Riigikantselei
Ministeeriumid
Eesti Linnade ja Valdade Liit 22.06.2023 nr 2-1/2023/3379
Eelnõu esitamine kooskõlastamiseks
Esitame kooskõlastamiseks ja arvamuse avaldamiseks Vabariigi Valitsuse määruse „Võrgu- ja
infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse
kasutamisel“ eelnõu.
Lugupidamisega
(allkirjastatud digitaalselt)
Tiit Riisalo
majandus- ja infotehnoloogiaminister
Lisad: 1) eelnõu;
2) eelnõu lisa;
3) seletuskiri.
Lisaadressaadid: Õiguskantsleri Kantselei
Vabariigi Presidendi Kantselei
Riigikohus
Riigikontroll
Riigikogu Kantselei
Eesti Infotehnoloogia ja Telekommunikatsiooni Liit
Andmekaitse Inspektsioon
Riigi Info- ja Kommunikatsioonitehnoloogia Keskus
Riigi Infosüsteemi Amet
Guido Pääsuke
[email protected]
Suur-Ameerika 1 / 10122 Tallinn / 625 6342 /
[email protected] / www.mkm.ee
Registrikood 70003158
Vabariigi Valitsuse ………………….2023. a
määrus nr … „Võrgu- ja infosüsteemi turvameetmete nõuded ja
nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“
lisa
Näitlik kontrollküsimustik ja meetmete näidis
I OSA
Kontrollküsimustik
1. Avaliku teabe olemuse ja riskide hindamine
1.1. Avaliku teabe olemuse hindamise käigus hinnatakse avaliku teabe tervikluse, käideldavuse
ja konfidentsiaalsuse tagamiseks avaliku teabe:
1.1.1. sisu;
1.1.2. kättesaadavuse katkemise mõju otsestele avalikele teenustele;
1.1.3. võimaliku väärkasutamise mõju avalikele teenustele.
1.2. Avaliku teabe sisu hindamisel kirjeldatakse, millise avaliku ülesande täitmise raames
kogutavat või loodud avaliku teavet soovitakse hakata töötlema pilvandmetöötlusteenuse
(edaspidi pilveteenus) vahendusel, pöörates erilist tähelepanu tundliku teabe, sealhulgas eriliiki
isikuandmete töötlemisele.
1.3. Mõju otsestele avalikele teenustele avaliku teabe kättesaadavuse katkemise korral on
pilveteenuse katkemise mõju:
1.3.1. küberturvalisuse seaduse § 3 lõikes 4 nimetatud asutuse või isiku (edaspidi teabeomanik)
avalike ülesannete täitmisele;
1.3.2. otseste avalike teenuste kättesaadavusele, sealhulgas nii teabeomaniku pakutavatele
teenustele kui ka teabeomanikust sõltuvatele muudele otsestele avalikele teenustele.
1.4. Avaliku teabe võimaliku väärkasutamise mõju hindamisel otsestele avalikele teenustele
vaadeldakse, kuidas võib avaliku teabe kasutamine selleks mitteõigustatud isikute, sealhulgas
pilvandmetöötlusteenuse pakkuja (edaspidi pilveteenuse pakkuja) poolt riivata või ohustada:
1.4.1. füüsiliste isikute õigusi, sealhulgas põhiõigusi;
1.4.2. juriidiliste isikute õigusi;
1.4.3. riigi julgeolekut;
1.4.4. teabeomaniku ja teise teabeomaniku töökorraldust.
1.5. Punktides 1.3 ja 1.4 nimetatud mõju hindamisel hinnatakse tegevusi või üldisi väärtusi, kus
mõju esineb. Mõju võib jätta hindamata osas, mida töödeldav avalik teave ei hõlma.
2. Avaliku teabe terviklus, käideldavus ja konfidentsiaalsus
2.1. Avaliku teabe tervikluse, käideldavuse ja konfidentsiaalsuse hindamisel tehakse kindlaks,
millised on õigusaktidest tulenevad nõuded avaliku teabe tervikluse, käideldavuse ja
konfidentsiaalsuse kohta.
2.2. Isikuandmete korral lähtutakse isikuandmete kaitse valdkonnas kehtivatest nõuetest
(näiteks isikuandmete turvalisus ja nende andmete kaitse edastamisel kolmandatesse riikidesse;
1
nõuded eriliiki isikuandmete töötlemisel; andmekaitsealase mõjuhinnangu koostamine enne
isikuandmete töötlemise algust).
3. Avaliku teabe töötlemise etapp ja ulatus
3.1. Avaliku teabe töötlemise etapi ja ulatuse hindamisel hinnatakse:
3.1.1. kas avaliku teabe töötlemine pilveteenuse kasutamisel on automaatne või
automatiseerimata toiming;
3.1.2. kas toiminguid tehakse üksikuna või kogumina;
3.1.3. milliseid toiminguid pilveteenuse kasutamisel tehakse (näiteks andmete kogumine,
dokumenteerimine, korrastamine, struktureerimine, säilitamine, kohandamine ja muutmine,
päringute tegemine, lugemine, vaatamine, kasutamine, edastamise, levitamise või muul moel
kättesaadavaks tegemise teel avalikustamine, ühitamine või ühendamine, piiramine,
kustutamine või hävitamine).
4. Pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja usaldusväärsuse
hindamine
4.1. Avaliku teabe töötlemiseks pilveteenuse kasutusele võtmise kavatsuse korral hindab
teabeomanik pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja suhtes
esinevaid riske, muu hulgas seda, kas pilveteenuse pakkuja või tema volitatud esindaja,
importija või levitaja:
4.1.1. asukoht või peakontor on riigis (edaspidi asukohariik), mis on Euroopa Liidu, Põhja-
Atlandi Lepingu Organisatsiooni või Majandusliku Koostöö ja Arengu Organisatsiooni
liikmesriik;
4.1.2. asukohariigis järgitakse demokraatliku õigusriigi põhimõtteid ja austatakse inimõigusi;
4.1.3. asukohariigis kaitstakse Eesti isikute intellektuaalomandit, isikuandmeid ja ärisaladust;
4.1.4. asukohariik ei käitu küberruumis agressiivselt;
4.1.5. asukohariigile ei ole Euroopa Liit, Põhja-Atlandi Lepingu Organisatsioon või
Majandusliku Koostöö ja Arengu Organisatsioon omistanud küberrünnakuid;
4.1.6. ei allu sõltumatu kohtuliku kontrollita asukohariigi või muu välisriigi valitsusele või
riigiasutusele;
4.1.7. asukohariik või muu välisriik ei saa kohustada teda tegutsema Eesti Vabariigi julgeolekut
ohustaval viisil;
4.1.8. majandustegevus järgib turupõhise konkurentsi põhimõtteid või kas tema asukohariigis
on piisavad tingimused turupõhise konkurentsi põhimõtete järgimiseks;
4.1.9. omandistruktuur, organisatsiooniline ülesehitus ja juhtimisstruktuur on läbipaistev;
4.1.10. rahastamine on läbipaistev;
4.1.11. suhtes on määratud sanktsioone.
4.2. Lisaks punktis 4.1 sätestatule võib usaldusvääruse hindamisel võtta arvesse pilveteenuse
pakkuja või tema volitatud esindaja, importija või levitaja tegutsemise kestust ja perspektiivi
valdkonnas.
5. Pilveteenuses kasutatava tehnoloogia ja pilveteenuse toimemudeli hindamine
5.1. Pilveteenuse tehnoloogia ja toimemudeli puhul hinnatakse, milline pilveteenuse
tehnoloogia ja toimemudel on sobivaim, et pilveteenuses avaliku teavet töödelda.
2
5.2.Tarkvara kui teenus1 ja platvorm kui teenus2 pilveteenuste korral hinnatakse kas ja kuidas
on kasutatav pilveteenus jagatud teiste klientidega (teabeomanikega või pilveteenuse muude
kasutajatega), sealhulgas, kas pilveteenus on oma olemuselt konkreetse kliendi jaoks loodud
või on tegemist keskkonnaga, milles pilveteenuse eri klientide andmed on eraldatud loogiliselt.
5.3. Lisaks punktides 5.1 ja 5.2 sätestatule võib hindamisel võtta arvesse ka teavet pilveteenuse
pakkuja poolt pakutavate muude infotehnoloogiliste toodete usaldusväärsuse ja toimimise
kohta.
6. Pilveteenuse usaldusväärsuse hindamine
6.1. Pilveteenuse usaldusvääruse hindamisel võetakse arvesse järgmist:
6.1.1. pilveteenus ei sisalda turvanõrkusi ja nende kõrvaldamiseks on piisavalt rakendatud
turvameetmeid;
6.1.2. pilveteenuse toimepidevuses ei esine järjepidevalt puudusi, välja arvatud vääramatu jõu
tõttu;
6.1.3. kas pilveteenuse kasutamisel või kasutamise lõppemisel on tagatud avaliku teabe
arhiveerimine, üleandmine ja kustutamine, lähtudes avaliku teabe olemusest tulenevatest
nõuetest.
6.2. Pilveteenuse pakkuja ja tema volitatud esindaja, importija või levitaja poolt avaliku teabe
töötlemise korral hinnatakse pilveteenuse pakkuja ning tema volitatud esindaja, importija või
levitaja:
6.2.1. juurdepääsu töödeldavale avalikule teabele ja selle kasutamist enda määratud eesmärgil;
6.2.2. poolset avalikule teabele juurdepääsu võimaldamist kolmandale isikule.
7. Pilveteenuse kasutamine asutusesiseseks kasutamiseks mõeldud teabe töötlemiseks
7.1. Asutusesesiseseks kasutamiseks mõeldud teabeks käesoleva lisa kohaselt on:
7.1.1. avaliku teabe seaduse § 35 lõike 1 või 2 alusel või muu seaduse alusel asutusesiseseks
kasutamiseks tunnistatud teave;
7.1.2. avaliku teabe seaduse § 411 lõike 1 tähenduses andmekogu andmed ja andmekogus
andmete töötlemine;
7.1.3. teabeomaniku poolt e-posti edastamiseks ning vastuvõtmiseks või nimetatud tegevusi
võimaldava võrgu- ja infosüsteemi töö korraldamine.
7.2. Kui asutusesiseseks kasutamiseks tunnistatud teavet soovitakse töödelda, kasutades
pilveteenust, hinnatakse lisaks punktides 1–6 sätestatule muu hulgas, kas:
7.2.1. sellise teabe töötlemiseks kasutatav võrgu- ja infosüsteem asub Euroopa Liidu
liikmesriigi, Põhja-Atlandi Lepingu Organisatsiooni või Majandusliku Koostöö ja Arengu
Organisatsiooni liikmesriigi territooriumil;
7.2.2. pilveteenuse pakkujal või tema volitatud esindajal, importijal või levitajal on võimalik
asutusesiseseks kasutamiseks tunnistatud teabe töötlemisel teavet kasutada suuremas ulatuses,
kui see on vajalik pilveteenuse osutamiseks.
1
tarkvara kui teenus (ingl software as a service, lühend SaaS)
2
platvorm kui teenus (ingl platvorm as a service, lühend PaaS)
3
II. OSA
Meetmed
1. Punktides 4–7 sätestatud hindamisel võib kasutada pilveteenuse pakkuja, tema volitatud
esindaja, importija või levitaja või pilveteenuse kohta:
1.1. avalikustatud teavet (ametkondlikud või erialased veebilehed, aruanded, analüüsid,
ülevaated, ohuteavitused, turvanõrkuste teavitused jms);
1.2. asutusesiseseks kasutamiseks ettenähtud teavet, riigisaladust või salastatud välisteavet,
sealhulgas teabeomaniku enda poolt muu ülesande täitmise raames kogutud teavet;
1.3. asjakohases andmekogus (äriregister või selle sarnased andmekogud jms) olevat teavet;
1.4. pädevate asutuste, sh julgeolekuasutuste ja komisjonide juhiseid ning soovitusi, sealhulgas
kasutatava riist- või tarkvara kohta;
1.5. väljastatud rahvusvaheliselt ja Eestis tunnistatud sertifikaati või tema suhtes koostatud
hindamise või auditi tulemusi.
2. Hindamisel võib kasutada mõne teise teabeomaniku tehtud hindamist või riskihinnangut.
Teise teabeomaniku tehtud hindamist või riskihinnangut võib kasutada ka osaliselt, hinnates
samas eraldi asjaolusid, mida kasutatavas hindamises või riskihinnangus ei ole käsitletud.
3. Hindamistulemuste koostamisel on soovitav märkida lisaks hindamistulemusele või
järeldustele ka asjaolud, miks mõnda asjaolu ei hinnata või miks hindamine ei ole võimalik või
asjakohane.
4. Kui teabeomanikule ei ole kättesaadav teave mõne lisa esimeses osas käsitletud punkti kohta
või esineb muu põhjus hindamata jätmiseks, võib jätta vastava punkti osas riski hindamata,
märkides hindamata jätmise põhjuse.
5. Hinnata tuleb nii pilveteenust kui ka selle test- ja arenduskeskkonda.
6. Hindamistulemuse võib vormistada eraldi dokumendina või mõne muu dokumentatsiooni
osana.
4
13.06.2023
Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja
nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõu
seletuskiri
1. Sissejuhatus
1.1. Sisukokkuvõte
Avalike ülesannete täitmisel saadud teave ehk avalik teave peab olema kättesaadav ja töödeldav
selleks õigustatud isikutele. Avaliku teabe töötlemiseks on mõistlik kasutada uusi tehnoloogiad ning
erinevaid infotehnoloogiateenuseid, et toetada avaliku teabe töödeldavust mistahes ajahetkel. Üks
võimalusi avaliku teabe töötlemiseks on pilvandmetöötlusteenuse (edaspidi pilveteenus) kasutamine.
Avaliku teabe töötlemine ei pea põhinema vaid avaliku teabe omaniku võrgu- ja infosüsteemidel,
vaid teabe töötlemise efektiivsemaks muutmisel on mõistlik kasutada pilveteenuseid, sh erinevaid
pilvtöötlussüsteemide lahendusi (FaaS1, SaaS2, PaaS3, IaaS4 jne), olenevalt teabe töötlemise
vajadusest.
Eelnõuga tehakse järgmist:
1) sätestatakse eeldused ja nõuded pilveteenuse kasutamiseks avaliku teabe töötlemisel;
2) tuuakse esile võrgu- ja infosüsteemide käitamise ning toimimisega seatud riskide halduse vajadus
enne avaliku teabe töötlemise alustamist pilveteenuses ja pilveteenuses töötlemise jooksul,
sealhulgas sisustatakse erisused asutusesiseks kasutamiseks mõeldud teabe ja andmekogude
kohta.
Kui avaliku teabe töötlemisel kasutatakse pilveteenust, ei tohi see samas ohtu seada avalikke huve ja
teabe töötlemise käigus saadud isikuandmete kaitset, eraelu puutumatust ega muid avalikke hüvesid
ja kohustusi.
1.2. Eelnõu eesmärk
(i) Eelnõu eesmärk on luua ühtsed põhimõtted, mida avaliku ülesandja täitja peab järgima (edaspidi
ka teabeomanik), kui ta soovib avaliku ülesande täitmisel saadud avaliku teabe töötlemiseks võtta
kasutusele pilveteenuse, olenemata sellest, millises ulatuses seda teenust kasutatakse. Avaliku teabe
kaitse peab olema tagatud igas teabe töötlemise etapis, sealhulgas ka selle loomisel või elektroonsel
teel edastamisel.
(ii) Tehnoloogia areng ja sellega loodud lisavõimalused kannustavad avalikke ülesandeid täitvaid
asutusi järjest enam võtma kasutusele eri pilvetehnoloogiaid mitmesuguste andmete töötlemiseks ja
säilitamiseks. Põhjuseid selleks on mitu. Sageli on pilveteenus tavakasutajale soodsam kui selle
analoogi käitamine oma taristul ja nõuab lõppkasutajalt haldamiseks vähem infotehnoloogia alaseid
oskusi ja teadmisi. Pilveteenuse kasutamisel on võimalik parendada avaliku teabe töötlemise
kvaliteeti, sest heal tasemel teenus on kättesaadav suuremale hulgale kasutajatele. Vähem oluline ei
ole infotehnoloogiateenuse osutajate ja tarkvara tootjate soov siduda kliendid oma teenuste ja toodete
külge, lõpetades väljaostetava tarkvara põhise litsentside pakkumise ja tehes seda edaspidi
1
funktsioon kui teenus (ingl function as a service, lühend FaaS)
2
tarkvara kui teenus (ingl software as a service, lühend SaaS), nt Gmail, Office’i veebiprogrammid jpt
3
platvorm kui teenus (ingl platvorm as a service, lühend PaaS)
4
taristu kui teenus (ingl infrastructure as a service, lühend IaaS)
1
pilveteenuse kaudu. Kindlasti on tavakasutajale muutunud võimalikuks pilveteenuste puhul kasutada
suurt arvutusvõimsust vajavaid masinõppel ja tehisintelligentsil põhinevaid teenuseid, mis oleksid
neile muidu kättesaamatud. Seepärast on pilveteenused praegu tavakasutajale kättesaadavad,
innovaatilise ja hea tasemega teenused ning see omakorda parandab avalike teenuste kättesaadavust.
Lisaks on kompetentselt rakendades võimalik pilveteenuste puhul seirata nii kasutust kui ka turvet
ning pilvepõhine infoturve võimaldab sageli kiiremat ja täpsemat reageerimist võimalikele
infosüsteemide kompromiteerimistele, mis võivad viia küberintsidendini.
(iii) Kuigi tehnoloogia pidev areng loob uusi võimalusi avaliku teabe töötlemiseks, muutes avalikud
teenused elanikele ja ettevõtjatele kättesaadavamaks, loob see potentsiaali pilvepõhise turbe
rakendamiseks ning võimaldab nimetatud turbe kasutusele võtmisel optimeerida kulu, mis kaasneb
eraldiseisvate info- ja võrgusüsteemide loomise, nüüdisajastamise ning toimepidevuse tagamisega,
on vajalik märkida, et avaliku teabe töötlemisel tuleb arvestada ka muid asjaolusid kui vaid avaliku
teabe avalikkusele kättesaadavus. Avalik teave on avaliku ülesande täitmisel jäädvustatud ja
dokumenteeritud teave. Avalik teave koosneb paljudest teabekillukestest, mis puudutavad inimeste
eraelulisi ja tundlikke andmeid (nt tervisseisundi andmeid), asutuste ja ettevõtjate tegevuse andmeid,
riigi ja kohalike omavalitsuste ülesehitust ja korraldust puudutavaid andmeid, sh personaliandmeid,
asutuste ja ettevõtjate erinevatele ohtudele reageerimise võimekust puudutavaid andmeid jne. Ka seda
teavet on vaja kaitsta.
(iv) Pilveteenuse kasutamine avalikus sektoris on avalike teenuste jätkusuutlikkust ja e-riigi
arendamist silmas pidades vältimatu. Kuid pilveteenuse või otseste avalike teenuste
kasutuselevõtmisel peab seda tegema küberturvalisust tagaval viisil.
(v) Avaliku teabe kaitse ühtlustamiseks on mõistlik ühtlustada riskide hindamise põhimõtteid. Seeläbi
on võimalik suurendada koostööd avalikus sektoris võrgu- ja infosüsteemide avalike ülesannete
täitmisel ja otseste avalike teenuste pakkumisel ning see omakorda loob soodsama keskkonna, et
otsesed avalikud teenused on kättesaadavad ja läbipaistvad.
(vi) Pilveteenuse kasutuselevõtmise tulemusel ei või saada kahjustada riiklikud huvid ja Euroopa
Liidu tasemel kehtestatud isikuandmete kaitse nõuded, sh andmesubjektide õigused. Selleks peab
pilveteenuse osutamine olema turvaline nii tehnoloogia kui ka pilveteenuse pakkuja poolest.
(vii) Pilveteenuse kasutuselevõtmisel peab arvestama pilveteenuses töödeldava teabe puutumust riigi
ja kohalike omavalitsuste ülesannete täitmisel ning teabe seotust riigi ja kohalike omavalitsuste
tegevuse toimepidevuse tagamisega. Pilveteenuse kasutuselevõtmine ei tohi ohtu seada avaliku
sektori ülesannete täitmist ja toimepidevust, riigi julgeolekut ega avalikku korda ja nende ülesannete
täitmisega seotud isikute, sealhulgas andmesubjektide turvalisust.
(viii) Pilveteenuse kasutamine ei tohi ohtu seada avalikku teavet, sealhulgas teavet, mille on
teabeomanikule usaldanud füüsiline või juriidiline isik, teine avaliku ülesande täitja, välisriik või
rahvusvaheline organisatsioon.
(ix) Pilveteenuse kasutuselevõtmisega ei muutu teabeomaniku kohustused, mis eelkõige on seotud
isikuandmete kaitse ning võrgu- ja infosüsteemide kaitsega – nende kohustuste täitmine tuleb tagada
ka pilveteenuse kasutamisel.
(x) Tagamaks riigi ühtset taset avaliku teabe töötlemisel ja kaitsmisel, peaks enne pilveteenuse
kasutuselevõtmist olema selge, et teabeomaniku töödeldavat avalikku teavet ei ole võimalik
nõuetekohaselt töödelda avaliku sektori üleselt pakutava andmete töötlemise võrgu- ja infosüsteemi
kaudu või kasutades keskse hankija poolt hangitud võrgu- ja infosüsteemiteenust.
2
(xi) Kuigi infotehnoloogiliste lahenduste laialdane kasutuselevõtmine parandab avalike teenuste ja
avaliku teabe kättesaadavust, peab teabeomanik teabe töötlemisel igal juhul vältima avalike huvide
ja isikute õiguste kahjustamist, mistõttu peab pilveteenuse kasutuselevõtmisel teabeomanikul olema
selge ettekujutus ja tegevusplaan olukorraks, kus pilveteenus ei tööta või pilveteenuse kasutamine
tuleb lõpetada.
(xii) Avaliku teabe kaitse on vajalik, et tagada avaliku sektori kui partneri usaldusväärsus suhtluses
Eesti elanike ja ettevõtjate ning teiste riikidega. Usaldusväärse partnerina on avalikul sektoril
muu hulgas kohustus tagada suhtluse konfidentsiaalsus, talle usaldatud teabe säilimine ja teabe kaitse
selle omavolilise kasutamise eest, sh selle jagamise eest ärilistel eesmärkidel.
(xiii) Avaliku teabe kaitsel tuleb järgida, et õigustatud isikutele oleks teave kättesaadav ja
pilveteenuse kasutamine ei või luua lisatakistusi avaliku teabe kättesaadavusele. Samas ei või
pilveteenuse kättesaadavusega kaasneda teabe kättesaadavus selleks mitteõigustatud isikutele.
(xiv) Avaliku teabe sattumisega selleks mitteõigustatud isikute valdusesse ei kaasne kahju ainult
teabeomanikule, vaid tulemuseks võib olla oluline mainekahju kogu avalikule sektorile, ohtu võivad
sattuda eraisikute õigused, sealhulgas põhiõigused, või võib oluliselt raskeneda avalike ülesannete
täitmine (nt keskkonnakaitse, julgeolek jms).
„(xv) Pilveteenuse tehnoloogiate paljus ning teabeomanike erinevad vajadused ning riskid nende
valduses oleva avaliku teabe töötlemisel ei soodusta universaalsete hinnangute andmist iga üksiku
pilveteenuse kasutuselevõtmise või välistamise toetamiseks. Sellest tulenevalt on pilveteenuse
kasutusele võtmise otsustamisel oluline riski- ja ohuhinnangute arvestamine ning koostöö, sh
teabevahetus, erinevate teabeomanike vahel ning koostöö küberturvalisusega ja isikuandmete
kaitsega tegelevate asutustega.“
(xvi) Pilveteenuse tehnoloogiate paljus ning teabeomanike erinevad vajadused ning riskid nende
valduses oleva avaliku teabe töötlemisel ei soodusta universaalsete hinnangute andmist iga üksiku
pilveteenuse kasutuselevõtmise või välistamise toetamiseks. Sellest tulenevalt on pilveteenuse
kasutusele võtmise otsustamisel oluline riski- ja ohuhinnangute arvestamine ning koostöö, sh
teabevahetus, erinevate teabeomanike vahel ning koostöö küberturvalisusega ja isikuandmete
kaitsega tegelevate asutustega.
(xvii) Kehtestades pilveteenuse kasutuselevõtmiseks ühtsed nõuded, ei kaotata ära avaliku ülesande
täitja kohustust korrapäraselt hinnata avaliku teabe töötlemisega, sealhulgas infotehnoloogia
kasutamisega, seotud riske ja võtta vajaduse korral meetmeid teabe kaitse tõhustamiseks. Sealhulgas
tuleb korrapäraselt hinnata pilveteenuse kvaliteeti ja vastavust selle kaudu töödeldava avaliku teabe
töötlemise nõuetele.
(xviii) Pilveteenuse kasutuselevõtmisel on oluline eri asutuste koostöö, mille tulemusel suureneb
tõenäosus, et samaväärse avaliku teabe samaväärne kaitse on tagatud. Asutuste pidev koostöö
pilveteenuse kasutuselevõtmisel või kasutatava pilveteenuse hindamisel muudab efektiivsemaks
avaliku teabe töötlemisega seotud riskide hindamise, vähendab üksikute asutuste koormust hindamise
tegemisel ja suurendab tõenäosust, et avaliku teabe töötlemine pilveteenuse kaudu ei kujuta ohtu
avalike ülesannete täitmisele.
(xix) Ühtsete reeglite kehtestamine pilveteenuse kasutusele võtmiseks ei vähenda küberturvalisusega
ja isikuandmete kaitsega tegelevate asutuste kohustust toetada pilveteenuse kasutuselevõtmist
erinevate riigi-, kohaliku omavalitsuse ja muude asutuste poolt ning neid asutusi nõustada.
Ühtlustamaks pilveteenuste kasutuselevõtmist on küberturvalisusega ja isikuandmete kaitsega
tegelevatel asutustel võimalik avaldada oma veebilehel asjakohast teavet, mis lihtsustab pilveteenuste
3
kasutuselevõtmise üle otsustamist ja pilveteenuse osutajate hindamist, sealhulgas võib avaldada
asjakohaseid juhiseid või nõuandeid.
(xviii) Teabeomaniku kohustus kaitsta avalikku teavet saab olla tõhus, kui küberturvalisuse ning
isikuandmete kaitse valdkonnas tegutsevad asjaomased asutused ja organid vahetavad omavahel
teavet, millel on mõju avaliku teabe terviklusele, käideldavusele, konfidentsiaalsusele ja teevad selle,
sealhulgas ohuhinnangud, õigeaegselt teatavaks või kättesaadavaks pilvteenuse kaudu avalikku teavet
töötlevatele teabeomanikele või teabeomanikele, kellel on kavas pilveteenus kasutusele võtta.
1.3. Eelnõu ettevalmistaja ja märkused
Eelnõu ja seletuskirja on koostanud Majandus- ja Kommunikatsiooniministeeriumi riigi
küberturvalisuse osakonna küberturvalisuse õigusnõunik Guido Pääsuke (
[email protected]).
Eelnõule tegi õigusliku analüüsi Majandus- ja Kommunikatsiooniministeeriumi õigusosakonna
õigusnõunik Ragnar Kass (
[email protected]). Eelnõu on keeleliselt toimetanud
Justiitsministeeriumi õigusloomekorraldus talituse toimetaja Airi Kapanen (
[email protected]).
Eelnõu ei ole seotud muu menetluses oleva eelnõuga.
Eelnõu kehtestatakse Vabariigi Valitsuse määrusena avaliku teabe seaduse § 43 lõike 3 ja
küberturvalisuse seaduse § 7 lõike 5 alusel.
2. Eelnõu sisu ja võrdlev analüüs
Eelnõu koosneb kuuest paragrahvist.
Eelnõu arvestab asjaoluga, et pilveteenuseid on erinevaid ning neis toimub avaliku teabe eri ulatusega
töötlemine. Pilveteenus võib olla kasutusel vaid teabe töötlemise mõne etapina (nt teabe loomiseks ja
edastamiseks), kui kogu teabeomaniku pakutav otsene avalik teenus5 põhineb teabe töötlemisel
pilveteenuse kasutamise kaudu. Pilveteenust võidakse kasutada ka ainult andmete hoidmise eesmärgil
nii püsivalt kui ka lühiajaliselt. Mida ulatuslikum on pilveteenuse kasutamine, seda tõhusamalt on
vajalik hinnata, kuidas on avalik teave teenuse kasutamise ajal kaitstud, ja pidevalt jälgida teenuse
kasutamisega seonduvaid riske.
Eelnõu §-s 1 tuuakse esile määruse kohaldamisala.
Lõige 1. Määrust kohaldatakse avaliku teabe töötlemisele avaliku teabe seaduse (edaspidi AvTS)
tähenduses. AvTS-i § 3 lõike 1 kohaselt on avalik teave mis tahes viisil ja mis tahes teabekandjale
jäädvustatud ja dokumenteeritud teave, mis on saadud või loodud seaduses või selle alusel antud
õigusaktides sätestatud avalikke ülesandeid täites.
Kuivõrd määrust rakendatakse pilveteenuse kasutamisel avaliku teabe töötlemisel, on määruse
subjektid küberturvalisuse seaduse (edaspidi KüTS) § 3 lõike 4 kohaselt:
1) AvTS-i tähenduses andmekogu vastutav ja volitatud töötleja;
2) Arenguseire Keskus;
3) Eesti Pank;
4) kohaliku omavalitsuse üksus ja kohaliku omavalitsuse üksuste liit;
5) kohtuasutus;
6) riigi valimisteenistus;
5
Otsene avalik teenus on teenus, mida asutus osutab füüsilisele või eraõiguslikule juriidilisele isikule (edaspidi isik) tema
tahtel, sealhulgas eeldataval tahtel, teeninduskontakti kaudu mis tahes suhtluskanalis ja mis võimaldab isikul täita
seadusest tuleneva kohustuse või kasutada seadusest tulenevat õigust. (Vabariigi Valitsuse määruse „Teenuste
korraldamise ja teabehalduse alused“ § 2 lõige 2)
4
7) Riigikogu Kantselei;
8) Riigikontroll;
9) Riigimetsa Majandamise Keskus;
10) seaduse alusel asutatud avalik-õiguslik juriidiline isik;
11) Vabariigi Presidendi Kantselei;
12) valitsusasutus ja valitsusasutuse hallatav riigiasutus;
13) valla või linna ametiasutus, valla või linna ametiasutuse hallatavale asutus, osavald, linnaosa,
osavalla või linnaosa ametiasutus, osavalla või linnaosa ametiasutuse hallatava asutusele ning
kohaliku omavalitsuse üksuste ühisamet ja -asutus;
14) Õiguskantsleri Kantselei.
Oluline on märkida, et määrust kohaldatakse vaid siis, kui pilveteenuse kasutamise korral töödeldakse
avalikku teavet. Kui loetletud asutusel või isikul on teavet, mida ei loeta avalikuks teabeks AvTS-i
§ 3 tähenduses, siis sellise teabe töötlemisele määrus ei kohaldu. Samas, kui avalikku teavet ja muud
teavet, mis ei avalik teave AvTS tähenduses, ei ole võimalik eristada ühes võrgu- ja infosüsteemis,
peab teabe töötlemiseks kasutatav süsteem vastama määruse nõuetele, sest avaliku teabe töötlemisel
pilveteenust kasutades peab järgima määruses sätestatut.
KüTS-i kohaselt on pilveteenus (ehk pilvandmetöötlusteenus) infoühiskonna teenus, mis võimaldab
juurdepääsu andmetöötlusressursside kogumile, mis on paindlikult jagatav ning laiendatav süsteemi
ennast muutmata.6 Säte viitab infoühiskonna teenusele, mis infoühiskonna teenuse seaduse (edaspidi
InfoTS) kohaselt on teenus, mida osutatakse majandus- või kutsetegevuse raames teenuse kasutaja
otsesel taotlusel ja mille puhul andmeid töödeldakse, säilitatakse ja edastatakse digitaalkujul andmete
töötlemiseks ja säilitamiseks mõeldud elektrooniliste vahendite abil, kusjuures osapooled ei viibi
üheaegselt samas kohas. Infoühiskonna teenus peab olema täielikult üle kantud, edastatud ja vastu
võetud elektrooniliste sidevahendite abil. Infoühiskonna teenus ei ole faksi ega telefonikõne abil
edastatud teenus ega televisiooni- või raadioteenus.7 Seega, esitatud definitsioonidest lähtudes on
määruse kohaldatav vaid juhul, kui avaliku teavet soovitakse töödelda pilveteenuse pakkuja juures,
kes osutab pilveteenust majandustegevuse raames.
Eelnõus ei ole kasutatud terminit „teabevaldaja“ AvTS-i tähenduses. AvTS-i § 5 kohaselt on
teabevaldaja või sellega võrdustatud isik:
1) riigi- ja kohaliku omavalitsuse asutus;
2) avalik-õiguslik juriidiline isik;
3) eraõiguslik juriidiline isik ja füüsiline isik, kui isik täidab seaduse, haldusakti või lepingu alusel
avalikke ülesandeid, sealhulgas osutab haridus-, tervishoiu-, sotsiaal- või muid avalikke teenuseid,
4) ettevõtja, kes on kaubaturul valitsevas seisundis, omab eri- või ainuõigust või loomulikku
monopoli, – teabe osas, mis puudutab kaupade ja teenuste pakkumise tingimusi, hindu ja nende
muudatusi;
5) füüsilisest isikust ettevõtja, mittetulundusühing, sihtasutus või äriühing, – teabe osas, mis puudutab
riigi või kohaliku omavalitsuse eelarvest avalike ülesannete täitmiseks või toetusena antud vahendite
kasutamist.
AvTS-i termin „teabevaldaja“ hõlmab ka isikud, kelle töödeldav teave ei ole alati avalik teave, kuid
kellele kohaldatakse AvTS-i sätteid (nt avalike vahendite kasutamine). Samas ei ole AvTS-i
terminiga „teabevaldaja“ hõlmatud kõik KüTS-i § 3 lõikes 4 nimetatud asutused ja isikud. Seetõttu,
kuna AvTS-i termini „teabevaldaja“ kasutamisel võib tekkida arusaamatusi määruse kohaldamisel,
kasutatakse määruses KüTS-i § 3 lõikes 4 nimetatud isiku või asutuse tähistamiseks sõna
„teabeomanik“ (edaspidi teabeomanik).
6
KüTS § 2 punkt 7
7
InfoTS § 2 punkt 1
5
Kuna infotehnoloogia areng on pidev ja kiire, ei keskendu eelnõu pilveteenuste ja pilveteenuse
osutajate regulatsioonile, vaid pöörab tähelepanu sellele, mida ja kellega on kavas pilveteenuse
kasutuselevõtmisega jagada. Seepärast peetakse vajalikuks, et teabeomanik hindaks kasutatavate
teenuste ja pilveteenuste osutajaid, säilitamaks avaliku teabe tervikluse, käideldavuse ja
konfidentsiaalsuse.
Lõige 2. Kuivõrd teabeomanik ei pea avalikku ülesannet täitma ise, vaid võib selle delegeerida
mõnele teisele isikule (nt halduslepingu alusel avalikku teenust pakkuvale mittetulundusühingule),
siis nähakse määruses ette kohustus avaliku ülesande üleandmisel tagada, et ülesande täitmisega
tekkiva avaliku teabe töötlemisel pilveteenuse kaasabil, peab pilveteenust hindama, lähtudes määruse
nõuetest.
Määruse nõuetest kinnipidamise eest vastutab teabeomanik, kes kohustub ülesande üle andmise
korral selle kohustuse täitmise ette nägema. Näiteks, halduslepingu sõlmimisel peab ette nägema
vastava kohustuse avaliku teabe töötlemisel. Ülesande delegeerimine ei vabasta ülesande põhitäitjat
kohustusest kontrollida, kas delegeeritud ülesande täitmise käigus tekkinud avalik teave on kaitstud.
Samas on eelnõus arvestatud, et avaliku ülesande täitmise juures võib ette tulla olukordi, kus avaliku
teabe töötlemiseks pakub tehnilist tuge ülesande eest vastutav asutus. Näiteks, avaliku teabe
töötlemine andmekogus toimub teabeomaniku veebilehe kaudu või avaliku teabe töötlemiseks tohib
kasutada vaid ülesande täitmise eest vastutava asutuse poolt antud infotehnoloogilisi vahendeid,
sealhulgas loodud infosüsteeme.
Lõike 3 kohaselt ei kohaldata määrust, kui avaliku teabe töötlemiseks kasutatakse riigi või kohaliku
omavalitsuse üksuse asutuse või ka kohaliku omavalitsuse pakutavat andmetöötlusressursside
kogumit, mis on paindlikult jagatav ning laiendatav võrgu- ja infosüsteemi ennast muutmata ehk pilve
(edaspidi vastavalt riigipilv või KOVi-pilv). Näiteks, kui valla haridusasutus kasutab oma ülesannete
täitmisel vallale kuuluvat võrgu- ja infosüsteemi, siis ei pea haridusasutus eraldi hindama, kas
avalikku teavet võib töödelda selles võrgu- ja infosüsteemis või mitte. Ent juhul, kui kohaliku
omavalitsuse üksus soovib oma võrgu- ja infoteenuste osutamisel osaliselt või täielikult üle minna
eraettevõtja pakutavale pilveteenusele, peab haridusasutus koos kohaliku omavalitsusega hindama,
kas haridusasutuse avalike ülesannete täitmisel tekkinud avalik teave on ka edaspidi nõuetekohaselt
kaitstud ja töödeldav. Sama on ka riigipilve8 korral. Kui riigipilve osutaja omakorda kasutab
eraettevõtjatest alltöövõtjaid või soovib nende pilveteenust kasutusele võtta, peab ta arvestama mitte
ainult oma riske, vaid ka nende asutuste riske, kes riigipilve kasutavad. Sealhulgas peab jääma
asutustele võimalus riigipilvest lahkuda, kui uus alltöövõtja ei ole mingil põhjusel aktsepteeritav.
Riigipilve ja KOVi-pilve määruse kohaldamisalast välja arvates võeti arvesse, et tegemist ei ole
pilveteenusega KüTS-i tähenduses, sest teenust ei osutata majandustegevusena. Riigipilve ja
KOVi-pilve puhul rakendatakse:
a) Vabariigi Valitsuse 9. detsembri 2022. a määrust nr 132 „Võrgu- ja infosüsteemide
küberturvalisuse nõuded“9 ja
b) ettevõtlus- ja infotehnoloogiaministri 16. detsembri 2022. a määrust nr 101 „Eesti
infoturbestandard“10.
Eelnõu eesmärk on näha ette nõuded, kui avaliku teabe töötlemine viiakse võrgu- ja
infosüsteemidesse, mida peavad isikud, kellel pole KüTS-i ja eelviidatud määruste järgimise ja
avaliku teabe kaitsmise kohustust.
8
Vt lähemalt: https://riigipilv.ee/et.
9
RT I, 13.12.2022, 30
10
RT I, 21.12.2022, 34
6
Lisaks on punktides 2 ja 3 õigusselgust silmas pidades esile toodud, et määrust ei kohaldata KüTS-i
§ 1 lõike 2 kohaselt teabele, mis on tunnistatud riigisaladuseks riigisaladuse ja salastatud välisteabe
seaduse tähenduses, ja salastatud välisteabe töötlemisele ning Kaitseministeeriumi valitsemisalas
rahvusvahelise sõjalise koostööga ja riigi sõjalise kaitse ettevalmistamisega seotud teabe
töötlemisele. Samas, kui nimetatud teavet töödeldakse koos muu avaliku teabega, on määruses
esitatud põhimõtete järgimine kohustuslik.
Punktis 3 oleva sõnastuse puhul lähtuti asjaolust, et määrus kehtestatakse AvTS-i ja KüTS-i alusel.
Kui KüTS-i § 1 lg 2 punktiga 2 on välistatud KüTS-i kohaldamine Kaitseministeeriumi valitsemisalas
rahvusvaheliseks sõjaliseks koostööks ning riigi sõjalise kaitse ettevalmistamiseks vajalike võrgu- ja
infosüsteemide pidamisele, siis AvTS-i § 2 lõikes 2 taoline erisus AvTS-i kohaldamise välistamiseks
puudub. Seetõttu ongi vajadus õigusselguse huvides määrata, mil määral on välistatud
Kaitseministeerium käesoleva määruse kohaldamisest. Siinse välistusega seoses võiks
Kaitseministeerium anda enda kooskõlastuse vastuses eelnõu koostajatele teada, kas nimetatud
välistus jätta sisse või tuleks seda muuta. Seda enam, et kui Kaitseministeeriumi valitsemisalaga
seotud välistus jääb määrusesse, on Kaitseministeeriumi valitsemisalal võimalik vabatahtlikult
järgida siinse määruse nõudeid, tehes vastava otsustuse kogu valitsemisala kohta.
Eelnõu § 2 käsitleb eeldusi, mida peab arvestama enne, kui teabeomanik võtab avaliku teabe
töötlemiseks kasutusele pilveteenuse.
„Pilvandmetöötlusteenus“ (pilveteenus) on KüTS-i termin. Tegemist on infoühiskonna teenusega,
mis võimaldab juurdepääsu andmetöötlusressursside kogumile, mis on paindlikult jagatav ja
laiendatav süsteemi ennast muutmata. KüTS-i termin on üle võetud Euroopa Parlamendi ja nõukogu
6. juuli 2016 direktiivist (EL) 2016/1148 meetmete kohta, millega tagada võrgu- ja infosüsteemide
turvalisuse ühtlaselt kõrge tase kogu liidus11 (edaspidi NIS-i direktiiv). Termin käsitleb väga laia
valdkonda, kuivõrd kõik infoühiskonna teenused, mis nimetatud kriteeriumitele vastavad, on
käsitatavad pilveteenustena. Näiteks, lihtsamate serverite rentimise kõrval kohaldub see termin ka
tarkvaralahendustele, mille funktsioonid tuginevad pilveteenuse pakkuja andmetöötlusressurssidele
ja mis pakuvad kitsamaid andmetöötlusfunktsioone, sest NIS-i direktiivi selgituspunktis 17 on
mõistet laiendatav (direktiivi tõlkes skaleeritav) kirjeldatud just pilveteenuse pakkuja võimekusena
vastavalt vajadusele ressursse ühe kasutaja jaoks laiendada. Samuti on Euroopa Komisjon
täpsustanud, et pilveteenusena on käsitatav ka tarkvara kui teenus (ingl software as a service ehk
SaaS). Teisisõnu võib pilveteenusena olla käsitatav ka tüüpiline kontoritarkvara, kui pakutav
pilveteenus vastab loetletud kriteeriumitele. On oluline märkida, et termini „pilvandmetöötlusteenus“
alla ei kohaldata tegevusi, mis on küll sisult sarnased, ent ei ole infoühiskonna teenused, näiteks ei
ole osutatud majandus- või kutsetegevuse raames.
Pilvsüsteem on seega süsteem (ennekõike tarkvaralisel ja andmete kujul), mida peetakse pilveteenuse
kaudu ehk selle pakutud andmetöötlusressursse kasutades. Pilvsüsteem võib olla nii pilves majutatav
andmekogu kui ka KüTS-i subjekti teabevahetusprotsessi infovara.
Pilveteenuste kasutuselevõtmisega seotud riske peab haldama. Luues soodsamaid pilveteenuseid,
võivad pilveteenuse osutajad teha mõningaid kompromisse tehnoloogias, eelkõige võib neid esineda
pilveteenuse sisese turvalisuse (konfidentsiaalsuse) poolel. Nii näiteks, kui teabeomanikul on taristu
ja tal on kõik andmete transportimiseks ja säilitamiseks vajalikud krüptovõtmed, siis pilveteenuste
puhul on need enamjaolt pilveteenuse osutaja käes.
Pilveteenuse kasutuselevõtmisel võib kerkida küsimus, kuidas tagada pilveteenuses olevate andmete
ja kasutajate piisav eraldatus. Teabeomanikule kuuluva taristu puhul saab teabeomanik seda hõlpsasti
11
Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/1148, 6. juuli 2016, meetmete kohta, millega tagada võrgu- ja
infosüsteemide turvalisuse ühtlaselt kõrge tase kogu liidus
7
teha, kuid pilveteenuste kasutamise korral töödeldakse eri klientide (teabeomanike) andmeid ühises
jagatud keskkonnas.
Et vältida ja hallata pilveteenuse kasutuselevõtmisega kaasnevaid riske avaliku teabe töötlemisel
nähakse lõikes 1 ette vähemalt need asjaolud, mida peab hindama, kui avaliku teabe töötlemisel
soovitakse kasutada pilveteenust. Sellised asjaolud on järgmised:
1) pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemus ning riskid avaliku teabe tervikluse,
käideldavuse ja konfidentsiaalsuse kahjustamise korral;
2) nõudeid pilveteenuse kaudu töödelda kavatsetava avaliku teabe tervikluse, käideldavuse ja
konfidentsiaalsuse kohta;
3) avaliku teabe töötlemise etapp, milleks soovitakse kasutada pilveteenust;
4) pilvepakkuja ja tema volitatud esindaja, importija või levitaja usaldusväärsus;
5) kasutatav tehnoloogia ja pilveteenuse toimemudel ning nende mõju olemasoleva võrgu- ja
infosüsteemi arhitektuurile; ja
6) pilveteenuse turvalisus ja kasutatavad turvameetmed.
Tegemist ei ole ammendava loeteluga.
Punkt 1. Pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemuse kriteeriumi juures on
ennekõike vaja mõelda, milline on see avalik teave, mis pilveteenuse kaudu liigub, näiteks, kas
tegemist on avalikus ülesande täitmise seisukohalt tundliku teabega, sealhulgas eriliiki
isikuandmetega. Tundliku teabe vaatlemisel ei peaks lähtuma vaid asutusesiseseks kasutamiseks
mõeldud teabest AvTS-i tähenduses, vaid tundliku teabena tuleks käsitada ka asutusesisest
teabevahetust poliitika kujundamisel, järelevalve korraldamisel või muu avaliku ülesande täitmisega
seotud teabevahetust, kui selle teabevahetuse sattumine kolmandate isikute valdusesse võib mõjutada
avaliku ülesande täitmist või takistada kavandatavate eesmärkide täitmist või hoopis tuua kaasa
avalike huvide olulise kahjustamise. Selliseks teabeks võib olla näiteks nii ametnike vahel arvamuste
vahetamine e-posti teel kui ka kirjavahetus ametniku ja eraisiku vahel, et tuvastada võimalik
rikkumine. Avalike ülesannete täitjate korral tuleb kindlasti jälgida ka seda, kas nende ülesannete
käigus on saadud või kasutatud ka teistelt asutustelt saadud teavet. Nii näiteks ei pea Riigikontroll
arvestama mitte üksnes seda, et teave on saadetud talle pandud ülesannete täitmiseks, vaid ka seda,
et teave võib sisaldada teiste asutuste ülesannete täitmise seisukohalt kriitilist teavet jne.
Teisalt kuuluvad tundliku teabe hulka andmed, mis on avaliku ülesande täitja andmekogudes.
Siinjuures tuleb vaadata näiteks, kas andmekogu andmed on põhiandmeteks muudele
andmekogudele, ning kuidas sel juhul võib mistahes tõrge andmekogust avaliku teabe kättesaamisel
mõjutada teisi pooli ja avalike ülesannete üldist täitmist. Näiteks olukorras, kus avalikul teabel on
õiguslik tähendus, võib olla vajalik, et teave on saadaval ka juhul, kui puudub ühendus
pilveteenusega.
Teabega seotud riskide hindamine on seotud avaliku teabe tervikluse, käideldavuse ja
konfidentsiaalsuse kahjustumisega seotud riskidega. Nimetatud riske tuleb korrapäraste ajavahemike
järel hinnata. See on tavapärane riskide hindamine, kuid mis tehakse määruse järgi pilvemääruse
kontekstis. Riskide hindamisel tuleb näiteks hinnata, mis laadi riske toob endaga kaasa olukord, kus
pilveteenusesse viidav avalik teave kogumina moodustab tundliku teabe, sh millised on mõjud ja
probleemid, kui midagi selle kogumiga juhtub (nt pole kättesaadav või saab kättesaadavaks
juurdepääsuõiguseta isikule). Teabeomanik, kes lähtub oma tegevuses Eesti infoturbestandardist,
saab siin mõningast abi selle nõuete dokumentatsiooni osaks olevast rakendusjuhendist12 kui ka
soovituslikust riskihaldusjuhendist.13
12
https://eits.ria.ee/et/versioon/2022/juhendid/rakendusjuhend/
13
https://eits.ria.ee/et/versioon/2022/juhendid/riskihaldusjuhend/
8
Punkt 2. Pilveteenuse kasutamise kavandamisel peab selgeks tegema, millised on nõuded töödeldava
avaliku teabe terviklusele, käideldavusele ja konfidentsiaalsusele. Kui enamiku andmekogude juures
on vastav hindamine tehtud, siis pilveteenuse kasutuselevõtmine eeldab samasuguse hinnangu
andmist ka muule teabele (nt e-posti kasutamiseks). Ühtlasi, kui on mindud pilveteenuse
kasutamisele, tuleb teabetöötlemiseks esitatud nõudeid tutvustada oma organisatsiooni teenistujatele
ja käsitleda asutuste asjakohastes dokumentides. Eelnõu jõustumisel määrusena ei pea kogu avaliku
teabe töötlemist viima pilveteenusesse. Osa avaliku teabe kohta võib olla esitatud eri nõudeid ja võib
tekkida olukord, kus sellist teavet ei ole pilveteenuse kaudu võimalik töödelda.
Punkt 3. Arvestades eeltoodut tuleb hinnata, millist andmete töötlemist on kavas teha pilveteenuse
kasutamise kaudu. Teabe töötlemise etappide puhul on arvestatud terminiga isikuandmete töötlemine,
mis on sätestatud Euroopa Parlamendi ja nõukogu 27. aprilli 2016 määrusega (EL) 2016/679
füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning
direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus) artikli 4
punktis 2.14 Eelnõuga ei välistata, et pilveteenust kasutatakse vaid avaliku teabe töötlemise mõnes
etapis, kuid samas on arvestatud, et ka sellisel juhul võib avalikule teabele esineda riske.
Punktiga 4 nähakse ette kohustus hinnata pilveteenust pakkuva isiku usaldusväärsust. Siinse sätte
tulemusena toimub pilveteenusega seotud tarneahela hindamine. Pilveteenuse pakkuja
usaldusväärsuse hindamine on vajalik selleks, et hinnata temast või näiteks tema asukohariigist
tulenevaid riske avalikule teabele ja seeläbi avaliku võimu teostamisele Eestis. Pilveteenuse pakkuja
asukoha puhul tuleb jälgida nii teenuse osutamise riiki, teenuse osutaja enda asukohta kui ka
korporatiivse ettevõtja korral peakorteri asukohta. Kuigi usaldusväärsuse hindamisel on oluline osa
sellel, millisest õigusruumist teenuse osutaja pärineb, ei saa usaldusväärsuse hindamisel jätta
tähelepanu pööramata ka sellele, milline on olnud isiku käitumine teenuse pakkumisel ja kas tema
või tema osutatavate teenuste suhtes võib esineda muid asjaolusid, mis seavad kahtluse alla pakutava
teenuse turvalisuse ja kvaliteedi.
Kuna pilveteenuse pakkuja ise ei pea olema pilveteenuse vahetu müüja ja pilveteenuse kättesaadavaks
tegemiseks on võimalik kasutada vahendajaid, siis eelnõu kohaselt tuleb sel juhul hinnata importija,
levitaja ja volitatud esindaja usaldusväärsust. Loetletud terminite kasutamisel on lähtutud toote
nõetele vastavuse seaduses15 sätestatust, mille kohaselt on:
importija – Euroopa Liidus asuv isik, kes laseb toote kolmandast riigist liidu turule;
levitaja – turustusahelas osalev isik, kes teeb toote turul kättesaadavaks, välja arvatud tootja või
importija;
volitatud esindaja – Euroopa Liidus asuv isik, kes on saanud tootjalt kirjaliku volituse tegutseda tema
nimel kindlaksmääratud ülesannetes.
Määruse kontekstis on „tootja“ all mõeldud isikut, kes on pilveteenuse pakkuja.
Punkti 5 kohaselt tuleb hinnata kasutatavat tehnoloogiat ja pilveteenuse toimemudelit. Siinse
kriteeriumi puhul hinnatakse, milline pilveteenuse tehnoloogia ja toimemudel on sobivaim
pilveteenusesse viidava avaliku teabe töötlemiseks.
Siinjuures tasub tähele panna, et olukorras, kus samasse infrastruktuuri on paigutatud omavahel
seoses olevad võrgu- ja infosüsteemid, siis nad saavad eeldada sarnaseid baasteenuseid ja -tingimusi:
käideldavus- ja muud baasinfrastruktuuri lahendused, aga ka näiteks ühenduse kiirus ja latents. Seega
tuleb uue pilveteenuse kasutusele võtmisel need eeldused üle hinnata ja vaadata kas seotud võrgu- ja
infosüsteemid saavad toimida edasi samadel eeldustel.
14
„isikuandmete töötlemine“ – isikuandmete või nende kogumitega tehtav automatiseeritud või automatiseerimata
toiming või toimingute kogum, nagu kogumine, dokumenteerimine, korrastamine, struktureerimine, säilitamine,
kohandamine ja muutmine, päringute tegemine, lugemine, kasutamine, edastamise, levitamise või muul moel
kättesaadavaks tegemise teel avalikustamine, ühitamine või ühendamine, piiramine, kustutamine või hävitamine, vt
15
RT I, 15.07.2022, 6
9
Punkti 6 kohaselt tuleb enne pilveteenuse kasutusele võtmist hinnata pilveteenuse turvalisust ja
kasutatavad turbemeetmeid. Nõude eesmärk on välistada, et ei võetaks kasutusele teadaolevalt
puuduliku turvalisusega toodet, või toodet, mille kasutamise tingimused ei taga avaliku teabe
töötlemise nõuetele vastavat turvalisust (vt punkt 2).
Lõikes sätestatud hindamiskohustuse teostamisel võib kasutada:
1) olemasolevat teavet pilveteenuse kohta;
2) teiste asutuste (nt Riigi Infosüsteemi Ameti ja julgeolekuasutuste) koostatud hinnanguid ja
raporteid võimalike ohtude ja riskide kohta;
3) muude tegevuste raames tehtud samaväärseid hinnanguid, millest nähtub asjaolud, millest lähtuvalt
otsustati pilveteenuse kasutusele võtmine või selle kasutusele võtmata jätmine.
Niisamuti võivad asutused riskide hindamisel koopereeruda, kuid otsuse teenuse kasutusele võtta või
mitte teeb iga organisatsioon eraldi.
Arvestades Riigi Infosüsteemi Ameti ja julgeolekuasutuste ülesandeid, mis on seotud erinevate
riskide hindamisega ja ohuhinnangute koostamisega, on mõistlik, et nimetatud asutused jagavad
pilveteenustega seotud teavet nende isikutega, kes pilveteenust kasutavad või kasutuselevõtmist
kavandavad. Teabe jagamiseks võib kasutada mitmesuguseid variante, nagu vahetu kontakt, teabe
avaldamine veebilehel või aastaraamatus. Samuti peaksid nimetatud asutused efektiivselt kaasa
aitama, et pilveteenuse kasutuselevõtmine oleks võimalikult kaalutletud ja arvestaks riskidega. Seda
on võimalik, nii nagu ohuhinnangute puhul, teha teabe jagamise kaudu (nt asjakohaste juhiste
koostamine või neile viidete jagamisega veebilehel).
Lõikes 2 nähakse ette võimalus kasutada hindamisel pilvepakkuja või tema osutatava teenuse suhtes
tehtud auditi tulemusi ja pilvepakkuja või tema osutatava teenuse kohta väljastatud rahvusvaheliselt
ja Eestis tunnistatud sertifikaati või hindamist pilvepakkuja võrgu- ja infosüsteemide kohta. Sätte
eesmärk on vähendada eraldi tegevuste kulu ning võtta arvesse juba tehtud ja ajakohaseid hindamisi.
Näiteks, kui pilvepakkuja vastab auditi lõppraporti kohaselt Eesti infoturbestandardile või tal on
olemas kinnitus rahvusvahelise standardiga ISO/IEC 27001 kehtestatud nõuetele vastavate
turvameetmete rakendamisest, ei pea hindamist lisaks enam tegema ning hindamisraportisse
märgitakse sertifikaadi olemasolu ja selle kehtivus.
Lõikes 3 tuuakse esile kohustus hinnata ka pilvepakkuja poolt teenuse osutamisel kasutatavaid
alltöövõtjaid ehk muid pilveteenuse pakkujaid, keda kasutab teabeomaniku lepingupartnerist
pilveteenuse pakkuja ehk pilveteenuse põhipakkuja. Ka siinne säte on seotud pilveteenuse tarneahela
hindamisega. Alltöövõtjaid hinnatakse samade kriteeriumite alusel, mis pilveteenuse põhipakkujat.
Sätte eesmärk on saada teada, millised riskid kaasnevad avaliku teabe töötlemisele, kui pilveteenuse
põhipakkuja kasutab teenuse osutamisel alltöövõtjaid. Ka alltöövõtjast võivad tuleneda riskid, mida
peamise pilvepakkuja juures ei esine. Nii samuti ei pruugi peamine pilvepakkuja ise hinnata
alltöövõtjast tulenevaid riske. Samas kui ta on ise hinnanud alltöövõtjat ja see hindamine sobib ka
teabeomanikule, on eelnõu kohaselt võimalik ka seda hindamist arvesse võtta.
Lõike 4. Lõikes tuuakse esile, et määruse lisas on näitlik kontrollküsimustik, mida saab kasutada
abivahendina lõikes 1 sätestatud hindamiskohustuse täitmisel. Küsimustikus on loetletud olulisemad
asjaolud, mis peaksid olema teada enne pilveteenuse kasutusele võtmist. Samas ei ole välistatud
olukorrad, kus kasutada tahetava pilveteenuse juures esineb asjaolusid, mida ei saa hinnata nende
puudumisel, või on asjaolusid, mida küll ei ole loetletus, kuid avaliku teabe olemuse pärast on vajalik
hinnata. Hindamistulemuse koostamine ei pea põhinema küsimustikul, vaid hindamine võib olla
tehtud muude hindamiste raames ja teave sisalduda teistes dokumentides. Oluline on, et teabeomanik
on hindamise teinud ning teadlik, kus ja kuidas on hindamistulemused kättesaadavad.
10
Lõikes 5 nähakse ette, et kõik lõikes 1 nõutavad hindamised peab olema tehtud enne kui otsustatakse
pilveteenuse kasutamisele võtmine. Nõude eesmärk on tagada, et teabeomanik oleks kõik riskid
eelnevalt läbi kaalunud ning pilveteenuse kasutusele võtmisega ei kaasneks riske avalikule teabele ja
avalike ülesannete täitmisele. Teisena tuuakse välja, et hindamistulemuse võib dokumenteerida mõne
muu võrgu- ja infosüsteemi hindamise osana või andmekaitsealase mõjuhinnangu juures. Sätte
eesmärk on vältida samaväärsete hindamiste koostamist dubleerituna. Küll ei tuleb jälgida, et muu
hindamise käigus ei unustatakse hinnata käesolevas eelnõus esitatud asjaolusid, kui vastava
hindamise juures see nõutav ei ole. Hindamine peab olema tehtud kirjalikus või kirjalikult
taasesitatavas vormis – näiteks eraldi kirjaliku analüüsina või elektrooniliselt infoturbe halduse
tööriistas.
Lõikes 6 esitatakse asjaolud, mille esinemise korral peab vältima pilveteenuse kasutuselevõtmist
avaliku teabe töötlemisel. Need ajaolud on järgmised:
1) pilveteenuse kasutuselevõtmise korral ei ole tagatud avaliku teabe nõuetekohane terviklus,
käideldavus, konfidentsiaalsus või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide
esinemist;
2) on suur tõenäosus avaliku teabe teatavaks saamisest või avaliku teabe muutmiseks isikute poolt,
kellel puudub teadmisvajadus või juurdepääsuõigus;
3) pilvepakkuja ei suuda tagada vajalikku pilveteenuse kättesaadavust;
4) esineb muu samalaadne põhjus, mille aset leidmisel võib tekkida oht riigi julgeolekule, avalikule
korrale või isikute eraelu puutumatusele või ei ole võimalik hinnata eelnimetatud nõuetega seotud
riskide esinemist.
Pilveteenuse kasutamisest hoidutakse, kui esineb vähemalt üks loetletud asjaolu.
Punktide 1 ja 2 kohaselt tuleb avaliku teabe töötlemisel vältida pilveteenuse kasutamist, kui selle
kasutamisel ei ole tagatud nõuetekohast teabe terviklust, käideldavust või konfidentsiaalsust. Seega,
kui hindamise käigus on nähtud, et pilveteenuse kasutamise korral ei ole tagatud vajalikul ja nõutaval
tööajal kasutamiskõlblike andmete õigeaegne ja hõlbus kättesaadavus selleks volitatud isikule või
tehnilisele vahendile, siis tuleb pilveteenuse kasutamist vältida.
Niisamuti tuleb vältida pilveteenuse kasutamist siis, kui avalike andmete õigsuse, täielikkuse ja
ajakohasuse puudumine on ilmne ning ei ole selge andmete päritolu autentsus ja esineb volitamatuid
muudatusi, või avalik teave on kättesaadav teistele, kui ainult selleks volitatud isikule või tehnilisele
vahendile. Nimetatud riskid ei pea esinema vaid pilveteenuse juures, vaid võivad esineda ka
pilvepakkuja juures. Pilvepakkuja juures on üks võimalik ohufaktor õ i g u s r u u m , milles ta tegutseb.
Nii näiteks olukorras, kus õigusruum paneb pilvepakkujale ametiasutusele teabe üleandmise
kohustuse või ei ole talle kohalduvas õigusruumis arusaadav, millised on pilveteenuse pakkuja
õigused ja kohustused Eesti teabeomanike poolt üle antava avaliku teabe töötlemisel, on kindel
kahtlus, et pilveteenuse kasutamisel ei ole võimalik veenduda Eesti teabeomanike avaliku teabe
tervikluses, käideldavuses ja konfidentsiaalsuses. Siinjuures võib tugineda ka asjaomaste asututuste
või asjatundjate koostatud arvamustele, analüüsidele, ettepanekutele jne.
Samas ei ole eelnõuga välistatud olukord, kus kavandatava pilveteenuse kasutusele võtmisel oli kavas
töödelda erineva terviklus-, käideldavus- ja konfidentsiaalsusnõuetega avalikku teavet. On oluline, et
avalikku teabe töötlemiseks võetakse kasutusele üksnes selline pilveteenus, mille nõudeid suudetakse
teenuse kasutamisel järgida. Rangemate töötlemise nõuetega avaliku teabe puhul peab selle
töötlemiseks sobimatut pilveteenust vältima.
Punkti 3 kohaselt peaks pilveteenuse kasutusele võtmisest hoiduma, kui selle teenuse pakkuja ei
suuda tagada vajalikku kvaliteeti ehk teenus ei ole piisaval määral kättesaadav ja pidevalt esineb selle
pakkumisel tõrkeid vms. Näiteks olukorras, kus avaliku teabe kasutamise või avaliku teenuse
käideldavuse nõuded on rangemad kui pilveteenus võimaldab tagada.
11
Punktiga 4 nähakse ette, et pilveteenuse kasutuselevõtmist peaks vältima ka juhul, kui esineb muu
põhjus, mille esinemise korral on suur tõenäosus, et esinevad põhjused või asjaolud , mille tulemusel
või esinemisel võib tekkida oht riigi julgeolekule, avalikule korrale või isikute eraelu puutumatusele.
Eelnõu koostamisel on lähtutud eeldusest, et peale eelmistes punktides nimetatud olukordade võib
esineda ka muid (seni määramata) olukordi, mis tingivad pilveteenuse mittekasutamise, sest selle
tulemusel võib tekkida riigile või isikutele kahju või oht.
Eelnõu §-s 3 tuuakse esile tingimused, mis peavad olema täidetud, kui avaliku teabe töötlemisel
otsustatakse kasutusele võtta pilveteenus.
Lõige 1 näeb ette, et pilveteenuse kasutusele võtmisele avaliku teabe töötlemiseks peab eelnema
kokkulepe teenuse osutamiseks, milles peab nähtuma vähemalt järgmine:
1) pilveteenuse kaudu töödeldavale avalikule teabele rakenduvad käideldavuse, tervikluse ja
konfidentsiaalsuse nõuded;
2) pilveteenuse osutamisel edastatud avaliku teabe juurdepääsu ja töötlemise tingimused, sealhulgas
pilvepakkuja suhtes rakendatavad piirangud avaliku teabe töötlemisel;
3) teabeomaniku poolt pilvepakkujale töötlemiseks antud avaliku teabega või pilve pakkuja avaliku
teabe töötlemiseks kasutava võrgu- ja infosüsteemiga seotud küberintsidentidest teavitamise
tingimused;
4) pilveteenuse kaudu töödeldava avaliku teabe seiratavus, töötlemise toimingute tegemise
tuvastamine ja vastava teabe kasutamine;
5) pilveteenuse raames kasutatavad muud pilvepakkujad;
6) pilveteenuse kasutamise lõpetamise tingimused, sealhulgas andmete arhiveerimise, üleandmise ja
kustutamise nõuded ning avaliku teabe edasise kasutamise keeld.
Punkt 1 sätestab, et teenuse osutamise kokkuleppest peab selgelt nähtuma, kuidas pilvepakkuja tagab
tema poolt töödeldava avaliku teabe käideldavuse, tervikluse ja konfidentsiaalsuse. Sätte eesmärk on,
et pilveteenuse kasutusele võtmisega oleks selge, et teenuse kasutamisel on tagatud avaliku teabe
kaitsele seatud nõuete täitmine. Näiteks, andmekogudes olevate andmete hoidmisel ja töötlemisel
pilves peab kokkulepe lähtuma andmekogu põhimääruses sätestatud turbeastmest ning turvaklassist
jne.
Punkt 2. Punktis sätestatu kohaselt peab kokkuleppest nähtuma, millised on pilveteenuse kasutamisel
avaliku teabe juurdepääsu ja töötlemise tingimused, sealhulgas pilvepakkuja suhtes rakendatavad
piirangud avaliku teabe töötlemisel. Sätte eesmärk on kohustada teabeomanikke läbi mõtlema, kuidas
on avalik teave kaitstud. Kindlasti on vaja läbi mõelda, kes pääseb pilveteenuse kaudu ligi avalikule
teabele: kas vaid teabeomaniku esindaja või ka pilvepakkuja esindaja või on ka tõenäoline, et
pilvepakkuja kasutab teavet oma eesmärkide saavutamiseks ja seetõttu on juurdepääs ka kolmandatel
isikutel. Näiteks kasutab pilvepakkuja teavet pilveteenuse arendamiseks või siis uute (pilve)teenuste
loomiseks jne.
Punkti 3 kohaselt peab kokkulepe sisaldama teavet selle kohta, kuidas toimub pilvepakkuja ja
teabeomaniku vahel infovahetus selle kohta, milliseid küberintsidente teenuse kasutamise ajal esineb
pilveteenuse osutamiseks kasutatavates võrgu- ja infosüsteemides, milles töödeldakse teabeomaniku
avalikku teavet. Sätte eesmärk on teabeomanikule tagada õigeaegne ülevaade avaliku teabe
töötlemisega seotud küberintsidentidest, et ta vajaduse korral võiks avaliku teabe töötlemise ümber
korraldada. Siinse sättega tagatakse KüTS-i § 8 lõikes 11 teabeomaniku suhtes kehtiva nõude täitmine.
Tolle nõude sisu, arvestades siinses määruses kasutatud sõnastusi, on järgmine: kui teabeomanik
volitab võrgu- ja infosüsteemi haldamise teisele isikule või majutab võrgu- ja infosüsteemi teise isiku
juures, vastutab teabeomanik selle eest, et teine isik teavitab teabeomanikku hiljemalt 24 tundi pärast
KüTS-i § 8 lõikes 1 nimetatud küberintsidendist teadasaamist.
Punktiga 4 nähakse ette, et pilveteenuse kasutamise kokkuleppest peab nähtuma, kuidas avaliku teabe
töötlemist seiratakse ja seiramise infot talletatakse (logitakse), ning kas teabeomanikul on võimalik
12
selle teabega tutvuda, sh millises ulatuses. Selle sätte juures ei mõelda pilvepakkuja üldist lähenemist
andmeseirele, vaid pilveteenust kasutava teabeomaniku poolt pilvepakkujale üle antud avalikku
teavet, st teabe töötlemise mistahes etappi. Näiteks, kas ja kuidas jälgitakse mõne pilveteenuse kaudu
kasutatava ametkondliku andmekogu kasutamist.
Punkt 5. Muude pilvepakkujate esiletoomine on vajalik teadvustamaks, kes on seotud pilveteenuse
kasutamisega (teisisõnu, et saada ülevaade andmetarneahelast), ja see võimaldab paremini hinnata
teenuse kasutamisega seotud riske. Samuti on sellisel juhul võimalik efektiivsemalt reageerida, kui
ilmnevad alltöövõtjaga seotud riskid. Juhul kui peamise pilvepakkuja alltöövõtjad muutuvad, tuleb
hinnata neid ja nende mõju avaliku teabe töötlemisele (vt määruse § 4 lg 2). Siinse sätte olemus ei
ole midagi uut – samasugune nõue on ka isikuandmete kaitse üldmääruse artikli 28 lõikes 2 ja
isikuandmete kaitse seaduse § 29 lõikes 4.
Punkti 6 kohaselt peab pilveteenuse kasutamisel olema selge, kuidas lõpetatakse pilveteenuse
kasutamine (nt etteteatamise aeg, muud vastastikused õigused lõpetamisel). Juhul kui pilveteenuse
kasutamisega kaasnes avaliku teabe hoiustamine, peab olema selge, kuidas see teave omanikule
tagastatakse. Samuti peab lepingust nähtuma, et pilveteenuse osutaja ei töötle edasi tema valduses
olnud avalikku teavet ja tagab selle kustutamise. Teabeomanik võib ette näha ka seda, et pilvepakkuja
annab tema valduses oleva avaliku teabe üle teisele pilvepakkujale või näiteks arhiivipidajale, st
andmed migreeritakse. Sellist võimalust võib vaja olla kasutada näiteks juhul, kui pilveteenust
kasutati andmekogu tegevuse korraldamisel. Ent kui pilveteenust kasutati vaid tehnilise abivahendina
(nt e-kirjade edastamine) ja teavet pilveteenuse pakkuja poolt ei säilitatud, ei ole lepingus vaja
sätestada avaliku teabe üleandmisega seonduvat.
Lõikes toodud tingimuste loetelu ei hõlma tavapärast lepingutega kaasnevaid tingimusi ja asjaolusid,
milles osapooled on kokku leppinud lepingu täitmise tagamiseks. Sellisteks tingimusteks või
asjaoludeks võivad olla vastastikune teavitamine, leppetrahvid, vaidluste lahendamine jne.
Lõike 2 kohaselt peab teabeomaniku ning pilvepakkuja, toote ohutuse seaduse tähenduses tema
volitatud esindaja, importija või levitaja poolt kokku lepitav teenuse osutamise kokkulepe olema
kirjalikus vormis ja viisil, mis tagab selguse mõlema poole õigustest ja kohustustest. See tähendab,
et enne teenuse kasutamise alustamist ei pea sõlmima kahepoolset kirjalikku lepingut selle
traditsioonilises tähenduses. Teenuse kasutamine võib põhineda ka näiteks tüüptingimustel, millega
teabeomanik on nõustunud.
Tüüptingimuste kasutamisel kokkuleppena tasub tähelepanelik olla, kas neis sisalduksid kõik
kokkuleppe kohta lõikes 1 esitatud nõuded. Tüüptingimuste kasutamine ei võta teabeomanikult
kohustust veenduda, mil viisil on reguleeritud tegevused, mida tüüptingimused ei kajasta. Nende
kohta tasub pilvepakkujale esitada küsimused ja fikseerida vastused kirjalikus vormis. Niisamuti ei
ole välistatud mõningate sätete täpsustamine või pilvepakkuja nõusolekul tüüptingimustest erinevate
nõuete kokkuleppimine.
Lõikes 3 nähakse ette, et kui pilveteenus võetakse kasutusele pilvepakkuja volitatud esindaja,
importija või levitaja vahendusel, siis peab ka nendega sõlmitud kokkulepe sisaldama lõikes 1
sätestatud asjaolusid ja olema sõlmitud kirjalikus vormis. Sätte eesmärk on välistada olukorrad, kus
vahendaja kaudu ostetud teenuse puhul jäetakse riskid hindamata, kuivõrd tegemist ei ole vahetu
pilvepakkujaga.
Lõige 4. Kui teabeomanik otsustab avaliku teabe töötlemisel kasutada pilveteenust, peab ta sellest
teavitama järelevalveasutust ehk Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust
(vt KüTS-i § 14 lõikeid 1 ja 5). Julgeolekuasutust peab teavitama vaid julgeolekuasutus. Teavitamine
on vajalik, et järelevalveasutusel tekiks ülevaade avaliku teabe töötlemisega seotud pilveteenustest ja
seeläbi nende teenustega (kaudselt) kaasnevatest riskidest. Teavitamine annab võimaluse teha
13
teabeomanike seas ennetustegevust, mille tulemusena vähendatakse näiteks riski avaliku teabe
kuritarvitamiseks selleks mitteõigustatud isikute poolt või vähendatakse võrgu- ja infosüsteemide
ründamise riski. Näiteks on järelevalveasutustel võimalik teabeomanikku teavitada, kui pilvepakkuja
suhtes ilmneb kahtlus, ja teabeomanikul on pärast teavitamist võimalik kavandada oma tegevust,
näiteks, liiga suurte riskide korral vahetada pilvepakkujat või võtta lisameetmeid. Või kui on teada
mõne tehnoloogia turvanõrkused, mille ärakasutamine võib ohtu seada avaliku teabe tervikluse ja
turvalisuse, on teabeomanikul võimalik sellele riskile ennetavalt reageerida. Samuti on võimalik
teabeomanikul tegutseda, kui saabub teave, et pilveteenuse kättesaadavusega on probleeme (nt on
Riigi Infosüsteemi Ametil võimalus teavitada teabeomanikku, kui avaliku teabe kättesaadavusega
võib esineda probleeme). Teavitus on vajalik ka teabe käitlemise ja kübeturvalisuse tagamiseks
tehtava järelevalve jaoks. Teavitus tuleb teha pigem enne, kui avaliku teabe töötlemisel hakatakse
kasutama pilveteenust.
Lõikes 5 sätestatakse Riigi Infosüsteemi Ameti või asjakohase julgeolekuasutuse teavitamisel vähim
teave, mis tuleb esitada. Sätte kohaselt peab teavitusest nähtuma vähemalt järgmine:
1) millist pilvepakkujat ja tema volitatud esindajat, importijat või levitajat kasutatakse;
2) kas pilvepakkuja kasutab muu pilvepakkuja teenuseid;
3) millises ulatuses avaliku teabe töötlemisel pilveteenust kasutatakse;
4) kas pilveteenuse kasutamisel töödeldakse asutusesiseseks kasutamiseks ette nähtud teavet.
Teavituse põhiküsimuste valikul on lähtutud eeldusest, et Riigi Infosüsteemi Ametil ja asjakohastel
julgeolekuasutusel on olemas esmane teadmine, millised on avaliku teabe töötlemisega seotud riskid.
Saadud teabe alusel on võimalik vajaduse korral võtta ennetavaid meetmeid või anda teabeomanikule
asjakohaseid hoiatusi võimalikest ohtudest küberruumis. Näiteks, mõnda asutust tabanud küberründe
korral on võimalik edastada hoiatus teabeomanikele, kes kasutavad sama pilvepakkuja teenust.
Eelnõu §-s 4 esitatakse muud nõuded, mida peab arvestama avaliku teabe töötlemise korral
pilveteenuse kaudu. Need on nõuded, mis on seotud avaliku teabe ja selle kättesaadavusega.
Lõige 1 sätestab teabeomaniku kohustuse tagada, et pilveteenuse kasutamisel ei kannataks tema
loodud avaliku teabe käideldavus, terviklikkus ja konfidentsiaalsus. Kui teabeomanik otsustab
pilveteenuse kasutamise kasuks, on tal kohustus näha ette juhud, kus pilveteenust ei ole võimalik
kasutada ega teavet käidelda, kuid avalik teave on vajalik avalike ülesannete täitmiseks. Nii näiteks
võib teabeomanik lisaks pilveteenuse kasutamise lepingus sätestatule näha ette, et talle olulist teavet
säilitatakse tema käsutuses olevates serverites. Või kui e-posti edastamisel kasutatakse pilveteenust,
siis ette näha alternatiivi pilveteenuse katkemise korral jne. Teenuse kättesaadavuse hindamisel ei
pea hindama mitte niivõrd andmetöötluse kiirust, vaid seda, kas teave on teatud mõistliku aja jooksul
leitav ja kasutatav. Rõhutame, et avaliku teabe kättesaadavuse eest hoolitseb teabeomanik ja seda
kohustust ei saa delegeerida pilvepakkujale. Seega peab pilveteenuse kasutuselevõtu korral olema
selge, kuidas on tagatud teabe käideldavus ja millised on tegevused teenuse tõrke või katkemise korral
– seda nii teabeomaniku kui ka pilvepakkuja vaates. Siinjuures ei tohi unustada, et kui pilveteenuse
kasutamise korral avaliku teabe kättesaadavus katkeb, ei pruugi see olla põhjustatud vaid pilveteenuse
katkemisest. Seejuures saab teabeomanik olla ja peabki olema pilvepakkujale nõudlik pool, et
teabeomanik saaks täita talle pandud kohustust.
Peale avaliku teabe käideldavuse peab teabeomanik pidevalt jälgima avaliku teabe tervikluse ja
konfidentsiaalsuse nõuete täitmist ning vajaduse korral rakendama meetmeid nõuete täitmiseks.
Näiteks juhtima pilvepakkuja tähelepanu puudustele või kaaluma mõne muu pilvepakkuja
pilveteenuste kasutamist. Andmete käideldavuse nõuete rikkumise eest vastutab ennekõike
teabeomanik, sest temale on andmeandjad usaldanud teabe. Pilvepakkuja vastutus teabeomaniku ees
tuleneb üldjuhul pilveteenuse kasutamise kokkuleppe aluseks olevast dokumendist.
Lõike 2 kohaselt peab teabe omanik hindama avaliku teabe töötlemisega seotud riske uuesti, kui
pilveteenuse pakkuja poolt pakutavas pilveteenuses toimuvad muudatused. Selliseks muudatuseks
14
võib olla näiteks tüüptingimuste muutmine, uue alltöövõtja kasutusele võtmine või muudatus
pilvepakkuja omandisuhtes. Hinnata tuleb ennekõike muudatust ja selle mõju avaliku teabe
töötlemisele. Kui hinnatavaks on uus alltöövõtja, siis tuleb ellu viia ka alltöövõtja hindamine. Samas
kehtib ka siin põhimõte, et mis tahes hindamisel on võimalik lähtuda teadaolevast teabest, ning
hindamise tulemus ja pilvepakkuja kasutamise otsus tuleb fikseerida kirjalikult.
Hindamine tuleb teha enne muudatuse toimima hakkamist. Olukorras, kus muudatusest ei oldud enne
selle toimumist teadlikud (näiteks, kui ilmnevad pilveteenuse turvalisust mõjutavad turvanõrkused),
või nendest pole teatatud (näiteks ei ole teavitatud pilvepakkuja omanike muudatustest enne
omandisuhte muutumist) või teabeomanik ei ole muudel põhjustel muudatusest teadlik, siis tuleb
hindamine teha muudatusest teadasaamisest 30 päeva jooksul. Hindamise ajaks ei pea lõpetama
pilveteenuse kasutamise lepingut ega katkestama pilveteenuse kasutamist. Ent juhul, kui hindamise
tulemusel selguvad riskid, mille esinemisel ei oleks pilveteenust kasutusele võetud, tuleb mõelda
pilveteenuse kasutamise lõpetamisele või mõne muu pilvepakkuja teenuse kasutamisele.
Eelnõu § 5 käsitleb pilveteenuse kasutamise lõpetamist avaliku teabe töötlemisel.
Lõiked 1 ja 2. Kuivõrd avalik teave ei kuulu pilvepakkujale, vaid see oli tema otseses või vahetus
valduses teabeomanikule pilveteenuse osutamise tõttu, tuleb teabeomanikul pilveteenuse kasutamise
lõppemisel veenduda, et pärast lepingu lõppemist ei ole pilvepakkuja kasutuses avalikku teavet.
Selleks peab pilvepakkuja kustutama talle teatavaks saanud või tema valduses olnud avaliku teabe.
Seda tuleb teha viisil, mis välistab selle edasise töötlemise (nt teabe ülekirjutamine viisil, mis ei
võimalda esialgse teabe taastamist, teabe salvestamiseks kasutatud seadmete kasutuselt kõrvaldamine
ja hävitamine). Kohustus andmed kustutada ei laiene teabeomanikule. Kohustus avalik teave
pilveteenuse kasutamise lõppemise korral kustutada tasub kindlaks määrata teenuse kasutamise
lepingus või muus dokumendis. Kui pilveteenuse kasutamine põhineb tüüptingimustel, siis tuleb enne
lepingusse asumist veenduda, et lepingu lõppemisega seotud tingimused toovad esile teenusepakkuja
kohustuse andmete edasine töötlemine lõpetada, kui teabeomanikuga leping lõppeb.
Pilveteenuse kasutamisel pilvepakkujale teatavaks saanud või tema valdusesse antud avalik teave
tuleb lepingu lõppemise korral kustutada pigem kohe. Kuna pilveteenuse pakkujal ei pruugi tehniliste
lahenduste tõttu olla võimalik lepingu lõppedes kohe kustutada tema valduses olnud teabeomanikule
kuuluvat avalikku teavet, siis võib kustutamine olla lepingu lõppemisest hilisem, arvestades
lepingupoolte vajadusi. Samas ei tohi avaliku teabe kustutamisega viivitada kauem kui 90 päeva. Ka
teabe kustutamise lõplik tähtaeg on soovitatav lepingus fikseerida.
Lõige 3. Kuivõrd ka pilvepakkuja võib pilveteenuse kasutamisel kasutada muud pilveteenuse
pakkujat peab pooltele olema selge, et ka alltöövõtjal on kohustus kustutada tema valduses olev ja
teabeomanikule kuuluv avalik teave viivitamata. Seda nii alltöövõtu lõppemisel põhilise
pilvepakkujaga kui ka teabeomaniku ja pilveteenuse pakkuja vahelise lepingu lõppemisel. Sätte üks
eesmärke on tuletada teabeomanikule meelde, et avaliku teabe töötlemisega seonduvat tuleb
kontrollida ning töötlemises osalevate lepingupartnerite kohustused peavad olema selged ka
olukorras, kus lõppeb pilveteenuse kasutamine, mille käigus nad said töödelda teabeomanikule
kuuluvat avalikku teavet. Ühtlasi lõppeb ka teise poole, sh alltöövõtja, õigus avalikku teavet edasi
töödelda.
Lõige 4. Nii, nagu peab avaliku teabe töötlemiseks pilveteenuse kasutusele võtmise korral teavitama
järelevalveasutust (Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust), tuleb seda teha ka
siis, kui pilveteenuse kasutamine lõpetatakse. Tegemist on olulise teabega järelevalve korraldamisel
ja hilisemate teabe töötlemisega kaasnevate ohtude jälgimisel.
Eelnõu §-s 6 on esile toodud määruse rakendamine. Kuna määrus rakendub üldises korras, see
tähendab kolmandal päeval selle avaldamisest Riigi Teatajas, nähakse ette tegevused olukorraks, kus
pilveteenus on avalike ülesannete täitmisel kasutusele võetud enne määruse jõustumist.
15
Lõike 1 kohaselt tuleb järelevalveasutust (Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust)
teavitada määruse kehtima hakkamisel kasutatavast pilveteenusest 1. oktoobriks 2023. Üleminekuaja
sätestamisel on arvestatud, et teabeomanik ei pruugi pilveteenuse kasutuselevõtul või ka lepingu
sõlmimisel olla hinnanud kõiki määruses esitatud asjaolusid või olla teadlik teavituses olevatest
asjaoludest (nt alltöövõtust). Üleminekuaeg on piisav, et teabeomanik saaks hinnata, kas kasutatav
teenus vastab määruses esitatud nõuetele. Üleminekuaja määramisel on arvestatud ka määruse
eeldatava jõustumisajaga, mis eelduslikult toimub hiljemalt septembriks 2023.
Juhul, kui teabeomanik on tuvastanud, et pilveteenuse kasutamine ei ole määruse nõuetega kooskõlas
(nt on tegemata jäänud hindamine asutusesiseseks kasutamiseks mõeldud teabe asjus), siis lõike 2
kohaselt tuleb pilveteenuse kasutamine viia kooskõlla määruses sätestatuga 2024. aasta 1. jaanuariks,
see tähendab, et pilveteenuse kasutamisel esinevate puuduste kõrvaldamise viimane päev on
31. detsember 2023.
Lõiked 3 ja 4. Olukorras, kus pilveteenuse kasutamine määruse nõuetega kooskõlla viimine ei ole
võimalik teabeomanikust (nt lepingust tulenevad kohustused ja piirangud, nõuete täitmiseks vajalike
meetmete võtmise kestus jne), siis tuleb sellest teavitada järelevalveasutust (Riigi Infosüsteemi
Ametit või asjakohast julgeolekuasutust). See teavitus peab sisaldama ka tegevus- ja ajakava määruse
nõuete täitmiseks, sealhulgas peavad olema kirjeldatud kavandatavad tegevused ja esile toodud täpne
tähtaeg, millal teabeomanik tagab määruse nõuete täitmise, kui avaliku teabe töötlemiseks
kasutatakse pilveteenust.
Teavitus tuleb esitada Riigi Infosüsteemi Ametile või asjakohasele julgeolekuasutusele hiljemalt
1. detsembriks 2023. Vastav teavitus tuleb esitada üks kuu enne lõikes 2 määratud tähtaega, et
järelevalveasutusel oleks ülevaade teabevaldajatest, kes ei ole suutelised tähtajaks määruse nõudeid
täitma. Lisaks võimaldab see järelevalveasutusel plaanida oma edasist tegevust ja ressursse
2024. aastaks. Teavituses esitatud üleminekutegevused peavad olema lõpetatud 31. detsembriks
2024. a (kaasa arvatud). Kui määruse nõudeid ei ole võimalik rakendada ja seeläbi tagada avaliku
teabe töötlemise turvalisust, on teabeomanik kohustatud pilveteenuse kasutamise lõpetama hiljemalt
31. detsembril 2024. Tähtaegade määramisel on arvestatud vajadusega korrastada asutusesiseseid
tegevusi, vaadata üle senised pilveteenused ja vajaduse korral leidma neile alternatiivsed lahendused.
3. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõu on vastavuses järgmiste Euroopa Parlamendi ja nõukogu õigusaktidega:
a) Euroopa Parlamendi ja nõukogu määrus (EL) 2016/679, 27. aprill 2016, füüsiliste isikute kaitse
kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning direktiivi 95/46/EÜ
kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus);
b) Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/680, 27. aprill 2016, mis käsitleb füüsiliste
isikute kaitset seoses pädevates asutustes isikuandmete töötlemisega süütegude tõkestamise,
uurimise, avastamise ja nende eest vastutusele võtmise või kriminaalkaristuste täitmisele
pööramise eesmärgil ning selliste andmete vaba liikumist ning millega tunnistatakse kehtetuks
nõukogu raamotsus 2008/977/JSK;
c) Euroopa Parlamendi ja nõukogu direktiiv (EL) 2016/1148, 6. juuli 2016, meetmete kohta,
millega tagada võrgu- ja infosüsteemide turvalisuse ühtlaselt kõrge tase kogu liidus.
4. Määruse mõjud
Määrusega kehtestatakse pilveteenuse kasutuselevõtmise korral avaliku teabe töötlemise ühtsed
põhimõtted.
Määrus mõjutab riigivalitsemist, infotehnoloogiat ja infoühiskonda ning määrusel on sotsiaalne mõju.
16
4.1. Mõju keskvalitsuse korraldusele ja kohaliku omavalitsuse korraldusele (riigivalitsemise
mõjuvaldkond)
Mõju sihtrühm: riigiasutused, kohaliku omavalitsuse asutused (edaspidi koos ka asutused)
Eelnõuga tuuakse esile senisest selgemad tingimused ja põhimõtted, millal otseste avalike teenuse
parema kättesaamise eesmärgil võib kaaluda pilveteenuse kasutusele võtmist. Pilveteenuse kasutusele
võtmisega võib ühtlustuda avaliku teenuse kvaliteet ja paraneda avalike teenuste kättesaadavus.
Samuti soodustab eelnõu suhtlemist KüTS § 3 lõike 4 nimetatud asutuste vahel, julgustades neid
vahetama pilveteenuste kohta teavet. Muu hulgas on eelnõu eesmärk suurendada küberturvalisuse ja
isikuandmete kaitse valdkonnas asjakohaste ametiasutuste rolli pilveteenuste kasutusele võtmisel.
Nimelt, eelnõu eeldab nimetatud ametiasutustelt pilveteenuste valikul ennetavat sekkumist, avaldades
kehtivate nõuete kohaselt asjakohaseid juhiseid ja suuniseid. Nimetatud ametiasutused saavad
pakkuda tuge pilvepakkuja valiku tegemisel, sealhulgas õigeaegsete hoiatustega (nt ohuteavitused)
ning soovituste ja suuniste koostamisega.
Pilveteenuse kasutusele võtmisega võib pikemas perspektiivis kaasneda kulu kokkuhoid, võrreldes
pilveteenuse kasutusele võtmata jätmisega. Samas, eelnõu kohaselt peab eelkõige arvestama
vajadusega kaitsta avalikke huve ja avalikku teavet, sealhulgas isikuandmeid.
Kuna eelnõuga ei kaasne kohustust võtta kasutusele pilveteenus ja välistatakse pilveteenuse
kasutusele võtmine juhul, kui kaasneb ülemäärane risk avalikule teabele ja otseste avalike ülesannete
täitmisele, on eelnõul mõjuvaldkonnale on väike positiivne mõju.
Samas peavad asutused tähelepanu pöörama kasutusel oleva pilveteenuse kasutuse laiendamisele
teenustele, mida esialgu pilveteenusega ei liidestatud. Sellise laiendamisega võib kaasneda täiendav
kulu, millega ei arvestatud pilveteenuse kasutusele võtmisel. Selliste olukordade vältimiseks on
asutustel kasulik reguleerida kasutatavale pilveteenusele oma teenuste juurde lisamise protsesse ja
tagada, et enne täiendava teenuse lisamist oleks hinnatud ka kaasnev kulu. Siinjuures tuleb märkida,
et täiendava teenuse lisamisel tuleb teha ka hindamine vastavalt määruses sätestatule, tagamaks
avaliku teabe töötlemise käideldavus, terviklus ja konfidentsiaalsus.
4.2. Mõju infotehnoloogilistele arendustele, mõju e-riigile, mõju küberkeskkonnale ja
küberhügieenile (infotehnoloogia ja infoühiskonna mõjuvaldkond)
Mõju sihtrühm: asutused
Pilveteenuste kasutusele võtmisega ei kaasne vajadust kasutusele võtta uusi infotehnoloogilisi
lahendusi. Küll aga toob pilveteenuse kasutusele võtmine avaliku teabe käitlemiseks sellised
võrgu- ja infosüsteemid, kus võrgu- ja infosüsteemi kaitse ei ole teabeomaniku mõjutada. See
omakorda loob vajaduse suurendada teadlikkust küberturvalisusest, sealhulgas tekib vajadus
parendada määruse subjektide teenistujate teadlikkust andmete töötlemisest ja seotud riskidest
(nt vastava teabe ametiülesannete jaoks kasutamine ja edastamine elektroonselt). Pilveteenuste
kasutusele võtmine ei vähenda asutuste kohustusi pidevalt monitoorida avaliku teabe töötlemisega
seotud riske ja vajaduse korral leida avaliku teabe töötlemiseks muid lahendusi.
Kuna pilveteenuse kasutusele võtmisega ei teki asutustele vajadust täiendavate võrgu- ja
infosüsteemide arendamiseks ega kao nende kohustust tagada avaliku teabe kaitse, siis mõju
mõjuvaldkonnale on väike.
17
4.3. Mõju inimeste õigustele (sotsiaalsete mõjude mõjuvaldkond)
Mõju sihtrühm: Eesti elanikkond
Eelnõuga nähakse ette asjaolud, mida peab avaliku teabe töötlemisel arvesse võtta, kui soovitakse
kasutusele võtta pilveteenus. Avalik teave sisaldab suurel määral ka isikuandmeid, sealhulgas eriliiki
isikuandmeid. Pilveteenuse kasutusele võtmisel antakse isikuandmete töötlemine osaliselt
pilvepakkujale. Pilvepakkujal puudub seos avaliku ülesande täitmisega ja seega puudub tal ka
teadmisvajadus isikuandmete järele. Vältimaks, et pilvepakkuja ei kasuta isikuandmeid muudel
eesmärkidel ega edasta isikuandmeid kolmandatele isikutele, nähakse eelnõuga ette teabeomaniku
kohustus tagada pilveteenuse kasutamise alustamisel, et pilvepakkuja ei töötle isikuandmeid muul
eesmärgil, kui on teenuse osutamise kokkuleppes sätestatud. Kui isikuandmete töötlemisega seotud
riske ei ole võimalik maandada, siis eelnõu kohaselt sellist pilveteenust kasutusele ei või võtta. Samuti
on eelnõuga välistatud pilveteenuse osutaja poolt isikuandmete säilitamine ilma kokkuleppeta. Kuigi
sihtrühm on suur, on eelnõu mõju sihtrühmale vähene ning oht isikuandmete lubamatuks töötlemiseks
ei ole suurem, võrreldes teabeomaniku poolt isikuandmete töötlemisega.
5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse
rakendamise eeldatavad tulud
Eelnõu rakendamine ei too riigieelarvele kaasa lisakulu ega -tulu.
6. Määruse jõustumine
Määrus jõustub üldises korras.
7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon
Pilveteenuse kasutusele võtmisega seotud eelnõu eelmine kavand esitati ministeeriumitele
kooskõlastamiseks 11. mail 2022 Vabariigi Valitsuse määruse eelnõu „Võrgu- ja infosüsteemide
küberturvalisuse nõuded“ osana (EIS-i toimik 22-0570). Tolle eelnõu kooskõlastamise käigus saadud
tagasiside ja eelnõu koostamise käigus peetud arutelude tulemusel otsustati viidatud määrusest siinse
määruse eelnõuga seotud sätted võtta välja ja teha siinse eelnõu uus kavand, mis lähtub avalikust
teabe töötlemisest.
Pilveteenuse kasutusele võtmisega seotud Vabariigi Valitsuse määruse eelnõu uue redaktsiooni
väljatöötamise käigus on küsitud Kaitseministeeriumi, Andmekaitse Inspektsiooni, Riigi
Infosüsteemi Ameti, Riigi Info- ja Kommunikatsioonitehnoloogia Keskuse, Siseministeeriumi
infotehnoloogia- ja arenduskeskuse, Tervise ja Heaolu Infosüsteemide Keskuse ning
Rahandusministeeriumi Infotehnoloogiakeskuse arvamust regulatsiooni vajaduse ja ulatuse asjus.
Eelnõu esitatakse eelnõude infosüsteemi kaudu kooskõlastamiseks ministeeriumitele,
Riigikantseleile ning Eesti Linnade ja Valdade Liidule. Eelnõu saadetakse arvamuse avaldamiseks
Eesti Pangale, Riigikohtule, Vabariigi Presidendi Kantseleile, Riigikogu Kantseleile, Õiguskantsleri
Kantseleile, Riigi Infosüsteemi Ametile, Andmekaitse Inspektsioonile, Riigi Info- ja
Kommunikatsioonitehnoloogia Keskusele ning Eesti Infotehnoloogia ja Telekommunikatsiooni
Liidule.
18
EELNÕU
13.06.2023
VABARIIGI VALITSUS
MÄÄRUS
Võrgu- ja infosüsteemi turvameetmete nõuded ja
nende kohaldamise ulatus pilvandmetöötlusteenuse
kasutamisel
Määrus kehtestatakse avaliku teabe seaduse § 43 lõike 3 ja küberturvalisuse seaduse § 7 lõike 5
punkti 3 alusel.
§ 1. Kohaldamisala
(1) Määrust kohaldatakse, kui küberturvalisuse seaduse § 3 lõikes 4 nimetatud asutus või isik
(edaspidi teabeomanik) kasutab avaliku teabe seaduse § 3 lõikes 1 sätestatud avalikku teabe
(edaspidi avalik teave) töötlemiseks pilvandmetöötlusteenust (edaspidi pilveteenus).
(2) Kui teabeomanik annab avaliku ülesande täitmise üle teisele asutusele või isikule, peab
teabeomanik tagama käesoleva määruse nõuete täitmise avaliku teabe töötlemisel.
(3) Määrust ei kohaldata:
1) andmetöötlusressursside kogumile, mis on paindlikult jagatav ja laiendatav võrgu- ja
infosüsteemi ennast muutmata ning millele pakub juurdepääsu kohaliku omavalitsuse üksus või
küberturvalisuse seaduse § 3 lõike 4 punktides 12 ja 13 nimetatud asutus või isik;
2) teabele, mis on tunnistatud riigisaladuseks riigisaladuse ja salastatud välisteabe seaduse
tähenduses ja salastatud välisteabe töötlemisele;
3) Kaitseministeeriumi valitsemisalas rahvusvahelise sõjalise koostööga ja riigi sõjalise kaitse
ettevalmistamisega seotud teabe töötlemisele.
§ 2. Pilveteenuse kasutusele võtmise eeldused
(1) Teabeomanik, kes soovib avaliku teabe töötlemiseks kasutusele võtta pilveteenuse, peab
hindama muu hulgas:
1) pilveteenuse kaudu töödelda kavatsetava avaliku teabe olemust ning riske avaliku teabe
tervikluse, käideldavuse ja konfidentsiaalsuse kahjustamise korral;
2) nõudeid pilveteenuse kaudu töödelda kavatsetava avaliku teabe tervikluse, käideldavuse ja
konfidentsiaalsuse kohta;
3) avaliku teabe töötlemise etappi, milleks pilveteenust kasutada soovitakse;
4) pilveteenuse pakkuja (edaspidi pilvepakkuja) ja toote ohutuse seaduse tähenduses tema
volitatud esindaja, importija või levitaja usaldusväärsust;
5) kasutatavat tehnoloogia ja pilveteenuse toimemudelit ning nende mõju olemasoleva võrgu-
ja infosüsteemi arhitektuurile;
6) pilveteenuse turvalisust ja kasutatavaid turvameetmeid.
1
(2) Lõike 1 punktides 4–6 sätestatu hindamisel võib arvesse võtta pilvepakkuja või tema
osutatava teenuse suhtes tehtud auditi tulemusi ning pilvepakkuja või tema osutatava teenuse
kohta väljastatud rahvusvaheliselt ja Eestis tunnistatud sertifikaati või hindamist pilvepakkuja
võrgu- ja infosüsteemide kohta.
(3) Kui pilvepakkuja kasutab pilveteenuse osutamiseks muu pilvepakkuja pilveteenust, siis
hinnatakse ka selle pilvepakkujaga seonduvat, lähtudes lõikes 1 sätestatust.
(4) Lõikes 1 sätestatud hindamise etappide raames hinnatavate asjaolude näitlik
kontrollküsimustik ja hindamise meetmed on esitatud määruse lisas.
(5) Teabeomanik dokumenteerib lõikes 1 ette nähtud hindamise enne, kui hakkab pilveteenust
kasutama. Teabeomanik võib dokumenteerimise teha muu õigusakti alusel koostatava
dokumentatsiooni osana.
(6) Pilveteenuse kasutusele võtmisest hoidutakse, kui teenuse hindamise tulemusel selgub, et
esineb vähemalt üks järgmine asjaolu:
1) pilveteenuse kasutuselevõtmise korral ei ole tagatud avaliku teabe nõuetekohane terviklus,
käideldavus, konfidentsiaalsus või ei ole võimalik hinnata eelnimetatud nõuetega seotud riskide
esinemist;
2) on suur tõenäosus, et avalik teave võib teatavaks saada isikutele, kellel puudub
teadmisvajadus või sellele teabele juurdepääsu õigus, või on suur tõenäosus, et nimetatud isikud
võivad avalikku teavet muuta;
3) pilvepakkuja ei suuda tagada pakutava pilveteenuse vajalikku kättesaadavust;
4) esineb muu põhjus, mille aset leidmisel võib tekkida oht riigi julgeolekule, avalikule korrale
või isikute eraelu puutumatusele või ei ole võimalik hinnata eelnimetatud nõuetega seotud
riskide esinemist.
§ 3. Pilveteenuse kasutamise alustamine
(1) Enne, kui avaliku teabe töötlemiseks võetakse kasutusele pilveteenus, määratakse kindlaks
järgmine:
1) pilveteenuse kaudu töödeldavale avalikule teabele rakendatavad käideldavuse, tervikluse ja
konfidentsiaalsuse nõuded;
2) pilveteenuse osutamisel edastatud avaliku teabe juurdepääsu ja töötlemise tingimused,
sealhulgas pilvepakkuja suhtes rakendatavad piirangud avaliku teabe töötlemisel;
3) teabeomaniku poolt pilvepakkujale töötlemiseks antud avaliku teabega või pilvepakkuja
avaliku teabe töötlemiseks kasutatava võrgu- ja infosüsteemiga seotud küberintsidentidest
teavitamise tingimused;
4) pilveteenuse kaudu töödeldava avaliku teabe seiratavus, töötlemise toimingute tegemise
tuvastamine ja vastava teabe kasutamine;
5) pilveteenuse osutamise raames kasutatavad muud pilvepakkujad;
6) pilveteenuse kasutamise lõpetamise tingimused, sealhulgas andmete arhiveerimise,
üleandmise ja kustutamise nõuded ning avaliku teabe edasise kasutamise keeld.
(2) Lõikes 1 sätestatu fikseeritakse teabeomaniku ja pilvepakkuja, toote ohutuse seaduse
tähenduses tema volitatud esindaja, importija või levitaja poolt kirjalikult taasesitatavas vormis
ja viisil, mis tagab selguse mõlema poole õigustest ja kohustustest.
2
(3) Kui pilvepakkuja pilveteenus võetakse kasutusele pilvepakkuja volitatud esindaja, importija
või levitaja vahendusel, kohaldatakse pilveteenuse kasutusele võtmisel nende suhtes ka
lõigetes 1 ja 2 sätestatut.
(4) Pilveteenuse kasutamise alustamisest teavitab teabeomanik, välja arvatud julgeolekuasutus,
viivitamata Riigi Infosüsteemi Ametit. Julgeolekuasutusest teabeomanik teavitab viivitamata
asjakohast julgeolekuasutust.
(5) Lõikes 4 nimetatud teavitus peab sisaldama vähemalt järgmist:
1) millist pilvepakkujat ja tema volitatud esindajat, importijat või levitajat kasutatakse;
2) teave selle kohta, kas pilvepakkuja kasutab muu pilvepakkuja teenuseid;
3) millises ulatuses kasutatakse avaliku teabe töötlemisel pilveteenust;
4) kas pilveteenuse kasutamisel töödeldakse asutusesiseseks kasutamiseks mõeldud teavet.
§ 4. Pilveteenuse kasutamise nõuded
(1) Pilveteenuse kasutamise kestel jälgib teabeomanik avaliku teabe käideldavuse, tervikluse ja
konfidentsiaalsuse nõuete täitmist ning rakendab nende täitmiseks asjakohaseid meetmeid.
(2) Kui § 2 lõikes 1 ja 3 sätestatud asjaolud muutuvad, hinnatakse muutust ja selle mõju
pilveteenuse kasutamisele. Muutust hinnatakse enne muutuse toimumist või 30 päeva jooksul
muutusest teada saamisest arvates.
§ 5. Pilveteenuse kasutamise lõppemine
(1) Pilveteenuse kasutamise lõppemise korral peab olema tagatud, et pilvepakkuja töödeldud
avalik teave kustutataks viisil, mis välistab selle taastamise või edasise töötlemise muude
isikute kui teabeomaniku, sealhulgas pilvepakkuja enda või tema volitatud esindaja, importija
või levitaja poolt.
(2) Lõikes 1 ette nähtud kohustus täidetakse viivitamata, kuid 90 päeva jooksul pilveteenuse
kasutamise lõppemisest arvates.
(3) Kui pilvepakkuja kasutas pilveteenuse osutamisel muu pilvepakkuja pilveteenust, siis
pilveteenuse kasutamise lõppemisel või pilvepakkuja poolt muu pilvepakkuja pilveteenuse
kasutamise lõppemise korral järgitakse lõigetes 1 ja 2 sätestatut.
(4) Pilveteenuse kasutamise lõppemisest ja § 3 lõikes 5 sätestatud asjaolude muutumisest
teavitab teabeomanik, välja arvatud julgeolekuasutus, viivitamata Riigi Infosüsteemi Ametit.
Julgeolekuasutusest teabeomanik teavitab asjakohast julgeolekuasutust.
§ 6. Määruse rakendamine
(1) Paragrahvi 3 lõikes 4 nimetatud teavitamiskohustus täidetakse esmakordselt 1. oktoobriks
2023.
(2) Avaliku teabe töötlemisel pilveteenust kasutav teabeomanik viib avaliku teabe töötlemise
käesoleva määrusega kooskõlla hiljemalt 1. jaanuariks 2024.
3
(3) Kui teabeomanikul ei ole võimalik viia avaliku teabe töötlemist kooskõlla lõikes 2 sätestatud
tähtajaks, teavitab ta sellest Riigi Infosüsteemi Ametit või asjakohast julgeolekuasutust
hiljemalt 1. detsembril 2023. Teavitus peab sisaldama teabeomaniku tegevus- ja ajakava
pilveteenuse kasutamise viimiseks kooskõlla käesoleva määruse nõuetega ja tähtajaks nõuete
täitmata jätmisega seotud riskide ülevaadet.
(4) Lõikes 3 nimetatud tegevus- ja ajakava viiakse ellu hiljemalt 31. detsembriks 2024.
Kaja Kallas
Peaminister
Tiit Riisalo
Majandus- ja infotehnoloogiaminister
Taimar Peterkop
Riigisekretär
Lisa Näitlik kontrolliküsimustik ja hindamise meetmed
4
EISi teade
Eelnõude infosüsteemis (EIS) on algatatud kooskõlastamine.
Eelnõu toimik: MKM/23-0863 - Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel
Kohustuslikud kooskõlastajad: Haridus- ja Teadusministeerium; Justiitsministeerium; Kultuuriministeerium; Riigikantselei; Kaitseministeerium; Siseministeerium; Maaeluministeerium; Rahandusministeerium; Eesti Linnade ja Valdade Liit; Sotsiaalministeerium; Keskkonnaministeerium; Välisministeerium
Kooskõlastajad:
Arvamuse andjad:
Kooskõlastamise tähtaeg: 14.07.2023 23:59
Link eelnõu toimiku vaatele: https://eelnoud.valitsus.ee/main/mount/docList/fac06acb-cda4-4056-98b6-a443d4e846ae
Link kooskõlastamise etapile: https://eelnoud.valitsus.ee/main/mount/docList/fac06acb-cda4-4056-98b6-a443d4e846ae?activity=1
Eelnõude infosüsteem (EIS)
https://eelnoud.valitsus.ee/main