dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tarbijakaitse ja Tehnilise Järelevalve Amet
Väljaminev kiriAvalik

Arvamus eelnõu kohta

Tarbijakaitse ja Tehnilise Järelevalve Amet · 23. oktoober 2020
Viit
2-2/20/0163/2098
Registreeritud
23. oktoober 2020
Dokumendi liik
Väljaminev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
Outlook
Funktsioon
2 Õigusloome ja õigusteenindus 2020 - ...
Sari
2-2 Arvamused õigusaktide eelnõude kohta
Toimik
2-2/20/0163
Vastutaja
Oliver Gailan (Kasutajad, Sideosakond)

Failid

  • 📎2-22001632098 23.10.2020 Väljaminev kiri.asice526 KB

Sisu (failidest)

ASUTUSESISESEKS KASUTAMISEKS Märge tehtud: 21.10.2020 Kehtib kuni: 21.10.2025 Alus: AvTS § 35 lg 2 p 1 Teabevaldaja: Tarbijakaitse ja Tehnilise Järelevalve Amet Majandus- ja Teie 30.09.2020 EIS eelnõu nr 20-1187 Kommunikatsiooniministeerium [email protected] Meie 23.10.2020 nr 2-2/20/0163/2098 Suur-Ameerika 1 10122, Tallinn Arvamus Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse osutamisele ja sidevõrkude tehnilised nõuded“ ja 11. detsembri 2015. a määruse nr 129 „Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ muutmiseelnõu kohta Austatud minister Siem Vabariigi Valitsus kavandab elektroonilise side seaduse § 87 lõigete 2–22 ning riigikaitseseaduse § 4 lõike 2 alusel Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse osutamisele ja sidevõrkude tehnilised nõuded“ ja 11. detsembri 2015. a määruse nr 129 „Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ muutmist. Kavandatavad muudatused on koondatud ühte eelnõusse (edaspidi määruse eelnõu). Määruse eelnõu sisaldab intensiivselt sekkuvaid kohustusi sideettevõtjatele. Selliseks kohustuseks on eelkõige sideteenuse osutajale pandud iga-aastane laiaulatuslik riigi informeerimiskohustus (määruse eelnõu § 33) ning sellele lisanduv ulatuslik riist- või tarkvara kasutamisele kehtestatav loakohustus (määruse eelnõu § 34). Nimetatud kohustusele kavatsetakse allutada ca 95 % elektroonilise side turu ettevõtjatest.1 Samuti soovitakse määrusega panna uut sisulist ülesannet Tarbijakaitse ja Tehnilise Järelevalve Ametile (TTJA). TTJA kooskõlastab määruse eelnõu märkustega. Leiame, et kavandataval kujul loamenetlus ei ole parim viis tegelemaks riskidega, mis kaasnevad sidevõrkudes kasutatava riist- ja tarkvara kasutamisega. TTJA ettepanek on lahendada olukord läbi sideettevõtjate ning riigi täiendava koostöö (konsultatsioonivõimaluste jms loomise kaudu) või siis läbi nn valge või musta nimekirja kontseptsiooni või rakendada mõnda küberturvalisuse sertifitseerimise mehhanismi. TTJA esitab oma märkused ja ettepanekud määruse eelnõu kohta, millega soovib teadvustada ka riske, mis võivad tekkida määruse rakendamise käigus. 1 Vt määruse eelnõu seletuskirja lk 8. Endla 10a / 10122 Tallinn / tel 667 2000 / faks 667 2001 / [email protected] / www.ttja.ee Registrikood 70003218 1. Kõrge riskiga tarkvara kasutamise keelamise ja loa andmise põhimõtted vajaks määruses täpsustamist Eelnõu § 32 lg 4 keelab kõrge riskiga riist- ja tarkvara kasutamise, § 36 lg 4 sätestab, et kõrge riskiga riist- ja tarkvarale ei anta kasutusluba. Samas eelnõu § 81 lubab teatud erandite korral kõrge riskiga riist- ja tarkvara läbi loamenetluse siiski kasutada. Küberjulgeoleku nõukogul (KJN) on loa menetluses õigus anda § 35 lõigete 5 ja 7 alusel tingimuslik kooskõlastus ainult juhul kui riist- ja tarkvara ohustab julgeolekut muul põhjusel, aga mitte siis kui see on kõrge riskiga. Sätted on omavahel vasturääkivad ega anna KJN-le ega TTJA-le rakendussätetes lubatud võimalust kõrge riskiga tehnoloogiale luba anda. ETTEPANEK: anda KJN-le § 35 lõigetes 5 ja 7 pädevus otsustada tingimusliku kooskõlastuse üle mitte ainult siis kui riist- ja tarkvara ohustab julgeolekut muul põhjusel, vaid ka siis kui see on kõrge riskiga. Ühtlasi leevendada sõnastusi § 32 lõikes 4 ja § 36 lõikes 4, mainides lühidalt ära, mis tingimustel on võimalik kõrge riskiga tehnoloogiale luba anda. Näiteks: „kõrge riskiga riist- ja tarkvara kasutamiseks tuleb läbida § 34 sätestatud loamenetlus“. Võib kaaluda ka nende sätete eemaldamist, sest sätestatud põhimõtted tulevad ka muudest sätetest välja. 2. TTJA-le antud aeg keelduva otsuse vormistamiseks peab olema pikem Kui TTJA-l on vaja teha § 36 lõikes 2 keelduv otsus, siis on selle vormistamiseks, kooskõlastamiseks ja allkirjastamiseks aega ainult 15 tööpäeva. See on väga lühike tähtaeg teha otsus, mis võib olla ettevõtja jaoks väga intensiivselt sekkuv. Meie hinnangul on KJN kooskõlastus ja kasutamise tingimused eelhaldusakt ning 30p jooksul vaidlustatav. ETTEPANEK: anda TTJA-le menetlemiseks 15 tööpäeva asemel 45 tööpäeva. 3. Lubade menetlemisel esineb ettearvamat u menetluskoormuse risk Tänaseni pole päris täpselt teada kui suure hulga loa taotlustega sideettevõtted ametisse pöörduvad ja kui palju võib taotlusi ühe korraga sisse tulla. Lisaks § 34 lõikes 3 on sideettevõtja poolt loa taotlemisel esitatavaid andmeid väga palju ning kuna riskihinnang loa menetluses antakse neid andmeid kogumina kaaludes, siis ka muudatus näiteks ühes andmekomponendis võib põhjustada uue loamenetluse. Kui muutuvad kogused, asukohad, hooldusteenuse pakkuja vms, peaks ettevõte asuma taotlema uut luba. Lisaks puuduvad lubade haldamist lihtsustavad IT-lahendused. Soovime juhtida tähelepanu, et loa menetluste ja loa muutmise menetluste hulk on ettearvamatu ja võib põhjustada talumatut koormust TTJA-le ja teistele osapooltele. 4. Eksisteerib risk, et ESS § 87 lõiked 2 1 ja 2 2 ei vasta volitusnormina määratletuse nõudele Elektroonilise side seaduse (ESS) § 87 lõigetes 21 ja 22 Vabariigi Valitsusele antud volitused on vastuolus põhiseadusega järgmistel põhjustel. Esiteks on ESS § 87 lõikes 21 ette nähtud, et Vabariigi Valitsus võib riigi julgeoleku tagamiseks kehtestada sideettevõtjale kohustuse taotleda sidevõrgu riist- ja tarkvara kasutamiseks luba, kuid seadusandja pädevuses oleva küsimuse delegeerimine täitevvõimule on lubatud üksnes seaduses sätestatud ja põhiseadusega kooskõlas oleva volitusnormi alusel.2 Praegusel juhul selline volitusnorm puudub. 2 RKPJKo 3-4-1-55-14, p 46. 2 (6) Määruse volitusnorm on materiaalselt põhiseadusega kooskõlas, kui selles täpsustatakse akti andmiseks pädevale haldusorganile antava määrusandliku volituse selge eesmärk, sisu ja ulatus.3 Määruse andmiseks kehtestatud delegatsiooninormi puhul tuleb küsida, kas seadusandja on asjassepuutuvas volitusnormis (ESS § 87 lõigetes 21 ja 22) volituse ulatuse piisavalt määranud. Riigikohtu praktika kohaselt peab seadusandja kõik põhiõiguste seisukohalt olulised küsimused otsustama ise ega tohi nende sätestamist delegeerida täitevvõimule. See tuleneb parlamendireservatsiooni reeglist, mille kohaselt peab seadusandja kõik põhiõiguste seisukohalt olulised küsimused otsustama ise ega tohi nende sätestamist delegeerida täitevvõimule (olulisuse põhimõte).4 Riigikohtu praktikas on kindlaks määratud need põhiseaduslikud tingimused, millele peab volitusnorm tulenevalt olulisuse põhimõttest vastama: „Täitevvõimu üldakti andmiseks peab seaduses olema vastavasisuline volitusnorm, milles täpsustatakse akti andmiseks pädev haldusorgan ning talle antava määrusandliku volituse selge eesmärk, sisu ja ulatus.“5 Olulisuse põhimõte tuleneb üldisest seadusreservatsiooni nõudest6 ning selle sisu rõhutab ka HMS § 90 lg 1, mille kohaselt võib määruse anda ainult seaduses sisalduva volitusnormi olemasolul ja kooskõlas volitusnormi piiride, mõtte ja eesmärgiga. Kui need nõuded ei ole täidetud, on seadus vastuolus olulisuse põhimõttega ja seega põhiseadusvastane. Riigikohus on enda praktikas toonitanud, et normi täpsuse nõutav aste ei ole kõikide normide puhul sama, kuid eriti peavad täpsemad olema need normid, mis võimaldavad isiku õigusi piirata ja isikule peale panna kohustusi. 7 Seega määrab ESS § 87 lõigetes 21 ja 22 sisalduva volituse nõutava üksikasjalikkuse astme vastava määrusega pandud põhiõigusi piirava kohustuse sisu. Ennekõike tuleb on ESS § 87 lõigete 21 ja 22 olulisuse põhimõttele vastavuse hindamisel arvestada, mida õigusselgusetu olukord ühiskondlikus elus ja õiguskäibes endaga kaasa toob. Hetkel on täidesaatev riigivõim tõlgendanud talle ESS § 87 lõigete 21 ja 22 alusel antud volitust sõna-sõnalt nii, et ta võib kehtestada sideettevõtjatele mh nii ulatusliku teavitamiskohustuse kui ka ulatusliku loakohustuse (vt määruse eelnõu §-d 33 ja 34). Arvestades, et õigusselgusetute ESS § 87 lõigete 21 ja 22 alusel antavatest määrusest sõltub selgelt sideettevõtjate isikute subjektiivsete õiguste piiramise sisu ja ulatus (sealhulgas sideettevõtjatele pandavate teavitamis- ja loakohustuste ulatus), siis ei ole võimalik kavandatava määruse volitusnorme ja nende alusel kavandatavat määrust tõlgendada põhiseaduskonformselt. Kavandatavast määruse eelnõust tulenevalt peab sideettevõtja teavitama sisuliselt riiki „kõigest“, mis on tema äritegevuse sisuks. Samuti sõltub riist- ja tarkvara loakohustusest see, kas riik lubab tal edaspidi oma äritegevuseks vajalikku põhiressurssi kasutada või mitte. Tegemist on seega sideettevõtjate jaoks erakordselt intensiivselt sekkuvate meetmetega, mistõttu ei saa ka ESS § 87 lõigete 21 ja 22 alusel antavat määrust kokkuvõttes tõlgendada kooskõlas põhiseadusega. Praegusel juhul tähendab eeltoodu, et seadusandja ei tohi ESS § 87 lõigete 2 1 ja 22 näol anda Vabariigi Valitsusele volitust otsustamaks selle üle, kas ja kui suures ulatuses sideettevõtja peab teavitama riiki kasutusele võetavast riist- või tarkvarast (ESS § 87 lõige 21) ning kas ja millises ulatuses on sideettevõtja kasutatav riist- või tarkvara ilma riigi loata keelatud (ESS § 87 lõige 22). Mõlemad kohustused riivavad mh tugevalt ettevõtlusvabadust (PS § 31) ja omandipõhiõigust (PS § 32). Sisulisest vaatest ei ole sideettevõtja teavitamis- ja loakohustuse suhtes seaduses ette nähtud peale „riigi julgeoleku tagamise“ ühtegi sekkumise tingimust, s.t teavitamis- ja loakohustusega kehtestatavad sekkumise tingimused võib Vabariigi Valitsus ise välja mõelda (nö blanko ehk piiramatu volitus). Seega on seaduses teavitamis- ja loakohustuse sisu eesmärk ja ulatus jäetud olulises osas määratlemata. Seejuures ei ole seadusandja isegi täpsustanud, kas täidesaatev võim 3 RKPJKo 3-4-1-2-07, p 20; 3-4-1-3-96, III osa. 4 Olulisuse teooria on välja kujundanud Saksamaa Konstitutsioonikohus, vrd BVerfGE 1, 13, 60; 47, 46, 79; 49, 89, 126; 58, 257, 268; 88, 103, 116; Samas tähenduses olulisuse teooriat on rakendanud ka Eesti Riigikohus, vt RKÜKo 3-3-1-41-06, p 21;RKPSJKo 3-4-1-10-02 p 24; RKPSJKo 3-4-1-19-07, p 25. 5 RKPJKo 3-4-1-16-06, p 21; 3-4-1-2-07, p 20; 3-4-1-3-96, p III; 3-4-1-1-98, p V; 3-4-1-1-01, p 13. 6 RKPJKo 3-4-1-16-05, p 20; RKPJKo 3-4-1-5-02, p 31; RKÜKo 3-4-1-2-05, 31; RKPSJKo 3-4-1-14-06, p 23. 7 RKPJKo 3-4-1-33-05, p 22; RKPSJKo 3-4-1-16-05, p 21. 3 (6) peaks kehtestama ainult teavitamiskohutuse või loakohustuse või tuleks need ette näha samaaegselt. Seadusega täidesaatva võimu määrusandluse volituse konkretiseerimine tarvilik just mh üldiseks õiguskindluseks ning põhiseaduslike õiguste ja vabaduste kaitseks.8 Seetõttu ei vasta ESS § 87 lõiked 21 ja 22 olulisuse põhimõttele osas, milles need ühelt poolt delegeerivad Vabariigi Valitsusele volituse kehtestada sideettevõtjale teavitamis- ja loakohustus, kuid teiselt poolt jätab lahtiseks kõik olulised sisulised tingimused, mis peavad tagama isikute põhiõiguseid. Seepärast on ESS § 87 lõiked 21 ja 22 vastuolus PS § 3 lg-st 1 tuleneva olulisuse põhimõttega. Eesti senises põhiseaduslikkuse järelevalve kohtupraktikas on seni näiteks leitud, et seadusandja peab olulisuse põhimõttest tulenevalt ise kehtestama ametiisikute palgaandmete avalikustamise tingimused9, kohtutäituri tasu10, ametniku distsiplinaarvastutuse11 ning alkoholi tootmist, müüki, sissevedu jmt tegevust puudutava regulatsiooni.12 Samuti on seadusandja korduvalt delegeerinud millegi korra kehtestamise määrusandjale, kuid mis lähemal vaatlusel osutub olulisuse nõude aspektist probleemseks, sest kord tähendab seaduses sisalduva üldkorra tehnilist täpsustamist.13 Toodud praktikast nähtub, et kuivõrd ESS § 87 lõigete 21 ja 22 alusel vastava määruse aluseks oleva volitusnormina on üldsõnaline, siis ei ole suure tõenäosusega see kooskõlas PS § 3 lg-st 1 tuleneva olulisuse põhimõttega. ETTEPANEK: Sätestada määruse eelnõus ette nähtud teavitamiskohustus ja loakohustus määruse asemel seaduses ning reguleerida määruses üksnes nimetatud kohustustega seotud menetluste korraldamise tehnilised küsimused. 5. Mõistlik on asendada preventiivne loamenetlus ex post keelamisvolituse või kombineerida neid nn musta või valge nimekirja põhimõtetega Määruse seletuskirjast ei selgu, milline on kõrge julgeolekuriskiga sideettevõtja poole kasutatav riist- ja tarkvara kasutamise maht kogu sidevõrkudes kasutusel oleva riist- ja tarkvara suhtes. Riik hakkab selles osas alles pilti looma teavitusmenetluse kaudu. Loakohustuse asemel tasuks kaaluda sekkumisvolitust, mille alusel saab järelevalvet teostav haldusorgan teavituse ja nn ex post kontrolli raames otsustada täpselt ja sihitult riigi julgeolekut ohustava sideettevõtja riist- ja tarkvara keelamise. Nii ei seata sideettevõtjaid kogu nende poolt kasutusele võetava riist- ja tarkvara ulatuses täiendava abstraktse riikliku eelkontrolli alla. Eeltoodud keelamisvolitust võib täiendada paralleelselt nn musta või valge nimekirja koostamine. Esimese puhul annab riik sidesektorile teada, millised on riskantsed tootjad, teise puhul informeeritakse riskivabadest tootjatest. See ei välista praegu määrusega ette nähtud mudelit, kus oma kaalutlused edastavad otsust tegevale haldusorganile menetluse erinevates etappides ka julgeolekuasutused. Samuti võib alles jääda Vabariigi Valitsuse julgeolekukomisjoni küberjulgeoleku nõukogule määruse eelnõu §-des 34 – 37 antud pädevus kooskõlastada sidevõrgu riist- ja tarkvara kasutamise ohutust (vt määruse eelnõu § 35 lg 6). ETTEPANEK: Sätestada määruse eelnõu §-des 34 – 37 ette nähtud loakohustuse asemel nn ex post kontrolli tähenduses sekkumisvolitus, mille alusel on võimalik keelata sideettevõtjal 8 Vrd RKPJKo 20.12.1996, 3-4-1-3-96, p II. 9 RKPJKo 3-4-1-10-02, p-d 25–26. 10 RKPJKo 3-4-1-22-03, p 15 jj. 11 RKPJKo 3-4-1-1-97, p III. 12 RKPJKo 3-4-1-3-96, p VI. 13 RKPJKo 3-4-1-10-02, p 25; 3-4-1-3-09, p 20. 4 (6) konkreetse riigi julgeolekut ohustava riist- ja tarkvara kasutamine. Alles jääb protsessi teiste asutuste ning KJN-i kaasamine. 6. Juriidilised riskid määruse rakendamisel on väga suured ning vastutus teiste asutuste töö eest langeb TTJA -le Praegusel kujul on TTJA talle pandud funktsioonide raames menetluse skeemis asutus, kes peab täitma teiste asutuste suuniseid. Sisuliselt on TTJA roll olla „kirjakastiks“ teistele asjas tegelikku sisulist pädevust ja kompetentsi omavatele asutustele. Määruse seletuskirjas on otsesõnu öeldud, et määruse eelnõu § 32 lõike 3 punkte 1-8 riist- ja tarkvara kasutusloa menetluses ei kontrolli mitte TTJA, vaid seda kontrollivad julgeolekuasutused.14 Taoline skeem, kus sisuline otsus tehakse täies ulatuses väljaspool menetlust ning sõltumata menetluse läbiviijast, piirab ameti sõltumatust, kuid samas paneb vastutuse TTJA õlule. Kogu määruse eesmärk ja mõte on keelata sideettevõtjate poolt sellise riist- ja tarkvara kasutamine, millest tuleneb oht riigi julgeolekule (vt määruse § 32 lõiked 1 ja 2). Mõiste „oht riigi julgeolekule“ on seadustes defineerimata, mistõttu sisustatakse seda eraldi määruse eelnõuga. Seejuures on mõiste „oht riigi julgeolekule“ sätestatud määruse eelnõus läbi äärmiselt määratlemata kriteeriumide (vt määruse § 32 lõige 3 punktid 1-8). Samuti on oluline, et hinnatakse mitte eraldi riist-või tarkvara tehnilist ohtlikkust, vaid just tootja kui sellise ohtlikkust riigi julgeolekule. Juhime tähelepanu, et TTJA võiks hüpoteetiliselt olla võimeline hindama üksnes vastavaust määruse § 32 lõike 3 punktis 1 nimetatud tingimusele, s.t kontrollida, kas tootja juriidiline asukoht või peakontor asub väljaspool Euroopa Liidu, Põhja-Atlandi Lepingu Organisatsiooni (NATO) või Majandusliku Koostöö ja Arengu Organisatsiooni (OECD) riike (ent seegi võib praktikas osutuda keeruliseks). Kõikide ülejäänud tootjate ohtlikkust põhjustavatele kriteeriumidele hinnangu andmine ei ole TTJA praeguse pädevusega kaetud (nt küsimus, kas riigis austatakse inimõigusi vms), sest TTJA valdkond on tehniline oskusteave. Seevastu julgeolekuasutused ja Riigi Infosüsteemide Amet vastutavad riigi infosüsteemide toimivuse ja turvalisuse eest laiemalt. Määruse näol on tegemist täiesti uudse regulatsiooni rakendamisega, mis on ettevõtlusvabadust ja EL ühtsel turul kasutada lubatud kaupade kasutamist piirav. Sideettevõtted ja tootjad on näidanud valmisolekut oma õigusi kaitsta kohtus. ETTEPANEK: TTJA-l puudub võimekus pikkade ja kurnavate kohtuvaidluste pidamiseks, seetõttu tuleb hoolikalt planeerida piisav eelarve välise õigusabi kulude katmiseks. 7. TTJA-l puudub inimressurs s ja pädevus riigi julgeoleku ning võrkude turvalisusega tegelemiseks Täna on Riigi Infosüsteemi Ametil ka ESS-st tulenevalt olemas selge pädevus ning volitused sidevõrkude turvalisuse valdkonnas tegutsemiseks (vt ESS § 133 lg 5 ja ESS § 87 2) ning samuti ka KüTS alusel pädevus riikliku järelevalve tegemisel elutähtsa teenuse osutamiseks kasutatavate infosüsteemide turvameetmete alalise rakendamise üle. TTJA-s aga puudub küberjulgeoleku ja -turvalisuse alane pädevus ning ametikohad sidevõrgu riist- ja tarkvara hindamiseks riigi julgeoleku seisukohast. Lisandub töökoormus menetluste näol ja vajalik on sisuline panustamine küberjulgeoleku nõukogu töösse. TTJA hindab, et määrusega lisanduva töökoormuse katmiseks on vaja luua 2 uut ametikohta. Täname võimaluse eest eelnõu osas seisukoht ja ettepanekud esitada ning oleme valmis ka aruteludeks. 14 Vt määruse seletuskirja lk 10. 5 (6) Lugupidamisega (allkirjastatud digitaalselt) Kaur Kajak peadirektor Oliver Gailan 667 2080 [email protected] Illimar Pärnamägi 667 2025 [email protected] 6 (6)
Allikas: Tarbijakaitse ja Tehnilise Järelevalve Amet dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel