dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Kultuuriministeerium
Sissetulev kiriAvalik

(EIS) algatatud kooskõlastamine

Kultuuriministeerium · 21. märts 2023
Viit
1-12/449-1
Registreeritud
21. märts 2023
Dokumendi liik
Sissetulev kiri
Adressaat
Justiitsministeerium
Saabumis/saatmisviis
DVK
Funktsioon
1 Ministeeriumi ja valitsemisala tegevuse planeerimine ja juhtimine
Sari
1-12 Kirjavahetus õigusalastes küsimustes (sh ministeeriumile kooskõlastamiseks saadetud õigusaktide/dokumentide eelnõud)
Toimik
1-12/2023 Kirjavahetus õigusalastes küsimustes (sh ministeeriumile kooskõlastamiseks saadetud õigusaktide/dokumentide eelnõud)
Vastutaja
Ingrid Kaskpeit
Lahendamise tähtaeg
30. märts 2023

Failid

  • 📎8-12107 20.03.2023 Väljaminev kiri.bdoc2122 KB
  • 📎Kooskõlastatavad dokumendid.txt1 KB

Sisu (failidest)

EISi teade Eelnõude infosüsteemis (EIS) on algatatud kooskõlastamine. Eelnõu toimik: JUM/23-0320 - Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ muutmine Kohustuslikud kooskõlastajad: Majandus- ja Kommunikatsiooniministeerium; Riigikantselei; Kaitseministeerium; Maaeluministeerium; Rahandusministeerium; Sotsiaalministeerium; Haridus- ja Teadusministeerium; Kultuuriministeerium; Siseministeerium; Keskkonnaministeerium; Välisministeerium Kooskõlastajad: Arvamuse andjad: Riigikontroll; Riigikogu; Riigikohus; Õiguskantsleri Kantselei; Eesti Pank Kooskõlastamise tähtaeg: 30.03.2023 23:59 Link eelnõu toimiku vaatele: https://eelnoud.valitsus.ee/main/mount/docList/64c94aa0-cdf0-4e59-8a51-f352450c0f41 Link kooskõlastamise etapile: https://eelnoud.valitsus.ee/main/mount/docList/64c94aa0-cdf0-4e59-8a51-f352450c0f41?activity=1 Eelnõude infosüsteem (EIS) https://eelnoud.valitsus.ee/main Ministeeriumid Riigikantselei Meie 20.03.2023 nr 8-1/2107 Eelnõu kooskõlastamine Esitame kooskõlastamiseks ja arvamuse avaldamiseks Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ muutmine“ eelnõu. Palume tagasisidet hiljemalt 30. märtsiks 2023. a. Lugupidamisega (allkirjastatud digitaalselt) Lea Danilson-Järg Minister Arvamuse avaldamiseks: Riigikogu Vabariigi Presidendi Kantselei Õiguskantsleri Kantselei Riigikohus Eesti Pank Riigikontroll Riigiprokuratuur Rahvusarhiiv Andmekaitse Inspektsioon Signe Reinsalu 620 8130 [email protected] Suur-Ameerika 1 / 10122 Tallinn / +372 620 8100 / [email protected] / www.just.ee Registrikood 70000898 EELNÕU 09.03.2023 VABARIIGI VALITSUS MÄÄRUS Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ muutmine Määrus kehtestatakse riigisaladuse ja salastatud välisteabe seaduse § 11 lõike 1, § 15 lõigete 4 ja 5, 20 lõigete 4 ja 6, § 36 lõike 3, § 39 lõike 1, § 46 lõike 4 ja § 51 lõike 6 alusel. § 1. Vabariigi Valitsuse 20. detsembri 2007. a määruses nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord” tehakse järgmised muudatused: 1) määruses asendatakse läbivalt sõna „teabevaldaja” sõnadega „töötlev üksus” vastavas käändes; 2) määruses asendatakse läbivalt sõnad „riigisaladuse kaitse juhend“ sõnadega „salastatud teabe kaitse juhend“ vastavas käändes; 3) paragrahvi 2 punkt 2 tunnistatakse kehtetuks; 4) paragrahvi 2 punkt 3 sõnastatakse järgmiselt: „3) administratiivala – ala, millel on lubatud piiratud taseme riigisaladuse või salastatud välisteabe ja seda sisaldava salastatud teabekandja töötlemine;“; 5) paragrahvi 2 punkt 7 sõnastatakse järgmiselt: „7) kuller – isik, kes veab salastatud teabekandjat;“; 6) paragrahvi 2 täiendatakse punktiga 8 järgmises sõnastuses: „8) rahvusvaheline külastustaotlus – rahvusvahelise külastuse puhul vastuvõtva riigi asjaomasele asutusele esitatav taotlus, mis hõlmab juurdepääsu teise riigi või rahvusvahelise organisatsiooni salastatud teabele, kui see on välislepinguga ette nähtud.“; 7) paragrahvi 4 lõige 2 sõnastatakse järgmiselt: „(2) Strateegilise kauba sisseveo, väljaveo, transiidi, sõjalise kaubaga seotud teenuse osutamise ja strateegilise kauba lõppkasutuse kohta Välisministeeriumi juures tegutseva strateegilise kauba komisjoni kogutud ja koostatud teabe osas on riigisaladuseks: 1) strateegilise kauba komisjoni ülesannete täitmiseks kogutud teave strateegilise kauba sisseveo, väljaveo, transiidi, sõjalise kaubaga seotud teenuse osutamise ja strateegilise kauba lõppkasutuse kohta, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks; 2) strateegilise kauba komisjoni ülesannete täitmiseks koostatud teave strateegilise kauba sisseveo, väljaveo, transiidi, sõjalise kaubaga seotud teenuse osutamise ja strateegilise kauba lõppkasutuse kohta, milles analüüsitakse strateegilise kauba levikut ja sellega seotud ohtu julgeolekule. See teave salastatakse konfidentsiaalsel tasemel 30 aastaks; 3) strateegilise kauba komisjoni koostatud teave sõjalise kauba, välja arvatud massihävitusrelvadega seotud materjalide, rajatiste ja seadmete, sisseveo- või väljaveolitsentsi, transiidiloa või lõppkasutuse järelevalve dokumendi väljastamisest keeldumise kohta; samuti teave sellist keeldumist arutanud strateegilise kauba komisjoni koosolekul käsitletu kohta. See teave salastatakse piiratud tasemel 50 aastaks, välja arvatud juhul, kui selle avalikuks tulek ei kahjusta riigi julgeolekut ega kahjusta oluliselt välissuhtlemist; 1 4) strateegilise kauba komisjoni edastatav teave rahvusvahelistele kontrollsüsteemidele, välisriikidele ja Euroopa Liidule, mida kaitstakse avalikuks tuleku eest rahvusvaheliste tavade kohaselt või mille kaitsmises on kohtumisel või muul üritusel osalejate vahel kokku lepitud. Selline teave salastatakse salajasel tasemel 50 aastaks, välja arvatud juhul kui osalejate kokkuleppel või rahvusvahelise tava kohaselt on määratud muu salastatuse tase või salastamistähtaeg.“; 8) paragrahvi 5 lõike 1 sissejuhatavast lauseosast jäetakse välja sõna „sõjalise“; 9) paragrahvi 5 lõike 1 punkt 1 tunnistatakse kehtetuks; 10) paragrahvi 5 lõike 1 punktides 3–5 asendatakse sõnad „operatiivplaneerimist ja operatiivjuhtimist“ sõnadega „operatsiooniplaanimist ja operatsioonijuhtimist“; 11) paragrahvi 5 lõike 1 punkt 11 tunnistatakse kehtetuks; 12) paragrahvi 5 lõike 1 punkt 13 sõnastatakse järgmiselt: „13) sõjaajal kasutatava elektroonilise side võrgu tehniline teave ja tööparameetrid, mille avalikuks tulek kahjustaks Eesti Vabariigi julgeolekut. See teave salastatakse salajasel või madalamal tasemel 50 aastaks;“; 13) paragrahvi 5 lõike 1 punktides 19 ja 20 asendatakse arv „25“ arvuga „50“; 14) paragrahvi 5 lõiget 1 täiendatakse punktidega 21 ja 22 järgmises sõnastuses: „21) teave küberoperatsioonide korraldamiseks kasutatavate meetodite ja vahendite kohta, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks; 22) riigikaitse ühtseks planeerimiseks töödeldav ministeeriumi ning muu riigikaitseülesannetega täidesaatva riigivõimu asutuse riigikaitselisi võimeid, vajadusi ja tegevusi kajastav koondteave, välja arvatud teave, mille avalikuks tulek ei kahjusta riigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks.“; 15) paragrahvi 5 lõike 2 punktid 4 ja 5 tunnistatakse kehtetuks; 16) paragrahvi 5 lõike 2 punktide 6 ja 7 esimeses lauses asendatakse sõnad „andmed kogumis“ sõnadega „koondandmed, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut“; 17) paragrahvi 5 lõikes 3 ja lõike 5 punktides 2–6 asendatakse arv „10“ arvuga „30“; 18) paragrahvi 5 lõikes 4 asendatakse sõnad „ja lahingumoona“ tekstiosaga „, lahingumoona ja laskemoona“; 19) paragrahvi 5 lõike 5 punkt 10 sõnastatakse järgmiselt: „10) teave õhukaitsesüsteemi koodnimetuse rakendamise ja kindlale süsteemile määramise kohta. See teave salastatakse piiratud tasemel 10 aastaks. Õhukaitsesüsteemi koodnimetus ei ole riigisaladus;“; 20) paragrahvi 5 lõike 5 punkt 13 sõnastatakse järgmiselt: „13) õhuseiresüsteemi kogutud ja töödeldud terviklik radariteave, mille avalikuks tulek võib kahjustada õhuseiresüsteemi. See teave salastatakse salajasel või madalamal tasemel 15 aastaks;“; 2 21) paragrahvi 5 lõike 8 punktid 1–4 sõnastatakse järgmiselt: „1) alaliselt tegutseva struktuuriüksuse või sõjaaja üksuse või nende allüksuse ülesehitust, koosseisu, ameti- ja töökohti käsitlev teave, välja arvatud alaliselt tegutseva struktuuriüksuse või sõjaaja üksuse ülema ametikoht ja teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks; 2) alaliselt tegutseva struktuuriüksuse või sõjaaja üksuse või nende allüksuse ja teenistujate ülesandeid käsitlev teave, välja arvatud teave, mille avalikustamine ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks; 3) alaliselt tegutseva struktuuriüksuse või sõjaaja üksuse või nende allüksuse teenistujate koondandmed, samuti andmed kaitseväeluure värbamisstatistika ja sellega seotud ametikohtade komplekteerimise ning täituvuse osas. See teave salastatakse salajasel tasemel 50 aastaks; 4) alaliselt tegutseva struktuuriüksuse või sõjaaja üksuse või nende allüksuse eelarve kulude liigendus, eelarve täitmise aruandlus, eelarve planeerimist ja investeeringuid kajastav teave, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks.“; 22) paragrahvi 5 lõike 10 punkt 5 sõnastatakse järgmiselt: „5) andmed Kaitseväe poolt kaitseväe korralduse seaduse alusel salajasele koostööle kaasatud isiku ja variisiku kohta. See teave salastatakse täiesti salajasel tasemel 75 aastaks. Salastatus kustub, kui isiku surmast on möödunud 20 aastat, kuid mitte varem kui 50 aastat teabe salastamisest arvates;“; 23) paragrahvi 5 lõike 10 punkti 6 esimene lause sõnastatakse järgmiselt: „andmed, millest nähtub Kaitseväe poolt teeseldud juriidilise isiku, tema struktuuriüksuse, organi või äriühingu filiaali seotus Kaitseväega.“; 24) paragrahvi 5 lõike 12 punktid 1–3 tunnistatakse kehtetuks; 25) paragrahvi 5 lõiget 12 täiendatakse punktiga 4 järgmises sõnastuses: „4) riigi sõjalist kaitsmist ja selle ettevalmistamist toetav militaargeograafiline teave, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel 15 aastaks.“; 26) paragrahvi 6 lõike 1 punkti 3 esimene lause sõnastatakse järgmiselt: „jälitusasutuse poolt jälitustegevuses salajasele koostööle kaasatud isikult saadud ja variisiku poolt kogutud teave.“; 27) paragrahvi 6 täiendatakse lõigetega 11 ja 12 järgmises sõnastuses: „(11) Politsei- ja Piirivalveameti isikukaitse üksuse kaitseoperatsioonide läbiviimist käsitlev teave, sealhulgas meetodeid, taktikat ja vahendeid käsitlev teave, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel 25 aastaks või kuni isikukaitse osutamise vajaduse äralangemiseni või isikukaitse osutamise lõppemiseni. (12) Politsei- ja Piirivalveameti eriüksuse relvastuse, laskemoona, erivahendite ja varustust käsitleva teabe osas on riigisaladuseks: 1) relvastuse, laskemoona, erivahendite ja muu varustuse koondandmeid, hoidmist ja jaotust kajastav teave. See teave salastatakse piiratud tasemel 25 aastaks; 2) teave eriüksuse relvastuse, laskemoona, erivahendite ja muu varustuse tehniliste andmete kohta, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel 25 aastaks.“; 28) paragrahvi 7 lõike 2 punkti 3 esimene lause sõnastatakse järgmiselt: 3 „julgeolekuasutuse eelarve kulude liigendus, eelarve täitmise aruandlus, eelarve planeering ja investeeringud.“; 29) paragrahvi 8 lõike 1 punkt 18 sõnastatakse järgmiselt: „18) Kaitseministeeriumi, Kaitseväe, Kaitseliidu, Kaitseressursside Ameti ja teiste Kaitseministeeriumi valitsemisala töötlevate üksuste asutusesiseseks kasutamiseks mõeldud teabe töötlemiseks kasutatavate töötlussüsteemide, milles ei töödelda salastatud teavet, tehnilisi andmeid ja turvameetmeid kajastav teave, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel kuni töötlussüsteemi või selle osa kasutamise lõppemiseni, kuid mitte kauemaks kui 30 aastaks;“; 30) paragrahvi 8 lõike 1 punkt 26 tunnistatakse kehtetuks; 31) paragrahvi 8 lõike 1 punkt 32 sõnastatakse järgmiselt: „32) Riigi Infosüsteemi Ameti ning Majandus- ja Kommunikatsiooniministeeriumi koostatud küberturvalisuse riskianalüüsid, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel kuni 20 aastaks;”; 32) paragrahvi 8 lõiget 1 täiendatakse punktiga 321 järgmises sõnastuses: „321) seire-, järelevalvetoimingute ja küberintsidentide analüüsi käigus kogutud teave põhiseadusliku institutsiooni, valitsusasutuse, selle hallatava riigiasutuse, elutähtsa teenuse osutaja ning Eestis paikneva ja Eesti poolt tagatava julgeolekuga rahvusvahelise organisatsiooni võrgu- ja infosüsteemi turvanõrkuste ja rakendatavate turvameetmete kohta, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See teave salastatakse piiratud tasemel kuni võrgu- ja infosüsteemi kasutamise lõppemiseni, kuid mitte kauemaks kui 30 aastaks;”; 33) paragrahvi 8 lõike 2 punkti 2 esimene lause sõnastatakse järgmiselt: „kiirgusturbe tagamise nõuded ja meetmed, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut.“; 34) paragrahvi 8 lõike 2 punkti 3 esimene lause sõnastatakse järgmiselt: „töötlussüsteemi seadmete ja asukoha paljastava kiirguse mõõtmise metoodika ning mõõtmise tulemuste hindamise kriteeriumid.“; 35) paragrahvi 8 lõike 2 punkti 5 esimene lause sõnastatakse järgmiselt: „töötlevale üksusele spetsiaalselt salastatud teabe töötlemiseks loodud tarkvara lähtekood, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut.“; 36) paragrahvi 8 lõike 5 punktid 1 ja 2 sõnastatakse järgmiselt: „1) teave relva-, laskemoona- ja lahingumoonalao turvalisuse tagamise erinõuete kohta, välja arvatud valvesüsteemide kohta kehtestatud nõuded. See teave salastatakse piiratud tasemel 10 aastaks või kuni relva-, laskemoona- või lahingumoonalao valduse lõppemiseni; 2) Kaitseväe ja Kaitseliidu relvade, laskemoona ja lahingumoona ladude andmed kogumis. See teave salastatakse piiratud tasemel 30 aastaks.“; 37) paragrahvi 8 lõiked 6 ja 7 sõnastatakse järgmiselt: „(6) Töötleva üksuse salastatud teabekandjate evakueerimist käsitleva teabe osas on riigisaladuseks konfidentsiaalsel või kõrgemal tasemel salastatud teavet sisaldavate teabekandjate evakueerimist käsitlev § 33 lõigetes 2 ja 3 sätestatud teave. See teave salastatakse konfidentsiaalsel tasemel 20 aastaks. (7) Töötleva üksuse turvaala valve- ja häiresüsteeme käsitleva teabe osas on riigisaladuseks: 4 1) teave, mis sisaldab andmeid turvaala elektroonilise läbipääsu- või valvesüsteemi moodustavate seadmete asukoha, tüübi, nendevaheliste ühenduste ja teiste tehniliste näitajate kohta või andmeid valvealade või -tsoonide kohta või süsteemi üldist kirjeldust. See teave salastatakse konfidentsiaalsel tasemel kuni ala turvaalana kasutamise lõpetamiseni, kuid mitte kauemaks kui 30 aastaks; 2) turvaala elektroonilise läbipääsu- või valvesüsteemi toimimist ja efektiivsust kajastavad analüüsid ja hinnangud. See teave salastatakse konfidentsiaalsel tasemel kuni ala turvaalana kasutamise lõpetamiseni, kuid mitte kauemaks kui 30 aastaks; 3) turvaala füüsiliste julgeolekumeetmete analüüsid ja hinnangud, mis kajastavad julgeolekumeetmete toimimist ja efektiivsust. See teave salastatakse konfidentsiaalsel tasemel kuni ala turvaalana kasutamise lõpetamiseni, kuid mitte kauemaks kui 30 aastaks.“; 38) paragrahvi 9 lõikes 2 ja § 14 lõikes 3 asendatakse sõnad „asutusele või põhiseaduslikule institutsioonile“ sõnadega „töötlevale üksusele“; 39) paragrahvi 13 lõikes 2, § 16 lõikes 2 ja § 17 lõikes 2 asendatakse sõnad „asutus ja põhiseaduslik institutsioon“ sõnadega „töötlev üksus“ vastavas käändes; 40) paragrahv 19 tunnistatakse kehtetuks; 41) paragrahvi 21 lõige 4 sõnastatakse järgmiselt: „(4) Töötlev üksus, kes on edastanud teise töötleva üksuse koostatud salastatud teabekandja, mille salastamisandmed on parandatud, „Riigisaladuse ja salastatud välisteabe seaduse“ § 35 lõikes 3 nimetatud töötlevale üksusele, teavitab salastamisandmete muutmisest viivitamata seda töötlevat üksust.“; 42) paragrahvi 22 pealkirjas ja lõike 1 sissejuhatavas lauseosas asendatakse sõnad „Riigisaladust valdava asutuse, põhiseadusliku institutsiooni ja juriidilise isiku“ sõnadega „Töötleva üksuse“; 43) paragrahvi 22 lõike 1 punktis 11 asendatakse sõnad „asutuses, põhiseaduslikus institutsioonis ja juriidilises isikus“ sõnadega „töötlevas üksuses“; 44) paragrahvi 22 lõike 1 punktis 14 asendatakse sõnad „pealtkuulamiseks või salvestamiseks“ sõnadega „teabe kogumiseks“; 45) paragrahvi 22 lõiget 1 täiendatakse punktiga 17 järgmises sõnastuses: „17) selle riigisaladuseks oleva teabe salastatuse taseme määramise kord, mida võib käesoleva määruse kohaselt salastada mitmel tasemel.“; 46) paragrahvi 22 lõike 2 punktis 7 asendatakse sõnad „turvanõuete rakendamise juhendi“ sõnaga „kasutusjuhendi“; 47) paragrahvi 23 pealkirjas ja sissejuhatavas lauseosas asendatakse sõnad „Salastatud teavet valdava asutuse, põhiseadusliku institutsiooni ja juriidilise isiku“ sõnadega „Töötleva üksuse“; 48) paragrahvi 23 punktid 5 ja 16 tunnistatakse kehtetuks; 49) paragrahvi 23 punkti 6 täiendatakse pärast sõna „üle“ tekstiosaga „ning tagama, et riigi julgeoleku volitatud esindajal on ajakohane info „Riigisaladuse ja salastatud välisteabe seaduse“ § 20 lõike 5 alusel määratud ametikohtade kohta“; 50) paragrahvi 23 punkt 7 sõnastatakse järgmiselt: „7) pidama arvestust salastatud teabekandjate üle ning kontrollima nende olemasolu ja terviklikkust vastavalt §-le 231;“; 5 51) paragrahvi 23 punktid 11 ja 12 sõnastatakse järgmiselt: „11) töötlussüsteemi kasutusjuhendi kohaselt dokumenteerima teabe töötlussüsteemide ja nende osade kohta; 12) töötama koostöös süsteemi- ja võrguhalduritega välja töötlussüsteemi kasutusjuhendi ning tagama selle tutvustamise ja kättesaadavuse;“; 52) paragrahvi 23 tekst loetakse lõikeks 1 ja paragrahvi täiendatakse lõikega 2 järgmises sõnastuses: „(2) Töötleva üksuse riigisaladuse kaitset korraldaval isikul või struktuuriüksuse asjaomastel töötajatel või ametnikel peab olema töötleva üksuse töödeldava teabe kõrgeimale salastatuse tasemele vastav juurdepääsuõigus.“; 53) määruse 4. peatükki täiendatakse §-ga 231 järgmises sõnastuses: „§ 231. Teabekandjate kontrollimine (1) Töötlev üksus kontrollib tema valduses olevaid salajasel ja täiesti salajasel tasemel salastatud teavet sisaldavaid registreeritud teabekandjaid järgmiselt: 1) füüsilise teabekandja olemasolu ja terviklikkust kontrollitakse vähemalt kord aastas vahetult; 2) töötlussüsteemiga püsivalt ühendamata salvestuskandja olemasolu kontrollitakse vähemalt kord aastas vahetult; 3) töötlussüsteemiga püsivalt ühendatud salvestuskandja olemasolu kontrollitakse vähemalt kord aastas töötlussüsteemi tarkvara abil, sobivate vahendite puudumise korral vahetult; 4) faili olemasolu kontrollitakse vähemalt kord aastas töötlussüsteemi tarkvara abil või pisteliselt vahetult. (2) Arhiivihoidlas oleva teabekandja olemasolu ja terviklikkust kontrollitakse lõikes 1 nimetatud viisil vähemalt ühe korra viie aasta jooksul. (3) Teabekandjaid kontrollinud füüsiline isik vormistab kontrolli tulemused kirjalikku taasesitamist võimaldavas vormis ja esitab need töötleva üksuse riigisaladuse kaitset korraldavale isikule. (4) Töötlussüsteemi tarkvara abil tehtud kontrolli tulemused võib salvestada logifailidena.“; 54) määruse 5. peatüki 1. jao pealkiri sõnastatakse järgmiselt: „1. jagu Turvaala ja administratiivala“; 55) paragrahvi 24 täiendatakse lõikega 41 järgmises sõnastuses: „(41) Turvaalale esitatavad nõuded täpsustatakse juhendis, mille töötab välja Kaitsepolitseiamet koostöös Kaitseväe ja Välisluureametiga.“; 56) paragrahvi 25 lõige 1 sõnastatakse järgmiselt: „(1) Töötleva üksuse turvaala peab asuma tema otseses valduses olevates ruumides.“; 57) paragrahvi 26 lõike 2 esimesest lausest jäetakse välja tekstiosa „, salastatud välisteabega turvaala korral ka riigi julgeoleku volitatud esindajaga“; 58) paragrahvi 26 lõike 21 teine lause tunnistatakse kehtetuks; 59) paragrahvi 26 täiendatakse lõikega 22 järgmises sõnastuses: „(22) Kaitsevägi võib võtta lisaõppekogunemise korraldamise otsuse järel lisaõppekogunemise ajaks liikuva või ajutise turvaala kasutusele Kaitseväe juhataja või tema volitatud ülema otsusel, 6 teavitades sellest kirjalikult esimesel võimalusel Kaitseväes riigisaladuse kaitset korraldavat struktuuriüksust.“; 60) paragrahvi 26 täiendatakse lõikega 31 järgmises sõnastuses: „(31) Liikuva või ajutise turvaala, millel töödeldakse salastatud välisteavet, kasutusele võtmise korral teavitab lõikes 2 nimetatud juhul kooskõlastuse andnud asutus ning lõigetes 21 ja 22 nimetatud juhul turvaala kasutusele võtnud asutus riigi julgeoleku volitatud esindajat kirjalikult esimesel võimalusel.“; 61) paragrahvi 33 lõikes 3 asendatakse sõnad „kellel on õigus anda selleks korraldus, kes seda läbi viib“ sõnadega „kes seda korraldavad“; 62) paragrahvi 34 lõiked 1 ja 2 sõnastatakse järgmiselt: „(1) Turvaalal peab olema valve- ja häiresüsteem (edaspidi valveseadmestik), läbipääsusüsteem ja mehitatud valve. (2) Turvaala valveseadmestik ja läbipääsusüsteem koos füüsilise kaitse meetmetega peavad tagama, et mehitatud valve jõuab reageerida sissetungikatsele enne, kui sissetungija on ületanud füüsilised tõkked.“; 63) paragrahvis 35 asendatakse sõnad „tehnilise valve süsteem“ sõnaga „valveseadmestik“ vastavas käändes; 64) paragrahvi 35 lõike 1 punkt 1 sõnastatakse järgmiselt: „1) andma häire kohe mehitatud valvele ja töötleva üksuse juhi määratud isikule, kui toimub sissetung või selle katse või kui on tekkinud valveseadmestiku rike;“; 65) paragrahvi 35 lõike 1 punkt 2 tunnistatakse kehtetuks; 66) paragrahvi 35 lõike 1 punktist 3 jäetakse välja tekstiosa „, sisse- ja väljalülitamist ning häire aega hiljem elektrooniliselt tuvastada. Neid toiminguid kajastavaid andmeid säilitatakse vähemalt üks aasta“; 67) paragrahvi 35 lõike 1 punktis 4 ja lõikes 3 asendatakse sõna „süsteemi“ sõnaga „valveseadmestiku“; 68) paragrahvi 35 lõiget 1 täiendatakse punktidega 5 ja 6 järgmises sõnastuses: „5) võimaldama koostoimes läbipääsusüsteemiga kindlaks teha isiku turvaalale ning võimaluse korral ka turvaala osasse sisenemise ja sealt väljumise; 6) võimaldama elektrooniliselt tuvastada turvaala valve sisse- ja väljalülitamise, häire aja ning koostoimes läbipääsusüsteemiga isiku turvaalale ning võimaluse korral selle osasse sisenemise ja sealt väljumise. Nimetatud toimingu andmeid säilitatakse vähemalt üks aasta.“; 69) paragrahvi 35 lõige 2 tunnistatakse kehtetuks; 70) paragrahvi 35 täiendatakse lõikega 4 järgmises sõnastuses: „(4) Valveseadmestiku keskseade ja selle juhtseade peavad asuma turvaalal. Administratiivalal võib asuda vaid selline juhtseade, mis võimaldab turvaala valvet juhtida või seadistada üksnes eriõigustega kasutajal või turvaala valvet üksnes sisse ja välja lülitada.“; 71) paragrahvi 36 lõike 1 teine lause tunnistatakse kehtetuks; 72) paragrahvi 36 lõike 2 esimeses lauses asendatakse sõnad „häiresignaali instrueeritud isikutele, s.t valvemeeskonnale või“ sõnadega „häire valvemeeskonnale või instrueeritud“; 7 73) paragrahvi 37 lõige 1 sõnastatakse järgmiselt: „(1) Kohapealne mehitatud valve peab pärast igapäevase tööaja lõppu, puhkepäevadel ja riigipühadel tegema regulaarseid ringkäike. Ringkäigud peavad toimuma eri intervalliga. Ringkäikude intervall ei tohi ületada kahte tundi, välja arvatud valvekaamerate kasutamise korral.“; 74) paragrahvi 37 lõike 2 esimene lause sõnastatakse järgmiselt: „Väljaspool tööaega tehtavatel ringkäikudel peab kohapealne mehitatud valve kindlaks tegema kõik turvaalal töötavad isikud ja nende tööruumid.“; 75) paragrahvi 41 lõiked 3 ja 4 sõnastatakse järgmiselt: „(3) Külastusluba ei pea väljastama, kui turvaala koosneb ühest või kahest ruumist, ning riiklikult olulise välisvisiidi või kõrgete külaliste Eesti visiidi delegatsiooni liikmele. (4) Külastusloa andmine ja selle tagastamine, külalise saabumise ja lahkumise aeg, külalise ees- ja perekonnanimi tuleb registreerida. Külaline tuleb identifitseerida kehtiva isikut tõendava dokumendi alusel. Riiklikult olulise välisvisiidi või kõrgete külaliste Eesti visiidi delegatsiooni liikme võib identifitseerida muul viisil.“; 76) paragrahvi 42 pealkirjas asendatakse sõna „turvalal“ sõnaga „turvaalal“; 77) paragrahvi 43 punktis 1 asendatakse sõna „peab“ sõnadega „ja tehnilise vahendi abil osalejad peavad“; 78) paragrahvid 45 ja 46 sõnastatakse järgmiselt: „§ 45. Koosolekuruumide kontrollimine (1) Perioodiliselt tuleb kontrollida, et koosolekuruumis ei oleks ebaseaduslikult teabe kogumise seadmeid. (2) Koosolekuruumis ei tohi koosoleku pidamise ajal olla ühtegi eelnevalt kontrollimata eset ega tehnilist vahendit, mida saab kasutada teabe ebaseaduslikuks kogumiseks. § 46. Koosolekul tehtud märkmete töötlemine Iga koosolekul osaleja koosolekul tehtud märkmeid, kokkuvõtteid ja muid sellist teavet sisaldavaid teabekandjaid töödeldakse vastavalt nendes sisalduva teabe salastatuse tasemele.“; 79) määruse 5. peatüki 1. jagu täiendatakse 5. ja 6. jaotisega järgmises sõnastuses: „5. jaotis Administratiivala üldnõuded § 461. Administratiivala üldnõuded (1) Administratiivalal peab olema selgelt määratud välispiir, millel on võimalik kontrollida kõiki sisse- ja väljapääse, ning sisse- ja väljapääsukontrolli süsteem, mis võimaldab tuvastada kõik sisenenud isikud ja sõidukid. (2) Administratiivalale esitatavad nõuded täpsustatakse juhendis, mille töötab välja Kaitsepolitseiamet koostöös Kaitseväe ja Välisluureametiga. 6. jaotis Salastatud teabe töötlemine turvaalal ja administratiivalal § 462. Salastatud teabe töötlemine turvaalal ja administratiivalal 8 (1) Töötlev üksus töötleb tema valduses olevat salastatud teavet üldjuhul oma turva- või administratiivalal. (2) Väljaspool töötleva üksuse otseses valduses olevat turvaala võib teavet töödelda üksnes konkreetsele teabele juurdepääsuvajadust ja õigust omava töötleva üksuse turvaalal.“; 80) määruse 5. peatüki 2. jao pealkiri sõnastatakse järgmiselt: „2. jagu Salastatud teabe arvestus“; 81) määruse 5. peatüki 2. jagu täiendatakse §-ga 463 järgmises sõnastuses: „§ 463. Salastatud teabe kogumi salastatuse tase Kui salastatud teabe või teabekandjate kogum koosneb salastatuse eri tasemega osadest, loetakse teabe kogumi, seda kogumit kandva teabekandja ning teabekandjate kogumi salastatuse tasemeks nende osade kõrgeim salastatuse tase.“; 82) paragrahv 47 tunnistatakse kehtetuks; 83) määrust täiendatakse §-ga 471 järgmises sõnastuses: „§ 471. Salastatud teavet sisaldav salvestuskandja Salastatud teavet sisaldava salvestuskandjana käsitatakse ja töödeldakse kuni hävitamiseni salvestuskandjat: 1) millele on salvestatud salastatud teavet, sõltumata sellest, kas teave on hiljem kustutatud, välja arvatud juhul, kui Kaitsepolitseiamet või Välisluureamet on intsidendi käsitlemise ajal määranud teisiti; 2) mis on töötlussüsteemi osa, sõltumata sellest, kas salvestuskandja on töötlussüsteemi tehnilise lahenduse järgi ette nähtud salastatud teabe salvestamiseks, välja arvatud juhul, kui Välisluureamet on töötlussüsteemi akrediteerimisel määranud teisiti.“; 84) paragrahv 48 sõnastatakse järgmiselt: „§ 48. Teabekandja originaal (1) Teabekandja originaaliks loetakse töötleva üksuse loodud teabekandja esimest registreeritud eksemplari. Teabekandja muid eksemplare ning teisest töötlevast üksusest saabunud teabekandjaid käsitatakse ja töödeldakse koopiatena. (2) Töötleva üksuse valduses oleva füüsilise teabekandja originaali edastamise korral teisele töötlevale üksusele tehakse sellele lisamärge „Originaal“. Sellise märkega teabekandjat käsitatakse originaalina ja töödeldakse vastavalt.“; 85) paragrahvi 49 lõige 1 sõnastatakse järgmiselt: „(1) Töötlev üksus peab salastatud teabekandjate registreerimiseks sisse seadma salastatud teabekandjate registri (edaspidi ka register).“; 86) paragrahvi 49 lõige 4 sõnastatakse järgmiselt: „(4) Register võib jaguneda põhiregistriks ning allregistriteks. Allregistri sisseseadmise otsustab töötleva üksuse juht.“; 87) paragrahvi 50 lõige 1 sõnastatakse järgmiselt: „(1) Registrit peetakse elektrooniliselt või vajaduse korral paberil.“; 9 88) paragrahvi 51 tekst sõnastatakse järgmiselt: „(1) Teabekandja kohta märgitakse registrisse järgmine teave selle olemasolu korral: 1) teabekandja identifitseerimiseks vajalikud andmed: registreerimisnumber ja -kuupäev, selle loonud töötleva üksuse nimi ning dokumendi puhul ka pealkiri ning dokumendi koostanud ja allkirjastanud või sisu kinnitanud isiku nimi. Koopiale ei pea andma uut registreerimisnumbrit, kui märgitakse koopia järjekorranumber; 2) teabekandja edastanud töötleva üksuse nimi, registreerimisnumber ja kuupäev, kui teabekandja on saabunud teisest töötlevast üksusest; 3) teabekandja liik; 4) teabekandja salastamisalus, salastatuse tase ja salastamistähtaeg, nende muudatus ja muudatuse tegemise alus; 5) füüsilise teabekandja puhul selle eksemplaride arv ja numbrid. Eksemplaride arvu ja numbreid ei pea registrisse kandma konfidentsiaalsel ja madalamal tasemel salastatud teabekandja puhul; 6) füüsilise teabekandja puhul selle osade ja dokumendi lehtede arv. Kui dokument on vormistatud lehe mõlemale poolele, registreeritakse registris selle dokumendi lehtede arv, märkides juurde, et dokument on vormistatud lehe mõlemale poolele; 7) füüsilise teabekandja puhul koopiate arv. Koopiate arvu ei pea registrisse kandma konfidentsiaalsel ja madalamal tasemel salastatud teabekandja puhul; 8) selle töötleva üksuse nimi, kellele teabekandja edastati, ja edastamise aeg, füüsilise teabekandja puhul üleandmis-vastuvõtmisakti number; 9) märge selle kohta, kui teisele töötlevale üksusele on antud nõusolek edastada teabekandjal sisalduvat salastatud teavet kolmandale töötlevale üksusele; 10) märge teabekandja hävitamise kohta, sealhulgas hävitamise akti registreerimiskuupäev ja - number; 11) selle isiku nimi, kellele on antud juurdepääs salajasel või kõrgemal tasemel salastatud teabekandjal olevale teabele, ning juurdepääsu andmise viis ja aeg; 12) teabekandjale määratud lisaturvameetmed, kui need rakenduvad registrit pidavale töötlevale üksusele, ja teabekandjale juurdepääsu õigust omava isiku nimi või ametikoht, kes on seotud registrit pidava töötleva üksusega; 13) elektroonilise dokumendi puhul teave, mis võimaldab kontrollida dokumendi terviklikkust. (2) Salvestuskandja kohta märgitakse registrisse järgmine teave selle olemasolu korral: 1) salvestuskandja identifitseerimiseks vajalikud andmed: registreerimisnumber ja -kuupäev, salvestuskandja unikaalset tuvastamist võimaldavad andmed; 2) salvestuskandja edastanud töötleva üksuse nimi, registreerimisnumber ja -kuupäev juhul, kui salvestuskandja on saabunud teisest töötlevast üksusest; 3) salvestuskandja liik; 4) salvestuskandjal sisalduva teabe kõrgeim salastatuse tase; 5) selle töötleva üksuse nimi, kellele salvestuskandja edastati, ning edastamise aeg ja üleandmis- vastuvõtmisakti number; 6) märge selle kohta, kui teisele töötlevale üksusele on antud luba edastada salvestuskandjal sisalduvat salastatud teavet kolmandale töötlevale üksusele; 7) märge salvestuskandja hävitamise kohta, sealhulgas hävitamise akti registreerimiskuupäev ja -number; 8) selle isiku nimi, kellele salajasel või kõrgemal tasemel salastatud salvestuskandja üle anti, ja üleandmise aeg; 9) salvestuskandjale määratud lisaturvameetmed, kui need rakenduvad registrit pidavale töötlevale üksusele, ja salvestuskandjale juurdepääsu õigust omava isiku nimi või ametikoht, kes on seotud registrit pidava töötleva üksusega.“; 89) paragrahvi 52 lõige 1 sõnastatakse järgmiselt: „(1) Salastatud teabekandja registreeritakse hiljemalt selle koostamise lõppemisele või saabumisele järgneval tööpäeval.“; 10 90) paragrahvi 52 lõiget 4 täiendatakse pärast sõna „riigisaladuse“ sõnadega „registreerimiseks sisse seatud“; 91) paragrahvi 52 täiendatakse lõikega 5 järgmises sõnastuses: „(5) Registreerima ei pea: 1) töötlussüsteemis töödeldavat elektroonilist sõnumit, kui teabe töötlemine on töötlussüsteemi tarkvara abil fikseeritud; 2) töötlussüsteemis töödeldavat salajasel või kõrgemal tasemel salastatud teabekandjast tehtud koopiat, kui teabe töötlemine on töötlussüsteemi tarkvara abil fikseeritud.“; 92) paragrahv 53 sõnastatakse järgmiselt: „§ 53. Registripidaja ja registrikande tegija (1) Registri ja sellesse kantud teabe haldamist korraldaval isikul (edaspidi registripidaja) peab olema registreeritavate teabekandjate kõrgeimale salastatuse tasemele juurdepääsu õigus. (2) Registripidajad ja muud registrikannete tegemise õigusega isikud ning nende isikute õiguste ulatuse määrab töötleva üksuse juht või tema volitatud isik.“; 93) määrust täiendatakse §-ga 531 järgmises sõnastuses: „§ 531. Salastatud teabekandja üleandmine töötleva üksuse siseselt (1) Füüsilise teabekandja teisele sama töötleva üksusega teenistus- või lepingulises suhtes olevale füüsilisele isikule üleandmine tuleb fikseerida kirjalikult või elektroonilise kinnitusega dokumendihaldussüsteemis. (2) Üleandmise kohta märgitakse: 1) teabekandja registreerimisnumber ja -kuupäev, kõrgeim salastatuse tase ning üleantavate ühikute arv; 2) üleandmise kuupäev ja kellaaeg; 3) vastuvõtja nimi ja allkiri või elektrooniline kinnitus; 4) üleandja nimi ja allkiri või elektrooniline kinnitus. (3) Andmeid salastatud teabekandja üleandmise kohta säilitatakse turvaalal või dokumendihaldussüsteemis vähemalt 10 aastat. Füüsilise teabekandja, millel on fikseeritud andmed salastatud teabekandja üleandmise kohta, võib hävitada pärast viie aasta möödumist, kui see on digiteeritud. (4) Käesolevat paragrahvi ei pea kohaldama konfidentsiaalsel tasemel salastatud teabekandja registreerimata koopia ja piiratud tasemel salastatud teabekandja üleandmisel.“; 94) paragrahv 54 sõnastatakse järgmiselt: „§ 54. Salastatud teabega tutvumise kinnitus (1) Salajasel ja kõrgemal tasemel salastatud teabekandjas sisalduva teabega tutvumise kohta annab isik allkirja tutvumislehele või elektroonilise kinnituse. (2) Töötlussüsteemis ei ole eraldi tutvumise kinnitus vajalik, kui elektrooniliselt tagatakse tutvuja isiku ja tutvumisaja tuvastatavus. (3) Kui allkirja või elektroonilise kinnituse andmine ei ole teabekandjas sisalduva teabega tutvumise ajal võimalik, fikseeritakse tutvuja isik ja tutvumisaeg muul viisil ning võetakse allkiri või kinnitus esimesel võimalusel. Kui tutvuja on välisriigi kodanik ning tema isik ja tutvumisaeg on fikseeritud muul viisil, ei pea allkirja või kinnitust võtma. 11 (4) Tutvumislehti ja muid andmeid teabega tutvumise kohta säilitatakse vähemalt 75 aastat, kuid mitte vähem, kui säilitatakse teabekandjat, milles sisalduva teabega tutvuti. (5) Füüsilisel teabekandjal oleva tutvumislehe võib hävitada pärast viie aasta möödumist, kui see on digiteeritud.“; 95) määruse 5. peatüki 3. jao pealkiri sõnastatakse järgmiselt: „3. jagu Salastatud teabe märgistamine“; 96) määruse 5. peatüki 3. jao 1. jaotist täiendatakse §-ga 541 järgmises sõnastuses: „§ 541. Salastatud teabe, teabekandja ja teabekandjate kogumi märgistamise üldpõhimõtted (1) Salastatud teave ja teabekandja märgistatakse selle tüüpi ja omadusi arvestades parimal võimalikul moel, mis ei kahjusta teabe ega teabekandja terviklikkust, eesmärgiga, et: 1) selle valdajal oleks võimalik üheselt aru saada, et tegemist on salastatud teabega; 2) selle mis tahes viisil töötlejal oleks võimalik saada teada selle salastatuse tase, salastamisalus, salastamistähtaeg ning registreerimiskuupäev ja -number, samuti lisaturvameetmed ja teabekandjale juurdepääsu õigust omavad isikud, kui need on määratud. (2) Salastatud teabekandjate kogum märgistatakse lisaks lõikes 1 sätestatule viisil, mis võimaldab üheselt aru saada, et tegemist on teabekandjate kogumiga.“; 97) paragrahvi 55 tekst sõnastatakse järgmiselt: „(1) Riigisaladust sisaldavale salastatud teabekandjale tehakse järgmine märgistus: 1) salastatuse taseme märge; 2) salastamisaluse märge; 3) salastamistähtaja märge. (2) Salastatuse taseme märkeks on teabekandja kõrgeimale salastatuse tasemele vastav tekst „täiesti salajane“, „salajane“, „konfidentsiaalne“ või „piiratud“. Salastatuse taseme märge tehakse trükituna sõrendatud paksus kirjas vähemalt 16-punktiste suurtähtedega või samadele nõuetele vastavat punast värvi teksti kandva templijäljendi või kleepsuga. (3) Salastamisaluse märkeks on tekst „Riigisaladus … alusel“, mille lünka kantakse viide käesolevale määrusele ning selle asjaomasele paragrahvile, lõikele ja punktile. Kui salastatud teabekandja on salastatud mitmel õiguslikul alusel, kantakse lünka kõik alused. (4) Registreeritud teabekandjale või selle juurde kantakse lisaks lõikes 1 nimetatud märgistusele registreerimiskuupäev ja -number. (5) Kui lõigetes 2–4 sätestatud nõuetele vastavat märgistust ei ole võimalik teabekandja tüübi, materjali, suuruse või muu omaduse tõttu teabekandjale teha, võib rakendada ühte või mitut järgmistest eranditest, tingimusel et märgistus on hõlpsasti nähtav ja loetav ning § 541 lõikes 1 nimetatud eesmärk on täidetud: 1) teha märgistuse muul viisil või tihedamat, õhemat, väiksemat, väiketähtedega või teist värvi kirjas; 2) teha ainult salastatuse taseme märkest ning registreerimiskuupäevast ja -numbrist koosneva märgistuse; 3) teha märgistuse teabekandja asemel selle ümbrisele, pakendile või teabekandja külge kinnitatud sildile. 12 (6) Kui lõigetes 2–4 sätestatud nõuetele vastava märgistuse tegemine ohustab teabekandjale kantud riigisaladuse salastatust, võib jätta teabekandja märgistamata tingimusel, et § 541 lõikes 1 nimetatud eesmärk on muul viisil täidetud. (7) Riigisaladust sisaldava teabekandja edastamisel välisriigile, rahvusvahelisele organisatsioonile või rahvusvahelise kokkuleppega loodud institutsioonile tehakse teabekandjale välislepingu nõuetele vastav salastatuse taseme märge ning esilehele inglise keeles märge „Classified as State Secret of the Republic of Estonia“. (8) Salastatud teabekandja nõuetekohase märgistamise eest vastutab teabekandja koostaja.“; 98) paragrahvid 56 ja 57 tunnistatakse kehtetuks; 99) paragrahvi 58 tekst sõnastatakse järgmiselt: „Salastatud teabekandjale võib märgistuse juurde või muule selgelt nähtavale kohale teha lisamärke lisaturvameetmete või teabekandjale juurdepääsu õigust omava isiku nime või ametikoha kohta.“; 100) paragrahv 59 sõnastatakse järgmiselt: „§ 59. Pakendatud teabekandja ja teabekandjate kogumi lisamärgistamine (1) Kui säilitamiseks pakendatud salastatud teabekandjat säilitatakse pakendis, ümbrises või muul viisil nii, et märgistus on varjatud, tehakse pakendile või ümbrisele hõlpsasti nähtav ja selgelt loetav lisamärgistus. (2) Edastamiseks pakendatud salastatud teabekandja märgistamisele kohaldatakse § 88. (3) Kui salastatud teabekandjad moodustavad kogumi, tehakse kogumi ümbrisele hõlpsasti nähtav ja selgelt loetav ning kogumi kõrgeimale salastatuse tasemele vastav lisamärgistus.“; 101) paragrahv 60 sõnastatakse järgmiselt: „§ 60. Märgistuse muutmine (1) Salastatuse kustumise korral salastamistähtaja möödumise või ennetähtaegse kustutamise tõttu tehakse lisamärgistus või muudetakse märgistust viisil, mis võimaldab valdajal aru saada, et enam ei ole tegemist salastatud teabekandjaga. (2) Kui teabekandja võimaldab, märgitakse salastatuse ennetähtaegsel kustutamisel teabekandjale või selle juurde tekst „Salastatus kustutatud … alusel“, mille lünka kantakse kustutamise otsuse teinud organi nimi ning otsuse rekvisiidid ja jõustumise aeg. (3) Kui teabekandja võimaldab, märgitakse salastamistähtaja pikendamisel teabekandjale või selle juurde tekst „Salastamistähtaeg pikendatud … alusel“, mille lünka kantakse pikendamise otsuse teinud organi nimi ja otsuse rekvisiidid, ning märgitakse uus salastamistähtaeg. (4) Kui teabekandja võimaldab, tehakse salastamisandmete parandamisel lisamärgistus või muudetakse valet märgistust ja märgitakse teabekandjale või selle juurde tekst „Salastatus parandatud …“, mille lünka kantakse salastamisandmete parandamise otsuse teinud organi või ametniku nimi ja ametniku allkiri ning otsuse rekvisiidid. (5) Teabekandja märgistust muudetakse ja selle kohta tehakse kanne registrisse esimesel võimalusel. 13 (6) Arhiivihoidlas oleva teabekandja märgistust muudetakse selle töötlemise korral, välja arvatud vahetult selle hoidmisega ja säilitamisega seotud toimingute korral.“; 102) paragrahv 61 tunnistatakse kehtetuks; 103) paragrahv 62 sõnastatakse järgmiselt: „§ 62. Lehekülgede nummerdamine (1) Paberdokumendi iga leht nummerdatakse ja igale lehele märgitakse lehtede koguarv. Kui dokument on vormistatud lehe mõlemale poolele, tuleb nummerdada ja märkida vastavalt leheküljed. (2) Elektroonilise dokumendi iga lehekülg nummerdatakse alates esimesest ja igale leheküljele märgitakse lehekülgede koguarv. (3) Kui paberdokument või elektrooniline dokument või selle teabekandja ei võimalda lehekülgi nummerdada, peavad selle juures olema muud teabe terviklikkuse kontrollimist võimaldavad andmed.“; 104) paragrahvi 63 tekst sõnastatakse järgmiselt: „Kui paberdokument või elektrooniline dokument ja selle teabekandja võimaldavad, märgistatakse salastatud dokument järgmiselt: 1) riigisaladust sisaldaval dokumendil tehakse salastamisaluse ja salastamistähtaja märge esilehe päise paremasse nurka, registreerimise kuupäev ja number selgelt nähtavale kohale ning salastatuse taseme märge iga lehekülje päise ja jaluse keskele; 2) salastatud välisteavet sisaldaval dokumendil tehakse § 1181 lõikes 1 sätestatud märgistus esimesele leheküljele ning sama paragrahvi lõikes 3 sätestatud lisamärge esilehe päise paremasse nurka.“; 105) paragrahvid 64 ja 65 sõnastatakse järgmiselt: „§ 64. Dokumendi lisa, koopia ja väljavõtte märgistamine (1) Dokumendi lisa, mis on kasutatav põhidokumendita, märgistatakse nagu eraldi dokument. (2) Paberdokumendi koopiale tehakse lisamärge „Koopia“. (3) Dokumendi väljavõttele tehakse lisamärge „Väljavõte“ ja viide originaaldokumendile. § 65. Tekstiosade ja illustratsioonide kaupa märgistamine (1) Kui dokumendi tekstiosadel või illustratsioonidel on erinev juurdepääsupiirangu tase või erinevad salastatud välisteabe avaldajad, võib dokumendi märgistada tekstiosade või illustratsioonide kaupa. (2) Lõikes 1 nimetatud märgistus tehakse sulgudes suurtähtedega asjaomase lõigu algusesse või illustratsiooni ette või peale ning vajaduse korral ka lõigu lõppu või illustratsiooni järele või alla. (3) Tekstiosa või illustratsiooni juurdepääsupiirangu taseme märke võib esitada sulgudes lühendina, riigisaladuse puhul kasutatakse märkeid „P“, „K“, „S“ või „TS“.“; 106) paragrahv 66 tunnistatakse kehtetuks; 107) paragrahvi 67 lõiked 2–4 sõnastatakse järgmiselt: 14 „(2) Toimikuks liidetud või muul viisil kaante vahele kogutud paberdokumentide kogumi kõrgeima salastatuse taseme märge tehakse selle esi- ja tagakaane päisesse ja jalusesse. (3) Muudel juhtudel tehakse kogumi kõrgeima salastatuse taseme märge selle esimeseks dokumendiks oleva dokumendi esimese lehekülje päisesse ja jalusesse. (4) Kui kogumi esimene lehekülg ei sisalda riigisaladust, tehakse dokumendi päise paremasse nurka lisamärge „Märgistatud riigisaladusena kui kogumi esileht“.“; 108) määruse 5. peatüki 3. jao 3. jaotis tunnistatakse kehtetuks; 109) määruse 5. peatüki 3. jao 4. jaotis sõnastatakse järgmiselt: „4. jaotis Faili ja elektroonilise sõnumi märgistamine § 70. Faili märgistamine Kui fail seda võimaldab, märgitakse salastatud teavet sisaldava faili salastatuse tase suurtähtedega faili nime algusesse ning failide kogumi kõrgeim salastatuse tase kogumi nime algusesse. Kui faili või failide kogumi nime alguses on kuupäevamärge, võib salastatuse taseme märkida pärast kuupäeva märget. Märke võib vajaduse korral esitada sulgudes või visuaalselt muul viisil eristuvalt lühendina, kasutades märkeid „P“, „K“, „S“ või „TS“. § 71. Elektroonilise sõnumi märgistamine Elektroonilise sõnumi salastatuse taseme märge tehakse suurtähtedega sõnumi sisuosa algusesse ning vajaduse korral ka sõnumi pealkirja või teemarea algusesse ja sõnumi sisuosa lõppu. Sõnumi pealkirja või teemarea algusesse tehtava märke võib vajaduse korral esitada sulgudes või visuaalselt muul viisil eristuvalt lühendina, kasutades märkeid „P“, „K“, „S“ või „TS“.“; 110) paragrahvi 72 lõige 1 sõnastatakse järgmiselt: „(1) Konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandjaid säilitatakse murdmiskindlas koodlukuga seifis. Seifi kasutuselevõtmine tuleb eelnevalt kooskõlastada vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureametiga, välja arvatud juhul, kui seifi murdmiskindlus vastab vähemalt standardi EVS-EN 1143-1 1. klassi nõuetele.“; 111) paragrahvi 72 lõike 5 teine lause sõnastatakse järgmiselt: „Luba andes võib määrata avatud hoiualal säilitamise lisatingimusi, sealhulgas teabe kõrgeima salastatuse taseme, säilitamise viisi ja lisakaitsemeetmed.“; 112) paragrahvi 74 täiendatakse lõikega 5 järgmises sõnastuses: „(5) Töötlussüsteemi osaks olevat salvestuskandjat võib säilitada olenevalt salastatuse tasemest turvaalal või administratiivalal asuva arvuti sees ilma salvestuskandjat seifi või kappi lukustamata, kui Välisluureamet on andnud töötlussüsteemi akrediteerimisel selleks nõusoleku.“; 113) paragrahvi 76 lõiked 1 ja 2 sõnastatakse järgmiselt: „(1) Tööajal võib seifi võti asuda seifi kasutaja käes. (2) Kui konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandjate hoiustamiseks kasutatava seifi kasutaja lahkub turvaalalt või seda ümbritsevalt administratiivalalt avalikku ruumi, tuleb seifi võti lukustada võtmete kappi.“; 114) paragrahvi 78 pealkiri ja lõige 1 sõnastatakse järgmiselt: 15 „§ 78. Seifi varuvõtme ja lukukoodi hoidmine (1) Seifi varuvõti ja lukukood antakse pitseeritud ümbrikus salastatud teabe kaitse juhendis määratud isikule, kes hoiab neid eraldi seifis. Ümbrikule märgitakse lukukoodi muutmise kuupäev. Erandkorras võib kooskõlastava asutuse eelneval loal hoida varuvõtmeid ja lukukoode muul turvalisel viisil.“; 115) paragrahv 79 sõnastatakse järgmiselt: „§ 79. Piiratud tasemel salastatud teabekandja säilitamiseks kasutatava kapi, sahtli või seifi võti Piiratud tasemel salastatud teabekandja säilitamiseks kasutatava kapi, sahtli või seifi võtit tuleb hoida nii, et see on kaitstud kõrvaliste isikute kätte sattumise eest.“; 116) paragrahvi 80 lõikest 2 jäetakse välja sõnad „Salajasel ja“; 117) paragrahvi 80 lõige 21 tunnistatakse kehtetuks; 118) paragrahvi 80 lõikes 3 asendatakse sõnad „ainult registripidaja“ sõnadega „registripidaja või töötleva üksuse juhi määratud muu isik“; 119) paragrahvi 81 täiendatakse lõikega 3 järgmises sõnastuses: „(3) Reprodutseerimisseadmele tuleb teha selgelt loetav märgistus reprodutseerida lubatud teabe kõrgeima salastatuse taseme kohta.“; 120) paragrahvi 82 täiendatakse lõikega 11 järgmises sõnastuses: „(11) Salastatud teabekandja evakuatsiooni korral võib selle hävitada väljaspool turvaala või administratiivala viisil, mis kaitseb sellel sisalduvat teavet avalikuks tuleku ning juurdepääsuõiguseta ja teadmisvajaduseta isiku juurdepääsu eest.“; 121) paragrahvi 83 tekst sõnastatakse järgmiselt: „(1) Salajasel ja kõrgemal tasemel salastatud paberkandja hävitamiseks kasutatav paberipurustaja peab paberi purustama tükkideks, mis ei tohi olla suuremad kui 5 mm2. (2) Konfidentsiaalsel ja madalamal tasemel salastatud paberkandja hävitamiseks kasutatav paberipurustaja peab paberi purustama tükkideks, mis ei tohi olla suuremad kui 10 mm2. (3) Kui lõigetes 1 ja 2 nimetatud teabekandja purustamisel tekkinud jäätmed hävitatakse viisil, mis teeb võimatuks teabekandja taastamise, võib hävitamiseks kasutada paberipurustajat, mis purustab paberi tükkideks, mis ei tohi olla suuremad kui 30 mm2. (4) Salvestuskandja hävitamiseks kasutatav seade peab salvestuskandja purustama tükkideks, mis ei tohi olla suuremad kui: 1) kõvaketta puhul – 10 mm2; 2) optilise andmekandja puhul – 5 mm2; 3) pooljuhtketta puhul – 4 mm2. (5) Lõigetes 1–4 nimetamata seadmeid ja meetodeid võib salastatud teabekandja hävitamiseks kasutada vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureameti nõusolekul. Selleks nõusolekut andes võib määrata erandliku seadme või meetodi kasutamisele lisatingimusi, sealhulgas teabekandja liigi, sellel sisalduva teabe salastatuse taseme ja mahu ning hävitamise põhjustava ohuolukorra. (6) Fail hävitatakse kustutamise teel.