Ministeeriumid
Eesti Linnade ja Valdade liit
Meie 25.02.2020 nr 2-3/20-0083/1210
Vabariigi Valitsuse 20. detsembri 2007. a
määruse nr 252 „Infosüsteemide
turvameetmete süsteem“ muutmine
Austatud ministrid ja kohaliku omavalitsuse üksuste juhid
Esitame kooskõlastamiseks Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252
„Infosüsteemide turvameetmete süsteem“ muutmise määruse eelnõu ja seletuskirja.
Lugupidamisega
(allkirjastatud digitaalselt)
Kaimar Karu
väliskaubandus- ja infotehnoloogiaminister
Lisad: 1) määruse eelnõu;
2) määruse eelnõu seletuskiri.
Sten Tikerpe
6397645
[email protected]
Suur-Ameerika 1 / 10122 Tallinn / 625 6342 /
[email protected] / www.mkm.ee
Registrikood 70003158
13.02.2020
Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide
turvameetmete süsteem“ muutmise eelnõu seletuskiri
1. Sissejuhatus
Eelnõu eesmärgiks on muuta Vabariigi Valitsuse 20. detsembri 2007. a määrust nr 252
„Infosüsteemide turvameetmete süsteem“ (edaspidi määrus) võimaldamaks avalikus
sektoris infosüsteemide kolmeastmelise etalonturbe süsteemi (edaspidi ISKE) alternatiivina
rakendada ISO/IEC 27001 standardit (edaspidi ISO standard) ning viimaks kohalike
omavalitsuste andmekogude turvameetmete süsteemi rakendamise auditeerimine riiklike
andmekogudega ühtsetele alustele. Mitmetel asutustel on tekkinud võimekus rakendada
ISKE asemel muid, rahvusvaheliselt tunnustatud riskipõhiseid infoturbestandardeid (näiteks
ISO 27000 niinimetatud „standardiperekonda“). Ühtlasi vajab määrus ajakohastamist ning
paindlikumat ülesehitust, kuna see ei rahulda enam andmekogude töötlejate vajadusi, samuti
võib vajadus ISKE asemel ISO standardi rakendamiseks kerkida rahvusvahelise koostöö
raames. Hetkel kehtiv määrus reguleerib üksnes ISKE rakendamist, mis tähendab, et ISO
standardit võib asutus soovi korral rakendada paralleelselt, kuid ISO standardi rakendamine
ei vabasta ISKE rakendamise kohustusest. See omakorda toob kaasa kahekordse
halduskoormuse ja asutusesisese kompetentsivajaduse infoturbe nõuete täitmiseks.
Määruse eelnõu ja seletuskirja koostasid Riigi Infosüsteemi Ameti õigusnõunik Silver
Lusti ning Majandus- ja Kommunikatsiooniministeeriumi riigi infosüsteemide osakonna IT-
õiguse nõunik Sten Tikerpe (tel 639 7645, e-post
[email protected]).
Eelnõu juriidilise ekspertiisi tegi Majandus- ja Kommunikatsiooniministeeriumi
õigusosakonna õigusnõunik Anne-Ly Normak (tel: 715 3403, e-post: anne-
[email protected]).
2. Eelnõu sisu ja võrdlev analüüs
Eelnõu sisaldab nelja punkti.
Punktiga 1 täiendatakse määruse paragrahvi 2 lõikega 2, mille kohaselt eeldatakse määruses
sätestatud nõuete täitmist, kui andmekogu turvalisuse tagamiseks on võetud kasutusele
rahvusvaheline standard ISO/IEC 27001, standardi rakendamise kohta on vastutavale
töötlejale väljastatud kehtiv ISO/IEC 27001 sertifikaat ning vastutav töötleja on täitnud
määruse §-dest 4–8 tulenevad kohustused. Seetõttu näeb säte ette, et ISO/IEC 27001
standardi rakendamisel esitab andmekogu vastutav töötleja sertifikaadi Riigi Infosüsteemi
Ametile kui infosüsteemide turvameetmete süsteemi rakendamise eest vastutavale
järelevalveasutusele. Seega ei pea vastavas osas ISO standardi sertifikaadi omaja täiendavalt
määruses sätestatud nõudeid rakendama. Ainsad nõuded, mis jäävad kohustuslikuks ka ISO
standardi rakendamisel, puudutavad turvaosaklasside, turvaklassi ning turbeastme määramist
ja tulenevad määruse §-dest 4–8. Seekaudu tagatakse kõigi riigi infosüsteemi kuuluvate
andmekogude võrreldavus riigi infosüsteemi haldussüsteemis. Kui ISO standardi sertifikaat
on väljastatud üksnes mõne konkreetse andmekogu või süsteemi piires, s.t ISO standardi
audiitorid ei ole muid andmekogusid või süsteeme hinnanud, peab asutus sertifikaadi
mõjualast väljajäävate, kuid siiski õigusaktidest tulenevalt määruse nõuete rakendamist
eeldavate andmekogude või süsteemide osas määruses sätestatud nõudeid kohaldama.
