuse skaneerimise,
Lk 5/16
läbistuskatsete ja punase tiimi harjutuste
kombinatsiooni.
C. Võrguteenuse osutaja kasutab struktuurilist ja
ametlikku protsessi, et analüüsida, prioriseerida ja
vajaduse korral kõrvaldada B osas osutatud tegevuste
kaudu tuvastatud nõrgad kohad.
D kategooria: Turvalisuse tagamine tarkvaras
ja haldamisteenustes
1. Sarnaste turvakohustuste kehtestamine a. Võrguteenuse osutaja lepib haldamisteenuse
haldusteenuse osutajatele, kes täidavad allhanke osutajaga kokku, et võrguteenuse osutajale teenuste
korras haldamisülesandeid võrguteenuse osutaja osutamiseks kasutatavas tehnilises ja füüsilises
tehnilises infrastruktuuris ja füüsilises töökeskkonnas võetakse turvameetmeid, mis vastavad
töökeskkonnas. võrguteenuse osutaja poolt praegu kehtivatele
turvameetmetele;
b. Võrguteenuse osutaja lepib haldusteenuse
osutajatega kokku, et A osas osutatud nõrkustest ja
turvaintsidentide kahtlustest töökeskkonnas teatatakse
viivitamata võrguteenuse osutaja turvalisuse
kontaktpunktile.
c. Kui edasiantud haldamisülesandeid täidetakse
täielikult või osaliselt väljaspool Madalmaid, määrab
võrguteenuse osutaja struktuurselt kindlaks, millises
ulatuses võib valitsuse määratletud ja võrguteenuse
osutaja edastatud haldamisülesannete täitmise riigi
õiguslik või poliitiline taust põhjustada spetsiifilisi
turvariske, ning võtab seejärel asjakohased meetmed
nende kontrollimiseks.
2. Kehtestada alltöövõtjatele lepinguline kohustus Võrguteenuse osutaja lepib lepingu alusel
rakendada tarkvaralahenduste arendamisel ja tarkvarapakkujatega kokku, et:
tarnimisel ühiseid turvatavasid.
a. turvaline tarkvaraarenduse olelusring (SSDLC) vastab
tõendatavalt tunnustatud standardile või suunisele;
b. tarkvara, sealhulgas üldkomponendid, on
kasutuselevõtu ajal täielikult paigas, vastab
võrguteenuse osutaja kehtestatud karmistamisnõuetele
ja on täiendatud versioonideks, mida endiselt aktiivselt
toetatakse;
c. teatab viivitamata pakutava tarkvara nõrkadest
kohtadest, mis esitatakse vastavalt kindlaksmääratud
lahendamisajale ja sõltuvalt haavatavuse tõsidusest
ajakohastamises või paikades, et neid nõrgad kohad
kõrvaldada.
Lk 6/16
3. Üksnes sellise tarkvara tootmine, mis on edukalt a. Võrguteenuse osutaja või sõltumatu kolmas isik viib
läbinud sõltumatu turvalisuse hindamise või tarkvaratoodetel enne kasutuselevõttu läbi asjakohase
läbistuskatse. tehnilise turvalisuse hindamise või läbistuskatse.
B. Võrguteenuse osutaja kehtestab tarkvara pakkujatele
kohustuse tõendada, et võrguteenuse osutaja taristus
kasutusele võetud tootmistarkvara vastab a osas
hinnatud tarkvarale.
C. Võrguteenuse osutaja jälgib aktiivselt a osas osutatud
turvalisuse hindamise tulemusi ja võtab tarkvaratoote
kasutusele tingimusel, et kõik puudused, mis on oma
olemuselt nii tõsised ja/või kiireloomulised, et need on
vaja lahendada.
4. Haldusteenuse osutajate ja tarkvarapakkujate a. Võrguteenuse osutaja kontrollib struktuurselt ja
struktuurne hindamine lepinguliste asjakohaste vahenditega vastavust lepingulisele
turvakokkulepete täitmise seisukohast. turvakokkuleppele.
B. Kui tuvastatakse puudusi, lepib võrguteenuse osutaja
asjaomase haldamisteenuse osutaja või tarkvara
pakkujaga kokku parendamise kava koos tähtaegadega.
E kategooria: Inimressurssidega kindlustatus
1. Asutusesisese juhtkonna turvateadlikkuse a. Võrguteenuse osutaja viib haldajatele läbi
suurendamise programmi sihipärane rakendamine. sihtotstarbelise harpuunimise teadlikkuse programmi.
B. Võrguteenuse osutaja korraldab perioodiliselt
etteteatamata harpuunimise kampaaniaid, et
kontrollida, kas töötajad tunnustavad kampaaniaid ja
reageerivad vastavalt sise-eeskirjadele.
2. Väljastpoolt tellitud haldmisülesandeid täitvate Allhanke korras haldamisülesandeid täitvad
kolmandatest isikutest töötajate struktuurne kolmandatest isikutest töötajad:
läbivaatus enne juurdepääsu andmist võrguteenuse
a. on teada ja neid hallatakse võrguteenuse osutaja
osutaja seadmetele ja tarkvarale.
isikuandmete tasandil.
b on enne juurdepääsu saamist tõendatavalt läbinud
asjakohase kirjaliku taustaeksami.
Lk 7/16
Seletuskiri
I. Üldine
1. Sissejuhatus
See määrus sisaldab mobiilsidevõrkude pakkujatele täiendavaid turvameetmeid,
nagu on teatatud telekommunikatsiooni turvalisust ja terviklikkust käsitlevas
dekreedis1, et suurendada oma praeguste võrkude vastupidavust praeguste
ohtude valguses.
Talitustevaheline majandusjulgeoleku rakkerühm2 (edaspidi: rakkerühm) on
uurinud, kas praegused turvameetmed, mida mobiilsideteenuse osutajad on
võtnud vastavalt telekommunikatsiooniseaduse (edaspidi ts) artikli 11a lõigus 1
osutatud hoolsuskohustusele, on piisavad, võttes arvesse praegust ohuolukorda.
Selle ajendiks olid luure- ja julgeolekuteenistuste hoiatused riiklike osalejate
infiltreerumise kohta spionaaži eesmärgil telekommunikatsioonisektorisse.
Rakkerühm jõudis järeldusele, et vaja on täiendavaid meetmeid nii
turvameetmete kui ka võrguteenuse osutajate kasutatavate toodete ja teenuste
osas.
2019. aastal lõi Madalmaade rakendusuuringute organisatsioon (edaspidi:TNO)
koostöös mobiilsidevõrgu teenuse osutajatega rakkerühma, et TNO) viia läbi
riskianalüüs nende võrkude haavatavuse kohta toodete ja teenuste (seadmed,
tarkvara, haldamine ja nendega seotud teenused) väärkasutamise suhtes. Selles
kaardistati meetmed, mida võrguteenuse osutajad on juba võtnud oma võrgu
turvalisuse suurendamiseks, võttes arvesse praegust ohtu, ning uuriti täiendavaid
meetmeid, mida on vaja praeguse võrgu vastupidavuse suurendamiseks, võttes
arvesse kõnealuseid ohuhinnanguid. Õigete meetmete saavutamiseks on
rakkerühm uurinud ka huve, mida tuleb kaitsta riikliku julgeoleku seisukohast.
Need kaitstavad huvid on seotud kaitstavate andmetega, mida nimetatakse
kriitilisteks andmeteks.
Valitsus teatas 1. juuli 2019. aasta kirjas parlamendile3, et mobiilsidevõrgu
teenuse osutajad peavad võtma need täiendavad turvameetmed, et suurendada
vastupanuvõimet eespool nimetatud ohule.
Telekommunikatsiooni turvalisuse ja terviklikkuse määrus (edaspidi: määrus) on
aluseks meetmetele, mida tuleb võtta rakkerühma aruandluse tõhustamiseks.
Selle määruse artikli 2 esimeses lõigus on sätestatud, et ministri otsusega
kehtestatakse üksikasjalikud eeskirjad ts artikli 11a lõigus 1 nimetatud tehniliste
ja korralduslike meetmete kohta ning kehtestatakse üldkasutatavate
elektrooniliste sidevõrkude ja/või üldkasutatavate elektrooniliste sideteenuste
osutajatele tehnilised ja organisatsioonilised nõuded.
Selles määruses sätestatakse täiendavad organisatsioonilised ja tehnilised
meetmed, mida mobiilsidevõrgu pakkujad peavad võtma TNO poolt oma võrgu
turvalisuse tagamiseks (edaspidi: haldamismeetmed).
1
Euroopa Liidu Teataja 457, köide 2019; 28. novembri 2019. aasta dekreet, millega
kehtestatakse üldkasutatavate elektroonilise side võrkude ja teenuste turvalisuse ja
terviklikkuse üksikasjalikud eeskirjad.
2
Majandusjulgeoleku rakkerühm (TFEV) loodi 21. veebruaril 2019 terrorismivastase võitluse
ja julgeoleku riikliku koordinaatori juhtimisel.
3
Parlamendi dokumendid II 2018/19, 30821, nr 92.
Lk 8/16
Määruses sätestatud haldamismeetmed on kooskõlas Euroopa töövahendite
paketis4 osutatud tehniliste meetmetega. See on ühine turvameetmete kogum,
mida liikmesriigid saavad kasutada turvariskide haldamiseks 5G-ga ja mille
Euroopa Komisjon avaldas 29. jaanuaril 2020. Ilma et see oleks ammendav,
mainitakse meetmepaketis ka turvameetmeid, nagu seadmete konfiguratsioon,
ranged juurdepääsueeskirjad (sealhulgas kolmandate isikute
juurdepääsuõigused), tarkvara terviklikkuse tugevdamine ja paikade haldamine,
mis on käesolevasse määrusesse lisatud ka haldamismeetmetena.
2. Määruse kohaldamisala
Käesolev määrus hõlmab vaid mobiilsidevõrgu teenuse osutajaid. Muud
telekommunikatsiooniteenuste osutajad, kes kasutavad neid võrke, kuid ei ole
hallatavad, jäävad määruse kohaldamisalast välja.
Haldamismeetmed puudutavad mobiilsidevõrkude kriitilisi komponente ja nendega
võrkudega seotud komponentide (artikli 2 esimene lõige). Tegemist on
süsteemide ja võrguelementidega, mille ametiasutused on määratlenud kriitiliste
komponentidena. Riikliku julgeoleku huvides klassifitseerib valitsus kriitilised
komponendid konfidentsiaalseks osakonnaks5. Kriitiliste elementide loetelu jagati
konfidentsiaalselt asjaomaste võrgupakkujatega 2020. aasta detsembris. „Seotud
komponendid“ – kõik süsteemid ja võrguelemendid, mis asuvad kriitilise
komponendiga samas võrgusegmendis.
Haldamismeetmetel, mis on seotud võimalike turvaintsidentide reaalajas
avastamise ja varasema avastamisega (lisa punktide 1 ja 2 C kategooria esimene
veerg) ning haldamismeetmel, mis on seotud kriitiliste andmete krüptograafilise
kaitsega (krüpteerimine) tehniliste infrastruktuuride kaudu transportimisel (lisa
punkti 5 B kategooria esimene veerg), on erinev kohaldamisala (artikli 2 teine ja
kolmas lõige).
Avastamine ja jälgimine (punktide 1 ja 2 C kategooria esimene veerg) hõlmab
tehnilise infrastruktuuri läbilõiget, mida saab riskihindamisega põhjendada ja mis
igal juhul hõlmab mobiilsidevõrgu tuumikos ja kogu juurdepääsu (nii
asutusesisesed töötajad kui ka kolmandad isikud) kriitilistele komponentidele,
seotud komponentidele ja turvaelementidele. Selle haldamismeetme
kohaldamisala määratlemine on seega peamiselt võrguteenuse osutaja ülesanne,
eeldades, et võrguteenuse osutajal peaks olema võimalik põhjendada selle ulatust
riskiga kaalutud tegevuse alusel.
Andmete krüpteerimise haldamismeetme kohaldamisala (punkti 5 B kategooria
esimene veerg) määrab kaitstavate kriitiliste andmete (riikliku julgeoleku
seisukohast kaitstavad andmed) transpordi. See võib tähendada, et transport
toimub võrguteenuse osutaja mittekriitiliste võrgukomponentide kaudu, sest
kriitilise tähtsusega andmeid saab transportida ka mittekriitiliste komponentidega.
Samal põhjusel nagu kriitiliste elementide klassifitseerimine, liigitatakse
kaitstavad kriitilised andmed osakonna konfidentsiaalseks. Samal ajal käesoleva
määruse avaldamisega jagatakse kaitstavate kriitiliste andmete loetelu
konfidentsiaalselt asjaomaste võrgupakkujatega.
3. Haldamismeetmed
Haldamismeetmed võib jagada viieks julgeolekuvaldkonnaks.
4
Parlamendi dokumendid II 2019/20, 24095, nr 495.
5
dekreedimääruse riikliku teenistuse eriteabe kohta (VIRBI 2013), artikkel 4.
Lk 9/16
A. A. Tehniliste seadmete ohutu konfiguratsioon: nende haldamismeetmete
eesmärk on tagada, et võrguteenuse osutaja on teadlik sellest, millised
teabe töötlemise varad võivad otseselt või kaudselt mõjutada kaitstavate
elutähtsate andmete konfidentsiaalsust, ning kaitsta neid varasid
volitamata juurdepääsu ja muude (täiustatud) digitaalse kuritarvitamise
vormide eest.
B. Võrgutaristu turvaline konfiguratsioon: nende haldamismeetmete eesmärk
on tagada kaitstavate kriitiliste andmete konfidentsiaalsus ja kaitsvate
töötlemisseadmete kaitse teenuse osutajate võrkudes.
C. Tehnilise infrastruktuuri seire: eesmärk on tagada, et nõrgad kohad ja
intsidendid, mis võivad mõjutada valitsuse kaitstavaid huve, tunnistatakse
ja lahendatakse õigeaegselt.
D. Tarkvara ja haldusteenuste turvalisuse tagamine: nende
haldamismeetmete eesmärk on saada asjakohased kaitsemeetmed seoses
kolmandate isikute toodete ja teenuste turvalisusega, mis võivad otseselt
või kaudselt mõjutada valitsuse kaitstavaid huve.
E. Inimressursside turvalisus: nende haldamismeetmete eesmärk on tagada,
et nii asutusesisesed kui ka -välised haldustöötajad on võrguteenuse
osutajale teada ning on võimelised tegema (tundlikku ja/või kriitilist)
haldamistööd turvalisuse ja usaldusväärsuse seisukohast.
4. Erandi võimalus: võrguteenuse osutajad on olnud tihedalt kaasatud nii
rakkerühma riskianalüüsi kui ka haldamismeetmete väljatöötamisse, nii et
haldaimismeetmed on põhimõtteliselt kooskõlas võrguteenuse osutajate praeguse
tavaga. Sellest hoolimata võimaldab määrus võrguteenuse osutajatel saada
vabastust majandus- ja kliimaministrilt (edaspidi: minister) seoses ühe või mitme
rakendusnõudega (mis on seotud haldamismeetmega) (artikli 3 teine lõige).
Lõppude lõpuks tähendab määrus, et ts artiklis 11a sätestatud hoolsuskohustust
rakendatakse üksikasjalikumalt kui alates hoolsuskohustuse kehtestamisest 2012.
aastal. Kuigi määrus võimaldab teenuseosutajatel valida oma rakendusviisi, võib
selline üksikasjalikkus takistada mobiilsidesektori tehnoloogia kiiret arengut.
Seepärast peetakse asjakohaseks süsteemi vajalikku paindlikkust, mis seisneb
võimaluses täita asjaomast haldamismeedet alternatiivsel viisil, vabastades
teatavatest haldamismeetme rakendusnõuetest. Pidades silmas ts artikli 11a
lõigus 1 sätestatud hoolsuskohustust ja ohtu riigi julgeolekule, on jätkuvalt oluline
tagada võrgu ja teenuste osutamise järjepidevus, terviklikkus ja turvalisus nii
palju kui võimalik alternatiivse rakendusviisi abil. Seepärast tehakse erand ainult
juhul, kui võrguteenuse osutaja pakutud alternatiivne rakendusviis on vähemalt
samaväärne kavandatud haldamismeetme turvalisuse tasemega. Erandi tegemise
tingimuseks on igal juhul nõue, et haldussmeedet rakendatakse vastavalt pakutud
alternatiivsele meetodile. Lisaks võib erandi suhtes kohaldada muid eeskirju või
piiranguid (artikli 3 neljas lõige).
5. vajalikkus, proportsionaalsus ja sobivus Käesolevas määruses sisalduvaid
haldamismeetmeid peetakse vajalikuks, proportsionaalseks ja sobivaks. Seoses
vajadusega võib järeldada, nagu juba mainitud esimeses lõigus, et rakkerühma
riskianalüüs on näidanud, et käesolevas määruses sisalduvad haldamismeetmed
on lisaks praegustele turvameetmetele vajalikud, et suurendada praeguste
võrkude vastupidavust, võttes arvesse praegust riiklike osalejate spionaaži ohtu.
Konkreetsete meetmete väljatöötamisel hinnati iga juhtumi puhul, kas meetmed
suudaksid tuvastatud riskidele asjakohaselt reageerida, sealhulgas võrguteenuse
osutajate kaasamise kaudu, ning samal ajal, mil määral on meetmed kooskõlas
võrguteenuse osutajate praeguse tavaga ja mil määral saaksid teenuseosutajad
neid ka praktikas rakendada. See tähendab, et haldamismeetmeid peetakse
praegust ohtu silmas pidades proportsionaalseks ja need ei lähe seatud eesmärgi
saavutamiseks vajalikust kaugemale.
Lk 10/16
6. Rakendamise periood ja hindamine Otsuse kohaselt jõustub määrus kohe
pärast avaldamist. Teenuseosutajad peaksid haldamismeetmed siiski rakendama
hiljemalt 1. oktoobriks 2022. Jõustades määruse kohe pärast avaldamist, on
telekommunikatsiooniagentuur (edaspidi: TA) (järelevalveasutus) pädev asutus,
kes jälgib rakendamist võrguteenuse osutajate poolt . Kuigi käesoleva määruse
koostamisel on kaasatud võrguteenuse osutajad, võib järelevalveasutus vajaduse
korral alustada võrguteenuse osutajatega dialoogi nõutavate rakendusnõuete õige
tõlgendamise üle. Teiselt poolt ei ole järelevalveasutusel õigust rakendusetapis
tuvastada ega säilitada käesoleva määruse (vahepealseid) rikkumisi. See ei piira
asjaolu, et kui järelevalveasutus tuvastab ts artikli 11a teise rikkumise, võib ta
loomulikult tegutseda täitemenetluses. Rakendusperioodi kindlaksmääramise
eesmärk oli leida tasakaal ühelt poolt TNO riskianalüüsis kindlaks tehtud riskide
kiire maandamise ja teiselt poolt asjaolu vahel, et tegemist on tugeva
meetmepaketiga, mis nõuab teenuseosutajatelt suuri jõupingutusi, et viia läbi
vajalikud kohandused äritegevuses (sealhulgas asjakohastes süsteemides).
Olen teadlik, et võib tekkida olukord, kus määruses sätestatud meetmed ei ole
enam piisavad, et vähendada riigi julgeolekule avalduvaid riske, mis võivad
tulevikus jäädavalt ja vastuvõetaval tasemel muutuda. Seepärast töötatakse
koostöös teenuseosutajate ja riigiasutustega välja struktuurne lähenemisviis, et
käsitleda sidusalt ohu ja tehnoloogia arengut. Sellisena on pidevalt võimalik
hinnata meetmeid mobiilsideteenuste osutajatega konsulteerides ja vajaduse
korral määrust vastavalt kohandada. Lisaks määruse hindamisele praeguse ohu
valguses hinnatakse määruse toimimist kaks aastat pärast selle jõustumist. Igal
juhul võetakse hindamisel arvesse määruse süsteemi tõhusust ja kasulikkust.
7. Konsultatsiooni vastused Vastused saadi avaliku konsultatsiooni kaudu aadressil
www.internetconsultatie.nl. Konsultatsiooni käigus esitati üheksa vastust: viis
avalikku (T-Mobile, Internet Society, Huawei, Nokia, I River) ja neli mitteavalikku.
Süsteem ja hindamisperiood
Mitu osapoolt arutasid määruse aluseks olevat süsteemi. Ühest küljest on mõned
osapooled märkinud, et määrus hõlmab pigem staatilist ja üksikasjalikku
„eeskirjadel põhinevat lähenemisviisi“, mitte soovitud põhimõttepõhist
lähenemisviisi, mis eelistatavalt põhineb rahvusvaheliselt tunnustatud, laial ja
avatud standardil, mis annab teenuseosutajatele rohkem ruumi rakendusnõuete
sõltumatuks täitmiseks. Teiselt poolt on pool märkinud, et tema arvates on
majandamismeetmed liiga üldised, et olla tõhusad, kuna kasutatakse selliseid
sõnu nagu „minimeerida“, „nii kiiresti kui võimalik“ või „aktiivne seire“. Seetõttu ei
ole võimalik kindlaks teha, millal haldamismeetmeid on järgitud.
Ma valin antud juhul teadlikult praeguse süsteemi. Nagu on märgitud seletuskirja
lõigetes 1 ja 6, peetakse käesolevas määruses sätestatud lisameetmeid
vajalikuks, kuna on kindlaks tehtud oht riigi julgeolekule. Valitsus on koostanud
riikliku telekommunikatsioonitaristu kriitiliste andmete loetelu, mida jagatakse
eraldi võrguteenuse osutajatega. TFEV tehtud riskianalüüsi tulemuste põhjal
otsustati mitte kasutada ühte tunnustatud üldstandardit, mida üksikud
teenuseosutajad saaksid tõlgendada ja mille nad ise võiksid täpsustada.
Teenuseosutajad kohaldavad oma erinevaid sisestandardeid ja nendega seotud
turvapoliitikat. Määruses sisalduvad meetmed vastavad rahvusvahelistele
standarditele, nagu ISO 27002:2013 ja NIST SP 800-53. Lisaks on need
rahvusvahelised standardid võrdlusraamistikud ja pakuvad palju
tõlgendamisvõimalusi, mis võivad viia erineva turvalisuse tasemeni. Seetõttu on
konkreetsete haldamismeetmete paketiga püütud saavutada suuremat selgust
teatava turvalisuse taseme täpsema määratluse kaudu.
Lk 11/16
Võttes aga arvesse mitme poole taotlust vaadata määrus läbi kaks aastat pärast
selle jõustumist, valin ma vähemalt valitud süsteemi tõhususe ja kasulikkuse.
Vabastuse võimalus
Seoses määruse A osa artikli 3 kolmanda lõiguga (konsulteerituna) on pooled
märkinud, et rakendusnõudeid on „tehniliselt“ võimalik täita. See ei võimaldaks
erandi tegemise võimalust praktikas nõuetekohaselt kasutada. Osalised märgivad,
et erand peaks olema võimalik, kui rakendamisnõuet peetakse
ebaproportsionaalseks või ebapiisavalt tõhusaks või otstarbekaks, kusjuures
alternatiivne rakendamine tagab haldamismeetme nõutava turvalisuse taseme.
Seetõttu palub komitee lahendust, mis annaks rohkem ruumi, et teha
võrguteenuse osutajale erand. Seda tähelepanekut silmas pidades olen jätnud
välja määruse A osa artikli 3 kolmanda lõilke (konsultatsiooni kohaselt).
Seoses määruse B osa artikli 3 kolmanda lõiguga (konsultatsiooni kohaselt) on
mitu isikut märkinud, et ei ole oluline, kas asjaomast majandamismeedet
rakendatakse samaväärsel viisil, vaid kas meetme eesmärgi raames on võimalik
saavutada piisav turvalisuse tase. Seda tähelepanekut arvestades olen muutnud
selle osa sõnastust. Arvestades määruse eesmärki, on loogiline, et erandi
tegemise tingimuseks on võrreldaval tasemel tagatis. Nüüd, kui määruse A osa
artikli 3 kolmas lõige (konsultatsiooni kohaselt) on välja jäetud ning esimene ja
teine lõik (konsultatsiooni kohaselt) on liidetud esimese lõikega, on eespool
osutatud sõnastus lisatud määruse artikli 3 teise lõikesse.
Määruse reguleerimisala
Mitu isikut kahtlevad, kas meetmeid kohaldatakse vastavalt mittemobiilside
võrgule. See ei ole nii. Meetmeid kohaldatakse ainult mobiilsidevõrkude ja -
süsteemide suhtes. Üks pool küsib, kas määrust kohaldatakse ka merel asuvate
rajatiste suhtes. See ei ole nii. Määrust kohaldatakse üldkasutatava elektroonilise
mobiilsidevõrgu pakkujate suhtes, kellel on direktiivi (EL) 2018/1972 artiklites 2 ja
25 osutatud ühtlustatud raadiospektri kasutamise litsentsid, mis on antud ts artikli
3.10 esimese lõigu sissejuhatavas lauses ja F osas osutatud enampakkumisel.
Mererajatiste load on siiski antud ts artikli 3.10 esimese lõigu sissejuhatavas
lauses ja B osas osutatud korras.
Rakendamise periood Rakendusperioodi osas on mitu osapoolt märkinud, et
pikem rakendusperiood on vajalik või soovitav. Kuigi mõned teenuseosutajad on
juba rakendanud mitmeid haldamismeetmeid, on tähtaeg 1. oktoober 2022 liiga
lühike, et järgida kõiki haldamismeetmeid. Selleks on vaja pikemat
rakendusperioodi, nimelt kahte aastat. Samuti märgitakse, et tehnilise abi
järelevalve ei ole ikka veel nähtav. Arvestades, kui oluline on käesolevas
määruses sisalduvate haldamismeetmete kiire rakendamine riigi julgeoleku jaoks,
ei lükata rakendamisperioodi edasi. Juhin tähelepanu ka sellele, et alates 2020.
aasta maist6 on teenuseosutajad olnud teadlikud kõnealustest
haldamismeetmetest ja nendega seotud rakendusnõuetest, nii et nad on (juba)
suutnud teha vajalikke ettevalmistusi. Seoses järelevalve kohta tehtud
tähelepanekuga viitan seletuskirja lõigule 6 ja lisaks käsitlen neid
üksikasjalikumalt allpool.
Järelevalve Mitmed pooled märgivad, et tehnilise abi järelevalve võib mõjutada
ka rakendamise viisi. Küsitakse ka tehnilise abi läbivaatamise raamistikku.
Läbivaatamisraamistikus määratakse kindlaks, milliseid määruse aspekte
jälgitakse ja millised on teenuseosutajate ootused. Lähtepunktiks on see, et kõik
6
27. mail 2020 jagati teenuseosutajatega TNO lõpparuannet, mis sisaldas lisas sätestatud
meetmeid.
Lk 12/16
haldamismeetmed on vastavate rakendusnõuete kaudu täidetud, võttes arvesse
taotletud ja tehtud erandeid.
Kulude hüvitamine/kompensatsioon Mitmed pooled on taotlenud määruse
rakendamiseks vajalike kulude hüvitamist. Hüvitise saamise õiguse eeldus on, et
isik, kes kannatab avalik-õigusliku ülesande või võimu õiguspärase täitmise,
sealhulgas üldnormide kehtestamise tõttu, peab põhimõtteliselt ise seda
ebasoodsat olukorda kandma. Ebasoodsate tingimuste hüvitamine on kõne all siis,
kui esineb kahju, mis ületab tavapärast sotsiaalset riski ja mõjutab ebasoodsamas
olukorras olevat isikut teistega võrreldes ebaproportsionaalselt. Käesoleva
määruse rakendamisel ei ole eespool nimetatud kriteeriumid täidetud. Seetõttu ei
näe ma mingit põhjust hüvitist maksta.
Sanktsioonid Pool küsib ka maksimaalseid sanktsioone, mida võib rakendada.
Viitan ts artiklile 15.4.
Kriitiliste komponentide konfidentsiaalsus Mitu poolt näitavad, et nad ei tea,
millistele võrgukomponentidele määrus kehtib, kuna kriitilised komponendid on
konfidentsiaalsed. Seda teavet nõutakse, et oleks võimalik arutada
haldamismeetmeid riigiasutustega. Kuid kuna see teave on salastatud, ei saa ma
sellele taotlusele vastata.
Konkreetsetele rakendusnõuetele reageerimine
Tarkvara tagamine Mitmed pooled käsitlevad tarkvara ja haldusteenuste
turvalisuse tagamisega seotud haldamismeetmeid, mis on loetletud lisa D
kategoorias. On märgitud, et küberturvalisuse rakendusmääruse seaduses
sätestatud sertifitseerimisprotsess peaks olema omavahel seotud. Pooled
märgivad, et toote ja tarkvara hindamine ei ole soovitav iga toote, käitaja ja riigi
puhul ning et kohustuslikke pen-katseid ei tohiks teha. Tehakse ettepanek, et
hindamisi võiks läbi viia ka rahvusvahelisel tasandil, näiteks ELi tasandil. Mitu
isikut viitavad võrguseadmete turvalisuse tagamise kava (NESAS)
sertifitseerimisele, mille on välja töötanud 3GPP7 ja GSMA8, mille järgimise
määravad kindlaks ka sõltumatud kolmandad isikud. Üks pool teeb ettepaneku
viia see kooskõlla praeguse tavaga, mille kohaselt tarkvara arendatakse,
katsetatakse ja integreeritakse pidevalt.
Seoses tarkvara kasutuselevõtuga on lisa D kategooria punkti 3 alapunkti a teises
veerus sätestatud, et tarkvaratooted peaksid enne kasutuselevõttu läbima
asjakohase (tehnilise) turvalisuse hindamise või läbistuskatse kas organisatsiooni
enda või teenuseosutajast sõltumatu kolmanda isiku poolt. Seda meedet saab
mobiilsidevõrgu seadmete puhul täiendada sõltumatu sertifitseerimisega, mis
põhineb näiteks GSMA ja 3GPP käivitatud NESAS ajakaval, millele pooled on
viidanud.
Seoses lisa C osa punkti 3 D kategooria teises veerus osutatud meetmega, mis
käsitleb tarkvara turvalisuse hindamise tulemuste lahendust, märgib üks pool, et
kõigi järelduste lahendamine ei ole alati vajalik. Praktikas ei ole kõik järeldused
väga tõsised või kiireloomulised, mis nõuaksid kohest lahendust, ning võivad
põhjustada viivitusi tarkvara kasutuselevõtmisel. Pool palub seadusandjal seda
arvesse võtta. C osa meedet D3 on sellega kohandatud, võimaldades arvesse
võtta tõsidust ja/või kiireloomulisust leidude lahendamisel või mitte.
Reaalajas avastamine
7
3. põlvkonna partnerlusprojekt (3GPP), mis ühendab mitmeid telekommunikatsiooni
standardiorganisatsioone (PRIA, ATIS, CCSA, ETSI, TSDSI, TTA, TTC).
8
Mobiilsidesektori üldist huvi pakkuv organisatsioon.
Lk 13/16
Seoses võimaliku turvaintsidendi tuvastamist käsitleva lisa punkti 1 C kategooria
esimeses veerus esitatud meetmega on mitu isikut märkinud, et reaalajas
avastamine ei ole alati teostatav või reaalne ning see on nõude tarbetu
tugevdamine. Mitme poole ettepanekul on sõna „reaalajas“ asendatud sõnaga
„peaaegu reaalajas“.
Turvapaikade haldus Pool küsib seoses punkti 2c C kategooria teises veerus
esitatud haldamismeetmega seoses tarkvara turvapaikade kontrollimise ja
kasutuselevõtuga, kuidas tõlgendada sõna „nii kiiresti kui võimalik“. See pool
kirjutab oma vastuses õigesti, et turvapaigad on tavaliselt väga kiireloomulised ja
need võetakse praktikas sageli kasutusele nii kiiresti kui võimalik. Määrus ei
lahenda mõiste „nii kiiresti kui võimalik“ tähendust. Lähtepunkt on „nii kiiresti kui
võimalik“, kuid seda tuleb teha vastutustundlikult. Näiteks võib olla vaja
kõigepealt kontrollida, kas teenuse järjepidevust ei kahjustata. On vaja anda
võrguteenuse osutajatele võimalus teha õigeid hindamisi.
8. Rakendamise ja täidetavuse kontroll
Tehniline asutus on kontrollinud rakendamist ja täidetavust. Käesolev määrus on
hinnatud otstarbekaks ja täidetavaks tingimusel, et leitakse lahendus järgmisele.
Telekommunikatsiooniamet märgib, et näib, et määrusega ei ole ette nähtud
(potentsiaalseid) uusi loaomanikke, kelle suhtes tuleks määrust kohaldada. Seda
tehes juhib amet erilist tähelepanu kriitiliste võrgukomponentide ja asjaomaste
kriitiliste andmete konfidentsiaalsusele ning rakendusperioodile, mis näib olevat
kohaldatav uute võrguteenuse osutajate suhtes. Märgin siinkohal järgmist. Kui
teenuseosutaja vastab määruse artiklis 1 osutatud võrguteenuse osutaja
määratlusele, kohaldatakse määrust selle teenuseosutaja suhtes. Selle
tulemusena teavitatakse potentsiaalset uut loaomanikku õigeaegselt kriitilistest
komponentidest ja kriitilistest andmetest. See tähendab, et potentsiaalset uut
turuletulijat tuleb õigeaegselt teavitada kriitilistest komponentidest ja kriitilistest
andmetest. Praegu ei saa võimalike uute loaomanike olukorda täielikult jälgida,
näiteks seoses võrgu kasutuselevõtuga. Kui sellest peaks parema ettekujutuse
saama, uuritakse, kuidas seda käesoleva määruse valguses käsitleda.
9. Ettevõtete mõju ja halduskoormuse hindamine Käesolev määrus toob
võrguteenuse osutajatele kaasa sisulised nõuete täitmisega seotud kulud.
Võrguteenuse osutajatel on ts artikli 11.a kohane hoolsuskohustus, seega on nad
juba võtnud vajalikud turvameetmed, st korralduslikud ja tehnilised meetmed.
Turvameetmed on nende endi äritegevuse järjepidevuse seisukohast üliolulised,
sest ilma asjakohaste meetmeteta on palju haavatavusi selliste ohtude suhtes
nagu küberkuritegevus, elektrikatkestused ja inimlikud vead. Seega on
võrguteenuse osutajad juba märkimisväärselt investeerinud oma süsteemide
kaitsmiseks, et vältida intsidente ja sellest tulenevalt nii palju kui võimalik suuri
kahjusid. Määrus tähendab selle hoolsuskohustuse üksikasjalikumat ja rangemaks
muutmist. See tähendab, et võrguteenuse osutajad võtavad täiendavaid
haldamismeetmeid, kuid võrguteenuse osutajate vahel võib esineda erinevusi
selles osas, mida tuleb veel teha nõuete täitmiseks, kuna see sõltub ka juba
tehtud investeeringutest. Regulatiivse koormuse arvutamiseks paluti
võrguteenuse osutajatel hinnata regulatiivset koormust, st käesoleva määrusega
kaasnevaid lisakulusid, ning jagada need kulud ühekordseteks kuludeks ja
struktuurikuludeks (korduvad aastakulud). See hõlmab investeeringuid
protsesside ja süsteemide kohandamiseks, kuid ka erinevaid kulusid, nagu
personalikulud, järelevalvekulud (järelevalvega suhtlemise kulud), iga-aastased
hoolduskulud jne. Võrguteenuse osutajad on hinnanud regulatiivset koormust:
kokku moodustavad ühekordsed investeeringud 17–21 miljonit eurot,
Lk 14/16
struktuursed aastased kulud on 8–10 miljonit eurot. Võrguteenuse osutajad on
oma vastuses märkinud, et arvutused sisaldavad vajalikku määramatust; näiteks
märgib üks võrguteenuse osutaja, et regulatiivne koormus sõltub suurel määral ka
viimasest rakendusperioodist; lühema rakendusperioodiga kaasneksid suuremad
personalikulud, kuna võib tekkida vajadus võtta tööle täiendavaid töötajaid või
teatud süsteemide puhul võib esineda kiirendatud amortisatsiooni. See võib lõpuks
kaasa tuua täiendava regulatiivse koormuse. Lisaks märgivad mõned
võrguteenuse osutajad, et mõned võetavad haldamismeetmed ja nendest
tulenevad kulud on seotud nende võrgu ja/või teenuste laiema valdkonnaga, kui
on märgitud määruse artiklis 2, sest need elemendid on lahutamatult seotud, mis
tähendab, et nad näevad kuluartikleid selles laiemas valdkonnas.
10. Teavitamine
Direktiivi 2015/1535 (teatamisdirektiiv) täitmiseks on Euroopa Komisjonile
teatatud haldamismeetmetest kui riiklikest tehnilistest nõuetest. PM (täiendamine
pärast teatamismenetluse lõppu).
11. Jõustumine
Käesolev määrus jõustub järgmisel päeval pärast selle avaldamist Euroopa Liidu
Teatajas. See erineb fikseeritud muudatuste süsteemist, mis on sätestatud
valitsuse poliitikas fikseeritud muudatuste kohta (kojadokumendid II 2009/10, 29
515, nr 309). Valitsuse poliitika annab võimaluse kalduda kõrvale kindlate
muudatuste süsteemist, kui see on vajalik hädaolukorra ja kiireloomulise
reguleerimise puhul. Praegust ohuolukorda silmas pidades peaks käesolev määrus
jõustuma võimalikult kiiresti.
II Artiklid
Artikkel 1.
Käesoleva määruse esimeses artiklis määratletakse mitmed mõisted. Mõiste
selgitus.
Võrguteenuse osutaja
Need on mobiilsidevõrguteenuse osutajad, kellel on luba kasutada ühtlustatud
raadiospektrit. Eelmisel aastal toimus mobiilside sageduste enampakkumine
(mitmesageduslik oksjon 2020). Enampakkumisel osalesid kolm praegust
turuosalist (KPN, T-Mobile NL ja VodafoneZiggo). Kui tulevastel enampakkumistel
õnnestub ka teistel pakkujatel saada luba, nagu on osutatud siin, peavad ka
nemad täitma määruse nõudeid. Vt ka lõiget 8 rakendamise ja täidetavuse
kontrolli kohta.
Artikkel 2.
Käesolevas artiklis määratletakse võrgu komponendid, millega haldamismeetmed
on seotud. Võrgu asjakohaseid komponente (esimene ja teine lõige) ning
kaitstavate kriitiliste andmete transporti (kolmas lõige) selgitatakse sisuliselt
käesoleva seletuskirja üldosas.
Artikkel 3.
Esimene lõge
Esimese lõigu kohaselt peavad võrguteenuse osutajad järgima käesolevas
määruses sätestatud haldamismeetmeid enne 1. oktoobrit 2022.
Lisa esimeses veerus sätestatud haldamismeetmete järgimiseks peab
võrguteenuse osutaja igal juhul rakendama lisa teises veerus esitatud nõudeid.
Kui ta on seda teinud, on ta seega täitnud haldamismeetme rakendamise
Lk 15/16
kohustuse. Lisaks kõnealuse teise veeru rakendusnõuete täitmisele on
võrguteenuse osutajal siiski vabadus võtta lisameetmeid ja/või meetmeid, mis
aitavad kaasa lisa esimeses veerus sätestatud asjakohase haldamismeetme
turvalisuse taseme saavutamisele.
Teine, kolmas ja neljas lõige
Teine lõige võimaldab teenuseosutajal esitada eranditaotluse ühe või mitme
rakendusnõude kohta lisa teises veerus. Selle erandiga seotud poliitilisi kaalutlusi
on selgitatud seletuskirja üldises osas. Minister teeb selle taotluse kohta otsuse
kaheteistkümne nädala jooksul (kolmas lõige). Kui minister näeb ette, et otsuse
tegemine 12 nädala jooksul ei ole võimalik, teavitatakse sellest võrguteenuse
osutajat ja esitatakse teostatav tähtaeg (kolmas lõige). Igal juhul annab minister
maksuvabastuse tingimusel, et tegelikult rakendatakse alternatiivseid
rakendusviise, mis igal juhul tagavad asjaomase haldamismeetme samaväärse
turvalisuse taseme (neljas lõige).
Majandus- ja kliimaküsimuste riigisekretär,
Lk 16/16