“; 16 122) paragrahvi 85 tekst sõnastatakse järgmiselt: „(1) Konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandja, välja arvatud konfidentsiaalsel tasemel salastatud teabekandja registreerimata koopia hävitamises peab osalema vähemalt kaks isikut, kes allkirjastavad salastatud teabekandja hävitamise akti või annavad elektroonilise kinnituse dokumendihaldussüsteemis. (2) Hävitamises osalevatel isikutel peab olema vastava taseme salastatud teabele juurdepääsu õigus. (3) Faili mustandi või faili registreerimata koopia võib hävitada isik iseseisvalt.“; 123) paragrahvi 86 lõiget 2 täiendatakse punktiga 4 järgmises sõnastuses: „4) hävitamise õiguslik alus.“; 124) paragrahvi 86 lõiked 3 ja 4 sõnastatakse järgmiselt: „(3) Salastatud teabekandja hävitamise akte säilitatakse turvaalal või dokumendihaldussüsteemis vähemalt 10 aastat. Füüsilisel teabekandjal oleva hävitamise akti võib hävitada pärast viie aasta möödumist, kui see on digiteeritud. (4) Salastatud teabekandja hävitamise akti koostamata võib hävitada: 1) konfidentsiaalsel ja madalamal tasemel salastatud teabekandja registreerimata koopia; 2) faili mustandi või faili registreerimata koopia, kui nende hävitamise toiming on töötlussüsteemisiseselt tõendatav.“; 125) määruse 5. peatüki 7. jao ja selle 1. jaotise pealkiri sõnastatakse järgmiselt: „7. jagu Salastatud teabekandja vedamine 1. jaotis Salastatud teabekandja vedamise üldnõuded“; 126) paragrahv 87 tunnistatakse kehtetuks; 127) määruse 5. peatüki 7. jao 1. jaotist täiendatakse §-ga 871 järgmises sõnastuses: „§ 871. Salastatud teabekandja vedamise üldnõuete kohaldamine Käesolevas jaos sätestatud nõudeid ei kohaldata avalikus ruumis töötlemiseks ette nähtud töötlussüsteemiks või selle osaks olevale kaasaskantavale töötlusseadmele ja selles olevale salvestuskandjale, mida veetakse avalikus ruumis ilma üleandmise eesmärgita.“; 128) paragrahvid 88–94 ja 5. peatüki 7. jao jaotised 2–4 sõnastatakse järgmiselt: „§ 88. Salastatud teabekandja vedamiseks pakendamine (1) Salastatud teabekandjat veetakse läbipaistmatus topeltpakendis. (2) Salastatud teabekandja peab olema pakendatud turvaliselt viisil, mis võimaldab tagantjärele tuvastada pakendi avamise. Vajaduse korral peab rakendama lisameetmeid pakendi sisu kaitsmiseks kõrvaliste isikute juurdepääsu eest. (3) Välispakendile märgitakse: 1) vastuvõtva töötleva üksuse nimi; 2) pakendis sisalduva teabekandja registreerimisnumber ja -kuupäev; 3) vajaduse korral vastuvõtva töötleva üksuse aadress. 17 (4) Sisepakendile märgitakse: 1) adressaadiks vastuvõtva töötleva üksuse salastatud teabekandjate register; 2) pakendis sisalduva teabekandja salastatuse tase, registreerimisnumber ja -kuupäev ning ühikute arv; 3) märge „Leidmisel teavitada kohe Kaitsepolitseiametit“. (5) Kui teabekandjat veetakse avalikus ruumis ilma üleandmise eesmärgita, tuues selle pärast töötlemise vajaduse lõppemist tagasi töötleva üksuse administratiivalale või turvaalale, märgitakse sellise teabekandja nii välis- kui ka sisepakendile vähemalt töötleva üksuse nimi ning sisepakendile lisaks teabekandja salastatuse tase ja lõike 4 punktis 3 sätestatud märge. (6) Piiratud tasemel salastatud teabekandja vedamiseks võib välispakendina kasutada kotti, kohvrit või muud samalaadset eset, mis on lukustatud või plommitud või suletud muul viisil, mis takistab selle avamist kõrvaliste isikute poolt. Sellist välispakendit ei pea märgistama. § 89. Vedamise korraldamine (1) Enne salastatud teabekandja vedamist lepivad saatev töötlev üksus ning vastuvõttev töötlev üksus teabekandja vedamises kokku, järgides käesolevas määruses sätestatud nõudeid. (2) Kui salastatud teabekandja vedamise kohta kehtestatud nõudeid ei ole töötleval üksusel võimalik järgida, peab ta pöörduma salastatud teabekandja vedamise korraldamiseks Kaitsepolitseiameti või Kaitseväe poole. § 90. Vedamise viis (1) Salastatud teabekandjat veetakse viisil, mis tagab, et teabekandja vedamisega seotud asjaoludest, sealhulgas selle vedamise faktist, on teadlikud üksnes isikud, kellele see on töö- või teenistusülesande tõttu vajalik. (2) Salastatud teabekandjat veetakse viivituseta, valides vedamiseks võimalikult lühikese teekonna ja ohutu viisi. (3) Kuller hoiab salastatud teabekandjat kuni üleandmiseni kogu aeg enda otseses valduses. (4) Kui konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandjat ei ole võimalik vedada kohe, tagastatakse see saatja registripidajale või riigisaladuse kaitset korraldavale isikule. (5) Piiratud tasemel salastatud teabekandjat võib teisele töötlevale üksusele saata posti teel, kui on tagatud postisaadetise teekonna jälgimine ja saadetise väljastamine allkirja vastu. § 91. Kulleri juurdepääsuõigus Konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandjat vedaval kulleril peab olema asjakohasel tasemel salastatud teabele juurdepääsu õigus. § 92. Salastatud teabekandja väljaviimine turvaalalt Konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandja võib turvaalalt välja viia üksnes saatva töötleva üksuse juhi, registripidaja või salastatud teabe kaitse juhendis määratud muu isiku loal ja vedamiseks mõeldud lukustatud kotis või kastis või plommitud diplomaatilise posti kotis. § 93. Salastatud teabekandja üleandmis-vastuvõtmisakt 18 (1) Salastatud teabekandja teisele töötlevale üksusele üleandmise kohta koostab saatev töötlev üksus üleandmis-vastuvõtmisakti. Piiratud tasemel salastatud teabekandja üleandmise kohta ei pea akti koostama. (2) Üleandmis-vastuvõtmisakti märgitakse: 1) teabekandja registreerimisnumber ja -kuupäev, kõrgeim salastatuse tase ning üleantavate ühikute arv. Üleandmis-vastuvõtmisakti ei tohi märkida viidet teabekandjal sisalduva teabe sisu kohta; 2) vastuvõtva töötleva üksuse nimi ja aadress; 3) üleandmise kuupäev ja kellaaeg; 4) vastuvõtja ees- ja perekonnanimi ning allkiri; 5) üleandja ees- ja perekonnanimi ning allkiri. (3) Vastuvõtja allkirjastab üleandmis-vastuvõtmisakti pärast pakendil ja aktis olevate kirjete võrdlemist. (4) Üleandmis-vastuvõtmisakti säilitatakse turvaalal vähemalt 10 aastat. Füüsilisel teabekandjal oleva akti võib hävitada pärast viie aasta möödumist, kui see on digiteeritud. (5) Ühes ja samas üleandmis-vastuvõtmisaktis võib kajastada mitme salastatud teabekandja üleandmist. (6) Käesolevat paragrahvi ei kohaldata teabekandjale, mida veetakse avalikus ruumis ilma üleandmise eesmärgita. § 94. Salastatud teabekandja vastuvõtja kohustused (1) Salastatud teabekandja vastuvõtmisel kontrollitakse, kas saadetis on terviklik, kinnine ja avamisjälgedeta. (2) Avatud saadetise või avamisjälgedega saadetise või sellise kahtluse korral peab sellest kohe teavitama registripidajat või muud salastatud teabe kaitse juhendis määratud isikut. (3) Saadetis tuleb viivitamata üle anda registripidajale, kes korraldab teabe registreerimise ja töötleva üksuse sisese edastamise salastatud teabe kaitse juhendis sätestatud korras. (4) Registripidaja peab kontrollima, kas teabekandjad ja neis sisalduv vastavad märgitud ühikute arvule. (5) Käesolevat paragrahvi ei kohaldata teabekandjale, mida veetakse avalikus ruumis ilma üleandmise eesmärgita. 2. jaotis Salastatud teabekandja vedamine administratiivala kaudu ühelt turvaalalt teisele § 95. Administratiivala kaudu vedav kuller Salastatud teabekandjat võib administratiivala kaudu ühelt turvaalalt teisele vedada üks kuller. § 96. Vedamise üldnõuete kohaldamine administratiivala kaudu vedamisel Kui teabekandja veetakse ühelt turvaalalt teisele administratiivala kaudu, ei kohaldata §-e 88 ja 92. 19 3. jaotis Salastatud teabekandja vedamine avaliku ruumi kaudu § 97. Avaliku ruumi kaudu vedav kuller (1) Konfidentsiaalsel ja madalamal tasemel salastatud teabekandjat võib avaliku ruumi kaudu vedada üks kuller. (2) Salajasel ja kõrgemal tasemel salastatud teabekandjat peab avaliku ruumi kaudu vedama vähemalt kaks kullerit. Kaitsepolitseiameti, Kaitseväe, riigi julgeoleku volitatud esindaja või Välisluureameti loal võib seda teha üks kuller. § 98. Sõiduki kasutamine avaliku ruumi kaudu vedamisel (1) Salajasel ja kõrgemal taseme salastatud teabekandjat veetakse üldjuhul autoga. (2) Auto aknad hoitakse suletud ja uksed lukustatud ning autojuht peab olema riigi ametiasutusega või üleandva või vastuvõtva töötleva üksusega töö- või teenistussuhtes. § 99. Relva kandmine avaliku ruumi kaudu vedamisel (1) Vähemalt üks täiesti salajasel tasemel salastatud teabekandjat vedav kuller peab kandma ametirelva. Kaitsepolitseiameti, Kaitseväe, riigi julgeoleku volitatud esindaja või Välisluureameti loal võib täiesti salajasel tasemel salastatud teabekandjat vedada ametirelva kandmata. (2) Ainsana ametirelva kandev kuller ei või teabekandja vedamise ajal juhtida sõidukit. 4. jaotis Salastatud teabekandja vedamine välismaale, välismaal ja välismaalt § 100. Välismaale, välismaal ja välismaalt kulleriga vedamine (1) Välismaale, välismaal ja välismaalt veetakse konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandja diplomaatilise või sõjalise kulleriga, kellel on asjakohasel tasemel salastatud teabele juurdepääsu õigus. (2) Vastavalt Kaitsepolitseiamet, Kaitsevägi, riigi julgeoleku volitatud esindaja või Välisluureamet võib anda kirjaliku loa lõikes 1 nimetatud teabekandjate vedamiseks diplomaatilise või sõjalise kullerita juhul, kui kulleri kasutamine tooks kaasa ebasoovitava viivituse või kui teistsuguse vedamise vajadus on tingitud objektiivsest olukorrast. (3) Kui salastatud teabekandjat soovib diplomaatilise või sõjalise kullerita vedada julgeolekuasutus, annab vedamiseks kirjaliku loa selle julgeolekuasutuse juht või tema volitatud isik. (4) Lõikes 2 nimetatud loas esitatakse nõuded, mida peab saadetise vedamisel täitma, eelkõige teekonna ja vedamiseks kasutatavate transpordivahendite kohta. § 101. Kuller välismaale, välismaal ja välismaalt vedamisel (1) Välismaale, välismaal ja välismaalt vedamiseks peab kulleril olema diplomaatilise kulleri tunnistus, mille on väljastanud Välisministeerium, või diplomaatiline puutumatus. 20 (2) Rahvusvahelise sõjalise operatsiooni piirkonnas võib salastatud teabekandjat vedada ka sõjalise kulleriga. Nõuded sõjalisele kullerile sätestatakse Kaitseväe salastatud teabe kaitse juhendis.“; 129) paragrahvi 103 täiendatakse lõikega 21 järgmises sõnastuses: „(21) Kaitsevägi võib töödelda kuni salajasel tasemel salastatud operatsiooniplaanimist ja operatsioonijuhtimist käsitlevat riigikaitse riigisaladust või selle sisule vastavat salastatud välisteavet avalikus ruumis, kui sellise teabe edastamine on vajalik rahvusvahelises sõjalises koostöös osalemiseks või riigi sõjaliseks kaitsmiseks ning kasutatakse avalikus ruumis töötlemiseks ette nähtud akrediteeritud süsteemi või Välisluureameti heakskiidetud seadet ja töödeldav teave on krüpteeritud nõuetekohaste krüptomaterjalidega.“; 130) paragrahvi 104 punktides 7–9 ning § 106 lõike 2 punktides 6 ja 7 asendatakse sõna „turvarike“ sõnaga „intsident“ vastavas käändes; 131) paragrahvi 104 punktides 7 ja 10 asendatakse sõna „turvaauk“ sõnaga „turvanõrkus“ vastavas käändes; 132) paragrahvi 104 punktid 11 ja 12 sõnastatakse järgmiselt: „11) töötlussüsteemi turbejuhend – dokument, milles määratakse töötlussüsteemi tehnilisest lahendusest lähtudes kohustuslikud turvanõuded ning töötlussüsteemi eriõigustega kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel; 12) töötlussüsteemi kasutusjuhend – dokument, milles määratakse töötlussüsteemi turbejuhendis määratud kohustuslikest turvanõuetest lähtudes töötlussüsteemi kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel;“; 133) paragrahvi 104 täiendatakse punktidega 16 ja 17 järgmises sõnastuses: „16) paljastav kiirgus – töötlussüsteemist soovimatult kiirguv elektromagnetiline signaal, mis võimaldab ebaseaduslikku juurdepääsu teabele; 17) kasutuslugu – töötlussüsteemi eesmärgi kirjeldus, millest selgub kes, millist teavet, kus ja kuidas töötleb.“; 134) paragrahvi 105 lõiked 3 ja 31 tunnistatakse kehtetuks; 135) paragrahvi 105 lõike 4 sissejuhatav lauseosa sõnastatakse järgmiselt: „Töötlusseadme, milles töötlemiseks lubatud kõrgeim teabe salastatuse tase on piiratud, võib viia väljapoole sisemist turvakeskkonda, kui:“; 136) paragrahvi 105 lõike 6 punktist 3 jäetakse välja sõnad „ja administraatoritel“; 137) paragrahvi 106 lõiked 3 ja 4 sõnastatakse järgmiselt: „(3) Töötlusüsteemi kohta käiv teave dokumenteeritakse töötlussüsteemi turbejuhendis ja töötlussüsteemi kasutusjuhendis. (4) Töötlussüsteemiga seotud töötlevad üksused teostavad oma ülesannete ulatuses pidevat töötlussüsteemi riskihaldust.“; 138) määrust täiendatakse §-ga 1061 järgmises sõnastuses: „§ 1061. Töötlussüsteemiga seotud töötlevad üksused (1) Töötlussüsteemi eest vastutav töötlev üksus (edaspidi vastutav üksus): 1) vastutab töötlussüsteemi haldamise seaduslikkuse ning töötlussüsteemi ja selles töödeldava teabe turvalisuse tagamise eest; 21 2) korraldab töötlussüsteemi arendamist vastavalt kasutava üksuse vajadustele; 3) planeerib vahendid töötlussüsteemi haldamiseks ja arendamiseks; 4) otsustab kasutavate üksuste töötlussüsteemiga liitumise üle; 5) koostab koostöös haldava ja kasutava üksusega töötlussüsteemi riskianalüüsi ning hindab regulaarselt selle ajakohasust. (2) Töötlussüsteemi haldav töötlev üksus (edaspidi haldav üksus): 1) haldab töötlussüsteemi; 2) arendab töötlussüsteemi tehnilist lahendust vastavalt vastutava üksuse suunistele; 3) tagab töötlussüsteemi tehnilise lahenduse toimimise; 4) tagab töötlussüsteemi ja selles töödeldava teabe turvalisuse ning kontrollib regulaarselt turvameetmete toimimist. (3) Töötlussüsteemi kasutav töötlev üksus (edaspidi kasutav üksus): 1) töötleb töötlussüsteemis tema valduses olevat teavet; 2) esitab vastutavale üksusele töötlussüsteemi kasutamise ja arendamise vajadused; 3) tagab oma asukohapunktis töötlussüsteemi ja selles töödeldava teabe turvalisuse, arvestades riskianalüüsis määratud turvariske, nende vastuvõetavaid piire ja turvameetmeid. (4) Lõigetes 1–3 loetletud ülesandeid võib täita sama töötlev üksus, tingimusel et rollide lahusus on töötlussüsteemi turbejuhendis kirjeldatud ja sisemise töökorraldusega tagatud. (5) Ühe töötlussüsteemi vastutava üksuse ülesandeid ei või täita mitu töötlevat üksust. (6) Ühel töötlussüsteemil võib olla mitu haldavat üksust ja kasutavat üksust.“; 139) paragrahvid 107–109 sõnastatakse järgmiselt: „§ 107. Töötlussüsteemi turbejuhend (1) Töötlussüsteemi turbejuhendis esitatakse: 1) töötlussüsteemi ja selles töödeldava teabe üldine kirjeldus; 2) vastutav üksus, haldavad üksused ja kasutavad üksused; 3) töötlussüsteemi eest vastutavate eriõigusega kasutajate ülesanded, õigused ja kohustused; 4) töötlussüsteemi turvalisuse korraldamise kirjeldus; 5) töötlussüsteemi tehniline kirjeldus, sealhulgas tehniline teave töötlussüsteemi ühenduste kohta teiste süsteemidega; 6) töötlussüsteemi riist- ja tarkvara loetelu, konfiguratsioon ja nende halduse kirjeldus; 7) töötlussüsteemile esitatavate turvanõuete kirjeldus, ülevaade töötlussüsteemi riskianalüüsi tulemustest ning neist lähtuvate turvameetmete loetelu. (2) Töötlussüsteemi turbejuhendi töötab välja vastutav üksus koostöös haldava üksusega ja selle kehtestab vastutava üksuse juht. Enne kehtestamist kooskõlastab vastutav üksus töötlussüsteemi turbejuhendi Välisluureametiga. (3) Töötlussüsteemi turbejuhendit täpsustatakse töötlussüsteemi ehitamise ja kasutamise käigus, juhul kui tehakse muudatusi, näiteks kui muudetakse töötlussüsteemi või selle osa kasutusotstarvet, ülesehitust, füüsilist asukohta, töötlussüsteemi riist- või tarkvaras tehakse suuremahulisi muudatusi, ilmnevad uued olulised ohud või muudetakse töötlussüsteemis töödeldava salastatud teabe taset. Töötlussüsteemi turbejuhendi muudatused kooskõlastab vastutav üksus Välisluureametiga. § 108. Töötlussüsteemi kasutusjuhend (1) Töötlussüsteemi kasutusjuhendis esitatakse: 22 1) töötlussüsteemi lühikirjeldus; 2) töötlussüsteemi kasutajad ning nende ülesanded, õigused ja kohustused; 3) salastatud teabe elektroonilise töötlemise juhised; 4) töötlussüsteemis kasutatavate teabekandjate töötlemise kirjeldus; 5) töötlussüsteemi intsidentide haldamise ja ohuolukorras tegutsemise kirjeldus. (2) Töötlussüsteemi kasutusjuhendi töötab töötlussüsteemi turbejuhendist lähtudes välja vastutav üksus koostöös haldava üksusega ja selle kehtestab vastutava üksuse juht. Enne kehtestamist kooskõlastab vastutav üksus töötlussüsteemi kasutusjuhendi Välisluureametiga. (3) Töötlussüsteemi kasutusjuhendit täpsustatakse töötlussüsteemi kasutamise käigus, juhul kui tehakse muudatusi, näiteks kui muudetakse töötlussüsteemi või selle osa kasutusotstarvet, ülesehitust, füüsilist asukohta, töötlussüsteemi riist- või tarkvaras tehakse suuremahulisi muudatusi, ilmnevad uued olulised ohud või muudetakse töötlussüsteemis töödeldava salastatud teabe taset. Töötlussüsteemi kasutusjuhendi muudatused kooskõlastab vastutav üksus Välisluureametiga. § 109. Töötlussüsteemi akrediteerimine (1) Töötlussüsteemi akrediteerimise eesmärk on veenduda, et töötlussüsteem vastab elektroonilise teabeturbe tagamiseks kehtestatud nõuetele. (2) Töötlussüsteemi akrediteerimise käigus Välisluureamet: 1) tutvub vastutava üksuse esitatud töötlussüsteemi eesmärgi ja kasutuslugudega; 2) vaatab üle töötlussüsteemi riskianalüüsi protsessi ja tulemused ning teeb kindlaks, et vastutav üksus on jääkriskid tuvastanud ja aktsepteerinud; 3) hindab töötlussüsteemi ülesehituse ning välimise, sisemise ja elektroonilise turvakeskkonna vastavust nõuetele; 4) hindab töötlussüsteemi turbedokumentatsiooni; 5) hindab turvameetmete rakendamise ning süsteemi turvalisust puudutavate protseduuride vastavust nõuetele; 6) annab üldise turbehinnangu, mis väljendab töötlussüsteemis teabe kaitstuse vastavust nõuetele ja nende rakendamise hetkeseisu. (3) Välisluureamet algatab töötlussüsteemi akrediteerimise vastutava üksuse taotlusel või omal algatusel. Vastutav üksus lisab töötlussüsteemi akrediteerimise taotlusele töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhendi. Käesoleva paragrahvi lõike 2 punktides 1–3, 5 ja 6 nimetatud teabe esitab vastutav üksus Välisluureameti nõudmisel. (4) Töötlussüsteemi akrediteerimise tulemusena antakse töötlussüsteemile Välisluureameti peadirektori käskkirjaga vastavussertifikaat, kui: 1) töötlussüsteem vastab elektroonilise teabeturbe nõuetele või 2) töötlussüsteem ei vasta kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on kompenseerivate turvameetmete tõttu püsivalt vastuvõetavad. (5) Töötlussüsteemi akrediteerimise tulemusena antakse töötlussüsteemile Välisluureameti peadirektori käskkirjaga ajutine kasutusluba, kui töötlussüsteem ei vasta kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on ajutiselt vastuvõetavad. (6) Töötlussüsteemile, mida on vaja enne kasutusele võtmist testida, võib Välisluureameti peadirektori käskkirjaga väljastada testimiseks ajutise kasutusloa (edaspidi testimisluba). Testimisloa alusel võib töötlussüsteemi kasutada ja salastatud teavet töödelda üksnes töötlussüsteemi tehnilise lahenduse ja töötlussüsteemi ühenduste testimiseks. Testimisloa saamiseks peab vastutav üksus esitama töötlussüsteemi turbejuhendi ja töötlussüsteemi 23 kasutusjuhendi üksnes nende olemasolu korral. Testimisloas määratakse töötlussüsteemi testimise tingimused, näiteks testimise eesmärk ja ulatus, testimise ajal töödelda lubatud teabe salastatuse tase ning testimise tähtaeg. (7) Uue töötlussüsteemi ehitamise ja kasutusele võtmise korral võib töötlev üksus esitada taotluse koos planeeritava töötlussüsteemi ülesehituse lühikirjeldusega, misjärel väljastatakse ajutine kasutusluba üksnes töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhendi koostamiseks. (8) Välisluureamet keeldub peadirektori käskkirjaga töötlussüsteemile vastavussertifikaati või ajutist kasutusluba väljastamast ning keelab selle kasutamise salastatud teabe töötlemiseks, kui töötlussüsteem ei vasta elektroonilise teabeturbe nõuetele ja sellest tingitud turvariskid ei ole vastuvõetavad.“; 140) paragrahv 111 sõnastatakse järgmiselt: „§ 111. Töötlussüsteemi uuesti akrediteerimine (1) Töötlussüsteemi uuesti akrediteerimiseks esitab vastutav üksus taotluse: 1) vähemalt kaks kuud enne senise vastavussertifikaadi kehtivuse lõppemist; 2) vähemalt viis tööpäeva enne senise ajutise kasutusloa kehtivuse lõppemist. (2) Kui uuesti akrediteerimise taotlus koos asjaomase dokumentatsiooniga on enne senise vastavussertifikaadi või ajutise kasutusloa kehtivuse lõppemist esitatud, võib Välisluureamet senise vastavussertifikaadi või ajutise kasutusloa kehtivust kuni akrediteerimise lõpuni pikendada.“; 141) paragrahvi 112 lõike 1 punktis 1 ja lõikes 3 asendatakse sõna „töötlev“ sõnaga „vastutav“ vastavas käändes; 142) paragrahvi 112 lõike 1 punktis 2 asendatakse sõna „töötlev“ sõnadega „vastutav, haldav või kasutav“; 143) määrust täiendatakse §-ga 1121 järgmises sõnastuses: „§ 1121. Salvestuskandjate hoiustamine kehtiva vastavussertifikaadi või ajutise kasutusloa puudumisel Kehtiva vastavussertifikaadi või ajutise kasutusloa puudumisel peavad töötlussüsteemiga seotud töötlevad üksused tagama töötlussüsteemi osaks olnud salvestuskandjate ja nendes sisalduva teabe nõuetekohase hoiustamise.“; 144) paragrahvi 114 esimene lause sõnastatakse järgmiselt: „Salastatud välisteabe töötlemisele kohaldatakse välislepingust tulenevaid või rahvusvahelise organisatsiooni või rahvusvahelise kokkuleppega loodud institutsiooni salastatud teabe kaitse nõudeid, arvestades käesolevas jaos sätestatut.“; 145) paragrahvis 115 asendatakse läbivalt sõnad „salastatud välisteavet sisaldavate teabekandjate“ sõnadega „salastatud välisteabe“; 146) paragrahvi 116 lõige 1 sõnastatakse järgmiselt: „(1) Riigi julgeoleku volitatud esindaja peab salastatud välisteabe põhiregistrit, kus registreeritakse kõik riigile edastatud või riigis loodud täiesti salajasel tasemel salastatud välisteabe ja erimärgistusega salastatud välisteabe kandjad.“; 24 147) paragrahvi 118 lõigetes 1 ja 4 asendatakse sõna „salajase ja kõrgema salastatuse taseme ning“ sõnadega „täiesti salajasel tasemel salastatud välisteavet ja“; 148) paragrahvi 118 lõige 2 tunnistatakse kehtetuks; 149) määrust täiendatakse §-ga 1181 järgmises sõnastuses: „§ 1181. Salastatud välisteavet sisaldava teabekandja märgistamine (1) Salastatud välisteavet sisaldavale teabekandjale tehakse salastatud välisteabe avaldaja salastatuse taseme märge, kui see on välislepinguga ette nähtud, ja sellele vastava taseme riigisaladuse märge. (2) Kui teabekandja sisaldab nii riigisaladust kui ka salastatud välisteavet, mille salastatuse tase on riigisaladuse salastatuse tasemest madalam, ei tehta sellele lõikes 1 nimetatud märget. (3) Salastatud välisteavet sisaldavale teabekandjale tehakse lisamärge „Salastatud välisteave“ suurtähtedega ning märgitakse salastatud välisteabe avaldaja nimi, salastatuse tase ja salastamistähtaeg, kui välisteabe avaldaja on selle märkinud. (4) Kui teabekandja sisaldab mitme avaldaja salastatud välisteavet, tuleb lõikes 3 sätestatud lisamärkes märkida kõik salastatud välisteabe avaldajad, salastatuse tasemed ja salastamistähtajad. (5) Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni salastatud välisteavet sisaldava teabekandja võib jätta lõigetes 1–4 sätestatud nõuete kohaselt märgistamata. (6) Riigi julgeoleku volitatud esindaja kirjalikul nõusolekul võib elektroonilise salastatud välisteabe jätta lõigetes 1–4 sätestatud nõuete kohaselt märgistamata, kui teave on märgistatud §-s 70 sätestatud korras.“; 150) paragrahvi 119 lõikes 1 asendatakse sõnad „välja arvatud juhul, kui registrit pidavale töötlevale üksusele on selleks antud riigi julgeoleku volitatud esindaja kirjalik nõusolek“ sõnadega „kui selline nõue tuleneb välislepingust“; 151) paragrahv 121 ja § 122 teine lause tunnistatakse kehtetuks; 152) määruse 5. peatüki 10. jao 1. jaotist täiendatakse §-dega 1221 ja 1222 järgmises sõnastuses: „§ 1221. Salastatud teabe töötlemist eeldavad lepingud (1) Tsiviilõiguslik leping, mille täitmine eeldab salastatud välisteabe töötlemist või riigisaladuse edastamist välisriigile, rahvusvahelisele organisatsioonile või rahvusvahelise kokkuleppega loodud institutsioonile, peab sisaldama osa, millega lepitakse kokku vähemalt selles, kelle loodud ning millise taseme salastatud teavet töödeldakse ning millised on juhised teabe kaitsmiseks, arvestades käesolevast määrusest ja välislepingutest tulenevaid nõudeid. (2) Lõikes 1 nimetatud lepingu osa kooskõlastatakse enne lepingu sõlmimist riigi julgeoleku volitatud esindajaga. (3) Ühe kuu jooksul lepingu sõlmimisest tuleb riigi julgeoleku volitatud esindajale esitada koopia selle lõikes 1 nimetatud osast, samuti lepingu poolte nimed, registrikoodid, asukohariigid ning lepingu kehtivusaeg. 25 (4) Lõikeid 2 ja 3 ei kohaldata julgeolekuasutuse ja kaitseväeluure ülesannet täitva Kaitseväe struktuuriüksuse suhtes. § 1222. Rahvusvahelise külastustaotluse kinnitamine Rahvusvahelise külastustaotluse kinnitab riigi julgeoleku volitatud esindaja.“; 153) määruse 5. peatüki 10. jao 2. jaotise pealkiri ning §-d 123–126 sõnastatakse järgmiselt: „2. jaotis Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni salastatud välisteabele juurdepääsu ja töötlemise õiguse andmise, sellest keeldumise, selle pikendamise ja kehtetuks tunnistamise kord § 123. Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni salastatud välisteabele juurdepääsu õigus ja selle töötlemise õigus (1) Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni piiratud taseme salastatud välisteabele juurdepääsu õiguse saamise eeltingimus „Riigisaladuse ja salastatud välisteabe seaduse“ § 27 lõikes 1, 2 või 5 nimetatud isikul on §-s 130 nimetatud tutvustuse läbimine ja kohustuse allkirjastamine. (2) Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni konfidentsiaalse ja kõrgema taseme salastatud välisteabele juurdepääsu õigus on isikul juurdepääsusertifikaadi alusel. (3) Euroopa Liidu ja Põhja-Atlandi Lepingu Organisatsiooni piiratud ja kõrgema taseme salastatud välisteabe töötlemise õigus on isikul töötlemiseks mõeldud juurdepääsusertifikaadi (edaspidi töötlemissertifikaat) alusel. (4) Juurdepääsusertifikaadi saamise eeltingimus on riigisaladusele juurdepääsu luba ning töötlemissertifikaadi saamise eeltingimus on riigisaladuse töötlemisluba. § 124. Juurdepääsusertifikaadi ja töötlemissertifikaadi tasemete vastavus Isikule ei anta: 1) kõrgema taseme salastatud välisteabele juurdepääsu sertifikaati kui on tema riigisaladusele juurdepääsu loa tase; 2) kõrgema taseme salastatud välisteabe töötlemissertifikaati kui on tema riigisaladuse töötlemisloa tase. § 125. Juurdepääsusertifikaadi ja töötlemissertifikaadi kehtivus (1) Juurdepääsusertifikaadi kehtivusaja otsustab riigi julgeoleku volitatud esindaja vastavalt taotluses märgitud soovitavale kehtivusperioodile, juurdepääsuloa kehtivusele ja juurdepääsuvajaduse põhjendatusele. Kui välislepingust tulenevad juurdepääsuõiguse andmisest keeldumise alused on rangemad võrreldes „Riigisaladuse ja salastatud välisteabe seaduses“ sätestatud alustega, võetakse juurdepääsusertifikaadi kehtivusaja otsustamisel arvesse ka välislepingust tuleneva asjaolu esinemist. (2) Juhul, kui isiku riigisaladusele juurdepääsu luba või töötlemisluba lõppeb enne juurdepääsu- või töötlemissertifikaadi kehtivusaja lõppu, kaotab juurdepääsu- või töötlemissertifikaat kehtivuse. (3) Kui juurdepääsu- või töötlemissertifikaat kaotab kehtivuse enne oma kehtivusaja lõppu, tuleb see tagastada riigi julgeoleku volitatud esindajale. 26 § 126. Juurdepääsusertifikaadi taotlemine (1) Juurdepääsusertifikaadi taotlemiseks esitab riigiasutus, Eesti Pank või Kaitseliit, kelle ülesannete tõttu tekib isikul juurdepääsuvajadus, või selleks volitatud asutus (edaspidi taotleja) riigi julgeoleku volitatud esindajale: 1) kirjaliku taotluse, milles märgitakse salastatud välisteabe avaldaja ja salastatuse tase, millele juurdepääsu taotletakse, juurdepääsusertifikaadi taotletav kehtivusaeg, samuti isiku nimi, isikukood, sünnikoht, kodakondsus, kontaktandmed ja ametikoht; 2) isiku juurdepääsuloa või muu riigisaladusele juurdepääsu õigust kinnitava dokumendi koopia. (2) Riigisaladuse ja salastatud välisteabe seaduse § 301 lõikes 1 nimetatud isikule juurdepääsusertifikaadi taotlemiseks esitab Kaitsevägi riigi julgeoleku volitatud esindajale: 1) kirjaliku taotluse, milles märgitakse salastatud välisteabe avaldaja ja salastatuse tase, millele juurdepääsu taotletakse, taotletav juurdepääsusertifikaadi kehtivusaeg, samuti isiku nimi, isikukood, sünnikoht, kodakondsus ja kontaktandmed; 2) teabe isikule riigisaladusele juurdepääsu andmise õiguse andmise ja kehtivuse kohta; 3) teabe sõjaväelise auastmega sõjaaja ametikoha, millele isik on nimetatud, ja selle ülesannete kohta.“; 154) paragrahv 127 tunnistatakse kehtetuks; 155) paragrahvid 128–132 sõnastatakse järgmiselt: „§ 128. Töötlemissertifikaadi taotlemine Töötlemissertifikaadi taotlemiseks peab taotleja esitama riigi julgeoleku volitatud esindajale järgmised dokumendid: 1) taotleja kirjalik taotlus, milles nimetatakse salastatud välisteabe avaldaja ja välisteabe salastatuse tase, millele juurdepääsu taotletakse, ning põhjendatakse isiku salastatud välisteabele juurdepääsu vajadust; 2) töötlemisloa koopia; 3) salastatud teabe kaitse juhendi koopia; 4) koopia dokumendist, millega määratakse nimeliselt juriidilise isiku riigisaladuse kaitset korraldav isik, samuti nende isikute nimekiri, kes hakkavad salastatud välisteavet töötlema, ning vajaduse korral dokumendid neile füüsilise isiku juurdepääsusertifikaadi taotlemiseks. § 129. Juurdepääsusertifikaadi ja töötlemissertifikaadi andmise otsustamine (1) Kui juurdepääsu- või töötlemissertifikaadi andmise taotlus või sellele lisatud dokumendid ei vasta nõuetele, annab riigi julgeoleku volitatud esindaja taotlejale kümne tööpäeva jooksul teada puudustest ja määrab tähtaja nende kõrvaldamiseks. (2) Juurdepääsu- või töötlemissertifikaadi andmise või sellest keeldumise otsustab riigi julgeoleku volitatud esindaja ühe kuu jooksul nõuetekohase taotluse saamisest. Põhjendatud vajaduse korral võib tähtaega pikendada, teavitades sellest taotlejat. § 130. Salastatud välisteabe kaitse nõuete tutvustamine (1) Enne esmakordset piiratud taseme salastatud välisteabele juurdepääsu õiguse või juurdepääsusertifikaadi andmist ning vajadusel ka juurdepääsuõiguse või juurdepääsusertifikaadi korduval andmisel tutvustatakse isikule salastatud välisteabe kaitse aluseid. Tutvustuse korraldab: 1) juurdepääsusertifikaadi andmise korral riigi julgeoleku volitatud esindaja või volitatud asutus; 27 2) piiratud taseme salastatud välisteabele juurdepääsu õiguse andmise korral riigiasutus, Eesti Pank või Kaitseliit, mille töö- või ametikohal isik töötab või mille juhi otsuse alusel on tal juurdepääsuõigus. (2) Salastatud välisteabe kaitse alustega tutvumise järel kinnitab isik allkirjaga, et on teadlik salastatud välisteabe kaitse nõuetest, vastutusest nende rikkumise eest ja kohustusest hoida temale teatavaks saavat salastatud välisteavet. § 131. Juurdepääsusertifikaadi ja töötlemissertifikaadi edastamine Riigi julgeoleku volitatud esindaja edastab juurdepääsu- või töötlemissertifikaadi viie tööpäeva jooksul taotlejale. § 132. Juurdepääsusertifikaadi ja töötlemissertifikaadi vormistamine (1) Nii juurdepääsu- kui ka töötlemissertifikaadil peavad olema vähemalt järgmised andmed: 1) väljaandmise kuupäev ja number; 2) juurdepääsu- või töötlemissertifikaadi saanud füüsilise isiku ees- ja perekonnanimi, sünniaeg, isikukood, sünnikoht ja kodakondsus või juriidilise isiku nimi, aadress ja registrikood; 3) salastatud välisteabe kõrgeim tase ja erikategooriad, millele juurdepääsu või mille töötlemise õigus isikule antakse; 4) kehtivusaeg. (2) Juurdepääsusertifikaat ja töötlemissertifikaat vormistatakse inglise ja eesti keeles.“; 156) paragrahv 133 tunnistatakse kehtetuks; 157) paragrahvid 134 ja 135 sõnastatakse järgmiselt: „§ 134. Juurdepääsusertifikaadi ja töötlemissertifikaadi kehtetuks tunnistamine Juurdepääsu- või töötlemissertifikaat tunnistatakse kehtetuks: 1) isiku juurdepääsuvajaduse äralangemisel; 2) uue juurdepääsu- või töötlemissertifikaadi väljastamisel enne eelmise juurdepääsu- või töötlemissertifikaadi kehtivusaja lõppu; 3) juurdepääsu- või töötlemissertifikaadile kantud isikuandmete muutumisel; 4) kui väljastatud juurdepääsu- või töötlemissertifikaadi kehtimise ajal ilmneb mõni selle väljastamist välistav asjaolu. § 135. Juurdepääsu- ja töötlemissertifikaadi andmise aluseks olnud andmete muutmisest teavitamine Taotleja teavitab viivitamata riigi julgeoleku volitatud esindajat juurdepääsuõiguse saanud isiku salastatud välisteabele juurdepääsu vajaduse või riigisaladusele juurdepääsu loa või õiguse või töötlemisloa lõppemisest ning § 134 punktides 3 ja 4 nimetatud sündmusest.“; 158) paragrahv 136 tunnistatakse kehtetuks; 159) määruse 7. peatükki täiendatakse §-ga 1381 järgmises sõnastuses: § 1381. Teabekandja hävitamise seadme kasutamine Enne 1. maid 2023 soetatud käesoleva määruse § 83 nõuetele mittevastavat salastatud teabekandja hävitamise seadet võib kasutada järgmiselt: 1) paberipurustajat kuni 30. aprillini 2026; 28 2) Välisluureametiga kooskõlastatud salvestuskandja hävitamise seadet kuni selle kasutuskõlbmatuks muutumiseni. § 2. Käesolev määrus jõustub 1. mail 2023. a. 29 09.03.2023 Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ muutmise eelnõu seletuskiri 1. Sissejuhatus 1.1. Sisukokkuvõte Riigikogu võttis kolme erineva seadusega vastu riigisaladuse ja salastatud välisteabe seaduse muudatused: a) 11. jaanuaril 2023. a võeti vastu kaitseväeteenistuse seaduse ja teiste seaduste muutmise seadus, b) 13. veebruaril 2023. a riigisaladuse ja salastatud välisteabe seaduse, avaliku teabe seaduse ning avaliku teenistuse seaduse muutmise seadus ning c) 15. veebruaril 2023. a võeti vastu kaitseväeteenistuse seaduse muutmise ja sellega seonduvalt teiste seaduste muutmise seadus. Eelviidatud seaduste rakendamiseks tuleb muuta Vabariigi Valitsuse 20. detsembri 2007. a määrust nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ (edaspidi määrus). Määruse muudatuste eesmärk on ajakohastada salastatud teabe kaitse ja töötlemise reegleid selleks, et luua nüüdisaegse teabehalduse ja paberivaba asjaajamise põhimõtteid järgiv ning mitmesuguseid tänapäevaseid teabe töötlemise viise ja teabekandjaid hõlmav regulatsioon. Kehtivad salastatud teabe töötlemise ja kaitse nõuded on koostatud eelkõige paberdokumente silmas pidades, mistõttu ei ole need nõuded 2023. aasta tingimustes täies ulatuses ja mõistlikult rakendatavad elektrooniliselt töödeldava salastatud teabe korral. Määruse muutmise eesmärgist lähtudes: 1) ajakohastatakse a) salastatud teabe märgistamise, registreerimise, olemikontrolli, säilitamise ja hävitamise nõudeid, b) elektroonilise teabeturbe ja salastatud välisteabe kaitse nõudeid; 2) muudetakse teabekandjate edastamise ja veoga seonduvat; 3) täiendatakse turvaala valve peatükki (RSVKK 5. peatüki muudatused). 1.2. Eelnõu ettevalmistajad Eelnõu on välja töötatud töörühmas, millesse kuulusid Justiitsministeeriumi, Kaitseministeeriumi, Siseministeeriumi, Välisministeeriumi, Riigikantselei Kaitsepolitseiameti, Välisluureameti, Politsei- ja Piirivalveameti ning Kaitseväe esindajad. Eelnõu koostamisse oli kaastatud riigi julgeoleku volitatud esindaja. Eelnõu koostamisel konsulteeris töörühm Rahvusarhiiviga. Eelnõu ja seletuskirja on töörühma arutelude tulemusel koostanud töörühma liikmed. Siseministeeriumi ja selle valitsemisala asutuste kontakt on sisejulgeolekupoliitika osakond ([email protected]). Kaitseministeeriumi ja selle valitsemisala asutuste kontakt on julgeoleku- ja haldusosakond (julgeolek@kaitseministeerium). Välisministeeriumi kontaktisik on diplomaatilise julgeoleku osakonna talituse juhataja Ivar Leemet ([email protected]). 1 Riigikantselei kontakt on julgeoleku ja riigikaitse koordinatsioonibüroo ([email protected]). Eelnõu ja seletuskirja valmistas Justiitsministeeriumi poolt ette õiguspoliitika osakonna avaliku õiguse talituse nõunik Signe Reinsalu ([email protected]). Eelnõu toimetas keeleliselt Justiitsministeeriumi õiguspoliitika osakonna õigusloome korralduse talituse toimetaja Airi Kapanen ([email protected]). 1.3. Märkused Vabariigi Valitsuse määruse „Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord“ muutmise eelnõuga (edaspidi eelnõu) muudetakse kõnealuse määruse 1. veebruaril 2023. a jõustunud redaktsiooni (RT I, 27.08.2022, 6). 2. Eelnõu sisu ja võrdlev analüüs Eelnõu §-ga 1 muudetakse Vabariigi Valitsuse määrust „Riigisaladuse ja salastatud välisteabe kaitse kord“ (edaspidi määrus või RSVKK). Määruses asendatakse läbivalt sõna teabevaldaja läbivalt sõnadega töötlev üksus vastavas käändes. Termini teabevaldaja sisustamine RSVS-s sätestatud kujul ei ole kahjuks õnnestunud ning on rakendamisel viinud vastuoluliste ja ebaloogiliste lahendusteni. RSVS-i § 3 punkti 4 kohaselt hõlmab teabevaldaja nii asutusi, põhiseaduslikke institutsioone, juriidilisi isikuid, aga ka kõiki füüsilisi isikuid, kelle valduses on riigisaladus või salastatud välisteave – teisisõnu, sisu poolest on teabevaldaja väga lai katustermin. Peamine probleem avaldub asjaolus, et määruses kasutatakse terminit teabevaldaja sageli ka kontekstis, kus olenevalt normi sisust ei ole õigupoolest soovitud hõlmata kõiki termini teabevaldaja definitsioonis loetletud adressaate. Eelkõige viib see vastuolude ja ebatäpsusteni füüsiliste isikute puhul, kes töötlevad riigisaladust kas juurdepääsuloa või muul juurdepääsuõiguse alusel. Määrusega võetakse termini teabevaldaja asemel kasutusele sisult täpsem termin töötlev üksus. Oluline erinevus terminist teabevaldaja seisneb selles, et terminiga töötlev üksus ei ole hõlmatud füüsiline isik, kes töötleb salastatud teavet juurdepääsuloa alusel töötades või mõnes asutuses, institutsioonis või juriidilises isikus teenistuses olles. Õigusselguse huvides ei ole mõistlik jätkata kahe erineva, kuid eesmärgilt samalaadse termini kasutamisega. Seepärast loobutakse terminist teabevaldaja ja edaspidi kasutatakse selle asemel terminit töötlev üksus, kellel on iseseisvad organisatsioonilised kohustused riigisaladuse kaitsmisel. Kohustused kehtiva õigusega võrreldes ei muutu. Määruses asendatakse läbivalt sõnad riigisaladuse kaitse juhend sõnadega salastatud teabe kaitse juhend vastavas käändes. Muutmisvajadus on tingitud vajadusest viia regulatsioon kooskõlla kehtiva praktikaga. Oluline on tagada kogu salastatud teabe, s.o nii riigisaladuse kui ka salastatud välisteabe, kaitse. Seetõttu on töötlevate üksuste riigisaladuse kaitse juhendites juba praegu kehtestatud mitte üksnes riigisaladuse kaitset, vaid ka salastatud välisteabe kaitset käsitlevad reeglid. Määruse § 2 (mõisted) muudatused. Määruse § 2 punkt 2 tunnistatakse kehtetuks, sest termin töötlev üksus on edaspidi avatud RSVS-i § 3 punktis 15 järgmises sõnastuses: „15) töötlev üksus – salastatud teavet töötlev 2 asutus, põhiseaduslik institutsioon või juriidiline isik või töötlemisloa alusel salastatud teavet töötlev füüsiline isik.ˮ. Termini sisu ei ole muutunud. Määruse § 2 punktis 3 korrastatakse administratiivala definitsiooni ja muudetakse see vormilt sarnaseks RSVS-i § 3 punktis 14 sätestatud turvaala definitsiooniga. Kehtiva määruse järgi on administratiivala selline töötleva üksuse kasutuses olev selge välispiiriga ala, millele sisenenud kõik isikud ja sõidukid tuvastatakse ning millel on lubatud piiratud tasemel salastatud teabe töötlemine. Seega sisaldab administratiivala definitsioon juba ka sellele kehtestatud nõudeid. Eelnõu järgi on administratiivala selline ala, millel on lubatud piiratud taseme riigisaladuse või salastatud välisteabe ja seda sisaldava salastatud teabekandja töötlemine. Administratiivala üldnõuded (kindel välispiir, isikute tuvastamine), mille abil tagatakse piiratud taseme riigisaladusele kohane kaitse, tulenevad edaspidi RSVKK 5. peatüki 1. jao uuest, 5. jaotisest. Määruse § 2 punktis 7 tehakse sõnastuslik muudatus kooskõlas 5. peatüki 7. jao muudatustega. Edaspidi käsitatakse kullerit isikuna, kes veab (kehtivas määruses: edastab) salastatud teabekandjat. Määruse § 2 täiendatakse punktiga 8, milles defineeritakse rahvusvaheline külastustaotlus. See on rahvusvahelise külastuse puhul vastuvõtva riigi pädevale asutusele esitatav taotlus, milles lähetatava riigi pädev asutus kinnitab külastajate juurdepääsuõigust teise riigi või rahvusvahelise organisatsiooni salastatud teabele, kui see on välislepinguga ette nähtud. Säte seondub uue §-ga 1222, mille järgi kinnitab rahvusvahelise külastustaotluse riigi julgeoleku volitatud esindaja. Rahvusvaheliste külastustaotluste esitamine tuleneb välislepingutest ja NATO tööstusjulgeoleku direktiivist ning tagab usaldusväärusse, et isikud, kes hakkavad salastatud teabega kokku puutuma, on läbinud oma riigis julgeolekukontrolli. Määruse § 4 (välissuhete riigisaladuse alaliigid) muudatused. Määruse § 4 lõike 2 punktides 1 ja 2 täpsustatakse sõjalise kauba teenusega seotud teabe salastamist. Praktikas salastatakse strateegilise kauba komisjoni teavet sõjalise kaubaga seotud teenuse osutamise kohta tervikuna ja selle moodustavad selgepiiriliste toimingud, mitte üksnes väljavedu. Praktikas on dokumendid selles valdkonnas tervikuna salastatud, mistõttu täiendavat salastamist muudatus kaasa ei too. Küll aga on võimalik edaspidi märgistada erinevaid dokumentide segmente punkti 1 alusel selliselt, et kogu sõjalise kauba teenuse osutamisega seotud teave oleks vajalikul määral kaitstud. Salastamistähtaeg pikeneb punktis 1 nimetatud teabel 50 aastale, et tagada samaväärne kaitse teistelt riikidelt saadud teabega. Määruse § 4 lõike 2 punkt 3 muudetakse selliselt, et Wassenaari lepingu organisatsiooni teavet ning EL-i tavarelvastuse kokkulepet ei tooda enam esile. Seda kahel põhjusel – Wassenaari lepingu organisatsiooni teavet ei võrdsustata enam salastatud teabega ning rahvusvaheliste organisatsioonide juures on ka muid töörühmasid ja kehandeid (lisaks EL-i tavarelvastuse töörühmale), millega seotud dokumente käsitletakse strateegilise kauba komisjonis. Aluse täpsustamine on vajalik, kuna koostööformaadid eeldavad, et liikmesriik kaitseb neid samaväärselt ka siseriikliku teabena. Alust kasutatakse edaspidi dokumentide jaoks, mida ei salastata välisteabena – varasem sõnastus lõi ettekujutuse, et Eesti teavet avaldatakse Euroopa Liidule, kuid praktikas luuakse EL-ile avaldatav teave ühise välis- ja julgeolekupoliitika teabena, mida koostakse Euroopa Liidu salastatud teabena. 3 Määruse § 4 lõike 2 punkt 4 sõnastatakse selliselt, et konkreetseid kontrollrežiime ei loetleta, kuna nende nimekiri poleks peagi ammendav. Muu hulgas puudub Eestil välisleping Austraalia grupi töös osalemiseks, kuna osalemine on vabatahtlik ning põhineb kirjavahetusel ja enamasti kahepoolsete lepingute alusel salastatud teabe vahetamisena. Määruse § 5 (riigikaitse riigisaladuse alaliigid) muudatused. Määruse § 5 lõike 1 sissejuhatavast lauseosast jäetakse välja sõna „sõjalise“. Määruse muudatus on vajalik riigikaitse laia käsituse rakendamiseks ning selle eesmärk on luua riigi kaitsetegevuse kava ja selle alamkavade salastamiseks konkreetne õiguslik alus. Praegu keskendub RSVKK § 5 punktis 1, s.o riigikaitse ettevalmistamist, juhtimist ja tegevust käsitlev osa, üksnes sõjalisele riigikaitsele. Samas on järjest enam kohane keskenduda Eesti riigikaitse laiale käsitusele. Nüüdses julgeolekukeskkonnas ähvardavad Eestit palju mitmekesisemad ohud kui vaid sõjalised rünnakud. Seega ei pea riigi kaitsmiseks valmistuma mitte ainult Kaitsevägi, vaid kõik riigiasutused ning kogu ühiskond. Sellest põhimõttest lähtudes on 2010. aastal kinnitatud Eesti riigikaitse strateegia ja 2014. aastal on vastu võetud laiapindse riigikaitse arengukava aastateks 2013–2022, millele järgneb riigikaitse arengukava aastateks 2017–2026. Laiapindne riigikaitse suurendab kogu Eesti ühiskonna vastupidavust ja valmidust mis tahes kriisideks. Sellega seoses koostavad riigikaitse osas plaane nii Kaitsevägi, Kaitseministeerium kui ka teised riigiasutused, sest laiapindne riigikaitse jaguneb kuue tegevussuuna vahel, mille eest vastutajad ei ole seotud ainult sõjalise riigikaitsega. Seega, ka muudel tegevussuundadel peavad olema õigusaktides ette nähtud võimalused planeerimise, juhtimise ja täpsema tegevuse salastamiseks. Eelnevat kokku võttes ei ole RSVKK-s esitatud kujul kitsas riigikaitse käsitus enam asjakohane ega piisav. Määruse § 5 lõike 1 punkt 1 tunnistatakse kehtetuks. Kaitseväe ettepanekul tunnistatakse kehtetuks § 5 lg 1 punktis 1 sätestatud salastamise alus, kuivõrd Kaitseväes ei ole sõjaaja üksusele (edaspidi SA-üksus) eraldi ette nähtud tüüpvarustustabelit, vaid tegemist on koosseisu- ja varustustabeliga (edaspidi KVT), mis sisaldab kõiki SA-üksusele ettenähtud ametikohti, varustuselemente ja -komplekte. Kaitseväe hinnangul vastab KVT-s esitatud teave avaliku teabe seaduse § 35 lg 1 punktides 31 ja 4 nimetatud teabele, millele juurdepääsu tuleb piirata ja käsitleda asutusesiseseks kasutamiseks nimetatud teabena. Lisaks, KVT-s esitatu muutub aja jooksul pidevalt ja 10 aasta pärast ei ole see enam tõene. Ka edaspidi jäävad riigisaladuseks Kaitseväe üksuse mehitatuse ja varustatuse seisu kajastavad andmed ning üksikute üksuste KVT-d tervikuna, mis on riigisaladus § 5 lg 2 punktide 6 ja 7 alusel. Määruse § 5 lõike 1 punktides 3–5 asendatakse sõnad operatiivplaneerimist ja operatiivjuhtimist sõnadega operatsiooniplaanimist ja operatsioonijuhtimist. Normide sõnastust täpsustatakse ajakohastamise eesmärgil, sisuline tähendus ei muutu. Kaitsevägi selgitab muutmisvajadust järgmiselt: „Sõna „operatiiv-…“ ei väljenda Eesti ega ka NATO sõjalises terminoloogias ei sõjapidamise tasandeid ega ka praktilisi tegevusi lahinguväljal ning ei ole Eesti sõjandusterminoloogias kasutusel. Sõnaga „operatiiv-…“ võib seostada „kiiret reageerimist“, kuid see on samuti tühine, sest sõjapidamise teoorias on otsuse vastuvõtmise kiirus alati määrava tähendusega. Sellest tulenevalt on õige kasutada edaspidi sõna „operatsiooniplaanimine““. Eestis on terminina kasutuses operatsiooniplaanimine. See on tegevuste kogum, mis põhineb sõjaväelisel otsustusmudelil ja sisaldab ülesande analüüsi, hetkeolukorra hindamist, tegurite analüüsi, oma üksuse tegevusvariantide väljatöötamist, ühendrelvaliikide tegevuse 4 samakõlastamist, lahingukavandi kinnitamist kõrgema ülema poolt, lahingukäsu või -plaani vormistamist ning alluvatele edastamist [Kaitseväe juhtimiskontseptsioon, vt ka sõnaartiklit „operatsiooniplaneerimine“ sõjanduse-, julgeoleku- ja kaitsepoliitika terminibaasist Militerm]. Operatsioonijuhtimine on tegevuste kogum, mis tagab ülemale olukorrateadlikkuse ning mille põhjal ta langetab otsuseid. Operatsioonijuhtimine hõlmab eelkõige järgmisi tegevusi: olukorra hindamine, vastase võimalike tegevuskäikude prognoosimine, oma üksuste planeeritud tegevuste ja nende mõju hindamine ning vajadusel plaani muutmine [Kaitseväe juhtimiskontseptsioon, vt ka sõnaartiklit „operatsioonijuhtimine“ sõjanduse-, julgeoleku- ja kaitsepoliitika terminibaasist Militerm]. Määruse § 5 lõike 1 punkt 11 tunnistatakse kehtetuks. Pole otstarbekas tunnistada riigisaladuseks Kaitseväe SA-üksuse sõjaväelise auastmega sõjaaja ametikohtade arv ja komplekteerituse andmed, sest need üksi ei anna sedavõrd olulist infot SA-üksuse lahinguvalmiduse kohta ja muutuvad suhteliselt kiiresti. Siiski tuleb arvestada, et riigikaitse ja julgeoleku tagamise seisukohalt moodustavad nimetatud andmed tundliku teabe, millele juurdepääsu tuleb piirata teabe asutusesiseseks kasutamiseks tunnistamisega avaliku teabe seaduse (AvTS) §35 lg 1 punkti 31 alusel. Määruse § 5 lõike 1 punkt 13 sõnastatakse järgmiselt: „13) nii sõjaajal kasutatava elektroonilise side võrgu tehniline teave kui ka selle tööparameetrid, kui nimetatud teabe avalikuks tulek kahjustaks Eesti Vabariigi julgeolekut. See teave salastatakse salajasel või madalamal tasemel 50 aastaks;“. Kehtiva redaktsiooni kohaselt on riigisaladuseks teave üksnes sõjaaja raadiosageduste kohta, mis tuleb salastada salajasel tasemel 50 aastaks. Peale raadiosageduste on sel ajal vaja riigisaladusena kaitsta sõjaajal kasutatavate elektroonilise side lahenduste tehnilisi andmeid. Kaitseväe sõjaaja sideandmed kätkevad kogu teavet, mida kasutatakse kommunikatsiooniks ja sidepidamiseks üksuste vahel, ning ühtlasi info edastamise meetodeid ja selleks vajalike seadmete infotehnoloogilisi andmeid ja seadistust. Muudatusega võimaldatakse teavet salastada salastatuse eri tasemel, lähtudes üksuse tasandist Kaitseväe struktuuris, nt Kaitseväe sõjaaja raadiosageduste koond salastatakse kõrgemal tasemel kui raadiosageduste andmed, mida kasutab üksik struktuuriüksus. Lisaks võimaldab muudatus rakendajal hinnata teabe tundlikkust ja vajadust sellele juurdepääsu piirata, vältimaks teabe tarbetut salastamist. Salastamisaluste määramise nõuded täpsustatakse juhendis, mille töötab välja Kaitsevägi ja kinnitab Kaitseväe juhataja (KVJ) käskkirjaga. Määruse § 5 lõike 1 punktides 19–20 olevat salastamistähtaega pikendatakse 25 aastalt 50 aastale. Muudatus on seotud RSVS-i § 7 punkti 8 muutmisega, mille kohaselt salastatakse kaitseväeluure volitusi rakendava Kaitseväe struktuuriüksuse koosseisu, ülesandeid ja eelarve jaotust käsitlev teave salajasel või madalamal tasemel kuni 50 aastaks. Erioperatsioonide korraldamise ülesannet täitvad struktuuriüksused tegelevad reeglina ka Kaitseväe korralduse seaduse (KKS) § 37 lõike 1 punktides 1, 2 ja 5 ning lõikes 2 nimetatud viisil teabe kogumisega ehk kaitseväeluurega. Mõlema ülesandega seotud teave on sarnase tundlikkuse tasemega ning mõlemad vajavad sarnastel alustel ja tähtaegadega kaitset. Kaitseväeluurega seotud struktuuri ja isikkoosseisu ning nende ülesandeid kajastava teabe saladuses hoidmise eesmärk on tagada eelkõige teenistuja kaitse, kuid laiemas plaanis ka muu salastatud teabe kaitse. Isikutel, kes pääsevad ligi Eesti Vabariigi suhtes ebasõbralikult meelestatud välisriiki huvitavale teabele, on suurem oht sattuda sellise riigi eriteenistuse huviorbiiti. Kaitsevägi töötleb, sarnaselt 5 julgeolekuasutustega, väga tundlikku teavet, mistõttu on teenistujad riskirühm, kellele tuleb tagada asjakohane kaitse. 25-aastane salastamistähtaeg ei ole piisav, sest kaitseväeluurega seotud struktuuriüksusi ja isikkoosseisu kajastava teabe avalikustamine võib jätkuvalt kahjustada nii Kaitseväe tegevust kui ka teenistujate ja nende lähedaste turvalisust. Kaitseväes töötab isikuid, kelle staaž on pikem kui 25 aastat. Mida aeg edasi, seda rohkem selliseid isikuid on. Tihti roteeruvad teenistujad struktuuriüksuse või asutuse sees, mistõttu tuleb sama tundlikuks pidada ka teavet struktuuriüksuse ja teenistuja ülesannete kohta, kuna selle põhjal saab hinnata, millist laadi salastatud teabele isikul juurdepääs oli või on. Seetõttu tuleb tagada eelnevalt nimetatud struktuuriüksuste teenistujate, ülesannete ja eelarvega seotud salastatud teabele pikaajalisem kaitse, kui näevad ette kehtivad regulatsioonid. Eelnevast tulenevalt pikendatakse salastamistähtaega 50 aastale. See vastab julgeolekuasutusele RSVS-i § 9 punktis 6 sätestatud tähtajale. Määruse § 5 lõiget 1 täiendatakse punktiga 21. RSVKK § 5 lõikesse 1 uue punkti loomise aluseks on RSVS-i § 7 punkt 1 ehk (sõjalise) riigikaitse ettevalmistamist, juhtimist ja tegevust käsitlev teave, sest Kaitseväe küberoperatsioonid on käsitatavad osana (sõjalisest) riigikaitsest nii ettevalmistamise, juhtimise kui ka tegevuse käigus. Kaitseväe küberoperatsioonide ebakonventsionaalse iseloomu tõttu on vajalik nende korraldamisega seotud punktid määruses eraldi kehtestada, ühtlasi aitab see tagada kooskõla muude õigusaktidega, mis reguleerivad kaitseväe küberoperatsioone. Küberoperatsioonide korraldamist puudutav teave on tundlik ning selleks kasutatavad meetodid ja vahendid, nende rakendamisel loodud analüüs ja hinnangud vajavad rangeimat võimalikku kaitset, nagu näiteks ka teave teiste Kaitseväe üksuste kohta, kelle ülesannete täitmise edu sõltub ülesannete varjatusest. Lisatav punkt tagab õigusselguse ja kindluse, et küberoperatsioonide korraldamiseks kasutatavaid meetodeid ja vahendeid puudutava teabe vajalikul tasemel salastamiseks on olemas õiguslik alus. Seni on küberoperatsioonide meetodeid ja vahendeid käsitleva teabe salastamine toimunud koostöös teiste Kaitseväe struktuuriüksustega, kuid õigusselguse huvides on vajalik küberoperatsioonidega seonduv sätestada seaduse tasandil ja nimetatud teave Eesti õiguses klassifitseerida. Määruse § 5 lõiget 1 täiendatakse punktiga 22. Riigikantselei selgitab muutmisvajadust järgnevalt. Riigikaitse ühtseks planeerimiseks koostatakse riigikaitse valdkonna strateegilised arengudokumendid (riigikaitse arengukava ja julgeolekupoliitika alused) ja riigi kaitsetegevuse kava (RKTK ning selle alamkavad). RKTK on dokument, mille eesmärk on ohuhinnanguid arvestades määrata omavahel seostatuna täidesaatva riigivõimu asutuste riigikaitseülesanded ja võimed, sealhulgas näha ette, millised on ülesanded riigikaitselise kriisi korral, kuidas korraldada ümber oma tegevus, jaotada ümber vahendid ja moodustada varud. Samuti täpsustatakse RKTK-s muude riigiasutuste ja isikute seaduses või seaduse alusel määratud püsivaid riigikaitseülesandeid ja nende täitmist. Riigikaitse planeerimisega seotud dokumentatsioon salastatakse praegu kuni salajasel tasemel, kasutades Vabariigi Valitsuse julgeolekukomisjoni (VVJK) tööd käsitleva teabe kohta käivaid punkte (RSVKK § 7 lg 9 punktid 5 ja 6). Vastavalt võimalusele kasutavad asutused praegu alamkavade salastamiseks samu punkte, mida Riigikantselei RKTK koostamisel. Õigusselguse 6 huvides on vajalik, et asutused kasutaksid teabe salastamisel korrektseid aluseid ning et oleks tagatud kavades sisalduva informatsiooni asjakohane kaitse.1 Eelnõuga täiendatakse määruse § 5 lõiget 1 punktiga 22. Selle kohaselt on riigikaitse ettevalmistamist, juhtimist ja tegevust käsitleva teabe osas on riigisaladuseks ministeeriumi ning muu riigikaitseülesannetega täidesaatva riigivõimu riigikaitselisi võimeid, vajadusi ja tegevusi kajastav koondteave, välja arvatud juhul, kui selle avalikuks tulek ei kahjusta riigi julgeolekut. See teave salastatakse salajasel tasemel 50 aastaks. Sätte sõnastamisel on eelnõu koostajad arvestanud juba varem selgitatud ja praegu määruses kasutatavate mõistetele „koondteave“ ja „teave kogumis“ antud selgitusi: „Koondteave tähendab teatud tunnustele vastavate andmete kogumit, mis on suurem kui üksikandmed, moodustab olulise osa tervikandmetest, kuid ei pea olema täielik kogum kõigist nendele tunnustele vastavatest andmetest. Seega näiteks „ehitise valvesüsteemi koondteave ehitise või selle osa ulatuses“ on ka suuremat osa hoone ühes ruumis paiknevaid seadmeid ja nendevahelisi ühendusi kirjeldavad andmed. Ühtlasi tuleb lähtuda põhimõttest, et rohkem kui ühte ehitise osa, eelkõige ruumi puudutav teave (sh ka ühendused), on juba koondteave. See põhimõte ei tähenda siiski seda, et süsteemi nähtavad osad (valvekaamerad, kaardilugejad jms) ise oleksid riigisaladus, vaid riigisaladuseks on kirja pandud koondteave nende paigutuse, ühendusviiside, seadistuse jms tehnilise kirjelduse kohta. Ka üksikud lõppseadet või seadmetevahelist ühendust kirjeldavad andmed, sh nende olemasolu, mida on igal hoones või ruumis viibijal võimalik visuaalselt tuvastada, ei ole „koondteave“ vaid lihtsalt „teave“ ning ei ole seega riigisaladus.2“ RKTK ja selle alamkava koostava teabevaldaja kohustus on hinnata, millisel hetkel on töödeldav teave (riigikaitselised võimed, vajadused, tegevused) käsitatav koondteabena, et töödeldavat teavet kaitsta riigisaladusena. Samuti tuleb arvestada, et sätte sõnastuse kohaselt ei ole teave kaitstav riigisaladusena juhul, kui selle avalikuks tulek ei kahjusta riigi julgeolekut. Kui teabe avalikuks tulek ei kahjust riigi julgeolekut, peab teabevaldaja aga arvestama, et see teave ei ole automaatselt avalik ning hinnata tuleb, kas esinevad RSVS-i § 11 lõikes 3 sätestatud teabe asutusesiseseks kasutamiseks tunnistamise tingimused. RSVS-i § 11 lõike 3 kohaselt tuleb selline teave tunnistada asutusesiseseks kasutamiseks mõeldud teabeks, kui teabele juurdepääsu piiramine on ette nähtud eraõigusliku isiku, välisriigi või rahvusvahelise organisatsiooniga sõlmitud lepingus või kui selle teabe avalikuks tulek kahjustaks riigi välissuhtlemist või teabevaldaja seadusest tulenevate ülesannete täitmist. Näide: Riigikaitse seaduse (RiKS) § 5 lõike 2 alusel määratakse ministeeriumi ning muu täidesaatva riigivõimu asutuse riigikaitseülesanded seaduses või RKTK-s või antakse kõrgendatud kaitsevalmiduse, sõjaseisukorra, mobilisatsiooni ja demobilisatsiooni ajal Vabariigi Valitsuse otsusega lisaülesannetena RiKS-is sätestatud ulatuses ja korras. RSVS-i § 11 lõike 3 ja AvTS-i § 35 lg 1 punkti 19 alusel on RKTK-s toodud riigikaitseülesannete loetelu asutusesiseseks kasutamiseks mõeldud teave, kuna loetelu põhineb seadustes ja asutuste põhimääruses toodud ülesannetel. Kui riigikaitseülesanded on seotud operatsiooni kontseptsioonis konkreetsete võimete ja tegevustega, on vastav koondteave juba riigisaladus. 1 Riigisaladuse ja salastatud välisteabe seaduse ning avaliku teabe seaduse muutmise seaduse (410 SE) eelnõu seletuskiri. Kättesaadav: https://www.riigikogu.ee/tegevus/eelnoud/eelnou/6b80b26c-3ddd-4f2a-bd50- 3bb6feff9479/Riigisaladuse%20ja%20salastatud%20v%C3%A4listeabe%20seaduse%20ning%20avaliku%20tea be%20seaduse%20muutmise%20seadus 2 Vabariigi Valitsuse 20. detsembri 2007. a määruse nr 262 „Riigisaladuse ja salastatud välisteabe kaitse kord” muutmine (RT I, 26.10.2016, 2). Seletuskiri kättesaadav: https://eelnoud.valitsus.ee/main/mount/docList/a598ca06-f657-4adf-a2e4-994e9799a31e 7 Määruse § 5 lõike 2 punktid 4 ja 5 tunnistatakse kehtetuks. Kaitseväe ettepanekul tunnistatakse kehtetuks salastamise alus § 5 lg 2 punktides 4 ja 5, kuivõrd salastada ei ole vaja teavet olemasoleva varustuse kohta eraldi, vaid salastada on vaja just see teave, mis saadakse ettenähtud varustuse ja olemasoleva varustuse v õ r d l e m i s e l – sel moel saadud teabe põhjal on võimalik hinnata, kas üksus on lahingvõimeline või mitte. SA-üksus(t)e lahingvalmiduse hinnangud salastatakse RSVKK § 5 lg 5 punktide 6 ja 7 alusel. Samuti tuleb arvestada, et kogu mobilisatsiooni infosüsteem tervikuna on ka edaspidi salastatud RSVKK § 5 lg 2 punkti 1 alusel ja selles osas muudatusi ei tehta. Kaitseväe hinnangul tuleb § 5 lg 2 punktides 4 ja 5 nimetatud teavet edaspidi käsitleda asutusesiseks kasutamiseks tunnistatud teabena, kasutades juurdepääsupiirangualuste määramisel AvTS-i sätteid. Määruse § 5 lõike 2 punktide 6 ja 7 esimeses lauses asendatakse sõnad „andmed kogumis“ sõnadega „koondandmed, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut“. SA-üksus(t)e isikkoosseisu ja varustusalase teabe salastamise eesmärk on kaitsta teavet, mis kajastab sõjaaja üksus(t)e komplekteeritust nii isikkoosseisu kui ka varustusega, sest nimetatud teabe põhjal saab hinnata nende üksus(t)e lahinguvõimet või lahinguvalmidust või mõlemat. Sõjaaja üksuse lahinguvalmidus on üksus(t)e seisund, mis võimaldab määratud ajal asuda täitma konkreetset lahinguülesannet3. Lahinguvõime seisukohast moodustab üksuse lahinguvalmiduse a) personaliga komplekteeritus, b) varustuse ja relvastuse olemasolu, c) varude hulk, d) väljaõppe tase ja e) üksuse tegutsemisvalmiduse saavutamise kiirus. Lahinguvalmiduse hindamine (ingl combat readiness evaluation, lühend CREVAL) tehakse lahingõppuste käigus. Üksuse personaliga komplekteeritusest ning varustuse ja relvastuse olemasolust saab ülevaate, kui võrrelda kehtivates koosseisu- ja varustustabelites (KVT) olevaid ette nähtud andmeid ning olemasoleva personali ja varustuse ning relvastuse andmeid. Ainult isikkoosseisu tabel ei anna üksuse lahinguvõime seisukohast väga olulist infot – pigem annab üksuse lahinguvõime hetkeolukorra kohta olulist infot personaliga komplekteeritus ja varustatuse hetkeseis. Sätte sõnastamisel on eelnõu koostajad arvestanud selgitusi, mis on esitatud praegu määruses kasutatavate terminite „koondteave“ ja „teave kogumis“ juures: „Koondteave tähendab teatud tunnustele vastavate andmete kogumit, mis on suurem kui üksikandmed, moodustab olulise osa tervikandmetest, kuid ei pea olema täielik kogum kõigist nendele tunnustele vastavatest andmetest.“ Termin koosseisu ja varustuse koondandmed hõlmab andmed Kaitseväe üksuste isikkoosseisu, samuti varustuse nomenklatuuri ja koguste kohta eri varustusliikide kaupa. Et koosseisu ja varustuse koondandmeid edaspidi lahinguvalmiduse andmetena kui riigisaladust kaitsta, tuleb nimetatud andmete hulgas kajastada: • varustuse andmetest valdav osa kogu nomenklatuurist, 3 sõjanduse, julgeoleku ja kaitsepoliitika terminibaas Militerm 8 • kõik varustuse liigid (sidevahendid, individuaalvarustus, transpordivahendid jne) ning isikkoosseisu sõjaaja üksuse sõjaväelise auastmega sõjaaja ametikohtade arv ja komplekteeritus. Seega, näiteks RSVKK § 5 lg 2 punkti 7 alusel on riigisaladus ühe olemasoleva sõjaaja üksuse (nt 1. jalaväebrigaad, 2. jalaväebrigaad) mehitatuse ja varustatuse koondandmed ning RSVKK § 5 lg 2 punkti 6 alusel iga üksiku sõjaaja üksuse (nt Scoutspataljon, Kalevi jalaväepataljon, Kuperjanovi jalaväepataljon jne) koosseisu ja varustatuse koondandmed. Sõnade „välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut“ lisamine sättesse tähendab näiteks olukorda, kui • varustuse andmete juures ei ole koosseisuandmeid või vastupidi; • andmed ei moodusta lahinguvalmiduse võimekust kajastavatest andmetest olulist koondit. Kaitsmist riigisaladusena vajavad lahingvalmidust kajastavad koondandmed, mitte andmed ühe varustuseliigi kogumi kohta. Näiteks ei ole riigisaladuseks teave olemasolevate sõidukite, sidevahendite või öövaatlusseadmete nomenklatuuri või koguste kohta – sel juhul töödeldakse teavet asutusesiseks kasutamiseks mõeldud teabena. Määruse § 5 lõikes 3 nimetatud mobilisatsiooni korraldamiseks vajalikku varu käsitleva teabe salastamistähtaega on pikendatud RSVS-i § 7 punktis 3 10 aastalt 30 aastale, mistõttu tuleb salastamistähtaega pikendada ka määruses. Muudatus on vajalik, sest teave vajab senisest pikema perioodi vältel kaitset. Määruse § 5 lõikes 4 asendatakse sõnad „ja lahingumoona“ tekstiosaga „, lahingumoona ja laskemoona“. Muudatus on seotud RSVS-i § 7 punkti 4 muudatusega. Tegemist on terminoloogilise täpsustusega – relvaseadusega viiakse kooskõlla laskemoona ja lahingumoona mõisted. Relvaseaduses on defineeritud mõiste „lahingumoon“4. Lahingumoon ei sisalda relvaseaduse kontekstis laskemoona, mida on käsitletud seaduses eraldiseisvana (laskemoona kasutatakse nii tsiviilrelvades kui ka sõjarelvades, mistõttu nende käitlemise nõudeid saab ühtlustada, samas lahingumoon on tsiviilkäibes keelatud). Määruse § 5 lõike 5 punktides 2–6 nimetatud teabe salastamistähtaega pikendatakse 10 aastalt 30 aastale. Muudatuse tegemisel on arvestatud seiresüsteemide optimaalse elutsükliga, mis on 30 aastat. Kaitseväe radariteave ja seiresüsteemidelt kogutud teave võimaldab hinnata riiklikku eelhoiatuse võimekust ja ulatust ning riigi võimalust kontrollida oma territooriumil toimuvat. Kuigi tavapärane süsteemi efektiivne eluiga jääb 10 aasta piiresse, on võimalik süsteemide eluea pikendamine väiksemate modifitseerimiste või tarkvara uuenduste kaudu. Uuendus või modifitseerimine ei pruugi olla toimiv ilma varasema teabeta, vaid ta täiendab olemasolevat. Seega teabe salastatuse kustumine võib oluliselt vähendada Kaitseväe radarite ja seiresüsteemide kasutusiga ning tekib vajadus uute järele, kuivõrd kasutamine ei pruugi enam olla efektiivne ja eesmärgipärane. Seega on vajalik näha ette pikem salastamistähtaeg, et tagada Kaitseväe radarite ja seiresüsteemide kasutamine kogu võimaliku elutsükli vältel. Määruse § 5 lõike 5 punkt 10 sõnastatakse järgmiselt: „10) teave õhukaitsesüsteemi koodnimetuse rakendamise ja kindlale süsteemile määramise kohta. See teave salastatakse piiratud tasemel 10 aastaks. Õhukaitsesüsteemi koodnimetus ei ole riigisaladus;“. Õigusselguse tagamiseks täpsustatakse sätte sõnastust rakendaja huvides, et ta oskaks teavet klassifitseerida, eristades teabe õhukaitsesüsteemile koodnimetuse määramise kohta 4 relvaseadus (RT I 2001, 65, 377), https://www.riigiteataja.ee/akt/120092022005 9 koodnimetusest endast – õhukaitsesüsteemi rahuaja koodnimetus (kutsung) ise ei ole riigisaladus, kuid arusaamine, millise õhukaitsesüsteemi kohta see koodnimetus käib ning selle süsteemi staatus ja täpne asukoht reedab meie õhukaitse võimekust. Koodnimetusi kasutatakse ka avatud raadiosides, seepärast peab olema võimalus sellist teavet, st koodnimetusi edastada. Näiteks ei ole otstarbekas määrata õhuoperatsioonide juhtimiskeskuse koodnimetus „piiratuks“, pealegi ei ole võimalik seda praktikas teostada. Sest kui Eesti õhuruumis või selle lähistel tuvastatakse lennuvahend, mida sensoritelt tuleva informatsiooni põhjal ei saa kindlaks teha, võib selle lennuvahendi tuvastada hävituslennukitega. Sel juhul teeb õhuoperatsioonide juhtimiskeskus kogu koordinatsiooni tsiviillennuliiklusteenistusega, et lend toimuks ohutult, ning juhib taktikaliselt hävituslennukid sihtmärgini. Eelkirjeldatud juhul tagatakse teabe kaitse vajaduse korral avaliku teabe seaduse alusel. Määruse § 5 lõike 5 punkt 13 sõnastatakse järgmiselt: „13) õhuseiresüsteemi poolt kogutud ja töödeldud terviklik radariteave, mille avalikuks tulek võib kahjustada õhuseiresüsteemi. See teave salastatakse salajasel või madalamal tasemel 10 aastaks;“. Eesti õhuseiresüsteem on osa NATO integreeritud õhu- ja raketikaitsesüsteemist (NATINAMDS5). Muudatusettepanek on tingitud asjaolust, et teabe looja lähtub salastatuse taseme määramisel NATO juhistest(nt õhukaitse radarite turvanõuete ja klassifitseerimise juhis NATO integreeritud õhu- ja raketikaitse süsteemis), mis määravad olenevalt teabe sisust salastatuse eri tasemed. Kuna tervikteave võib sisaldada salajast teavet, näiteks TBM-i (primaarradar koos ballistilise raketikaitsesüsteemiga) funktsioone, peab NATO eeskirjade kohaselt olema salajane teave võimalik salastada kõrgemal tasemel kui seni kehtinud konfidentsiaalsel tasemel. Muudatusettepaneku tulemusel on võimalik: a) õhuseiresüsteemi kogutud ja töödeldud terviklikku radariteavet kaitsta paindlikult kooskõlas NATO asjakohaste eeskirjadega; b) teabe loojal hinnata, milline osa teabest ei ohusta teabe avalikuks tuleku korral õhuseiresüsteemi ja seeläbi vältida tarbetut salastamist. Salastamisaluste määramise nõuded täpsustatakse juhendis, mille töötab välja Kaitsevägi ja kinnitab KVJ käskkirjaga. Määruse § 5 lõike 8 punktid 1–4 sõnastatakse ümber. Kaitseväe korralduse seaduse § 37 lg 1 punktides 1, 2 ja 5 ning lõikes 2 nimetatud viisil kogub teavet Kaitseväe põhimääruse § 13 lg 2 punkti 2 alusel luurekeskus. LuK-i alaliselt tegutseva struktuuriüksuse koosseisu, ülesandeid ja eelarvet käsitlev teave on kaetud riigisaladusega, välja arvatud teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. Selguse huvides täpsustatakse muudatusega, et riigisaladus on ka antud juhul kaitseväeluure volitusi rakendava Kaitseväe alalise struktuuriüksuse (luurekeskuse) sõjaaja üksuse koosseisu, ülesandeid ja eelarve jaotust käsitlev teave. Sätet täpsustakse sarnaselt EOVJ-i sättega, et nii LuK-i alalised kui ka sõjaaja üksused oleksid riigisaladusega kaetud. Salastamistähtaja pikendamine on vajalik samal põhjusel, mis on välja toodud määruse § 5 lg 1 punktide 19–20 tähtaja pikendamise selgitavas osas. Määruse § 5 lõike 10 punkt 5 muudetakse. 5 ingl NATO Air and Missile Defence System 10 Sätte muutmine on tingitud olukorrast, kus tuleb arvestada, et tegemist on teabega, mille avalikuks tulekuga kaasneb väga suur oht eelkõige inimese elule ja luureasutuse edasisele tegevusele. Arvestades inimeste kasvavat keskmist eluiga, on 50 aastat sellise teabe salastamiseks ilmselgelt liiga lühike aeg. AvTS-i alusel on võimalik määrata eriliiki isikuandmeid sisaldavale teabele juurdepääsupiirangu tähtajaks 75 aastat, samas kui riigisaladusega kaitstud teave sisaldab samuti eriliiki isikuandmeid ja seetõttu vajab võrdset juurdepääsupiirangu tähtaega. Muudatusega ühtlustatakse sama valdkonna teabe salastamise tähtajad julgeolekuasutustega. Kaitseväe siseses juhendis täpsustatakse, milline teave punkti 2 alusel salastatakse jätkuvalt salajasel 50 aastaks ja milline täiesti salajasel 75 aastaks. Määruse § 5 lõike 10 punkt 6 esimesest lausest jäetakse välja sõnad „või variisiku“. Muudatus on seotud § 5 lg 10 punkti 5 sõnastuse muutmisega, kus variisik nimetatakse punktis 5. Tegemist on normitehnilise muudatusega. Määruse § 5 lõike 12 punktid 1–3 tunnistatakse kehtetuks. Paragrahvi 5 lõiget 12 muudetakse põhjusel, et täpsustada sätete sõnastust ja siduda teabe salastamine selgemalt teabe loomise eesmärgiga. Punktid 1–3 tunnistatakse kehtetuks ja eelnõuga luuakse militaargeograafilise teabe salastamiseks uus punkt. Eestis on geograafiline teave tavaliselt kättesaadav avaandmetena, ruumiandmeid on võimalik osta või tellida. Sellest lähtudes enamasti puuduvad geograafilise teabe käsitlemisel piirangud. Eestis vabalt kättesaadavad geograafilised andmed on kasutuses ka Kaitseväes, mida vajaduse korral töödeldakse või täiendatakse Kaitseväe ja NATO nõuete ja standardite kohaselt. Punktis 1 nimetatud 1 : 50 000 kaitsejõudude ruumiandmebaasi ei pea salastama, kui selle andmebaasi andmed kogutakse avalikest allikatest (avaandmed) ja teistelt Eesti ametkondadelt saadud ava-andmetest ning viiakse vastavusse NATO standarditega ja Kaitseväe vajadustega. Vajadusel saab teabele määrata AK juurdepääsupiirangu AvTS-i alusel. Juhul kui ruumiandmebaasides ja neis esitatud mudelites kajastatakse tundlikku infot, salastatakse andmebaas lähtudes sellest infost (näit mudelid teatud riigikaitseobjektide kohta, laskemoonaladude täpsed asukohad, kontrollitud sadamate lähenemisteed jne). Riigikaitseobjektide kajastamisel ruumiandmetes, mudelites jne puhul saab lähtuda RSVKK § 8 vastavatest punktidest. Teatud kaugseireandmete analüüsimise puhul lähtutakse § 5 lg 7 punktist 10. Kehtiva paragrahvi 5 lõike 12 punktid 2 ja 3 on sisult identsed, v.a territoorium, mida käsitletakse, ning selle tõttu tunnistatakse need kehtetuks. Vajadusel kasutatakse punktides 2 ja 3 nimetatud teabe salastamiseks edaspidi uut punkti 4 või kui tegemist on operatiivplaneerimist ja -juhtimist kajastava teabega, salastatakse selline teave § 5 lg 1 punktide 3–5 alusel. Määruse § 5 lõiget 12 täiendatakse punktiga 4, milles käsitletakse riigi sõjalist kaitsmist ja selle ettevalmistamist toetavat militaargeograafilist teavet. Militaargeograafilise teabe all mõistetakse geograafilist teavet, mis on vajalik planeerimiseks ja operatsioonideks6. Sätte eesmärk on vajaduse korral kaitsta ruumilistel andmetel põhinevat sünteesitud teavet või teavet, mille avalikuks tulek võib mõjutada riigi sõjalist kaitsmist, sõjaliste operatsioonide 6 AAP-6, NATO Glossary of Terms and definitions; NATO Standardization Agency 2016; https://sonaveeb.ee/search/unif/dlall/mil/s%C3%B5jalis-geograafiline%20teave/1). 11 ettevalmistamist ja läbiviibimist. Selliseks teabeks võib olla näiteks erinevate tundlike luureandmete lõimisel saadav teave, mis on seotud asukohaga; riigikaitselistest uuringutulemustest lähtuvad spetsiifilised maastikuanalüüsid, mis aitavad kirjeldada füüsilise keskkonna omadusi ja selle tähendust üksusele jne. Muudatused määruse §-s 6 – korrakaitse riigisaladuse alaliigid Määruse § 6 lõike 1 punkti 3 esimene lause muudatus on seotud vajadusega täpsustada variisikutelt saadud teabe salastamise regulatsiooni. RSVKK § 6 lõike 2 kohaselt on jälitusasutuse poolt jälitustegevuses salajasele koostööle kaasatud isiku ja variisiku identiteeti puudutavad andmed riigisaladus. RSVKK § 6 lõike 1 punkti 3 kohaselt on jälitusasutuse poolt jälitustegevuses salajasele koostööle kaasatud isikult saadud teave riigisaladus, variisiku poolt kogutud teave aga mitte. PPVS-i § 756 lõike 1 alusel kasutatakse variisikut teabe kogumiseks, kuid variisiku poolt saadud teave ei ole kaitstud samal tasemel, nagu salajasele koostööle kaasatud isiku oma. Seevastu variisiku identiteedi avalikuks tulek võib seada ohtu variisiku või tema lähikondsete elu, tervise, au, hea nime, vara või tema edasise tegutsemise variisikuna. Seetõttu on viimastel aastatel ilmnenud praktiliste asjaolude taustal tekkinud vajadus kaitsta piiratud tasemel riigisaladusena ka variisiku poolt kogutud teavet, sest sellest teabest on teatud juhtudel otseselt tuletatav variisiku identiteet. Siseministeeriumi ettepanek lähtub eesmärgist kaitsta variisiku identiteeti ja seetõttu tuleb RSVKK § 6 lõike 1 punkti 3 täiendada. Määruse § 6 täiendatakse lõigetega 11 ja 12, milles nähakse ette kaks täiendavat Politsei- ja Piirivalveameti tegevust puudutavat salastamisalust. Lõikes 11 antakse PPA-le võimalus kaitsta isikukaitse üksuse kaitseoperatsioonide läbiviimist puudutavat teavet piiratud tasemel riigisaladusena. Käesolevaga on teave määratud „asutusesiseseks kasutamiseks“, st infot saab kaitsta maksimaalselt 10 aastat. Kuivõrd kaitseoperatsioonide läbiviimist ja korraldust kajastava teabe avalikuks tulek annab väga detailse ja põhjaliku ülevaate nii PPA poolsetest tegevustest kui ka konkreetsete asukohtade kaitsest, on ametkonnad koostöös ministeeriumitega hinnanud, et on põhjendatud nende senisest rangem ning pikemaajalisem kaitstus. Isikukaitseplaanid ja erinevate kaitseoperatsioonide läbiviimine ja protsesside kirjeldused on väga tundlikud dokumendid, mis kirjeldavad detailselt, kuidas PPA konkreetseid isikuid, hooneid ja piirkondi kaitseb, milliseid vahendeid ja tehnoloogiaid selleks kasutatakse ja millise isikkoosseisuga seda tehakse. Kaitseoperatsioonid saavad olla nii asukohapõhised ehk pikemaajalised (muutub kaitstav isik, kuid piirkond/hoone/rutiin jääb üldjoontes samaks) kui isikupõhised ehk lühiajalised (näiteks väliskülalised). Sätte tekkimine on seotud ka tõdemusega, et osa asukohapõhiseid isikukaitseplaane on osutunud väga pikaajaliseks, mida tõenäoliselt algselt õigusloomes arvestada ei osatud. Selle tõttu on varasemalt ka eraldiseisev säte Vabariigi Valitsuse määrusest puudunud. Teiseks lisatakse paragrahvi lõige 12, mis võimaldab edaspidi tõhusamalt kaitsta PPA eriüksuse relvastuse, laskemoona, erivahendite ning varustusega seonduvat teavet. Sätete lisamise eesmärk on kaitsta senisest tugevamalt PPA eriüksuse võimekust iseloomustavat informatsiooni: kaitsta konkreetse võimekuse detaile ja toimevõimet, kaitsta stsenaariume ehk milleks laiapindse riigikaitse plaane arvestades valmistutakse ning vajadusel varjata mingite võimete olemasolu. See võimaldab jätkusuutlikult tagada, et eriüksuse poolt läbiviidavad operatsioonid oleksid tulemuslikud ning võimalikult väikeste kahjudega isikutele, nende varale, 12 aga ka üksuse liikmetele. Mitmete teiste riikide eriüksuste informatsioon on Eesti mõistes piiratud või kõrgemal tasemel riigisaladus (nt Leedu, Soome, Austria). PPA eriüksus on Keskkriminaalpolitsei põhimääruses (millele on kehtestatud juurdepääsupiirang AvTS-i § 35 lg 1 punktis 19, kehtestatud PPVS-i § 4 lõike 5 alusel) sätestatud struktuuriüksus, mida teatakse laiemalt K-Komando nime all. See tähendab, et kõnealuse sätte alusel ei salastata teavet patrullpolitseinike, kiirreageerijate ega mistahes teise struktuuriüksuse varustuse ega relvastuse kohta. Muudatuse jõustumisel muutub lõike 12 punkti 1 alusel riigisaladuseks eriüksuse relvastuse, laskemoona, erivahendite ja varustuse koondandmeid, hoidmist ja jaotust kajastav teave. Seega on edaspidi piiratud tasemel riigisaladuseks teave, kui palju nt relvi, droone, soomustatud sõidukeid jm PPA eriüksuse valduses on (koondandmed); kus, kuidas ja millistel tingimustel need on hoiustatud ning millised on rakendatavad kaitsemeetmed (hoidmine) ning ülesannete põhise jaotuse eristamine ehk millist komplekti rakendataks konkreetsete operatsioonide ja olukordade puhul (millist relvastuse ja varustuse komplekti) ning erinevate meeskondade vahel (jaotus). Erinevaid funktsioone täitvate eriüksuslaste ja meeskondade varustus võib oluliselt erineda. Lõike 12 punkti 2 alusel on edaspidi võimalik piiratud tasemel salastada andmed, mis puudutavad PPA eriüksuse relvastuse, laskemoona, erivahendite ja varustuse tehnilisi andmeid juhul, kui konkreetne teave ei kahjusta Eesti julgeolekut. Salastamisaluse vajaduse põhjenduseks on asjaolu, et avalikult kättesaadav detailne teave annab võimaluse tuvastada, millised on konkreetse eriüksuse võimekused ning puudujäägid. Tehnilised andmed viitavad relvade, erivahendite ja varustuse konkreetsetele omadustele, mis annavad ühese ülevaate nt relvade ja laskemoona võimekuste (soomustläbistavus, laskeulatus, laskeefektiivsus), riietuse ja kaitsevahendite tule- ja lõikekindluse ning erinevate relvade ja vahendite tehniliste arenduste kohta, mis on tehtud spetsiifiliselt konkreetse hanke raames ja toote valmistajaga koostöös. Muudatused määruse §-s 7 – julgeolekuasutuste riigisaladuse alaliigid Määruse § 7 lõike 2 punkti 3 esimene lause sõnastatakse järgmiselt: „julgeolekuasutuse eelarve kulude liigendus, eelarve täitmise aruandlus, eelarve planeering ja investeeringud.“. Kehtiva § 7 lg 2 punkti 3 kohaselt on riigisaladuseks julgeolekuasutuse eelarve kulude liigendus ja eelarve täitmise aruandlus. Nimetatud teave on määruse esialgse seletuskirja järgi riigisaladus, kuna eelarve kulude liigendusest ja eelarve täitmise aruandlusest kajastub alati julgeolekuasutuse võimekus. Riigieelarve seaduse § 26 lõike 4 kohaselt liigendatakse riigieelarve vahendid tuludeks, kuludeks, investeeringuteks ja finantseerimistehinguteks. Kulud on riigi kasutatavad vahendid, mis muu hulgas pole investeeringud. Investeeringud on materiaalse ja immateriaalse põhivara soetamiseks ja renoveerimiseks planeeritud vahendid. Seega, seaduse tasandil eristatakse kulusid ja investeeringuid. Investeeringutest kajastub samamoodi julgeolekuasutuse võimekus. Asutuse eelarve oluline osa on ka rahaliste vahendite planeerimine ja selle käigus koostatavad dokumendid. Tihti annab eelarve planeering detailse ülevaate asutuse eelarve kulude liigendusest. Seetõttu peab julgeolekuasutuse eelarve planeering olema salastatud samal tasemel asutuse kulude liigendusega. Olulisena märgime, et sarnaste ülesannetega asutustele kohalduvate salastamisaluste sõnastuslikud erinevused võivad kaasa tuua rakendamise ja tõlgendamise probleeme. Eeltoodu tõttu on § 7 lg 2 punkti 3 sõnastust täpsustatud, võttes eeskujuks luurekeskuse samasisulise salastamisaluse sõnastuse (§ 5 lg 8 punkt 4). Määruse § 8 (infrastruktuuri ja teabe kaitse riigisaladuse alaliigid) muudatused. 13 Määruse § 8 lõike 1 punkt 18 sõnastatakse ümber. Nimetatud punkti tuleb vaadata koos RSVKK § 8 lõikega 3, milles on loetletud töötlussüsteemide kohta salastamisele kuuluv teave (riskianalüüs, efektiivsushinnang jne). Kahtlemata vajab taoline info efektiivset kaitset teadmisvajaduseta isikute eest, kuid kehtiv sõnastus on liialt piirav ja kohati vastuolus tegelikkusega, sest nimetatud teabe alla on võimalik liigitada ka näiteks teave, mida tarkvaraarendajad ja müüjad avalikustavad oma toote versioonide uuendamistel ja mis on tootjatele tarbijakaitse seisukohalt kohustuslik avaldada. Vältimaks teabe ülesalastamist lisatakse kaalutlusvõimalus hindamaks, kas nimetatud teabe avaldamine ohustab Eesti riigi julgeolekut või mitte. Näiteks, kui Kaitseministeeriumi valitsemisala asutusesiseseks kasutamiseks mõeldud teabe töötlemise süsteemide turbetestimisi sooritatakse testkeskkonnas ja nende testandmetega, mis ei sisalda AK teavet, ei ole ka alust tunnistada see teave piiratud tasemel riigisaladuseks ja vastavalt riigisaladusena töödelda. Kõiki AK teavet töötlevate süsteemide tehnilisi andmeid ja turvameetmeid ei peaks kõikidel juhtudel salastama piiratud tasemel riigisaladusena (näiteks kasutaja parooli pikkus vms). Muudatusega vähendatakse salastatud teabe haldamise koormust ja välditakse ülesalastamist. Määruse § 8 lõike 1 punkt 26 tunnistatakse kehtetuks. Muudatus on vajalik selleks, et viia määrus kooskõlla julgeolekuasutuste seaduse (JAS) muudatusega, mis jõustus 2023. aasta 10. jaanuaril7. Nimelt jäeti JAS-ist läbivalt välja sõna „eriside“ ning tunnistati kehtetuks volitusnorm määruse „Eriside nõuded“ kehtestamiseks. Seetõttu tuleb kehtetuks tunnistada ka RSVKK vastav säte. Määruse § 8 lõike 1 punkt 32 sõnastatakse ümber. Tegemist on kehtiva määruse punkti ajakohastamisega. Kehtiv punkt 32 viitab üksnes Riigi Infosüsteemide Ameti (RIA) riskianalüüsidele, kuid 2021. aastal loodud Majandus- ja Kommunikatsiooniministeeriumi (MKM) riikliku küberturvalisuse osakond on MKM-i struktuuriüksus, kes koondab riigiülest terviklikku küberturbe ohupilti, samuti osaleb operatiivstrateegilisel tasandil kriisijuhtimises. Ohuhinnangust lähtuvalt tehakse koostöös ning eraldiseisvalt erinevaid üleriigilisi riskihinnanguid ning -analüüse, mida on võimalik salastada kuni 20 aastani. 20 aastane salastatuse periood on asjakohane seetõttu, et riigis kasutatavad infosüsteemid ja tarkvarad on üldiselt kasutusel pikema perioodi vältel (10–30 aastat). Samuti on 20 aastane periood seotud võrgu- ja infosüsteemides oleva taakvaraga. Riskianalüüsidena on mõeldud erinevaid ohupilte ja -analüüse ning nendes kirjeldatud ohustsenaariumite realiseerumist ja võimalikke hinnanguid riigi ning kriitilise taristu (elutähtsate teenuste ja oluliste teenuste osutajad) digitaalsele toimepidevusele. Salastamisele kuulub teave üksnes juhul, kui selle salastamata jätmine võib ohustada riigi julgeolekut. Salastamise vajadust ja tähtaega, kui pika aja jooksul on andmete salastamine tegelikult vajalik, hinnatakse iga juhul teabe olemusest lähtuvalt. Määruse § 8 lõiget 1 täiendatakse punktiga 321. Punktiga 321 laiendatakse ja täpsustatakse kehtivat punkti 32 osas, mis puudutab seireteavet ja küberintsidentide analüüsimise ja järeldusega seotud informatsiooni salastamist tingimustel, mis võivad avalikuks tuleku korral kahjustada Eesti Vabariigi julgeolekut. Esiteks laiendatakse punkti selliselt, et enam ei kehti see punkt üksnes RIA tehtavate analüüside kohta, vaid ühtlasi neile, kellel see võimekus endal olemas on (nt valitsusasutuse hallatava riigiasutusena Siseministeeriumi Infotehnoloogia- ja Arenduskeskus ehk SMIT ise või koostöös RIA-ga). 7 https://www.riigiteataja.ee/akt/131122022002 14 Selle sätte peamine eesmärk on jätkuvalt mitte olulise teabe varjamine avalikkuse eest, vaid riigi, riigi infosüsteemides olevate eraisikute andmete ja elutähtsate teenuse toimepidevuse kaitse. Kui potentsiaalne kriitiline turvanõrkus mingi konkreetse asutuse või elutähtsa teenuse võrgu- ja infosüsteemi kohta kohe detailselt avalikustada, võib see konkreetse võrgu- või infosüsteemi täiendavalt ohtu seada (võivad kaasneda pahatahtlike osapoolte täiendavad ründed). Eelkõige puudutab see teave erinevaid tehnilisi andmeid, mille lekkimise korral on kuritarvitajal võimalik infosüsteemi konkreetseid nõrkuseid teadlikumalt rünnata. Tähtaeg kuni 30 aastat annab paindlikkust potentsiaalsete turvanõrkuste osas, mida mingil põhjusel ei ole võimalik kas täies ulatuses parandada või selle turvanõrkuse avalikustamine võib raskendada võrgu- või infosüsteemi edaspidist toimimist. Samas ka siin on oluline kaalutlusõiguse piires hinnata, kas salastamine kahjustab riigi julgeolekut ning kui pika aja jooksul on andmete salastamine tegelikult vajalik. Arvestades infosüsteemide kiiret arengut on suur tõenäosus, et eelnimetatud andmed kaotavad oma olulisuse lühema aja jooksul, kuid maksimaalse tähtaja võib määrata siis, kui lühemat tähtaega ei ole võimalik kindlaks teha kahjustamata riigi julgeolekut või välissuhtlust Eesti Vabariigiga koostööd tegeva teise riigiga, kes kasutab sama või analoogilist tehnilist infosüsteemi. Määruse § 8 lõike 2 punktide 2 ja 3 muudatustega korrastatakse kiirgusturbe valdkonda puudutavaid salastamise aluseid. Iga töötlussüsteemi asukoht peab olema mõõdetud (tsoneeritud), samuti peavad olema mõõdetud ja mõõtmistulemustest lähtudes hinnatud töötlussüsteemi osaks olevad seadmed. Selliseid mõõtmise korraldab Välisluureamet RSVS-i § 23 lõikes 2 sätestatud ülesannete raames. Mõõtmistulemusi ja nende põhjal antud hinnanguid võetakse arvesse töötlussüsteemi akrediteerimisel (vt ka § 109 lg 2 punktide 3 ja 5 täpsustust). Nõuetele mittevastava asukoha või seadmetega töötlussüsteemile ei anta vastavussertifikaati. Kiirgusturbe nõuete järgmisega tagatakse, et töötlussüsteemid ja nende asukohad vastavad nõuetele ja juhistele, et nende kaudu ei saaks kahjustada töödeldava teabe käideldavust, salajasust või terviklikkust. Paragrahvi 8 lg 2 punkti 2 kehtiva sõnastuse järgi salastatakse (RSVS-i § 39 lg 2 punkti 2 alusel antava) valdkonna eest vastutava ministri määrusega kehtestatavad kiirgusturbe tagamise nõuded piiratud tasemel 30 aastaks. Eelnõuga laiendatakse seda salastamise alust järgmiselt:  sättest jäetakse välja viide ministri määrusele;  sätet täiendatakse sõnaga „meetmed“. See võimaldab asjaomase punktiga hõlmata nii kiirgusturbe tagamiseks kehtestatud nõudeid kui ka nende nõuete täitmiseks võetavaid meetmeid. Nimetatud nõuded võivad tuleneda nii Eesti õigusaktidest kui ka olla tuletatud EL-i või NATO regulatsioonidest;  sättesse lisatakse määruses üldlevinud lisatingimus, et salastamisele ei kuulu teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. See võimaldab kõnesoleva teabe salastamisele läheneda paindlikumalt. Näiteks, osa kiirgusturbe üldnõuetest ja nende täitmiseks võetud meetmetest on olemuselt üldlevinud teave, mida võib töödelda juurdepääsupiiranguta. See võimaldab nimetatud teavet avaldada ka isikutele, kellel puudub riigisaladusele juurdepääsu õigus ja vajadus teada kiirgusturbe valdkonna teavet, kuid kes peavad tegema ehituslikke või korralduslikke töid, millega viiakse ruumid ja seadmed nõuetega kooskõlla. Samuti on riigisaladuseks mitteolevat teavet võimalik oluliselt hõlpsamalt edastada töötlevate üksuste ja kiirgusturbe nõuete täitmist kontrolliva Välisluureameti vahel. Muu hulgas loob muudatus selge õigusliku aluse kehtestada kaitseministri asjakohasele määrusele edaspidi nii avalik osa kui ka piiratud tasemel riigisaladuseks olev osa. 15 Paragrahvi 8 lg 2 punkti 3 kehtiva sõnastuse järgi salastatakse töötlussüsteemi seadmete kiirgusturbe mõõtmise tulemused, kui neid ei ole avaldanud tootja ise, ning töötlussüsteemi asukoha ruumide kiirgusturbe mõõtmise tulemused konfidentsiaalsel tasemel 25 aastaks. Eelnõuga muudetakse seda salastamise alust oluliselt ning sätestatakse, et salastamisele kuuluvad töötlussüsteemi seadmete ja asukoha paljastava kiirguse mõõtmise metoodika ning mõõtmise tulemuste hindamise kriteeriumid. Paljastav kiirgus on määruse § 104 uue punkti 16 järgi töötlussüsteemist soovimatult kiirguv elektromagnetiline signaal, mis võimaldab ebaseaduslikku juurdepääsu teabele. Muudatus tähendab, et konfidentsiaalsel tasemel riigisaladus ei ole edaspidi mitte iga üksik mõõtmistulemus, vaid selline teave, millest nähtub, kuidas ja mis alustel mõõtmisi tehakse ja hinnatakse, sh millise hindamismetoodika abil jõutakse mõõtmistulemusest konkreetsele seadmele antava lõpphinnanguni. Samuti ei ole riigisaladuseks lõpphinnangud – seda teavet võib avaldada igale isikule, kellel on seda oma töö- või teenistusülesannete tõttu vaja. Määruse § 8 lõike 2 punkti 5 muudatusega muutub paindlikumaks töötlevale üksusele spetsiaalselt salastatud teabe töötlemiseks loodud tarkvara lähtekoodi salastamise alus. Sättesse lisatakse määruses üldlevinud lisatingimus, et salastamisele ei kuulu teave, mille avalikuks tulek ei kahjusta Eesti Vabariigi julgeolekut. Spetsiaalselt salastatud teabe töötlemiseks luuakse väga erinevat tarkvara, millel on ka erinevad kasutusviisid. Iga tarkvara lähtekood ei ole riigi julgeoleku seisukohalt tundlik teave, mille laiem avalikustamine võiks kahjustada selle tarkvara abil töödeldavat teavet. Edaspidi tuleb enne konkreetse lähtekoodi loomist hinnata, kas tegemist on riigisaladusega ning sellest lähtudes valida ka töötlussüsteem, milles seda tehakse. Määruse § 8 lõike 5 punktides 1 ja 2 on tehtud terminoloogilised täpsustused samal eesmärgil, mis on välja toodud määruse § 5 lõike 4 muudatust selgitavas osas. Punkti 2 teises lauses on arv „20“ asendatud arvuga „30“. Kuna sõjaväerelvade ja lahingumoona laod on Kaitseväel kasutuses rohkem kui 20 aastat ja sellisele teabele juurdepääsu piiramine on julgeoleku aspektist jätkuvalt oluline, pikendatakse Kaitseväe ettepanekul teabe salastamistähtaega 30 aastale. Määruse § 8 lõiget 6 täiendatakse pärast sõna „käsitlev“ sõnadega „§ 33 lõigetes 2 ja 3 sätestatud“. Kehtiva sõnastuse järgi on teabevaldaja salastatud teabekandjate evakueerimist käsitleva teabe osas riigisaladuseks konfidentsiaalsel või kõrgemal tasemel salastatud teavet sisaldavate teabekandjate evakueerimist käsitlev teave. Seega on riigisaladus igasugune konfidentsiaalsel või kõrgemal tasemel salastatud teavet sisaldavate teabekandjate evakueerimist käsitlev teave. Eeltoodu ei ole otstarbekas ning võib praktikas viia teabe ülesalastamiseni. RSVKK § 33 lõige 1 sätestab kohustuse koostada evakuatsiooniplaan. Sama paragrahvi lõiked 2 ja 3 täpsustavad, mida turvaala evakuatsiooniplaan peab sisaldama. Kuivõrd viidatud teabest nähtub otseselt, kuidas käitutakse ühes või teises olukorras ning saadakse teada evakuatsiooni korraldavad isikud ja kaasatavad ressursid, on see ka teave, mille avalikuks tulek võib ohustada riigi julgeolekut ja peab olema kaitstud. Seetõttu on eelnõus täpsustatud, et riigisaladus on üksnes konfidentsiaalsel või kõrgemal tasemel salastatud teavet sisaldavate teabekandjate evakueerimist käsitlev, RSVKK § 33 lõigetes 2 ja 3 sätestatud teave. Määruse § 8 lõiget 7 on muudetud seoses sõnade teabe valdaja asendamisega terminiga töötlev üksus. 16 Määruse § 9 lõikes 2 ja § 14 lõikes 3 asendatakse sõnad asutus või põhiseaduslik institutsioon terminiga töötlev üksus vastavas käändes. Määruses kasutatakse terminit töötlev üksus, mis kehtiva sõnastuse kohaselt tähendab salastatud teavet töötlevat asutust, põhiseaduslikku institutsiooni või juriidilist isikut või töötlemisloa alusel salastatud teavet töötlevat füüsilist isikut. Kuna õigusselguse huvides ei ole mõistlik edaspidi kasutada kaht erinevat, kuid eesmärgilt samalaadset sõnastust, muudetakse vastavad sätted ja kasutatakse edaspidi üldjuhul terminit töötlev üksus. Kehtiv sõnastus säilib aga kohati neis määruse sätetes, kus olenevalt sätte sisust ei ole terminit võimalik muuta ja õigusselguse huvides on endiselt vajalik säilitada senine sõnastus. Määruse 13 lõikes 2, § 16 lõikes 2 ja § 17 lõikes 2 asendatakse sõnad asutus ja põhiseaduslik institutsioon terminiga töötlev üksus vastavas käändes. Asendamise vajadust on selgitatud eelmise muudatuse juures. Määruse § 19 (enda loodud riigisaladuse salastamisandmete parandamise kavatsusest teavitamine) tunnistatakse kehtetuks. Eelnõuga muudetakse enda loodud riigisaladuse salastamisandmete parandamine lihtsamaks ja kiiremaks. Kehtiva § 19 sõnastuse kohaselt peab nii enda loodud kui ka kellegi teise loodud riigisaladuse salastamisandmete parandamiseks läbima sisuliselt samasuguse protsessi, sh andma vähemalt ühekuulise tähtaja vastuväidete esitamiseks. Enda loodud riigisaladuse salastamisandmete parandamiseks on eelkirjeldatu ülemäära aeglane ja bürokraatlik. Teabe looja märgistab riigisaladust sisaldava teabekandja (sh vastutab salastatud teabekandja nõuetekohase märgistamise eest) ja lõppkokkuvõttes omab kõige suuremat otsustusõigust selle teabekandja üle. Kui teabe looja tuvastab, et on eksinud salastamisandmetes, peab andmete parandamine olema võimalikult operatiivne. Seetõttu tunnistatakse § 19 kehtetuks, millest tulenevalt saab töötlev üksus enda loodud riigisaladuse salastamisandmed iseseisvalt ära parandada (RSVS § 15 lõige 2). Säilib kohustus teavitada salastamisandmete parandamisest kõiki töötlevaid üksusi, kellele seda riigisaladust sisaldav teabekandja on edastatud (määruse § 21 lõige 1). Teavitamine on vajalik selleks, et ka kõik teised osapooled saaksid teabekandjale samad parandused teha. Määruse § 21 (salastamisandmete parandamisest teavitamine) muudatus. Samuti täpsustatakse, et § 21 lõige 4 kohaldub üksnes juhul, kui töötlev üksus on edastanud teise töötleva üksuse koostatud salastatud teabekandja. Enda loodud teabekandja salastamisandmete parandamisest teavitamine on reguleeritud sama paragrahvi lõikes 1. Lisaks asendatakse sõnad asutus ja põhiseaduslik institutsioon sõnadega töötlev üksus. Salastatud teabe kaitse tagamiseks on oluline, et teavitus teabekandja salastamisandmete parandamisest jõuaks iga töötleva üksuseni, kellele on see teabekandja edastatud. Määruse § 22 (riigisaladuse kaitse juhendile esitatavad nõuded) muudatused. Määruse § 22 pealkirjas ja lõike 1 sissejuhatavas lauseosas asendatakse sõnad „Riigisaladust valdava asutuse, põhiseadusliku institutsiooni ja juriidilise isiku“ sõnadega „Töötleva üksuse“. Asendamise vajadust on eelnevalt selgitatud. Määruse § 22 lõike 1 punktis 11 on sõnad „asutuses, põhiseaduslikus institutsioonis ja juriidilises isikus“ asendatud sõnadega „töötlevas üksuses“. 17 Määruse § 22 lõike 1 punktis 14 asendatakse sõnad „pealtkuulamiseks või salvestamiseks“ sõnadega „teabe kogumiseks“. Kehtiv sõnastus on aegunud, sest lisaks pealtkuulamisele on teavet võimalik koguda ka muul moel (nt vaadeldes). Seetõttu on eelnõus sõnastatud § 22 lg 1 punkt 14 laiemalt, et hõlmata kõik võimalikud esemed, mida saab kasutada tehnilise vahendina teabe kogumiseks. Määruse § 22 lõiget 1 täiendatakse punktiga 17. Üldjuhul on RSVKK salastamisaluses sätestatud nii konkreetne salastamistase kui ka salastamistähtaeg. Siiski, mõnes üksikus määruse salastamisaluses ei ole konkreetset salastamistaset sätestatud (§ 5 lõige 6 ning käesolevas eelnõus sisalduvad § 5 lg 1 punkt 13 ja lg 5 punkt 13). Ühelt poolt on selline lahendus paindlik, sest võimaldab teabe loojal otsustada salastamistase teabe loomise hetkel. Teiselt poolt on keeruline tagada normi ühetaoline rakendamine, mis omakorda võib kaasa tuua eksimusi ja väärkasutust ning raskendada järelevalve tegemist. Seetõttu täiendatakse määrust kohustusega sätestada viidatud RSVKK salastamisaluste rakendamine töötleva üksuse salastatud teabe juhendis. Täpsema korra peavad kehtestama üksnes need töötlevad üksused, kes soovivad teabe salastamiseks kasutada RSVKK § 5 lõike 6 või § 5 lg 1 punktis 13 ja lg 5 punktis 13 sätestatud salastamisaluseid. Kui töötlevas üksuses ei ole täpsemat korda kehtestatud, tuleb loodav teave salastada salastamisaluses sätestatud kõrgema salastamistasemega. Määruse § 22 lõike 2 punktis 7 asendatakse sõnad „turvanõuete rakendamise juhendi“ sõnaga „kasutusjuhendi“. Muudatust on selgitatud RSVKK-sse lisatava § 108 juures. Määruse § 23 (riigisaladuse kaitset korraldava isiku või struktuuriüksuse tegevusele esitatavad nõuded) muudatused. Paragrahvi 23 senine tekst loetakse lõikeks 1 seetõttu, et need kirjeldavad selgelt riigisaladuse kaitset korraldava isiku või struktuuriüksuse kohustusi ja ülesandeid. Uue lisatava lõike 2 eesmärk on üheselt sätestada, et riigisaladuse kaitset korraldaval isikul peab olema kõrgeima riigisaladuse taseme juurdepääsuõigus, mida konkreetses töötlevas üksuses töödeldakse. Teisisõnu, kui töötlevas üksuses on kõrgeima töödeldava teabe tase „täiesti salajane“, siis ei ole võimalik, et riigisaladuse kaitset korraldaval ametnikul oleks riigisaladusele juurdepääsuõigus üksnes tasemel „salajane“. Määruse § 23 punkt 5 tunnistatakse kehtetuks. Riigisaladuse kaitset korraldava isiku ülesanne on kontrollida, et tema töötlevas üksuses riigisaladusele juurdepääsuõigust taotlevad isikud oleksid töötlemisloa taotlemiseks vajalikud dokumendid, sh isikuandmete ankeedi, korrektselt vormistanud. Peamine põhjus senine kohustus eemaldada on juurdepääsuõigust taotleva isiku põhiõiguste kaitse. Kui riigisaladuse kaitset korraldav isik kontrollib ankeedi vorminõudeid, siis vähemalt osaliselt puutub ta paratamatult kokku ankeedis kajastuvate isikuandmetega ja isiku eraeluliste asjaoludega. Sellest tulenevalt saab isik dokumentide vormistamisel võrreldes varasemaga rohkem vastutust, kuid tema andmed on senisest paremini kaitstud. Teine põhjus on paindlikkuse võimaldamine digitaliseerimise kontekstis. Määruse § 23 punkti 6 järgi on töötleva üksuse (praegu: salastatud teavet valdava asutuse, põhiseadusliku institutsiooni ja juriidilise isiku) riigisaladuse kaitset korraldava isiku või struktuuriüksuse ülesanne muu hulgas pidada arvestust töötajate riigisaladusele juurdepääsu lubade ja juurdepääsusertifikaatide üle. Eelnõuga täiendatakse seda ülesannet ning lisatakse, et ühtlasi peab sama isik või struktuuriüksus tagama, et riigi julgeoleku volitatud esindajal on ajakohane info RSVS-i § 20 lõike 5 alusel (eraldi loeteluna või koosseisutabelis) määratud ametikohtade kohta. Need on ametikohad, millel töötamise eeltingimuseks on riigisaladusele 18 juurdepääsu õiguse omamine. Info, et isik on töötleva üksuse juhi kehtestatud tabelisse kantud, annab riigi julgeoleku volitatud esindajale esialgse kindluse, et isikul on salastatud välisteabele juurdepääsu vajadus. Määruse § 23 punkti 7 täiendatakse selliselt, et edaspidi tuleb salastatud teabekandjate olemasolu ja terviklikkust kontrollida vastavalt käesoleva määruse §-le 231. Vastavas uues paragrahvis täpsustatakse erinevate teabekandjate liikide põhiselt kontrolli nõudeid ja kriteeriumeid. Määruse § 23 punktides 11 ja 12 asendatakse sõnad „turvanõuete rakendamise juhend“ sõnaga „kasutusjuhend“. Muudatust on selgitatud RSVKK-sse lisatava § 108 juures. Määruse § 23 punkt 16 sätestab, et riigisaladuse kaitset korraldav isik peab pidama arvestust salastatud teavet sisaldavate töötlussüsteemi osade, sealhulgas irdmeedia ja muude salvestuskandjate ja nende kasutajate üle ning kontrollima perioodiliselt salvestuskandjate tegelikku olemasolu, sisu, hoiutingimusi ja märgistust. Säte tunnistatakse kehtetuks, sest punktis esitatavad kontrolliobjektid koonduvad tervikuna termini teabekandja alla, mida määrus täpsustab paragrahvi 23 punktis 7 (vt eelmist muutmispunkti). Ühtlasi luuakse uus säte, § 231, milles täpsustatakse konkreetselt, kuidas erinevate teabekandjate olemikontrolli läbi viia tuleb. Määruse 4. peatükki täiendatakse §-ga 231, milles nähakse ette salastatud teabekandjate kontrollimise (nn olemikontroll) reeglid. Määruse täiendamine paragrahviga 231 on vajalik, et täpsustada riigisaladuse kaitse olulist osa ehk salastatud teabekandjate olemasolu kontrollimise (edaspidi olemikontrolli) tegemist nüüdisaegsetes tingimustes. Sätetega ei laiendata kontrolli ulatust. Samamoodi kehtiva õigusega tuleb olemikontrolli teha üksnes salajasel ja täiesti salajasel tasemel salastatud teavet sisaldavate registreeritud teabekandjate ja salvestuskandjate kohta. Eelnõu muutmisega eristatakse selgelt kontrollitavate objektide mõisted ning seletuskirjas kirjeldatakse, kuidas olemikontrolli nüüdisaegsetes tingimustes mõistlikult ja tulemuslikult teha. Üldiselt kehtivad kõikide olemikontrollis kirjeldatud nõuete ja nende täitmise kohta senised põhimõtted. Ent kuna nõuete rakendajatel on olemikontrolli tegemisel pidevalt kerkinud täpsustavaid küsimusi, reguleeritakse nõuded senisest selgemalt ja konkreetsemalt. Eelnõuga täpsustatakse määruse § 231 lõike 1 punkti 1, et füüsilise teabekandja (paber, kile vms) olemasolu ja terviklikkuse kontrollimine toimub vahetult ja visuaalselt. Vahetult tähendab, et olemikontrolli tegev isik veendub k o h a p e a l , et füüsiline teabekandja on olemas ja terviklik. Visuaalselt tähendab, et kontrolli tegev isik peab veenduma konkreetsete dokumentide a) olemasolus – kõik dokumendid on alles ja hoiustatud seifis; b) tervikluses – kõik dokumendil märgitud lehed on olemas. Määruse § 231 lõike 1 punkti 2 kohaselt tuleb kontrollida kord aastas vahetult ja visuaalselt salvestuskandjate olemasolu, mis ei ole püsivalt töötlussüsteemiga ühendatud. Selliseks salvestuskandjaks on erinev irdmeedia, nt mälupulk, CD, DVD, kõvaketas, kiipkaart jts. Töötlussüsteemiga püsivalt ühendamata tähendab irdmeedia puhul seda, et neid salvestuskandjaid kasutatakse peaasjalikult teabe füüsiliseks vedamiseks, ajutiseks hoiustamiseks või pikaajaliseks säilitamiseks. Seejuures on oluline, et veendutakse kõikide salvestuskandjate olemasolus, sealhulgas ka nende, millele ei ole salastatud teavet salvestatud (nn tühi salvestuskandja). 19 Olemikontrolli käigus tuleb seega veenduda registreeritud s a l v e s t u s k a n d j a t e olemasolus, kuid mitte nendele talletatud salastatud teabe olemasolus, sest eri failide suurest hulgast iga üksiku olemasolu kontrollimine mahukatelt kõvaketastelt ei ole mõistliku aja jooksul teostatav. Mõistlikus ulatuses ja teabe kaitse printsiipe arvestades oleks seda teatud aja tagant ja teatud ulatuses mõistlik töötleva üksuse poolt siiski teha. Kontrollikohustuse puudumine seevastu ei tähenda, et teavet töötlevad üksused ei peaks rakendama muid organisatsioonilisi meetmeid teabe käideldavuse ja salajasuse tagamiseks. Need meetmed on võimalik kirjeldada töötleva üksuse sees riigisaladuse kaitse juhendis. Näiteks on asjakohane a) selgelt eristada salvestuskandjad liigiti (salvestuskandjad, mida kasutatakse teabe vedamiseks ehk edastamiseks, ning salvestuskandjad, mille eesmärk on teabe hoiustamine); b) teha teabe hoiustamiseks kasutatava salvestuskandja puhul eraldi põhjalik kontroll, mille käigus kontrollida salvestuskandjale salvestatud failide koguhulka, kaustade hulka ja failide mahtu. Seeläbi on võimalik hilisematel aastatel vajaduse korral pisteliselt kontrollida, kas esineb muutusi. c) krüptida salvestuskandjad või kasutada turvatarkvara, mis logidena jäädvustab salvestuskandjate ühendamise infosüsteemi ja muud toimingud, nagu failide avamine, kopeerimine jt. Määruse § 231 lõike 1 punktis 3 peetakse töötlussüsteemiga püsivalt ühendatud salvestuskandjate all silmas peamiselt kõvakettaid ja servereid, mis on töötlussüsteemi osad ja selle toimimiseks vajalikud. Olemasolu on võimalik kontrollida süsteemisiseselt ehk infoturbe põhimõtetest lähtudes tuvastada ja veenduda, et süsteemi kõik osad on olemas. Üldiselt annavad süsteemi mõne osa puudumisest märku süsteemi mitmesuguse tõrked. Lisaks on aga kasuks, kui perioodiliselt kontrollitaks serveriruume ja töötlussüsteemi osasid ka vahetult ja visuaalselt, et vältida võimalikke intsidente ja ennetada riske. Määruse § 231 lõike 1 punktis 4 eristatakse töötlussüsteemisiseste failide olemasolu kontrollimine. See on vajalik, sest kehtiv olemikontrolli säte oli p a b e r i põhine ja seetõttu on praktikas kerkinud küsimusi, kuidas on digitaalset olemikontrolli kõige asjakohasem teha. Üksikfailide terviklikkust ei kontrollita. Määruse § 106 lõige 1 sätestab, et töötlussüsteem peab tagama teabe käideldavuse, salajasuse ja terviklikkuse. Seetõttu peab töötlussüsteem (sh töötlussüsteemis kasutatav dokumendihaldussüsteem) olemikontrolli ehk failide olemasolu ja failide terviklikkuse nõude täitma vaikimisi. Failide olemasolu ja terviklikkus tähendab, et kesksed registreeritud failid on süsteemis olemas, need on käideldavad ja nendega ei ole mingil viisil manipuleeritud. Kui asjakohased infoturbemeetmed on täidetud, saab olemikontrolli lugeda töötlus- või dokumendihaldussüsteemis täidetuks vaikimisi. Näiteks, kontrolli käigus võetakse registrist välja töötlevasse üksusesse kindlal ajavahemikul saadetud teabekandjate ehk failide koguarv – need failid moodustavadki konkreetse töötleva üksuse selle ajavahemiku olemi. Kesksete failide terviklikkuse ja olemasolu tagamine tähendab, et registris (dokumendihaldussüsteemi puhul) või keskses kaustas (töötlussüsteemisisese lahenduse puhul) asuvatele failidele peaks juurdepääs olema üksnes registripidajatel. See on organisatsiooniline meede, mis võimaldab minimeerida intsidente, kus kesksete failide olemasolu või terviklikkus mingil põhjusel rikutakse. Oluline on täpsustada, et olemikontrolli ei pea tegema nendest failidest tehtud koopiate või väljavõtete puhul (nt registripidaja annab isikule ligipääsu konkreetsele dokumendile, isik laeb selle alla ning teeb sinna märkeid, kommentaare ja täpsustusi). Sellegipoolest tuleb organisatsioonilise meetme rakendamisel endiselt lähtuda määruse § 106 lõigetest 1 ja 2, mis ei ole olemikontrolli osa, kuid tähendab, et administratiivselt peab olema võimalik tuvastada 20 ajavahemiku, millal oli konkreetsel füüsilisel isikul konkreetsele teabele juurdepääs. Ühtlasi on teabe üldine haldus ja teabehalduse korrektsus Kaitsepolitseiameti tehtava riigisaladuse kaitse kontrolli objekt (RSVS § 22 lõige 6). Määruse § 231 lõikes 2 sätestatakse, et arhiivihoidlas olevate teabekandjate olemasolu ja terviklikkust kontrollitakse vähemalt üks kord viie aasta jooksul. See on kehtiv nõue, mis tuleneb RSVS-i § 20 lõikest 7. Kontrolli tehakse käesoleva paragrahvi lõike 1 kohaselt. Lõige 3 muudab olemikontrolli tegemise korralduse paindlikumaks. Kuivõrd olemikontrolli tegemine võib osutuda väga ajamahukaks, eriti asutustes, kus on palju füüsilisi teabekandjaid, kirjutatakse õigusakti sõnaselgelt võimalus, et kontrolli tegemine on riigisaladuse kaitset korraldaval isikul võimalik delegeerida töö- või teenistussuhtes olevatele füüsilistele isikutele, kes allkirjaga kinnitavad olemikontrolli tulemuse nende isiklikul vastutusel olevate salajasel ja täiesti salajasel tasemel salastatud teabe- ja salvestuskandjate kohta. Peale selle on võimalus töötlevate üksuste riigisaladuse kaitse eest vastutavatel isikutel teha järelkontroll, veendumaks, et füüsilised isikud on olemikontrolli käigus esitanud korrektsed andmed. Lõikega 4 sätestatakse, et töötlussüsteemi tarkvara abil tehtud kontrolli tulemused võib salvestada logifailidena. Teisisõnu, süsteemisiseselt on olemikontrolli käigus võimalik saada ülevaade a) mitu teabekandjat või töötlussüsteemi kontekstis faili) on töötlevasse üksusesse saadetud ehk kui suur on töötleva üksuse olem kindlal ajavahemikul; b) kui palju faile on aastate jooksul töötlussüsteemi kogunenud. Määruse 5. peatüki (salastatud teabe ja salastatud teabekandja töötlemise nõuded) muudatused. Määruse 5. peatüki 1. jao pealkirja muutmisvajadus on tingitud sellest, et määruse 5. peatüki 1. jaos sätestatakse ka administratiivala üldnõuded (vt § 461 selgitusi). Määruse § 24 (turvala üldnõuded) muudatused. Paragrahvi 24 lõikega 41 luuakse alus, mis võimaldab Kaitsepolitseiametil koostöös Kaitseväe ja Välisluureametiga täpsustada turvaalade ehitamise nõuded. Kehtivas määruses on ette nähtud üldised nõuded, millele turvaalana kasutatav ala, hooneosa, ruum vms peab vastama. Nõuete täitmist hindavad kooskõlastavad asutused, s.o vastavalt Kaitsepolitseiamet, Kaitsevägi või Välisluureamet. Loodav säte võimaldab turvaala kooskõlastavatel asutustel määrata täpsemad turvaalale esitatavad nõuded. Juhendis ei määrata uusi nõudeid, vaid konkretiseeritakse neid nõudeid, mis on määruses (eelkõige määruse 5.peatüki 1. jaos) sätestatud. Kuivõrd need on väga spetsiifilised ja detailsed nõuded, mida suhteliselt lühikese aja tagant on vaja muuta või täpsustada, ei ole otstarbekas neid kehtestada määruses. Näiteks kirjeldatakse juhendis seoseid helipidavuse ja erinevate ehitusmaterjalide vahel, uste ja seifide standardeid, turvameetmete kategooriaid, turvaalade ehitamise näidismudeleid jms. Juhendi kehtestamine võimaldab vähema bürokraatiaga kirjeldada võimalikud viisid ja erinevused, kuidas määrusega ette nähtud üldnõuete täitmiseni jõuda. Kehtestatud juhend annab ka töötlevatele üksustele ühtse ja konkreetse lähtekoha, millest turvaala ehitamisel lähtuda. See võimaldab töötlevatel üksustel paremini planeerida turvaala ehitamiseks vajalikku ressurssi. Määruse § 25 (turvaala asukoht) muudatused. Täpsustatakse § 25 lõike 1 sõnastust. Töötleva üksuse turvaala peab asuma tema otseses valduses olevates ruumides. Töötlev üksus on salastatud teavet töötlev asutus, põhiseaduslik institutsioon või juriidiline isik või töötlemisloa alusel salastatud teavet töötlev füüsiline isik. Üleliigne ja sisutühi on kehtivas sõnastuses sisalduv täiend riigisaladust valdav väljendis 21 riigisaladust valdav töötlev üksus. Tegemist on redaktsioonilise muudatusega, millel puudub sisuline mõju. Määruse § 25 lõike 1 teine lause ei sobi määruse 5. peatüki 1. jao 1. jaotisesse, milles on sätestatud turvaala üldnõuded, § 25 omakorda sätestab turvaala asukoha. Kehtiva § 25 lõike 1 teine lause reguleerib turvaalal salastatud teabe töötlemise põhimõtteid. Eeltoodust lähtudes viiakse kõnealuse lõike teine lause määrusesse lisatavasse § 462, kuna salastatud teabe töötlemine turvaalal reguleeritakse edaspidi määruse §-s 462 (vt § 462 selgitusi). Määruse § 26 muudatused – liikuv ja ajutine turvaala Muudatusega jäetakse välja senine nõue kooskõlastada salastatud välisteabe töötlemiseks mõeldud liikuva ja ajutise turvaala kasutuselevõtmine peale riigisaladuse kaitset korraldava ja kontrolliva asutuse ka riigi julgeoleku volitatud esindajaga. Praegune topeltkooskõlastamine ei loo salastatud teabe kaitse seisukohalt lisaväärtust ega -kindlust, kuid suurendab asutuste töökoormust ja võib pidurdada kiireloomulisi ettevalmistustoiminguid. Kooskõlastamise nõuet asendab § 26 uues lõikes 31 sätestatud nõue teavitada riigi julgeoleku volitatud esindajat kirjalikult esimesel võimalusel. Paragrahvi 26 lõikes 2 sätestatud üldjuhul teavitab riigi julgeoleku volitatud esindajat kooskõlastuse andnud asutus (Kaitsepolitseiamet, Kaitsevägi või Välisluureamet) ning lõigetes 21 ja 22 nimetatud erijuhtudel, kui eelnevat kooskõlastamist ei toimu, teavitab liikuva või ajutise turvaala kasutusele võtmisest nimetatud ala kasutusele võtnud asutus. Riigi julgeoleku volitatud esindajale piisab teadmisest, et ajutine või liikuv turvaala võetakse kasutusele. Selle teabe alusel saab turvaala kasutusele võtnud töötlevat üksust nõustada ja anda korralduslikke suuniseid, et tagada salastatud välisteabe kaitse. Määruse § 33 (evakuatsiooniplaan) muudatus. Kehtiva § 33 lõike 3 sõnastuse kohaselt tuleb evakuatsiooniplaanis määratud iga ohuolukorra kohta ette näha, kuidas toimub evakuatsioon või hävitamine, kellel on õigus anda selleks korraldus, kes seda läbi viib, milliseid vahendeid selleks kasutatakse, kuhu evakueeritakse salastatud teabekandjad. See teave on määruse § 8 lõike 6 kohaselt riigisaladus. Kuigi evakuatsiooni läbiviimiseks on kahtlemata asjakohane planeerida inimeste tööjõu ja aja kasutamist ning töötlevad üksused võivad seda ka edaspidi teha, ei ole see kõikides töötlevates üksustes ilmtingimata vajalik. Seetõttu on eelnõuga täpsustatud, et evakuatsiooniplaanis tuleb määrata üksnes need isikud, kes evakuatsiooni või hävitamist korraldavad, s.o organiseerivad evakuatsiooni läbiviimist, annavad selleks korraldusi jne. Määruse §-de 34–37 (turvaala valve nõuded) muudatused. Eelnõuga täpsustatakse turvaala valve nõudeid. Turvaseaduse eeskujul võetakse kasutusele termin valveseadmestik. Sarnaselt turvaseaduse §-ga 11 on valveseadmestik katustermin, mis RSVKK kontekstis hõlmab nii turvaala kaitseks kasutatavat valve- kui ka häiresüsteemi. Termini valveseadmestik mõiste ei hõlma läbipääsusüsteemi, millele kohalduvad eraldi nõuded ja standardid. Eelnõuga loobutakse kohapealse mehitatud valve nõudest. Määruse esialgses seletuskirjas on välja toodud, et on ilmselge, et ükski füüsiline tõke ei pea lõpmatuseni läbipääsukatsele vastu, mistõttu on oluline, et inimjõud jõuaksid õigeaegselt ründele reageerida ja tagada teabe turvalisuse. On oluline silmas pidada, et selleks ei pea mehitatud valve asuma ilmtingimata kohapeal, vaid tähtis on tagada kiire ja tõhus reageerimine. Tavapärane praktika on osta 22 füüsilise valve teenus turvaettevõttelt, kellel on kohustus häirele kindlaks määratud aja jooksul reageerida. Eelnõuga täpsustatakse §-s 35 kehtestatud valveseadmestikule esitatavaid nõudeid – muudetakse nii olemasolevaid nõudeid kui ka lisatakse paar uut nõuet. Valveseadmestik peab andma häire kohe, kui toimub sissetung või selle katse või kui on tekkinud valveseadmestiku rike. Lisaks mehitatud valvele, peab häireteade minema ka töötleva üksuse juhi määratud isikule. Kõige asjakohasem on määrata selleks isikuks töötleva üksuse riigisaladuse kaitset korraldav isik, kes peab niikuinii korraldama töötleva üksuse riigisaladuse kaitset, kuid selleks võib olla ka mõni teine asjakohane isik. Teavitamine on vajalik, et tagada riigisaladuse kaitse. Kui pädev isik on kursis turvaalal toimuvaga, saab ta vajaduse korral võtta asjakohaseid meetmeid, nagu organiseerida teabekandjate evakuatsiooni või kui talle laekub palju valehäireid, võib olla asjakohane muuta valvesüsteemi seadistust. Välja on jäetud nõue, mille kohaselt peab valveseadmestik olema selline, et mehitatud valve jõuaks reageerida enne, kui sissetungija on ületanud füüsilised tõkked. Viidatud nõue on keeleliselt ebatäpne ega ole praktikas kohaldatav, kuivõrd valvesüsteem ise ei saa tagada, et mehitatud valve jõuab reageerida enne, kui sissetungija on ületanud füüsilised tõkked. Valvesüsteemi ülesanne on tuvastada sissetung või selle katse ja teavitada sellest viivitamata mehitatud valvet. Lisatud on nõue, mille kohaselt peab valveseadmestik võimaldama koostoimes läbipääsusüsteemiga kindlaks teha isiku turvaalale ning võimaluse korral ka turvaala osasse sisenemise ja sealt väljumise. Logima peab turvaalale sisenemise ja turvaalalt väljumise. Võimaluse korral logitakse ka turvaala sees olevatesse ruumidesse sisenemine ja neist väljumine. Nõude eesmärk on tagada juurdepääsuõiguse ja teadmisvajaduse põhimõtete järgimine. Praktikas seda juba tehakse. Üldjuhul kehtivad hoone eriosadele (nt serveriruum) rangemad nõuded, näiteks pääseb hoone eriosadele ligi piiratum hulk isikuid. Lisatud on nõue, mille kohaselt peavad valveseadmestiku keskseade ja selle juhtseade asuma turvaalal. Administratiivalal võib asuda vaid selline juhtseade, mis võimaldab turvaala valvet juhtida või seadistada üksnes eriõigustega kasutajal, või turvaala valvet üksnes sisse ja välja lülitada. Kuivõrd kohapealse mehitatud valve nõue kaob ära, on tehnilise valve süsteem peamine, mis peab tagama turvaala turvalisuse, ja nimetatud süsteemi tuumikseadmete ründamine ei tohi olla lihtsam kui turvaala enda ründamine. Eeltoodust lähtudes peab valveseadmestiku keskseade (nt server) igal juhul asuma turvaalal. Juhtseade (nt arvuti) võib asuda administratiivalal, tingimusel et turvaala valvet saab juhtida või seadistada üksnes eriõigustega kasutaja, kusjuures peab tal olema vähemalt selle taseme riigisaladusele juurdepääsu luba, mis taseme salastatud teavet kontrollitaval turvaalal töödeldakse. Kui juhtarvutil on samaaegselt valveseadmestiku keskseadme funktsioon, peab nimetatud funktsiooni täitev arvuti samamoodi asuma turvaalal. Samuti võib administratiivalal asuda limiteeritud funktsionaalsusega juhtseade (nt sõrmistik), millega saab turvaala valvet üksnes sisse ja välja lülitada. Määruse § 24 lõige 3 võimaldab kooskõlastavatel asutustel teha konkreetse hoone või töötleva üksuse suhtes turvaalale määrusega esitatavatest nõuetest erandeid. Kuna tarbetu on seda § 36 lõikes 1 korrata, jäetakse § 36 lõike 1 teine lause määruse tekstist välja. Määruse § 36 lõike 2 muutmisega ühtlustatakse termini instrueeritud isik kasutust. Määruse § 36 lõike 1 kohaselt võib turvaala valvamiseks kasutada nii valvemeeskonna valvureid kui ka turvaalal ööpäevaringselt töötavaid instrueeritud isikuid. Kehtiva § 36 lõike 2 sõnastuses 23 hõlmab termin instrueeritud isik nii valvemeeskonna kui ka turvaala töötajad, tekitades § 36 lõigete 1 ja 2 lugemisel vastuolu. Eelnõuga täpsustatakse, et häiresüsteem peab edastama häire valvemeeskonnale või instrueeritud isikutele – sel moel on tagatud § 36 lõike 2 kooskõla sama paragrahvi lõikega 1. Eelnõuga täpsustatakse määruse § 37 lõike 1 sõnastust. Kehtiv sõnastus on mitmeti mõistetav ja rakendatav. Sätestatakse, et kohapealne mehitatud valve peab tegema regulaarseid ringkäike pärast igapäevase tööaja lõppu, puhkepäevadel ja riigipühadel. Samaks jääb nõue, mille kohaselt ringkäigud peavad toimuma eri intervalliga. Samamoodi nõue, et ringkäikude intervall ei tohi ületada kahte tundi, välja arvatud valvekaamerate kasutamise korral. Ühtlasi täpsustatakse § 37 lõike 2 sõnastust. Kohapealne mehitatud valve peab kindlaks tegema kõik turvaalal töötavad isikud ja nende tööruumid üksnes väljaspool tööaega tehtavatel ringkäikudel. Määruse § 41 (külalise viibimine turvaalal) muudatused. Eelnõuga täpsustatakse määruse §-s 41 sisalduvat külaliste turvaalal viibimise regulatsiooni. Lõikes 3 kehtestatakse külastusloa väljastamisele lisaerinevused. Eelnõu kohaselt ei pea külastusluba väljastama riiklikult olulise välisvisiidi või kõrgete külaliste Eesti visiidi delegatsiooni liikmele. Lõikes 4 kehtestatakse erinevus külaliste identifitseerimise kohta. Külastusloa andmise korral tuleb külaline identifitseerida kehtiva isikut tõendava dokumendi alusel, kuid eelnõu kohaselt võib riiklikult olulise välisvisiidi või kõrgete külaliste Eesti-visiidi delegatsiooni liikme identifitseerida muul viisil. Sätte sõnastamisel on lähtutud välissuhtlemisseadusest (§ 9 lg 4 punkt 1). Ennekõike on mõeldud riikidevahelisi kõrgetasemelisi visiite (nt riigijuhid) või rahvusvaheliste organisatsioonide kõrgeid külalisi (nt organisatsiooni juhid või muud juhtivametnikud). Visiitide puhul on alati olemas vastutav asutus, kes korraldab külaliste vastuvõtu. Oluline on, et turvaala külastavad isikud registreeritaks, ent selleks ei pea väljastama delegatsiooni liikmele individuaalset külastusluba ja nad isikut tõendava dokumendi alusel identifitseerima. Külaliste nimekiri on visiidi eest vastutaval isikul, kes tagab isikute identifitseerimise vastavalt rahvusvahelises suhtluses kehtivale praktikale. Määruse § 43 (koosoleku pidamise üldnõuded) muudatused. Kehtiva § 43 lõike 1 sõnastuse järgi peab koosoleku korraldaja tagama, et koosolekule on juurdepääs ainult isikutel, kellel on käsitletava taseme salastatud teabele juurdepääsu õigus ja teadmisvajadus. Kehtiv regulatsioon on vajalik, et organiseeritud kohtumistel oleks konkreetne isik, kes vastutab korraldusliku poole eest (saadab kutsed, veendub osalejate olemasolus ja võtab vajaduse korral osalemist kinnitavad allkirjad, tutvustab materjale, vormistab ning vajaduse korral registreerib koosoleku protokolli ja kommentaarid). See nõue on universaalne ja seda tuleb täita ka siis, kui koosolek peetakse virtuaalselt. Kui koosolek ei toimu ühes füüsilises asukohas, on koosoleku korraldajal võimatu tagada § 43 punktis 1 sätestatud kohustuse täitmist. Seetõttu kehtestatakse eelnõuga varem üksnes koosoleku korraldajale pandud kohustus ka koosolekul tehnilise vahendi abil osalejatele. Kuigi koosoleku korraldajal peab olema nimekiri isikutest, kes on koosolekule kutsutud ja kes koosolekul osalevad, siis kaugkoosoleku korral peab mistahes asukohas viibiv koosolekul osaleja tagama ise, et koosolekul osalevad üksnes juurdepääsuõiguse ja teadmisvajadusega isikud. See tähendab, et kui virtuaalsele koosolekule kutsutud isik võimaldab kolmandal isikul mingil põhjusel koosolekul osaleda ilma eelkokkuleppeta koosoleku korraldajaga, on riigisaladuse kaitse nõudeid rikkunud üksnes need kaks isikut, mitte koosoleku korraldaja. 24 Kokkuvõttes tähendab see seda, et virtuaalkoosolekul tehnilise vahendi abil osalejal on isiklik vastutus kaitsta koosolekul räägitavat riigisaladust. Määruse § 45 (koosolekuruumide perioodiline kontrollimine) muudatused. Eelnõuga ajakohastatakse määruse §-s 45 sisalduvat koosolekuruumide kontrollimise nõuet. Kehtiva sõnastuse kohaselt tuleb koosolekuruume perioodiliselt kontrollida, et vältida lubamatut audio- või videosalvestamist. Samuti on kehtestatud nõue, et koosolekuruumis ei tohi koosoleku toimumise ajal olla ühtegi eelnevalt kontrollimata eset ega tehnilist vahendit, mida saab kasutada pealtkuulamiseks või lubamatuks salvestamiseks. Kehtiv sõnastus on aegunud, sest lisaks pealtkuulamisele on teavet võimalik koguda ka muul moel (nt vaadeldes). Seetõttu on eelnõus sõnastatud § 45 laiemalt, et hõlmata kõik võimalikud teabe kogumise seadmed: koosolekuruumis ei tohi koosoleku pidamise ajal olla ühtegi eelnevalt kontrollimata eset ega tehnilist vahendit, mida saab kasutada teabe ebaseaduslikuks kogumiseks. Eeltoodu ei tähenda, et koosolekuruumis ei tohi olla ühtegi eset ega tehnilist vahendit (nt projektor). Koosolekuruumis võivad olla üksnes need esemed ja tehnilised vahendid, mis on eelnevalt kontrollitud ning mille puhul on veendutud, et nende ruumis viibimine ei ohusta salastatud teabe kaitset (nt nendesse ei ole paigaldatud teabe kogumise seadmeid või vahendeid). Määruse § 46 (koosolekul tehtud märkmete registreerimine) muudatused. Kehtiv § 46 sätestab, et iga koosolekul osaleja poolt koosolekul tehtud märkmed, kokkuvõtted ja muu sellise materjali vaatab läbi ja tagastab või edastab koosoleku korraldaja osalejatele alles siis, kui riigisaladust sisaldavad märkmed on märgistatud ja registreeritud. Salastatud teabekandjate käitlemise nõuded on sätestatud RSVS-is ja RSVKK-s. Arvestades et teabekandjate märgistamine ja registreerimine on vaid osa nimetatud õigusaktides kehtestatud nõuetest, siis eelnõuga asendatakse küllaltki kitsas kehtiv sõnastus üldisemaga ja sõnastatakse järgmiselt: iga koosolekul osaleja koosolekul tehtud märkmeid, kokkuvõtteid ja muid sellist teavet sisaldavaid teabekandjaid töödeldakse vastavalt nendes sisalduva teabe salastatuse tasemele. Tegemist on redaktsioonilise muudatusega. Määruse 5. peatüki 1. jagu täiendatakse 5. ja 6. jaotisega, milles kehtestatakse administratiivala üldnõuded ja nähakse ette salastatud teabe töötlemise põhimõtted turvaalal ja administratiivalal. Määruse §-ga 461 kehtestatakse administratiivala üldnõuded. Muudatus tehakse seetõttu, et eelnõuga muudetakse § 2 punkti 3. Kehtiva määruse § 2 punkti 3 järgi on administratiivala selline töötleva üksuse kasutuses olev selge välispiiriga ala, millele sisenenud kõik isikud ja sõidukid tuvastatakse ning millel on lubatud piiratud tasemel salastatud teabe töötlemine. Seega sisaldab administratiivala definitsioon juba ka sellele kehtestatud nõudeid. Seoses administratiivala definitsiooni korrastamisega sätestatakse administratiivala üldnõuded (välispiir, isikute tuvastamine) edaspidi § 461 lõikes 1. Võrreldes kehtiva määrusega on täpsustatud sõnastust, kuid administratiivala üldnõudeid ei ole muudetud. Lõike 2 kohaselt täpsustatakse administratiivalale esitatavad nõuded juhendis, mille töötab välja Kaitsepolitseiamet koostöös Kaitseväe ja Välisluureametiga. Eelnõuga lisatakse määruse § 24 lõige 6 sama sisuga säte turvaala kohta. Riigisaladuse kaitse tagamiseks on vajalik ja põhjendatud kehtestada lisanõuded administratiivaladele, kus töödeldakse piiratud tasemel salastatud teavet. Kuna nõuded võivad 25 olla väga detailsed ja ohud aja möödudes muutuda, ei ole otstarbekas kehtestada nõudeid määruses, vaid kooskõlastavate asutuste väljatöötatavas juhendis. Määrust täiendatakse §-ga 462, milles nähakse ette salastatud teabe töötlemise põhimõtted turvaalal ja administratiivalal. Üldpõhimõtte kohaselt töödeldakse vallatavat salastatud teavet üldjuhul oma turvaalal. Kehtiva õiguse kohaselt võib teavet väljaspool töötleva üksuse otseses valduses olevat turvaala töödelda ainult konkreetsele teabele juurdepääsuvajadust ja õigust omava töötleva üksuse turvaalal (võimalus töödelda teavet teise töötleva üksuse turvaalal). Teise töötleva üksuse turvaala kasutamine salastatud teabe töötlemiseks tähendab turvalade ristkasutamist, milles kõiki pooli rahuldavas lahenduses töörühmas kokkuleppele ei jõutud. Eri valitsemisalade asutustel oli turvaalade ristkasutamises põhimõtteliselt erinev arusaam. Selles, et kehtiv RSVKK regulatsioon (§ 25 lg 1 teine lause) ei vasta asutuste praegustele vajadustele, nõustusid kõik töörühmas osalejad. Edasise arutelu ja kokkuleppe saavutamise huvides on seletuskirjas alljärgnevalt esile toodud kõik kolm ettepanekut koos põhjendustega, mis eri asutused arutelude käigus esitasid. Palume eelnõu kooskõlastusringil kujundada ettepanekute kohta arvamus ja eelistus ning edastada see kooskõlastuskirjas. 1. Kaitseministeeriumi ettepanek ja esimene eelistus, mida toetab ka Välisministeerium, tuginedes senisele praktikale ja turvaala valdaja kogemustele Kaitseministeeriumi ettepanek nr 1: „§ 462. Salastatud teabe töötlemine turvaalal ja administratiivalal Töötlev üksus töötleb oma valduses olevat salastatud teavet üldjuhul oma turva- või administratiivalal. Teise töötleva üksuse nõusolekul võib seda teha ka teise töötleva üksuse turva- või administratiivalal.“. KAM selgitab sõnastusettepanekut järgmiselt: riigisaladuse kaitse nõuded on reguleeritud RSVS-s ja RSVKK-s ning salastatud välisteabe kaitse nõuded on kokkulepitud välislepingutes. Nimetatud nõuded kehtivad kõikidele salastatud teavet töötlevatele üksustele ja teabetöötlemise sätestatud tingimused lähtuvad salastatud teabe tasemest. Piiratud tasemel salastatud teavet on lubatud töödelda administratiivalal ja konfidentsiaalsel ning kõrgemal tasemel teavet turvaalal. Riigisaladusele juurdepääsu õigust ja töötlemisluba omava isiku kohustused on sätestatud RSVS §-s 19 ja ühe peamise kohustusena on kohustus kaitsta tema valduses olevat salastatud teavet avalikuks tuleku ning juurdepääsuõiguseta ja teadmisvajaduseta isiku juurdepääsu eest. Lisaks on RSVS-i § 20 lõike 1 kohaselt teabevaldajal kohustus kasutusele võtta muu hulgas nõuetekohased organisatsioonilised meetmed riigisaladuse kaitseks ja kehtestada riigisaladuse kaitse juhend, millega reguleeritakse üksusepõhised teabe kaitse nõuded. RSVKK § 23 paneb salastatud teavet töötleva üksuse riigisaladuse kaitset korraldavale isikule või struktuuriüksusele kohustuse muu hulgas välja selgitada sündmuse või protsessi mittetoimumise või töötlussüsteemi volitustevastase kasutamise asjaolud. Turvaala üldnõuded on reguleeritud RSVKK §-s 24 ja sama paragrahvi lõike 2 kohaselt, tuleb turvaala enne kasutusele võtmist kooskõlastada vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureametiga, ning lõike 3 alusel võivad eelnimetatud kooskõlastavad asutused kehtestada erinevus turvaalale esitatavates nõuetes konkreetsele hoonele või töötlevale üksusele, kui nõuete rakendamine ei ole tehniliselt või seadusest tulenevatel põhjustel võimalik või kui turvaala nõuetekohasuse võib tagada muude meetmete abil. Eeltoodust nähtub, et salastatud teabe kaitseks on nii kõikidele töötlevatele üksustele kui ka isikutele kehtestatud ühed ja samad nõuded ning kohustused. Turvaalad on loodud salastatud teabe töötlemiseks ja teabe töötlemisele on seatud kindlad nõuded, mitte ei ole iga töötleva 26 üksuse loodava teabe töötlemiseks turvaala kohta ette nähtud eraldi nõudeid. Teisisõnu, nii Rahandusministeerium, Kaitseministeerium kui ka Riigikantselei lähtuvad salastatud teabe töötlemisel ühtedest ja samadest nõuetest. Turvaalade kooskõlastamise käigus võib kooskõlastav asutus nõuda teabevaldajalt hinnangut turvaala ohustavate riskide kohta ja nende maandamise meetmeid, mida on näiteks kirjeldatud asutuse sisemise riigisaladuse kaitse juhendis (juhendi olemasolu kohustus tuleneb RSVKK § 20 punktist 6 ja juhendile esitatavad nõuded on täpsustatud RSVKK §-s 22). Riigisaladuse kaitse juhendis võib täpsemalt reguleerida ka erisusi külaliste lubamiseks turvaalale. Kaitseministeeriumi ettepanek turvaalade ristkasutamise võimaldamiseks teiste töötlevate üksuste vahel on ajendatud praktikas üha enim esinenud vajadusest ning kehtiva õiguse ülereguleeritusest, millega kaasneb tarbetu bürokraatia ja suureneb töötlevate üksuste halduskoormus. Näiteks, kui Kaitseministeeriumil on erakorraliselt vajadus töödelda salastatud teavet (nt hoiustada, vastu võtta või edastada salastatud teavet või korraldada salastatud teavet käsitlevat koosolekut) oma valitsemisala asutuses (nt. Kaitseväes, Riigi Kaitseinvesteeringute Keskuses, Kaitseressursside Ametis), tuleb kehtiva määruse kohaselt ministeeriumil selleks luua ajutine turvaala oma valitsemisala asutuses, vaatamata sellele, et seal on juba loodud ja järelevalvet teostava asutuse poolt kooskõlastatud turvaala. Teisisõnu, tuleb luua turvaala sisse turvaala ja taotleda selle kooskõlastamist ajutise turvaalana (RSVKK § 26). Sarnases olukorras oleks peaminister, kui ta viibib mõne visiidi raames eemal Riigikantselei turvaalast, kuid tekib erakorraline ja riigi julgeoleku huvidest lähtuv vajadus edastada peaministrile salajasel tasemel teavet, mille vastuvõtmiseks (töötlemiseks) peab peaminister viibima turvaalal. RSVKK § 41 lõige 5 sätestab, et külaline võib turvaalal liikuda üksnes koos vastuvõtjaga või temale määratud saatjaga. Külalist on keelatud jätta turvaalale üksinda, välja arvatud juhul, kui külalisel on õigus juurde pääseda selle taseme riigisaladusele, mida turvaalal töödeldakse, ning seejuures arvestades teadmisvajaduse põhimõtet. Selleks, et võimaldada peaministril võtta salajasel tasemel teavet vastu teise töötleva üksuse turvalal, peab kehtiva normi kohaselt teda saatma või teabe töötlemise juures viibima turvaala valdaja teenistuja. Sellise nõude täitmine võib omakorda tingida olukorra, kus vajaduse tõttu kiiresti töödelda erakorralise tähtsusega teavet saab teatavaks riigisaladus ka teadmisvajaduseta isikule – tekib olukord, kus ühe nõude täitmisega rikutakse teist nõuet. Eriti aktuaalsed on eeltoodud näitele analoogsed olukorrad Eesti Vabariigi suursaatkondades ja alalistes esindustes, mis olemuselt on muu hulgas ette nähtud selleks, et võimaldada Eesti riigiametnikel töödelda salastatud teavet ka välisriigis. Teisisõnu, Välisministeeriumi valitsemisala allüksused on juba eos loodud eesmärgiga võimaldada asjakohast juurdepääsuõigust ja teadmisvajadust omavatele Eesti riigiametnikele salastatud teabe töötlemist ka välisriigis viibides. Näiteks sätestab Eesti Vabariigi alalise esinduse NATO juures põhimääruse § 3 lg 2 punkt 6, et Eesti Vabariigi alaline esindus NATO juures ,,korraldab ja abistab Eestist saabuvate ametlike delegatsioonide ja ametnike tööd NATO istungitel, ametlikel üritustel ja konverentsidel, samuti osaleb vajaduse korral NATO esindajate Eesti visiitide korraldamisel“. Eelnevast johtuvalt tulenebki, et Välisministeeriumi valitsemisalas asuv turvaala on sisuliselt loodud selleks, et eri asutused saaksid seda ristkasutada. Samuti sätestab Eesti Vabariigi alalise esinduse NATO juures põhimääruse § 3 lg 2 punkt 5, et Eesti Vabariigi alaline esindus NATO juures ,,vahendab ministeeriumile, Kaitseministeeriumile, Kaitseväe Peastaabile ja teistele asjassepuutuvatele asutustele olulist poliitilist, kaitsealast, sõjalist ja muud nende valdkondadega seonduvat teavet.“ Nendelgi juhtudel, ei ole alati täidetud nõue, mis näeb ette, et töötleval üksusel on teadmisvajadus teabele, mida Välisministeeriumi 27 saatkondade või alaliste esinduste vahendusel Eestisse edastatakse (nt kui vahendatakse salastatud teavet sisaldavate teabekandjate saadetisi). Samuti on praktikas ilmnenud probleem võimalusega kasutada turvalist sidekanalit ja vastava akrediteeringuga seadet. Näiteks, kui kutsutakse rahvusvaheliselt väga olulise julgeolekuküsimuse aruteluks kokku erakorraline salajasel tasemel virtuaalnõupidamine, mis toimub turvalises sidekanalis ja vastava akrediteeringuga seadme vahendusel, ent selline seade on Eestis vaid üksikutel töötlevatel üksustel. Sarnane vajadus – võimalus kasutada esinduse turvalist sidekanalit – on ilmnenud välisvisiidi olles ka Eesti riigiametnikel. Kehtiva normi kohaselt võib teise töötleva üksuse turvaalal töödelda salastatud teavet vaid juhul, kui teisel töötleval üksusel on juurdepääs ja teadmisvajadus töötlemist vajavale teabele, mis praktikas ei pruugi alati nii olla. RSVS-i § 3 punkti 1 kohaselt on riigisaladuseks Eesti Vabariigi julgeoleku või välissuhtlemise tagamise huvides avalikuks tuleku eest kaitset vajav teave, välja arvatud salastatud välisteave. Kehtiv turvaalade kasutamise regulatsioon dikteerib sisuliselt riigisaladuse töötlemise vajadused. Arvestades piiratud eelarvet, tehnoloogia kiiret arengut ja demograafilisi muutusi tööealises elanikkonnas, on Kaitseministeerium koondanud mitu teenust valitsemisala eri asutustesse. Kaitseväe küberväejuhatuse ülesanne on korraldada info- ja kommunikatsioonitehnoloogia arendamist ja toimimist ning juhtimistoetust ja küberkaitset Kaitseministeeriumi valitsemisalas. Kaitseressursside Amet osutab muude ülesannete hulgas Kaitseministeeriumi valitsemisalale personaliteenust ning Riigi Kaitseinvesteeringute Keskus osutab Kaitseministeeriumi valitsemisalale hankekorraldusteenust, taristu arendamise ja korrashoiu teenust. Mistõttu eeldavad eri asutuste töötajate tööülesanded, sh salastatud teabe töötlemisega seonduvad ülesanded, alalist paiknemist teise töötleva üksuse turvaalal (nt IT-kasutajatugi). Kaitseministeerium leiab, et koostööd riigiasutuste vahel on võimalik korraldada, sealjuures tagada salastatud teabe kaitse, oluliselt mõistlikumalt ja eesmärgipärasemalt. Kogu riigis saab kokku hoida nii aega kui ka raha, kui töötlevad üksused võivad (erakorralise) vajaduse tekkimisel töödelda salastatud teavet kokkuleppeliselt teise töötleva üksuse turvaalal, sest salastatud teabe töötlemisel kehtivad kõigile samad reeglid. Kõikide töötlevate üksuste valduses olevat salastatud teavet tuleb avalikuks tuleku eest kaitsta ühetaoliselt ja teadmisvajaduse printsiipi järgida ka töötlemisüksuse sees. Muudatuse kohaselt lasub riigisaladuse kaitset korraldavatel isikutel vastutus hinnata ristkasutamisega kaasnevaid riske ja seepärast lepitakse kokku vastavad riske maandavad meetmed. Näiteks, kui presidendi kantseleil (VPK) on erakorraline tarvidus kutsuda kokku riigi julgeolekunõukogu, et salajasel tasemel arutada riiklikult olulist küsimust ning teatud tingimustel (osalejate arv, tehniline võimekus vms), oleks selliseks kohtumiseks sobivaim Kaitseministeeriumi turvaalal asuv salajaseks koosolekuks kohaldatud ruum. Kuna Kaitseministeeriumi nõupidamiste ruum on juba eelnevalt kooskõlastatud turvaalana, siis muudatuse kohaselt piisab, kui VPK lepib ruumi kasutuse kokku Kaitseministeeriumiga, kes nimetab omapoolsed ruumi kasutustingimused. Töötlevad üksused saavad töödelda salastatud teavet teise töötleva üksuse turvaalal üksnes kokkuleppel ja järgides selles töötlevas üksuses, kelle turvaala kasutusse võetakse, kehtestatud organisatsioonilisi ja protseduurilisi ning tehnilisi teabe kaitse nõudeid. Erinevalt ajutise turvaala loomise nõudest, ei pea töötlevad üksused eelnevalt kooskõlastama turvaala ristkasutamist, vaid nad teavitavad järelevalveasutust. Järelevalvet saab teha ja nõuete täitmist kontrollida ka pärast teavitamist, nii nii nagu tehakse järelevalvet kõikide teiste teabetöötlemistingimuste täitmise üle. Järelevalveasutused peavad tagama riigisaladuse kaitset korraldavate isikute järjepideva koolitamise (RSVS § 22 lg 2), tuginedes salastatud teabe ja julgeoleku olukorra ohuhinnangutele. Ajutise turvaala regulatsiooni ei muudeta, sest ajutise turvaala loomine alale (näiteks konverentsikeskusesse), millel puudub eelnev turvaala kasutusele võtmise 28 kooskõlastus, tuleb aegsasti kavandada ja koostöös järelevalve asutusega leida sobivaimad teabe kaitse meetmed. Ülaltoodust lähtudes on Kaitseministeerium esitanud ka kompromissettepaneku, mille kohaselt tuleb turvaala kooskõlastavat asutust teavitada oma turvaala teisele töötlevale üksusele kasutusse andmisest. 2. Kaitseministeeriumi kompromissettepanek Kaitseministeeriumi ettepanek nr 2 § 462. Salastatud teabe töötlemine turvaalal ja administratiivalal (1) Töötlev üksus töötleb oma valduses olevat salastatud teavet üldjuhul oma turva- või administratiivalal. (2) Piiratud tasemel salastatud teavet võib töödelda teise töötleva üksuse nõusolekul ka tema turva- või administratiivalal. (3) Konfidentsiaalsel ja kõrgemal tasemel salastatud teavet võib töödelda teise töötleva üksuse nõusolekul ka tema turvaalal. Selline võimalus peab olema ette nähtud töötleva üksuse salastatud teabe kaitse juhendis ning turvaala kooskõlastavat asutust peab olema sellest ühekordselt teavitatud. Teavitama ei pea, kui teavet töödeldakse julgeolekuasutuse või Kaitseväe turvaalal, julgeolekuasutuse või Kaitseväe poolt või töötlussüsteemis. 3. KAPO ettepanek (ettepanek nr 3) § 462. Salastatud teabe töötlemine turvaalal ja administratiivalal (1) Töötlev üksus töötleb oma valduses olevat salastatud teavet üldjuhul oma turvaalal. (2) Salastatud teavet võib töödelda ka selle töötleva üksuse turvaalal, kelle ametnikul või töötajal on konkreetsele töödeldavale teabele teadmisvajadus tingimusel, et see ametnik või töötaja viibib vahetult teabe töötlemise juures. Muul juhul on teise töötleva üksuse turvaalal salastatud teabe töötlemine lubatud üksnes vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureameti nõusolekul. (3) Kaitsepolitseiameti, Kaitseväe või Välisluureameti turvaalal on lubatud salastatud teabe töötlemine ilma lõikes 2 sätestatud kooskõlastava asutuse nõusolekuta. (4) Töötlev üksus võib piiratud tasemel salastatud teavet töödelda ka oma valduses oleval administratiivalal või teise töötleva üksuse nõusolekul ka tema administratiivalal. KAPO selgitus sõnastusettepaneku kohta oli järgmine. Kehtiv § 25 lg 1 sätestab, et turvaala peab asuma riigisaladust valdava töötleva üksuse otseses valduses olevates ruumides. Sama lõike teises lauses täpsustatakse, et väljaspool töötleva üksuse otseses valduses olevat turvaala võib teavet töödelda ainult konkreetsele teabele juurdepääsuvajadust ja õigust omava töötleva üksuse turvaalal. Eelviidatu tähendab sisuliselt seda, et töötlev üksus võib salastatud teavet töödelda ennekõike oma turvaalal, s.o oma otseses valduses olevates ruumides. Ainsa erandina on salastatud teabe töötlemine lubatud ka sellise teise töötleva üksuse turvaalal, kellele konkreetne teave edastatakse või on edastatud või kes on konkreetse teabe loonud. Regulatsiooni eesmärk on piirata salastatud teabe töötlemine selliste turvaaladega, mille 29 omanikul on teabe suhtes teadmisvajadus. Eelnõuga jäävad eelkirjeldatud põhimõtted kehtima, kuid laiendatakse senist regulatsiooni. Paragrahvi 462 lg 1 sätestatakse, et töötlev üksus töötleb oma valduses olevat salastatud teavet üldjuhul oma turvaalal. Lõike 2 esimeses lause kohaselt võib salastatud teavet töödelda ka selle töötleva üksuse turvaalal, kelle ametnikul või töötajal on konkreetsele töödeldavale teabele teadmisvajadus tingimusel, et see ametnik või töötaja viibib vahetult teabe töötlemise juures. Paragrahvi 462 lg 2 esimese lause regulatiivne sisu on jäänud samaks kehtiva § 25 lg 1 teise lausega. Muutunud on sõnastus – kehtiv sõnastus ei ole õnnestunud, kuivõrd juurdepääsuvajadus ja -õigus on füüsilisel isikul, mitte töötleval üksusel. Kehtiva (ja ka uue) sõnastuse peamine eesmärk on võimaldada teise töötleva üksuse turvaalal ühiste salastatud teavet käsitlevate koosolekute pidamist. Turvaala omaniku ametniku või töötaja teabe töötlemise juures viibimine aitab maandada allpool kirjeldatud turvaalast ja kasutajast lähtuvaid riske. Samal põhjusel võib määruse § 41 lg 5 kohaselt külaline turvaalal liikuda üksnes koos vastuvõtjaga või temale määratud saatjaga. Eelnõuga lubatakse salastatud teabe töötlemiseks kasutada ka selle töötleva üksuse turvaala, kellel puudub töödeldava teabe suhtes teadmisvajadus – s.o nähakse ette turvaala(de) ristkasutamine – kuid seda üksnes juhul, kui selleks on eelnevalt andnud nõusoleku vastavalt Kaitsepolitseiamet, Kaitsevägi või Välisluureamet. Kui pärast eelnõu jõustumist soovitakse kasutusele võtta uus turvaala, siis saab nõusoleku turvaala ristkasutamiseks anda üldise turvaala kooskõlastamise raames. Seda tingimusel, et turvaala omanik on turvaala ristkasutamise vajaduse ära kirjeldanud. Olemasolevate turvaalade puhul tuleb saada eraldi ühekordne nõusolek. Kui üks või mitu töötlevat üksust kasutavad salastatud teabe töötlemiseks sellise töötleva üksuse turvaala, kes teabe töötlemises ei osale ja kellel pole töödeldava teabega vahetut kokkupuudet (puudub teadmisvajadus), siis paratamatult kaasnevad sellega täiendavad riskid. Kuivõrd senimaani ei ole olnud turvaalade ristkasutamine lubatud, siis nende riskidega ei ole senise turvaalade kooskõlastamise protsessis arvestatud. Kui turvaala kasutavad lisaks selle omanikule ka kolmandad töötlevad üksused, siis kasvab seeläbi turvaalal viibivate isikute hulk ja töödeldava teabe hulk (sh töödeldakse rohkem erinevat liiki salastatud teavet). Kuigi turvaalade kooskõlastamise raames ei võeta arvesse töödeldava teabe liiki, oluline on vaid tase, ning teoreetiliselt võib ka praegu igal S taseme turvaalal töödelda kõiki liiki kuni S taseme teavet, siis seni on igal turvaalal töödeldud vaid seda teavet, millega turvaala omanikul on otsene kokkupuude. See on tema loodud või temale edastatav/edastatud teave. Kolmandad osapooled toovad samale alale teabe, mille osas turvaala omanikul selline kokkupuude puudub. Seeläbi kasvab risk, et tahtlikult või tahtmatult rikutakse teadmisvajaduse põhimõtet. Lisaks tuleb arvestada, et sellise ala kompromiteerimiseks, millel töödeldakse suures mahus väga eriliigilist teavet, on rohkem motivatsiooni ka Eesti Vabariigi suhtes vaenulikult meelestatud riikide eriteenistustel. Siinkohal ei tohi unustada, et Eestis on riigireetmise eest süüdi mõistetud mitmeid isikuid, sh isikuid, kellele oli väljastatud riigisaladuse juurdepääsuluba. Turvaalade ristkasutamisel on põhiliseks ohuks riigisaladuse kaitsele kasutajast (füüsilisest isikust) lähtuv risk. Kasutaja võib paigaldada turvaalale teabe kogumise seadmeid, talle võib kogemata teatavaks saada teave, mille suhtes tal puudub teadmisvajadus (nt ruumis on halb heliisolatsioon) jne. Kasutajast lähtuv risk võib ennekõike realiseeruda selle kaudu, kuidas on turvaala ehitatud ja sisustatud. Kui ruumis, mida kolmas osapool soovib kasutada, on piltlikult öeldes üksnes kaks tooli ja laud, puuduvad tehnilised seadmed, kuhu teabe kogumise seadmeid paigaldada, või on kasutatud ruum ruumis lahendust, siis on võimalik tahtlik kompromiteerimise võimalus minimaalne. Seadmed, mida saab tänapäeval teabe kogumiseks kasutada, võivad olla miniatuursed ja nende avastamine on väga keeruline. Seetõttu on 30 otstarbekas kasvavate riskide kontekstis täiendavalt hinnata, kas ja mil viisil on võimalik turvaala ristkasutusse anda. Kui üks töötlev üksus kasutab enda teabe töötlemiseks teise töötleva üksuse turvaala, siis paratamatult peavad need töötlevad üksused üksteist usaldama ning adekvaatselt kaasnevaid riske hindama. Teabe töötlemise stsenaariumeid on erinevaid – vahetu koosolek, teabe hoiustamine (nt seifis), teabe elektrooniline töötlemine, sh serveri hoiustamine jne. Samamoodi on väga erinevad töötlevate üksuste turvaalad. Siinjuures ei tohi unustada, et määruse § 24 lg 3 kohaselt võivad Kaitsepolitseiamet, Kaitsevägi või Välisluureamet teha määruses sätestatud turvaalale esitatavates nõuetes konkreetse hoone või töötleva üksuse suhtes erandeid. Eeltoodust tulenevalt on asjakohane, et turvaalade ristkasutust hinnatakse lähtuvalt teabe töötlemise vajadusest ning arvestades konkreetse turvaala omadusi. Sellesse hindamisse peab olema kaasatud asutus, kes on turvaala kooskõlastanud. Näiteks kui Kaitseministeerium soovib anda enda turvaalal ühe ruumi ristkasutusse koosolekute pidamiseks oma valitsemisala asutustele, siis peab selleks eelneva nõusoleku andma Kaitsepolitseiamet, kes on varasemalt Kaitseministeeriumi turvaala kooskõlastanud. Riigisaladus on teave, mille avalikuks tulek ohustab EV julgeolekut. Julgeolekuriske on ennekõike pädevad hindama julgeolekuasutused (RSVS on andnud selle pädevuse Kaitseväe ja Kaitseliidu kontekstis ka Kaitseväele), millest tulenevalt ei saa jätta riskide hindamise üksnes töötlevatele üksustele. Nõusoleku saamiseks peab turvaala omanik esitama vastavalt Kaitsepolitseiametile, Kaitseväele või Välisluureametile taotluse, kus tuleb kirjelda, millisel viisil turvaala või selle osa soovitakse ristkasutusse anda (kasutusjuhtumi kirjeldus). Taotluses tuleb märkida kõik asjakohane teave ristkasutuse kohta, mh turvaala kasutamise eesmärk (nt koosolekute pidamine), millist turvaala osa soovitakse ristkasutusse anda (nt üks koosolekuruum), töödeldava teabe tase, teabe töötlemise viis (nt elektrooniline, verbaalne, kirjalik), millised osapooled turvaala tõenäoliselt kasutama hakkavad (nt avalik sektor, erasektor, välispartnerid või üksnes valitsemisala asutused), kuidas tagatakse turvaala julgeolekumeetmete järgmine (nt RSVKK § 45 nõude täitmine), kuidas on korraldatud turvaalale ja turvaalal liikumine, kui see on vajalik (nt lubades ruumi kasutada koosolekuteks tuleb arvestada, et koosoleku korraldaja ei ole turvaala omanik), turvaala kasutamise aeg (võib olla tähtajatu, kuid täpsustamine võib olla asjakohane nt juhul, kui soovitakse ruum anda kasutusse projekti jaoks, mis kestab üks aasta). Soovitav on turvaala omanikul teha ristkasutuse kohta täpsem riskihinnang. Esitatud andmete alusel saab KAPO, KV või VLA hinnata, kas turvaala on ehitatud selliselt, et võimalikud riskid riigisaladuse kaitsele on igakülgselt maandatud ning turvaala on võimalik taotluses kirjeldatus viisil ristkasutusse anda. KAPO, KV või VLA annavad nõusoleku turvaala ristkasutusse andmiseks kasutusjuhtumi põhiselt (lähtuvalt töötleva üksuse taotlusest). See tähendab, et kui turvaala ristkasutusse andmiseks teataval viisil (nt koosolekruumi kasutamiseks) on juba kord nõusolek antud, siis ei pea enne iga töötlemist (nt enne iga koosolekut) uuesti nõusolekut taotlema. Seega kui turvaala ristkasutuse viis aja jooksul ei muutu, siis on tegemist ühekordse protsessiga. Kui aga varasemalt nt on saadud nõusolek koosolekuruumi kasutusse andmiseks ja nüüd soovitakse ristkasutusse anda ka teine koosolekuruum või paigutada turvaalale teise töötleva üksuse server, siis selleks tuleb taotleda uus nõusolek. Paragrahvi 462 lg 3 kohaselt on Kaitsepolitseiameti, Kaitseväe või Välisluureameti turvaalal lubatud salastatud teabe töötlemine ilma sama paragrahvi lõikes 2 sätestatud kooskõlastava asutuse (s.o vastavalt KAPO, KV või VLA) nõusolekuta. Kaitsepolitseiamet, Kaitsevägi ja Välisluureamet on lähtuvalt RSVS § 22 ja 23 riigisaladuse kaitse korraldamise eest vastutavad asutused ja seega pädevad julgeolekuriske ise hindama. 31 Paragrahvi 462 lg 4 kohaselt võib töötlev üksus piiratud tasemel salastatud teavet töödelda ka oma valduses oleval administratiivalal või teise töötleva üksuse nõusolekul ka tema administratiivalal. Piiratud tasemel salastatud teabe töötlemine on lubatud ka administratiivalal. Administratiivala määrab töötleva üksuse juht ning KAPO, KV ja VLA administratiivala ei kooskõlasta, seega puudub kooskõlastavatel asutustel otsene kokkupuude töötleva üksuse administratiivalaga. Seetõttu on administratiivalal piiratud tasemel salastatud teabe töötlemine lubatud osapoolte (töötlevate üksuste) enda otsusel ja vastutusel. Määruse 5. peatüki 2. jao (salastatud teabekandjate arvestus) muudatused. Kehtiva määruse 5. peatüki 2. jagu reguleerib kitsalt üksnes salastatud teabekandjate arvestust. Nüüdisaegse teabehalduse keskmes ei ole mitte teabekandjad, vaid laiemalt teave, mille tõttu vajab ajakohastamist ka määruse regulatsioon. Edaspidi reguleerib kõnealune jagu salastatud teabe arvestust. Määruse §-s 463 kehtestatakse põhimõte, mille kohaselt loetakse teabe kogumi, seda kogumit kandva teabekandja ning teabekandjate kogumi salastatuse tasemeks nende osade kõrgeim salastatuse tase. Muudatuse eesmärk on tagada juurdepääsuõiguse põhimõtte järgimine. Salastatud teabele juurdepääsu saamiseks peab isikul olema teadmisvajadus ja vastava taseme salastatud teabele juurdepääsu õigus. Kõrgema taseme riigisaladusele juurdepääsu õigus annab õiguse juurdepääsuks ka madalama taseme riigisaladusele; madalama taseme riigisaladusele juurdepääsu õigus ei anna õigust juurdepääsuks kõrgema taseme riigisaladusele (RSVS § 26 lg 2). Näiteks täiesti salajasel tasemel riigisaladusele juurdepääsuluba annab õiguse töödelda igal tasemel salastatud riigisaladust, samas kui konfidentsiaalsel tasemel riigisaladusele juurdepääsuloa omanikule ei tohi anda juurdepääsu salajasel ja täiesti salajasel tasemel salastatud riigisaladusele. Kui salastatud teabest või teabekandjatest on moodustatud kogum (nt toimik) ja isikul on juurdepääsuõigus selles kogumis sisalduvale kõrgeimal tasemel salastatud teabele, siis on isikul eeltoodust tulenevalt juurdepääsuõigus kogumis sisalduvale kogu teabele. Määruse § 47 (salastatud teabekandjate registreerimise üldnõuded) tunnistatakse kehtetuks. Tegemist on redaktsioonilise muudatusega, muudatusel puudub sisuline mõju. Töötlevad üksused peavad nii salastatud kui ka salastamata teabe töötlemisel järgima kõiki kehtivaid seadusi ja seaduse alusel antud õigusakte, mitte üksnes neid, millele on määruses viidatud. Määrust täiendatakse §-ga 471 (salastatud teavet sisaldav salvestuskandja). Salastatud teavet sisaldavad salvestuskandjad on üldjuhul töötlussüsteemi osad ja nende käitlemisel tuleb järgida riigisaladuse kaitse nõudeid (arvestuse pidamine, hävitamine jms). Eelnõu kohaselt peab salastatud teavet sisaldava salvestuskandjana käsitama ja töötlema kuni hävitamiseni ka salvestuskandjat, millele on salvestatud salastatud teave, sõltumata sellest, kas teave on hiljem kustutatud, ning salvestuskandjat, mis on töötlussüsteemi osa, sõltumata sellest, kas salvestuskandja on töötlussüsteemi tehnilise lahenduse järgi ette nähtud salastatud teabe salvestamiseks. Salvestuskandjale, mis ei ole mõeldud salastatud teabe töötlemiseks, võib salastatud teave sattuda ennekõike intsidendi käigus. Sellisel juhul on oluline tagada, et seda salvestuskandjat käideldakse edaspidi selliselt, mis välistaks salvestuskandjal olnud salastatud teabe sattumise juurdepääsuõiguseta ja teadmisvajaduseta isiku kätte. Kui see konkreetseid asjaolusid arvestades ei ole põhjendatud, siis erisuse eeltoodud nõudest võib teha KAPO või VL intsidendi käitlemise ajal. Lisaks võib VL töötlussüsteemi akrediteerimisel määrata, et salvestuskandja, mis on töötlussüsteemi osa, kuid mis ei ole mõeldud salastatud teabe töötlemiseks, ei pea salastatud teavet sisaldava salvestuskandjana käsitama ja töötlema. 32 Määruse § 48 (dokumendi originaal) muudatused. Eelnõuga muudetakse määruse §-s 48 sisalduvat teabekandja originaali määratlust ja seeläbi ka töötlevasse üksusesse saabunud salastatud teabekandja hävitamise korda. Lähtudes määruse § 52 lõikest 1 registreeritakse salastatud teabekandja hiljemalt selle koostamise lõppemisele või saabumisele järgneval tööpäeval. Registreerimise tulemusel saab teabekandja unikaalse tunnuse – registreerimisnumbri- ja kuupäeva – ning muutub üheselt identifitseeritavaks. Isegi, kui loodud teabekandja saadetakse teisele töötlevale üksusele, siis teabehalduse üldise praktika kohaselt säilitab teabekandja loonud töötlev üksus ühe teabekandja eksemplari ka enda üksuses. Võib väita, et kõige asjakohasem on säilitada see eksemplar registri juures, et teabekandja oleks kergesti registriandmetega kokkuviidav ja leitav, kuid registri juures säilitamine ei ole otsesõnu nõutud. Kirjeldatud teabekandja loonud töötleva üksuse juures säilitatav üks teabekandja eksemplar on salastatud teabekandja originaal. Kokkuvõttes määrab originaali kindlaks teabekandja looja, mis on kooskõlas Rahvusarhiivi kogumispõhimõtetes esitatuga. Faili puhul on nn koopia originaalist eristamatu, millest tulenevalt on töötleval üksusel originaali määratlemisel veelgi suurem vabadus, kuid sellegipoolest on üks töötleva üksuse määratud eksemplar originaal. Kui teabekandja saadetakse teisele töötlevale üksusele, siis vastuvõttev töötlev üksus käitleb temale saadetud eksemplari koopiana. Mh tähendab see seda, et lähtuvalt RSVS-i § 38 võib teabekandja saanud töötleva üksus selle eksemplari hävitada pärast kasutusvajaduse äralangemist. Siiski on oluline silmas pidada, et kuivõrd registreerida tuleb ka kõik saabunud salastatud teabekandjad, siis need nn koopiad tuleb vastuvõtva töötleva üksuse registrisse kanda. Teistsugune on olukord juhul, kui edastatakse teabekandjat, mis on loodud ühes eksemplaris või millest mõnel muul põhjusel on töötleva üksuse valduses ainult üks eksemplar (nt kahes eksemplaris loodud leping, millest mõlemal osapoolel on üks eksemplar). Teabekandja loomine ühes eksemplaris võib olla vajalik nt füüsilise teabekandja korral, millele jäädvustatud sisu on erakordselt tundlik. Sel juhul tuleb sellisele teabekandjale teha lisamärge „Originaal“ ning edaspidi peab seda teabekandjat ka väljaspool teabe loonud töötlevat üksust käsitama ja töötlema originaalina. Selle meetme eesmärk on kindlustada, et töötlev üksus, kellele sel viisil märgistatud teabekandja edastatakse, tagab teabekandja säilimise, lähtudes sealjuures teabe loonud töötleva üksuse juhistest. Näiteks võib olla asjakohane pärast kasutusvajaduse äralangemist tagastada teabekandja selle loonud töötlevale üksusele vms. Määruse § 49 (salastatud teabekandjate register) muudatused. Eelnõus sisalduvad § 49 muudatused on esmajoones redaktsioonilised. Lõike 1 muudatus on seotud töötleva üksuse mõiste kasutamise ühtlustamisega. Lõikes 4 täpsustatakse, et registri võib vajaduse korral jaotada põhiregistriks ja allregistriteks. Registri jaotamise on pädev otsustama töötleva üksuse juht. Erinevalt kehtivast määrusest ei pea allregistrit sisse seadma struktuuriüksuse põhiselt, vaid asutuse juht on pädev otsustama allregistri ulatuse. Määruse § 50 (nõuded registrile) muudatused. Kehtiva määruse § 50 lõike 1 kohaselt võib salastatud teabekandjate registrit pidada elektrooniliselt või paberil. Selle järgi on peetava registri vormi valikuvabadus töötleval üksusel. Kuigi eelnõuga ei kaotata ära võimalust pidada registrit paberil, on eelnõu järgi esmane 33 registri pidamise vorm elektrooniline. Üldiselt on elektrooniline register võrreldes paberiga turvalisem ja võimaldab paremini tagada tegevuste jälgitavuse. Registri pidamine paberil on põhjendatud ennekõike siis, kui töödeldava salastatud teabe maht on minimaalne või kui töötlevasse üksusesse ei looda salastatud teabe elektroonilise töötlemise võimekust. Määruse § 51 (registrisse kantav teave) muudatused. Eelnõuga täpsustatakse salastatud teabekandjate registrisse kantavaid andmeid, et võtta arvesse tänapäevase teabehalduse põhimõtteid. Kehtivast sõnastusest jääb mulje nagu iga salastatud teabekandja kohta tuleb registrisse kanda kõik § 51 lõikes 1 sätestatud andmed. Olukord, millal see on võimalik, on pigem erandlik. Seetõttu on eelnõus täpsustatud, et andmed märgitakse üksnes olemasolul. Eelnõuga jäetakse välja kohustus märkida teabekandja koostamise kuupäev, kuna sellel ei ole sisulist väärtust. Peamised teabekandja identifitseerimist võimaldavad andmed on teabekandja registreerimisnumber koos -kuupäevaga. Eeltoodud põhjusel on lisatud kohustus märkida registrisse teabekandja edastanud töötleva üksuse registreerimiskuupäev. Üha rohkem dokumente töödeldakse tänapäeval elektrooniliselt. Haldusmenetluses on võimaldatud dokumentide, sh haldusaktide, elektroonilist kinnitamist. Seetõttu tuleb registrisse märkida dokumendi koostaja sisu kinnitaja, kui dokument ei ole digitaalselt allkirjastatud. Punktid 5–7 kehtivad edaspidi üksnes füüsilistele teabekandjatele (nt paberdokumendid). Võrreldes kehtiva sõnastusega ei ole viidatud punktides sisulisi muudatusi tehtud. Eelnõuga täpsustatakse, et teabekandja hävitamise kohta tuleb registrisse märkida ka hävitamise akti registreerimiskuupäev ja -number. Kõnealuste andmete registrisse märkimine on juba praegu levinud praktika. Kehtiva punkti 10 kohaselt tuleb registrisse märkida selle isiku nimi, kellele salajasel või kõrgemal tasemel salastatud teabekandja edastati või kellele seda tutvustati, ning edastamise või tutvustamise aeg. Teabekandja edastamine ja tutvustamine on ühekordne tegevus, samas kui isikul võib olla teabekandjale püsivam juurdepääs (nt dokumendihaldussüsteemis antud juurdepääsuõigus). Oluline on tagada, et registris on ülevaade kõikidest isikutest, kellel on juurdepääs salastatud teabekandjale. Seetõttu on eelnõu punkti 11 lisatud kohustus märkida registrisse selle isiku nimi, kellele on antud juurdepääs salajasel või kõrgemal tasemel salastatud teabekandjal olevale teabele, ning juurdepääsu andmise viis ja aeg. Juurdepääsu andmise viis on nt teabekandja tutvustamine, edastamine, juurdepääsu andmine vms. Sellest kirjest peab nähtuma, kas isiku juurdepääs salastatud teabele oli ühekordne või see oli püsivama iseloomuga, samuti see, kas juurdepääs on jätkuv või mitte. Dokumendihaldussüsteemis on võimalik seda toimingut automatiseerida. Nt kui dokumendihaldussüsteemis on salastatud teabega tutvumine logitud ja see kajastub teabe metaandmete juures, siis ei pea eraldi teavet tutvumise kohta käsitsi registrisse märkima. Uus on kohustus märkida registrisse teabekandjale määratud lisaturvameetmed, kui need rakenduvad registrit pidavale töötlevale üksusele, ja selliste teabekandjale juurdepääsu õigust omavate isikute ring, kes on seotud registrit pidava töötleva üksusega. Määruse § 58 kohaselt võib teha salastatud teabekandjale lisamärke täiendavate turvameetmete või teabekandjale juurdepääsu õigust omavate isikute ringi kohta. Kuivõrd lisamärked võivad olla väga mahukad (nt isikute nimekiri), ei ole otstarbekas, kui teabekandja iga adressaat peaks kogu lisamärke kandma oma registrisse. Seetõttu peab registrisse kandma üksnes lisamärke selle osa, mis kohaldub töötlevale üksusele. Nt edastab Siseministeerium salastatud teabekandja KAPO-le ja PPA-le, märkides sealjuures, et KAPO-s võivad selle teabega tutvuda üksnes isik AA ja BB 34 ning PPA-s üksnes isik CC. Sellisel juhul märgib KAPO enda registrisse üksnes selle, et teabega võivad tutvuda AA ja BB ning PPA üksnes selle, et teabega võib tutvuda CC. Samuti on uus kohustus märkida registrisse elektroonilise dokumendi puhul teave, mis võimaldab kontrollida dokumendi terviklikkust. Elektroonilise dokumendi terviklikkust saab kõige paremini kontrollida elektrooniliste vahenditega, nt räsi arvutamise kaudu. Kui töötlev üksus on sellise võimaluse kasutusele võtnud, tuleb dokumendi terviklikkust kontrollida võimaldavad andmed registrisse kanda. Muudatus seondub muu hulgas eelnõuga lisatava § 62 lõike 3 täiendusega. Suuremas mahus on muudetud salvestuskandjate (nt mälupulk) kohta registrisse kantavaid andmeid. Kuivõrd üha rohkem dokumente töödeldakse tänapäeval elektrooniliselt, siis kasutatakse nende dokumentide edastamiseks, hoiustamiseks jms üha rohkem ka erinevaid salvestuskandeid. Kehtivas määruses andmekandjate kohta registrisse kantavate andmete maht ei ole piisav, et tagada piisavalt detailne ülevaade töötlevas üksuses kasutusel olevatest salvestuskandjatest. Siiski on andmete koosseis sarnane nende andmetega, mida tuleb registrisse kanda teabekandjate kohta. Määruse § 52 (salastatud teabekandjate registreerimine) muudatused. Kehtiv § 52 lõige 1 kohustab salastatud teabekandja registreerima selle koostamise või saabumise päeval. Kui teabekandja saab valmis või saabub töötlevasse üksusesse vahetult enne tööpäeva lõppu või pärast tööaega, siis võib selle kohustuse järgmine olla ülemäära koormav. Kui teabekandja edastamine ei ole kiireloomuline, on salastatud teave samaväärselt kaitstud ka siis, kui teabekandja hoiustatakse seifis ja registreeritakse järgmisel tööpäeval. Seetõttu nähakse eelnõuga ette, et edaspidi registreeritakse salastatud teabekandja hiljemalt selle koostamise lõppemisele või saabumisele järgneval tööpäeval. Lõikes 4 tehakse keeleline täpsustus. Nii riigisaladust kui ka salastatud välisteavet sisaldav teabekandja registreeritakse vastava taseme riigisaladuse registreerimiseks sisse seatud registris. Lõikes 5 nähakse ette erisused üldisest teabekandja registreerimise kohutusest. Registreerima ei pea töötlussüsteemis töödeldavat elektroonilist sõnumit (nt e-kiri), kui teabe töötlemine on töötlussüsteemi tarkvara abil fikseeritud (logitud). Samuti ei pea registreerima töötlussüsteemis töödeldavat salajasel tasemel salastatud teabekandjast tehtud koopiat (nt faili koopia), kui teabe töötlemine on töötlussüsteemi tarkvara abil fikseeritud (logitud). Töötlussüsteemis töödeldava teabe turvalisus tagatakse elektroonilise teabeturbe meetmetega. Määruse § 53 muudatused – registripidaja Määruse § 53 kehtestab nõuded registripidajale. Kehtima jääb nõue, mille kohaselt registripidajal peab olema registreeritavate teabekandjate kõrgeimale salastatuse tasemele juurdepääsu õigus. Eelnõuga täpsustatakse registripidaja mõistet eesmärgiga eristada registripidajat muudest registrikannete tegemise õigusega isikutest. Registripidaja on konkreetne eriõigustega kasutaja, kelle peamine ülesanne on registri haldamise korraldamine. Registripidajal on registrikannete tegemise õigus. Töötlevas üksuses võib olla mitu registripidajat. Lisaks võib töötlevas üksuses olla veel isikuid, kellel on registrikannete tegemise õigus. Need isikud ning nende isikute õiguste ulatuse määrab töötleva üksuse juht või tema volitatud isik. Siiski on oluline silmas pidada, et need isikud ei muutu seeläbi registripidajaks. Muudatuse tulemusel ei pea kõiki registritoiminguid tegema registripidaja. Seeläbi muutub töötleva üksuse töökorraldus paindlikumaks. 35 Määrust täiendatakse §-ga 531, milles sätestatakse nõuded salastatud teabekandja üleandmisele töötleva üksuse siseselt. Kehtiva § 93 lõike 1 kohaselt peab salastatud teabekandja edastamise kohta koostama üleandmis-vastuvõtmisakti. Praktikas koostatakse viidatud akt nii juhul, kui salastatud teabekandja antakse üle teisele töötlevale üksusele kui ka siis, kui teabekandja antakse üle ühe töötleva üksuse sees (nt üks ametnik annab teisele), sest mõlemal juhul toimub teabekandja edastamine (üleandmine). Seoses määruse §-s 93 tehtavate muudatustega kohaldub edaspidi üleandmis-vastuvõtmisakti koostamise nõue selgesõnaliselt üksnes siis, kui salastatud teabekandja antakse üle teisele töötlevale üksusele. Kuivõrd ka asutuse sees tuleb riigisaladuse kaitse tagamiseks omada ülevaadet teabekandja liikumisest, siis eeltoodust tulenevalt on määrust täiendatud §-ga 531. Füüsilise teabekandja teisele sama töötleva üksusega teenistus- või lepingulises suhtes olevale füüsilisele isikule üleandmine tuleb fikseerida kirjalikult või elektroonilise kinnitusega dokumendihaldussüsteemis. Salastatud teabekandja üleandmise kohta töötleva üksuse siseselt tuleb kajastada sisuliselt samad andmed, mis teabekandja üleandmise kohta teisele töötlevale üksusele. Erinevalt §-st 93 ei pea märkima vastuvõtva töötleva üksuse nime ja aadressi, kuivõrd teabekandja jääb samasse töötlevasse üksusesse. Andmeid teabekandja üleandmise kohta tuleb säilitada vähemalt 10 aastat (vt ka § 93 selgitusi). Üleandmise kohta võib anda elektroonilise kinnituse dokumendihaldussüsteemis. Elektrooniline kinnitus ei pea olema (digi)allkirjastatud. Küll aga eeldab elektroonilise kinnituse andmine, et isik on süsteemis turvalisel viisil tuvastatud. Kui isikule üksnes tutvustatakse salastatud teavet ja teabekandjat püsivalt üle ei anta, tuleb järgida § 54 nõudeid. Samas ei ole keelatud kajastada teabekandja üleandmine ja teabega tutvumine ühes dokumendis. Konfidentsiaalsel tasemel salastatud teabekandja registreerimata koopia ja piiratud tasemel salastatud teabekandja üleandmist ei pea eelkirjeldatud viisil fikseerima. Muudatus on seotud eelnõus sisalduva § 51 lg 1 punktiga 7, mille kohaselt ei pea füüsilise teabekandja koopiate arvu registrisse kandma konfidentsiaalsel ja madalamal tasemel salastatud teabekandja puhul. Kui töötlev üksus ei ole konfidentsiaalsel tasemel salastatud teabekandja koopia andmeid registrisse kandnud, ei ole otstarbekas nõuda, et selle teabekandja elutsükkel on dokumenteeritud registrisse kantud teabekandjaga samasuguse detailsusega. Määruse § 54 (salastatud teabekandjaga tutvumise kinnitus) muudatused. Eelnõuga täpsustatakse määruse §-s 54 sisalduvat salastatud teabekandjaga tutvumise kinnitusele kohalduvaid nõudeid ja muudetakse regulatsiooni paindlikumaks. Kui isik tutvub salajasel ja kõrgemal tasemel salastatud teabekandjas sisalduva teabega, peab ta teabega tutvumise kohta andma allkirja (omakäeliselt või digitaalselt) tutvumislehele või elektroonilise kinnituse. Elektroonilise kinnituse andmine eeldab, et isik on süsteemis turvalisel viisil tuvastatud. Erilahenduste puudumisel, mis võimaldab nõuetekohase elektroonilise kinnituse andmist, tuleb teabega tutvumine kinnitada allkirjaga. Erinevalt kehtivast regulatsioonist võib isik tutvuda füüsilisel teabekandjal oleva teabega ja anda tutvumise kohta elektroonilise kinnituse ning ka vastupidi – tutvuda elektroonilise teabega ja anda tutvumise kohta allkirja tutvumislehele. Elektroonilises töötlussüsteemis ei ole eraldi tutvumise kinnituse andmine vajalik, kui teabega tutvumine fikseeritakse süsteemi poolt. Üldjuhul peab teabega tutvumise kinnituse andmine toimuma vahetult enne või pärast teabega tutvumist, kuid kui see osutub võimatuks, siis erandina võib tutvuja isiku ja tutvumisaja fikseerida muul viisil ning võtta allkiri või tutvumise kinnitus esimesel võimalusel. Näiteks, kui kaugkoosolekul osalejal ei ole kaasas ID-kaarti, võib teabega tutvumise fikseerida koosoleku 36 protokollis, mille kinnitavad koosoleku juhataja ja protokollija, ning järgmisel päeval võtta tutvumise kohta digiallkiri tutvumislehele. Kui tutvuja on välisriigi kodanik ning tema isik ja tutvumisaeg on fikseeritud muul viisil (nt protokollis), ei pea allkirja või kinnitust võtma. Kehtiva määruse § 54 lõike 2 kohaselt peab andmeid teabekandjaga tutvumise kohta (sh tutvumislehti) säilitama sama kaua kui registriandmeid. Kuivõrd määruse § 50 lõike 3 järgi peab töötlev üksus tagama registriandmete alalise säilimise, tuleks neid andmeid säilitada igavesti. See ei ole otstarbekas. Eelnõu järgi säilitatakse tutvumislehti ja muid andmeid teabega tutvumise kohta vähemalt 75 aastat. Lähtutud on pikimast määruses sätestatud salastamistähtajast. Kui on aset leidnud salastatud teabe avalikustamine või mõni muu rikkumine, on oluline selgitada välja, kes on selle teabega kokku puutunud. Seda on ennekõike võimalik teha salastatud teabega tutvumise kinnituste abil. Seetõttu ei tohi tekkida olukorda, et salastatud teave on alles (nt on salastamistähtaega pikendatud), kuid andmed teabega tutvumise kohta on (osaliselt) hävitatud, millest tulenevalt ei tohi tutvumislehti ja muid andmeid teabega tutvumise kohta kustutada enne teabekandja hävitamist. Töötlevate üksuste jaoks on kõige koormavam hoiustada paberil olevaid tutvumislehti, sest selleks on vaja füüsilist ruumi. Paberil koostatud tutvumislehti ei ole pärast viie aasta möödumist vaja ilmtingimata paberil säilitada, sest selleks ajaks on dokumendi võltsimisega seotud süüteokoosseisud aegunud. Seetõttu nähakse eelnõus ette, et paberkandjal oleva tutvumislehe võib hävitada pärast 5 aasta möödumist, kui see on digiteeritud. Määruse 5. peatüki 3. jao pealkirja muudatus. Määruse 5. peatüki 3. jao pealkirja muudetakse, kuna kehtiv sõnastus on liiga kitsas. RSVS-i kohaselt on salastatud teabekandja mis tahes objekt, millele on jäädvustatud riigisaladus või salastatud välisteave (§ 3 punkt 3). Seega võimaldab salastatud teabekandja mõiste kehtiv sõnastus („mis tahes objekt“) selle kohaldamist takistusteta ka elektroonilise teabe kandjatele. Samas tulenevad määruse 5. peatüki 3. jao pealkirjas ja sisus kasutatud sõnastusest täpsemad nõuded salastatud teabe kandja märgistamisele, mille puhul nõuete täies mahus rakendamist kõikvõimalikele elektroonilise teabe kandjatele enam niisama lihtsalt eeldada ei saa. Määrust täiendatakse §-ga 541, milles nähakse ette salastatud teabe, teabekandja ja teabekandjate kogumi märgistamise üldpõhimõtted. Määruses ajakohastatakse salastatud teabe, teabekandja ja teabekandjate kogumi märgistamise üldpõhimõtted. Määruses on täpsustatud, et salastatud teabe ja teabekandja tuleb märgistada viisil, mis ei kahjusta teabe ega teabekandja terviklikkust. Nt väga väikese teabekandja puhul kasutada märgistamiseks lisasilti. Kõige olulisem on, et märgistusest peab teabekandja valdajal olema võimalik üheselt aru saada, et tegemist on salastatud teabega. Samuti peab märgistuse olema tehtud nii, et salastatud teabe või teabekandja mis tahes viisil töötlejal on võimalik saada teada nimetatud teabe salastatuse tase, salastamisalus, salastamistähtaeg, lisaturvameetmed, juurdepääsuõigust omavad isikud ning registreerimiskuupäev ja -number. Samad nõuded kehtivad ka teabekandjate kogumi märgistamisele. Määruse § 55 (riigisaladust sisaldava salastatud teabekandja märgistamine) muudatused. Eelnõuga täpsustatakse määruse §-s 55 sisalduvat salastatud teabekandja märgistamise regulatsiooni. Salastatud teabekandja tuleb jätkuvalt nõuetekohaselt märgistada. Märgistus koosneb kolmest osast. Esiteks salastatuse taseme märge. Salastatuse taseme märge koosneb teabekandja kõrgeimale salastatuse tasemele vastavast tekstist: „täiesti salajane“, „salajane“, „konfidentsiaalne“ või „piiratud“. Salastatuse taseme märge tehakse sõrendatud paksus kirjas vähemalt 16-punktiliste 37 suurtähtedega trükituna või punaselt sama suurusega ja samal kujul templijäljendina või kleepsuga. Seesugune märgistamine peab tagama, et ühelgi juhul ei jää märkamatuks, et tegemist on salastatud teabekandjaga, mille suhtes tuleb rakendada erinõudeid. Teiseks salastamisaluse märge. Salastamisaluse märge koosneb tekstist: „Riigisaladus … alusel“, mille lünka kantakse viide käesolevale määrusele ning selle asjaomasele paragrahvile, lõikele ja punktile. Kui salastatud teabekandja on salastatud mitmel õiguslikul alusel, kantakse lünka kõik alused. Riigisaladuse nimetamine on vajalik eelkõige juhtudeks, kus teabekandja on sattunud selle riigisaladuse valdamise õiguseta isiku kätte, ning et isikul oleks võimalik aru saada, et tegu on riigisaladusega, mida ei või avaldada ega levitada (seadus näeb ette selle kohustuse rikkumise eest vastutuse). Kolmandaks salastamistähtaja märge. Salastamistähtaja märge on tüüpiliselt ajaline määratlus, nt „25 aastat“. Kui RSVKK salastamisalus seda lubab, võib teabe alaliigi salastatuse kestuse olla seotud ka kindla sündmuse saabumisega. Salastamistähtaja märkimine on vajalik, et oleks võimalik koheselt tuvastada, kui salastamistähtaeg on lõppenud. Lõike 4 kohaselt kantakse registreeritud teabekandjale või selle juurde lisaks märgistusele registreerimiskuupäev ja number. Teabekandja registreerimisnumber koos -kuupäevaga on peamised teabekandja identifitseerimist võimaldavad andmed. Lõikes 5 täpsustatakse, kuidas käituda olukorras, kus eelkirjeldatud nõuetele vastavat märgistust ei ole võimalik teha (nt tulenevalt teabekandja tüübi, materjali, suuruse või muu omaduse tõttu). Sellisel juhul võib rakendada ühte või mitut määruses sätestatud eranditest. Oluline on jälgida, et märgistus on hõlpsasti nähtav ja loetav ning määruse § 541 lõikes 1 nimetatud eesmärk on täidetav. Näiteks võib teha märgistuse muul viisil või tihedamat, õhemat (s.o mittepaksus), väiksemat, väiketähtedega või teist värvi kirjas. Samuti võib teha ainult salastatuse taseme märkest ning registreerimiskuupäevast ja -numbrist koosneva märgistuse. Viimase võimalusena võib teha märgistuse teabekandja asemel selle ümbrisele, pakendile või teabekandja külge kinnitatud sildile. Lõikes 6 nähakse ette võimalus, et kui eelkirjeldatud nõuetele vastava märgistuse tegemine ohustab teabekandjale kantud riigisaladuse salastatust, võib jätta teabekandja märgistamata tingimusel, et § 541 lõikes 1 nimetatud eesmärk on muul viisil täidetav. Näiteks teabekandja on märgistamata, kuid teabekandjal olev fail on märgistatud nõuetekohaselt. Lõikes 7 on regulatsiooni ühetaolise rakendamise eesmärgil sätestatud inglisekeelse lisamärke kirjakuju, milleks on „Classified as State Secret of the Republic of Estonia“. Lõikes 8 on õigusselguse huvides täpsustatud, et salastatud teabekandja õige märgistamise eest vastutab teabekandja koostaja. See on dokumendi reaalselt koostanud isik mitte tema vahetu ülemus, dokumendi kinnitaja, registripidaja vms. Lähtudes RSVS-i §-st 53 võib riigisaladuse kaitse nõuete rikkumine (sh riigisaladuse valel õiguslikul alusel, vale salastamistaseme või - tähtajaga salastamine või riigisaladuse salastamata jätmine) kaasa tuua vastutuse. Määruse § 56 (salastatud välisteavet sisaldava teabekandja märgistamine) tunnistatakse kehtetuks. Salastatud välisteabe töötlemist reguleeritakse RSVKK 10. jao 1. jaotises, mistõttu viiakse ka senine § 56 täpsustatud kujul üle samasse jakku lisatavasse § 1181. Määruse § 57 (salastatud teabekandja koopia ja väljavõtte märgistamine) tunnistatakse kehtetuks. 38 Määruse 5. peatüki 3. jao 1. jaotises on kehtestatud salastatud teabe märgistamise üldnõuded, dokumendi märgistamise nõuded on sätestatud sama jao 2. jaotises. Eeltoodu tõttu on kehtiva määruse § 57 regulatsioon üle viidud määruse §-i 64. Määruse § 58 (lisamärgistus turvaelementide ja juurdepääsuõigust omavate isikute kohta) muudatused. RSVS-is ja määruses kehtestatud nõuete eesmärk on kaitsta riigisaladust ja salastatud välisteavet avalikuks tuleku ja juurdepääsuõiguseta isikule teatavaks saamise eest ning tagada seeläbi Eesti Vabariigi julgeolek ja välissuhtlemine. Mõningatel juhtudel ei pruugi salastatud teabe kaitsmiseks seaduses ja määruses kehtestatud üldreeglitest piisata. Seetõttu võimaldatakse määruse §-s 58 teha salastatud teabekandjale lisamärke täiendavate turvameetmete või teabekandjale juurdepääsu õigust omavate isikute ringi kohta. Võrreldes kehtiva määrusega on eelnõuga täpsustatud sätte sõnastust. Tuleb silmas pidada, et lisamärge peab olema selgelt nähtaval kohal ning selle sisu peab olema adressaadile üheselt arusaadav. Näiteks võib olla asjakohane teha teabekandjale lisamärge „Töödelda üksnes paberil“ või „Pärast tutvumist hävitada“ vms. Lisamärkega võib teha erisusi ka üldistest salastatud teabe töötlemise reeglitest. RSVS § 35 lõige 1 lubab teabevaldajale edastatud riigisaladuse edastada üksnes teabe loonud asutuse nõusolekul. Nõusolek ei ole vajalik, kui ministeerium edastab konfidentsiaalsel või madalamal tasemel salastatud riigisaladuse oma valitsemisalas olevale riigiasutusele. Samuti ei ole nõusolek vajalik teabe edastamiseks asutuse siseselt (RSVS § 35 lõige 3). Olukorras, kus teabekandja on mõeldud kindatele isikutele (nt asutuse juhile) ja teabekandjale on tehtud märge „Ainult adressaatidele“, tuleb saada teabekandja edastamiseks või uutele isikutele juurdepääsu andmiseks igal juhul teabe looja nõusolek. Lisamärke seadmisega on teabe loojal võimalik paremini kontrollida nende isikute ringi ja hulka, kes võivad teabega tutvuda. Lisamärke kasutamise vajadust hindab teabe looja või edastaja, kuid tuleb arvestada, et lisamärke järgimisega kaasneb paratamatult vastuvõtvas asutuses täiendav ressursikulu (eelkõige lisandub registripidajale ajakulu). Seetõttu tuleb lisamärget kasutada nii vähe kui võimalik ja nii palju kui vajalik. Samuti tuleb hoiduda lisamärkest, mis ei sisalda juurdepääsu õigust omavate isikute ringi või täiendavat turvameedet, vaid sedastab niikuinii kehtivat nõuet. Näiteks, sisutühi on lisamärge „Edastada vastavalt teadmisvajadusele“, sest lähtudes RSVS-i § 25 lõikest 1 peab iga töötlev üksus tagama, et riigisaladusele juurdepääs on üksnes isikul, kellel on juurdepääsuõigus ja teadmisvajadus. Ühtlasi jäetakse välja § 58 lõige 2, mille järgi tehakse salastatud krüptomaterjalidele lisamärge „KRÜPTO“. RSVS-i § 39 lg 2 punkti 1 järgi kehtestab valdkonna eest vastutav minister määrusega elektroonilise teabeturbe tagamiseks muu hulgas krüptomaterjalide ning nende töötlemise ja kaitse nõuded. Seetõttu on loogiline, et kõik krüptomaterjalidesse puutuvad sätted on koondatud ministri määrusesse ja RSVKK ei reguleeri ühtegi krüptomaterjalide töötlemisega seotud teemat. Määruse § 59 (pakendatud teabekandja täiendavad salastusmärked) muudatused. Eelnõuga täpsustatakse määruse §-s 59 ettenähtud pakendatud teabekandja ja teabekandja kogumi märgistamise nõudeid. Muudatused on ennekõike tehnilised. Eesmärk on tagada parem õigusselgus ja normi ühetaoline rakendamine. Pakendis (nt ümbrikus, karbis) säilitatavale teabekandjale lisamärgistuse tegemine on vajalik siis, kui teabekandjal olev märgistus on pakendi tõttu varjatud. Oluline on jälgida, et pakendile tehtav lisamärgistus on hõlpsasti nähtav ja loetav. Teabe töötlejal peab olema võimalik üheselt aru saada, et tegemist on salastatud 39 teabega. Kuivõrd teabekandjate kogum võib koosneda erineva salastatuse tasemega osadest, tuleb kogumile märkida kogumi kõrgeimale salastatuse tasemele vastav lisamärgistus. Isikule, kellel puudub juurdepääsuõigus kogumis sisalduvale kõrgeimale taseme riigisaladusele, ei või anda juurdepääsu kõigile kogumis sisalduvale teabekandjatele. Määruse § 60 (märgistuse kustutamine ja muutmine) muudatused. Eelnõuga täpsustatakse § 60 pealkirja ja paragrahvis sisalduvat märgistuse kustutamise ja muutmise regulatsiooni. Märgistuse kustutamine on samamoodi märgistuse muutmine, millest tulenevalt jäetakse paragrahvi pealkirjaks üksnes „märgistuse muutmine“. Kehtiva § 60 lõike 1 sõnastus sätestab jäiga nõude, mille kohaselt salastatuse kustumisel salastamistähtaja möödumisel ja salastatuse ennetähtaegsel kustutamisel kriipsutatakse salastusmärge läbi. Praktikas ei ole võimalik seda nõuet alati järgida (nt kirjutuskaitstud failid). Eelnõu järgi salastatuse kustumisel salastamistähtaja möödumisel või ennetähtaegsel kustutamisel tehakse lisamärge või muudetakse märgistust viisil, mis võimaldab valdajal aru saada, et enam ei ole tegemist salastatud teabekandjaga. Näiteks, ka edaspidi võib salastusmärke läbi kriipsutada, kuid võib kasutada ka muud meetodit (lisakleebis vms). Mis iganes meetodit kasutatakse, oluline on sealjuures tagada, et igaühel oleks võimalik üheselt aru saada, et teabekandja salastamisandmeid on muudetud ning enam ei ole tegemist salastatud teabekandjaga. Paindlikumaks on muudetud ka salastatuse ennetähtaegset kustutamist, salastamistähtaja pikendamist ja salastamisandmete parandamist põhistava lisamärke tegemise regulatsiooni (lõiked 2–4). Viidatud lisamärked tuleb teha üksnes siis, kui teabekandja seda võimaldab (nt teabekandja pole kirjutuskaitstud või sellel on piisavalt vaba ruumi). Enam ei pea salastamisandmete parandamise märgistuse juurde märkima otsuse teinud ametniku ametinimetust. Lõikega 5 lisatakse nõue, mille kohaselt teabekandja märgistust muudetakse ning märgistuse kustumise, kustutamise või muutmise kohta tehakse kanne registrisse esimesel võimalusel. Teisisõnu – registriandmed tuleb muuta esimesel võimalusel. Üldjuhul peaks teave jõuda registrisse sama tööpäeva jooksul. Lõikega 6 lisatakse nõue, mille kohaselt arhiivihoidlas oleva teabekandja märgistust muudetakse juhul, kui selle töötlemiseks tekib vajadus. Töötlemisvajadus võib tekkida näiteks siis, kui on vaja vastata teabenõudele või teha olemikontrolli. Kui olemikontrolli käigus selgub, et teabekandja kohta registrisse kantud andmed ei vasta teabekandjal olevatega (nt erineb teabekandja salastatuse tase), siis tuleb ebakõla parandada. Töötlemine hõlmab endas väga erinevaid toiminguid (vt RSVS § 3 punkti 8), milles tulenevalt on täpsustatud, et töötlemiseks kõnealuse lõike kontekstis ei peeta teabekandja hoidmisega ja säilitamisega seotud toiminguid. Määruse § 61 (dokumendi vormistamise üldnõuete kohaldamine) tunnistatakse kehtetuks. Kehtiva sõnastuse kohaselt juhindutakse salastatud dokumendi koostamisel ja vormistamisel dokumentide vormistamise üldnõuetest, arvestades RSVKK-st tulenevaid erisusi. Tegemist on redaktsioonilise muudatusega, muudatusel puudub sisuline mõju. Määruse § 62 (lehtede nummerdamine) muudatused. Kehtiva § 62 sõnastuse rakendamine elektroonilistele dokumentidele on praktikas problemaatiline, seetõttu kehtestatakse eelnõuga paberdokumentide ja elektrooniliste dokumentide nummerdamisele erinevad nõuded, mis võtavad arvesse nende teabekandjate eripära. 40 Kehtiv sõnastus on paberdokumendi keskne. Paberdokumendi nummerdamises sisulisi muudatusi ei tehta. Lõike 1 kohaselt paberdokumendi iga leht nummerdatakse ja igale lehele märgitakse lehtede koguarv. Kui dokument on vormistatud lehe mõlemale küljele, tuleb nummerdada ja märkida vastavalt leheküljed. Kui paberdokumendi nummerdamise aluseks on l e h t , siis elektroonilisel dokumendil nummerdatakse l e h e k ü l gi . Lõike 2 kohaselt nummerdatakse elektroonilisel dokumendil iga lehekülg alates esimesest leheküljest, samuti märgitakse igale leheküljele lehekülgede koguarv. Suurt sisulist erinevust justkui ei oleks, kuid oluline on teha vahet lehel ja leheküljel: leht on füüsiline objekt ja sellel on leheküljed, ent lehekülg ei pruugi alati olla trükitud lehele kui füüsilisele objektile, vaid olla elektroonilise dokumendi osa. Lõikes 3 kehtestatakse nõue, et kui paberdokument või elektrooniline dokument või selle teabekandja ei võimalda lehekülgi nummerdada, peavad selle juures olema muud teabe terviklikkuse kontrollimist võimaldavad andmed. Elektroonilistest dokumentidest on üldjuhul keeruline nummerdada nt xml või xls(x) laiendiga faile. Samas on võimalik elektroonilistel dokumentidel teabe terviklikkuse kontrollimiseks kasutada räsimist. Määruse § 63 (dokumendi märgistamine) muudatused. Eelnõuga täpsustakse dokumendi märgistamise nõudeid. Salastatud dokument märgistatakse juhul, kui paberdokument või elektrooniline dokument ja selle teabekandja märgistamist võimaldavad. Riigisaladust sisaldaval dokumendil tehakse salastamisaluse ja salastamistähtaja märge esilehe päise paremasse nurka, registreerimise kuupäev ja -number selgelt nähtavale kohale ning salastatuse taseme märge iga lehekülje päise ja jaluse keskele. Uus sõnastus vastab kehtivale praktikale. Salastatud välisteavet sisaldaval dokumendil tehakse § 56 lõikes 1 sätestatud märgistus esimesele leheküljele ning § 56 lõikes 3 sätestatud lisamärge esimese lehekülje paremasse ülemisse nurka. Määruse § 64 (dokumendi lisa märgistamine) muudatused. Dokumendi lisa, koopia ja väljavõtte märgistamise regulatsioonis ei ole tehtud sisulisi muudatusi. Küll aga on muudetud sõnastust ning dokumendi koopia ja väljavõtte regulatsiooni asukohta, olles kehtivas määruses §-s 57 (vt selgitust § 57 kehtetuks tunnistamise juures). Nii dokumendi koopia kui ka väljavõtte puhul peab kummagi valdajal olema võimalik üheselt aru saada, et esitatud on salastatud teave, ja seetõttu tuleb mõlema märgistamisel lähtuda originaaldokumendist. Koopia on dokumendi ärakiri ja see peab olema märgistatud nagu originaaldokument. Eeltoodu tähendab mh seda, et kui dokumendi originaalil olevad märked ei kandu reprodutseerimisel automaatselt üle koopiale, tuleb kanda koopiale samad märked, mis on originaalil. Kuivõrd väljavõte on dokumendi o s a l i n e ärakiri, siis see märgistatakse vastavalt väljavõttes olevale teabele ja selle salastatuse tasemest. Väljavõtte märgistamine on lihtsam, kui dokument on algselt märgistatud tekstilõikude kaupa. Lisaks tuleb väljavõttele teha viide originaaldokumendile. Määruse § 65 (tekstilõikude ja illustratsioonide kaupa märgistamine) muudatused. Eelnõuga täpsustatakse määruse §-s 65 sisalduvaid tekstiosade ja illustratsioonide kaupa märgistamise põhimõtteid. Kui dokumendi tekstiosadel või illustratsioonidel on erinev 41 juurdepääsupiirangu tase või erinevad salastatud välisteabe avaldajad, võib dokumendi märgistada tekstiosade või illustratsioonide kaupa. Lõike 2 järgi tuleb märgistus teha lõigu algusesse või illustratsiooni ette või peale, kuid vajaduse korral võib selle teha ka lõigu lõppu või illustratsiooni järele või alla. Vajadust hindab dokumendi koostaja. Selguse huvides võib see olla mõistlik. Kehtiva sõnastuse kohaselt tuleb salastatuse taseme märge teha salastatud lõigu esimese rea algusesse ja viimase rea lõppu või illustratsiooni ette ja järele. Kui salastatuse taseme märge on iga lõigu alguses, siis nõue märkida see iga kord ka rea lõppu ei ole otstarbekas. Eriti juhul, kui tekst on hästi struktureeritud ja lõigud ei ole väga pikad. Kehtiva regulatsiooni kohaselt kirjutatakse salastatuse taseme märge suurtähtedega paksus kirjas nurk- või looksulgudes. Eelnõu kohaselt tuleb märgistus teha jätkuvalt suurtähtedega, kuid kaotatud on nõue teha seda paksus kirjas. Samamoodi ei täpsusta eelnõu, milliseid sulge tuleb kasutada. Lõikes 3 puhul tuleb arvestada, et tekstiosa või illustratsiooni juurdepääsupiirangu taseme märke esitamisel tuleb arusaadavuse huvides eelistada selle pikalt välja kirjutamist, kuid vajadusel võib taseme märke esitada sulgudes lühendina, riigisaladuse puhul vastavalt „P“, „K“, „S“ või „TS“. Samamoodi võib tähistada ka neid osasid, mis on mõeldud asutusesiseseks kasutamiseks või on juurdepääsupiiranguta, kuid nimetatud võimalusi määruses ei reguleerita. Määruse § 66 (märgistamine dokumendil oleva teabe salastatuse kustumisel ja salastamisandmete parandamisel) tunnistatakse kehtetuks. Märgistuse kustutamine ja muutmine on reguleeritud määruse §-s 60 (vt § 60 selgitusi). Määruse § 67 (dokumendi kogumi märgistamine) muudatused Dokumentide kogumi märgistamise kehtivat praktikat ei muudeta. Ka edaspidi tuleb salastatud dokumentidest moodustatud kogum märgistada kogumis sisalduva kõrgeima taseme riigisaladuse märkega. Lisaks tuleb toimikuks liidetud või muul viisil kaante vahele kogutud paberdokumentide kogumi kõrgeima salastatuse taseme märge teha selle esi- ja tagakaane päisesse ja jalusesse Tähelepanu väärib lõikes 3 tehtud täpsustus, mille kohaselt muudel kui lõikes 2 sätestatud juhtudel märgitakse kogumi esimesele dokumendile kogumi kõrgeima salastatuse taseme märge, mitte pelgalt salastusmärge. Eelkirjeldatud juhul täidab kogumi esimene dokument kogumi esikaane rolli, millest peab nähtuma kogumis sisalduva riigisaladuse kõrgeim tase. Määruse 5. peatüki 3. jao 3. jaotis (muu teabekandja märgistamine) tunnistatakse kehtetuks. Eriregulatsioon foto, transparendi ja slaidi ning heli-, filmi- ja videosalvestise märgistamiseks ei ole vajalik. Edaspidi märgistatakse loetletud teabekandjad muude salastatud teabekandja märgistamise nõuete järgi. Määruse 5. peatüki 3. jao 4. jaotise (faili ja elektroonilise sõnumi märgistamine) muudatused. Faili märgistamise sätte muutmise eesmärk on teha regulatsioon jätkusuutlikumaks ja luua õigusselgus, et muuta eri riigiasutuste rakendatav praktika ühetaoliseks. Faili nimi tuleb märgistada selles esitatud teabe salastatuse tasemega, eelistades arusaadavuse huvides eelistada selle pikalt väljakirjutamist. Kuid vajaduse korral võib teabe salastatuse 42 taseme märke esitada lühendina, vastavalt „P“, „K“, „S“ või „TS“. Lühendina esitatud märge peab olema esitatud sulgudes või muul viisil visuaalselt eristuvalt, s.o viisil, et lühend järgnevast tekstist selgelt eristub. Ühtlasi on dokumendihalduse lihtsustamist silmas pidades antud võimalus juhuks, kui faili nime soovitakse alustada kuupäevamärkega, teha salastatuse taseme märke pärast kuupäevamärget. Sättest on välja jäetud dokumendi märgistamist puudutav osa, kuivõrd see on üldpõhimõttena esitatud määruse 2. jaotises (dokumendi märgistamine, §-d 61–67). Määruse § 71 ei muutu osas, mille kohaselt tuleb märgistada kas elektroonilise sõnumi pealkiri (nt e-kiri) või sõnumi põhiosa, kui pealkiri puudub (nt SMS). Salastatuse taseme märke esitamisel tuleb arusaadavuse huvides eelistada selle pikalt välja kirjutamist, kuid vajaduse korral võib taseme märke esitada lühendina, vastavalt „P“, „K“, „S“ või „TS“. Lühendina esitatud märge peab olema esitatud sulgudes või muul viisil visuaalselt eristuvalt, s.o viisil, et lühend oleks järgnevast tekstist selgelt eristuv. Eemaldatud on lõige 2, mis lubas sõnumi pealkirja jätta märgistamata, kui see on krüpteeritud ega sisalda riigisaladust. Muudatus tuleneb asjaolust, et hoolimata, et pealkiri ise riigisaladust ei sisalda, on oluline anda kirja saajale indikatsioon, et sõnum või e-kiri ise on riigisaladus. See võimaldab sõnumi saajal vastavalt ja korrektselt teabega käituda, vältides võimalikke rikkumisi. Määruse 5. peatüki 4. jao (salastatud teabekandja säilitamine) muudatused. Määruse § 72 (seif) muudatused. Paragrahvi 72 lõiget 1 muudetakse Eesti Standardikeskuse (alates 1. jaanuarist 2021 Eesti Standardimis- ja Akrediteerimiskeskus) ettepanekul. Kehtiva sätte järgi tuleb konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandjaid säilitada koodlukuga seifis, mille murdmiskindlus vastab vähemalt standardi EVS-EN 1143-1 1. klassi nõuetele. Eesti Standardikeskus juhtis 2018. aastal tähelepanu, et praeguses sõnastuses säte kohustab järgima standardit, kuid tegemist ei ole standardiga, mille kohustuslikuks tegemine tuleneks Euroopa Liidu õigusest või mõnest rahvusvahelisest kokkuleppest. Toote nõuetele vastavuse seaduse § 42 lõike 6 järgi on tehnilises normis lubatud standardile kohustuslikku viidet sätestada üksnes Eestile rahvusvahelisest õigusest või Euroopa Liidu õigusaktist tulenevate kohustuste täitmisel, kui see on ainus võimalus täita õigusaktist tulenevaid nõudeid. Eelnevast lähtudes esitatakse RSVKK § 72 lõikes 1 sisalduv viide standardile edaspidi soovituslikuna, jättes võimaluse kasutada standardi asemel alternatiivset lahendust. Muudatuse järgi on kohustuslik nõue, et seif peab olema koodlukuga ning murdmiskindel. Murdmiskindluse kindlakstegemiseks nähakse ette, et seifi kasutuselevõtmine tuleb eelnevalt kooskõlastada vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureametiga, sõltuvalt sellest, kes neist korraldab ja kontrollib riigisaladuse kaitset konkreetses töötlevas üksuses. Kui soovitakse vältida kooskõlastamisest tingitud töö- ja halduskoormust, on otstarbekas soetada seif, mille murdmiskindlus vastab vähemalt 1. klassi nõuetele standardis EVS-EN 1143-1, sest sel juhul kooskõlastamise kohustus puudub. Eelnõu koostajad kaalusid paragrahvi 72 lõike 4 muutmist, kuid loobusid sellest. Sätte järgi tuleb selline seif, mida kasutab mitu isikut, jagada teadmisvajaduse põhimõttest lähtudes füüsiliselt eraldi lukustatavateks osadeks. Praktikas on tekkinud küsimus, kas seda nõuet peab täitma ka juhul, kui sama seifi kasutavad identsete või väga sarnaste töö- või teenistusülesannetega isikud (tüüpnäide on sama töötleva üksuse registripidajad, kes peavad arvestust sama teabe üle ja kellel on teineteise asendamise kohustus). Eelnõu koostamisel võeti seisukoht, et sel juhul on isikutel samaväärne teadmisvajadus ja seifi osadeks jagamise kohustus ei kohaldu. 43 Paragrahvi 72 lõike 5 järgi võib salastatud teabekandjaid kooskõlastava asutuse (vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureameti) loal säilitada ka avatud hoiualal, s.t turvaala (osas), kus ei pea kasutama seifi ega lukustatavat kappi või sahtlit. Sel juhul määrab kooskõlastav asutus sellel töödeldava teabe lubatud kõrgeima salastatuse taseme. Eelnõuga tehtava muudatuse järgi võib kooskõlastav asutus määrata ka muid lisatingimusi, sealhulgas säilitamise viisi ja lisakaitsemeetmed. Nende kitsendavate lisatingimuste eesmärk on tagada, et ka avatud hoiualal on tagatud teabe piisaval tasemel kaitse, arvestades igal üksikul juhul teabe, teabekandjate ja turvaalaga seotud riske. Kooskõlastava asutuse seatav lisatingimus võib seisneda näiteks selles, et kui avatud hoiualaks olevas serveriruumis soovitakse hoida seadmeid, mis on töötavate töötlussüsteemide osaks ning mille sees on salajasel või madalamal tasemel salastatud teavet sisaldavad salvestuskandjad (nt kõvakettad), peavad nad asuma lukustatavates seadmekappides. Määruse § 74 (erandid üldistest säilitustingimustest) muudatused. Paragrahvi 74 täiendatakse lõikega 5, mille järgi võib töötlussüsteemi osaks olevat salvestuskandjat säilitada sõltuvalt salastatud tasemest vastavalt turvaalal või administratiivalal asuva arvuti sees ilma seifi või kappi lukustamata, kui Välisluureamet on andnud töötlussüsteemi akrediteerimisel selleks nõusoleku. Praegu §-s 74 salastatud teabe säilitamise nõuetele kehtestatud erandid ei hõlma salastatud teabe elektroonilist töötlemist. Muu hulgas ei anna need võimalust teha arvuti sees olevate salvestuskandjate (nt kõvaketaste) säilitamisel erandeid võrreldes paberkandjatel sisalduva salastatud teabe säilitamisega. Samas on tegemist väga erinevate teabekandjatega, millele peaksid kehtima ka nende olemusest tulenevad erinevad nõuded. Erinõude puudumise tõttu tuleks kehtivat määruse korrektselt rakendades lähtuda § 73 lõikest 2, mille järgi peab ruumist lahkumisel salastatud teabekandja (seega ka arvuti (korpuse) sees oleva salvestuskandja) lukustama vastavalt salastatuse tasemele seifi, kappi või sahtlisse. On töötlussüsteeme, mille tehniline lahendus sellist käitumisviisi võimaldab, kuid paljude töötlussüsteemide puhul on see võimatu või tulenevalt salastatud teabe kaitse korraldusest (turvaala valve ja sellel viibimise korraldus või töötlussüsteemis võetud meetmed, sh krüpteerimine) ka ebaotstarbekas. Seetõttu nähakse eelnõuga Välisluureametile ette võimalus anda töötlussüsteemi akrediteerimisel nõusolek, et salvestuskandjat võib säilitada sõltuvalt salastatuse tasemest vastavalt turvaalal või administratiivalal asuva arvuti sees ilma seifi või kappi lukustamata. RSVKK § 109 lõike 2 järgi lähtub Välisluureamet töötlussüsteemi akrediteerimisel muu hulgas süsteemi füüsilistest turvameetmetest, süsteemiga seotud turvariskidest, samuti süsteemi turvajuhendist, milles vastavalt RSVKK § 107 lõikele 1 esitatakse muu hulgas süsteemile esitatavate turvanõuete kirjeldus, ülevaade süsteemi riskianalüüsi tulemustest ning neist lähtuvate turvameetmete loetelu. Määravad asjaolud, millest võib sõltuda nõusoleku andmine, on riskianalüüs ning tuvastatud riskide vastuvõetavale tasemele viimiseks rakendatavad turvameetmed, samuti teabe krüpteerimiseks kasutatavad krüptomaterjalid. Määruse § 76 (seifi võti ja lukk) muudatused. Paragrahvi 76 lõigete 1 ja 2 muutmise eesmärk on teha regulatsioon paindlikumaks ja arusaadavamaks. Kehtiva regulatsiooni järgi on seifi kasutajal justkui kohustus hoida seifi võtit tööajal enda käes. Muudatusega sõnastatakse selgelt, et see on võimalus, mitte kohustus. Kehtiva lõike 2 kohaselt tuleb töökohalt lahkudes seifi võti sulgeda võtmete kappi. Ebaselge on, mida on silmas peetud „töökoha“ all – kas konkreetset ruumi või tervet hoonet. Kehtivat regulatsiooni on muudetud paindlikumaks ehk vastav kohustus tekib edaspidi üksnes konfidentsiaalse ja kõrgema taseme teabe hoiustamiseks mõeldud seifide puhul. Vastavad seifid 44 asuvad turvaalal. Seega on tehtud erisus, et võti tuleb lukustada võtmete kappi üksnes juhul, kui väljutakse avalikku ruumi. Tööajal turvaala ja administratiivala vahel liikudes ei ole seifi kasutajal võtme lukustamise kohustust. Määruse § 78 (seifi võtme varueksemplari ja lukukoodi hoidmine) muudatused. Määruse § 78 lõikes 1 täiendatakse kasutusse antud seifi võtme varueksemplari ja lukukoodi säilitamise tingimusi. Säilib nõue, mille järgi antakse need pitseeritud ümbrikus töötleva üksuse salastatud teabe kaitset korraldava isiku kätte, kes hoiab neid eraldi seifis. Muudatusega lisatakse nõue märkida pitseeritud ümbrikule lukukoodi muutmise kuupäev. See tuleneb praktikas järelevalve käigus ilmnenud rikkumistest, mille puhul ei ole olnud võimalik tuvastada, kas määruse § 75 lõikes 3 sätestatud lukukoodi muutmise nõue on õigeaegselt täidetud. Samuti on ilmnenud olukordi, kus lukukoodi muutmise andmed on küll olemas, aga need on pitseeritud ümbriku sees ja nende andmete kontrollimiseks tuleb ümbrik avada. See ei ole aga rutiinsete kontrollide puhul otstarbekas, sest ümbrik vajab väljavahetamist. Samuti võidakse ümbriku avamisel ilma seifi kasutaja juuresolekuta rikkuda § 75 lõiget 1, mille järgi tohib lukukoodi teada ainult seifi kasutaja, mistõttu tuleb seifi kasutajal lukukood muuta. Seega põhjustab ümbriku avamine põhjendamatut töökoormust. Samuti lisatakse võimalus erandkorras hoida varuvõtmeid ja lukukoode muul turvalisel viisil (näiteks muust teabest isoleeritud andmebaasis, millele juurdepääsuks on rakendatud lisaturvameetmeid). Selline vajadus võib olla eelkõige suuremates ja keerukama salastatud teabe kaitse korraldusega töötlevates üksustes. Erandi rakendamise eelduseks on kooskõlastava asutuse (Kaitsepolitseiameti, Kaitseväe või Välisluureameti) eelnev luba. Seda andes saab kooskõlastav asutus ebatavalise meetodi turvalisust hinnata. Määruse § 79 muudatused – piiratud tasemel salastatud teabekandja säilitamiseks kasutatava kapi või sahtli võti Tegemist on sõnastusliku muudatusega, et hõlmata normis õiguslikult ka seifis piiratud tasemel salastatud dokumentide hoiustamisel seifi võtme hoiustamise kord (piiratud tasemel salastatud dokumentide hoiustamine seifis ei ole kohustuslik, kuid on asutusi, kes seda rakendavad). Seega on sõnastuses läbivalt hõlmatud ka „seifi võti“. Määruse 5. peatüki 5. jao (salastatud teabekandja reprodutseerimine ja sellest väljavõtte tegemine) muudatused. Eelnõuga muudetakse määruse § 80 salastatud teabekandja reprodutseerimise põhimõtteid. Kehtiv § 80 lõige 2 sätestab, et salajasel ja täiesti salajasel tasemel salastatud teabekandja reprodutseerimine ja sellest väljavõtte tegemine teabekandja koostanud töötleva üksuse kirjaliku nõusolekuta on keelatud. See tähendab, et nii salajasel kui ka täiesti salajasel tasemel salastatud teabekandjate reprodutseerimine (koopiate, väljavõtete jms tegemine) on võrreldes piiratud ja konfidentsiaalsel tasemel salastatud teabekandjatega oluliselt piiratum, eeldades igakordset teabe loonud töötleva üksuse nõusolekut. Viidatud piirang kohaldub vaikimisi ega eelda teabe loonud asutuse aktiivset tegevust. See võib halvemal juhul tuua kaasa selle, et salastatud teabe operatiivse töötlemise asemel tuleb esmalt saada teabe loonud töötleva üksuse nõusolek. Eelnõu kohaselt jääb viidatud põhimõte edaspidi kehtima üksnes täiesti salajasel tasemel salastatud teabekandjale. Täiesti salajasel tasemel salastatud teabeks on ennekõike teave, mille avaldamisega võib ohtu seda isikute elu ja tervis, seepärast on põhjendatud, et selle teabe 45 töötlemisele kehtivad rangemad reeglid. Salastamisaluseid, mis võimaldavad teavet salastada täiesti salajasel tasemel, on napilt üle kümne. Samas, salastamisaluseid, mis võimaldavad teavet salastada salajasel tasemel, on kordi rohkem ja need on olemuselt väga eripalgelised. Muudatus ei tähenda, et edaspidi võib salajasel tasemel salastatud teabekandjat kergekäeliselt reprodutseerida ja seeläbi ohustada riigisaladuse kaitset – endiselt kehtib põhimõte, et töötlev üksus peab välistama salastatud teabekandja kontrollimatu reprodutseerimise ja sellest väljavõtte tegemise (§ 80 lg 1). Samuti võib salajasel ja täiesti salajasel tasemel salastatud teabekandjat reprodutseerida ja sellest väljavõtte teha üksnes registripidaja (§ 80 lg 3). Eeltoodu peab olema tagatud töötleva üksuse organisatsiooniliste ja infotehnoloogiliste meetmetega. Lisaks tuleb arvestada, et kui teabe loonud töötleva üksuse hinnangul on tema loodud salajasel (või ka madalamal) tasemel salastatud teabekandjal sisalduv teave nii tundlik, et teabekandja reprodutseerimine peab olema piiratum kui RSVKK üldine regulatsioon, on tal võimalik määrata teabekandjale lisaturvameetmeid § 58 kohaselt. Seega, lisamärke kasutamisega on võimalik luua sarnane või isegi piiratum olukord kui kehtivas RSVKK § 80 lõikes 2 esitatud põhimõte. See eeldab teabe loonud töötleva üksuse aktiivset tegevust, s.o lisamärke tegemist teabekandjale. Samas tuleb arvestada, et sel juhul on see piirang vajaduspõhine, mitte ei tulene üldisest nõudest. Paragrahvi 80 lg 21 tunnistatakse kehtetuks seoses eelmises punktis tehtud redaktsioonilise muudatusega, sisult midagi ei muutu. Kõnealune lõige lisati määrusesse 2016. aastal põhjendusega, et teiselt riigilt reprodutseerimiseks nõusoleku küsimine ja saamine on seotud ebaproportsionaalselt suure ajakuluga. Rahvusvaheline praktika näeb ette, et teabe koostajalt nõusoleku küsimise nõue kehtib vaid täiesti salajasel tasemel salastatud teabe reprodutseerimiseks, tõlkimiseks või väljavõtte tegemiseks. Kuivõrd salastatud teabe reprodutseerimise üldpõhimõtted viiakse eelmises punktis tehtava muudatusega kooskõlla rahvusvahelise praktikaga, on lõikes 21 sisalduv erisus liigne. Paragrahvi 80 lõikes 3 asendatakse sõnad ainult registripidaja sõnadega registripidaja või töötleva üksuse juhi määratud muu isik. Lõike 3 muudatuse kohaselt võib salajasel ja täiesti salajasel tasemel teabekandjat reprodutseerida ja sellest väljavõtte teha lisaks registripidajale ka töötleva üksuse juhi määratud isik. Muudatus on seotud määruse § 53 muutmisega. Töötleva üksuse juht võib määrata isikud, kellel on registripidajaga sarnased õigused – õigus teha registrikandeid ning reprodutseerida teavet ja teha sellest väljavõtteid. Eesmärk on muuta töötleva üksuse töökorraldus paindlikumaks. Määruse § 81 (reprodutseerimisseade) muudatused. Eri tasemel salastatud teabe töötlemiseks kehtivad erinevad reeglid. Kõrgema taseme salastatud teabe töötlemiseks kehtivad rangemad reeglid kui madalama taseme salastatud teabe töötlemiseks. Kui seade vastab kõrgema taseme salastatud teabe töötlemise nõuetele, võib seda seadet kasutada ka madalama taseme salastatud teabe töötlemiseks. Eeltoodut tuleb järgida ka reprodutseerimisseadme (nt koopiamasin, printer) kasutamisel. Näiteks, kui reprodutseerimisseadmes on lubatud reprodutseerida salajase taseme salastatud teavet, võib selles reprodutseerida ka piiratud ja konfidentsiaalse taseme salastatud teavet, ent mitte täiesti salajase taseme salastatud teavet. Kuna reprodutseerimisseadmes reprodutseerida lubatud teabe salastatuse kõrgeim tase ei pruugi kasutajale olla lihtsalt ja kiiresti leitav, nähakse eelnõus ette kohustus teha vastav märge selgelt loetavalt reprodutseerimisseadme peale. Muudatuse eesmärk on ennekõike parandada kasutajate teadlikkust, vähendades riigisaladuse käitlemise nõuete rikkumise riski. 46 Määruse § 82 (salastatud teabekandja hävitamise põhimõtted) muudatused. Selleks, et ohuolukorras (nt tulekahju, veeuputus) tagada salastatud teabekandjate säilimine, võib tekkida vajadus evakueerida teabekandjad avaliku ruumi kaudu teise asukohta. Salastatud teabekandjate evakuatsioon peab toimuma evakuatsiooniplaani alusel. Kogu protsess peab olema läbimõeldud ja -harjutatud ning tagatud peab olema salastatud teabe kaitse. Sellegipoolest võivad salastatud teabekandjad evakuatsiooni ajal ohtu sattuda (nt rünnaku korral). Kui sellises olukorras ei ole võimalik teabekandjatel sisalduvat teavet kaitsta avalikuks tuleku ning juurdepääsuõiguseta ja teadmisvajaduseta isiku juurdepääsu eest, tuleb teabekandjad hävitada. Seda tuleb teha viivitamata, mille tõttu ei ole lõikes 1 sisalduvat nõuet võimalik järgida, s.o kasutada turvaalal või administratiivalal asuvat seadet. Avalikus ruumis viibides ei pruugi ent olla võimalik kasutada teabekandjate hävitamiseks spetsiaalset seadet, vaid soovitud tulemus on võimalik saavutada ka muul viisil (nt teabekandjate põletamisega). Otstarbekas on kirjeldada evakuatsiooni korral teabekandjate hävitamise protseduur evakuatsiooniplaanis. Määruse § 83 (salastatud teabekandja hävitamine) muudatused. Paragrahvis 83 muudatustega muutuvad rangemaks nõuded seadmetele, mida võib kasutada teabekandjate hävitamiseks. Kehtiva määruse § 83 lõigete 1 ja 2 järgi peab paberipurustaja purustama paberi tükkideks järgmiselt: konfidentsiaalse ja kõrgema taseme salastatud paberkandja tuleb purustada tükkideks, mis ei tohi olla suuremad kui 2 × 15 mm (seega pindalaga kuni 30 mm2), ning piiratud tasemel salastatud paberkandja tükkideks, mis ei tohi olla suuremad kui 4 × 40 mm (seega pindalaga kuni 160 mm2). Eelnõu järgi peab paberipurustaja edaspidi purustama salajasel ja kõrgemal tasemel salastatud paberkandja tükkideks, mis ei tohi olla suuremad kui 5 mm2, ning konfidentsiaalsel ja madalamal tasemel salastatud paberkandja tükkideks, mis ei tohi olla suuremad kui 10 mm2. Sellega muutub mitu korda väiksemaks lubatud tükkide pindala, kuid nende küljepikkusele nõudeid ei seata. Uuendatud nõude koostamisel on lähtutud Põhja-Atlandi Lepingu Organisatsiooni teabejulgeoleku 25. novembri 2020. aasta direktiivi nr AC/35-D/2002-REV5 punktist 72 (a). Eelnõuga lisatakse uus säte, mille järgi juhul, kui § 83 lõigetes 1 ja 2 nimetatud teabekandja purustamisel tekkinud jäätmed hävitatakse viisil, mis teeb võimatuks teabekandja taastamise (nt paberitükkide põletamise või söövitava ainega töötlemise abil), võib hävitamiseks kasutada paberipurustajat, mis purustab paberi tükkideks, mis ei tohi olla suuremad kui 30 mm2 (s.t kasutada võib seni konfidentsiaalsel ja kõrgemal tasemel salastatud paberkandja hävitamiseks lubatud seadet). Kehtiva määruse § 83 lõike 3 järgi tuleb (kõik) teisaldatava salvestuskandja hävitamise seadmed kooskõlastada Välisluureametiga. Paberkandjate puhul on aga allesjääva tüki suurused määrusega kindlaks määratud ja kui paberipurustaja vastab nõuetele, ei pea seda eraldi kooskõlastama. Nii töö- kui ka halduskoormuse mõttes on otstarbekas kehtestada ka salvestuskandjate purustamise nõuded määruse tasemel. Need asendatakse täpsemate nõuetega. Eelnõu järgi peab salvestuskandja hävitamiseks kasutatav seade purustama salvestuskandja tükkideks, mis ei tohi olla suuremad kui: 1) kõvaketta puhul – 10 mm2; 2) optilise andmekandja puhul – 5 mm2; 3) pooljuhtketta puhul – 4 mm2. 47 Tüki suuruste määramisel on analüüsisitud ning tervikuna eeskujuks võetud mitut standardit ja eri riikide juhiseid. Standardina on eeskujuks võetud standardiseeria ISO/IEC 21964, mis põhineb Saksa standardiseerial DIN 66399. Lisaks on arvestatud Ameerika Ühendriikide ja Suurbritannia juhiste nõuetega. Kuna Ameerika Ühendriikide asjakohases juhises olid kirja pandud hävitamisseadmete mudelid, on Välisluureametil veendumus, et nõuetele vastavad seadmed on olemas ja teistes riikides kasutusel. Ameerika Ühendriigid ja Suurbritannia on Põhja-Atlandi Organisatsioonis kaaluka rolliga liikmesriigid, seetõttu on Eestil otstarbekas nende nõuete järgi joonduda ja rakendada sama praktikat. Kehtiva määruse § 83 lõike 4 järgi võib lõigetes 1–3 nimetamata seadmeid kasutada salastatud teabekandja hävitamiseks vastavalt Kaitsepolitseiameti, Kaitseväe või Välisluureameti (s.t riigisaladuse kaitset korraldava ja kontrolliva asutuse ehk teisisõnu kooskõlastava asutuse) nõusolekul. Eelnõu järgi lisatakse selles sättes (uue numeratsiooni järgi § 83 lõige 5) erandlike seadmete hävitamiseks ka erandlikud meetodid, sätestades et nõusolekut andes võib Kaitsepolitseiamet, Kaitsevägi või Välisluureamet määrata erandliku seadme või meetodi kasutamisele lisatingimusi, sealhulgas teabekandja liigi, sellel sisalduva teabe salastatuse taseme ja mahu ning hävitamise põhjustanud ohuolukorra. Erandlik meetod võib olla vajalik näiteks selliste teabekandjate hävitamiseks, mille kogused ei ole suured, kuid mille hävitamiseks ei sobi olemasolevad hävitamisseadmed (näiteks kaardikiled, magnetlindid). Selle sätte mõistlikuks rakendamiseks tuleb töötlevatel üksustel läbi mõelda võimalikud ohuolukorrad, mille ajal võib erandlik hävitamine olla vajalik (nt ründest või hädaolukorrast tingitud väga kiire evakuatsioon, mille ajal ei saa seadmeid kasutada). Tavapärase hävitusseadme kasutamist asendav erandlik hävitamise meetod võib olla põletamise või lõhkeaine või söövitava aine kasutamise kõrval näiteks muu toiming, mille puhul on kooskõlastaval asutusel kindlus, et piisaval määral on tagatud teabekandja kättesaamatus volitamata isikutele. Elektrooniliste salvestuskandjate hävitamisel võib kasutada kombineeritult kasutada mitut meetodit ja vahendit, näiteks kirjuda kõvaketas mitmekordselt üle ja seejärel füüsiliselt muuta kõvaketas augustades või väänates kasutuskõlbmatuks. Lähtudes sellest, et teabekandja võib olla ka (arvuti)fail, sätestatakse teabekandjate hävitamise paragrahvis regulatsiooni terviklikkuse eesmärgil, et fail hävitatakse kustutamise teel. Kustutamine peab tagama, et salastatud teabe töötlussüsteemis puudub kasutajatel edaspidi failile juurdepääs ja salastatud teabekandjate registrisse saab märkida, et fail on kustutatud. Oluline on sel juhul tagada, et konkreetset faili ei säilitataks salastatud teabe töötlussüsteemi varukoopiatel (vt ka kaitseministri määruse „Arvutite ja kohtvõrkude kaitse nõuded“ lisaks olevas tabelis tervikluse tagamise punktid 50 ja 51). Kuna varundamise protsess võib olla igas töötlevas üksuses erinev, seetõttu tuleb igal töötleval üksusel välja töötada endale sobiv failide hävitamise käik. Igal juhul peab väljatöötatav lahendus tagama selle, et töötlevasse üksusesse elektroonilisel kujul saabunud või seal loodud ja seejuures salastatud teabekandjate registris registreeritud salastatud teavet sisaldava faili kohta on pärast selle nõuetekohast kustutamist registrisse võimalik märkida, et nimetatud fail on kustutatud ja ühelgi isikul pole sellele enam juurdepääsu. Kui seda protseduuri ei oleks, jääksid kõik töötlevasse üksusesse saabunud või seal loodud salastatud teavet sisaldavad failid alles, olenemata sellest, kas tegelikult on töötlevas üksuses lõppenud vajadus neis sisalduvat salastatud teavet töödelda või mitte. Näiteks, kui eraõiguslik juriidiline isik teeb lepingu kohaselt tööd riigiasutusele ning leping lõpeb ja töö antakse riigiasutusele üle, jäävad eraõigusliku juriidilise isiku salastatud teabe töötlussüsteemi alles dokumendifailid, kuigi eraõiguslikul juriidilisel isikul puudub vajadus pärast lepingu lõppu sellele teabele juurde pääseda. Seejuures tuleb silmas pidada, et töökorras salvestuskandja puhul on peaaegu võimatu faili hävitamine (kustutamine ja teabekandja korduv ülekirjutamine) sellisel viisil, mis tagab täieliku kindluse, et faili ei saa taastada. Seetõttu on 48 juhul, kui kustutatud faili soovitakse kaitsta volitamata juurdepääsu eest, kõige eesmärgipärasem ja kindlam hävitada ka faili sisaldanud salvestuskandja § 83 lõike 3 nõuetele vastaval viisil. Salastatud teabe töötlussüsteemis rakendatakse sügavuti kaitse põhimõtet. Salastatud teabekandjate registris registreeritakse nii dokumendifailid kui ka faili sisaldav salvestuskandja. Faili kustutamine peab tagama, et edaspidi puuduks konkreetsele dokumendifailile kasutajatel juurdepääs, faili sisaldava salvestuskandja hävitamine tagab täieliku kindluse, et faili pole enam kunagi võimalik taastada. Määruse § 85 (salastatud teabekandjat hävitavad füüsilised isikud) muudatused. Määruse § 85 lõike 1 kehtiva sõnastuse järgi peab konfidentsiaalsel ja kõrgemal tasemel salastatud teabekandja hävitamises osalema vähemalt kaks isikut, kes allkirjastavad salastatud teabekandja hävitamise akti. Eelnõuga lihtsustatakse konfidentsiaalsel tasemel salastatud teabekandja registreerimata koopia hävitamise protsessi, kuivõrd nende teabekandjate hävitamisele eelviidatud nõue ei kehti. Muudatus on seotud eelnõus sisalduva § 51 lg 1 punkti 7, mille kohaselt füüsilise teabekandja koopiate arvu ei pea registrisse kandma konfidentsiaalsel ja madalamal tasemel salastatud teabekandja puhul. Kui töötlev üksus ei ole konfidentsiaalsel tasemel salastatud teabekandja koopia andmeid registrisse kandnud, siis ei ole otstarbekas nõuda, et selle teabekandja hävitamine peab olema korraldatud ühetaoliselt registreeritud teabekandja hävitamisega. Vaatamata eeltoodule tuleb tagada, et teabekandja on hävitatud viisil, mis on kooskõlas riigisaladuse kaitse nõuetega. Samuti võivad hävitamises osalevad isikud edaspidi hävitamise akti allkirjastamise asemel anda vastava elektroonilise kinnituse dokumendihaldussüsteemis. Elektroonilise kinnituse andmine eeldab, et isik on süsteemis turvalisel viisil tuvastatud. Lõikes 2 on keeleline muudatus – termin riigisaladusele on asendatud terminiga salastatud teabele. Termin salastatud teave hõlmab nii riigisaladust kui ka salastatud välisteavet, võimaldades normi ilma tõlgendamiseta kohaldada ka salastatud välisteabe hävitamisele. Lõikes 3 lubatakse faili mustandi või faili registreerimata koopia hävitada isikul endal. Kui isikul on töötlussüsteemis vastavad õigused antud, saab ta hävitada faili mustandi ja faili registreerimata koopia üksinda, s.o hävitamises ei pea osalema peale tema rohkem isikuid. Hävitamise fakt peab olema töötlussüsteemis logitud. Määruse § 86 (salastatud teabekandja hävitamise akt) muudatused. Eelnõuga täiendatakse normi kohustusega märkida salastatud teabekandja hävitamise akti ka hävitamise õiguslik alus. Salastatud teabekandja võib hävitada RSVS § 38 lõikes 3 sätestatud juhtudel. Seega tuleb edaspidi hävitamise aktis lisaks salastatud teabekandjat identifitseerivatele andmete (tavapäraselt teabekandja registreerimisnumber ja -kuupäev, eksemplaride arv ja numbrid ning hävitatud lehtede arv) ning teabekandja hävitanud isikute andmete kajastamisele lisada ka viide RSVS § 38 lg 3 konkreetsele punktile. Kui on aset leidnud salastatud teabe avalikustamine või mõni muu rikkumine (nt riigireetmine), on oluline selgitada välja, kes on selle teabega kokku puutunud. Seda on ennekõike võimalik teha salastatud teabega tutvumise kinnituste abil, kuid suureks abiks võib olla ka hävitamise aktides sisalduvast teabest. Isegi kui isikul ei olnud teabekandjale juurdepääsu, kuid ta osales selle teabekandja hävitamisel, ei saa välistada, et ta on teabekandja sisuga tutvunud. Kehtiva määruse järgi peab akte säilitama vähemalt 5 aastat. Kuivõrd riigireetmine on peitkuritegu, ei ole 5 aastat asjaolude välja selgitamiseks piisav. Seda ilmestavad mh ka A Dresseni, V. Veitmani ja D. Metsavase kaasused, millisel juhul jäi värbamise ja süüdimõistva kohtuotsuse 49 vahele rohkem, kui 5 aastat. Eeltoodut arvestades tuleb hävitamise akte edaspidi säilitada vähemalt 10 aastat. Töötleva üksuse jaoks on kõige koormavam paberkandjal olevate aktide hoiustamine, sest selle jaoks on vaja füüsilist ruumi. Paberil koostatud akte ei ole pärast 5 aasta möödumist vaja ilmtingimata paberil säilitada, sest selleks ajaks on aegunud ka dokumendi võltsimisega seotud süüteokoosseisud. Seetõttu nähakse eelnõus ette, et paberkandjal oleva akti võib hävitada pärast 5 aasta möödumist, kui see on digiteeritud. Salastatud teabekandja hävitamise akti koostamata võib hävitada konfidentsiaalsel ja madalamal tasemel salastatud teabekandja registreerimata koopia. Eelnõuga lisatakse võimalus hävitamise akti koostamata hävitada ka faili mustandi või faili registreerimata koopia, kuid seda üksnes tingimus, kui hävitamistoiming on töötlussüsteemisiseselt tõendatav. Sisult tähendab see seda, et faili hävitamise toimingu fikseerib töötlussüsteem automaatselt oma logis. Määruse 5. peatüki 7. jao (salastatud teabekandja edastamine) muudatused. Määruse 5. peatüki 7. jagu käsitleb salastatud teabekandja vedamist, kuid seda tegevust tähistatakse läbivalt sõnaga „edastamine“. See loob ebaselgust, sest vastavalt RSVS-i §-le 35 hõlmab (salastatud teabe) edastamine tegevusi, mille abil tehakse teave teisele isikule, asutusele, institutsioonile, organisatsioonile või riigile kättesaadavaks. Sõltuvalt teabe vormist võib edastamine toimuda nii suuliselt, elektrooniliselt kui ka füüsilise teabekandja üleandmise teel. Salastatud teabekandja vedamine ehk vedu seevastu tähistab tegevusi, mille abil viiakse füüsiline teabekandja ühest asukohast teise. Selle käigus võib aga ei pruugi toimuda teabe edastamine. Ka NATO ja EL regulatsioonides eristatakse selgelt vedamist (ingl transfer) ja edastamist (ingl transmissioon). Eelnevast lähtudes tehakse määruse 5. peatüki 7. jaos läbivalt terminimuudatused ja nendega seoses korrastatakse sätteid tervikuna. Mitmel pool ühtlustatakse sõnastust. Näiteks kasutatakse muudetud tekstis läbivalt sõnastust „saatev töötlev üksus“ ja „vastuvõttev töötlev üksus“. Muudatuste mahu tõttu kehtestatakse kogu jagu (§-d 87–101) uuesti, säilitades võimalikult suures mahus selle senine struktuur. Paragrahv 87 (vastuvõtja õigus juurde pääseda asjakohase taseme salastatud teabele) tunnistatakse kehtetuks. Seoses sellega, et jagu reguleerib vedamist, ei ole vastuvõtja juurdepääsuõiguses veendumine asjakohane. Senises sättes kajastatud põhimõte ei vaja vedamise puhul eraldi rõhutamist. See tuleneb RSVS-i § 25 lõikest 1, mille järgi on teabevaldaja kohustatud enne riigisaladusele juurdepääsu andmist veenduma, et isikul on vastava taseme riigisaladusele juurdepääsu õigus ja teadmisvajadus. Määrust täiendatakse §-ga 871 – salastatud teabekandja vedamise üldnõuete kohaldamine Käesolevas jaos sätestatud nõudeid ei kohaldata avalikus ruumis töötlemiseks ette nähtud töötlussüsteemiks või selle osaks olevale kaasaskantavale töötlusseadmele ja selles olevale salvestuskandjale, mida veetakse avalikus ruumis ilma üleandmise eesmärgita. Salastatud teabekandja vedamise üldnõuete kohaldamise normi kohaselt 5. peatüki 7. jaos sätestatud nõudeid ei kohaldata töötlussüsteemiks või selle osaks olevale kaasaskantavale töötlusseadmele (mobiiltelefon, raadioseade, tahvelarvuti, sülearvuti) ja selles olevale salvestuskandjale sõltumata sellest, millisel tasemel teavet sellega töödeldakse. Salastatud teabe töötlusseade ise ei ole salastatud teabekandja, kuid selles võib sisalduda salvestuskandja, millele teatud olukorras või tehnilise lahenduse puhul salvestub piiratud ajaks ka salastatud 50 teave. Seni kehtiv § 105 lõige 4 on sarnane, kuid piiravam. Selle järgi ei kohaldata 5. peatüki 7. jagu üksnes sellisele töötlusseadmele, milles töötlemiseks lubatud kõrgeim teabe salastatuse tase on piiratud. Seega ei pea ka kehtiva õiguse järgi piiratud tasemel teabe edastamiseks mõeldud mobiilseid töötlusseadmeid näiteks vedama § 88 nõuetele vastavates pakendites ning neid kaasas kandva isiku suhtes ei kehti kullerile esitatavad nõuded. Selliste nõuetega arvestamine muudaks töötlusseadme sihipärase kasutamise sisuliselt võimatuks, kuid ei suurendaks oluliselt teabe kaitstust. Uue paragrahvi järgi kohaldatakse tingimust mis tahes tasemel salastatud teabe töötlusseadmele ja selles olevale salvestuskandjale. Töötlusseadme mõistlikuks kasutamiseks vajalikud üldtingimused on kõigi salastatuse tasemete puhul samad. Teabe kaitse tagatakse muude § 105 nõuete (krüpteerimine, märgistuse puudumine) rakendamisega. Muudatus on muu hulgas vajalik selleks, et § 103 uut lõiget 21 oleks võimalik praktikas rakendada. Muudatusega kooskõlas jäetakse § 105 lõikest 4 välja samasisuline tingimus kuni piiratud tasemel salastatud teavet töötleva töötlussüsteemi kohta. Paragrahvid 88–101 (salastatud teabekandja edastamine) muudetakse ja sätted esitatakse uues sõnastuses (salastatud teabekandja vedamise nõuded). Eelnõuga tehakse § 88 lõigetes 1 ja 2 keelelised täpsustused. Lõikes 1 sõna edastamiseks asendamine sõnaga vedamiseks on seotud terves jaos tehtava muudatusega. Lõikes 2 on termini õigustamata isikute asemel kasutatud kõrvaliste isikute. Viimane on üldisema tähendusega ja sellest on kergem aru saada. Lõiked 3 ja 4 sõnastatakse ümber – välis- ja sisepakendile märgitavate andmete koosseis on antud eraldi (ala)punktidena. Eesmärk on tagada suurem õigusselgus. Lisatud on kohustus märkida nii välis- kui ka sisepakendile pakendis sisalduva teabekandja registreerimiskuupäev. See võimaldab teabekandjaid paremini identifitseerida. Teabekandja registreerimisnumber koos -kuupäevaga on peamised teabekandja identifitseerimist võimaldavad andmed. Samuti lisatakse eelnõuga kohustus märkida salastatud teabekandja transportimiseks kasutatavale sisepakendile märge: „Leidmisel teavitada kohe Kaitsepolitseiametit.“. Muudatuse eesmärk on tagada RSVS-i § 18 lõikes 1 sisalduva kohustuse järgimine. RSVS-i § 18 lõige 1 sätestab, et isik, kellel ei ole riigisaladusele juurdepääsu õigust, kuid kellele on teatavaks saanud riigisaladus või kelle kätte on sattunud salastatud teabekandja, on kohustatud hoidma seda saladuses ja viivitamata teavitama toimunust Kaitsepolitseiametit, kui ta sai aru, et tegemist on riigisaladuse või salastatud teabekandjaga. Salastatud teabekandja peab isik üle andma Kaitsepolitseiametile. Kuigi seaduse mittetundmine ei vabasta selle täitmisest, on riigisaladus igal juhul paremini kaitstud, kui kolmanda isiku jaoks on pakendil lühike ja konkreetne tegutsemisjuhend olukorraks, kui salastatud teabekandja peaks kogemata tema kätte sattuma. KAPO teavitamine on vajalik, et amet saaks selgitada välja juhtumi asjaolud, kuivõrd suure tõenäosusega on rikutud riigisaladuse kaitse nõudeid. Lõikes 5 nähakse ette erand juhuks, kui teabekandjat veetakse avalikus ruumis ilma üleandmise eesmärgita ning tuuakse pärast töötlemise vajaduse lõppemist tagasi töötleva üksuse administratiiv- või turvaalale (nt juhul, kui isik võtab teabekandja kaasa teise töötleva üksuse administratiiv- või turvaalal toimuvale nõupidamisele). Sel juhul tuleb märkida välis- ja sisepakendile vähem andmeid. Lõikes 6 lubatakse piiratud tasemel salastatud teabekandja vedamiseks kasutada välispakendina kotti, kohvrit või muud samalaadset eset, mis on lukustatud või plommitud või suletud muul viisil, mis takistab selle avamist kõrvaliste isikute poolt. See välispakend peab olema suletud viisil, mis takistab kõrvalistel isikutel selle kiiret avamist. Soovitatav on kasutada viisi, mis võimaldab tagantjärele tuvastada pakendi avamise. Sellist välispakendit ei pea 51 märgistama. Eesmärk on vältida väljaspool turvaala üleliigse tähelepanu tõmbamist kotile, kohvrile või muule samalaadsele esemele mida kasutatakse salastatud teabe transportimiseks. Paragrahv 89 muudatused järgivad jao muudatuste üldist loogikat: mõiste „edastamine“ on asendatud „vedamisega“ ning teabekandja edastaja“ ja „saatja“ mõiste on asendatud mõistega „saatev töötlev üksus“ ja „vastuvõttev töötlev üksus“. Paragrahvi 90 lõike 1 muudetud sõnastuse järgi tuleb salastatud teabekandjat vedada viisil, mis tagab, et teabekandja vedamisega seotud asjaoludest, sealhulgas selle vedamise faktist, on teadlikud üksnes isikud, kellele see on töö- või teenistusülesandest tulenevalt vajalik. Kehtiv nõue, mille järgi tuleb salastatud teabekandja edastada viisil, mis tagab teadmisvajaduse põhimõtte arvestamise, on ebaselge. RSVS-i § 25 lõikest 1 tulenev teadmisvajaduse printsiip on salastatud teabe töötlemisel igal juhul oluline, kuid salastatud teabekandja vedamise puhul on lisaks tähtis, et teabekandja oleks maksimaalselt kaitstud ka sel ajal, kui seda viiakse ühest asukohapunktist teise (sh avalikus ruumis), millega kaasneb suurem kõrvaliste isikute kätte sattumise risk. Teabekandja on rohkem kaitstud siis, kui vedamisest ja selle täpsematest asjaoludest teab võimalikult väike hulk inimesi. Paragrahvi 90 lõikes 5 üldistatakse piiratud tasemel salastatud teabekandja posti teel edastamise tingimust. Kehtiva sätte järgi võib seda edastada posti teel väljastusteatega tähtsaadetisena. Eelnõu järgi võib seda teha juhul, kui on tagatud postisaadetise teekonna jälgimine ning väljastamine allkirja vastu. Postiseaduse § 4 lõike 9 järgi väljastatakse saajale või tema esindajale allkirja vastu või muu isikusamasuse tuvastamist võimaldava tunnuse alusel lisaks tähtsaadetisele ka kullerpostisaadetis. Kullerpostisaadetise saatjal on võimalus igal hetkel saada informatsiooni saadetise asukoha kohta selle teekonnal, sekkuda saadetise kättetoimetamisse ja vajaduse korral korraldada ümber selle edastamist. Seega on kullerpostisaadetisega veetav piiratud tasemel salastatud teave tähtsaadetisega samaväärselt või isegi sellest paremini kaitstud. Kehtiva määruse § 93 lõike 1 kohaselt peab salastatud teabekandja edastamise kohta koostama üleandmis-vastuvõtmisakti. Selle järgi peab akti koosama nii juhul, kui salastatud teabekandja antakse üle teisele töötlevale üksusele kui ka siis, kui teabekandja antakse üle ühe töötleva üksuse sees (nt üks ametnik annab teisele). Kuivõrd § 93 asub jaos, mis reguleerib teabekandja vedamist, siis on sellest lähtuvalt on lõike 1 sõnastust täpsustatud – üleandmis-vastuvõtmisakt tuleb koostada üksnes salastatud teabekandja teisele töötlevale üksusele üleandmise kohta (vt ka § 531 selgitusi). Jätkuvalt ei pea akti koostama piiratud tasemel salastatud teabekandja üleandmise kohta. Lõikes 2 täpsustatakse teabekandja identifitseerimist võimaldavaid andmeid, mida peab märkima teabekandja üleandmis-vastuvõtmisakti. Uue sõnastuse järgi ei pea akti märkima teabekandja koostamise kuupäeva, kuid lisandub registreerimise kuupäev. Jäetakse välja range keeld märkida akti üleantud pakendis oleva teabekandja (s.t dokumendi) pealkirja. Pealkirja märkimine võib hõlbustada asjaajamist ilma, et suureneks oht teabekandjal sisalduvale salastatud teabele. Samuti lisandub nõue märkida akti teabekandja üleandmise kuupäev ja kellaaeg. Kuupäeva ja kellaaja märkimine on suureks abiks riigisaladuse kaitse nõuete rikkumiste menetlustes, kuivõrd võimaldab tuvastada, kelle valduses intsidendi toimumise hetkel salastatud teabekandja asus. Akti teabekandja üleandmise aja märkimine on ka juba praegu laialt levinud, seega viiakse regulatsioon kooskõlla kehtiva praktikaga. Lõikes 4 muutub üleandmis-vastuvõtmisaktide säilitamise tähtaeg. Kehtiva nõude järgi säilitatakse üleandmis-vastuvõtmisakti registri juures turvaalal vähemalt viis aastat. Muudatuse 52 kohaselt säilitatakse akte turvaalal vähemalt 10 aastat. Kui on aset leidnud salastatud teabe avalikustamine või mõni muu rikkumine (nt riigireetmine), on oluline selgitada välja, kes on selle teabega kokku puutunud. Seda on ennekõike võimalik teha salastatud teabega tutvumise kinnituste abil, kuid suureks abiks võib olla ka üleandmis-vastuvõtmisaktides sisalduvast teabest. Isegi kui isikul ei olnud teabekandjale juurdepääsu, kuid ta osales selle teabekandja vedamisel, siis ei saa välistada, et ta on teabekandja sisuga tutvunud. Kuivõrd riigireetmine on peitekuritegu, siis 5 aastat ei ole asjaolude välja selgitamiseks piisav. Seda ilmestavad mh ka A. Dresseni, V. Veitmani ja D. Metsavase kaasused, millisel juhul jäi värbamise ja süüdimõistva kohtuotsuse vahele rohkem, kui 5 aastat. Eeltoodut arvestades tuleb üleandmis- vastuvõtmisakte edaspidi säilitada vähemalt 10 aastat. Töötlevale üksusele on kõige koormavam hoiustada paberakte, sest selleks on vaja füüsilist ruumi. Paberakte ei ole pärast 5 aasta möödumist vaja ilmtingimata paberil säilitada, sest selleks ajaks on dokumendi võltsimisega seotud süüteokoosseisud aegunud. Seetõttu nähakse eelnõus ette, et paberkandjal oleva akti võib hävitada pärast 5 aasta möödumist, kui see on digiteeritud. Paragrahvi 94 lõikega 3 muudetakse sisepakendi registreerimiseks üleandmise nõuet. Kehtiva sätte järgi antakse sisepakend registripidajale registreerimiseks pärast välispakendi avamist. Uue sõnastuse järgi antakse kogu saadetis registripidajale üle viivitamata. Määruse 5. peatüki 7. jao 2. jaotise muudatus – salastatud teabekandja vedamine administratiivala kaudu ühelt turvaalalt teisele Paragrahvis 95 (administratiivala kaudu vedav kuller) tehakse vormiline muudatus ilma sisu muutmata. Kehtiva määruse § 95 lõike 1 järgi võib salastatud teabekandjat administratiivala kaudu edastada isiklikult, registripidaja või kulleriga. Määruse § 2 punkti 7 järgi on kuller (iga) isik, kes edastab (edaspidi: veab) salastatud teabekandjat. Seetõttu on kõik § 95 nimetatud isikud kullerid ning pikk loetelu ei ole korrektne. Eelnõu järgi sätestatakse §-s 95 üksnes see, mida soovitakse sättega tegelikult öelda, s.t et salastatud teabekandjat võib administratiivala kaudu ühelt turvaalalt teisele vedada üks kuller. Paragrahvis 96 on mõiste „edastamine“ asendatud mõistega „vedamine“. Määruse 5. peatüki 7. jao 3. jaotise (salastatud teabekandja vedamine avaliku ruumi kaudu) muudastused. Paragrahvis 97 (avaliku ruumi kaudu vedav kuller) tehakse vormiline muudatus ilma sisu muutmata. Kehtiva määruse § 97 järgi edastavad salajasel ja kõrgemal tasemel salastatud teabekandjat kaks füüsilist isikut. Kaitsepolitseiameti, Kaitseväe, riigi julgeoleku volitatud esindaja või Välisluureameti loal võib edastada ka üks isik. Eelnõuga jagatakse säte vastavalt teabekandjate tasemele kaheks lõikeks ning selle ülesehitus ja sõnastus ühtlustatakse jaotise teiste paragrahvide, eeskätt §-ga 95. Eelnõu järgi võib konfidentsiaalsel ja sellest madalamal tasemel salastatud teabekandjat avaliku ruumi kaudu vedada üks kuller ning salastatud ja kõrgemal tasemel salastatud teabekandjat peab avaliku ruumi kaudu vedama vähemalt kaks kullerit. Kaitsepolitseiameti, Kaitseväe, riigi julgeoleku volitatud esindaja või Välisluureameti loal võib seda ka edaspidi teha üks kuller. Paragrahvis 98 täpsustatakse nõudeid, millele salajasel ja kõrgemal tasemel salastatud teabekandjat vedav autojuht peab vastama. Kehtiva sõnastuse kohaselt peab autojuht olema edastamist korraldava töötleva üksusega töö- või teenistussuhtes. Eelnõu järgi peab autojuht olema riigi ametiasutusega või üleandva või vastuvõtva töötleva üksusega töö- või 53 teenistussuhtes. Seega võib salastatud teabekandja vedamiseks kasutada teise ametiasutuse autojuhti, kuid ei tohi kasutada näiteks taksot. Jätkuvalt peab salajasel ja kõrgemal taseme salastatud teabekandjat vedama üldjuhul autoga. Norm võimaldab eeltoodud nõudest erandi tegemist, kuid see peab olema objektiivselt põhjendatud (nt teabekandja edastamine on aegkriitiline ja autot pole võimalik nii kiiresti hankida). Paragrahvi 99 muudatusega nähakse Kaitsepolitseiametile, Kaitseväele, riigi julgeoleku volitatud esindajale ning Välisluureametile lubada erandkorras vedada täiesti salajasel tasemel salastatud teabekandjat avalikus ruumis nii, et ükski kuller ei kanna seejuures ametirelva. See lisab vedamise korraldajatele paindlikkust. Loa andmisel tuleb mõistagi hinnata kõiki vedamise asjaolusid (nt kasutatav sõiduk, kullerite väljaõpe, varustus ja erivahendid, teekond, vahemaa turvaalade vahel) ning veenduda, et relvastamata kullerid ei suurenda ebamõistlikult ohtu teabele. Määruse 5. peatüki 7. jao 4. jaotise muudatused – salastatud teabekandja vedamine välismaale, välismaal ja välismaalt Paragrahvi 101 lõikes 2 täpsustatakse sõjalise kulleriga seonduvat. Esiteks asendatakse sõnad sõjaliste missioonide piirkonnas sõnadega rahvusvahelise sõjalise operatsiooni piirkonnas. See, millist sõjalist operatsiooni loetakse rahvusvaheliseks sõjaliseks operatsiooniks, tuleneb riigikaitseseaduse §-st 30. Teine muudatus puudutab sõjalise kulleri tunnistuse väljastamist ja kullerile esitatavaid nõudeid. Kehtiva normi järgi annab tunnistuse Kaitseministeerium. Eelnõus tunnistuse väljastajat ei nimetata, kuid lisatakse säte, mille järgi sätestatakse nõuded sõjalisele kullerile Kaitseväe salastatud teabe kaitse juhendis. Määruse 5. peatüki 8. jao muudatused – salastatud teabe elektrooniline töötlemine Määruse § 103 (elektroonilise töötlemise erandid) muudatused. Kaitseväe ülesanded on sätestatud kaitseväe korralduse seaduses (KKS). Kaitseväe peamine ülesanne on riigi sõjaline kaitsmine ja osalemine kollektiivses enesekaitses. Samuti sätestab KKS termini sõjaline operatsioon, mis on Kaitseväe tegevus riigi sõjalisel kaitsmisel või osalemine rahvusvahelises sõjalises operatsioonis. Eeltoodud ülesannete täitmiseks viib Kaitsevägi läbi igapäevaselt sõjaväelist väljaõpet, mis on Kaitseväe nõuetele vastav teadmiste, oskuste, vilumuste ja hoiakute kogum, mis on vajalik teenistusülesannete edukaks täitmiseks rahu- ja sõjaajal[1]. Kehtiv RSVKK ei erista salastatud teabe nõuete töötlemise tingimusi rahu- või sõjaajal. Muudatuse eesmärk on võimaldada Kaitseväel töödelda operatsiooniplaanimist ja operatsioonijuhtimist käsitlevat riigisaladust või selle sisule vastavat salastatud välisteavet avalikus ruumis, kui see on vajalik osalemisel rahvusvahelises sõjalises koostöös või riigi sõjaliseks kaitsmiseks, et oleks tagatud nimetatud teabe operatiivne edastamine, mis on vajalik riigikaitseks ning julgeolekut või põhiseaduslikku korda ähvardava vahetu ohu ennetamiseks või tõrjumiseks. Arvestades Kaitseväe üha suurenevat väljeõppealast koostööd liitlastega on ilmnenud vajadus töödelda salastatud teavet ka väljaspool turvaala. Näiteks, Eestisse siirdatud õhuturbemissioonil olevate liitlaste lennukitel on üldjuhul peal NS (NATO Salajane) võtmega krüpteeritud sidevahendid ning sihitajal ei ole võimalik lennukile koordinaate anda, sest kehtiva normi [1] KVTS-i § 6 lg 1. 54 kohaselt tuleb seda teha turvaalal, kust ei ole võimalik lennukit juhtida. Selleks peab sihitaja asuma maastikul. Samuti tuleb mõista, et tegemist on operatsioonijuhtimise taktikalise infoga, mis kiiresti muutub, teatud juhtudel võib muutuda 15 minutiga. Kui objekt on hävitatud, siis see info ei vaja riigisaladusena kaitset, sest üksused liiguvad maastikul järgmisesse punkti. Senine salastatud teabe töötlemise nõue, mis lubab salastatud teavet töödelda üksnes turvaalal (sh ajutine ja liikuv) ei võimalda efektiivselt valmistuda riigi sõjaliseks kaitseks, sest ainuüksi üksuste kokku harjutamine maastikul on raskendatud, samuti on takistatud koostöö liitlastega. Selleks, et Kaitsevägi saaks NATO vägedega teavet vahetada ka väljaõppe käigus maastikul, peavad meie üksuste sidesüsteemid olema võimelised ühilduma nende sidesüsteemiga ning süsteemides peavad olema kasutusel sama tasemega krüptomaterjalid. Samuti on praktikas ilmnenud Kaitseväel vajadus edastada ja vastu võtta salastatud teavet avalikus ruumis rahvusvahelisel sõjalisel operatsioonil osalemise ajal. Näiteks, erioperatsioonide väejuhatusel, mille üksused osalevad teiste riikide juhitavatel rahvusvahelistel missioonidel välisriikides, kus tegevus toimub maastikul ning peab olema võimalik vahetada infot liitlastega, kus teabe kõrgeim tase võib olla kuni salajane. Teavet tuleb edastada operatiivselt, et oleks tagatud operatsiooni julgeolek ja kaitsta ähvardava ohu eest isikute elu, tervist või vara. Muudatusettepaneku sõnastamisel arvestatakse muu hulgas kehtiva RSVKK seletuskirjas § 103 lg 1 punktis 2 toodud selgitust, mis avab punkti sisu laiemalt. Seadmete tehnilised protseduurilised meetmed peavad tagama seadmete turvalisuse ja nende kaitse nõuded ning teabe operatiivse edastamise töötlemisnõuded on kehtestatud KVJ käskkirjaga KV sisemistes juhistes ja kordades. Määruse § 104 muudatused – mõisted Paragrahvi 104 punktides 7–9 ning § 106 lõike 1 punktides 6 ja 7 asendatakse sõna turvarike sõnaga intsident vastavas käändes. Muudatus loob RSVKK suurema kooskõla teiste Eesti õigusaktide ja rahvusvaheliste organisatsioonide regulatsioonidega (nt eeskirjad, direktiivid). Praegu on ka RSVKK-s ja AKKN-s kasutusel mõlemad sõnad. See ei vasta trafaretsuse põhimõttele. Paragrahvi 104 punktides 7 ja 10 asendatakse sõna turvaauk sõnaga turvanõrkus vastavas käändes kui sobivam ja tänapäeval enim kasutatud sõna, mis tähistab mistahes nõrka kohta töötlussüsteemis, mille kaudu on võimalik kahjustada süsteemis töödeldava teabe salajasust, terviklikkust või käideldavust, s.t tekitada intsidendi. Turvanõrkustega süsteem on haavatav. Haavatavuse analüüsi eesmärk on selgitada välja süsteemi turvanõrkused. Paragrahvi 104 punktide 11 ja 12 muutmine on seotud §-de 107 ja 108 muudatustega. Eelnõuga soovitakse muu hulgas korrastada töötlussüsteemi akrediteerimise aluseks olevate dokumentide süsteemi. Selle eesmärk on jagada dokumentide sisu ümber vastavalt isikute grupile, kellele see on mõeldud (süsteemi eest vastutavad eriõigustega kasutajad ja nn tavakasutajad), ja vähendada nende dokumentide sisu dubleerimist. Sellega seoses muutuvad ka dokumentide nimetused: töötlussüsteemi turvanõuete loetelu asemel on edaspidi töötlussüsteemi turbejuhend ning töötlussüsteemi turvanõuete rakendamise juhendi asemel töötlussüsteemi kasutusjuhend. Sarnaselt kehtiva sõnastusega esitatakse dokumentide sisu üldistatud kujul § 104 punktides 11 ja 12 ning seda nende sisu kirjutatakse lahti vastavalt § 107 lõikes 1 ja § 108 lõikes 1. Muudatuse järgi on: 55  töötlussüsteemi turbejuhend – dokument, milles määratakse töötlussüsteemi tehnilisest lahendusest lähtudes kohustuslikud turvanõuded ning töötlussüsteemi eriõigustega kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel;  töötlussüsteemi kasutusjuhend – dokument, milles määratakse töötlussüsteemi turbejuhendis määratud kohustuslikest turvanõuetest lähtudes töötlussüsteemi kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel. Paragrahvi 104 täiendatakse punktiga 16, milles esitatakse termin paljastav kiirgus ja selle definitsioon – see on töötlussüsteemist soovimatult kiirguv elektromagnetiline signaal, mis võimaldab ebaseaduslikku juurdepääsu teabele. Muudatus seondub kiirgusturvet puudutavate sätete muudatustega (§ 8 lg 2 punkt 3 ja § 109 lg 2 punktid 3 ja 5). Paragrahvi 104 täiendatakse punktiga 17, milles esitatakse termin kasutuslugu ja selle definitsioon – töötlussüsteemi eesmärgi kirjeldus, millest selgub, kes, millist teavet, kus ja kuidas töötleb. Töötlussüsteemi puhul on kasutuslugu aluseks, millest lähtuvalt töötlussüsteem üles ehitatakse, millele tugineb selle funktsionaalsus ning riskihaldus. Kasutuslugu vastab küsimustele, kes on kasutajad, millist teavet ja kuidas töödeldakse, sealhulgas kirjeldab töödeldava salastatud teabe salastatuse taset ja liiki (riigisaladus, salastatud välisteave), milleks seda tehakse ja kus toimub töötlemine. Kasutuslugu võib olla esitatud joonisena. Ühel töötlussüsteemil võib olla enam kui üks kasutuslugu. Muudatus seondub akrediteerimist puudutavate sätete muudatustega (§ 109 lõige 2). Määruse § 105 muudatused – elektroonilise teabeturbe põhimõtted Paragrahvi 105 lõige 3 tunnistatakse kehtetuks. Seni kehtivas lõikes 3 on sätestatud üldpõhimõte, mille järgi võib salastatud teavet elektrooniliselt töödelda ainult sisemises turvakeskkonnas paiknevate arvutite ja kohtvõrkude abil, välja arvatud 8. jaos sätestatud tingimustel ja korras. See viitab tänaseks vananenud arusaamale, et elektroonilise salastatud teabe töötlemine on üldjuhul lubatud arvuti ja kohtvõrgu abil, mis paikneb ainult välise turvakeskkonnaga piirnevas ruumis või alal (s.t enamasti turvaalal või administratiivalal), kus paiknevad süsteemi komponendid või kus neid kasutatakse. Sätte sõnastus kajastab tänapäeva elektroonilise asjaajamise foonil aegunud arusaama väliskeskkonnast füüsiliselt isoleeritud töötlussüsteemidest, mis 15 aastat tagasi võisidki sageli koosneda ühest arvutist ja reprodutseerimisseadmest. Erinevalt 2008. aastast, mil kõnealune säte jõustus, on paberivaba asjaajamine praegu tavapärane asjaajamise viis. Salastatud teabe töötlemiseks, sh edastamiseks kasutatakse laialdaselt töötlussüsteeme, mis on omavahel ühendatud või millel on mitmed asukohapunktid, mis sageli on mitme erineva töötleva üksuse valduses. See tähendab, et salastatud teave väljub elektrooniliseks edastamiseks pidevalt sisemisest turvakeskkonnast ning liigub avalikus ruumis paiknevate sidevõrkude kaudu. Elektroonilise teabe kaitse kindlustatakse seejuures teistsuguste meetmetega, sh nõuetekohase krüpteerimisega, ja füüsiline keskkonna kontrollimine on vaid üks paljudest salastatud teabe kaitse tagatistest. Samuti muutub järjest tavapärasemaks, et salastatud teabe töötlemiseks kasutatakse kaasaskantavaid seadmeid (sülearvuti, tahvelarvuti, mobiiltelefon, raadioseade). Seetõttu ei ole sisemise turvakeskkonna nõue senisel kujul üldpõhimõttena enam asjakohane. Samas kehtivad ka edaspidi RSVS-st tulenevad põhimõtted, et üldjuhul toimub mistahes salastatud teabe töötlemine töötleva üksuse valduses oleval kinnis- või vallasasjal ning selleks ettenähtud turva- või administratiivalal, samuti RSVS-i § 39 lg 1 56 punkt 2, mille järgi kehtestab Vabariigi Valitsus RSVKK-s riigisaladuse töötlemise nõuded väljaspool turvaala. Paragrahvi 105 lõige 31 tunnistatakse kehtetuks. Seni kehtiva § 105 lõike 31 järgi annab loa piiratud tasemel salastatud teabe elektrooniliseks töötlemiseks avalikus ruumis Välisluureamet töötlussüsteemi akrediteerimise käigus. Sätte sõnastus loob eksliku arusaama nagu antaks süsteemi akrediteerimise käigus eraldi salastatud teabe avalikus ruumis töötlemise luba. Elektrooniline töötlemine tähistab erinevaid toiminguid, mille hulka kuulub ka edastamine ja salvestamine. Tegelikult sellisteks puhkudeks mõistagi luba ei anta, ent kui teavet soovitakse töötlussüsteemi osaks oleva töötlusseadme abil suuliselt või tekstina saata, vastu võtta, rääkida, kuulata, kirjutada või lugeda, on selleks vaja erilist tehnilist lahendust, mis peab vastama elektroonilise teabeturbe nõuetele ning tuleb sellise teabe töötlemis luba eraldi akrediteerida. Seega on akrediteerimise tulemus ehk süsteemile antud vastavussertifikaat või ajutine kasutusluba kinnituseks sellele, et teatud töötlussüsteemiga võib töödelda teavet ka avalikus ruumis. Kõnealune lõige ei kajasta eraldi põhimõtet, kuid võib luua eksliku arusaama eraldi loa vajalikkusest. Seetõttu tunnistatakse lõige kehtetuks. Paragrahvi 105 lõike 4 sissejuhatavat lauseosa muudetakse ning sellest jäetakse välja viide, mille järgi ei kohaldata RSVKK (salastatud teabekandjate vedamist käsitlevat) 5. peatüki 7. jagu sellisele töötlusseadmele, milles töötlemiseks lubatud kõrgeim teabe salastatuse tase on piiratud. Muudatus on tehniline. Sama põhimõte on viidud täpsustatud kujul üle uude § 871. Paragrahvi 105 lõike 6 punktis 3 tehakse tehniline täpsustus ning muudetakse privileegide piiratuse põhimõtte sõnastust, muutmata selle sisu. Sättest jäetakse välja tarbetud sõnad „ja administraatoritel“. Elektroonilise teabeturbe õigusaktides soovitakse läbivalt rakendada arusaama, mille järgi on kõik süsteemile juurdepääsu ja teatud toimingute tegemise õigusi omavad isikud süsteemi kasutajad. Nende hulka kuuluvad ka süsteemi-, turbe-, võrgu- jt administraatorid (ehk haldurid), samuti kasutajad, kes täidavad RSVKK §-s 23 sätestatud riigisaladuse kaitset korraldava isiku ülesandeid. Üldjuhul on neil süsteemis nn tavakasutajast avaramad õigused ning seetõttu tähistatakse neid kõiki terminiga „(süsteemi eest vastutavad) eriõigustega kasutajad“. Määruse § 106 muudatused – töötlussüsteemile esitatavad nõuded Paragrahvi 106 lõikes 3 asendatakse sõnu kooskõlas RSVKK § 104 punktide 11 ja 12 ning §-de 107 ja 108 muudatustega. Uue sõnastuse kohaselt dokumenteeritakse töötlussüsteemi kohta käiv teave töötlussüsteemi turbejuhendis (seni: turvanõuete loetelus) ja töötlussüsteemi kasutusjuhendis (seni: turvanõuete rakendamise juhendis). Paragrahvi 106 lõikes 4 tehakse sõnastuslik muudatus seoses uue §-ga 1061. Muudatusega tuuakse selgelt esile võimalus, et töötlussüsteemiga on seotud mitu töötlevat üksust, kellel kõigil on oma rolli ulatuses ülesanne tagada süsteemi ja selles töödeldava teabe turvalisus, s.t tegeleda järjepidevalt riskihaldusega. RSVKK § 104 punkti 9 järgi tähistab riskihaldus vara, teabe, ohu, intsidentide ja turvariski analüüsi, mille põhjal määratakse kindlaks teabe ja selle kaitsmist toetavate süsteemitoimingute ja -vahendite turvameetmed. Riskihaldus hõlmab töötlussüsteemi turvameetmete planeerimist, korraldamist, kasutamist ja kontrollimist, selleks et vältida turvariski väljumist vastuvõetavatest piiridest ja intsidente. Määrust täiendatakse §-ga 1061 – süsteemiga seotud töötlevad üksused 57 Uues paragrahvis tuuakse selgelt esile, et iga töötlussüsteemiga on seotud mitu töötlevat üksust. Need rollid on: 1) töötlussüsteemi eest vastutav töötlev üksus (edaspidi vastutav üksus) ehk omanik; 2) töötlussüsteemi haldav töötlev üksus (edaspidi haldav üksus) ehk operaator; 3) töötlussüsteemi kasutav töötlev üksus (edaspidi kasutav üksus) ehk klient. Neid rolle võib täita sama töötlev üksus tingimusel, et rollide lahusus on töötlussüsteemi turbejuhendis kirjeldatud ja sisemise töökorraldusega tagatud. Väiksemate, eelkõige ühe töötleva üksuse piires kasutatavate töötlussüsteemide puhul on paratamatu ja loomulik, et rollid kattuvad. Sel juhul tuleb rollide lahusus tagada nii, et mõne ülesande eest vastutaja ja selle täitmise kontrollija roll ei ole antud samadele töötajatele või ametnikele. Töötlussüsteemi turbejuhendis ja sellega kooskõlas muudes töötleva üksuse sisestes dokumentides peab olema selgelt määratud iga rolli täitja sõltumata sellest, kas tegemist on ühe või mitme töötleva üksusega (vt ka § 107 lõike 1 punkt 2). Alljärgnevalt kirjeldame töötlussüsteemiga seotud töötlevate üksuste rollidega seotud ülesandeid täpsemalt. Töötlussüsteemil on üks vastutav üksus, kes on peavastutaja töötlussüsteemi haldamise seaduslikkuse (s.t kõigile õigusaktidele vastavuse) eest, samuti töötlussüsteemi toimimise ning selle turvalisuse eest, samuti planeerib vahendeid töötlussüsteemi arendamiseks ja haldamiseks ning korraldab töötlussüsteemi arendamist vastavalt klientide vajadustele. Seega on vastutav üksus suunaseadja, kes kontrollib ja suunab töötlussüsteemi arengut – selgitab välja vajadused, hindab neid ja määrab nende tähtsuse järjekorra. Vajadusel juhendab vastutav üksus kasutajaid ja koolitab neid. Muu hulgas on vastutava üksuse ülesanne otsustada kasutavate üksuste töötlussüsteemiga liitumise üle. See tähendab, et vastutava üksuse ülesanne on hinnata uute liitujate tehnilist ja teabeturbelist võimekust täita kasutava üksuse ülesandeid, samuti rahastada vajadusel oma tellitavaid arendusi. Töötlussüsteemil on üks või mitu haldavat üksust, kelle ülesanne on hallata töötlussüsteemi ja arendada selle tehnilist lahendust vastutava üksuse suuniste kohaselt, samuti tagada süsteemi tehnilise lahenduse toimimine. Töötlussüsteemil on üks või mitu kasutavat üksust ehk klienti, kes töötlevad töötlussüsteemis nende valduses olevat teavet, s.t nende endi loodud või teistelt töötlevatelt üksustelt edastatud teavet. Kuna töötlussüsteem peab toimima kasutajate huvides, on iga kasutava üksuse ülesanne esitada vastutavale üksusele oma töötlussüsteemi kasutamise ja arendamise vajadused. Kõigi eelnimetatud rollide täitjate ülesanne on osaleda töötlussüsteemi ja selles töödeldava teabe turvalisuse tagamises, kuid selle ülesande nüansid tulenevad nende rollide eripärast. Vastutav üksus vastutab töötlussüsteemi ja selles töödeldava teabe turvalisuse tagamise eest, s.t on põhivastutaja. Vastutava üksuse ülesanne on koostada koostöös teiste töötlussüsteemiga seotud töötlevate üksustega süsteemi riskianalüüs ning hinnata regulaarselt selle ajakohasust, sealhulgas on vastutava üksuse ülesanne aktsepteerida töötlussüsteemi jääkriske (§ 107 lg 1 punkt 7 ja § 109 lg 2 punkt 2). See tähendab, et riskianalüüs ei saa olla staatiline dokument, vaid see peab olema pidevalt ajakohane ning arvestama igal ajal muutunud ohtude ja riskiga. Haldav üksus on kogu töötlussüsteemi ja selles töödeldava teabe turvalisuse tagaja, kasutav üksus teeb sedasama oma asukohapunkti ulatuses. Seejuures on haldava üksuse ülesanne 58 kontrollida regulaarselt (kogu töötlussüsteemi) turvameetmete toimimist nii, et kogu töötlussüsteemi tehniline lahendus vastaks pidevalt elektroonilise teabeturbe nõuetele. Kasutava üksuse kohustus on aga arvestada töötlussüsteemi riskianalüüsis määratud turvariske, nende vastuvõetavaid piire ja turvameetmeid. See tähendab, et kasutav üksus peab vältima seda, et töötlussüsteemi kasutamisel asutakse jooksvalt ületama akrediteerimisel seatud keelde ja piiranguid, mis väljenduvad üldjuhul akrediteerimisel heakskiidetud turvameetmetes. Selle nõude eesmärk on vältida, et mõni kasutav üksus loob mugavusest või hoolimatusest töötlussüsteemi akrediteerinud Välisluureameti või teiste töötlussüsteemiga seotud töötlevate üksuste teadmata võimalusi töötlussüsteemis töödeldava teabe käideldavuse, salajasuse ja terviklikkuse kahjustamiseks. Määruse §-d 107–109 sõnastatakse ümber. Eelnõuga soovitakse muu hulgas korrastada töötlussüsteemi akrediteerimise aluseks olevate dokumentide süsteemi. Selle eesmärk on jagada dokumentide sisu ümber vastavalt isikute grupile, kellele see on mõeldud (süsteemi eest vastutavad eriõigustega kasutajad ja nn tavakasutajad) ning vähendada nende dokumentide sisu dubleerimist. Sellega seoses muutuvad ka dokumentide nimetused: süsteemi turvanõuete loetelu asemel on edaspidi töötlussüsteemi turbejuhend ning süsteemi turvanõuete rakendamise juhendi asemel töötlussüsteemi kasutusjuhend. Sarnaselt kehtiva sõnastusega esitatakse dokumentide sisu üldistatud kujul § 104 punktides 11 ja 12 ning neid käsitletakse täpsemalt vastavalt § 107 lõikes 1 ja § 108 lõikes 1. Määruse §-de 107 ja 108 muudatused puudutavad süsteemi turvajuhendit ja kasutusjuhendit. Sarnaselt kehtiva määrusega esitatakse § 107 lõikes 1 ja § 108 lõikes 1 vastavalt töötlussüsteemi turbejuhendi ja kasutusjuhendi sisu. Mõlema paragrahvi lõikes 1 on esitatud nende dokumentide kohustuslike sisuelementide loetelu ja seda on muudetud lähtudes uuest põhimõttest, et turbejuhend on suunatud ainult töötlussüsteemi turvalisuse eest vastutavatele eriõigustega kasutajatele ning kasutusjuhend kõigile kasutajatele, aga eeskätt tavakasutajatele. Turbejuhendis määratakse töötlussüsteemi tehnilisest lahendusest lähtudes kohustuslikud turvanõuded ning töötlussüsteemi eriõigustega kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel. Kasutusjuhendis seevastu määratakse töötlussüsteemi turbejuhendis määratud kohustuslikest turvanõuetest lähtudes töötlussüsteemi kasutajate õigused ja kohustused töötlussüsteemi kasutamisel ning selle turvalisuse tagamisel. Seetõttu on osa turbejuhendi sisuelemente toodud üle senisest turvanõuete rakendamise juhendist ehk § 108 lõike 1 loetelust. Sellega muutub turbejuhend spetsiifilist tehnilist teavet sisaldavaks dokumendiks, mis ei puuduta töötlussüsteemi tavakasutajate õigusi või kohustusi, mille osas puudub tavakasutajatel teadmisvajadus ning millega nad seetõttu ka tutvuma ei pea. Tavakasutaja peab olema teadlik üksnes turbejuhendi põhjal koostatud kasutusjuhendi sisust. See peab andma talle kogu info, mida on vaja töötlussüsteemi sihipäraselt ja turvaliselt kasutamiseks ning võimalikele intsidentidele reageerimiseks. Dokumentide sisu ümberjaotamisega välditakse sellega edaspidi senist ebaotstarbekat lähenemisviisi, et kaks kõnealust dokumenti dubleerivad suurel määral üksteist. Ühtlasi on täpsustatud mõlema paragrahvi lõike 1 punktide sõnastusi ja muudetud loogilisemaks nende järjekorda. Uued nõuded võetakse aluseks uue töötlussüsteemi akrediteerimise (§ 109), olemasoleva töötlussüsteemi järgmise akrediteerimise (§ 111) või turvadokumentatsiooni täpsustamise ja kooskõlastamise (§ 107 lõige 3 ja § 108 lg 3) ajal. Paragrahvi § 107 lõike 1 järgi esitatakse töötlussüsteemi turbejuhendis: 59  töötlussüsteemi ja selles töödeldava teabe üldine kirjeldus (uus punkt);  vastutav üksus, haldavad üksused ja kasutavad üksused (uus punkt, seotud §-ga 1061);  töötlussüsteemi eest vastutavate eriõigusega kasutajate ülesanded, õigused ja kohustused (praegu § 108 lg 1 punkt 1);  töötlussüsteemi turvalisuse korraldamise kirjeldus (praegu § 107 lg 1 punkt 5);  töötlussüsteemi tehniline kirjeldus, sealhulgas tehniline teave töötlussüsteemi ühenduste kohta teiste süsteemidega (praegu § 107 lg 1 punkt 1);  töötlussüsteemi riist- ja tarkvara loetelu, konfiguratsioon ja selle halduse kirjeldus (praegu § 108 lg 1 punkt 3);  töötlussüsteemile esitatavate turvanõuete kirjeldus, ülevaade töötlussüsteemi riskianalüüsi tulemustest ning neist lähtuvate turvameetmete loetelu (praegu § 107 lg 1 punktid 2 ja 3). Paragrahvi 108 lõike 1 järgi esitatakse töötlussüsteemi kasutusjuhendis:  töötlussüsteemi lühikirjeldus (uus punkt);  töötlussüsteemi kasutajad ning nende ülesanded, õigused ja kohustused (praegu § 108 lg 1 punkt 2);  juhised salastatud teabe elektrooniliseks töötlemiseks (praegu § 108 lg 1 punkt 4);  töötlussüsteemis kasutatavate teabekandjate töötlemise kirjeldus (praegu § 108 lg 1 punkt 5);  töötlussüsteemi intsidentide halduse ja ohuolukorras tegutsemise kirjeldus (praegu § 108 lg 1 punkt 6). Paragrahvi 107 lõikes 2 ja § 108 lõikes 2 täpsustatakse, et töötlussüsteemi turbejuhendi väljatöötamise ülesanne on vastutaval üksusel ehk töötlussüsteemi omanikul koostöös haldava üksusega ehk operaatoriga. Samuti sätestatakse senisest selgemalt, et vastutava üksuse juht peab kehtestama süsteemi turbejuhendi ja kasutusjuhendi. Kehtestatud, s.t allkirjastatud või muul viisil kinnitatud ning registreeritud dokumendi abil tagatakse selge arusaam, milline dokument kehtib, vältides jooksvalt täiendatavate ehk nn elavate dokumentide teket. Sellel on suur tähtsus nõuete täitmise järelevalve ja intsidentide halduse puhul. Kehtestatud dokument võimaldab tuvastada, kas see vastab tegelikkusele, s.t süsteemile, samuti kas see on nõuetekohaselt Välisluureametiga kooskõlastatud, samuti millised nõuded (nt kasutajate õigused ja kohustused) kindlal ajahetkel kehtivad, samuti kas neist ollakse teadlikud või kas neid on rikutud. Nii nagu on kehtivaski määruses sätestatakse § 107 lõikes 2 ja § 108 lõikes 2 kõnealuste dokumentide Välisluureametiga kooskõlastamise kohustus. Seega, mõlemad dokumendid tuleb kooskõlastada enne nende kehtestamist. See erineb kehtivast määrusest, mille järgi tuleb süsteemi turvanõuete loetelu kooskõlastada enne salastatud teabe töötlemiseks uue töötlussüsteemi ehitamist või kasutusele võtmist ning töötlussüsteemi turvanõuete rakendamise juhend kooskõlastada enne, kui töötlussüsteemis alustatakse salastatud teabe töötlemist. Muudatus tuleneb dokumentide eesmärgi ja sisu muudatustest. Turbejuhendit võib hakata koostama ainult akrediteeritud süsteemis ja kui seda veel ei ole, siis piisab ühe arvuti akrediteerimisest, mis on mõeldud turbejuhendi koostamiseks (vt § 109 lg 7). Paragrahvi 107 lõikes 3 ja § 108 lõikes 3 määratakse sarnaselt kehtiva määrusega, millal tuleb nimetatud dokumente täpsustada. Töötlussüsteemi turbejuhendit ja kasutusjuhendit 60 täpsustatakse töötlussüsteemi ehitamise ja kasutamise käigus, juhul kui toimuvad muudatused, näiteks kui muudetakse süsteemi või selle osa kasutusotstarvet, ülesehitust, füüsilist asukohta, töötlussüsteemi riist- või tarkvaras tehakse suuremahulisi muudatusi, ilmnevad uued olulised ohud või muutub töötlussüsteemis töödeldava salastatud teabe tase. Kooskõlastamiseks on vaja saata muudatused, mis võivad mõju avaldada kogu töötlussüsteemi turvalisusele. Selline muudatus võib olla näiteks uus operatsioonisüsteem; serverite riistvara vahetus; uue rakendusteenuse lisandumine; krüptoseadme, tulemüüri või muu süsteemi turvalisust tagava komponendi muutus. Paragrahvi 107 lõike 3 ja § 108 lõike 3 näidisloetelu on võrreldes kehtiva määrusega täiendatud, lähtudes töötlussüsteemide akrediteerimisel ilmnenud probleemidest. Töötlussüsteemi turbejuhendit ja kasutusjuhendit peab täpsustama muu hulgas ka juhul, kui muutub töötlussüsteemi mõne osa kasutusotstarve, füüsiline asukoht või töötlussüsteemi riist- või tarkvaras tehakse suuremahulisi muudatusi. Need on kõik tüüpnäited muudatustest, millega võivad kaasneda uued või muutunud riskid, mida tuleb hinnata ning mille tõttu võib tekkida vajadus muuta ka töötlussüsteemi turvalisuse korraldust. Sarnaselt kehtiva määrusega peab dokumentide koostaja ehk eelnõu järgi vastutav üksus töötlussüsteemi turbejuhendi ja kasutusjuhendi muudatused kooskõlastama Välisluureametiga. Määruse § 109 muudatused – töötlussüsteemi akrediteerimine Eelnevate paragrahvidega seoses tehakse muudatusi ka töötlussüsteemi akrediteerimist käsitlevas §-s 109. Muudatuste mahu tõttu kehtestatakse paragrahv tervikuna uuesti. RSVS-i § 40 lõike 5 järgi võib töötlussüsteemi riigisaladuse töötlemiseks kasutada üksnes Välisluureameti antud vastavussertifikaadi või ajutise kasutusloa olemasolu korral. RSVS-i § 46 lõike 1 teise lause järgi määratakse vastavussertifikaadis kindlaks töötlussüsteemis töötlemiseks lubatud riigisaladuse tase ning vastavussertifikaadi kehtivuse tähtaeg. RSVS-i § 46 lõike 2 teise lause järgi määratakse ajutises kasutusloas kindlaks töötlussüsteemis töötlemiseks lubatud riigisaladuse tase, ajutise kasutusloa kehtivuse tähtaeg ning töötlussüsteemi uuesti akrediteerimise kohustus, tingimused ja tähtaeg. Sarnaselt kehtiva määrusega sätestatakse § 109 lõikes 1, et töötlussüsteemi akrediteerimise eesmärk on veenduda, et töötlussüsteem vastab elektroonilise teabeturbe tagamiseks kehtestatud nõuetele. See on kooskõlas RSVS-i § 3 punktiga 11, mille järgi on akrediteerimine töötlussüsteemi elektroonilise teabeturbe nõuetele vastavuse hindamine. Elektroonilise teabeturbe nõuded on kehtestatud RSVKK 5. peatüki 9. jaos ning RSVS-i § 39 lõike 2 alusel antud määrustes. Sarnaselt kehtiva määrusega sätestatakse § 109 lõikes 2 põhimõttelised toimingud, mida Välisluureamet töötlussüsteemi akrediteerimisel teeb. Säte on kooskõlas NATO direktiivi AC/35-D/2005-REV3 „Management directive on CIS security“ peatükiga 5.2. The Bases for Security Accreditation. Välisluureamet akrediteerimise käigus:  tutvub vastutava üksuse poolt esitatud töötlussüsteemi eesmärgi ja kasutuslugudega (s.t lähtub RSVKK § 104 punktis 17 esitatud definitsioonile vastavast kasutusloost ja selles vastatavatest küsimustest). Kasutuslugude eesmärk on aidata töötlevatel üksustel (RSVKK § 1061 lg 1) juba töötlussüsteemi loomise algfaasis leida olulised vastused, mis aitavad akrediteerimisprotsessis järgmisteks etappideks valmistuda, ühtlasi aitavad kasutuslood jälgida töötlussüsteemi toimimist ja arengut kogu selle elutsükli jooksul; 61  vaatab üle töötlussüsteemi riskianalüüsi protsessi ja tulemused ning teeb kindlaks, et vastutav üksus on jääkriskid tuvastanud ja aktsepteerinud (arvestades RSVKK § 107 lg 1 punkti 7). Riskianalüüsi käigus selgitatakse vastutava üksuse poolt koostöös haldava üksusega välja töötlussüsteemi riskid ning neid kompenseerivad turvameetmed. Jääkriskide tuvastamisel peab vastutav töötleja need aktsepteerima. Selle eesmärk on nende jääkriskide olemasolu selgelt teadvustada ja võtta kaalutletud vastutus töötlussüsteemi riskide osas, mille osas ei ole võimalik kompenseerivaid meetmeid rakendada. Kaitseministri 19. juuni 2020. a määruse nr 11 „Arvutite ja kohtvõrkude kaitse nõuded“ (edaspidi AKKN) § 2 lõikele 3 võib määruses esitatud nõudeid rakendada osaliselt või jätta rakendamata erandina üksnes juhul, kui sellest tulenevad riskid on kirjeldatud süsteemi riskianalüüsis, seda kompenseerivad turvameetmed on kirjeldatud süsteemi turbejuhendis ja Välisluureamet on need süsteemi akrediteerimisel heaks kiitnud;  hindab töötlussüsteemi ülesehituse ning välimise, sisemise ja elektroonilise turvakeskkonna vastavust nõuetele. Hindamise käigus vaadatakse välimist, sisemist ja elektroonilist turvakeskkonda (RSVKK § 104 p-d 13–15) ning hinnatakse neid koosmõjus. Siin all peetakse silmas töötlussüsteemiga seotud ressursse nagu füüsiline keskkond (sh veendutakse loodud ja pädeva asutuse poolt heaks kiidetud turvaala või kehtestatud administratiivala olemasolus) ja seal paiknevad seadmed, virtuaalseadmed ja omavahelised ühendused, samuti tarkvara ja süsteemi haldamisprotsessid. Samuti tuvastatakse selle punkti alusel kiirgusturbehinnangu olemasolu;  hindab töötlussüsteemi turbejuhendi (RSVKK § 107 lg 1) ja töötlussüsteemi kasutusjuhendi (RSVKK § 108 lg 1) vastavust nõuetele. Dokumentide ülevaatamise käigus hinnatakse nendes sätestatud nõuete ja meetmete vastavust õigusaktidele ning heale praktikale ning tuvastatakse võimalikud vastuolud;  hindab turvameetmete rakendamise ning süsteemi turvalisust puudutavate protseduuride vastavust nõuetele (nõuded tulenevad RSVKK 5. peatüki 9. jaost ning RSVS-i § 39 lõike 2 alusel antud kaitseministri määrustest: AKKN, „Nõuded krüptomaterjalidele, nende töötlemisele ja kaitsmisele“ ja „Kiirgusturbe tagamise nõuded“). Siia hulka kuulub ka juurdepääsuõiguste ja -lubade, turvakeskkonna, teabeturbe ja töötlussüsteemi tehniliste nõuete kontrollimine, vastavusküsimustik, krüptoplaan, kinnitus süsteemide ühendamise kohta, seadmete kiirgusturbe sertifikaadid, riigisaladuse kaitse juhend jms;  veendub, et vastutava üksuse poolt antud üldise turbehinnangu põhjal vastab töötlussüsteem nõuetele – töötlussüsteemi üldine turbehinnang tuleneb akrediteerimise käigus saadud info ja auditi tulemustest ning väljendab nõuetele vastavust ja nende rakendamise hetkeseisu. Siin võetakse arvesse erinevate turbekomponentide (sh andmekaitse, tarneahela kindlus, turvatestimiste tulemused, turbekoolituste läbiviimine, võrgu turvalisuse analüüsid ja muud töötlussüsteemi turvalisust mõjutavad aspektid) koosmõju. Selline lähenemine muudab akrediteerimise selgemaks ning kirjeldab seda läbi etappide, mis tuleb läbida töötlussüsteemi turbenõuetele vastavuse hindamiseks. Senine § 109 lõike 2 sõnastus on liiga üldine ning selles esitatud loetelus on segunenud protsessid ja dokumendipõhised tegevused. Akrediteerimise protsessipõhine kirjeldamine asetab rõhu ühelt üksuselt koostööle, milles osalevad nii töötlevad üksused kui Välisluureamet. Selle koostöö eesmärk on tagada töötlussüsteemis töödeldava teabe tõhus kaitse kõigi meetmetega, rakendades sügavuti kaitse põhimõtet. 62 Lõikes 3 sätestatakse sarnaselt kehtiva määrusega, et Välisluureamet algatab töötlussüsteemi akrediteerimise vastutava üksuse taotlusel või omal algatusel. Välisluureamet võib ise algatada süsteemi akrediteerimise näiteks juhul, kui on toimunud intsident või Välisluureametile RSVKK § 107 lõike 3 või § 108 lõike 3 alusel kooskõlastamiseks esitatud turbejuhendi või kasutusjuhendi muudatustest nähtuvad nii ulatuslikud muutused sisemises või välises turvakeskkonnas, et töötlussüsteem vajab tervikuna ülehindamist. Vastutav üksus lisab töötlussüsteemi akrediteerimise taotlusele töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhendi. Ülejäänud lõikes 2 nimetatud teabe esitab vastutav üksus Välisluureameti nõudmisel. Sarnaselt teiste sama jao sätetega on siin selgelt esile toodud vastutava üksuse roll. Vastutaval üksusel peab olema kontroll oma töötlussüsteemi üle ning kogu töötlussüsteemiga seotud teabe kasutamise osas. Lõikes 4 sätestatakse, et töötlussüsteemi akrediteerimise tulemusena antakse töötlussüsteemile Välisluureameti peadirektori käskkirjaga vastavussertifikaat juhul, kui töötlussüsteem vastab elektroonilise teabeturbe nõuetele, aga ka juhul, kui töötlussüsteem ei vasta kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on kompenseerivate turvameetmete tõttu püsivalt vastuvõetavad. Võrreldes kehtiva määrusega on siin esitatud täpsemad vastavussertifikaadi andmise tingimused. Säte võimaldab akrediteerimisel paindlikumat lähenemist ning on kooskõlas AKKN-i § 2 lõikega 3, mille järgi võib töötlev üksus AKKN-i lisas esitatud nõuet erandina rakendada osaliselt või jätta rakendamata, kui sellest tulenevad riskid on kirjeldatud töötlussüsteemi riskianalüüsis, seda kompenseerivad turvameetmed on kirjeldatud töötlussüsteemi turvanõuete loetelus (edaspidi nimetatakse seda turbejuhendiks) ja Välisluureamet on need töötlussüsteemi akrediteerimisel heaks kiitnud (s.t andnud vastavussertifikaadi). Vastavussertifikaadi andmine ajutise kasutusloa asemel on võimalik üksnes juhul, kui Välisluureamet on veendunud, et kompenseerivad meetmed tagavad, et turvariskid on püsivalt (s.t minimaalselt vastavussertifikaadi kehtivuse ajal) vastuvõetavad. Säte on kooskõlas RSVS-i § 46 lõikega 1, mille järgi Välisluureamet annab töötlussüsteemile akrediteerimise tulemusena vastavussertifikaadi, kui töötlussüsteem vastab elektroonilise teabeturbe nõuetele. Lõikes 5 sätestatakse, et töötlussüsteemi akrediteerimise tulemusena antakse töötlussüsteemile Välisluureameti peadirektori käskkirjaga ajutine kasutusluba juhul, kui töötlussüsteem ei vasta kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on ajutiselt vastuvõetavad. Säte on kooskõlas samasisulise RSVS-i § 46 lõikega 2. Õigusselguse ja sätete kooskõla eesmärgil on seaduses sätestatud tingimus määruses üle korratud. Uues lõikes 6 nähakse ette võimalus anda töötlevale üksusele Välisluureameti peadirektori käskkirjaga ajutise kasutusloa eriliik, testimisluba. See on võimalik juhul, kui enne kasutusele võtmist on vaja testida ehitatavat töötlussüsteemi, mis ei vasta veel kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on ajutiselt vastuvõetavad. Tavaline ajutine kasutusluba antakse töötlussüsteemile, millel on tuvastatud puudused, mis tuleb kõrvaldada. Kuna testimisloaga töötlussüsteemi kogu tehniline lahendus ei ole veel kindel, siis lõplikud puudused (kui neid on) pole veel teada, kuid testimisloa andmiseks peab Välisluureametil esitatud info põhjal olema veendumus, et turvarisk jääb ka puuduste ilmnemisel ajutiselt vastuvõetavatesse piiridesse. Testimisloa alusel võib töötlussüsteemi kasutada ja salastatud teavet töödelda üksnes töötlussüsteemi tehnilise lahenduse ja töötlussüsteemi ühenduste testimiseks. Salastatud teave, mida testimisloaga töötlussüsteemis töödeldakse, sisaldub eelkõige töötlussüsteemi toimimiseks vajalikus tarkvaras või töötlussüsteemi tehnilisi andmeid kajastavates failides. 63 RSVKK § 8 lõike 2 punkti 5 järgi on salastatud teabe valdajale spetsiaalselt salastatud teabe töötlemiseks loodud tarkvara lähtekood piiratud tasemel riigisaladus. RSVKK § 8 lõike 2 punktide 6 ja 8–10 järgi on salastatud teavet töötleva töötlussüsteemi tehnilisi andmeid ja turvameetmeid kajastav teave sõltuvalt töötlussüsteemist piiratud kuni täiesti salajasel tasemel riigisaladus. RSVKK § 8 lõike 2 punkti 7 järgi on konfidentsiaalse või kõrgema taseme salastatud teabe töötlussüsteemis teabe töötlemise tingimused ja kasutajate ülesannete jagunemine salastatud teabe töötlemisel piiratud tasemel riigisaladus. Kõik see on teave, mille töötlemine töötlussüsteemis võib olla selle testimiseks vajalik. Sättes nähakse ette erand lõikes 3 sätestatud nõudele, mille järgi peab akrediteerimise taotlusele lisama töötlussüsteemi turbejuhendi ja kasutusjuhendi. Testimisloa taotlemisel peab need dokumendid esitama üksnes nende olemasolul. Uue töötlussüsteemi arendamisel võib testimise vajadus tekkida varases faasis, kui töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhend on alles koostamisel ning ei ole seetõttu ka Välisluureametiga kooskõlastatud ega töötleva üksuse juhi poolt kehtestatud. Sageli muutub töötlussüsteemi testimise tulemusena selle ülesehitus (arhitektuur või disain), seetõttu ei pruugigi olla mõttekas eelnevalt koostada kogu turbedokumentatsiooni. Testimisloas määratletakse töötlussüsteemi testimise tingimused. Esitatud näidisloetelu järgi võivad need muu hulgas olla testimise eesmärk ja ulatus, testimise ajal töödelda lubatud teabe salastatuse tase ning testimise tähtaeg. Uue lõike 7 järgi võib töötlev üksus uue töötlussüsteemi ehitamisel ja kasutusele võtmisel esitada taotluse koos planeeritava töötlussüsteemi ülesehituse lühikirjeldusega, misjärel väljastatakse ajutine kasutusluba üksnes töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhendi koostamiseks. See on vajalik eelkõige juhul, kui oma esimest töötlussüsteemi ehitab töötlev üksus, kellel puudub mõni teine töötlussüsteem, milles (muu hulgas salastatud teavet sisaldav) turbejuhend või kasutusjuhend koostada. Lõike 8 järgi keeldub Välisluureamet peadirektori käskkirjaga töötlussüsteemile vastavussertifikaati või ajutist kasutusluba väljastamast ja keelab selle kasutamise salastatud teabe töötlemiseks, kui töötlussüsteem ei vasta elektroonilise teabeturbe nõuetele ning sellest tingitud turvariskid ei ole vastuvõetavad. Võrreldes kehtiva määruse § 109 lõikega 6 on sätet täpsustatud. Ka keeldumine vormistatakse peadirektori käskkirjana ning keelduda võib juhul, kui töötlussüsteem ei vasta elektroonilise teabeturbe nõuetele ning sellest tingitud turvariskid ei ole vastuvõetavad. Sõnastus on senisest paremini kooskõlas RSVS-i § 46 lõigete 1 ja 2 sõnastusega. Määruse § 111 muudatused – töötlussüsteemi uuesti akrediteerimine RSVKK §-s 111 on sätestatud kord, mida rakendatakse vastavussertifikaadi ja ajutise kasutusloa pikendamisele juhul, kui senise vastavussertifikaadi ja ajutise kasutusloa kehtivus lõppeb. Kehtivate normidega seondub mitu rakenduslikku probleemi. Esiteks loob töötlevatele üksustele ebaselgust võimalus kõnealuste dokumentide kehtivust pikendada. Üldjuhul iga töötlussüsteemi uuendatakse ja parendatakse jooksvalt, lisades uusi funktsionaalsusi, ühendusi, ajakohastades turvameetmete süsteemi jne. Mitmekordsel pikendamisel muutub järjest ebaselgemaks, millise tehnilise lahenduse vastavust nõuetele on kindlal ajahetkel hinnatud. Samuti võib korduval pikendamisel ebaselgust tekitada töötlussüsteemi või töötleva üksuse muutunud nimi või muud andmed. Seetõttu jäetakse eelnõu 64 kohaselt määrusest välja võimalus kõnealuste dokumentide kehtivust pikendada ning sätestatakse selgelt, et süsteem tuleb igakordselt uuesti akrediteerida. Arvestades seda, et nii pikendamise kui esmase vastavussertifikaadi või ajutise kasutusloa andmisel toimub tegelikult sarnane akrediteerimisprotsess, nähtub § 111 pealkirja ja teksti muudetud sõnastusest selgelt, et kehtivuse lõppedes viiakse iga kord läbi uus akrediteerimine ning selle tagajärjel antakse uus vastavussertifikaat või ajutine kasutusluba. Sisuline muudatus on seejuures väike, sest akrediteerimise käigus tehtavad toimingud ning nõutavad dokumendid ja teave on mõlemal juhul samad. Teiseks tuleb kehtiva § 111 lõike 1 järgi esitada vastavussertifikaadi pikendamise taotlus vähemalt kaks kuud enne selle lõppemist, kuid ei ole sätestatud, millal tuleb esitada ajutise kasutusloa pikendamise taotlus. Mõlemal juhul peab olema taotluse esitamise tähtpäev määratletud, sest vastasel juhul ei pruugi jääda akrediteerimisega seotud toiminguteks piisavat aega. Lisaks vajab seoses uue §-ga 1061 täpsustamist, millise töötlussüsteemiga seotud töötleva üksuse ülesanne see on. Seetõttu sätestatakse § 111 lõikes 1, et töötlussüsteemi uuesti akrediteerimiseks esitab taotluse vastutav üksus ehk omanik (kes peab vajaduse korral tegema akrediteerimisel nõutud dokumentide koostamisel koostööd teiste töötlussüsteemiga seotud töötlevate üksustega või hoolitsema selle eest, et need koostaksid vajalikud dokumendid). Taotlus tuleb esitada vähemalt kaks kuud enne senise vastavussertifikaadi kehtivuse lõppemist või vähemalt viis tööpäeva enne senise ajutise kasutusloa kehtivuse lõppemist. RSVS-i § 46 lõike 2 ja eelnõuga muudetava RSVKK § 109 lõike 5 järgi antakse töötlussüsteemile ajutine kasutusluba, kui see ei vasta kõigile elektroonilise teabeturbe nõuetele, kuid sellest tingitud turvariskid on ajutiselt vastuvõetavad. Seega on ajutine kasutusluba üldjuhul lühikese tähtajaga ajutine dokument, mille lõppedes peaks töötlussüsteem vastama juba kõigile elektroonilise teabeturbe nõuetele. Kui aga siiski on ilmnenud vajadus anda ajutine kasutusluba samale töötlussüsteemile mitmendat korda, on viis päeva optimaalne ajavahemik, mille puhul saab hinnata, kas süsteemiga seotud turvariskid on ajutiselt vastuvõetavad ka järgmise tähtaja jooksul. Ühtlasi on välja jäetud kehtiva § 111 lõikes 2 seni ette nähtud Välisluureameti võimalus pikendada ajutise kasutusloa kehtivust omal algatusel. Erinevalt § 109 lõikest 3 on siin vaja töötleva üksuse selget tahet oma töötlussüsteemi käigushoidmisega jätkata ja kuna tegemist on juba kasutusel oleva töötlussüsteemiga, on oluline, et selleks vajalikud dokumendid koostataks õigeaegselt. Kolmandaks ei ole kehtivas §-s 111 sätestatud, mis on tagajärjed, kui vastavussertifikaadi puhul jääb taotlus hiljaks, s.t esitatakse vähem kui kaks kuud enne selle lõppemist. Samuti ei ole sätestatud, mis toimub juhul, kui akrediteerimise protsess võtab eeldatust kauem aega. Seetõttu sätestatakse § 111 lõikes 2, et kui uuesti akrediteerimise taotlus koos töötlussüsteemi turbejuhendi ja töötlussüsteemi kasutusjuhendiga on enne senise vastavussertifikaadi või ajutise kasutusloa kehtivuse lõppemist esitatud, võib Välisluureamet senise vastavussertifikaadi või ajutise kasutusloa kehtivust kuni akrediteerimise lõpuni pikendada. Tuleb arvestada, et dokumentide mitteõigeaegne esitamine või esitamata jätmine toob kaasa nn akrediteeringu ehk vastavussertifikaadi või ajutise kasutusloa kehtivuse lõppemise ning töötlussüsteemi kasutamise lõpetamise (sel juhul toimimise kohta vt ka § 1121). Määruse § 112 muudatused – vastavussertifikaadi ja ajutise kasutusloa kehtetuks tunnistamine Seoses süsteemiga seotud töötlevate üksuste rollide täpsustamisega (vt uus § 1061) tehakse muudatusi ka töötlussüsteemile antud vastavussertifikaadi ja ajutise kasutusloa kehtetuks tunnistamist käsitleva § 112 lõigetes 1 ja 3. Muu hulgas tunnistab Välisluureamet 65 vastavussertifikaadi või ajutise kasutusloa kehtetuks vastutava töötleva üksuse taotluse alusel või juhul, kui vastutav, haldav või kasutav töötlev üksus ei ole täitnud Välisluureameti ettekirjutust elektroonilise teabeturbe nõude rikkumise või rikkumise ohu kõrvaldamiseks. Pärast kehtetuks tunnistamist puudub süsteemil vastavussertifikaat. Seega vastavalt RSVS-i § 40 lõikele 5 ei tohi süsteemi riigisaladuse töötlemiseks enam kasutada. Muudatusega täpsustatakse, et vastavussertifikaadi või ajutise kasutusloa kehtetuks tunnistamiseks saab aktiivse tahteavalduse esitada üksnes vastutav üksus ehk töötlussüsteemi omanik, kellel on pädevus teha süsteemiga seotud põhimõttelisi otsuseid, sh selle toimimine lõpetada. Mõistliku töötlevate üksuste koostöö puhul toimub sellekohane otsus siiski kasutavate töötlevate üksuste ehk klientide eelneval teavitamisel ja nõusolekul. Seevastu teisel juhul võib iga süsteemiga seotud töötleva üksuse poolne nõuete rikkumine ja sellekohase ettekirjutuse täitmata jätmine põhjustada vastavussertifikaadi või ajutise kasutusloa kehtetuks tunnistamise, sest jätkuv rikkumine loob suure ohu süsteemi ja selles oleva teabe turvalisusele. Vastavussertifikaadi või ajutise kasutusloa kehtetuks tunnistamine tehakse vastutavale üksusele teatavaks kirjalikult. Sellest tuleneb vastutava üksuse ülesanne tagada teiste süsteemiga seotud töötlevate üksuste teavitamine ning süsteemi kasutamise peatamine niipea, kui see ei ole enam lubatud. Määrust täiendatakse §-ga 1121 – salvestuskandjate hoiustamine vastavussertifikaadi või ajutise kasutusloa puudumisel Uues paragrahvis nähakse ette toimimisviis juhuks, kui varem kasutusel olnud töötlussüsteemil puudub vastavussertifikaat või ajutine kasutusluba. See võib olla juhul, kui vastavussertifikaadi või ajutise kasutusloa kehtivuse tähtaeg lõppeb ilma, et uus dokument oleks uue akrediteerimise tulemusena väljastatud (RSVKK § 111) või see tunnistatakse kehtetuks (RSVKK § 112). Lähtudes RSVS-i § 40 lõikest 5 ei tohi sellises töötlussüsteemis salastatud teavet töödelda. Uue § 1121 järgi peavad süsteemiga seotud töötlevad üksused sel juhul tagama süsteemi osaks olnud salvestuskandjate ja nendes sisalduva teabe nõuetekohase hoiustamise. See tähendab, et asjaomased salastatud teavet sisaldavad salvestuskandjad tuleb süsteemist eemaldada. Neid võib hoiustada nõuetekohaselt vastavalt teabe salastatuse tasemele kas administratiiv- või turvaalal, järgides 5. peatüki 4. jao („Salastatud teabekandja säilitamine“) nõudeid. Samuti on võimalik, et kogu süsteemis sisalduv salastatud teave viiakse õigeks ajaks üle teise süsteemi, millel on vastavussertifikaat või ajutine kasutusluba. Nõude täitmise kohustus on kõigil süsteemiga seotud töötlevatel üksustel, s.t vastutaval, haldaval ja kasutaval üksusel, sest neist kõigi valduses võib olla salastatud teavet sisaldavaid teabekandjaid. Kui selle kohustuse täitmata jätmisega kaasneb riigisaladuse avalikuks tuleku või juurdepääsuõiguseta isikule teatavaks saamise oht, on tegemist väärteoga, mille eest karistatakse RSVS-i § 53 kohaselt rahatrahvi või arestiga. Määruse 5. peatüki 10. jao (salastatud välisteabe kaitse) 1. jaotise muudatused – salastatud välisteabe töötlemine Määruse § 114 (salastatud välisteabe töötlemise põhimõtted) muudatused. Kehtiva määruse § 114 järgi toimub salastatud välisteabe töötlemine riigisaladuse töötlemisega samadel alustel ja korras, arvestades välislepingutest tulenevaid erisusi. Ka RSVS §-s 50 esitatakse sarnane salastatud välisteabe töötlemise põhimõte. RSVS-i § 50 lõike 1 järgi kohaldatakse salastatud välisteabele selle salastatuse tasemele vastavale riigisaladusele 66 kohaldatavaid RSVS-i 1. peatüki, 2. peatüki 3. jao ja 4. peatüki sätteid, arvestades RSVS-i 3. peatükis sätestatud erisusi, kui välislepingust ei tulene teisiti. Samas näeb RSVS-i § 50 lõige 7 ette, et Vabariigi Valitsuse poolt RSVS-i § 20 lõike 4, § 27 lõike 13, § 31 lõike 5, § 36 lõike 3, § 39 lõike 1, § 41 lõike 6, § 42 lõike 4 ja § 46 lõike 4 alusel kehtestatud määrustes ehk teisisõnu RSVKK-s võib kehtestada erisusi salastatud välisteabe kaitsel. Need kohaldamisala sätted moodustavad mitmeastmelise ja keerukaid viiteid kasutava kogumi, mida on raske terviklikult mõista ning mida on ka praktikas rakendatud ebaühtlaselt, eeskätt seetõttu, et sõna „erisusi“ võib mõista mitmeti. Esineb üldlevinud, kuigi sätetest raskesti väljaloetav arusaam, et juhul, kui Eesti riigisaladuse töötlemise nõue on võrreldes salastatud välisteabe omaga rangem, siis rakendatakse rangemat nõuet. Näiteks nõuded piiratud tasemel riigisaladuse töötlemisele on rangemad kui NATO piiratud tasemel salastatud teabe töötlemisele ning Eestis on sel juhul lähtutud riigisaladuse nõuetest. See on tekitanud olukorra, kus riigisiseselt rakendatakse ebaproportsionaalselt rangemaid ning kulukamaid nõudeid, kui näeb ette EL-i ja NATO liikmesriikide vahel ühiselt kokku lepitud baastaseme nõuete pakett. Eelnõuga muudetakse § 114 selgemaks ja sätestatakse, et salastatud välisteabe töötlemisele kohaldatakse välislepingust tulenevaid või rahvusvahelise organisatsiooni või rahvusvahelise kokkuleppega loodud institutsiooni salastatud teabe kaitse nõudeid ehk teisisõnu salastatud välisteabe avaldaja nõudeid, arvestades RSVKK 5. peatüki 10. jao 1. jaotises sätestatut. Välisriikidega sõlmitavad salastatud teabe kaitse lepingud sisaldavad üldjuhul tagasiviidet riigisisestele riigisaladuse kaitse nõuetele, mis tähendab, et riigile usaldatud salastatud välisteavet kaitstakse samaväärselt riigisaladusega. Seevastu EL-i ja NATO salastatud teabe kaitse regulatsioonid on väga põhjalikud, reguleerides riigisisese õigusega võrreldes palju komplekssemalt kõiki salastatud teabe kaitse valdkondi, sh salastatud teabe töötlemist ettevõtjate poolt tööstusjulgeoleku raames. Juhul, kui töötlev üksus töötleb üheaegselt riigisaladust ja salastatud välisteavet, peab ta pidevalt arvestama nii Eesti kui ka salastatud välisteabe avaldaja reeglitega. Tuleb arvestada, et säte kohaldub salastatud välisteabe töötlemisele, sh elektroonilisele töötlemisele, kuid ei kohaldu juurdepääsuõiguse andmisele ega nõuetele vastava füüsilise keskkonna (administratiivala, turvaala) loomisele. Paragrahvi 114 lisatud tingimus, et siiski tuleb arvestada RSVKK 5. peatüki 10. jao 1. jaotises sätestatut, viitab vähestele normidele, mis reguleerivad üksikuid salastatud välisteabe töötlemise küsimusi, mida on siiski olnud vaja Eesti õigusaktis täpsustada. Näiteks esitatakse siin riigisaladuse ja salastatud välisteabe üle eraldi arvestuse pidamise kohustus (§ 115), salastatud teabe töötlemist eeldavate rahvusvaheliste hanke- jm tsiviilõiguslike lepingute sõlmimist käsitlevad sätted (§ 1221) ning riigi julgeoleku volitatud esindaja pädevuse täpsustused (§ 122). Üks suuremaid töötlemist puudutavaid erinevusi on kohustusliku registreerimise nõude ulatus: registreerida tuleb mis tahes tasemel salastatud riigisaladus, kuid NATO teabe puhul on registreerimine kohustuslik alates salajasest tasemest ning EL-i teabe puhul alates konfidentsiaalsest tasemest. Muudatus ei tähenda, et edaspidi ei registreeritaks üldse NATO piiratud ja konfidentsiaalsel tasemel salastatud teavet ning EL-i piiratud tasemel salastatud teavet, sest teabehalduse korraldamise seisukohalt kuulub töötlevale üksusele saabunud teave registreerimisele ning registreerima ei pea ainult erinevaid versioone töödokumentidest. Samamoodi tähendab muudatus, et salastatud välisteabe elektroonilisel töötlemisel tuleb lähtuda rahvusvaheliste organisatsioonide normidest. Näiteks on töötleval üksusel võimalik EL-i nõuete kohaselt akrediteeritud töötlussüsteemiga töödelda EL-i piiratud tasemel teavet riskihinnangule toetudes ning kompenseerivate meetmete rakendamisel teha seda ka väljaspool 67 administratiivala (näiteks kodustes tingimustes või hotellitoas). Juhul, kui töötlussüsteemis töödeldakse ainult EL-i või NATO teavet, tuleb töötlussüsteemi akrediteerimisel lähtuda ainult EL-i või NATO nõuetest. See tuleneb 1. aprillil 2023 jõustuvast RSVS § 50 lõike 6 muudatusest, mille järgi peab salastatud välisteabe töötlussüsteem vastama salastatud välisteave avaldaja esitatud nõuetele. Pärast muudatuse jõustumist jääb töötlevatele üksustele alles võimalus rakendada salastatud välisteabe avaldaja poolt kehtestatud miinimumnõuetest rangemaid riigisaladuse töötlemise nõudeid, mis on sätestatud RSVS-s ja RSVKK-s. Näiteks ei ole keelatud töötleval üksusel ka edaspidi NATO piiratud tasemel salastatud dokumentide originaale ja koopiaid registreerida, kui töötlev üksus peab seda teabe kaitse seisukohast oluliseks. Määruse §-s 115 (salastatud välisteabe arvestus) asendatakse läbivalt sõnad salastatud välisteavet sisaldavate teabekandjate sõnadega salastatud välisteabe. Samamoodi määruse 5. peatüki 2. jao muudatustega lähtutakse siin arusaamast, et nüüdisaegse teabehalduse keskmes ei ole mitte teabekandjad, vaid laiemalt teave ise olenemata teabekandja vormist (paberkandja, elektrooniline vms). Seetõttu reguleeritakse edaspidi §-s 115 salastatud välisteabe arvestust teabe kaitstuse keskselt. Muudatused määruse §-s 116 (riigi julgeoleku volitatud esindaja peetav salastatud välisteabe põhiregister) ja §-s 118 (salastatud välisteavet sisaldava teabekandja registreerimine) Kehtiva määruse § 116 lõike 1 järgi peab riigi julgeoleku volitatud esindaja salastatud välisteabe põhiregistrit, kus registreeritakse kõik riigile edastatud või riigis loodud salajasel ja kõrgemal salastatuse tasemel salastatud välisteabe kandjad ning kuhu kogutakse andmed kõigi riigile edastatud või riigis loodud konfidentsiaalse tasemega salastatud välisteavet sisaldavate teabekandjate kohta. Eelnõuga §-s 114 uue põhimõtte kehtestamisel kaob ära vajadus salajasel tasemel salastatud välisteabe keskselt riigi julgeoleku volitatud esindaja põhiregistris registreerimiseks ja konfidentsiaalsel tasemel salastatud välisteabe andmete kogumiseks, kuivõrd välislepingutest ning EL-i ja NATO õigusaktidest sellist nõuet ei tulene. Edaspidi registreeritakse riigi julgeoleku volitatud esindaja põhiregistris täiesti salajasel tasemel salastatud välisteave ja erimärgistusega salastatud välisteave, mis on kooskõlas EL-i ja NATO õigusaktidega. Seni kehtinud norm on tekitanud olukorra, kus riigi julgeoleku volitatud esindaja juurde on kogunenud ebamõistlikult suur hulk salajasel tasemel teavet. See on vastuolus ühe salastatud teabe kaitse aluspõhimõtte, minimaalsuse printsiibiga, mille järgi tuleb teavet koguda nii vähe kui võimalik ning nii palju kui vajalik. Muudatusega seoses tunnistatakse § 118 lõige 2 kehtetuks. Määrust täiendatakse §-ga 1181, kuhu on üle toodud kehtiva määruse § 56 sätted, kuid võrreldes senise §-ga 56 on §-s 1181 tehtud mitmeid muudatusi. Tehakse sõnastuslikke muudatusi, mille eesmärk – samamoodi kõigi teiste teabekandjate töötlemise nõudeid puudutavate muudatustega – on arvestada senisest rohkem paberivaba asjaajamisega, ühtlustada läbivalt sõnakasutust ning luua rakendajatele selgust ja paindlikkust. Paragrahvi üldine eesmärk on näha ette nõuded, mida rakendades tagatakse riigisisene arusaam salastatud välisteavet sisaldavate teabekandjate salastatuse tasemest, tähtajast ja avaldajast. Sellest lähtudes on omakorda võimalik kaitsta teavet nõuetekohaselt ning otsustada sellele juurdepääsu andmise üle. Kuna salastatud välisteabe avaldajaid on palju, on ka originaalmärgistuse võimalused väga mitmekesised. Samas peab Eesti riigi sees iga teabekandja valdaja jaoks olema 68 kergesti hoomatav, mis laadi ja mis tasemel salastatud teabekandjaga on tegemist. See tagatakse lisamärgetega. Lõigetest 1 ja 3 (kehtiva määruse § 56 lõige 2) jäetakse välja nõue teha märge teabekandja esilehele. Sellega kohaldub säte kõigile teabekandjatele, sõltumata sellest, kas tegemist on dokumendiga (nii, et on olemas esileht ja selle ülemine nurk) või on teave talletatud mõnes muus vormis. Dokumentide puhul jääb esilehe nõue määruse § 63 punkti 2 alles. Selle järgi tehakse § 1181 lõikes 1 sätestatud avaldaja salastatuse taseme märge salastatud välisteavet sisaldava dokumendi esimesele leheküljele ning § 1181 lõikes 3 sätestatud lisamärge salastatud välisteavet sisaldava dokumendi esilehe päise paremasse nurka. See kõik on nõutav juhul, kui paberdokument või elektrooniline dokument ja selle teabekandja sellist märgistamist võimaldavad. Eelnõuga lisatakse uus norm (§ 1181 lõige 2), mille järgi juhul, kui teabekandja sisaldab nii riigisaladust kui ka salastatud välisteavet, mille salastatuse tase on riigisaladuse salastatuse tasemest madalam, ei tehta sellele lõikes 1 nimetatud märgistust. Lisamärgistuse eesmärk on tagada, et teabekandjat kaitstakse selle kõrgeimale salastatuse tasemele vastavate nõuete kohaselt. Kui sellel olev salastatud välisteave on salastatud madalamal tasemel kui sellel olev riigisaladus, ei loo lisamärge selgust vaid tekitab pigem segadust. Kehtiva § 56 lõike 3 järgi tuleb juhul, kui teabekandja sisaldab mitme avaldaja salastatud välisteavet, märkida lõikes 2 sätestatud lisamärkes kõik salastatud välisteabe avaldajad, salastatuse tasemed ja salastamistähtajad. See tähendab, et iga avaldaja kohta tuleb eraldi teha lõikes 2 sätestatud nõuetele vastavad märked. Selline tegevusviis on aga ebamõistlik, koormates teabekandjat märgetega üleliia. Eelnõuga kehtestatakse nõue muudetud sõnastuses (§ 1181 lõige 4), mille järgi tuleb nimetatud juhul märkida lõikes 3 sätestatud lisamärkes kõik salastatud välisteabe avaldajad, salastatuse tasemed ja salastamistähtajad. See tähendab muu hulgas järgmist. 1. Kui teabekandja sisaldab eri avaldajate välisteavet, ei ole korduvalt vaja teha lisamärget „Salastatud välisteave“. 2. Kui teabekandjas sisaldub eri avaldajate välisteavet ja selle salastatuse tase on ühesugune, pole salastatuse taseme märget vaja teha korduvalt ning kogu info võib kanda ühte märkesse. Sel juhul näeb märge välja näiteks selline: SALASTATUD VÄLISTEAVE Teabe avaldaja: Prantsusmaa, USA Salastatuse tase: SALAJANE. 3. Kui teabekandjas sisalduva teabe salastatuse tasemed erinevad, võib teha ühe märke ning märkida teabe avaldaja ja taseme eraldi reale. Sel juhul näeb märge välja näiteks selline: SALASTATUD VÄLISTEAVE Teabe avaldaja ja tase: UK, SALAJANE Teabe avaldaja ja tase: NATO, KONFIDENTISAALNE. Kõnealusest paragrahvist jäetakse välja seni § 56 lõikes 4 esitatud nõue, mille järgi võib eri avaldajate teavet märgistada tekstilõikude ja illustratsioonide kaupa, tehes (suurtähtedega paksus kirjas nurk- või looksulgudes) avaldaja salastatuse taseme märke lõigu esimese rea algusesse ja viimase rea lõppu või illustratsiooni ette ja järele. Sama põhimõte viiakse üle sama temaatikat reguleerivasse § 65 lõikesse 1, mille uue sõnastuse järgi võib dokumenti tekstiosa või illustratsiooni kaupa märgistada muu hulgas juhul, kui tekstiosadel ja illustratsioonidel on erinevad salastatud välisteabe avaldajad. 69 Võrreldes kehtiva määruse §-ga 56 lisatakse uus norm (§ 1181 lõige 5), mille järgi võib EL-i ja NATO salastatud välisteavet sisaldava teabekandja jätta lõigetes 1–4 sätestatud nõuete kohaselt märgistamata. Lõigete 1–4 eesmärk on luua teabe valdajatele arusaam, millise teabega on tegemist, kes on salastatud teabe avaldaja ja mis on salastatuse tase, kuivõrd teabe avaldajate originaalmärked on teabekandjatele kantud erinevates keeltes ja ei pruugi olla arusaadavad. NATO salastatuse taseme märge on inglise keeles ning EL-i märked inglise ja prantsuse keeles. Mõlema salastatuse taseme märke juurde kuulub organisatsiooni lühend (nt NATO SECRET, SECRET UE/EU SECRET), mistõttu on need teabe valdajatele arusaadavad ning puudub vajadus lisamärgete tegemiseks. Tuleb silmas pidada, et säte ei keela töötlevatel üksustel ka edaspidi oma valduses olevat salastatud välisteavet täiendavalt märgistada, kui seda peetakse salastatud teabe kaitse või teabehalduse seisukohalt vajalikuks. Määruse § 119 lõike 1 muudatus. Kehtiva määruse § 119 lõike 1 järgi võetakse täiesti salajasel tasemel salastatud välisteavet ja erimärgistusega salastatud välisteavet sisaldav teabekandja vastu ning edastatakse teistele töötlevatele üksustele ainult riigi julgeoleku volitatud esindaja kaudu, välja arvatud juhul, kui registrit pidavale töötlevale üksusele on selleks antud riigi julgeoleku volitatud esindaja kirjalik nõusolek. Riigi julgeoleku volitatud esindaja kirjaliku nõusoleku tingimus asendatakse käesoleva eelnõu järgi tingimusega, et selline nõue peab tulenema välislepingust. Praktikas on otstarbekas edastada täiesti salajasel tasemel salastatud välisteavet ja erimärgistusega salastatud välisteavet sisaldav teabekandja töötlevale üksusele otse ilma riigi julgeoleku volitatud esindaja vahenduseta. Vahendamine nõuab aega, kuid sageli on edastatav teave aegkriitiline. Eelnimetatud teave registreeritakse riigi julgeoleku volitatud esindaja põhiregistris, mis annab riigi julgeoleku volitatud esindajale ülevaate riigile edastatud täiesti salajasel tasemel salastatud välisteabe ja erimärgistusega salastatud välisteabest (v.a krüptomaterjaliks loetav teave, millele kehtivad erinõuded). Määruse § 121 ja § 122 teine lause tunnistatakse kehtetuks. Sellega muutuvad kehtetuks erisätted, mille järgi peab täiesti salajasel tasemel salastatud välisteabe või erimärgistusega salastatud välisteabe registrit pidav töötlev üksus tagastama nimetatud teavet sisaldava teabekandja riigi julgeoleku volitatud esindajale kohe pärast teabekandja kasutamise vajaduse lõppemist ning juhul kui teabekandjat on vaja kasutada kauem kui üks aasta pärast teabekandja saamist, tuleb teabekandja pikem hoidmine registreerida riigi julgeoleku volitatud esindaja peetavas põhiregistris. Määruse § 119 lõike 1 muudatuse kehtestamisel ei ole § 121 enam asjakohane, samuti ei ole võimalik tagastada töötlussüsteemis elektrooniliselt töödeldavat teavet. Ühtlasi kaotab kehtivuse säte, mille järgi viib riigi julgeoleku volitatud esindaja täiesti salajasel tasemel salastatud välisteavet või erimärgistusega teavet valdavates asutustes kontrolli läbi vähemalt iga 18 kuu järel. Seega, ka edaspidi kehtib sellise teabe suhtes § 122 esimene lause, mille järgi viib riigi julgeoleku volitatud esindaja kontrolli läbi vähemalt korra kahe aasta jooksul. Muudatusega viiakse täiesti salajasel tasemel salastatud välisteavet ja erimärgistusega teavet töötlevate üksuste kontrolliperiood kooskõlla kehtivate NATO nõuetega. Määrust täiendatakse §-ga 1221 – salastatud teabe töötlemist nõudvad lepingud Uue § 1221 lõike 1 järgi peab selline tsiviilõiguslik leping, mille täitmine eeldab salastatud välisteabe töötlemist või riigisaladuse edastamist välisriigile, rahvusvahelisele organisatsioonile või rahvusvahelise kokkuleppega loodud institutsioonile, sisaldama (salastatud teabe kaitset puudutavat) osa (kas lepingu põhitekstis või eraldi lisana), millega lepitakse kokku vähemalt selles, kelle loodud ning millisel tasemel salastatud teavet 70 töödeldakse ning millised on juhised teabe kaitsmiseks, arvestades RSVKK-st ja välislepingutest tulenevaid nõudeid. Lõike 2 järgi kooskõlastatakse salastatud teabe kaitset puudutav lepingu osa enne lepingu sõlmimist riigi julgeoleku volitatud esindajaga ning lõike 3 järgi esitatakse riigi julgeoleku volitatud esindajale ühe kuu jooksul lepingu sõlmimisest koopia lepingu nimetatud osast, samuti lepingupoolte nimed, registrikoodid, asukohariigid ja lepingu kehtivusaeg. Paragrahvi 1221 eesmärk on suurendada salastatud teabe töötlemist eeldavatel välishangetel osalevate Eesti ettevõtete ja riigiasutuste teadlikkust rahvusvahelisel tasandil reguleeritud tööstusjulgeoleku valdkonna põhimõtetest ning suutlikkust neid põhimõtteid rakendada. Tööstusjulgeolek hõlmab salastatud teabe kaitse tagamist eraõiguslike subjektide (ettevõtjate) suhtes. Nõuded salastatud teabe töötlemist eeldavale lepingule on sätestatud NATO direktiivis „Directive on Classified Project and Industrial Security“8, EL-i Nõukogu julgeolekueeskirjade 2013/488/EL lisas V, Euroopa Komisjoni otsuses 2021/259 tööstusjulgeoleku rakenduseeskirjade kehtestamise kohta, samuti teiste riikidega sõlmitud salastatud teabe kaitse ja vahetamise kokkulepetes. Praktikas pannakse kõnealuste lepingutega kohustusi lepingus osalevate poolte riigi julgeoleku volitatud esindajatele, aga ka salastatud töötlussüsteemide riigi akrediteerimise volitatud esindajatele ning side- ja krüptoturvalisuse volitatud esindajatele. Seetõttu on oluline, et leping kooskõlastatakse enne sõlmimist riigi julgeoleku volitatud esindajaga, kes jälgib ka lepingu julgeolekusätete kooskõla Eesti õigusaktidega ning koordineerib vajaliku salastatud välisteabe alase info jõudmist riigisiseselt eelnimetatud volitatud esindajatele. Arvestades 1. aprillil 2023 jõustuva RSVS-i § 35 lõike 4 muudatusega, mis kaotab salastatud välisteavet töötlevatele ettevõtetele kehtinud piirangu salastatud teavet rahvusvaheliste lepingupartneritega otse vahetada, annab välishanke raames sõlmitava lepingu teabe töötlemise ja kaitse sätete kooskõlastusnõue riigi julgeoleku volitatud esindajale kui salastatud välisteabe kaitse volitatud esindajale õigusliku aluse saada ülevaade salastatud teabe töötlemist nõudvate välisprojektidega seotud Eesti ettevõtetest ning tagada RSVS-i § 52 lõikes 1 sätestatud ülesannete täitmine. Kooskõlastamise ja lepingujärgse teabe edastamise kohustust ei kohaldata julgeolekuasutuse ja kaitseväeluure ülesannet täitva Kaitseväe struktuuriüksuse suhtes. Tegemist on töötlevate üksustega, kelle teabevahetust riigi julgeoleku volitatud esindaja RSVS-i § 52 lõike 3 järgi ei korralda ega kontrolli. Määrust täiendatakse §-ga § 1222 – rahvusvahelise külastustaotluse kinnitamine Uues paragrahvis sätestatakse, et rahvusvahelise külastustaotluse (ingl request for visit) kinnitab riigi julgeoleku volitatud esindaja. Rahvusvaheline külastustaotlus on välislepingutest ja NATO tööstusjulgeoleku direktiivist tulenev dokument, millele märgitakse isikute salastatud välisteabele juurdepääsu õigus. Kinnitust andes saab riigi julgeoleku volitatud esindaja selle õiguse olemasolu kontrollida ning tagada külastatavate isikute usaldusväärsus, kuna rahvusvahelise külastustaotlusega antakse teisele riigile kinnitus, et isikule on tehtud 8 Directive on Classified Project and Industrial Security (13.05.2015 AC/35-D/2003-REV5) 71 julgeolekukontroll (vt ka termini rahvusvaheline külastustaotlus definitsiooni RSVKK § 2 uues punktis 8). Määruse 5. peatüki 10. jao (salastatud välisteabe kaitse) 2. jaotise muudatused. Määruse 5. peatüki 10. jao (salastatud välisteabe kaitse) 2. jaotist korrastatakse läbivalt. RSVS-i § 51 lõike 1 järgi lähtutakse salastatud välisteabele juurdepääsu andmisel RSVS-i 2. peatüki 3. jao 2. ja 4. jaotise sätetest, arvestades RSVS-i 3. peatükis sätestatud erisusi, kui välislepingust ei tulene teisiti. RSVS-i § 50 lõikes 6 sätestatakse, et juurdepääsusertifikaadi väljastamise, väljastamisest keeldumise, pikendamise ja kehtetuks tunnistamise täpsema korra kehtestab Vabariigi Valitsus määrusega RSVKK-s. Asjaomane jaotis piiritletakse alates jaotise ja § 123 pealkirjadest selgelt EL-i ja NATO salastatud välisteabele juurdepääsu õigusega. Välisriikidele salastatud teabele juurdepääsu õiguse andmist reguleerivad välislepingud, mis üldjuhul viitavad tagasi Eesti õigusele, mis omakorda tähendab, et (pidades silmas RSVS-i § 51 lõike 1 sõnastust) välislepingust ei tulene teisiti. EL-i ja NATO salastatud teabe kaitse eeskirjades seevastu on ette nähtud eriregulatsioon, millest lähtudes on koostatud ka kõnesoleva jaotise sätted ja need omakorda on erand tavapärasest juurdepääsuõiguse andmisest. Muu hulgas nähakse ette, et EL-i ja NATO salastatud välisteabele juurdepääsuks antakse juurdepääsusertifikaat ning (erinevalt kehtivast määrusest) EL-i ja NATO salastatud välisteabe töötlemiseks antakse töötlemissertifikaat. Seni on nii teabele juurdepääsu õigus kui ka teabe töötlemise õigus antud juurdepääsusertifikaadiga, kuid taoline kord võib praktikas olla eksitav. Määruse § 123 muudatused Paragrahv sõnastatakse ja struktureeritakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Määruse § 123 muudetud sõnastuse järgi reguleeritakse selles üksnes EL-i ja NATO salastatud välisteabele juurdepääsu õiguse ja selle töötlemise õiguse andmist. Mõlema organisatsiooni nõuete järgi kehtib piiratud tasemel juurdepääsu õiguse saamise korral lisanõue läbida RSVKK §-s 130 kirjeldatud salastatud välisteabe kaitse aluste tutvustus (nn briifing) ja allkirjastada samas paragrahvis sätestatud kohustus (kinnitus, et isik on teadlik salastatud välisteabe kaitse nõuetest, vastutusest nende rikkumise eest ja kohustusest hoida temale teatavaks saavat salastatud välisteavet). See lisandub RSVS-i §-s 27 sätestatud tavapärasele protseduurile, mille järgi saab isik piiratud tasemel juurdepääsuõiguse ametikohajärgselt või asutuse juhi otsuse alusel. Enne tutvustuse läbimist ja kohustuse allkirjastamist ei teki EL-i või NATO piiratud taseme salastatud välisteabele juurdepääsu õigust ning isikutele ei tohi sellist teavet avaldada. Sarnaselt senise § 123 lõikega 4 sätestatakse lõikes 2 selgesõnaliselt, et EL-i ja NATO konfidentsiaalse ja kõrgema taseme salastatud välisteabele juurdepääsu õigus on isikul juurdepääsusertifikaadi alusel. Erinevalt senisest tuuakse ka siin sättes esile üksnes EL-i ja NATO teave. Uus eraldi lõige 3 käsitleb EL-i ja NATO salastatud välisteabe töötlemise õiguse andmist. EL-i ja NATO piiratud ja kõrgema taseme salastatud välisteabe töötlemise õigus on isikul töötlemiseks mõeldud juurdepääsusertifikaadi ehk töötlemissertifikaadi alusel. Töötlemissertifikaadi lugemisega juurdepääsusertifikaadi eriliigiks säilitatakse kooskõla 72 RSVS-i § 51 lõigetega 4–6 ning § 52 lõike 1 punktiga 4, mis hõlmavad mõtteliselt küll nii juurdepääsu- kui töötlemisõiguse andmist, kuid nimetavad sõnaselgelt üksnes juurdepääsusertifikaati. Selguse mõttes tuuakse lõikes 4 esile, et juurdepääsusertifikaadi saamise eeltingimus on riigisaladusele juurdepääsu luba ning töötlemissertifikaadi saamise eeltingimus on riigisaladuse töötlemisluba. Seni on see tuletatav üksnes §-st 124. Salastatud välisteabele juurdepääsu saab anda üksnes usaldusväärsele isikule. Isiku usaldusväärsust kinnitab RSVS-i §-s 32 sätestatud aluste puudumine. Seda kontrollitakse RSVS-i §-de 48 ja 49 alusel Kaitsepolitseiameti või Välisluureameti läbiviidava julgeolekukontrolli käigus, mille lõppeesmärk on isikule riigisaladusele juurdepääsu loa andmine. Seetõttu on juurdepääsuloa olemasolu juurdepääsusertifikaadi väljastamise eeltingimus ning töötlemisloa olemasolu töötlemissertifikaadi väljastamise eeltingimus. Eelnõuga jäetakse välja senine § 123 lõige 2, mille järgi välislepinguga ettenähtud juhtudel väljastab riigi julgeoleku volitatud esindaja ka salastatud välisteabele juurdepääsuõiguse kinnituse. Juurdepääsuõiguse kinnituse nõue tulenes NATO personalijulgeoleku direktiivi (ingl directive on personnel security9) eelmisest versioonist, mis nägi ette eraldi juurdepääsusertifikaadi (ingl NATO personnel security clearance) ja juurdepääsusertifikaadi kinnituse (ingl attestation of NATO personnel security clearance) vormid. NATO Security Policy uuendamisega 2020. aastal jäeti sellest attestation’i vorm välja, mistõttu pole kinnituse väljastamine enam asjakohane. Määruse § 124 muudatused Säilib (ning §-s 123 rõhutatakse eraldi üle) senine põhimõte, et juurdepääsusertifikaadi eelduseks on (asjaomasel tasemel) riigisaladuse juurdepääsu luba või töötlemisluba. Määruse § 124 sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Sarnaselt kehtiva määrusega ei anta isikule:  kõrgema taseme salastatud välisteabele juurdepääsu sertifikaati kui on tema riigisaladusele juurdepääsu loa tase;  kõrgema taseme salastatud välisteabe töötlemissertifikaati kui on tema riigisaladuse töötlemisloa tase. Määruse § 125 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Sisult säilib senine põhimõte, et juurdepääsusertifikaadi kehtivusaja otsustab riigi julgeoleku volitatud esindaja vastavalt taotluses märgitud soovitavale kehtivusperioodile, juurdepääsuloa kehtivusele ja juurdepääsuvajaduse põhjendatusele. Seejuures, teadmisvajadus asendatakse sättes juurdepääsuvajadusega, viies sätte kooskõlla riigisaladuse juurdepääsuloa ja töötlemisloa tingimustega RSVS-i § 32 lõike 1 punktis 1 ning § 42 lõike 2 punktis 1. Õigusselguse eesmärgil lisatakse tingimus, et kui välislepingust tulenevad juurdepääsuõiguse andmisest keeldumise alused on rangemad võrreldes RSVS-s sätestatud alustega, võetakse 9 directive on personnel security (25.11.2020 AC/35-D/2000-REV8) „Personalijulgeoleku direktiiv“ (eesti keeles) 73 juurdepääsusertifikaadi kehtivusaja otsustamisel arvesse ka välislepingust tuleneva asjaolu esinemist. Sellega ei lisata uut põhimõtet, vaid selgitatakse olemasolevat. Välisleping hõlmab siin NATO nõudeid, mis on võrreldes RSVS-i §-s 32 esitatud juurdepääsuloa andmisest ja selle kehtivuse pikendamisest keeldumise alustega osaliselt rangemad. Sarnaselt senisega sätestatakse, et juhul, kui isiku riigisaladusele juurdepääsu luba või töötlemisluba lõpeb enne juurdepääsu- või töötlemissertifikaadi kehtivusaja lõppu, kaotab juurdepääsu- või töötlemissertifikaat kehtivuse. Samuti säilib nõue, et kui juurdepääsu- või töötlemissertifikaat kaotab kehtivuse enne oma kehtivusaja lõppu, tuleb see tagastada riigi julgeoleku volitatud esindajale. Määruse § 126 muudatused Sättest jäetakse läbivalt välja sõnad füüsiline isik, sest juurdepääsusertifikaati saabki edaspidi taotleda ainult füüsiline isik. Säilitatakse senine kord, mille järgi esitatakse juurdepääsusertifikaadi taotlemiseks riigi julgeoleku volitatud esindajale: 1) kirjalik taotlus, milles märgitakse salastatud välisteabe avaldaja ja salastatuse tase, millele juurdepääsu taotletakse, taotletav juurdepääsusertifikaadi kehtivusaeg, samuti isiku nimi, isikukood, sünnikoht, kodakondsus, kontaktandmed ja ametikoht; 2) isiku juurdepääsuloa või muu riigisaladusele juurdepääsu õigust kinnitava dokumendi koopia. Eelnõuga täpsustatakse, kes võib taotluse esitada. Erinevalt riigisaladuse juurdepääsuloa taotlusest ei esita füüsiline isik taotlust ise, vaid seda teeb taotleja, kes eelnõu kohaselt saab olla riigiasutus (sh valitsusasutus, selle hallatav riigiasutus või mõnda põhiseaduslikku institutsiooni teenindav ja toetav asutus), Eesti Pank või Kaitseliit, kelle ülesannete tõttu tekib isikul juurdepääsuvajadus. See tähendab, et isik peab olema mõne nimetatud asutuse või juriidilise isikuga töö- või teenistussuhtes või osutama sellele teenust võlaõigusliku lepingu alusel (sh võib ta olla nt töötaja riigiasutusest taotleja lepingupartneriks olevas eraõiguslikus juriidilises isikus). Samuti võib taotleja olla selleks volitatud asutus. Näiteks võimaldab see sama ministeeriumi valitsemisalasse kuuluvatel riigiasutustel volitada mõnda teist asutust esitama asjaomaseid taotlusi. See on asjakohane näiteks juhul, kui personali- või julgeolekuküsimustega seotud teenused on konsolideeritud ühte asutusse. Sättest jäetakse välja nõue esitada koopia isikutunnistuse mõlemast küljest või passi isikuandmetega lehest, sest isikuandmete korrektsust saab riigi julgeoleku volitatud esindaja kontrollida rahvastikuregistrist. Lisatakse lõige 2, mille RSVS-i § 301 lõikes 1 nimetatud isikule juurdepääsusertifikaadi taotlemiseks esitab Kaitsevägi riigi julgeoleku volitatud esindajale: 1) taotluse, milles märgitakse salastatud välisteabe avaldaja ja salastatuse tase, millele juurdepääsu taotletakse, taotletav juurdepääsusertifikaadi kehtivusaeg, samuti isiku nimi, isikukood, sünnikoht, kodakondsus ja kontaktandmed; 2) teabe isikule riigisaladusele juurdepääsu andmise õiguse andmise ja kehtivuse kohta; 3) teabe sõjaväelise auastmega sõjaaja ametikoha, millele isik on nimetatud, ja selle ülesannete kohta. Määruse § 127 tunnistatakse kehtetuks. 74 Eelnõu järgi ei anta EL-i ja NATO piiratud tasemel salastatud teabele juurdepääsu õigust edaspidi enam taotluse alusel, vaid sellele kehtivad (RSVS-i § 51 lõike 1 järgi) RSVS-i 2. peatüki 3. jao 2. jaotises sätestatud kord ja põhimõtted, sh RSVS-i § 27 lõiked 1, 2 ja 5 ning nendega seotud sätted, milles reguleeritakse piiratud tasemel riigisaladusele juurdepääsu õiguse andmist ametikohajärgselt või asutuse juhi otsuse alusel. Seetõttu ei ole piiratud tasemel salastatud välisteabele juurdepääsu õiguse taotlemist reguleeriv § 127 enam asjakohane ja tunnistatakse kehtetuks. Muudatus on seotud eelnõuga kehtestatava § 123 lõikega 1. Määruse § 128 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Võrreldes kehtiva määrusega muutub kehtetuks nõue esitada riigi julgeoleku volitatud esindajale isiku kirjalik taotlus, milles nimetatakse salastatud välisteabe avaldaja ja salastatuse tase, millele töötlemist õigust taotletakse, ning põhjendatakse isiku salastatud välisteabele juurdepääsu vajadust. Isik (s.t juriidiline või füüsiline isik) esitab töötlemisloa saamiseks esmalt taotluse teda toetavale riigiasutusele (taotleja), kes esitab omakorda riigi julgeoleku volitatud esindajale järgmised isiku pöördumise põhjal koostatud ja kokku koondatud dokumendid: 1) taotluse koos isiku töötlemisloa koopiaga; 2) salastatud teabe kaitse juhendi koopia; 3) koopia dokumendist, millega määratakse nimeliselt juriidilise isiku riigisaladuse kaitset korraldav isik, samuti nende isikute nimekiri, kes hakkavad salastatud välisteavet töötlema, ning vajaduse korral dokumendid nimetatud isikutele füüsilise isiku juurdepääsusertifikaadi taotlemiseks. Oluline on seejuures, et dokumendis ei oleks riigisaladuse kaitset korraldav isik määratud üksnes ametikohapõhiselt, vaid selgelt ees- ja perekonnanimega. Isiku koostatud taotlus ei ole riigi julgeoleku volitatud esindajale vajalik, kuivõrd see kordab taotleja esitatud infot. Määruse § 129 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Eelnõuga ei muudeta ei tähtaega, mille jooksul tuleb riigi julgeoleku volitatud esindajal teatada puudustest taotluses või sellele lisatud dokumentides, ega tähtaega, mille jooksul tuleb otsustada juurdepääsu- või töötlemissertifikaadi andmine või sellest keeldumine. Määruse § 130 muudatused Lõike 1 järgi tutvustatakse isikule enne esmakordset piiratud taseme salastatud välisteabele juurdepääsu õiguse või juurdepääsusertifikaadi andmist ning vajadusel ka juurdepääsuõiguse või juurdepääsusertifikaadi korduval andmisel salastatud välisteabe kaitse aluseid. Tutvustuse korraldab:  juurdepääsusertifikaadi andmisel riigi julgeoleku volitatud esindaja või volitatud asutus;  piiratud taseme salastatud välisteabele juurdepääsu õiguse andmisel riigiasutus, Eesti Pank või Kaitseliit, mille töö- või ametikohal isik töötab või mille juhi otsuse alusel on tal juurdepääsuõigus Sellega muudetakse piiratud taseme salastatud välisteabele juurdepääsu õiguse andmisel tutvustuse korraldajat. Ka seni kehtiva sätte järgi on see pädevus lisaks riigi julgeoleku volitatud 75 esindajale tema volitatud asutusel, kelleks võib olla samuti mõni nimetatud töötlev üksus, kuid praktikas ei ole seda volitust seni antud. Eelnõu järgi kaob riigi julgeoleku volitatud esindaja ülesanne korraldada tutvustusi ka piiratud taseme salastatud välisteabele juurdepääsu õiguse andmisel. Lõike 2 järgi kinnitab isik salastatud välisteabe kaitse alustega tutvumise järel allkirjaga, et on teadlik salastatud välisteabe kaitse nõuetest, vastutusest nende rikkumise eest ja kohustusest hoida temale teatavaks saavat salastatud välisteavet. Säte vastab sisult senisele § 130 lõikele 3. Lõikes 1 nimetatud tutvustuse korraldaja kohustus on säilitada lõikes 2 toodud isiku kinnitust ja omada nendest ülevaadet. Välja on jäetud senine § 130 lõige 2, mille järgi tuleb töötlevale üksusele juurdepääsusertifikaadi andmisel tutvustada salastatud välisteabe kaitse aluseid selle riigisaladuse kaitset korraldavale isikule. See ei ole otstarbekas, sest asjaomane riigisaladuse kaitset korraldav isik on läbinud tutvustuse juba isikliku EL-i ja NATO salastatud teabele juurdepääsu õiguse või juurdepääsusertifikaadi saamise raames. Määruse § 131 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Samuti jäetakse paragrahvist välja teatise edastamise kohustus, sest teatist piiratud tasemel salastatud välisteabele juurdepääsu õiguse kohta enam ei väljastata. Säilib nõue, mille kohaselt riigi julgeoleku volitatud esindaja edastab juurdepääsu- või töötlemissertifikaadi viie tööpäeva jooksul taotlejale. Määruse § 132 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Juurdepääsu- ja töötlemissertifikaadil peavad olema vähemalt järgmised andmed:  juurdepääsu- või töötlemissertifikaadi väljaandmise kuupäev ja number;  juurdepääsu- või töötlemissertifikaadi saanud füüsilise isiku ees- ja perekonnanimi, sünniaeg, isikukood, sünnikoht ja kodakondsus (tuleb arvestada, et kuigi see on haruldane, on füüsilisele isikule võimalik kõigi tingimuste täitmise korral sarnaselt riigisaladuse töötlemisloaga anda ka töötlemissertifikaat);  töötlemissertifikaadi saanud juriidilise isiku nimi, aadress ja registrikood;  salastatud välisteabe kõrgeim tase ja erikategooriad, millele juurdepääsu või mille töötlemise õigus isikule antakse;  juurdepääsu- või töötlemissertifikaadi kehtivusaeg. Välja on jäetud senine § 132 lõike 1 punkt 5, mille kohaselt esitatakse juurdepääsusertifikaadil vajaduse korral selle ürituse nimetus, toimumise aeg ja koht, millel osalemiseks juurdepääsusertifikaati taotleti. Säilib nõue, et juurdepääsusertifikaat ja töötlemissertifikaat vormistatakse inglise ja eesti keeles. Määruse § 133 kehtetuks tunnistamine Eelnõuga tunnistatakse kehtetuks § 133, millega reguleeritakse seni kinnituse väljastamist. Selle järgi esitab töötlev üksus kinnituse taotlemiseks taotluse, millele lisatakse dokumendid ürituse või sündmuse kohta, millel osalemiseks kinnitust taotletakse, ja riigi julgeoleku volitatud esindaja nõudmisel täiendavad dokumendid, kui see tuleneb välislepingust. 76 Määruse § 134 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega, samas säilitades kummagi kehtetuks tunnistamise senised alused. Nimetatud sertifikaadid tunnistatakse kehtetuks, kui: a) langeb ära isiku juurdepääsuvajadus (seni: teadmisvajadus); b) väljastatakse uus juurdepääsu- või töötlemissertifikaat enne eelmise juurdepääsu- või töötlemissertifikaadi kehtivusaja lõppu; c) muutuvad juurdepääsu- või töötlemissertifikaadile kantud isikuandmed; d) väljastatud juurdepääsu- või töötlemissertifikaadi kehtimise ajal ilmneb mõni nende väljastamist välistav asjaolu. Määruse § 135 muudatused Paragrahv sõnastatakse ümber seoses töötlemissertifikaadi ja juurdepääsusertifikaadi eristamisega. Senise § 135 järgi peab riigi julgeoleku volitatud esindajat viivitamata teavitama isiku salastatud välisteabele juurdepääsu vajaduse või riigisaladusele juurdepääsu loa või juurdepääsu õiguse või töötlemisloa lõppemisest. Sätte sõnastus ei arvesta kõigi §-s 134 sätestatud juurdepääsusertifikaadi või töötlemissertifikaadi kehtetuks tunnistamise aluseks olevate asjaoludega. Eelnõu kohaselt pannakse taotlejale kohustus teavitada riigi julgeoleku volitatud esindajat ka § 134 punktides 3 ja 4 nimetatud sündmusest, s.t juurdepääsu- või töötlemissertifikaadile kantud isikuandmete muutumisest ning muust juurdepääsu- või töötlemissertifikaadi kehtimise ajal ilmnenud asjaolust, mis välistab nimetatud sertifikaatide väljastamise. Määruse § 136 kehtetuks tunnistamine Kehtiva määruse § 136 järgi teavitab riigi julgeoleku volitatud esindaja viivitamata isiku suhtes julgeolekukontrolli teostamiseks pädevat asutust füüsilisele või juriidilisele isikule salastatud välisteabele juurdepääsu õiguse ja juurdepääsusertifikaadi andmisest, selle õiguse kehtetuks tunnistamisest või tühisuse tuvastamisest. Kokkuleppel julgeolekukontrolli asutustega tunnistatakse säte kehtetuks. Sellist teabevahetust ei pea reguleerima määruse tasemel ning juurdepääsusertifikaadiga seotud igast asjaolust teavitamine ei ole julgeolekukontrolli asutustele vajalik. Kui riigi julgeoleku volitatud esindajale saab teatavaks mõni juurdepääsu- või töötlemissertifikaadi (ja seetõttu ka tõenäoliselt riigisaladusele juurdepääsu loa) andmist välistav asjaolu, saab ta sellest julgeolekukontrolli asutusele teada anda ilma kohustava sätteta. Määruse § 1381 esitatakse üleminekusäte, millega antakse töötlevatele üksustele üleminekuaeg teabekandja hävitamise seadmete vahetamiseks. Määruse §-s 83 muudetakse senisest täpsemaks ja rangemaks nõuded, millele peavad vastama nii paberipurustajad kui ka salvestuskandja hävitamise seadmed. Mõlema kategooria seadmed on kallid, nende soetamiseks tuleb planeerida eelarvevahendeid ja korraldada hankeid. Seetõttu on otstarbekas jätkata pärast määruse jõustumist olemasolevate seadmete kasutamist ka juhul, kui need ei vasta § 83 uutele nõuetele. Üleminekusättes nähakse ette, et enne 1. maid 2023 ehk määruse jõustumist soetatud ja nõuetele mittevastavat paberipurustajat võib kasutada kuni 30. aprillini 2026 ehk kolm aastat arvates määruse jõustumisest. Samuti sätestatakse, et enne 1. maid 2023 ehk määruse jõustumist soetatud nõuetele mittevastavat salvestuskandja hävitamise seadet võib kasutada kuni selle kasutuskõlbmatuks muutumiseni ehk nn elukaare lõpuni. Viimasel juhul on 77 lisatingimuseks, et seade peab olema enne 1. maid 2023 ka seni kehtiva § 83 lõike 3 alusel Välisluureametiga kooskõlastatud. Eelnõu § 2 järgi jõustuvad määruse muudatused 2023. aasta 1. mail. Määrus jõustub samaaegselt 13.02.2023.a Riigikogus vastu võetud RSVS-i muudatustega. 3. Eelnõu vastavus Euroopa Liidu õigusele Riigisaladuse kaitse nõuete regulatsioon ei ole seotud Euroopa Liidu õigusega. Salastatud välisteabe kaitse nõuete muudatused on kooskõlas Euroopa Liidu õigusega. 4. Määruse mõjud 4.1. Kavandatav muudatus: terminite täpsustamine Terminite „administratiivala“, „kuller“ ja „rahvusvaheline külastustaotlus“ täpsustused ning termini „töötlev üksus“ kasutusala laiendamine määruse tekstis tehakse õigusselguse loomise eesmärgil. Mõju sihtrühm: salastatud teabe loojad ja valdajad ning nende salastatud teabe kaitse ülesannet täitvad töötajad ja ametnikud Terminite muudatus mõjutab kõiki riigiasutusi, põhiseaduslikke institutsioone, juriidilisi isikuid ja füüsilisi isikuid, kes salastatud teavet töötlevad. Kaasnev mõju: mõju riigiasutuste töökorraldusele Sihtrühmal tuleb end uute terminitega kurssi viia. Tegemist on sihtrühmale ühekordselt avalduva mõjuga muudatusega. Muudatuste tagajärjel ei kaasne sihtrühma töökorralduses sellised muudatusi, millega kohanemiseks peaksid asutused ja isikud oma tegevuse ümber korraldama. Täpsustatud terminite kasutusele võtmise tõttu tuleb asutustel üle vaadata ja ajakohastada sisesed juhendid (nt salastatud teabe kaitse juhend). 4.2. Kavandatav muudatus: riigisaladuse alaliikide täpsustamine (RSVKK §-de 4, 5, 7 ja 8) Välissuhete riigisaladuse, riigikaitse riigisaladuse, julgeolekuasutuste riigisaladuse ning infrastruktuuri ning teabe kaitse riigisaladuse alaliikide sõnastusi täpsustatakse ja täiendatakse (nt õhuseire alase teabe salastamise aluse kaasajastamine, julgeolekuasutuste eelarvet puudutava teabe salastamisaluse täpsustus). Mõju sihtrühm: riigikaitse, julgeolekuasutuste, infrastruktuuri ning teabe kaitse riigisaladuse loojad ja valdajad Viidatud riigisaladuseks olevat teavet töötlevad erinevad asutused (nt Kaitsevägi, julgeolekuasutused, ministeeriumid, Riigikantselei), põhiseaduslikud institutsioonid (nt Eesti Pank), juriidilised isikud (nt Kaitseliit) ja füüsilised isikud, kellel on vastavale teabele juurdepääsuõigus ja teadmisvajadus. Kaasnev mõju: mõju riigiasutuste töökorraldusele 78 Muudatused mõjutavad kõnesolevas punktis viidatud teabe loojate ja valdajate töökorraldust ühekordselt. Muutunud nõuetest teavitamiseks ja kohanemiseks võetakse kasutusele vajalikud organisatsioonilised meetmed (nt sisekoolitused). Muudatused ei nõua sihtrühmalt olulisi tööalaseid ümberkorraldusi, kuivõrd RSVKK vastavaid sätteid üksnes täpsustatakse. 4.3. Kavandatav muudatus: teabe kaitse korraldamise nõuete kaasajastamine RSVKK 4. peatüki muudatustega tänapäevastatakse riigisaladuse (muudetud salastatud teabe) kaitse juhendile ning riigisaladuse kaitset korraldava isiku või struktuuriüksuse tegevusele esitatavaid nõudeid. Mõju sihtrühm: salastatud teabe loojad ja valdajad ning nende salastatud teabe kaitse korraldamise ülesannet täitvad töötajad ja ametnikud Muudatus mõjutab kõiki salastatud teavet töötlevaid riigiasutusi, põhiseaduslikke institutsioone, juriidilisi isikuid ja töötlemisloaga füüsilisi isikuid. Salastatud teavet töötlevate isikute arv on juurdepääsupiiranguga teave. AvTS § 35 lõike 1 punkti 31 järgi on teabevaldaja kohustatud tunnistama AK-teabeks sellise teabe riigisaladuse ja salastatud välisteabe kaitse korraldamisega tegeleva teabevaldaja struktuuriüksuse ülesannete ja koosseisu, ametniku ja töötaja ning tema ülesannete kohta, mille avalikuks tulek ohustaks riigi julgeolekut või riigisaladuse ja salastatud välisteabe kaitset. Kaasnev mõju: mõju riigiasutuste töökorraldusele Muudatustega seoses suureneb ajutiselt teataval määral sihtrühma töökoormus. Tegemist on sihtrühmale ühekordselt mõju avaldava muudatusega. Muudatused eeldavad töötlevatelt üksustelt salastatud teabe kaitset puudutavate juhendite (nt salastatud teabe kaitse juhendi) täiendamist ning kaitset korraldava isiku või struktuuriüksuse tegevuse ülevaatamist, lähtudes muudetud nõuetest. Muutnud nõuetest teavitamiseks ja kohanemiseks võetakse kasutusele vajalikud organisatsioonilised meetmed (nt sisekoolitused). 4.4. Kavandatav muudatus: salastatud teabe töötlemise nõuete ajakohastamine Tänapäevastatakse teabe märgistamise, registreerimise, arhiveerimise, hävitamise, säilitamise, samuti teabekandjate kontrollimise ja veoga seonduvaid nõudeid. Muudetakse tänapäevasemaks turvaala valvega seonduvaid nõudeid (RSVKK 5. peatüki muudatused). Mõju sihtrühm: salastatud teabe loojad ja valdajad ning nende salastatud teabe kaitse ülesannet täitvad töötajad ja ametnikud Salastatud teabe töötlemise nõuete muudatused avaldavad mõju kõigile riigisaladuse töötlejatele (asutused, põhiseaduslikud institutsioonid, juriidilised isikud ja füüsilised isikud). Salastatud teavet töötlevate isikute arv on juurdepääsupiiranguga teave. Kaasnev mõju: mõju riigiasutuste töökorraldusele Salastatud teabe töötlemise nõuete muutmisega kaasneb töökoormuse ajutine suurenemine, kuivõrd tööprotsessid ja asutuste sisesed juhendid on vaja üle vaadata ning uuendada. Muudatuse tulemusel suureneb salastatud teabe kaitse efektiivsus salastatud teabekandjate 79 töötlemisel. Teabekandjate märgistamise, säilitamise, veo ja hävitamise nõuded muudetakse tänapäevasemaks. Näiteks on võimalik füüsilisel teabekandjal olev tutvumisleht hävitada pärast 5 aasta möödumist, kui tutvumisleht on digiteeritud. Samuti võib füüsilisel teabekandjal oleva hävitamise akti hävitada pärast 5 aasta möödumist, kui see on digiteeritud. Kokkuvõttes ei kulu teabekandjate töötlemisel teabe kaitse eesmärki mittetäitvate aegunud nõuete täitmiseks aega ega ressurssi. Teatud osa muudatustest tehakse sihtrühma toiminguid kergendava eesmärgiga (eesmärk on vähendada põhjendamatut töökoormust ning tõhustada tööprotsesse). Näiteks muutub teabekandjate olemikontrolli tegemise korraldus paindlikumaks. Kontrolli tegemist on muudatuste kohaselt riigisaladuse kaitset korraldaval isikul võimalik delegeerida ka töötleva üksusega töö- või teenistussuhtes olevatele füüsilistele isikutele. 4.5. Kavandatav muudatus: elektroonilise teabeturbe korraldamine Mõju sihtrühm: salastatud teabe sh salastatud välisteabe elektroonilised töötlejad ning teabe kaitse ülesannet täitvad töötajad ja ametnikud; Välisluureamet ning selle ametnikud. Kaasnev mõju: Salastatud teabe töötlemine muutub selgemaks ning vastab rahvusvahelistele nõuetele ning praktikas kasutusel olevatele protsessidele. Muudatustega kaasneb riigisaladuse ja salastatud välisteabe töötlussüsteemide elektroonilise teabeturbe korraldamise põhimõtete kaasajastamine kooskõlas rahvusvahelistele nõuetega. Muudetakse senisest selgemaks töötlussüsteemide akrediteerimisel aluseks olevate dokumentide süsteemi, lisaks alusdokumentide nimetustele tuuakse välja selged nõuded, milline teave peab olema neis dokumentides kajastatud. Sisustatakse uued, seni õigusaktides esitamata terminid, mida kasutatakse akrediteerimise käigu ja töötlussüsteemide korralduse kirjeldamisel. Seni praktikas kasutusel olnud erinevatele töötlevate üksuste rollidele luuakse määruses korrektsed ning selgelt sisustatud vasted. Määrusega muudetakse töötlussüsteemi akrediteerimise põhimõtted vastavaks rahvusvaheliste organisatsioonide nõuetele. See annab võimaluse senisest paremini korraldada elektroonilist teabeturvet, rakendades asjaomaseid põhimõtteid. Senise jäiga dokumentidel põhineva süsteemi asemel rakendatakse etapilist töötlussüsteemi turvanõuetele vastavuse hindamist. Selline muudatus muudab rõhuasetuse ühelt üksuselt koostööpõhiseks, kus osalevad nii töötlevad üksused kui ka Välisluureamet. Muudatus toob sisse ka kindlad tähtajad töötlussüsteemi uuesti akrediteerimisel. Nende järgimise kohustus on vastutaval üksusel. Eelnevast nähtub, et muudatuste rakendamine toob kaasa nii töötlevate üksuste kui ka Välisluureameti mõningase töömahu kasvu. Eelkõige puudutab see muudatuste juurutamise perioodi, kus töötlevatel üksustel tuleb sisse viia muudatusi akrediteerimise aluseks olevates dokumentides, oma töökorralduse täpsemas sätestamises (töötlevate üksuste ülesanded). Samuti kaasneb Välisluureametile ajutine töökoormuse kasv seoses uute põhimõtete ja nõuete paremaks rakendamiseks vajaliku nõustamise ja koolituste korraldamisega. Seega peab sihtrühm end ülalkirjeldatud muudatustega kurssi viima ning asuma neid praktikas korrektselt rakendama. Seetõttu on tegemist ühekordselt avalduva töö- ja halduskoormust suurendava mõjuga. Mõju avaldumise sagedus on väike, sest ümberkorraldusega harjumine on ühekordne ja suhteliselt lühiajaline ning määrusega ei võeta ette põhimõttelisi, kogu senist süsteemi ümber 80 korraldavaid muudatusi. Mõju sihtrühm on väike, sest asjaomased asutused moodustavad kõigist riigiasutustest ja asjaomased ametnikud kõigist ametnikest väikese osa. Mõju ulatus ja ebasoovitava mõju kaasnemise risk on väike, sest muudatuse tulemusel ei toimu seniste elektroonilise teabeturbe üldpõhimõtete täielikku ümbermõtestamist ega nende rakendamise ja järelevalve üldise praktika muutust. 4.6. Kavandatav muudatus: salastatud välisteabe kaitse muudatused Mõju sihtrühm: salastatud välisteabe loojad ja valdajad (nende arv on ajas muutuv, kuid selle suurusjärk on mitukümmend) ning teabe kaitse ülesannet täitvad töötajad ja ametnikud; riigi julgeoleku volitatud esindaja ning selle ametnikud Kaasnev mõju: mõju riigiasutuste töökorraldusele Paragrahvi 114 muutmisega kaasneb vajadus kujundada ümber töötlevate üksuste senine salastatud teabe kaitse praktika ning muuta töötlevate üksuste salastatud teabe kaitse juhendeid. Riigi julgeoleku volitatud esindaja peab välja töötama senisest spetsiifilisemad EL-i ja NATO norme selgitavad koolitusmaterjalid ning tõlkima töötlevatele üksustele inglise keelest eesti keelde enamkasutatavad rahvusvaheliste organisatsioonide nõuded. Paragrahvi 116 muutmine mõjutab riigi julgeoleku volitatud esindaja töökorraldust. See toob kaasa riigi julgeoleku volitatud esindaja põhiregistri funktsiooni ümberkorralduse. Kooskõlas EL-i ja NATO õigusaktidega säilib riigi julgeoleku volitatud esindajal täielik ülevaade üksnes riigis töödeldava täiesti salajasel tasemel salastatud välisteabest ning kõigil tasemetel salastatud erimärgistusega välisteabest (nt ATOMAL). Krüpto erimärgistuse puhul peab lähtuma krüptomaterjalidele kehtestatud nõuetest, seega krüptomaterjalide arvepidamine toimub jätkuvalt Välisluureametis riigi krüptomaterjalide halduse volitatud esindaja juures. Samas ei too uus kord kaasa olulist muudatust riigi julgeoleku volitatud esindaja RSVS-i § 52 lõike 1 punktis 2 toodud ülesande täitmisel. Regulaarsete salastatud teabe kaitse kontrollide käigus kontrollitakse jätkuvalt kogu salastatud välisteabe nõuetekohast arvestuse pidamist töötlevas üksuses. Järelevalvefunktsiooni kaudu on riigi julgeoleku volitatud esindajal endiselt kontroll salastatud välisteabe töötlemise üle töötlevates üksustes, seega salastatud välisteave on endiselt hoitud ja kaitstud. Muudatus võimaldab vähendada osa töötlevate üksuste teabekandjate registreerimisega seotud töökoormust. Mitmetel salastatud välisteavet suures mahus valdavatel töötlevatel üksustel on välja arendatud asutusesisene dokumendihaldussüsteem (DHS). Kehtiva korra järgi on neil kohustus teha salastatud välisteabega seotud registritoiminguid topelt, pidades arvestust teabe üle nii oma asutuse DHS-is kui ka riigi julgeoleku volitatud esindaja põhiregistris. Paragrahvi 116 muudatus toob selliste töötlevatele üksuste registritele kaasa olulise töökoormuse languse. Väiksemates mahtudes töötlevate üksuste jaoks võib muudatus tähendada senisest enam standardiseeritud teabehalduse korralduse loomist (eelkõige DHS-i kasutuselevõtmist). See omakorda toob kaasa salastatud välisteabe tõhusama kaitse. Paragrahvi 1181 lõike 5 lisamine võimaldab vähendada töötlevate üksuste teabekandjate märgistamisega seotud töökoormust. Üleminekuperioodil suureneb riigi julgeoleku volitatud esindaja töökoormus seoses täiendavate koolituste korraldamisega. Paragrahvi 119 lõike 1 muutmine võimaldab vähendada töötlevate üksuste teabekandjate edastamisega seotud töökoormust, sest väheneb vajadus teha seda vahendaja ehk riigi 81 julgeoleku esindaja kaudu. Samuti suureneb teabekandjate edastamise operatiivsus, mis omakorda mõjutab aegkriitilistel juhtudel positiivselt ka riigi julgeolekut. Paragrahvi 121 ja § 122 teise lause kehtetuks tunnistamine võimaldab vähendada töötlevate üksuste ning riigi julgeoleku volitatud esindaja teabekandjate edastamise ja tagastamisega ning turvameetmete ja juurdepääsu kontrollimisega seotud töö- ja halduskoormust. Paragrahvi 1221 lisamisel on mõju lisaks riigi julgeolekule ning välissuhetele (salastatud välisteave on kontrollitud ja kaitstud, kohustused lepingupartneri riigi ees täidetud) ka eraõiguslikest juriidilistest isikutest töötlevate üksuste töökorraldusele. Muudatus suurendab nende halduskoormust, sest muudatusega kaasneb vajadus teha edaspidi aktiivsemat koostööd riigi julgeoleku volitatud esindajaga. Paragrahvi 1222 lisamisel on mõju lisaks riigi julgeolekule ning välissuhetele (riigi julgeoleku volitatud esindaja kinnitus külastustaotlusel kindlustab taotlusel märgitud informatsiooni tõesuse ning tagab Eesti usaldusväärsuse välispartnerite ees) ka nende töötlevate üksuste töö- ja halduskoormusele, kes seni (ebakorrektselt) ei pöördunud külastustaotluse kinnitamiseks riigi julgeoleku volitatud esindaja poole, vaid allkirjastasid need ise. Paragrahvide 123 ja 130 muudatuse kohaselt ei väljasta isikule EL-i ega NATO piiratud taseme salastatud välisteabele juurdepääsu õigust enam riigi julgeoleku volitatud esindaja, vaid töötlev üksus, ettevõtete töötajate puhul toetav riigiasutus, ise. See muudatus mõjutab töötlevate üksuste töö- ja halduskoormust, sest töötleva üksuse või toetava riigiasutuse ülesanne on edaspidi viia läbi salastatud välisteabe kaitse aluste tutvustus, veenduda isiku juurdepääsuvajaduses, võtta temalt allkiri, millega isik kinnitab, et on teadlik salastatud välisteabe kaitse nõuetest, oma vastutusest ning kohustusest hoida talle teatavaks saavat välisteavet, hoiustada allkirjalehti ning pidada nimekirja oma EL-i või NATO piiratud taseme teabele juurdepääsu õigustega isikute kohta. Seega edaspidi tuleb esitada päring isiku EL-i või NATO piiratud taseme teabele juurdepääsu õiguse olemasolu ja kehtivuse kohta isiku tööandjale ning ettevõtete töötajate puhul toetavale riigiasutusele. Paragrahvi 123 lõike 2 väljajätmine vähendab riigi julgeoleku volitatud esindaja töökoormust, mis seni kaasnes salastatud välisteabele juurdepääsu õiguse kinnituste väljastamisega. Paragrahvide 124–129 ja 130–136 muudatused loovad eelkõige suuremat õigusselgust, millel on kaudne positiivne mõju töötlevate üksuste töökorraldusele. Üksikutel juhtudel vähendavad muudatused ka töötlevate üksuste töö- ja halduskoormust (eelkõige puudutab see § 128 muudatust). Eelnevast nähtub, et muudatustega kaasneb sihtrühma töökorralduses väheseid muudatusi, millega kohanemiseks peavad riigiasutused ning riigi julgeoleku volitatud esindaja oma tegevuse ümber korraldama. Eelnõus on nii töö- ja halduskoormust suurendavaid kui ka vähendavaid muudatusi, mis üksteist tasakaalustavad. Mõju avaldumise sagedus on väike, sest määrusega ei võeta ette põhimõttelisi, kogu senist süsteemi ümber korraldavaid muudatusi. Samuti on osa muudatusi ühekordse ning lühiajalise mõjuga. Mõju sihtrühm on väike, sest asjaomased asutused moodustavad kõigist riigiasutustest ja asjaomased ametnikud kõigist ametnikest väikese osa. Mõju ulatus ja ebasoovitava mõju kaasnemise risk on väike, sest muudatuse tulemusel ei muutu senised salastatud välisteabe töötlemise ja kaitse üldpõhimõtted ega nende rakendamise ja järelevalve üldine praktika. Samuti on mitmed muudatused töötlevate üksuste või riigi julgeoleku volitatud esindaja töökoormust vähendava iseloomuga, mis 82 tähendab, et see võimaldab piiratud vahendite korral keskenduda senisest paremini allesjäänud teabekaitseliste kohustuste täitmisele ning teha seda kvaliteetsemalt. Täiendavalt kaasneb eelviidatud punktides 4.1–4.6 kirjeldatud muudatustega mõju riigi julgeolekule. Hinnatav mõju riigi julgeolekule on üldine ja sõltub kogumis kõigi muudatuste efektiivsusest ja töötlejate poolt nende rakendamisest (rakendatavusest). Näiteks teabe töötlemise nõuete ajakohasus ja tõhusus vähendab eelduslikult julgeolekuriske, sest teave on tänases julgeolekuolukorras piisavate meetmetega kaitstud ja aegunud nõuete täitmisele ei kulutata ressursse. Riigisaladuse alaliikide täpsustuste tagajärjel vähenevad julgeolekuriskid, mis kaasneks välissuhete, riigikaitse, julgeolekuasutuste, infrastruktuuri ning teabe kaitse riigisaladuse avalikuks saamise või väärkasutusega. 5. Määruse rakendamisega seotud tegevused, vajalikud kulud ja määruse rakendamise eeldatavad tulud Määruse rakendamiseks peavad salastatud teavet töötlevad üksused viima oma sisejuhendid kooskõlla muudetud nõuetega. Samuti tuleb töötlevatel üksustel soetada määruse nõuetele vastavad salastatud teabekandjate hävitamise seadmed. Eelnõus ettenähtud üleminekusätted võimaldavad nõuetele vastavate seadmete soetamist lähiaastatel hajutada ja seni soetatud seadmeid nende elukaare vältel kasutada. 6. Määruse jõustumine Käesolev määrus jõustub 2023. aasta 1. mail. Määrus jõustub Riigikogus 2023. aasta 13.veebruaril vastu võetud RSVS-i muudatustega samal ajal. Muudatuste jõustumiseks on valitud aeg, mis võimaldaks võimalikult kiiresti minna üle salastatud teabe kaitse ja töötlemise ajakohastatud nõuetele. 7. Eelnõu kooskõlastamine Eelnõu esitatakse kooskõlastamiseks ministeeriumidele ja Riigikantseleile. Eelnõu saadetakse arvamuse andmiseks Riigikogu Kantseleile, Vabariigi Presidendi Kantseleile, Õiguskantsleri Kantseleile, Riigikohtule, Eesti Pangale, Riigikontrollile, Riigiprokuratuurile, Rahvusarhiivile ja Andmekaitse Inspektsioonile. 83
Allikas: Kultuuriministeerium dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel