dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Riigikohus
Väljaminev kiriAvalik

Arvamuse küsimine

Riigikohus · 13. juuli 2023
Viit
6-6/23-31-2
Registreeritud
13. juuli 2023
Dokumendi liik
Väljaminev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
e-post
Funktsioon
6 Õigusemõistmise üldküsimused ja õigusteabe analüüs
Sari
6-6 Arvamused õigusaktide eelnõude kohta
Toimik
6-6/2023
Vastutaja
Signe Rätsep (Riigikohus, Üldosakond)

Failid

  • 📎6-623-31-2 13.07.2023 Väljaminev kiri.asice298 KB

Sisu (failidest)

Majandus- ja Teie 22.06.2023 nr 2-1/2023/3379 Kommunikatsiooniministeerium [email protected] Meie 13.07.2023 nr 6-6/23-31 Guido Pääsuke [email protected] Arvamuse avaldamine Riigikohus tänab võimaluse eest avaldada arvamust Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõule. Käesolevaga edastame arvamuse. Lugupidamisega (allkirjastatud digitaalselt) Üllar Kaljumäe Riigikohtu direktor Lisa 1: Riigikohtu arvamus Lossi 17, 50093 TARTU. Registrikood 74001127. Telefon 730 9002, e-post [email protected] www.riigikohus.ee Riigikohtu arvamus Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõule Riigikohus tänab võimaluse eest avaldada arvamust Vabariigi Valitsuse määruse „Võrgu- ja infosüsteemi turvameetmete nõuded ja nende kohaldamise ulatus pilvandmetöötlusteenuse kasutamisel“ eelnõule. Kasutades järgnevas eelnõu seletuskirja terminoloogiat märgime, et meie arvates on vajalik täpsustada ja/või seletuskirjas täiendavalt selgitada, kes ja miks on määruse subjektid. Kui küberturvalisuse seadus (lühend - KüTS) on kohaldatav kõigile KüTS paragrahvis 3 nimetatutele, siis määrus piiritleb subjekte vaid KüTS § 3 lõikes 4 nimetatutega ehk teabeomanikega (eelnõu § 1 lg 1). KüTS § 3 lõike 4 sõnastusest nähtub, et lõikes 4 on nimetatud üksnes need, kes ei ole juba nimetatud või hõlmatud seaduse § 3 lõigetega 1-3, sest KüTS § 3 lg 4 sisaldab subjektide määramisel sõna „ka“. Selline regulatsioon tähendab ’lisaks eeltoodule, täiendavalt’ ja üldjuhul tähistatakse selliselt nö lisanduvaid erisusi, kes ei ole hõlmatud põhiregulatsiooniga. Eelnõu § 1 lg 1 seevastu ütleb, et määrus on kohaldatav üksnes KüTS § 3 lõikes 4 toodutele. Seega, kui see ongi eesmärk, siis tuleks seletuskirjas täiendavalt selgitada, miks pilveteenust on vajalik reguleerida üksnes KüTS § 3 lõikes 4 toodud subjektide osas, aga mitte KüTS § 3 lõigetes 1-3 nimetatute või hõlmatute osas. Volitusnorm paneb kohustuse kehtestada nõuded kõikidele teenuseosutajatele. Kui seda on plaanis teha etapiviisiliselt alustades KüTS § 3 lõikes 4 nimetatutega või on käesolevaks ajaks selgunud, et kõik teenuseosutajad ei vaja täiendavat regulatsiooni, tuleks parema selguse huvides see seletuskirjas välja tuua. Märgime ühtlasi, et KüTS § 7 lg 5 sätestatud volitusnorm paneb Vabariigi Valitsusele või viimase volitusel valdkonna eest vastutavale ministrile kohustuse kehtestada KüTS §-s 7 teenuse osutajale pandud kohustuste täitmiseks ja [teenuse osutaja] süsteemide küberturvalisuse tagamiseks: 1) infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard; 2) turvameetmete üldnõuded; 3) süsteemide turvameetmete erinõuded ja nende kohaldamise ulatuse. Meie arvates vajaks eelnõu § 1 lg 2 täpsustamist. Sätte paneb teabeomanikule kohustuse tagada ka avaliku ülesande täitmise üleandmisel teisele asutusele või isikule määruse nõuete täitmine avaliku teabe töötlemisel. Lähtudes ka seletuskirjas toodust ei ole meie arvates selge, mida siiski selle sättega on mõeldud. Kas on mõeldud, et avaliku ülesande üleandmisel on selle üleandjal kohustus nt halduslepingus ette näha (kokku leppida), et ülesande täitja tagab avaliku teabe töötlemisel pilveteenuse abil pilveteenusele määrusega kehtestatud nõuete täitmise? Ning, et teabeomanikul ehk avaliku teenuse ülesande üleandjal on kohustus ette näha õigus nendest tingimustest kinnipidamist kontrollida ja reaalselt ka sellist kontrolli teostada. Seda tulekski sõnaselgelt sätestada ja seletuskirjas selgitada. Praegu saab seletuskirjale tuginedes aga tõlgendada ka nii, et teabeomanik peab ise hakkama mingite muude abinõudega, kui halduslepingu tingimustest kinnipidamise kontroll, seda tagama. Samas eelnõu seletuskirja mõjude osas (lk 17) on aga nenditud, et pilveteenuse kasutusele võtmine avaliku teabe käitlemiseks tähendab selliste võrgu- ja infosüsteemide kasutuselevõttu, kus võrgu- ja infosüsteemi kaitse ei ole teabeomaniku mõjutada. Kui see on nii nö tavaolukorras, kus riigiasutus võtab kasutusele pilveteenuse, siis meie arvates tuleks tõsiselt kaaluda, kas üleüldse näha ette võimalust avaliku ülesande üleandmist. Pigem tuleks kaaluda, kas mitte panna teatud ülesanded (nt § 2 lg 1 punkt 6) hoopis riigi kesksetele IT- ja infoturbe professionaalsetele organisatsioonidele, mitte aga igale üksikule teabeomanikele. Ebaselge on, kas ja kuivõrd tuleks eristada, kas pilveteenus on seotud otsese avaliku teenuse osutamisega seotud avaliku teabega või mistahes avaliku teabega. Määruse lisa on õigusakti osa. Lisast nähtub, et selle p-d 1.1.2, 1.3., 1.3.2. ja 1.4. kohalduvad üksnes otsestele avalikele teenustele. Kas see tähendab aga ka seda, et seda tuleks kuidagi eristada ka määruse põhiteksti osas - nt määruse § 2 lg 6 punkt 1 puhul tuleb samuti arvesse võtta, kas pilveteenuse kasutamine on seotud otsese avaliku teenusega? Ka seletuskirjas on mitmetel juhtudel rõhutatud just otseseid avalikke teenuseid pilveteenuste kontekstis, kuid määruse regulatsioonist muus osas, välja arvatud lisa eelviidatud punktid, ei nähtu kuidagi nende erisus. Kui tegelikult on kogu regulatsioon mõeldudki üksnes otseste avalike osutamisel pilveteenuse kasutamisele, tuleks seda ka sõnaselgelt sätestada. Seda lubab ka eelnõule lisatud seletuskiri (lk 17), et eelnõuga tuuakse esile senisest selgemad tingimused ja põhimõtted, millal otseste avalike teenuste parema kättesaamise eesmärgil võib kaaluda pilveteenuse kasutusele võtmist.
Allikas: Riigikohus dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel