Saatja: "Erika Adams" <
[email protected]>
Saaja: "Justiits- ja Digiministeerium" <
[email protected]>
Teema: FW: Küsimused seoses eIDAS 2.0-ga
Kuupäev: 2025-05-19 13:32
Tere
Riigi Infosüsteemi Amet edastab alltoodud SK ID Solutions AS-i poolt
esitatud selgitustaotluse Justiits-ja Digiministeeriumile, kui
usaldusteenuse valdkonna õigusloome koordineerimise ja eelnõude
väljatöötamise alal pädevale asutusele vastamiseks, kuivõrd esitatud
küsimused puudutavad seadusloomet ja selle tõlgendamist.
RIA omalt poolt saab kommenteerida küsimuse nr 2 väidet senise praktika
kohta: eIDAS-e artikkel 24 p 2 viimane lõik ütleb, et järelevalvel on
otsuse tegemiseks aega 3 kuud, mida võib pikendada, kui selleks on põhjus.
EUTS otseselt ei ütle, mis aja jooksul muudatuse teavituse korral otsus
tehakse, aga siiani on praktika olnud, et menetlusaeg on 30 päeva (ma ei
ole hetkel kindel, kas see tuleb mõnest õigusaktist).
Senine praktika usaldusteenuse osutamisega seotud asjaolude muutmisest
teatamise osas on RIA oma toimingute tähtaegade osas lähtunud EUTS §-st 13
lõikest 2 ja 3. Muudatused, mis ei eelda EUTS §-s 7 nimetatud menetlust
käsitletakse ära 14 päeva jooksul. See sisaldab muudatuse teavituse
läbivaatamist; kaalutletud otsust kas muudatus eeldab §-s 7 nimetatud
menetlust või mitte; vajadusel usaldusnimekirja muutmist ning vastuse
saatmist muudatusest teavitanud teenuse osutajale (kas muudatuse
teavitusega on kõik korras või tuleb minna EUTS §-7 sätestatud menetlusse
ja esitada täiendavat infot). Muudatused, mis eeldavad EUTS §-s 7
nimetatud menetlust teavitame selle vajadusest 14 päeva jooksul ja korduva
tegevusloa taotluse esitamise kättesaamisest menetletakse taotlus EUTS §-s
7 sätestatud tähtaegadega, st 50 päeva jooksul.
Lugupidamisega
Erika Adams
Juhtivekspert
+372 522 1328
[email protected]
Riigi Infosüsteemi Amet
Küberturvalisuse keskus NCSC-EE
Järelevalve Osakond
Pärnu mnt 139a Tallinn 15169
www.ria.ee
From: Kaisa Valk <
[email protected]>
Sent: Wednesday, May 14, 2025 2:25 PM
To: Erika Adams <
[email protected]>; Tais Vakrõõm <
[email protected]>
Subject: Küsimused seoses eIDAS 2.0-ga
E-kiri saadeti väljastpoolt RIA-t. Kui Sa ei tunne saatjat, siis ära ava
linke ega manuseid!
Tere
Mul on seoses uue eIDAS-ega tekkinud paar küsimust, mille osas sooviksin
teiega konsulteerida. Nimelt:
1. eIDAS-e art 24 p 2(a) ütleb, et usaldusteenuse muudatustest tuleb
teavitada vähemalt 30 päeva ette, EUTS aga ütleb, et teavitada tuleb
viivitamata (jättes täpsustamata, millest alates viivitamata). Küsimus:
a. Kummast nõudest antud juhul juhinduma peame?
b. Kas ja kuidas on plaanis EUTS selle nõude osas eIDAS-ega joondada?
2. eIDAS-e artikkel 24 p 2 viimane lõik ütleb, et järelevalvel on
otsuse tegemiseks aega 3 kuud, mida võib pikendada, kui selleks on põhjus.
EUTS otseselt ei ütle, mis aja jooksul muudatuse teavituse korral otsus
tehakse, aga siiani on praktika olnud, et menetlusaeg on 30 päeva (ma ei
ole hetkel kindel, kas see tuleb mõnest õigusaktist). Küsimused:
a. Võttes arvesse eelnevas punktis mainitud nõuet teavitada
muudatustest ette vähemalt 30 päeva, eeldan, et n-ö tavapärane eIDASega
ette nähtud menetlusaeg on siiski 30 päeva. 3 kuud või rohkem tuleb kõne
alla siis, kui järelevalve küsib selle esimese 30 päeva jooksul lisainfot.
Kas selline tõlgendus on teie arusaamaga kooskõlas?
b. Kas ja kuidas on plaanis EUTSi see eIDASes sätestatud menetlusaja
pikendamine sisse tuua? Küsimus tuleneb sellest, et praktikas on meil iga
vastava muudatuse osas vaja oma plaanidesse sisse arvestada ka RIA
menetlusaeg. On päris suur vahe, kas peame arvestama 30 päeva või 3 kuud
(või isegi rohkem) ja kuidagi on meil vaja seda ka oma sisemistes
protsessides kajastada. Iga muudatuse korral 3 kuud arvestada ei tundu
mõistlik. Mingisuguse konkreetsuse saavutamiseks saame näiteks eeldada, et
menetlusaja pikendamine on tõenäolisem pigem suuremate muudatuste puhul,
kus tuleb nagunii esitada korduva loa taotlus või uus taotlus. Sellistel
juhtudel näeb EUTS menetlusajaks ette vastavalt 50 või 80 päeva. Need
tähtajad erinevad aga ikkagi eIDAS-e klauslis esitatud 3-le kuust.
Ehk siis, kas oskate anda mingi indikatsiooni, milliste muudatuste puhul
või millistes olukordades peaksime praktikas arvestama 3-kuulise
menetlusajaga?
3. Uue eIDAS-e kohaselt (art 20.1 ja 21.1) peavad kvalifitseeritud
usaldusteenusepakkujad olema auditeeritud NIS2 artikli 21 vastu. NIS2 näol
on aga tegemist direktiiviga, mis tähendab, et see ei ole otsekohalduv.
NIS2 rakendusaktis on küll öeldud, et see on justkui otsekohalduv, aga nii
ei saa tegelikult olla. Eesti õigusesse ei ole aga praeguseks NIS2 üle
võetud.
Konsulteerisime märtsis/aprillis ITL-i kaudu selles küsimuses Justiits- ja
Digiministeeriumiga. Ministeeriumi seisukoht on lühidalt kokku võttes, et
NIS2 ja ja selle rakendusakt ei ole otsekohalduvad ja nendes sisalduvatele
nõuetele otseselt ei pea enne NIS2 ülevõtmist Eesti õigusesse vastama.
Seda arvesse võttes ja eeldusel, et meie auditi alguseks veel NIS2 Eesti
õigusesse üle võetud ei saa, on meie ettepanek, et SK võtab siiski NIS2,
selle rakendusakti ja praegu kehtiva KüTS-i nõuded oma sügisese
usaldusteenuste re-sertifitseerimise auditi skoopi (st auditeeritakse ka
nende nõuete vastu), kuid kõiki NIS2 nõudeid puudutavaid leide
käsitletakse ja vormistatakse raportis soovitustena (potential for
improvement), mitte otseselt mittevastavustena (kuna faktiliselt me
nendele nõuetele veel vastama ei pea). Kas selline plaan sobib teile?
Olen väga tänulik, kui leiate aega nende küsimuste osas oma mõtteis
avaldada.
Tervitades
Kaisa
Kaisa Valk
Compliance Manager / Nõuetele vastavuse juht
+372 5411 0270
SK ID Solutions AS • +372 610 1880 • <mailto:
[email protected]>
[email protected]
Pärnu mnt 141, 11314 Tallinn, Estonia •
<https://www.skidsolutions.eu/> skidsolutions.eu