dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Kultuuriministeerium
Sissetulev kiriAvalik

(EIS) algatatud kooskõlastamine

Kultuuriministeerium · 22. juuni 2023
Viit
1-11/967-1
Registreeritud
22. juuni 2023
Dokumendi liik
Sissetulev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
DVK
Funktsioon
1 Ministeeriumi ja valitsemisala tegevuse planeerimine ja juhtimine
Sari
1-11 Ministeeriumi poolt ettevalmistatud seaduseelnõud ja memorandumid
Toimik
1-11/2023 Ministeeriumi poolt ettevalmistatud seaduseelnõudega seotud dokumendid
Vastutaja
Siiri Pelisaar
Lahendamise tähtaeg
14. juuli 2023

Failid

  • 📎2-120233379 22.06.2023 Väljaminev kiri.asice1682 KB
  • 📎Kooskõlastatavad dokumendid.txt1 KB

Sisu (failidest)

Riigikantselei Ministeeriumid Eesti Linnade ja Valdade Liit 22.06.2023 nr 2-1/2023/3379 Eelnõu esitamine kooskõlastamiseks Esitame kooskõlastamiseks ja arvamuse avaldamiseks Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõu. Lugupidamisega (allkirjastatud digitaalselt) Tiit Riisalo majandus- ja infotehnoloogiaminister Lisad: 1) eelnõu; 2) eelnõu lisa; 3) seletuskiri. Lisaadressaadid: Õiguskantsleri Kantselei Vabariigi Presidendi Kantselei Riigikohus Riigikontroll Riigikogu Kantselei Eesti Infotehnoloogia ja Telekommunikatsiooni Liit Andmekaitse Inspektsioon Riigi Info- ja Kommunikatsioonitehnoloogia Keskus Riigi Infosüsteemi Amet Guido Pääsuke [email protected] Suur-Ameerika 1 / 10122 Tallinn / 625 6342 / [email protected] / www.mkm.ee Registrikood 70003158 Vabariigi Valitsuse ………………….2023. a määrus nr … „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ lisa Näitlik kontrollküsimustik ja meetmete näidis I OSA Kontrollküsimustik 1. Avaliku teabe olemuse ja riskide hindamine 1.1. Avaliku teabe olemuse hindamise käigus hinnatakse avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse tagamiseks avaliku teabe: 1.1.1. sisu; 1.1.2. kättesaadavuse katkemise mõju otsestele avalikele teenustele; 1.1.3. võimaliku väärkasutamise mõju avalikele teenustele. 1.2. Avaliku teabe sisu hindamisel kirjeldatakse, millise avaliku ülesande täitmise raames kogutavat või loodud avaliku teavet soovitakse hakata töötlema pilvandmetöötlusteenuse (edaspidi pilveteenus) vahendusel, pöörates erilist tähelepanu tundliku teabe, sealhulgas eriliiki isikuandmete töötlemisele. 1.3. Mõju otsestele avalikele teenustele avaliku teabe kättesaadavuse katkemise korral on pilveteenuse katkemise mõju: 1.3.1. küberturvalisuse seaduse § 3 lõikes 4 nimetatud asutuse või isiku (edaspidi teabeomanik) avalike ülesannete täitmisele; 1.3.2. otseste avalike teenuste kättesaadavusele, sealhulgas nii teabeomaniku pakutavatele teenustele kui ka teabeomanikust sõltuvatele muudele otsestele avalikele teenustele. 1.4. Avaliku teabe võimaliku väärkasutamise mõju hindamisel otsestele avalikele teenustele vaadeldakse, kuidas võib avaliku teabe kasutamine selleks mitteõigustatud isikute, sealhulgas pilvandmetöötlusteenuse pakkuja (edaspidi pilveteenuse pakkuja) poolt riivata või ohustada: 1.4.1. füüsiliste isikute õigusi, sealhulgas põhiõigusi; 1.4.2. juriidiliste isikute õigusi; 1.4.3. riigi julgeolekut; 1.4.4. teabeomaniku ja teise teabeomaniku töökorraldust. 1.5. Punktides 1.3 ja 1.4 nimetatud mõju hindamisel hinnatakse tegevusi või üldisi väärtusi, kus mõju esineb. Mõju võib jätta hindamata osas, mida töödeldav avalik teave ei hõlma. 2. Avaliku teabe terviklus, käideldavus ja konfidentsiaalsus 2.1. Avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse hindamisel tehakse kindlaks, millised on õigusaktidest tulenevad nõuded avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kohta. 2.2. Isikuandmete korral lähtutakse isikuandmete kaitse valdkonnas kehtivatest nõuetest (näiteks isikuandmete turvalisus ja nende andmete kaitse edastamisel kolmandatesse riikidesse; 1 nõuded eriliiki isikuandmete töötlemisel; andmekaitsealase mõjuhinnangu koostamine enne isikuandmete töötlemise algust). 3. Avaliku teabe töötlemise etapp ja ulatus 3.1. Avaliku teabe töötlemise etapi ja ulatuse hindamisel hinnatakse: 3.1.1. kas avaliku teabe töötlemine pilveteenuse kasutamisel on automaatne või automatiseerimata toiming; 3.1.2. kas toiminguid tehakse üksikuna või kogumina; 3.1.3. milliseid toiminguid pilveteenuse kasutamisel tehakse (näiteks andmete kogumine, dokumenteerimine, korrastamine, struktureerimine, säilitamine, kohandamine ja muutmine, päringute tegemine, lugemine, vaatamine, kasutamine, edastamise, levitamise või muul moel kättesaadavaks tegemise teel avalikustamine, ühitamine või ühendamine, piiramine, kustutamine või hävitamine). 4. Pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja usaldusväärsuse hindamine 4.1. Avaliku teabe töötlemiseks pilveteenuse kasutusele võtmise kavatsuse korral hindab teabeomanik pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja suhtes esinevaid riske, muu hulgas seda, kas pilveteenuse pakkuja või tema volitatud esindaja, importija või levitaja: 4.1.1. asukoht või peakontor on riigis (edaspidi asukohariik), mis on Euroopa Liidu, Põhja- Atlandi Lepingu Organisatsiooni või Majandusliku Koostöö ja Arengu Organisatsiooni liikmesriik; 4.1.2. asukohariigis järgitakse demokraatliku õigusriigi põhimõtteid ja austatakse inimõigusi; 4.1.3. asukohariigis kaitstakse Eesti isikute intellektuaalomandit, isikuandmeid ja ärisaladust; 4.1.4. asukohariik ei käitu küberruumis agressiivselt; 4.1.5. asukohariigile ei ole Euroopa Liit, Põhja-Atlandi Lepingu Organisatsioon või Majandusliku Koostöö ja Arengu Organisatsioon omistanud küberrünnakuid; 4.1.6. ei allu sõltumatu kohtuliku kontrollita asukohariigi või muu välisriigi valitsusele või riigiasutusele; 4.1.7. asukohariik või muu välisriik ei saa kohustada teda tegutsema Eesti Vabariigi julgeolekut ohustaval viisil; 4.1.8. majandustegevus järgib turupõhise konkurentsi põhimõtteid või kas tema asukohariigis on piisavad tingimused turupõhise konkurentsi põhimõtete järgimiseks; 4.1.9. omandistruktuur, organisatsiooniline ülesehitus ja juhtimisstruktuur on läbipaistev; 4.1.10. rahastamine on läbipaistev; 4.1.11. suhtes on määratud sanktsioone. 4.2. Lisaks punktis 4.1 sätestatule võib usaldusvääruse hindamisel võtta arvesse pilveteenuse pakkuja või tema volitatud esindaja, importija või levitaja tegutsemise kestust ja perspektiivi valdkonnas. 5. Pilveteenuses kasutatava tehnoloogia ja pilveteenuse toimemudeli hindamine 5.1. Pilveteenuse tehnoloogia ja toimemudeli puhul hinnatakse, milline pilveteenuse tehnoloogia ja toimemudel on sobivaim, et pilveteenuses avaliku teavet töödelda. 2 5.2.Tarkvara kui teenus1 ja platvorm kui teenus2 pilveteenuste korral hinnatakse kas ja kuidas on kasutatav pilveteenus jagatud teiste klientidega (teabeomanikega või pilveteenuse muude kasutajatega), sealhulgas, kas pilveteenus on oma olemuselt konkreetse kliendi jaoks loodud või on tegemist keskkonnaga, milles pilveteenuse eri klientide andmed on eraldatud loogiliselt. 5.3. Lisaks punktides 5.1 ja 5.2 sätestatule võib hindamisel võtta arvesse ka teavet pilveteenuse pakkuja poolt pakutavate muude infotehnoloogiliste toodete usaldusväärsuse ja toimimise kohta. 6. Pilveteenuse usaldusväärsuse hindamine 6.1. Pilveteenuse usaldusvääruse hindamisel võetakse arvesse järgmist: 6.1.1. pilveteenus ei sisalda turvanõrkusi ja nende kõrvaldamiseks on piisavalt rakendatud turvameetmeid; 6.1.2. pilveteenuse toimepidevuses ei esine järjepidevalt puudusi, välja arvatud vääramatu jõu tõttu; 6.1.3. kas pilveteenuse kasutamisel või kasutamise lõppemisel on tagatud avaliku teabe arhiveerimine, üleandmine ja kustutamine, lähtudes avaliku teabe olemusest tulenevatest nõuetest. 6.2. Pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja poolt avaliku teabe töötlemise korral hinnatakse pilveteenuse pakkuja ning tema volitatud esindaja, importija või levitaja: 6.2.1. juurdepääsu töödeldavale avalikule teabele ja selle kasutamist enda määratud eesmärgil; 6.2.2. poolset avalikule teabele juurdepääsu võimaldamist kolmandale isikule. 7. Pilveteenuse kasutamine asutusesiseseks kasutamiseks mõeldud teabe töötlemiseks 7.1. Asutusesesiseseks kasutamiseks mõeldud teabeks käesoleva lisa kohaselt on: 7.1.1. avaliku teabe seaduse § 35 lõike 1 või 2 alusel või muu seaduse alusel asutusesiseseks kasutamiseks tunnistatud teave; 7.1.2. avaliku teabe seaduse § 411 lõike 1 tähenduses andmekogu andmed ja andmekogus andmete töötlemine; 7.1.3. teabeomaniku poolt e-posti edastamiseks ning vastuvõtmiseks või nimetatud tegevusi võimaldava võrgu- ja infosüsteemi töö korraldamine. 7.2. Kui asutusesiseseks kasutamiseks tunnistatud teavet soovitakse töödelda, kasutades pilveteenust, hinnatakse lisaks punktides 1–6 sätestatule muu hulgas, kas: 7.2.1. sellise teabe töötlemiseks kasutatav võrgu- ja infosüsteem asub Euroopa Liidu liikmesriigi, Põhja-Atlandi Lepingu Organisatsiooni või Majandusliku Koostöö ja Arengu Organisatsiooni liikmesriigi territooriumil; 7.2.2. pilveteenuse pakkujal või tema volitatud esindajal, importijal või levitajal on võimalik asutusesiseseks kasutamiseks tunnistatud teabe töötlemisel teavet kasutada suuremas ulatuses, kui see on vajalik pilveteenuse osutamiseks. 1 tarkvara kui teenus (ingl software as a service, lühend SaaS) 2 platvorm kui teenus (ingl platvorm as a service, lühend PaaS) 3 II. OSA Meetmed 1. Punktides 4–7 sätestatud hindamisel võib kasutada pilveteenuse pakkuja, tema volitatud esindaja, importija või levitaja või pilveteenuse kohta: 1.1. avalikustatud teavet (ametkondlikud või erialased veebilehed, aruanded, analüüsid, ülevaated, ohuteavitused, turvanõrkuste teavitused jms); 1.2. asutusesiseseks kasutamiseks ettenähtud teavet, riigisaladust või salastatud välisteavet, sealhulgas teabeomaniku enda poolt muu ülesande täitmise raames kogutud teavet; 1.3. asjakohases andmekogus (äriregister või selle sarnased andmekogud jms) olevat teavet; 1.4. pädevate asutuste, sh julgeolekuasutuste ja komisjonide juhiseid ning soovitusi, sealhulgas kasutatava riist- või tarkvara kohta; 1.5. väljastatud rahvusvaheliselt ja Eestis tunnistatud sertifikaati või tema suhtes koostatud hindamise või auditi tulemusi. 2. Hindamisel võib kasutada mõne teise teabeomaniku tehtud hindamist või riskihinnangut. Teise teabeomaniku tehtud hindamist või riskihinnangut võib kasutada ka osaliselt, hinnates samas eraldi asjaolusid, mida kasutatavas hindamises või riskihinnangus ei ole käsitletud. 3. Hindamistulemuste koostamisel on soovitav märkida lisaks hindamistulemusele või järeldustele ka asjaolud, miks mõnda asjaolu ei hinnata või miks hindamine ei ole võimalik või asjakohane. 4. Kui teabeomanikule ei ole kättesaadav teave mõne lisa esimeses osas käsitletud punkti kohta või esineb muu põhjus hindamata jätmiseks, võib jätta vastava punkti osas riski hindamata, märkides hindamata jätmise põhjuse. 5. Hinnata tuleb nii pilveteenust kui ka selle test- ja arenduskeskkonda. 6. Hindamistulemuse võib vormistada eraldi dokumendina või mõne muu dokumentatsiooni osana. 4 13.06.2023 Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõu seletuskiri 1. Sissejuhatus 1.1. Sisukokkuvõte Avalike ülesannete täitmisel saadud teave ehk avalik teave peab olema kättesaadav ja töödeldav selleks õigustatud isikutele. Avaliku teabe töötlemiseks on mõistlik kasutada uusi tehnoloogiad ning erinevaid infotehnoloogiateenuseid, et toetada avaliku teabe töödeldavust mistahes ajahetkel. Üks võimalusi avaliku teabe töötlemiseks on pilvandmetöötlusteenuse (edaspidi pilveteenus) kasutamine. Avaliku teabe töötlemine ei pea põhinema vaid avaliku teabe omaniku võrgu- ja infosüsteemidel, vaid teabe töötlemise efektiivsemaks muutmisel on mõistlik kasutada pilveteenuseid, sh erinevaid pilvtöötlussüsteemide lahendusi (FaaS1, SaaS2, PaaS3, IaaS4 jne), olenevalt teabe töötlemise vajadusest. Eelnõuga tehakse järgmist: 1) sätestatakse eeldused ja nõuded pilveteenuse kasutamiseks avaliku teabe töötlemisel; 2) tuuakse esile võrgu- ja infosüsteemide käitamise ning toimimisega seatud riskide halduse vajadus enne avaliku teabe töötlemise alustamist pilveteenuses ja pilveteenuses töötlemise jooksul, sealhulgas sisustatakse erisused asutusesiseks kasutamiseks mõeldud teabe ja andmekogude kohta. Kui avaliku teabe töötlemisel kasutatakse pilveteenust, ei tohi see samas ohtu seada avalikke huve ja teabe töötlemise käigus saadud isikuandmete kaitset, eraelu puutumatust ega muid avalikke hüvesid ja kohustusi. 1.2. Eelnõu eesmärk (i) Eelnõu eesmärk on luua ühtsed põhimõtted, mida avaliku ülesandja täitja peab järgima (edaspidi ka teabeomanik), kui ta soovib avaliku ülesande täitmisel saadud avaliku teabe töötlemiseks võtta kasutusele pilveteenuse, olenemata sellest, millises ulatuses seda teenust kasutatakse. Avaliku teabe kaitse peab olema tagatud igas teabe töötlemise etapis, sealhulgas ka selle loomisel või elektroonsel teel edastamisel. (ii) Tehnoloogia areng ja sellega loodud lisavõimalused kannustavad avalikke ülesandeid täitvaid asutusi järjest enam võtma kasutusele eri pilvetehnoloogiaid mitmesuguste andmete töötlemiseks ja säilitamiseks. Põhjuseid selleks on mitu. Sageli on pilveteenus tavakasutajale soodsam kui selle analoogi käitamine oma taristul ja nõuab lõppkasutajalt haldamiseks vähem infotehnoloogia alaseid oskusi ja teadmisi. Pilveteenuse kasutamisel on võimalik parendada avaliku teabe töötlemise kvaliteeti, sest heal tasemel teenus on kättesaadav suuremale hulgale kasutajatele. Vähem oluline ei ole infotehnoloogiateenuse osutajate ja tarkvara tootjate soov siduda kliendid oma teenuste ja toodete külge, lõpetades väljaostetava tarkvara põhise litsentside pakkumise ja tehes seda edaspidi 1 funktsioon kui teenus (ingl function as a service, lühend FaaS) 2 tarkvara kui teenus (ingl software as a service, lühend SaaS), nt Gmail, Office’i veebiprogrammid jpt 3 platvorm kui teenus (ingl platvorm as a service, lühend PaaS) 4 taristu kui teenus (ingl infrastructure as a service, lühend IaaS) 1 pilveteenuse kaudu. Kindlasti on tavakasutajale muutunud võimalikuks pilveteenuste puhul kasutada suurt arvutusvõimsust vajavaid masinõppel ja tehisintelligentsil põhinevaid teenuseid, mis oleksid neile muidu kättesaamatud. Seepärast on pilveteenused praegu tavakasutajale kättesaadavad, innovaatilise ja hea tasemega teenused ning see omakorda parandab avalike teenuste kättesaadavust. Lisaks on kompetentselt rakendades võimalik pilveteenuste puhul seirata nii kasutust kui ka turvet ning pilvepõhine infoturve võimaldab sageli kiiremat ja täpsemat reageerimist võimalikele infosüsteemide kompromiteerimistele, mis võivad viia küberintsidendini. (iii) Kuigi tehnoloogia pidev areng loob uusi võimalusi avaliku teabe töötlemiseks, muutes avalikud teenused elanikele ja ettevõtjatele kättesaadavamaks, loob see potentsiaali pilvepõhise turbe rakendamiseks ning võimaldab nimetatud turbe kasutusele võtmisel optimeerida kulu, mis kaasneb eraldiseisvate info- ja võrgusüsteemide loomise, nüüdisajastamise ning toimepidevuse tagamisega, on vajalik märkida, et avaliku teabe töötlemisel tuleb arvestada ka muid asjaolusid kui vaid avaliku teabe avalikkusele kättesaadavus. Avalik teave on avaliku ülesande täitmisel jäädvustatud ja dokumenteeritud teave. Avalik teave koosneb paljudest teabekillukestest, mis puudutavad inimeste eraelulisi ja tundlikke andmeid (nt tervisseisundi andmeid), asutuste ja ettevõtjate tegevuse andmeid, riigi ja kohalike omavalitsuste ülesehitust ja korraldust puudutavaid andmeid, sh personaliandmeid, asutuste ja ettevõtjate erinevatele ohtudele reageerimise võimekust puudutavaid andmeid jne. Ka seda teavet on vaja kaitsta. (iv) Pilveteenuse kasutamine avalikus sektoris on avalike teenuste jätkusuutlikkust ja e-riigi arendamist silmas pidades vältimatu. Kuid pilveteenuse või otseste avalike teenuste kasutuselevõtmisel peab seda tegema küberturvalisust tagaval viisil. (v) Avaliku teabe kaitse ühtlustamiseks on mõistlik ühtlustada riskide hindamise põhimõtteid. Seeläbi on võimalik suurendada koostööd avalikus sektoris võrgu- ja infosüsteemide avalike ülesannete täitmisel ja otseste avalike teenuste pakkumisel ning see omakorda loob soodsama keskkonna, et otsesed avalikud teenused on kättesaadavad ja läbipaistvad. (vi) Pilveteenuse kasutuselevõtmise tulemusel ei või saada kahjustada riiklikud huvid ja Euroopa Liidu tasemel kehtestatud isikuandmete kaitse nõuded, sh andmesubjektide õigused. Selleks peab pilveteenuse osutamine olema turvaline nii tehnoloogia kui ka pilveteenuse pakkuja poolest. (vii) Pilveteenuse kasutuselevõtmisel peab arvestama pilveteenuses töödeldava teabe puutumust riigi ja kohalike omavalitsuste ülesannete täitmisel ning teabe seotust riigi ja kohalike omavalitsuste tegevuse toimepidevuse tagamisega. Pilveteenuse kasutuselevõtmine ei tohi ohtu seada avaliku sektori ülesannete täitmist ja toimepidevust, riigi julgeolekut ega avalikku korda ja nende ülesannete täitmisega seotud isikute, sealhulgas andmesubjektide turvalisust. (viii) Pilveteenuse kasutamine ei tohi ohtu seada avalikku teavet, sealhulgas teavet, mille on teabeomanikule usaldanud füüsiline või juriidiline isik, teine avaliku ülesande täitja, välisriik või rahvusvaheline organisatsioon. (ix) Pilveteenuse kasutuselevõtmisega ei muutu teabeomaniku kohustused, mis eelkõige on seotud isikuandmete kaitse ning võrgu- ja infosüsteemide kaitsega – nende kohustuste täitmine tuleb tagada ka pilveteenuse kasutamisel. (x) Tagamaks riigi ühtset taset avaliku teabe töötlemisel ja kaitsmisel, peaks enne pilveteenuse kasutuselevõtmist olema selge, et teabeomaniku töödeldavat avalikku teavet ei ole võimalik nõuetekohaselt töödelda avaliku sektori üleselt pakutava andmete töötlemise võrgu- ja infosüsteemi kaudu või kasutades keskse hankija poolt hangitud võrgu- ja infosüsteemiteenust. 2 (xi) Kuigi infotehnoloogiliste lahenduste laialdane kasutuselevõtmine parandab avalike teenuste ja avaliku teabe kättesaadavust, peab teabeomanik teabe töötlemisel igal juhul vältima avalike huvide ja isikute õiguste kahjustamist, mistõttu peab pilveteenuse kasutuselevõtmisel teabeomanikul olema selge ettekujutus ja tegevusplaan olukorraks, kus pilveteenus ei tööta või pilveteenuse kasutamine tuleb lõpetada. (xii) Avaliku teabe kaitse on vajalik, et tagada avaliku sektori kui partneri usaldusväärsus suhtluses Eesti elanike ja ettevõtjate ning teiste riikidega. Usaldusväärse partnerina on avalikul sektoril muu hulgas kohustus tagada suhtluse konfidentsiaalsus, talle usaldatud teabe säilimine ja teabe kaitse selle omavolilise kasutamise eest, sh selle jagamise eest ärilistel eesmärkidel. (xiii) Avaliku teabe kaitsel tuleb järgida, et õigustatud isikutele oleks teave kättesaadav ja pilveteenuse kasutamine ei või luua lisatakistusi avaliku teabe kättesaadavusele. Samas ei või pilveteenuse kättesaadavusega kaasneda teabe kättesaadavus selleks mitteõigustatud isikutele. (xiv) Avaliku teabe sattumisega selleks mitteõigustatud isikute valdusesse ei kaasne kahju ainult teabeomanikule, vaid tulemuseks võib olla oluline mainekahju kogu avalikule sektorile, ohtu võivad sattuda eraisikute õigused, sealhulgas põhiõigused, või võib oluliselt raskeneda avalike ülesannete täitmine (nt keskkonnakaitse, julgeolek jms). „(xv) Pilveteenuse tehnoloogiate paljus ning teabeomanike erinevad vajadused ning riskid nende valduses oleva avaliku teabe töötlemisel ei soodusta universaalsete hinnangute andmist iga üksiku pilveteenuse kasutuselevõtmise või välistamise toetamiseks. Sellest tulenevalt on pilveteenuse kasutusele võtmise otsustamisel oluline riski- ja ohuhinnangute arvestamine ning koostöö, sh teabevahetus, erinevate teabeomanike vahel ning koostöö küberturvalisusega ja isikuandmete kaitsega tegelevate asutustega.“ (xvi) Pilveteenuse tehnoloogiate paljus ning teabeomanike erinevad vajadused ning riskid nende valduses oleva avaliku teabe töötlemisel ei soodusta universaalsete hinnangute andmist iga üksiku pilveteenuse kasutuselevõtmise või välistamise toetamiseks. Sellest tulenevalt on pilveteenuse kasutusele võtmise otsustamisel oluline riski- ja ohuhinnangute arvestamine ning koostöö, sh teabevahetus, erinevate teabeomanike vahel ning koostöö küberturvalisusega ja isikuandmete kaitsega tegelevate asutustega. (xvii) Kehtestades pilveteenuse kasutuselevõtmiseks ühtsed nõuded, ei kaotata ära avaliku ülesande täitja kohustust korrapäraselt hinnata avaliku teabe töötlemisega, sealhulgas infotehnoloogia kasutamisega, seotud riske ja võtta vajaduse korral meetmeid teabe kaitse tõhustamiseks. Sealhulgas tuleb korrapäraselt hinnata pilveteenuse kvaliteeti ja vastavust selle kaudu töödeldava avaliku teabe töötlemise nõuetele. (xviii) Pilveteenuse kasutuselevõtmisel on oluline eri asutuste koostöö, mille tulemusel suureneb tõenäosus, et samaväärse avaliku teabe samaväärne kaitse on tagatud. Asutuste pidev koostöö pilveteenuse kasutuselevõtmisel või kasutatava pilveteenuse hindamisel muudab efektiivsemaks avaliku teabe töötlemisega seotud riskide hindamise, vähendab üksikute asutuste koormust hindamise tegemisel ja suurendab tõenäosust, et avaliku teabe töötlemine pilveteenuse kaudu ei kujuta ohtu avalike ülesannete täitmisele. (xix) Ühtsete reeglite kehtestamine pilveteenuse kasutusele võtmiseks ei vähenda küberturvalisusega ja isikuandmete kaitsega tegelevate asutuste kohustust toetada pilveteenuse kasutuselevõtmist erinevate riigi-, kohaliku omavalitsuse ja muude asutuste poolt ning neid asutusi nõustada. Ühtlustamaks pilveteenuste kasutuselevõtmist on küberturvalisusega ja isikuandmete kaitsega tegelevatel asutustel võimalik avaldada oma veebilehel asjakohast teavet, mis lihtsustab pilveteenuste 3 kasutuselevõtmise üle otsustamist ja pilveteenuse osutajate hindamist, sealhulgas võib avaldada asjakohaseid juhiseid või nõuandeid. (xviii) Teabeomaniku kohustus kaitsta avalikku teavet saab olla tõhus, kui küberturvalisuse ning isikuandmete kaitse valdkonnas tegutsevad asjaomased asutused ja organid vahetavad omavahel teavet, millel on mõju avaliku teabe terviklusele, käideldavusele, konfidentsiaalsusele ja teevad selle, sealhulgas ohuhinnangud, õigeaegselt teatavaks või kättesaadavaks pilvteenuse kaudu avalikku teavet töötlevatele teabeomanikele või teabeomanikele, kellel on kavas pilveteenus kasutusele võtta. 1.3. Eelnõu ettevalmistaja ja märkused Eelnõu ja seletuskirja on koostanud Majandus- ja Kommunikatsiooniministeeriumi riigi küberturvalisuse osakonna küberturvalisuse õigusnõunik Guido Pääsuke ([email protected]). Eelnõule tegi õigusliku analüüsi Majandus- ja Kommunikatsiooniministeeriumi õigusosakonna õigusnõunik Ragnar Kass ([email protected]). Eelnõu on keeleliselt toimetanud Justiitsministeeriumi õigusloomekorraldus talituse toimetaja Airi Kapanen ([email protected]). Eelnõu ei ole seotud muu menetluses oleva eelnõuga. Eelnõu kehtestatakse Vabariigi Valitsuse määrusena avaliku teabe seaduse § 43 lõike 3 ja küberturvalisuse seaduse § 7 lõike 5 alusel. 2. Eelnõu sisu ja võrdlev analüüs Eelnõu koosneb kuuest paragrahvist. Eelnõu arvestab asjaoluga, et pilveteenuseid on erinevaid ning neis toimub avaliku teabe eri ulatusega töötlemine. Pilveteenus võib olla kasutusel vaid teabe töötlemise mõne etapina (nt teabe loomiseks ja edastamiseks), kui kogu teabeomaniku pakutav otsene avalik teenus5 põhineb teabe töötlemisel pilveteenuse kasutamise kaudu. Pilveteenust võidakse kasutada ka ainult andmete hoidmise eesmärgil nii püsivalt kui ka lühiajaliselt. Mida ulatuslikum on pilveteenuse kasutamine, seda tõhusamalt on vajalik hinnata, kuidas on avalik teave teenuse kasutamise ajal kaitstud, ja pidevalt jälgida teenuse kasutamisega seonduvaid riske. Eelnõu §-s 1 tuuakse esile määruse kohaldamisala. Lõige 1. Määrust kohaldatakse avaliku teabe töötlemisele avaliku teabe seaduse (edaspidi AvTS) tähenduses. AvTS-i § 3 lõike 1 kohaselt on avalik teave mis tahes viisil ja mis tahes teabekandjale jäädvustatud ja dokumenteeritud teave, mis on saadud või loodud seaduses või selle alusel antud õigusaktides sätestatud avalikke ülesandeid täites. Kuivõrd määrust rakendatakse pilveteenuse kasutamisel avaliku teabe töötlemisel, on määruse subjektid küberturvalisuse seaduse (edaspidi KüTS) § 3 lõike 4 kohaselt: 1) AvTS-i tähenduses andmekogu vastutav ja volitatud töötleja; 2) Arenguseire Keskus; 3) Eesti Pank; 4) kohaliku omavalitsuse üksus ja kohaliku omavalitsuse üksuste liit; 5) kohtuasutus; 6) riigi valimisteenistus; 5 Otsene avalik teenus on teenus, mida asutus osutab füüsilisele või eraõiguslikule juriidilisele isikule (edaspidi isik) tema tahtel, sealhulgas eeldataval tahtel, teeninduskontakti kaudu mis tahes suhtluskanalis ja mis võimaldab isikul täita seadusest tuleneva kohustuse või kasutada seadusest tulenevat õigust. (Vabariigi Valitsuse määruse „Teenuste korraldamise ja teabehalduse alused“ § 2 lõige 2) 4 7) Riigikogu Kantselei; 8) Riigikontroll; 9) Riigimetsa Majandamise Keskus; 10) seaduse alusel asutatud avalik-õiguslik juriidiline isik; 11) Vabariigi Presidendi Kantselei; 12) valitsusasutus ja valitsusasutuse hallatav riigiasutus; 13) valla või linna ametiasutus, valla või linna ametiasutuse hallatavale asutus, osavald, linnaosa, osavalla või linnaosa ametiasutus, osavalla või linnaosa ametiasutuse hallatava asutusele ning kohaliku omavalitsuse üksuste ühisamet ja -asutus; 14) Õiguskantsleri Kantselei. Oluline on märkida, et määrust kohaldatakse vaid siis, kui pilveteenuse kasutamise korral töödeldakse avalikku teavet. Kui loetletud asutusel või isikul on teavet, mida ei loeta avalikuks teabeks AvTS-i § 3 tähenduses, siis sellise teabe töötlemisele määrus ei kohaldu. Samas, kui avalikku teavet ja muud teavet, mis ei avalik teave AvTS tähenduses, ei ole võimalik eristada ühes võrgu- ja infosüsteemis, peab teabe töötlemiseks kasutatav süsteem vastama määruse nõuetele, sest avaliku teabe töötlemisel pilveteenust kasutades peab järgima määruses sätestatut. KüTS-i kohaselt on pilveteenus (ehk pilvandmetöötlusteenus) infoühiskonna teenus, mis võimaldab juurdepääsu andmetöötlusressursside kogumile, mis on paindlikult jagatav ning laiendatav süsteemi ennast muutmata.6 Säte viitab infoühiskonna teenusele, mis infoühiskonna teenuse seaduse (edaspidi InfoTS) kohaselt on teenus, mida osutatakse majandus- või kutsetegevuse raames teenuse kasutaja otsesel taotlusel ja mille puhul andmeid töödeldakse, säilitatakse ja edastatakse digitaalkujul andmete töötlemiseks ja säilitamiseks mõeldud elektrooniliste vahendite abil, kusjuures osapooled ei viibi üheaegselt samas kohas. Infoühiskonna teenus peab olema täielikult üle kantud, edastatud ja vastu võetud elektrooniliste sidevahendite abil. Infoühiskonna teenus ei ole faksi ega telefonikõne abil edastatud teenus ega televisiooni- või raadioteenus.7 Seega, esitatud definitsioonidest lähtudes on määruse kohaldatav vaid juhul, kui avaliku teavet soovitakse töödelda pilveteenuse pakkuja juures, kes osutab pilveteenust majandustegevuse raames. Eelnõus ei ole kasutatud terminit „teabevaldaja“ AvTS-i tähenduses. AvTS-i § 5 kohaselt on teabevaldaja või sellega võrdustatud isik: 1) riigi- ja kohaliku omavalitsuse asutus; 2) avalik-õiguslik juriidiline isik; 3) eraõiguslik juriidiline isik ja füüsiline isik, kui isik täidab seaduse, haldusakti või lepingu alusel avalikke ülesandeid, sealhulgas osutab haridus-, tervishoiu-, sotsiaal- või muid avalikke teenuseid, 4) ettevõtja, kes on kaubaturul valitsevas seisundis, omab eri- või ainuõigust või loomulikku monopoli, – teabe osas, mis puudutab kaupade ja teenuste pakkumise tingimusi, hindu ja nende muudatusi; 5) füüsilisest isikust ettevõtja, mittetulundusühing, sihtasutus või äriühing, – teabe osas, mis puudutab riigi või kohaliku omavalitsuse eelarvest avalike ülesannete täitmiseks või toetusena antud vahendite kasutamist. AvTS-i termin „teabevaldaja“ hõlmab ka isikud, kelle töödeldav teave ei ole alati avalik teave, kuid kellele kohaldatakse AvTS-i sätteid (nt avalike vahendite kasutamine). Samas ei ole AvTS-i terminiga „teabevaldaja“ hõlmatud kõik KüTS-i § 3 lõikes 4 nimetatud asutused ja isikud. Seetõttu, kuna AvTS-i termini „teabevaldaja“ kasutamisel võib tekkida arusaamatusi määruse kohaldamisel, kasutatakse määruses KüTS-i § 3 lõikes 4 nimetatud isiku või asutuse tähistamiseks sõna „teabeomanik“ (edaspidi teabeomanik). 6 KüTS § 2 punkt 7 7 InfoTS § 2 punkt 1 5 Kuna infotehnoloogia areng on pidev ja kiire, ei keskendu eelnõu pilveteenuste ja pilveteenuse osutajate regulatsioonile, vaid pöörab tähelepanu sellele, mida ja kellega on kavas pilveteenuse kasutuselevõtmisega jagada. Seepärast peetakse vajalikuks, et teabeomanik hindaks kasutatavate teenuste ja pilveteenuste osutajaid, säilitamaks avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse. Lõige 2. Kuivõrd teabeomanik ei pea avalikku ülesannet täitma ise, vaid võib selle delegeerida mõnele teisele isikule (nt halduslepingu alusel avalikku teenust pakkuvale mittetulundusühingule), siis nähakse määruses ette kohustus avaliku ülesande üleandmisel tagada, et ülesande täitmisega tekkiva avaliku teabe töötlemisel pilveteenuse kaasabil, peab pilveteenust hindama, lähtudes määruse nõuetest. Määruse nõuetest kinnipidamise eest vastutab teabeomanik, kes kohustub ülesande üle andmise korral selle kohustuse täitmise ette nägema. Näiteks, halduslepingu sõlmimisel peab ette nägema vastava kohustuse avaliku teabe töötlemisel. Ülesande delegeerimine ei vabasta ülesande põhitäitjat kohustusest kontrollida, kas delegeeritud ülesande täitmise käigus tekkinud avalik teave on kaitstud. Samas on eelnõus arvestatud, et avaliku ülesande täitmise juures võib ette tulla olukordi, kus avaliku teabe töötlemiseks pakub tehnilist tuge ülesande eest vastutav asutus. Näiteks, avaliku teabe töötlemine andmekogus toimub teabeomaniku veebilehe kaudu või avaliku teabe töötlemiseks tohib kasutada vaid ülesande täitmise eest vastutava asutuse poolt antud infotehnoloogilisi vahendeid, sealhulgas loodud infosüsteeme. Lõike 3 kohaselt ei kohaldata määrust, kui avaliku teabe töötlemiseks kasutatakse riigi või kohaliku omavalitsuse üksuse asutuse või ka kohaliku omavalitsuse pakutavat andmetöötlusressursside kogumit, mis on paindlikult jagatav ning laiendatav võrgu- ja infosüsteemi ennast muutmata ehk pilve (edaspidi vastavalt riigipilv või KOVi-pilv). Näiteks, kui valla haridusasutus kasutab oma ülesannete täitmisel vallale kuuluvat võrgu- ja infosüsteemi, siis ei pea haridusasutus eraldi hindama, kas avalikku teavet võib töödelda selles võrgu- ja infosüsteemis või mitte. Ent juhul, kui kohaliku omavalitsuse üksus soovib oma võrgu- ja infoteenuste osutamisel osaliselt või täielikult üle minna eraettevõtja pakutavale pilveteenusele, peab haridusasutus koos kohaliku omavalitsusega hindama, kas haridusasutuse avalike ülesannete täitmisel tekkinud avalik teave on ka edaspidi nõuetekohaselt kaitstud ja töödeldav. Sama on ka riigipilve8 korral. Kui riigipilve osutaja omakorda kasutab eraettevõtjatest alltöövõtjaid või soovib nende pilveteenust kasutusele võtta, peab ta arvestama mitte ainult oma riske, vaid ka nende asutuste riske, kes riigipilve kasutavad. Sealhulgas peab jääma asutustele võimalus riigipilvest lahkuda, kui uus alltöövõtja ei ole mingil põhjusel aktsepteeritav. Riigipilve ja KOVi-pilve määruse kohaldamisalast välja arvates võeti arvesse, et tegemist ei ole pilveteenusega KüTS-i tähenduses, sest teenust ei osutata majandustegevusena. Riigipilve ja KOVi-pilve puhul rakendatakse: a) Vabariigi Valitsuse 9. detsembri 2022. a määrust nr 132 „Võrgu- ja infosüsteemide küberturvalisuse nõuded“9 ja b) ettevõtlus- ja infotehnoloogiaministri 16. detsembri 2022. a määrust nr 101 „Eesti infoturbestandard“10. Eelnõu eesmärk on näha ette nõuded, kui avaliku teabe töötlemine viiakse võrgu- ja infosüsteemidesse, mida peavad isikud, kellel pole KüTS-i ja eelviidatud määruste järgimise ja avaliku teabe kaitsmise kohustust. 8 Vt lähemalt: https://riigipilv.ee/et. 9 RT I, 13.12.2022, 30 10 RT I, 21.12.2022, 34 6 Lisaks on punktides 2 ja 3 õigusselgust silmas pidades esile toodud, et määrust ei kohaldata KüTS-i § 1 lõike 2 kohaselt teabele, mis on tunnistatud riigisaladuseks riigisaladuse ja salastatud välisteabe seaduse tähenduses, ja salastatud välisteabe töötlemisele ning Kaitseministeeriumi valitsemisalas rahvusvahelise sõjalise koostööga ja riigi sõjalise kaitse ettevalmistamisega seotud teabe töötlemisele. Samas, kui nimetatud teavet töödeldakse koos muu avaliku teabega, on määruses esitatud põhimõtete järgimine kohustuslik. Punktis 3 oleva sõnastuse puhul lähtuti asjaolust, et määrus kehtestatakse AvTS-i ja KüTS-i alusel. Kui KüTS-i § 1 lg 2 punktiga 2 on välistatud KüTS-i kohaldamine Kaitseministeeriumi valitsemisalas rahvusvaheliseks sõjaliseks koostööks ning riigi sõjalise kaitse ettevalmistamiseks vajalike võrgu- ja infosüsteemide pidamisele, siis AvTS-i § 2 lõikes 2 taoline erisus AvTS-i kohaldamise välistamiseks puudub. Seetõttu ongi vajadus õigusselguse huvides määrata, mil määral on välistatud Kaitseministeerium käesoleva määruse kohaldamisest. Siinse välistusega seoses võiks Kaitseministeerium anda enda kooskõlastuse vastuses eelnõu koostajatele teada, kas nimetatud välistus jätta sisse või tuleks seda muuta. Seda enam, et kui Kaitseministeeriumi valitsemisalaga seotud välistus jääb määrusesse, on Kaitseministeeriumi valitsemisalal võimalik vabatahtlikult järgida siinse määruse nõudeid, tehes vastava otsustuse kogu valitsemisala kohta. Eelnõu § 2 käsitleb eeldusi, mida peab arvestama enne, kui teabeomanik võtab avaliku teabe töötlemiseks kasutusele pilveteenuse. „Pilvandmetöötlusteenus“ (pilveteenus) on KüTS-i termin. Tegemist on infoühiskonna teenusega, mis võimaldab juurdepääsu andmetöötlusressursside kogumile, mis on paindlikult jagatav ja laiendatav süsteemi ennast muutmata. KüTS-i termin on üle võetud Euroopa Parlamendi ja nõukogu 6. juuli 2016 direktiivist (EL) 2016/1148 meetmete kohta, millega tagada võrgu- ja infosüsteemide turvalisuse ühtlaselt kõrge tase kogu liidus11 (edaspidi NIS-i direktiiv). Termin käsitleb väga laia valdkonda, kuivõrd kõik infoühiskonna teenused, mis nimetatud kriteeriumitele vastavad, on käsitatavad pilveteenustena. Näiteks, lihtsamate serverite rentimise kõrval kohaldub see termin ka tarkvaralahendustele, mille funktsioonid tuginevad pilveteenuse pakkuja andmetöötlusressurssidele ja mis pakuvad kitsamaid andmetöötlusfunktsioone, sest NIS-i direktiivi selgituspunktis 17 on mõistet laiendatav (direktiivi tõlkes skaleeritav) kirjeldatud just pilveteenuse pakkuja võimekusena vastavalt vajadusele ressursse ühe kasutaja jaoks laiendada. Samuti on Euroopa Komisjon täpsustanud, et pilveteenusena on käsitatav ka tarkvara kui teenus (ingl software as a service ehk SaaS). Teisisõnu võib pilveteenusena olla käsitatav ka tüüpiline kontoritarkvara, kui pakutav pilveteenus vastab loetletud kriteeriumitele. On oluline märkida, et termini „pilvandmetöötlusteenus“ alla ei kohaldata tegevusi, mis on küll sisult sarnased, ent ei ole infoühiskonna teenused, näiteks ei ole osutatud majandus- või kutsetegevuse raames. Pilvsüsteem on seega süsteem (ennekõike tarkvaralisel ja andmete kujul), mida peetakse pilveteenuse kaudu ehk selle pakutud andmetöötlusressursse kasutades. Pilvsüsteem võib olla nii pilves majutatav andmekogu kui ka KüTS-i subjekti teabevahetusprotsessi infovara. Pilveteenuste kasutuselevõtmisega seotud riske peab haldama. Luues soodsamaid pilveteenuseid, võivad pilveteenuse osutajad teha mõningaid kompromisse tehnoloogias, eelkõige võib neid esineda pilveteenuse sisese turvalisuse (konfidentsiaalsuse) poolel. Nii näiteks, kui teabeomanikul on taristu ja tal on kõik andmete transportimiseks ja säilitamiseks vajalikud krüptovõtmed, siis pilveteenuste puhul on need enamjaolt pilveteenuse osutaja käes. Pilveteenuse kasutuselevõtmisel võib kerkida küsimus, kuidas tagada pilveteenuses olevate andmete ja kasutajate piisav eraldatus. Teabeomanikule kuuluva taristu puhul saab teabeomanik seda hõlpsasti 11 Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/1148, 6. juuli 2016, meetmete kohta, millega tagada võrgu- ja infosüsteemide turvalisuse ühtlaselt kõrge tase kogu liidus 7 teha, kuid pilveteenuste kasutamise korral töödeldakse eri klientide (teabeomanike) andmeid ühises jagatud keskkonnas. Et vältida ja hallata pilveteenuse kasutuselevõtmisega kaasnevaid riske avaliku teabe töötlemisel nähakse lõikes 1 ette vähemalt need asjaolud, mida peab hindama, kui avaliku teabe töötlemisel soovitakse kasutada pilveteenust. Sellised asjaolud on järgmised: 1) pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemus ning riskid avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kahjustamise korral; 2) nõudeid pilveteenuse kaudu töödelda kavatsetava avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kohta; 3) avaliku teabe töötlemise etapp, milleks soovitakse kasutada pilveteenust; 4) pilvepakkuja ja tema volitatud esindaja, importija või levitaja usaldusväärsus; 5) kasutatav tehnoloogia ja pilveteenuse toimemudel ning nende mõju olemasoleva võrgu- ja infosüsteemi arhitektuurile; ja 6) pilveteenuse turvalisus ja kasutatavad turvameetmed. Tegemist ei ole ammendava loeteluga. Punkt 1. Pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemuse kriteeriumi juures on ennekõike vaja mõelda, milline on see avalik teave, mis pilveteenuse kaudu liigub, näiteks, kas tegemist on avalikus ülesande täitmise seisukohalt tundliku teabega, sealhulgas eriliiki isikuandmetega. Tundliku teabe vaatlemisel ei peaks lähtuma vaid asutusesiseseks kasutamiseks mõeldud teabest AvTS-i tähenduses, vaid tundliku teabena tuleks käsitada ka asutusesisest teabevahetust poliitika kujundamisel, järelevalve korraldamisel või muu avaliku ülesande täitmisega seotud teabevahetust, kui selle teabevahetuse sattumine kolmandate isikute valdusesse võib mõjutada avaliku ülesande täitmist või takistada kavandatavate eesmärkide täitmist või hoopis tuua kaasa avalike huvide olulise kahjustamise. Selliseks teabeks võib olla näiteks nii ametnike vahel arvamuste vahetamine e-posti teel kui ka kirjavahetus ametniku ja eraisiku vahel, et tuvastada võimalik rikkumine. Avalike ülesannete täitjate korral tuleb kindlasti jälgida ka seda, kas nende ülesannete käigus on saadud või kasutatud ka teistelt asutustelt saadud teavet. Nii näiteks ei pea Riigikontroll arvestama mitte üksnes seda, et teave on saadetud talle pandud ülesannete täitmiseks, vaid ka seda, et teave võib sisaldada teiste asutuste ülesannete täitmise seisukohalt kriitilist teavet jne. Teisalt kuuluvad tundliku teabe hulka andmed, mis on avaliku ülesande täitja andmekogudes. Siinjuures tuleb vaadata näiteks, kas andmekogu andmed on põhiandmeteks muudele andmekogudele, ning kuidas sel juhul võib mistahes tõrge andmekogust avaliku teabe kättesaamisel mõjutada teisi pooli ja avalike ülesannete üldist täitmist. Näiteks olukorras, kus avalikul teabel on õiguslik tähendus, võib olla vajalik, et teave on saadaval ka juhul, kui puudub ühendus pilveteenusega. Teabega seotud riskide hindamine on seotud avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kahjustumisega seotud riskidega. Nimetatud riske tuleb korrapäraste ajavahemike järel hinnata. See on tavapärane riskide hindamine, kuid mis tehakse määruse järgi pilvemääruse kontekstis. Riskide hindamisel tuleb näiteks hinnata, mis laadi riske toob endaga kaasa olukord, kus pilveteenusesse viidav avalik teave kogumina moodustab tundliku teabe, sh millised on mõjud ja probleemid, kui midagi selle kogumiga juhtub (nt pole kättesaadav või saab kättesaadavaks juurdepääsuõiguseta isikule). Teabeomanik, kes lähtub oma tegevuses Eesti infoturbestandardist, saab siin mõningast abi selle nõuete dokumentatsiooni osaks olevast rakendusjuhendist12 kui ka soovituslikust riskihaldusjuhendist.13 12 https://eits.ria.ee/et/versioon/2022/juhendid/rakendusjuhend/ 13 https://eits.ria.ee/et/versioon/2022/juhendid/riskihaldusjuhend/ 8 Punkt 2. Pilveteenuse kasutamise kavandamisel peab selgeks tegema, millised on nõuded töödeldava avaliku teabe terviklusele, käideldavusele ja konfidentsiaalsusele. Kui enamiku andmekogude juures on vastav hindamine tehtud, siis pilveteenuse kasutuselevõtmine eeldab samasuguse hinnangu andmist ka muule teabele (nt e-posti kasutamiseks). Ühtlasi, kui on mindud pilveteenuse kasutamisele, tuleb teabetöötlemiseks esitatud nõudeid tutvustada oma organisatsiooni teenistujatele ja käsitleda asutuste asjakohastes dokumentides. Eelnõu jõustumisel määrusena ei pea kogu avaliku teabe töötlemist viima pilveteenusesse. Osa avaliku teabe kohta võib olla esitatud eri nõudeid ja võib tekkida olukord, kus sellist teavet ei ole pilveteenuse kaudu võimalik töödelda. Punkt 3. Arvestades eeltoodut tuleb hinnata, millist andmete töötlemist on kavas teha pilveteenuse kasutamise kaudu. Teabe töötlemise etappide puhul on arvestatud terminiga isikuandmete töötlemine, mis on sätestatud Euroopa Parlamendi ja nõukogu 27. aprilli 2016 määrusega (EL) 2016/679 füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus) artikli 4 punktis 2.14 Eelnõuga ei välistata, et pilveteenust kasutatakse vaid avaliku teabe töötlemise mõnes etapis, kuid samas on arvestatud, et ka sellisel juhul võib avalikule teabele esineda riske. Punktiga 4 nähakse ette kohustus hinnata pilveteenust pakkuva isiku usaldusväärsust. Siinse sätte tulemusena toimub pilveteenusega seotud tarneahela hindamine. Pilveteenuse pakkuja usaldusväärsuse hindamine on vajalik selleks, et hinnata temast või näiteks tema asukohariigist tulenevaid riske avalikule teabele ja seeläbi avaliku võimu teostamisele Eestis. Pilveteenuse pakkuja asukoha puhul tuleb jälgida nii teenuse osutamise riiki, teenuse osutaja enda asukohta kui ka korporatiivse ettevõtja korral peakorteri asukohta. Kuigi usaldusväärsuse hindamisel on oluline osa sellel, millisest õigusruumist teenuse osutaja pärineb, ei saa usaldusväärsuse hindamisel jätta tähelepanu pööramata ka sellele, milline on olnud isiku käitumine teenuse pakkumisel ja kas tema või tema osutatavate teenuste suhtes võib esineda muid asjaolusid, mis seavad kahtluse alla pakutava teenuse turvalisuse ja kvaliteedi. Kuna pilveteenuse pakkuja ise ei pea olema pilveteenuse vahetu müüja ja pilveteenuse kättesaadavaks tegemiseks on võimalik kasutada vahendajaid, siis eelnõu kohaselt tuleb sel juhul hinnata importija, levitaja ja volitatud esindaja usaldusväärsust. Loetletud terminite kasutamisel on lähtutud toote nõetele vastavuse seaduses15 sätestatust, mille kohaselt on: importija – Euroopa Liidus asuv isik, kes laseb toote kolmandast riigist liidu turule; levitaja – turustusahelas osalev isik, kes teeb toote turul kättesaadavaks, välja arvatud tootja või importija; volitatud esindaja – Euroopa Liidus asuv isik, kes on saanud tootjalt kirjaliku volituse tegutseda tema nimel kindlaksmääratud ülesannetes. Määruse kontekstis on „tootja“ all mõeldud isikut, kes on pilveteenuse pakkuja. Punkti 5 kohaselt tuleb hinnata kasutatavat tehnoloogiat ja pilveteenuse toimemudelit. Siinse kriteeriumi puhul hinnatakse, milline pilveteenuse tehnoloogia ja toimemudel on sobivaim pilveteenusesse viidava avaliku teabe töötlemiseks. Siinjuures tasub tähele panna, et olukorras, kus samasse infrastruktuuri on paigutatud omavahel seoses olevad võrgu- ja infosüsteemid, siis nad saavad eeldada sarnaseid baasteenuseid ja -tingimusi: käideldavus- ja muud baasinfrastruktuuri lahendused, aga ka näiteks ühenduse kiirus ja latents. Seega tuleb uue pilveteenuse kasutusele võtmisel need eeldused üle hinnata ja vaadata kas seotud võrgu- ja infosüsteemid saavad toimida edasi samadel eeldustel. 14 „isikuandmete töötlemine“ – isikuandmete või nende kogumitega tehtav automatiseeritud või automatiseerimata toiming või toimingute kogum, nagu kogumine, dokumenteerimine, korrastamine, struktureerimine, säilitamine, kohandamine ja muutmine, päringute tegemine, lugemine, kasutamine, edastamise, levitamise või muul moel kättesaadavaks tegemise teel avalikustamine, ühitamine või ühendamine, piiramine, kustutamine või hävitamine, vt 15 RT I, 15.07.2022, 6 9 Punkti 6 kohaselt tuleb enne pilveteenuse kasutusele võtmist hinnata pilveteenuse turvalisust ja kasutatavad turbemeetmeid. Nõude eesmärk on välistada, et ei võetaks kasutusele teadaolevalt puuduliku turvalisusega toodet, või toodet, mille kasutamise tingimused ei taga avaliku teabe töötlemise nõuetele vastavat turvalisust (vt punkt 2). Lõikes sätestatud hindamiskohustuse teostamisel võib kasutada: 1) olemasolevat teavet pilveteenuse kohta; 2) teiste asutuste (nt Riigi Infosüsteemi Ameti ja julgeolekuasutuste) koostatud hinnanguid ja raporteid võimalike ohtude ja riskide kohta; 3) muude tegevuste raames tehtud samaväärseid hinnanguid, millest nähtub asjaolud, millest lähtuvalt otsustati pilveteenuse kasutusele võtmine või selle kasutusele võtmata jätmine. Niisamuti võivad asutused riskide hindamisel koopereeruda, kuid otsuse teenuse kasutusele võtta või mitte teeb iga organisatsioon eraldi. Arvestades Riigi Infosüsteemi Ameti ja julgeolekuasutuste ülesandeid, mis on seotud erinevate riskide hindamisega ja ohuhinnangute koostamisega, on mõistlik, et nimetatud asutused jagavad pilveteenustega seotud teavet nende isikutega, kes pilveteenust kasutavad või kasutuselevõtmist kavandavad. Teabe jagamiseks võib kasutada mitmesuguseid variante, nagu vahetu kontakt, teabe avaldamine veebilehel või aastaraamatus. Samuti peaksid nimetatud asutused efektiivselt kaasa aitama, et pilveteenuse kasutuselevõtmine oleks võimalikult kaalutletud ja arvestaks riskidega. Seda on võimalik, nii nagu ohuhinnangute puhul, teha teabe jagamise kaudu (nt asjakohaste juhiste koostamine või neile viidete jagamisega veebilehel). Lõikes 2 nähakse ette võimalus kasutada hindamisel pilvepakkuja või tema osutatava teenuse suhtes tehtud auditi tulemusi ja pilvepakkuja või tema osutatava teenuse kohta väljastatud rahvusvaheliselt ja Eestis tunnistatud sertifikaati või hindamist pilvepakkuja võrgu- ja infosüsteemide kohta. Sätte eesmärk on vähendada eraldi tegevuste kulu ning võtta arvesse juba tehtud ja ajakohaseid hindamisi. Näiteks, kui pilvepakkuja vastab auditi lõppraporti kohaselt Eesti infoturbestandardile või tal on olemas kinnitus rahvusvahelise standardiga ISO/IEC 27001 kehtestatud nõuetele vastavate turvameetmete rakendamisest, ei pea hindamist lisaks enam tegema ning hindamisraportisse märgitakse sertifikaadi olemasolu ja selle kehtivus. Lõikes 3 tuuakse esile kohustus hinnata ka pilvepakkuja poolt teenuse osutamisel kasutatavaid alltöövõtjaid ehk muid pilveteenuse pakkujaid, keda kasutab teabeomaniku lepingupartnerist pilveteenuse pakkuja ehk pilveteenuse põhipakkuja. Ka siinne säte on seotud pilveteenuse tarneahela hindamisega. Alltöövõtjaid hinnatakse samade kriteeriumite alusel, mis pilveteenuse põhipakkujat. Sätte eesmärk on saada teada, millised riskid kaasnevad avaliku teabe töötlemisele, kui pilveteenuse põhipakkuja kasutab teenuse osutamisel alltöövõtjaid. Ka alltöövõtjast võivad tuleneda riskid, mida peamise pilvepakkuja juures ei esine. Nii samuti ei pruugi peamine pilvepakkuja ise hinnata alltöövõtjast tulenevaid riske. Samas kui ta on ise hinnanud alltöövõtjat ja see hindamine sobib ka teabeomanikule, on eelnõu kohaselt võimalik ka seda hindamist arvesse võtta. Lõike 4. Lõikes tuuakse esile, et määruse lisas on näitlik kontrollküsimustik, mida saab kasutada abivahendina lõikes 1 sätestatud hindamiskohustuse täitmisel. Küsimustikus on loetletud olulisemad asjaolud, mis peaksid olema teada enne pilveteenuse kasutusele võtmist. Samas ei ole välistatud olukorrad, kus kasutada tahetava pilveteenuse juures esineb asjaolusid, mida ei saa hinnata nende puudumisel, või on asjaolusid, mida küll ei ole loetletus, kuid avaliku teabe olemuse pärast on vajalik hinnata. Hindamistulemuse koostamine ei pea põhinema küsimustikul, vaid hindamine võib olla tehtud muude hindamiste raames ja teave sisalduda teistes dokumentides. Oluline on, et teabeomanik on hindamise teinud ning teadlik, kus ja kuidas on hindamistulemused kättesaadavad. 10 Lõikes 5 nähakse ette, et kõik lõikes 1 nõutavad hindamised peab olema tehtud enne kui otsustatakse pilveteenuse kasutamisele võtmine. Nõude eesmärk on tagada, et teabeomanik oleks kõik riskid eelnevalt läbi kaalunud ning pilveteenuse kasutusele võtmisega ei kaasneks riske avalikule teabele ja avalike ülesannete täitmisele. Teisena tuuakse välja, et hindamistulemuse võib dokumenteerida mõne muu võrgu- ja infosüsteemi hindamise osana või andmekaitsealase mõjuhinnangu juures. Sätte eesmärk on vältida samaväärsete hindamiste koostamist dubleerituna. Küll ei tuleb jälgida, et muu hindamise käigus ei unustatakse hinnata käesolevas eelnõus esitatud asjaolusid, kui vastava hindamise juures see nõutav ei ole. Hindamine peab olema tehtud kirjalikus või kirjalikult taasesitatavas vormis – näiteks eraldi kirjaliku analüüsina või elektrooniliselt infoturbe halduse tööriistas. Lõikes 6 esitatakse asjaolud, mille esinemise korral peab vältima pilveteenuse kasutuselevõtmist avaliku teabe töötlemisel. Need ajaolud on järgmised: 1) pilveteenuse kasutuselevõtmise korral ei ole tagatud avaliku teabe nõuetekohane terviklus, käideldavus, konfidentsiaalsus või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide esinemist; 2) on suur tõenäosus avaliku teabe teatavaks saamisest või avaliku teabe muutmiseks isikute poolt, kellel puudub teadmisvajadus või juurdepääsuõigus; 3) pilvepakkuja ei suuda tagada vajalikku pilveteenuse kättesaadavust; 4) esineb muu samalaadne põhjus, mille aset leidmisel võib tekkida oht riigi julgeolekule, avalikule korrale või isikute eraelu puutumatusele või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide esinemist. Pilveteenuse kasutamisest hoidutakse, kui esineb vähemalt üks loetletud asjaolu. Punktide 1 ja 2 kohaselt tuleb avaliku teabe töötlemisel vältida pilveteenuse kasutamist, kui selle kasutamisel ei ole tagatud nõuetekohast teabe terviklust, käideldavust või konfidentsiaalsust. Seega, kui hindamise käigus on nähtud, et pilveteenuse kasutamise korral ei ole tagatud vajalikul ja nõutaval tööajal kasutamiskõlblike andmete õigeaegne ja hõlbus kättesaadavus selleks volitatud isikule või tehnilisele vahendile, siis tuleb pilveteenuse kasutamist vältida. Niisamuti tuleb vältida pilveteenuse kasutamist siis, kui avalike andmete õigsuse, täielikkuse ja ajakohasuse puudumine on ilmne ning ei ole selge andmete päritolu autentsus ja esineb volitamatuid muudatusi, või avalik teave on kättesaadav teistele, kui ainult selleks volitatud isikule või tehnilisele vahendile. Nimetatud riskid ei pea esinema vaid pilveteenuse juures, vaid võivad esineda ka pilvepakkuja juures. Pilvepakkuja juures on üks võimalik ohufaktor õ i g u s r u u m , milles ta tegutseb. Nii näiteks olukorras, kus õigusruum paneb pilvepakkujale ametiasutusele teabe üleandmise kohustuse või ei ole talle kohalduvas õigusruumis arusaadav, millised on pilveteenuse pakkuja õigused ja kohustused Eesti teabeomanike poolt üle antava avaliku teabe töötlemisel, on kindel kahtlus, et pilveteenuse kasutamisel ei ole võimalik veenduda Eesti teabeomanike avaliku teabe tervikluses, käideldavuses ja konfidentsiaalsuses. Siinjuures võib tugineda ka asjaomaste asututuste või asjatundjate koostatud arvamustele, analüüsidele, ettepanekutele jne. Samas ei ole eelnõuga välistatud olukord, kus kavandatava pilveteenuse kasutusele võtmisel oli kavas töödelda erineva terviklus-, käideldavus- ja konfidentsiaalsusnõuetega avalikku teavet. On oluline, et avalikku teabe töötlemiseks võetakse kasutusele üksnes selline pilveteenus, mille nõudeid suudetakse teenuse kasutamisel järgida. Rangemate töötlemise nõuetega avaliku teabe puhul peab selle töötlemiseks sobimatut pilveteenust vältima. Punkti 3 kohaselt peaks pilveteenuse kasutusele võtmisest hoiduma, kui selle teenuse pakkuja ei suuda tagada vajalikku kvaliteeti ehk teenus ei ole piisaval määral kättesaadav ja pidevalt esineb selle pakkumisel tõrkeid vms. Näiteks olukorras, kus avaliku teabe kasutamise või avaliku teenuse käideldavuse nõuded on rangemad kui pilveteenus võimaldab tagada. 11 Punktiga 4 nähakse ette, et pilveteenuse kasutuselevõtmist peaks vältima ka juhul, kui esineb muu põhjus, mille esinemise korral on suur tõenäosus, et esinevad põhjused või asjaolud , mille tulemusel või esinemisel võib tekkida oht riigi julgeolekule, avalikule korrale või isikute eraelu puutumatusele. Eelnõu koostamisel on lähtutud eeldusest, et peale eelmistes punktides nimetatud olukordade võib esineda ka muid (seni määramata) olukordi, mis tingivad pilveteenuse mittekasutamise, sest selle tulemusel võib tekkida riigile või isikutele kahju või oht. Eelnõu §-s 3 tuuakse esile tingimused, mis peavad olema täidetud, kui avaliku teabe töötlemisel otsustatakse kasutusele võtta pilveteenus. Lõige 1 näeb ette, et pilveteenuse kasutusele võtmisele avaliku teabe töötlemiseks peab eelnema kokkulepe teenuse osutamiseks, milles peab nähtuma vähemalt järgmine: 1) pilveteenuse kaudu töödeldavale avalikule teabele rakenduvad käideldavuse, tervikluse ja konfidentsiaalsuse nõuded; 2) pilveteenuse osutamisel edastatud avaliku teabe juurdepääsu ja töötlemise tingimused, sealhulgas pilvepakkuja suhtes rakendatavad piirangud avaliku teabe töötlemisel; 3) teabeomaniku poolt pilvepakkujale töötlemiseks antud avaliku teabega või pilve pakkuja avaliku teabe töötlemiseks kasutava võrgu- ja infosüsteemiga seotud küberintsidentidest teavitamise tingimused; 4) pilveteenuse kaudu töödeldava avaliku teabe seiratavus, töötlemise toimingute tegemise tuvastamine ja vastava teabe kasutamine; 5) pilveteenuse raames kasutatavad muud pilvepakkujad; 6) pilveteenuse kasutamise lõpetamise tingimused, sealhulgas andmete arhiveerimise, üleandmise ja kustutamise nõuded ning avaliku teabe edasise kasutamise keeld. Punkt 1 sätestab, et teenuse osutamise kokkuleppest peab selgelt nähtuma, kuidas pilvepakkuja tagab tema poolt töödeldava avaliku teabe käideldavuse, tervikluse ja konfidentsiaalsuse. Sätte eesmärk on, et pilveteenuse kasutusele võtmisega oleks selge, et teenuse kasutamisel on tagatud avaliku teabe kaitsele seatud nõuete täitmine. Näiteks, andmekogudes olevate andmete hoidmisel ja töötlemisel pilves peab kokkulepe lähtuma andmekogu põhimääruses sätestatud turbeastmest ning turvaklassist jne. Punkt 2. Punktis sätestatu kohaselt peab kokkuleppest nähtuma, millised on pilveteenuse kasutamisel avaliku teabe juurdepääsu ja töötlemise tingimused, sealhulgas pilvepakkuja suhtes rakendatavad piirangud avaliku teabe töötlemisel. Sätte eesmärk on kohustada teabeomanikke läbi mõtlema, kuidas on avalik teave kaitstud. Kindlasti on vaja läbi mõelda, kes pääseb pilveteenuse kaudu ligi avalikule teabele: kas vaid teabeomaniku esindaja või ka pilvepakkuja esindaja või on ka tõenäoline, et pilvepakkuja kasutab teavet oma eesmärkide saavutamiseks ja seetõttu on juurdepääs ka kolmandatel isikutel. Näiteks kasutab pilvepakkuja teavet pilveteenuse arendamiseks või siis uute (pilve)teenuste loomiseks jne. Punkti 3 kohaselt peab kokkulepe sisaldama teavet selle kohta, kuidas toimub pilvepakkuja ja teabeomaniku vahel infovahetus selle kohta, milliseid küberintsidente teenuse kasutamise ajal esineb pilveteenuse osutamiseks kasutatavates võrgu- ja infosüsteemides, milles töödeldakse teabeomaniku avalikku teavet. Sätte eesmärk on teabeomanikule tagada õigeaegne ülevaade avaliku teabe töötlemisega seotud küberintsidentidest, et ta vajaduse korral võiks avaliku teabe töötlemise ümber korraldada. Siinse sättega tagatakse KüTS-i § 8 lõikes 11 teabeomaniku suhtes kehtiva nõude täitmine. Tolle nõude sisu, arvestades siinses määruses kasutatud sõnastusi, on järgmine: kui teabeomanik volitab võrgu- ja infosüsteemi haldamise teisele isikule või majutab võrgu- ja infosüsteemi teise isiku juures, vastutab teabeomanik selle eest, et teine isik teavitab teabeomanikku hiljemalt 24 tundi pärast KüTS-i § 8 lõikes 1 nimetatud küberintsidendist teadasaamist. Punktiga 4 nähakse ette, et pilveteenuse kasutamise kokkuleppest peab nähtuma, kuidas avaliku teabe töötlemist seiratakse ja seiramise infot talletatakse (logitakse), ning kas teabeomanikul on võimalik 12 selle teabega tutvuda, sh millises ulatuses. Selle sätte juures ei mõelda pilvepakkuja üldist lähenemist andmeseirele, vaid pilveteenust kasutava teabeomaniku poolt pilvepakkujale üle antud avalikku teavet, st teabe töötlemise mistahes etappi. Näiteks, kas ja kuidas jälgitakse mõne pilveteenuse kaudu kasutatava ametkondliku andmekogu kasutamist. Punkt 5. Muude pilvepakkujate esiletoomine on vajalik teadvustamaks, kes on seotud pilveteenuse kasutamisega (teisisõnu, et saada ülevaade andmetarneahelast), ja see võimaldab paremini hinnata teenuse kasutamisega seotud riske. Samuti on sellisel juhul võimalik efektiivsemalt reageerida, kui ilmnevad alltöövõtjaga seotud riskid. Juhul kui peamise pilvepakkuja alltöövõtjad muutuvad, tuleb hinnata neid ja nende mõju avaliku teabe töötlemisele (vt määruse § 4 lg 2). Siinse sätte olemus ei ole midagi uut – samasugune nõue on ka isikuandmete kaitse üldmääruse artikli 28 lõikes 2 ja isikuandmete kaitse seaduse § 29 lõikes 4. Punkti 6 kohaselt peab pilveteenuse kasutamisel olema selge, kuidas lõpetatakse pilveteenuse kasutamine (nt etteteatamise aeg, muud vastastikused õigused lõpetamisel). Juhul kui pilveteenuse kasutamisega kaasnes avaliku teabe hoiustamine, peab olema selge, kuidas see teave omanikule tagastatakse. Samuti peab lepingust nähtuma, et pilveteenuse osutaja ei töötle edasi tema valduses olnud avalikku teavet ja tagab selle kustutamise. Teabeomanik võib ette näha ka seda, et pilvepakkuja annab tema valduses oleva avaliku teabe üle teisele pilvepakkujale või näiteks arhiivipidajale, st andmed migreeritakse. Sellist võimalust võib vaja olla kasutada näiteks juhul, kui pilveteenust kasutati andmekogu tegevuse korraldamisel. Ent kui pilveteenust kasutati vaid tehnilise abivahendina (nt e-kirjade edastamine) ja teavet pilveteenuse pakkuja poolt ei säilitatud, ei ole lepingus vaja sätestada avaliku teabe üleandmisega seonduvat. Lõikes toodud tingimuste loetelu ei hõlma tavapärast lepingutega kaasnevaid tingimusi ja asjaolusid, milles osapooled on kokku leppinud lepingu täitmise tagamiseks. Sellisteks tingimusteks või asjaoludeks võivad olla vastastikune teavitamine, leppetrahvid, vaidluste lahendamine jne. Lõike 2 kohaselt peab teabeomaniku ning pilvepakkuja, toote ohutuse seaduse tähenduses tema volitatud esindaja, importija või levitaja poolt kokku lepitav teenuse osutamise kokkulepe olema kirjalikus vormis ja viisil, mis tagab selguse mõlema poole õigustest ja kohustustest. See tähendab, et enne teenuse kasutamise alustamist ei pea sõlmima kahepoolset kirjalikku lepingut selle traditsioonilises tähenduses. Teenuse kasutamine võib põhineda ka näiteks tüüptingimustel, millega teabeomanik on nõustunud. Tüüptingimuste kasutamisel kokkuleppena tasub tähelepanelik olla, kas neis sisalduksid kõik kokkuleppe kohta lõikes 1 esitatud nõuded. Tüüptingimuste kasutamine ei võta teabeomanikult kohustust veenduda, mil viisil on reguleeritud tegevused, mida tüüptingimused ei kajasta. Nende kohta tasub pilvepakkujale esitada küsimused ja fikseerida vastused kirjalikus vormis. Niisamuti ei ole välistatud mõningate sätete täpsustamine või pilvepakkuja nõusolekul tüüptingimustest erinevate nõuete kokkuleppimine. Lõikes 3 nähakse ette, et kui pilveteenus võetakse kasutusele pilvepakkuja volitatud esindaja, importija või levitaja vahendusel, siis peab ka nendega sõlmitud kokkulepe sisaldama lõikes 1 sätestatud asjaolusid ja olema sõlmitud kirjalikus vormis. Sätte eesmärk on välistada olukorrad, kus vahendaja kaudu ostetud teenuse puhul jäetakse riskid hindamata, kuivõrd tegemist ei ole vahetu pilvepakkujaga. Lõige 4. Kui teabeomanik otsustab avaliku teabe töötlemisel kasutada pilveteenust, peab ta sellest teavitama järelevalveasutust ehk Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust (vt KüTS-i § 14 lõikeid 1 ja 5). Julgeolekuasutust peab teavitama vaid julgeolekuasutus. Teavitamine on vajalik, et järelevalveasutusel tekiks ülevaade avaliku teabe töötlemisega seotud pilveteenustest ja seeläbi nende teenustega (kaudselt) kaasnevatest riskidest. Teavitamine annab võimaluse teha 13 teabeomanike seas ennetustegevust, mille tulemusena vähendatakse näiteks riski avaliku teabe kuritarvitamiseks selleks mitteõigustatud isikute poolt või vähendatakse võrgu- ja infosüsteemide ründamise riski. Näiteks on järelevalveasutustel võimalik teabeomanikku teavitada, kui pilvepakkuja suhtes ilmneb kahtlus, ja teabeomanikul on pärast teavitamist võimalik kavandada oma tegevust, näiteks, liiga suurte riskide korral vahetada pilvepakkujat või võtta lisameetmeid. Või kui on teada mõne tehnoloogia turvanõrkused, mille ärakasutamine võib ohtu seada avaliku teabe tervikluse ja turvalisuse, on teabeomanikul võimalik sellele riskile ennetavalt reageerida. Samuti on võimalik teabeomanikul tegutseda, kui saabub teave, et pilveteenuse kättesaadavusega on probleeme (nt on Riigi Infosüsteemi Ametil võimalus teavitada teabeomanikku, kui avaliku teabe kättesaadavusega võib esineda probleeme). Teavitus on vajalik ka teabe käitlemise ja kübeturvalisuse tagamiseks tehtava järelevalve jaoks. Teavitus tuleb teha pigem enne, kui avaliku teabe töötlemisel hakatakse kasutama pilveteenust. Lõikes 5 sätestatakse Riigi Infosüsteemi Ameti või asjakohase julgeolekuasutuse teavitamisel vähim teave, mis tuleb esitada. Sätte kohaselt peab teavitusest nähtuma vähemalt järgmine: 1) millist pilvepakkujat ja tema volitatud esindajat, importijat või levitajat kasutatakse; 2) kas pilvepakkuja kasutab muu pilvepakkuja teenuseid; 3) millises ulatuses avaliku teabe töötlemisel pilveteenust kasutatakse; 4) kas pilveteenuse kasutamisel töödeldakse asutusesiseseks kasutamiseks ette nähtud teavet. Teavituse põhiküsimuste valikul on lähtutud eeldusest, et Riigi Infosüsteemi Ametil ja asjakohastel julgeolekuasutusel on olemas esmane teadmine, millised on avaliku teabe töötlemisega seotud riskid. Saadud teabe alusel on võimalik vajaduse korral võtta ennetavaid meetmeid või anda teabeomanikule asjakohaseid hoiatusi võimalikest ohtudest küberruumis. Näiteks, mõnda asutust tabanud küberründe korral on võimalik edastada hoiatus teabeomanikele, kes kasutavad sama pilvepakkuja teenust. Eelnõu §-s 4 esitatakse muud nõuded, mida peab arvestama avaliku teabe töötlemise korral pilveteenuse kaudu. Need on nõuded, mis on seotud avaliku teabe ja selle kättesaadavusega. Lõige 1 sätestab teabeomaniku kohustuse tagada, et pilveteenuse kasutamisel ei kannataks tema loodud avaliku teabe käideldavus, terviklikkus ja konfidentsiaalsus. Kui teabeomanik otsustab pilveteenuse kasutamise kasuks, on tal kohustus näha ette juhud, kus pilveteenust ei ole võimalik kasutada ega teavet käidelda, kuid avalik teave on vajalik avalike ülesannete täitmiseks. Nii näiteks võib teabeomanik lisaks pilveteenuse kasutamise lepingus sätestatule näha ette, et talle olulist teavet säilitatakse tema käsutuses olevates serverites. Või kui e-posti edastamisel kasutatakse pilveteenust, siis ette näha alternatiivi pilveteenuse katkemise korral jne. Teenuse kättesaadavuse hindamisel ei pea hindama mitte niivõrd andmetöötluse kiirust, vaid seda, kas teave on teatud mõistliku aja jooksul leitav ja kasutatav. Rõhutame, et avaliku teabe kättesaadavuse eest hoolitseb teabeomanik ja seda kohustust ei saa delegeerida pilvepakkujale. Seega peab pilveteenuse kasutuselevõtu korral olema selge, kuidas on tagatud teabe käideldavus ja millised on tegevused teenuse tõrke või katkemise korral – seda nii teabeomaniku kui ka pilvepakkuja vaates. Siinjuures ei tohi unustada, et kui pilveteenuse kasutamise korral avaliku teabe kättesaadavus katkeb, ei pruugi see olla põhjustatud vaid pilveteenuse katkemisest. Seejuures saab teabeomanik olla ja peabki olema pilvepakkujale nõudlik pool, et teabeomanik saaks täita talle pandud kohustust. Peale avaliku teabe käideldavuse peab teabeomanik pidevalt jälgima avaliku teabe tervikluse ja konfidentsiaalsuse nõuete täitmist ning vajaduse korral rakendama meetmeid nõuete täitmiseks. Näiteks juhtima pilvepakkuja tähelepanu puudustele või kaaluma mõne muu pilvepakkuja pilveteenuste kasutamist. Andmete käideldavuse nõuete rikkumise eest vastutab ennekõike teabeomanik, sest temale on andmeandjad usaldanud teabe. Pilvepakkuja vastutus teabeomaniku ees tuleneb üldjuhul pilveteenuse kasutamise kokkuleppe aluseks olevast dokumendist. Lõike 2 kohaselt peab teabe omanik hindama avaliku teabe töötlemisega seotud riske uuesti, kui pilveteenuse pakkuja poolt pakutavas pilveteenuses toimuvad muudatused. Selliseks muudatuseks 14 võib olla näiteks tüüptingimuste muutmine, uue alltöövõtja kasutusele võtmine või muudatus pilvepakkuja omandisuhtes. Hinnata tuleb ennekõike muudatust ja selle mõju avaliku teabe töötlemisele. Kui hinnatavaks on uus alltöövõtja, siis tuleb ellu viia ka alltöövõtja hindamine. Samas kehtib ka siin põhimõte, et mis tahes hindamisel on võimalik lähtuda teadaolevast teabest, ning hindamise tulemus ja pilvepakkuja kasutamise otsus tuleb fikseerida kirjalikult. Hindamine tuleb teha enne muudatuse toimima hakkamist. Olukorras, kus muudatusest ei oldud enne selle toimumist teadlikud (näiteks, kui ilmnevad pilveteenuse turvalisust mõjutavad turvanõrkused), või nendest pole teatatud (näiteks ei ole teavitatud pilvepakkuja omanike muudatustest enne omandisuhte muutumist) või teabeomanik ei ole muudel põhjustel muudatusest teadlik, siis tuleb hindamine teha muudatusest teadasaamisest 30 päeva jooksul. Hindamise ajaks ei pea lõpetama pilveteenuse kasutamise lepingut ega katkestama pilveteenuse kasutamist. Ent juhul, kui hindamise tulemusel selguvad riskid, mille esinemisel ei oleks pilveteenust kasutusele võetud, tuleb mõelda pilveteenuse kasutamise lõpetamisele või mõne muu pilvepakkuja teenuse kasutamisele. Eelnõu § 5 käsitleb pilveteenuse kasutamise lõpetamist avaliku teabe töötlemisel. Lõiked 1 ja 2. Kuivõrd avalik teave ei kuulu pilvepakkujale, vaid see oli tema otseses või vahetus valduses teabeomanikule pilveteenuse osutamise tõttu, tuleb teabeomanikul pilveteenuse kasutamise lõppemisel veenduda, et pärast lepingu lõppemist ei ole pilvepakkuja kasutuses avalikku teavet. Selleks peab pilvepakkuja kustutama talle teatavaks saanud või tema valduses olnud avaliku teabe. Seda tuleb teha viisil, mis välistab selle edasise töötlemise (nt teabe ülekirjutamine viisil, mis ei võimalda esialgse teabe taastamist, teabe salvestamiseks kasutatud seadmete kasutuselt kõrvaldamine ja hävitamine). Kohustus andmed kustutada ei laiene teabeomanikule. Kohustus avalik teave pilveteenuse kasutamise lõppemise korral kustutada tasub kindlaks määrata teenuse kasutamise lepingus või muus dokumendis. Kui pilveteenuse kasutamine põhineb tüüptingimustel, siis tuleb enne lepingusse asumist veenduda, et lepingu lõppemisega seotud tingimused toovad esile teenusepakkuja kohustuse andmete edasine töötlemine lõpetada, kui teabeomanikuga leping lõppeb. Pilveteenuse kasutamisel pilvepakkujale teatavaks saanud või tema valdusesse antud avalik teave tuleb lepingu lõppemise korral kustutada pigem kohe. Kuna pilveteenuse pakkujal ei pruugi tehniliste lahenduste tõttu olla võimalik lepingu lõppedes kohe kustutada tema valduses olnud teabeomanikule kuuluvat avalikku teavet, siis võib kustutamine olla lepingu lõppemisest hilisem, arvestades lepingupoolte vajadusi. Samas ei tohi avaliku teabe kustutamisega viivitada kauem kui 90 päeva. Ka teabe kustutamise lõplik tähtaeg on soovitatav lepingus fikseerida. Lõige 3. Kuivõrd ka pilvepakkuja võib pilveteenuse kasutamisel kasutada muud pilveteenuse pakkujat peab pooltele olema selge, et ka alltöövõtjal on kohustus kustutada tema valduses olev ja teabeomanikule kuuluv avalik teave viivitamata. Seda nii alltöövõtu lõppemisel põhilise pilvepakkujaga kui ka teabeomaniku ja pilveteenuse pakkuja vahelise lepingu lõppemisel. Sätte üks eesmärke on tuletada teabeomanikule meelde, et avaliku teabe töötlemisega seonduvat tuleb kontrollida ning töötlemises osalevate lepingupartnerite kohustused peavad olema selged ka olukorras, kus lõppeb pilveteenuse kasutamine, mille käigus nad said töödelda teabeomanikule kuuluvat avalikku teavet. Ühtlasi lõppeb ka teise poole, sh alltöövõtja, õigus avalikku teavet edasi töödelda. Lõige 4. Nii, nagu peab avaliku teabe töötlemiseks pilveteenuse kasutusele võtmise korral teavitama järelevalveasutust (Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust), tuleb seda teha ka siis, kui pilveteenuse kasutamine lõpetatakse. Tegemist on olulise teabega järelevalve korraldamisel ja hilisemate teabe töötlemisega kaasnevate ohtude jälgimisel. Eelnõu §-s 6 on esile toodud määruse rakendamine. Kuna määrus rakendub üldises korras, see tähendab kolmandal päeval selle avaldamisest Riigi Teatajas, nähakse ette tegevused olukorraks, kus pilveteenus on avalike ülesannete täitmisel kasutusele võetud enne määruse jõustumist. 15 Lõike 1 kohaselt tuleb järelevalveasutust (Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust) teavitada määruse kehtima hakkamisel kasutatavast pilveteenusest 1. oktoobriks 2023. Üleminekuaja sätestamisel on arvestatud, et teabeomanik ei pruugi pilveteenuse kasutuselevõtul või ka lepingu sõlmimisel olla hinnanud kõiki määruses esitatud asjaolusid või olla teadlik teavituses olevatest asjaoludest (nt alltöövõtust). Üleminekuaeg on piisav, et teabeomanik saaks hinnata, kas kasutatav teenus vastab määruses esitatud nõuetele. Üleminekuaja määramisel on arvestatud ka määruse eeldatava jõustumisajaga, mis eelduslikult toimub hiljemalt septembriks 2023. Juhul, kui teabeomanik on tuvastanud, et pilveteenuse kasutamine ei ole määruse nõuetega kooskõlas (nt on tegemata jäänud hindamine asutusesiseseks kasutamiseks mõeldud teabe asjus), siis lõike 2 kohaselt tuleb pilveteenuse kasutamine viia kooskõlla määruses sätestatuga 2024. aasta 1. jaanuariks, see tähendab, et pilveteenuse kasutamisel esinevate puuduste kõrvaldamise viimane päev on 31. detsember 2023. Lõiked 3 ja 4. Olukorras, kus pilveteenuse kasutamine määruse nõuetega kooskõlla viimine ei ole võimalik teabeomanikust (nt lepingust tulenevad kohustused ja piirangud, nõuete täitmiseks vajalike meetmete võtmise kestus jne), siis tuleb sellest teavitada järelevalveasutust (Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust). See teavitus peab sisaldama ka tegevus- ja ajakava määruse nõuete täitmiseks, sealhulgas peavad olema kirjeldatud kavandatavad tegevused ja esile toodud täpne tähtaeg, millal teabeomanik tagab määruse nõuete täitmise, kui avaliku teabe töötlemiseks kasutatakse pilveteenust. Teavitus tuleb esitada Riigi Infosüsteemi Ametile või asjakohasele julgeolekuasutusele hiljemalt 1. detsembriks 2023. Vastav teavitus tuleb esitada üks kuu enne lõikes 2 määratud tähtaega, et järelevalveasutusel oleks ülevaade teabevaldajatest, kes ei ole suutelised tähtajaks määruse nõudeid täitma. Lisaks võimaldab see järelevalveasutusel plaanida oma edasist tegevust ja ressursse 2024. aastaks. Teavituses esitatud üleminekutegevused peavad olema lõpetatud 31. detsembriks 2024. a (kaasa arvatud). Kui määruse nõudeid ei ole võimalik rakendada ja seeläbi tagada avaliku teabe töötlemise turvalisust, on teabeomanik kohustatud pilveteenuse kasutamise lõpetama hiljemalt 31. detsembril 2024. Tähtaegade määramisel on arvestatud vajadusega korrastada asutusesiseseid tegevusi, vaadata üle senised pilveteenused ja vajaduse korral leidma neile alternatiivsed lahendused. 3. Eelnõu vastavus Euroopa Liidu õigusele Eelnõu on vastavuses järgmiste Euroopa Parlamendi ja nõukogu õigusaktidega: a) Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus); b) Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/680, 27. aprill 2016, mis käsitleb füüsiliste isikute kaitset seoses pädevates asutustes isikuandmete töötlemisega süütegude tõkestamise, uurimise, avastamise ja nende eest vastutusele võtmise või kriminaalkaristuste täitmisele pööramise eesmärgil ning selliste andmete vaba liikumist ning millega tunnistatakse kehtetuks nõukogu raamotsus 2008/977/JSK; c) Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/1148, 6. juuli 2016, meetmete kohta, millega tagada võrgu- ja infosüsteemide turvalisuse ühtlaselt kõrge tase kogu liidus. 4. Määruse mõjud Määrusega kehtestatakse pilveteenuse kasutuselevõtmise korral avaliku teabe töötlemise ühtsed põhimõtted. Määrus mõjutab riigivalitsemist, infotehnoloogiat ja infoühiskonda ning määrusel on sotsiaalne mõju. 16 4.1. Mõju keskvalitsuse korraldusele ja kohaliku omavalitsuse korraldusele (riigivalitsemise mõjuvaldkond) Mõju sihtrühm: riigiasutused, kohaliku omavalitsuse asutused (edaspidi koos ka asutused) Eelnõuga tuuakse esile senisest selgemad tingimused ja põhimõtted, millal otseste avalike teenuse parema kättesaamise eesmärgil võib kaaluda pilveteenuse kasutusele võtmist. Pilveteenuse kasutusele võtmisega võib ühtlustuda avaliku teenuse kvaliteet ja paraneda avalike teenuste kättesaadavus. Samuti soodustab eelnõu suhtlemist KüTS § 3 lõike 4 nimetatud asutuste vahel, julgustades neid vahetama pilveteenuste kohta teavet. Muu hulgas on eelnõu eesmärk suurendada küberturvalisuse ja isikuandmete kaitse valdkonnas asjakohaste ametiasutuste rolli pilveteenuste kasutusele võtmisel. Nimelt, eelnõu eeldab nimetatud ametiasutustelt pilveteenuste valikul ennetavat sekkumist, avaldades kehtivate nõuete kohaselt asjakohaseid juhiseid ja suuniseid. Nimetatud ametiasutused saavad pakkuda tuge pilvepakkuja valiku tegemisel, sealhulgas õigeaegsete hoiatustega (nt ohuteavitused) ning soovituste ja suuniste koostamisega. Pilveteenuse kasutusele võtmisega võib pikemas perspektiivis kaasneda kulu kokkuhoid, võrreldes pilveteenuse kasutusele võtmata jätmisega. Samas, eelnõu kohaselt peab eelkõige arvestama vajadusega kaitsta avalikke huve ja avalikku teavet, sealhulgas isikuandmeid. Kuna eelnõuga ei kaasne kohustust võtta kasutusele pilveteenus ja välistatakse pilveteenuse kasutusele võtmine juhul, kui kaasneb ülemäärane risk avalikule teabele ja otseste avalike ülesannete täitmisele, on eelnõul mõjuvaldkonnale on väike positiivne mõju. Samas peavad asutused tähelepanu pöörama kasutusel oleva pilveteenuse kasutuse laiendamisele teenustele, mida esialgu pilveteenusega ei liidestatud. Sellise laiendamisega võib kaasneda täiendav kulu, millega ei arvestatud pilveteenuse kasutusele võtmisel. Selliste olukordade vältimiseks on asutustel kasulik reguleerida kasutatavale pilveteenusele oma teenuste juurde lisamise protsesse ja tagada, et enne täiendava teenuse lisamist oleks hinnatud ka kaasnev kulu. Siinjuures tuleb märkida, et täiendava teenuse lisamisel tuleb teha ka hindamine vastavalt määruses sätestatule, tagamaks avaliku teabe töötlemise käideldavus, terviklus ja konfidentsiaalsus. 4.2. Mõju infotehnoloogilistele arendustele, mõju e-riigile, mõju küberkeskkonnale ja küberhügieenile (infotehnoloogia ja infoühiskonna mõjuvaldkond) Mõju sihtrühm: asutused Pilveteenuste kasutusele võtmisega ei kaasne vajadust kasutusele võtta uusi infotehnoloogilisi lahendusi. Küll aga toob pilveteenuse kasutusele võtmine avaliku teabe käitlemiseks sellised võrgu- ja infosüsteemid, kus võrgu- ja infosüsteemi kaitse ei ole teabeomaniku mõjutada. See omakorda loob vajaduse suurendada teadlikkust küberturvalisusest, sealhulgas tekib vajadus parendada määruse subjektide teenistujate teadlikkust andmete töötlemisest ja seotud riskidest (nt vastava teabe ametiülesannete jaoks kasutamine ja edastamine elektroonselt). Pilveteenuste kasutusele võtmine ei vähenda asutuste kohustusi pidevalt monitoorida avaliku teabe töötlemisega seotud riske ja vajaduse korral leida avaliku teabe töötlemiseks muid lahendusi. Kuna pilveteenuse kasutusele võtmisega ei teki asutustele vajadust täiendavate võrgu- ja infosüsteemide arendamiseks ega kao nende kohustust tagada avaliku teabe kaitse, siis mõju mõjuvaldkonnale on väike. 17 4.3. Mõju inimeste õigustele (sotsiaalsete mõjude mõjuvaldkond) Mõju sihtrühm: Eesti elanikkond Eelnõuga nähakse ette asjaolud, mida peab avaliku teabe töötlemisel arvesse võtta, kui soovitakse kasutusele võtta pilveteenus. Avalik teave sisaldab suurel määral ka isikuandmeid, sealhulgas eriliiki isikuandmeid. Pilveteenuse kasutusele võtmisel antakse isikuandmete töötlemine osaliselt pilvepakkujale. Pilvepakkujal puudub seos avaliku ülesande täitmisega ja seega puudub tal ka teadmisvajadus isikuandmete järele. Vältimaks, et pilvepakkuja ei kasuta isikuandmeid muudel eesmärkidel ega edasta isikuandmeid kolmandatele isikutele, nähakse eelnõuga ette teabeomaniku kohustus tagada pilveteenuse kasutamise alustamisel, et pilvepakkuja ei töötle isikuandmeid muul eesmärgil, kui on teenuse osutamise kokkuleppes sätestatud. Kui isikuandmete töötlemisega seotud riske ei ole võimalik maandada, siis eelnõu kohaselt sellist pilveteenust kasutusele ei või võtta. Samuti on eelnõuga välistatud pilveteenuse osutaja poolt isikuandmete säilitamine ilma kokkuleppeta. Kuigi sihtrühm on suur, on eelnõu mõju sihtrühmale vähene ning oht isikuandmete lubamatuks töötlemiseks ei ole suurem, võrreldes teabeomaniku poolt isikuandmete töötlemisega. 5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse rakendamise eeldatavad tulud Eelnõu rakendamine ei too riigieelarvele kaasa lisakulu ega -tulu. 6. Määruse jõustumine Määrus jõustub üldises korras. 7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon Pilveteenuse kasutusele võtmisega seotud eelnõu eelmine kavand esitati ministeeriumitele kooskõlastamiseks 11. mail 2022 Vabariigi Valitsuse määruse eelnõu „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ osana (EIS-i toimik 22-0570). Tolle eelnõu kooskõlastamise käigus saadud tagasiside ja eelnõu koostamise käigus peetud arutelude tulemusel otsustati viidatud määrusest siinse määruse eelnõuga seotud sätted võtta välja ja teha siinse eelnõu uus kavand, mis lähtub avalikust teabe töötlemisest. Pilveteenuse kasutusele võtmisega seotud Vabariigi Valitsuse määruse eelnõu uue redaktsiooni väljatöötamise käigus on küsitud Kaitseministeeriumi, Andmekaitse Inspektsiooni, Riigi Infosüsteemi Ameti, Riigi Info- ja Kommunikatsioonitehnoloogia Keskuse, Siseministeeriumi infotehnoloogia- ja arenduskeskuse, Tervise ja Heaolu Infosüsteemide Keskuse ning Rahandusministeeriumi Infotehnoloogiakeskuse arvamust regulatsiooni vajaduse ja ulatuse asjus. Eelnõu esitatakse eelnõude infosüsteemi kaudu kooskõlastamiseks ministeeriumitele, Riigikantseleile ning Eesti Linnade ja Valdade Liidule. Eelnõu saadetakse arvamuse avaldamiseks Eesti Pangale, Riigikohtule, Vabariigi Presidendi Kantseleile, Riigikogu Kantseleile, Õiguskantsleri Kantseleile, Riigi Infosüsteemi Ametile, Andmekaitse Inspektsioonile, Riigi Info- ja Kommunikatsioonitehnoloogia Keskusele ning Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule. 18 EELNÕU 13.06.2023 VABARIIGI VALITSUS MÄÄRUS Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel Määrus kehtestatakse avaliku teabe seaduse § 43 lõike 3 ja küberturvalisuse seaduse § 7 lõike 5 punkti 3 alusel. § 1. Kohaldamisala (1) Määrust kohaldatakse, kui küberturvalisuse seaduse § 3 lõikes 4 nimetatud asutus või isik (edaspidi teabeomanik) kasutab avaliku teabe seaduse § 3 lõikes 1 sätestatud avalikku teabe (edaspidi avalik teave) töötlemiseks pilvandmetöötlusteenust (edaspidi pilveteenus). (2) Kui teabeomanik annab avaliku ülesande täitmise üle teisele asutusele või isikule, peab teabeomanik tagama käesoleva määruse nõuete täitmise avaliku teabe töötlemisel. (3) Määrust ei kohaldata: 1) andmetöötlusressursside kogumile, mis on paindlikult jagatav ja laiendatav võrgu- ja infosüsteemi ennast muutmata ning millele pakub juurdepääsu kohaliku omavalitsuse üksus või küberturvalisuse seaduse § 3 lõike 4 punktides 12 ja 13 nimetatud asutus või isik; 2) teabele, mis on tunnistatud riigisaladuseks riigisaladuse ja salastatud välisteabe seaduse tähenduses ja salastatud välisteabe töötlemisele; 3) Kaitseministeeriumi valitsemisalas rahvusvahelise sõjalise koostööga ja riigi sõjalise kaitse ettevalmistamisega seotud teabe töötlemisele. § 2. Pilveteenuse kasutusele võtmise eeldused (1) Teabeomanik, kes soovib avaliku teabe töötlemiseks kasutusele võtta pilveteenuse, peab hindama muu hulgas: 1) pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemust ning riske avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kahjustamise korral; 2) nõudeid pilveteenuse kaudu töödelda kavatsetava avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse kohta; 3) avaliku teabe töötlemise etappi, milleks pilveteenust kasutada soovitakse; 4) pilveteenuse pakkuja (edaspidi pilvepakkuja) ja toote ohutuse seaduse tähenduses tema volitatud esindaja, importija või levitaja usaldusväärsust; 5) kasutatavat tehnoloogia ja pilveteenuse toimemudelit ning nende mõju olemasoleva võrgu- ja infosüsteemi arhitektuurile; 6) pilveteenuse turvalisust ja kasutatavaid turvameetmeid. 1 (2) Lõike 1 punktides 4–6 sätestatu hindamisel võib arvesse võtta pilvepakkuja või tema osutatava teenuse suhtes tehtud auditi tulemusi ning pilvepakkuja või tema osutatava teenuse kohta väljastatud rahvusvaheliselt ja Eestis tunnistatud sertifikaati või hindamist pilvepakkuja võrgu- ja infosüsteemide kohta. (3) Kui pilvepakkuja kasutab pilveteenuse osutamiseks muu pilvepakkuja pilveteenust, siis hinnatakse ka selle pilvepakkujaga seonduvat, lähtudes lõikes 1 sätestatust. (4) Lõikes 1 sätestatud hindamise etappide raames hinnatavate asjaolude näitlik kontrollküsimustik ja hindamise meetmed on esitatud määruse lisas. (5) Teabeomanik dokumenteerib lõikes 1 ette nähtud hindamise enne, kui hakkab pilveteenust kasutama. Teabeomanik võib dokumenteerimise teha muu õigusakti alusel koostatava dokumentatsiooni osana. (6) Pilveteenuse kasutusele võtmisest hoidutakse, kui teenuse hindamise tulemusel selgub, et esineb vähemalt üks järgmine asjaolu: 1) pilveteenuse kasutuselevõtmise korral ei ole tagatud avaliku teabe nõuetekohane terviklus, käideldavus, konfidentsiaalsus või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide esinemist; 2) on suur tõenäosus, et avalik teave võib teatavaks saada isikutele, kellel puudub teadmisvajadus või sellele teabele juurdepääsu õigus, või on suur tõenäosus, et nimetatud isikud võivad avalikku teavet muuta; 3) pilvepakkuja ei suuda tagada pakutava pilveteenuse vajalikku kättesaadavust; 4) esineb muu põhjus, mille aset leidmisel võib tekkida oht riigi julgeolekule, avalikule korrale või isikute eraelu puutumatusele või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide esinemist. § 3. Pilveteenuse kasutamise alustamine (1) Enne, kui avaliku teabe töötlemiseks võetakse kasutusele pilveteenus, määratakse kindlaks järgmine: 1) pilveteenuse kaudu töödeldavale avalikule teabele rakendatavad käideldavuse, tervikluse ja konfidentsiaalsuse nõuded; 2) pilveteenuse osutamisel edastatud avaliku teabe juurdepääsu ja töötlemise tingimused, sealhulgas pilvepakkuja suhtes rakendatavad piirangud avaliku teabe töötlemisel; 3) teabeomaniku poolt pilvepakkujale töötlemiseks antud avaliku teabega või pilvepakkuja avaliku teabe töötlemiseks kasutatava võrgu- ja infosüsteemiga seotud küberintsidentidest teavitamise tingimused; 4) pilveteenuse kaudu töödeldava avaliku teabe seiratavus, töötlemise toimingute tegemise tuvastamine ja vastava teabe kasutamine; 5) pilveteenuse osutamise raames kasutatavad muud pilvepakkujad; 6) pilveteenuse kasutamise lõpetamise tingimused, sealhulgas andmete arhiveerimise, üleandmise ja kustutamise nõuded ning avaliku teabe edasise kasutamise keeld. (2) Lõikes 1 sätestatu fikseeritakse teabeomaniku ja pilvepakkuja, toote ohutuse seaduse tähenduses tema volitatud esindaja, importija või levitaja poolt kirjalikult taasesitatavas vormis ja viisil, mis tagab selguse mõlema poole õigustest ja kohustustest. 2 (3) Kui pilvepakkuja pilveteenus võetakse kasutusele pilvepakkuja volitatud esindaja, importija või levitaja vahendusel, kohaldatakse pilveteenuse kasutusele võtmisel nende suhtes ka lõigetes 1 ja 2 sätestatut. (4) Pilveteenuse kasutamise alustamisest teavitab teabeomanik, välja arvatud julgeolekuasutus, viivitamata Riigi Infosüsteemi Ametit. Julgeolekuasutusest teabeomanik teavitab viivitamata asjakohast julgeolekuasutust. (5) Lõikes 4 nimetatud teavitus peab sisaldama vähemalt järgmist: 1) millist pilvepakkujat ja tema volitatud esindajat, importijat või levitajat kasutatakse; 2) teave selle kohta, kas pilvepakkuja kasutab muu pilvepakkuja teenuseid; 3) millises ulatuses kasutatakse avaliku teabe töötlemisel pilveteenust; 4) kas pilveteenuse kasutamisel töödeldakse asutusesiseseks kasutamiseks mõeldud teavet. § 4. Pilveteenuse kasutamise nõuded (1) Pilveteenuse kasutamise kestel jälgib teabeomanik avaliku teabe käideldavuse, tervikluse ja konfidentsiaalsuse nõuete täitmist ning rakendab nende täitmiseks asjakohaseid meetmeid. (2) Kui § 2 lõikes 1 ja 3 sätestatud asjaolud muutuvad, hinnatakse muutust ja selle mõju pilveteenuse kasutamisele. Muutust hinnatakse enne muutuse toimumist või 30 päeva jooksul muutusest teada saamisest arvates. § 5. Pilveteenuse kasutamise lõppemine (1) Pilveteenuse kasutamise lõppemise korral peab olema tagatud, et pilvepakkuja töödeldud avalik teave kustutataks viisil, mis välistab selle taastamise või edasise töötlemise muude isikute kui teabeomaniku, sealhulgas pilvepakkuja enda või tema volitatud esindaja, importija või levitaja poolt. (2) Lõikes 1 ette nähtud kohustus täidetakse viivitamata, kuid 90 päeva jooksul pilveteenuse kasutamise lõppemisest arvates. (3) Kui pilvepakkuja kasutas pilveteenuse osutamisel muu pilvepakkuja pilveteenust, siis pilveteenuse kasutamise lõppemisel või pilvepakkuja poolt muu pilvepakkuja pilveteenuse kasutamise lõppemise korral järgitakse lõigetes 1 ja 2 sätestatut. (4) Pilveteenuse kasutamise lõppemisest ja § 3 lõikes 5 sätestatud asjaolude muutumisest teavitab teabeomanik, välja arvatud julgeolekuasutus, viivitamata Riigi Infosüsteemi Ametit. Julgeolekuasutusest teabeomanik teavitab asjakohast julgeolekuasutust. § 6. Määruse rakendamine (1) Paragrahvi 3 lõikes 4 nimetatud teavitamiskohustus täidetakse esmakordselt 1. oktoobriks 2023. (2) Avaliku teabe töötlemisel pilveteenust kasutav teabeomanik viib avaliku teabe töötlemise käesoleva määrusega kooskõlla hiljemalt 1. jaanuariks 2024. 3 (3) Kui teabeomanikul ei ole võimalik viia avaliku teabe töötlemist kooskõlla lõikes 2 sätestatud tähtajaks, teavitab ta sellest Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust hiljemalt 1. detsembril 2023. Teavitus peab sisaldama teabeomaniku tegevus- ja ajakava pilveteenuse kasutamise viimiseks kooskõlla käesoleva määruse nõuetega ja tähtajaks nõuete täitmata jätmisega seotud riskide ülevaadet. (4) Lõikes 3 nimetatud tegevus- ja ajakava viiakse ellu hiljemalt 31. detsembriks 2024. Kaja Kallas Peaminister Tiit Riisalo Majandus- ja infotehnoloogiaminister Taimar Peterkop Riigisekretär Lisa Näitlik kontrolliküsimustik ja hindamise meetmed 4 EISi teade Eelnõude infosüsteemis (EIS) on algatatud kooskõlastamine. Eelnõu toimik: MKM/23-0863 - Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel Kohustuslikud kooskõlastajad: Haridus- ja Teadusministeerium; Justiitsministeerium; Kultuuriministeerium; Riigikantselei; Kaitseministeerium; Siseministeerium; Maaeluministeerium; Rahandusministeerium; Eesti Linnade ja Valdade Liit; Sotsiaalministeerium; Keskkonnaministeerium; Välisministeerium Kooskõlastajad: Arvamuse andjad: Kooskõlastamise tähtaeg: 14.07.2023 23:59 Link eelnõu toimiku vaatele: https://eelnoud.valitsus.ee/main/mount/docList/fac06acb-cda4-4056-98b6-a443d4e846ae Link kooskõlastamise etapile: https://eelnoud.valitsus.ee/main/mount/docList/fac06acb-cda4-4056-98b6-a443d4e846ae?activity=1 Eelnõude infosüsteem (EIS) https://eelnoud.valitsus.ee/main
Allikas: Kultuuriministeerium dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel