Majandus- ja Kommunikatsiooniministeerium
[email protected] 06.07.2023 nr 1-11/967-2
Võrgu- ja infosüsteemi turvameetmete nõuded
ja nende kohaldamise ulatus
pilvandmetöötlusteenuse kasutamisel
Kultuuriministeerium kooskõlastab Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi
turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõu
järgmiste märkustega.
1. Eelnõu § 1 lõike 1 kohaselt kohaldatakse määrust, kui küberturvalisuse seaduse § 3 lõikes 4
nimetatud asutus või isik kasutab avaliku teabe seaduse § 3 lõikes 1 sätestatud avaliku teabe
töötlemiseks pilvandmetöötlusteenust. Selline regulatsioon tõstatab probleemi, kuivõrd on
määruse nõudeid kohustatud täitma riigi asutatud sihtasutused, keda ei ole nimetatud
küberturvalisuse seaduse § 3 lõikes 4. Samuti ei töötle sellised asutused avalikku teavet tingimata
seaduses või selle alusel antud õigusaktides sätestatud avalikke ülesandeid täites, nagu avaliku
teabe seaduse § 3 lõige 1 teabe avalikuks teabeks tunnistamiseks ette näeb.
2. Määruse § 2 lõige 2 ning lisa II p 1 on hetkel mõnevõrra erineva sisuga – lisas on põhjalikum
loetelu hindamise alustest ja allikatest, kui on määruse § 2 lõikes 2 loetletud. Selguse huvides
peaksid mõlemas kohas allikad kattuma – nt võiks § 2 lõige 2 sisaldada viidet määruse lisale.
3. Määruse § 2, määruse lisa punkt 4 ja II osa tekitavad küsimusi asutuste võimaluste ja võimekuse
kohta.
Hindamistingimustes on loetletud teadmisi ja pädevust, mida asutus ei pruugi omada ehk pole
kindel, kas igal pilveteenust kasutusele võtval asutusel on võimalik loetletud teavet hankida või
võimekus teabe usaldusväärsust hinnata. Osa hindamistingimustes mainitud teabest on arvatavasti
tunnistatud asutusesiseseks kasutamiseks või isegi riigisaladuseks. Eelistaksime, et vähemalt laialt
kasutusel olevate pilveteenuste nagu Microsoft Office hindamine oleks näiteks Riigi Infosüsteemi
Ameti või mõne teise riiklikult keskseid teenuseid osutava või pädevust omava asutuse kohustus.
Vastasel korral hindamist suure tõenäosusega kasvõi osaliselt dubleeritakse, mis tähendab riigi
ressursside ebaotstarbekat kasutamist, halvemal juhul saavad asutused hindamisel erinevaid
tulemusi, mis võib asutuste vahelise teabevahetuse korral kaasa tuua liiga leebete meetmete
rakendamise teabe töötlemisel.
Eelnevast tulenevalt palume selgitada, kas ja kuidas Majandus- ja Kommunikatsiooniministeerium
kavatseb asutustele pilveteenuste hindamisel tuge osutada või seda korraldada.
4. Määruse lisa punktis 6 on pilveteenuse usaldusväärsuse kinnitusena esile toodud nõue, et
pilveteenus ei sisaldaks turvanõrkusi ja nende kõrvaldamiseks on piisavalt rakendatud
Suur-Karja 23 / 15076 Tallinn / 628 2222 /
[email protected] / www.kul.ee / Registrikood 70000941
turvameetmeid. Oleme arvamusel, et turvanõrkuste olemasolu pole võimalik kunagi täielikult
välistada - igal ajahetkel võib pilveteenus sisaldada turvanõrkusi, millest teenusepakkuja pole veel
teadlik või mida pole jõutud veel parandada. Seega võiks punkt 6 sisaldada paindlikumat sõnastust,
mis sobiks tänapäeva tarkvaraarenduse ja turvaparanduste tavadega.
5. Palume täpsustada, kas määruse lisa punktis 7.1.2 on silmas peetud avaliku teabe seaduse § 431
lõike 1 tähenduses andmekogu andmeid ja andmekogus andmete töötlemist.
Lugupidamisega
(allkirjastatud digitaalselt)
Heidy Purga
minister
Triin Nigul 5469 0062
[email protected]
Mari Kõrtsini 628 2254
[email protected]