Sertifikaadi jätkuvat kehtivust on sertifikaadi omanik tulenevalt AvTS § 531 lõikest 1 ja
Vabariigi Valitsuse seaduse § 752 lõikest 1 kohustatud järelevalveasutuse vastaval nõudel ka
tõendama.
Kui ISO standardi sertifikaadi kehtivus lõppeb, peab asutus olenemata lõppemise põhjusest
viivitamatult oma tegevuse viima kooskõlla määruses sätestatuga ehk kehtiva ISO standardi
sertifikaadi väljastamiseni rakendama turvameetmeid vastavalt ISKE määrusele ja
rakendusjuhendile.
Punktiga 2 sõnastatakse ümber paragrahvi 4 lõige 2 selliselt, et sättest eemaldatakse teine
lause, milles sisaldub nõue, mille kohaselt peavad andmekogu kasutusele võtmise ajaks
turvaklassile vastavad turvameetmed olema rakendatud. Sätte muutmisel on mitu põhjust.
Esiteks on tegemist heale õigusloomepraktikale vastukäiva nõudega, kuna samasisuline
kohustus juba tuleneb AvTS § 439 lõikest 3. Teiseks ei sobi kõnealune lause kokku sätte
esimese poolega. Paragrahvi 4 lõige 2 sisaldab tänasel kujul kahte selgelt eristuvat kohustust:
andmekogu turvaklassi ja dokumentatsiooni kooskõlastamise kohustust ning turvameetmete
rakendamise kohustust. Seetõttu kaalusid eelnõu autorid ka võimalust kõnealune lause
eelnõus eraldi, sama paragrahvi kolmanda lõikena esitada. Kolmas põhjus lause eemaldamise
juures seisneb selles, et ISKE alternatiivina ISO standardi rakendamise puhul tuleb
andmekogude vastutavatelt töötlejatelt küll nõuda §-dest 4-8 tulenevaid turvaosaklasside,
turvaklassi ja turbeastme määratlemisega seotud kohustuste täitmist, kuid samal ajal ei saa
nõuda neilt ISKE turvaklassile vastavate turvameetmete kohaldamist. Ka seetõttu kaalusid
eelnõu autorid kõnealuse lause eraldi sättena esitamist, kuid jõuti järeldusele, et tegemist on
seadusest tuleneva kohustuse tarbetu dubleerimisega, mistõttu tuleb § 4 lõige 2 ümber
sõnastada ja selle kehtivas määruses sisalduv teine lause välja jätta.
Punktiga 3 muudetakse paragrahvi 91 pealkirja selliselt, et selle sisu kohalduks ka riigi
infosüsteemi kuuluvate kohaliku omavalitsuse andmekogude pidamisele.
Punktiga 4 tunnistatakse kehtestuks määruse § 92, mis sisaldab kahte lõiget. Esimene lõige
näeb ette, et kohalike omavalitsuste andmekogude auditi tellib majandus- ja
kommunikatsiooniministeerium, arvestades § 91 lõigetes 4–8 sätestatud tingimusi ja nõudeid
ning teeb seda lähtuvalt vajadusest. Teine lõige näeb ette, et ühe kuu jooksul pärast auditi
teostamist edastab andmekogu vastutav töötleja riigi infosüsteemi halduse infosüsteemi
kaudu Majandus- ja Kommunikatsiooniministeeriumile audiitori hinnangu.
Riigikontroll on väljendanud seisukohta ja ettevõtlus- ja infotehnoloogiaminister ka
nõustunud, et senine korraldus kohalike omavalitsuse üksuste ISKE-auditite tellimiseks on
ebaõnnestunud. 1 Kohaliku omavalitsuse üksused on seaduse alusel iseseisvalt tegutsevad
institutsioonid, mis otsustavad ja korraldavad kõiki kohaliku elu küsimusi. Kuigi kohaliku
omavalitsuse üksused on populatsioonilt, territooriumilt ja muudelt omadustelt erinevad, on
nad funktsionaalselt sarnased ning paljude omavalitsusüksuste funktsioonide täitmine on
lahutamatult seotud andmekogudega. Seadusandja on KüTS § 7 lõike 2 punktiga 5 asetanud
kohaliku omavalitsuse üksuse süsteemi haldajale kohustuse kontrollida turvameetmete
rakendamise piisavust ja vastavust ning dokumenteerida kontrolli tulemused. Riigikontroll
on leidnud ning majandus- ja kommunikatsiooniministeerium nõustunud, et sarnaste või
ühetaoliste andmekogude pidamisel tuleb lähtuda ühtsetest alustest ja protseduure mitte
dubleerida. Ka senise auditeerimiskohustuse rakendamise praktika on näidanud, et riiklike ja
1
Riigikontrolli aruanne Riigikogule,Tallinn, 5. juuni 2018. IT-turvameetmete süsteemi rakendamine kohalikes
omavalitsustes. Kas omavalitsuste kätte usaldatud andmete turvalisus on nõuete kohaselt tagatud? Lk 6.
kohalike omavalitsuste andmekogude auditeerimiskohustuse osas eristamine ei ole
otstarbekas. Turvameetmete süsteemi auditeerimisel on majandus- ja
kommunikatsiooniministeeriumi hinnangul oluliselt enam perspektiivi juhul, kui selle
korraldab andmekogu igapäevase toimimisega vahetult kokku puutuv vastutav töötleja.
Kehtiva õiguse rakendamise praktika on näidanud, et tänane korraldus, mille kohaselt peab
ministeerium omama riigiüleselt kõigist kohaliku omavalitsuse üksuste andmekogudest
ajakohast ülevaadet ning suutma tuvastada iga auditivajaduse, on ebaefektiivne.
Määruse § 92 kehtetuks tunnistamisega kehtib eelnõu kohaselt edaspidi kohaliku
omavalitsuse andmekogude auditeerimise osas samasugune, määruse §-st 91 tulenev
regulaarsus ja kord, nagu ka riiklike andmekogude osas.
3. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõu on ei ole seotud Euroopa Liidu õigusega.
4. Määruse mõjud
4.1. Sotsiaalne, sealhulgas demograafiline mõju
Määruse muudatusega ei kaasne sotsiaalseid ega demograafilisi mõjusid.
4.2. Mõju riigi julgeolekule ja välissuhetele
Kuna kohalike omavalitsuste andmekogude auditeerimine viiakse süsteemsetele alustele,
kaasneb muudatusega positiivne mõju riigi infosüsteemi kui terviku turvalisusele, millest
tuleneb võimalik positiivne mõju ka riigi julgeolekule laiemalt.
4.3. Majanduslik mõju
Eelnõu punkti 1 muudatused aitavad vähendada kulusid asutustel, kes varasemalt on pidanud
rakendama nii ISKE-t kui ka läbima ISO standardi vastavuse sertifitseerimise.
Eelnõu punktiga 2 ei kaasne majanduslikku mõju.
Eelnõu punktidega 3 ja 4 kaasneb kohaliku omavalitsuse üksustele andmekogude ISKE
auditeerimise kulu. Seadusandja on kohaliku omavalitsuse üksustele KüTS § 7 lõike 2
punktiga 5 asetanud kohustuse kontrollida turvameetmete rakendamise piisavust ja vastavust
ning dokumenteerida kontrolli tulemused, mistõttu ei ole tegemist uue kohustusega, mis
nõuaks eraldi seaduse tasandil kehtestamist. On paratamatu, et turvameetmete piisavuse ja
vastavuse kontrolli teostamine võib tuua kaasa täiendavaid kulusid. Täiendavad riigi
infosüsteemi kuuluvate andmekogudega seotud kohustused tulenevad AvTS-ist. AvTS § 439
lõikega 1 on kehtestatud volitusnorm, mis annab Vabariigi Valitsusele volituse kehtestada
andmekogu pidamiseks kindlustavad süsteemid, mille hulka kuulub ka infosüsteemide
turvameetmete süsteem. Samas on ka ilmne, et turvameetmete asjakohane rakendamine
vähendab turbeintsidentide tekkimise tõenäosust ning sellega kaasnevaid ootamatuid ja
potentsiaalselt kõrgeid kulusid.
4.4. Mõju riigiasutuste ja kohaliku omavalitsuse asutuste korraldusele
Määrusega ei kaasne mõjusid riigiasutuste ja kohaliku omavalitsuse asutuste korraldusele,
kuna eelnõu punktiga 4 üksnes täpsustatakse juba küberturvalisuse seaduses sätestatud
kohustusi riigi ja kohaliku omavalitsuse üksustele ja punktiga 1 antakse võimalus, mitte ei
seata kohustust, taotleda ISO standardi sertifikaat.
4.5. Muud otsesed või kaudsed mõjud
Riigis tervikuna võib tekkida lisavajadus ISO standardi audiitorite järele. Lisaks on
võimalus, et riigiasutused, kes lähevad üle ISO standardile, hakkavad sama nõudma ka oma
lepingupartneritelt (sh erasektorilt), mis aga võib kaasa tuua teenuste kallinemise. Kaudselt
võib aga teadlikum lähenemine (mida ISO standardi rakendamine kindlasti nõuab) kaasa
tuua üldise infoturbeteadlikkuse kasvu ja seeläbi vähendada turvaintsidentide mõju ning
nende kahjude likvideerimiseks kuluvaid ressursse.
5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse
rakendamise eeldatavad tulud
Seoses ISO standardi põhimõtete rakendamise lubamisega alternatiivina ISKE-le, tekib RIA-
le täiendav järelevalve kompetentsi vajadus. Kuigi eelnõu sõnastuse kohaselt kehtiva ISO
standardi sertifikaadiga asutuste puhul eeldatakse määruses sätestatud nõuete täitmist, tuleb
järelevalve käigus sellest olenemata kontrollida rakendatud turvameetmete piisavust. RIA
järelevalve eest vastutaval osakonnal on eelnõu jõustumisel vaja lisaks ühte eksperti, kuivõrd
turvameetmed on küll nii ISO kui ISKE puhul samased, kuid lähenemine nende rakendatuse
osas hinnangu andmiseks on erinev ning see kompetents RIA-l hetkel puudub. Eksperdi
palkamise kulu RIA-le on hinnanguliselt suurusjärgus 41 000 eurot aastas.
Asutusel, kes hakkab ISKE asemel ISO standardi sertifikaati taotlema, võib taotlemise hetkel
ühekordselt tekkida täiendav kulu, sest kuni ISO standardi sertifikaadi väljastamiseni peab
asutus rakendama ISKE nõudeid ja seega määruses sätestatud nõuete täitmist sertifikaadi
kättesaamiseni dubleerima. Rakendatavad meetmed on küll suure tõenäosusega samad või
sarnased, kuid kompetentsivajadus on ISKE-l ja ISO-l erinev.
ISKE-lt ISO standardile üle minnes vastutab rakendav asutus ise selle eest, et ei jääks
ülemineku perioodi ajal määruses nõutud auditite osas katmata ala. Kuna ISKE auditeid
tehakse vastavalt asjaoludele iga 2-, 3- või 4-aasta tagant, siis ISO standardi sertifitseerimine
mahub auditeerimistsükli vahepealsesse aega.
Kohaliku omavalitsuse üksustele kaasneb andmekogude ISKE vastavusauditeerimise kulu.
Ühe ISKE vastavusauditi kulu võib hinnanguliselt jääda vahemikku 1000-3000 eurot.
6. Määruse jõustumine
Määrus jõustub üldises korras.
7. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon
Eelnõu esitatakse kooskõlastamiseks eelnõude infosüsteemi EIS kaudu kõikidele
ministeeriumitele ning arvamuse avaldamiseks Eesti Infotehnoloogia ja
Telekommunikatsiooni Liidule ning Eesti Linnade ja Valdade Liidule.
EELNÕU
13.02.2020
VABARIIGI VALITSUS
MÄÄRUS
Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 252 „Infosüsteemide turvameetmete
süsteem“ muutmine
Määrus kehtestatakse avaliku teabe seaduse § 439 lõike 1 punkti 4 alusel.
Vabariigi Valitsuse 20. detsembri 2007. a määruses nr 252 „Infosüsteemide turvameetmete süsteem“
tehakse järgmised muudatused:
1) paragrahvi 2 tekst loetakse lõikeks 1 ja paragrahvi täiendatakse lõikega 2 järgmises sõnastuses:
„(2) Andmekogu turvalisuse tagamiseks rakendatud meetmete vastavust määruses sätestatud nõuetele
eeldatakse juhul, kui on täidetud kõik järgmised tingimused:
1) vastutav töötleja on täitnud §-dest 4–8 tulenevad kohustused;
2) andmekogu turvalisuse tagamiseks rakendatud meetmed vastavad rahvusvahelise standardiga
ISO/IEC 27001 kehtestatud nõuetele;
3) andmekogu vastutav töötleja on punktis 2 nimetatud nõuetekohasuse kinnitamiseks esitanud Riigi
Infosüsteemi Ametile kehtiva vastavussertifikaadi.“;
2) paragrahvi 4 lõike 2 teine lause tunnistatakse kehtetuks;
3) paragrahvi 91 pealkiri sõnastatakse järgmiselt:
„§ 91. Turvameetmete süsteemi rakendamise auditeerimine riigi infosüsteemi kuuluvate
andmekogude pidamisel“;
4) paragrahv 92 tunnistatakse kehtetuks.
Jüri Ratas
peaminister
Kaimar Karu
väliskaubandus- ja infotehnoloogiaminister
Taimar Peterkop
riigisekretär