Justiitsministeerium
Riigikantselei
18.08.2021 nr 2-3/19-0310/84832
Vabariigi Valitsuse 22. juuni 2006. a määruse
nr 140 ning 11. detsembri 2015. a määruse
nr 129 muutmine
Esitame kooskõlastamiseks ja arvamuse avaldamiseks Vabariigi Valitsuse 22. juuni 2006. a
määruse nr 140 „Nõuded sideteenuse osutamisele ja sidevõrkude tehnilised nõuded“ ning
11. detsembri 2015. a määruse nr 129 „Vabariigi Valitsuse julgeolekukomisjoni
põhimäärus“ muutmise määruse eelnõu, kuna Riigikogus arutlusel olnud seaduseelnõu 301
(millega muudetakse elektroonilise side seadust) tulemusena on määruse eelnõu sisu muudetud.
Tagasisidet palume esimesel võimalusel, kuid hiljemalt 3. septembriks 2021. a.
Lugupidamisega
(allkirjastatud digitaalselt)
Andres Sutt
ettevõtlus- ja infotehnoloogiaminister
Lisad: määruse muutmise eelnõu ja seletuskiri
Lisaadressaadid: Eesti Infotehnoloogia ja Telekommunikatsiooni Liit
Elisa Eesti AS
Telia Eesti AS
Tele2 Eesti AS
AS STV
Eesti Infosüsteemide Audiitorite Ühing
Raavo Palu
[email protected]
Suur-Ameerika 1 / 10122 Tallinn / 625 6342 /
[email protected] / www.mkm.ee
Registrikood 70003158
EELNÕU
16.08.2021
VABARIIGI VALITSUS
MÄÄRUS
2021 nr
Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse osutamisele ja
sidevõrkude tehnilised nõuded“ ja Vabariigi Valitsuse 11. detsembri 2015. a määruse nr
129 „Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ muutmise määrus
Määrus kehtestatakse elektroonilise side seaduse § 87 lõike 2, § 873 lõigete 5 ja 7, § 875 lõike
5 ning riigikaitseseaduse § 4 lõike 2 alusel.
§ 1. Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse
osutamisele ja sidevõrkude tehnilised nõuded“ muutmine
Vabariigi Valitsuse 22. juuni 2006. a määruses nr 140 „Nõuded sideteenuse osutamisele ja
sidevõrkude tehnilised nõuded“ tehakse järgmised muudatused:
1) määruse preambulis, § 2 lõikes 1, § 3 lõike 4 punktis 1 ning § 6 lõikes 1 asendatakse sõnad
„«Elektroonilise side seaduse»“ sõnadega „elektroonilise side seaduse“;
2) määruse preambulit täiendatakse pärast sõnu „lõike 2“ sõnadega „ ,§ 873 lõigete 5 ja 7 ning
§ 875 lõike 5“;
3) paragrahvi 1 tekst sõnastatakse järgmiselt:
„Määrusega kehtestatakse:
1) elektroonilise side seaduse § 87 lõike 2 punktide 1, 3 ja 4 eesmärkidest tulenevad nõuded
üldkasutatava elektroonilise side teenuse (edaspidi sideteenus) osutamisele;
2) tehnilised ja riigi julgeoleku tagamise eesmärgist lähtuvad nõuded üldkasutatava
elektroonilise side võrgule (edaspidi sidevõrk);
3) sidevõrgus kasutatavast riist- ja tarkvarast teavitamiskohustuse, kasutusloa kohustuse ja
auditeerimiskohustuse sisu ja kord.“;
4) määrust täiendatakse 21. peatükiga järgmises sõnastuses:
„21. peatükk
NÕUDED SIDETEENUSELE JA SIDEVÕRGULE RIIGI JULGEOLEKU
TAGAMISEKS
1. jagu
Üldsätted
§ 31. Nõuete kohaldamisala
(1) Käesolevas peatükis kehtestatud nõudeid kohaldatakse sideettevõtjale, kes on elektroonilise
side seaduse § 87 lõikes 4 nimetatud elutähtsa teenuse osutaja või kes rakendab sideteenuse
osutamisel Euroopa Telekommunikatsioonistandardite Instituudi 5G mitte-eraldiseisva
(edaspidi 5G NSA) või uuema põlvkonna mobiilsidevõrgu standardit.
(2) Käesolevas peatükis kehtestatud nõudeid ei kohaldata järgmiste seadmete suhtes:
1) ehitusseadustiku § 612 lõike 1 tähenduses sidevõrgu füüsiline taristu;
2) võrguelement, mis ei ole võimeline signaali töötlema või mis ei vaja toimimiseks energiat;
3) toiteseade
4) kliimaseade;
5) lõppkasutaja omandis või valduses oleva terminalseadme.
2. jagu
Teavitamiskohustus
§ 32. Sidevõrgus kasutatavast riist- ja tarkvarast teavitamine
(1) Sideettevõtja teavitab iga kalendriaasta 1. märtsiks Tarbijakaitse ja Tehnilise Järelevalve
Ametit enda sidevõrgus vastava aasta 1. jaanuari seisuga kasutatavast riist- ja tarkvarast.
(2) Lõikes 1 nimetatud teavituses esitab sideettevõtja sidevõrgus kasutatava riist- ja tarkvara
kohta järgmise teabe:
1) nimetus ja versiooni number;
2) kogus;
3) tootja nimi;
4) omaniku nimi;
5) kasutusõiguse lepingu poolte nimed ja kasutusõiguse kehtivusaeg, kui riist- või tarkvara
omanik ei ole sideettevõtja;
6) funktsioon sidevõrgus;
7) füüsiline kasutuspiirkond, mille võib esitada riigi, haldusüksuse, asustusüksuse,
aadressiobjekti või muu piirkondliku täpsusega;
8) kasutusloa alguse ja lõpu aeg;
9) kui tegemist on mobiilsidevõrgus kasutatava riist- või tarkvaraga, siis millise
mobiilsidevõrgu standardi põlvkonna jaoks riist- või tarkvara töötab;
10) loetelu juriidilistest isikutest, kellel on peale sideettevõtja administreerimisligipääs riist-
või tarkvarale ning ligipääsu tingimused juriidiliste isikute kaupa;
11) sidevõrgus kasutatava riist- ja tarkvara hooldus- ja tugiteenuste osutajad juriidiliste isikute
kaupa, kui see punktides 4 ja 5 nimetatud isikust;
12) selgitused, millisele osale teavitusest tuleks lisada juurdepääsupiirangud avaliku teabe
seaduse tähenduses.
(3) Tarbijakaitse ja Tehnilise Järelevalve Amet edastab lõikes 1 nimetatud teavituse teadmiseks
julgeolekuasutustele ja Riigi Infosüsteemi Ametile.
3. jagu
Kasutusluba
§ 33. Riist- või tarkvara kasutusluba ja selle taotlemine
2
(1) Sideettevõtja taotleb enne riist- või tarkvara plaanitavat kasutusele võtmist Tarbijakaitse ja
Tehnilise Järelevalve Ametilt riist- või tarkvara kasutusloa.
(2) Sideettevõtja taotleb kasutusloa kümne tööpäeva jooksul pärast riist- või tarkvara
kasutusele võtmist, kui riist- või tarkvara on tarvis viivitamata kasutusele võtta selleks, et
kõrvaldada või vahetult ära hoida küberintsidenti küberturvalisuse seaduse tähenduses.
(3) Kasutusloa taotluses esitab sideettevõtja § 33 lõike 2 punktides 1, 3-7 ja 9-11 nimetatud
teabe ning selgitused, millisele osale kasutusloast tuleks lisada juurdepääsupiirangud avaliku
teabe seaduse tähenduses.
(4) Sideettevõtja võib kasutusluba taotlemata vahetada välja riistvara ja võtta kasutusele
tarkvara uuendused, mille puhul muutub kasutusloas kinnitatud riist- või tarkvara nimetus või
versiooni number, eeldusel, et muud kasutusloas kinnitanud andmed jäävad samaks.
§ 34. Kasutusloa taotluse menetlemine ja kooskõlastamine
(1) Tarbijakaitse ja Tehnilise Järelevalve Amet edastab kasutusloa taotluse viie tööpäeva
jooksul selle saabumisest arvamuse andmiseks julgeolekuasutustele ja Riigi Infosüsteemi
Ametile.
(2) Kui julgeolekuasutus või Riigi Infosüsteemi Amet leiab, et kasutusloa taotluses nimetatud
sidevõrgu riist- või tarkvara võib ohustada riigi julgeolekut, esitab ta kahekümne tööpäeva
jooksul kasutusloa taotluse kohta põhjendatud arvamuse. Kui riist- või tarkvara võib ohustada
riigi julgeolekut, esitab asutus arvamuses põhjendatud ettepaneku riist- või tarkvara
kasutamine keelata või seada selle kasutamisele tingimused.
(3) Kui julgeolekuasutus või Riigi Infosüsteemi Amet leidis arvamuses, et taotluses nimetatud
riist- või tarkvara võib ohustada riigi julgeolekut, annab Tarbijakaitse ja Tehnilise Järelevalve
Amet sideettevõtjale võimaluse esitada kahekümne tööpäeva jooksul arvamus, milline on
taotluse rahuldamata jätmise või tingimuste seadmise mõju sideettevõtjale ning sideteenuse
osutamisele.
(4) Pärast lõikes 3 nimetatud sideettevõtjale antud arvamuse esitamise tähtaega edastab
Tarbijakaitse ja Tehnilise Järelevalve Amet sideettevõtja taotluse koos sideettevõtja ja lõikes 2
nimetatud arvamusega kooskõlastamiseks Vabariigi Valitsuse julgeolekukomisjoni
küberjulgeoleku nõukogule (edaspidi küberjulgeoleku nõukogu).
(5) Kooskõlastamisel hindab küberjulgeoleku nõukogu, kas kasutusloa taotluses nimetatud
sidevõrgu riist- või tarkvara on kõrge riskiga riist- või tarkvara või kas selle kasutamine võib
ohustada riigi julgeolekut tehniliste omaduste või seadistuste tõttu. Kui riist- või tarkvara võib
ohustada riigi julgeolekut, hindab küberjulgeoleku nõukogu, millistel tingimustel on riist- või
tarkvara võimalik kasutada, ning kaalub riist- või tarkvara kasutusloa andmisest keeldumise ja
tingimusliku kasutusloa korral tingimuste seadmise mõju sideettevõtjale, sideteenuse ja
sidevõrkude toimepidevusele, sideturule ja konkurentsile ning annab hinnangu kasutusloa
tähtaja kohta.
(6) Küberjulgeoleku nõukogu kooskõlastab taotluse või jätab selle põhjendatult
kooskõlastamata kolmekümne tööpäeva jooksul pärast lõikes 4 nimetatud materjalide saamist.
3
Vajaduse korral võib küberjulgeoleku nõukogu pikendada kooskõlastamise tähtaega kuni
viieteistkümne tööpäeva võrra, teavitades sellest Tarbijakaitse ja Tehnilise Järelevalve Ametit.
§ 35. Kasutusloa tähtaja erisused
(1) Riistvara väljavahetamisel või tarkvara uuendamisel § 33 lõikes 4 nimetatud juhul jätkub
uue riist- või tarkvara osas väljavahetatud riistvarale või uuendatud tarkvarale varem antud
kasutusloa tähtaeg.
(2) Riist- või tarkvara kasutusloas määratud tähtaeg pikeneb igal aastal kasutusloa jõustumise
kuupäeval ühe aasta võrra, kui Tarbijakaitse ja Tehnilise Järelevalve Amet ei ole üks kuu enne
seda tähtpäeva sideettevõtjat teavitanud, et peab vajalikuks läbi viia § 34 lõigetes 1-6 nimetatud
menetlus hindamaks, kas kasutusloa pikendamine ühe aasta võrra võib ohustada riigi
julgeolekut. Tarbijakaitse ja Tehnilise Järelevalve Amet koostab kasutusloa tähtaja
pikendamisest keeldumise kohta haldusakti, kui esimeses lauses nimetatud menetluses selgub,
et riist- või tarkvara võib ohustada riigi julgeolekut.
(3) Kui Tarbijakaitse ja Tehnilise Järelevalve Amet ei pea vajalikuks läbi viia § 34 lõigetes 1-
6 nimetatud menetlust, siis kasutusloa tähtaja pikenemise korral sideettevõtjale teavitust
kasutusloa tähtaja pikenemise kohta ei edastata. Tarbijakaitse ja Tehnilise Järelevalve Amet
koostab kasutusloa tähtaja pikendamise kohta haldusakti, kui esimeses lauses nimetatud
menetluses ei tuvastata ohtu riigi julgeolekule.
§ 36. Kasutusloa menetluse tähtaeg
(1) Tarbijakaitse ja Tehnilise Järelevalve Amet otsustab sideettevõtja kasutusloa taotluse
rahuldamise ja kasutusloa väljastamise kolmekümne tööpäeva jooksul pärast selle saamist, kui
taotluse suhtes ei kohaldata § 34 lõikeid 3–6.
(2) Tarbijakaitse ja Tehnilise Järelevalve Amet otsustab kasutusloa taotluse rahuldamise või
rahuldamata jätmise ja kasutusloa väljastamise saja viie tööpäeva jooksul pärast selle saamist,
kui taotluse suhtes kohaldatakse § 34 lõikeid 3–6.
(3) Tarbijakaitse ja Tehnilise Järelevalve Amet otsustab kasutusloa tähtaja pikendamise või
pikendamisest keeldumise saja viie tööpäeva jooksul, kui kohaldatakse § 34 lõikeid 1–6.
4. jagu
Auditeerimine
§ 37. Auditeerimiskohustuse sisu ja korraldus
(1) Sideettevõtja tellitava vastavusauditiga kontrollitakse, kas sideettevõtja on täitnud
elektroonilise side seaduse § 873 alusel kehtestatud kohustused.
(2) Riist- ja tarkvarast teavitamiskohustuse täitmisel kontrollib audiitor, kas sideettevõtja:
1) on teavitamiskohustuse täitnud tähtaegselt;
2) esitatud teavituse sisu vastab § 32 lõike 2 nõuetele ning kajastab täielikult teavituse esitamise
hetkel sideettevõtja kasutuses olnud riist- ja tarkvara.
(3) Riist- või tarkvara kasutusloa kohustuse täitmisel kontrollib audiitor, kas sideettevõtja:
4
1) on loakohustuse täitnud tähtaegselt ja iga loakohustusele alluva riist- või tarkvara osas;
2) esitatud kasutusloa sisu vastab § 33 lõike 3 nõuetele;
3) on küberintsidendi kõrvaldamisel või vahetul ärahoidmisel põhjendatult lähtunud § 33 lõike
2 nõuetest;
4) on põhjendatult jätnud kasutusloa taotlemata § 33 lõikes 4 nimetatud olukordades.
(4) Audiitor järgib tööde tegemisel Rahvusvahelise Infosüsteemide Auditi ja Juhtimise
Assotsiatsiooni kutse-eetika koodeksit, standardeid, suuniseid, protseduurireegleid ja häid
tavasid.
(5) Audiitor peab olema auditeeritavast sõltumatu. Audiitoriks ei tohi olla isik, kes on
auditeerimisele eelnenud kahe aasta jooksul sideettevõtet konsulteerinud auditeeritavas
valdkonnas. Audiitori sõltumatus peab olema kinnitatud audiitori poolt allkirjastatud
dokumendiga.
(6) Audiitor peab säilitama oma kohustuste täitmise käigus omandatud informatsiooni
konfidentsiaalsuse.
(7) Audiitor esitab hiljemalt ühe kuu jooksul pärast auditi teostamist Tarbijakaitse ja Tehnilise
Järelevalve Ametile lõigetes 2 ja 3 nimetatud auditite järeldused.“;
5) määrust täiendatakse §-ga 81 järgmises sõnastuses:
„§ 81. Kasutusloa taotlemise kohustuse rakendamine
(1) Riist- või tarkvara, mis on kasutusele võetud enne KUUPÄEV (seaduse ja määruse
jõustumise kuupäev) või mis võetakse kasutusele vahemikus KUUPÄEV kuni 1. jaanuarini
2022. a (KUUPÄEV + 3 kuud jõustumisest), ja millel on või milles võetakse kasutusele 5G
NSA või uuema põlvkonna mobiilside standardi funktsioon, kasutusloa taotlus tuleb esitada 1.
märtsiks 2022. a.
(2) Käesolevas paragrahvis nimetatud taotluste menetlemisel ei järgita § 34 ja § 36 lõikes 2
sätestatud menetlustähtaegasid. Tarbijakaitse ja Tehnilise Järelevalve Amet lahendab lõike 1
alusel esitatud riist- või tarkvara kasutusloa taotlused 31. detsembriks 2022. a.“.
§ 2. Vabariigi Valitsuse 11. detsembri 2015. a määruse nr 129 „Vabariigi Valitsuse
julgeolekukomisjoni põhimäärus“ muutmine
Vabariigi Valitsuse 11. detsembri 2015. a määruses nr 129 „Vabariigi Valitsuse
julgeolekukomisjoni põhimäärus“ tehakse järgmised muudatused:
1) määruse § 2 lõikes 1 asendatakse sõnad „väliskaubandus- ja infotehnoloogiaminister“
sõnadega „ettevõtlus- ja infotehnoloogiaminister“;
2) määrust täiendatakse §-ga 71 järgmises sõnastuses:
„§ 71. Küberjulgeoleku nõukogu
(1) Komisjoni juures tegutseb küberjulgeoleku nõukogu.
5
(2) Küberjulgeoleku nõukogu:
1) annab suuniseid küberjulgeoleku poliitika kujundamiseks;
2) võtab seisukohti küberjulgeoleku valdkonda puudutavate plaanide kohta;
3) kooskõlastab sideettevõtja taotluses nimetatud riist- või tarkvara kasutamise vastavuse riigi
julgeolekuhuvidele;
4) täidab teisi komisjoni antud ülesandeid.
(3) Lõike 2 punktis 3 nimetatud ülesande täitmisel on küberjulgeoleku nõukogul
haldusmenetluse seaduses haldusorganile antud õigused ja kohustused.
(4) Küberjulgeoleku nõukogu liikmed on:
1) Andmekaitse Inspektsiooni peadirektor;
2) ettevõtlus- ja infotehnoloogiaminister;
3) Haridus- ja Teadusministeeriumi kantsler;
4) Justiitsministeeriumi kantsler;
5) Kaitseliidu ülem;
6) Kaitseministeeriumi kantsler;
7) Kaitsepolitseiameti peadirektor;
8) Kaitseväe peastaabi ülem;
9) Majandus- ja Kommunikatsiooniministeeriumi riikliku küberturvalisuse juht;
10) Majandus- ja Kommunikatsiooniministeeriumi side eest vastutav asekantsler;
11) Politsei- ja Piirivalveameti peadirektor;
12) Rahandusministeeriumi kantsler;
13) Riigi Infosüsteemi Ameti küberturvalisuse eest vastutav peadirektori asetäitja;
14) Riigi Infosüsteemi Ameti peadirektor;
15) Riigikantselei julgeoleku ja riigikaitse koordinatsioonibüroo direktor;
16) riigi peaprokurör;
17) Siseministeeriumi kantsler;
18) Tarbijakaitse ja Tehnilise Järelevalve Ameti peadirektor;
19) Välisluureameti peadirektor;
20) Välisministeeriumi kantsler.
(5) Lõikes 4 nimetatud isik määrab enda asutusest asendusliikme, kellel on asendatava liikme
õigused.
(6) Küberjulgeoleku nõukogu on otsustusvõimeline, kui koosolekust võtab osa vähemalt kaks
kolmandikku nõukogu koosseisust.
(7) Lõike 2 punktis 3 nimetatud ülesande täitmisel on hääleõigus ministeeriumide ja
Riigikantselei küberjulgeoleku nõukogu liikmetel.
(8) Lõike 2 punktis 3 nimetatud ülesande täitmisel on küberjulgeoleku nõukogu
otsustusvõimeline, kui koosolekust võtavad osa Kaitseministeeriumi, Majandus- ja
Kommunikatsiooniministeeriumi, Siseministeeriumi, Välisministeeriumi ja Riigikantselei
küberjulgeoleku nõukogu liikmed.
(9) Küberjulgeoleku nõukogu otsused tehakse koosolekul osalevate hääleõigusega liikmete
häälteenamusega. Häälte võrdsel jagunemisel on otsustav koosoleku juhataja hääl.
6
(10) Küberjulgeoleku nõukogu koosolekud kutsub kokku ja neid juhatab esimees, kelleks on
ettevõtlus- ja infotehnoloogiaminister või tema asendusliige või tema määratud nõukogu liige.
(11) Küberjulgeoleku nõukogu töökorra kinnitab komisjon.“.
§ 3. Määruse jõustumine
Määrus jõustub KUUPÄEV (seotud ESS-i muudatuste jõustumise kuupäevaga) 2021. a.
Kaja Kallas
Peaminister
Andres Sutt
Ettevõtlus- ja infotehnoloogiaminister
Taimar Peterkop
Riigisekretär
7
16.08.2021
Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse
osutamisele ja sidevõrkude tehnilised nõuded“ ja 11. detsembri 2015. a määruse nr
129 „Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ muutmise määruse
eelnõu seletuskiri
1. Sissejuhatus
Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse osutamisele ja
sidevõrkude tehnilised nõuded“ (edaspidi VV määrus nr 140) ning 11. detsembri 2015. a
määruse nr 129 „Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ muutmise eesmärk on
kehtestada meetmed üldkasutatava elektroonilise side teenuse (edaspidi: sideteenus) ja
üldkasutatava elektroonilise side võrgu (edaspidi sidevõrk) riigi julgeoleku huvidele vastavuse
tagamiseks.
Määrus kehtestatakse elektroonilise side seaduse (edaspidi ESS) § 87 lõike 2 punkti 4, § 873
lõigete 5 ja 7, § 875 lõike 5 ning riigikaitseseaduse § 4 lõike 2 alusel.
Määruses korratakse üle ESS § 87 lg 1 punktist 9 tulenev nõue, et sideteenuse osutamisel
kasutatav riist- ja tarkvara ei tohi ohustada riigi julgeolekut. ESS § 87 lõiked 21 ja 22 jõustusid
30. mail 2020. a. Nendega anti Vabariigi Valitsusele õigus kehtestada riigi julgeoleku
tagamiseks sideettevõtjale kohustus teavitada sidevõrgus kasutatavast riist- ja tarkvarast ning
õigus kehtestada riigi julgeoleku tagamiseks sideettevõtjale kohustus taotleda sidevõrgu riist-
ja tarkvara kasutamiseks luba. ESS-is tehakse muudatusi seaduseelnõuga nr 301 (edaspidi 301
SE) ning ESS § 87 lõigete 21 ja 22 sisu viiakse eraldi ESS-i paragrahvidesse.1 ESS-i normide
alusel kehtestatakse käesoleva määrusega teatud sideettevõtjatele sidevõrgus kasutatava riist-
ja tarkvara teavitamise ning kasutusloa taotlemise kohustused ning nende menetluste kord.
Riist- ja tarkvara kasutusloa menetluses hinnatakse riist- ja tarkvara ohtlikkust riigi julgeolekule
ja rakendatakse riigi julgeolekule ohtliku riist- ja tarkvara kasutamise keeldu. Täiendavalt
kehtestatakse riist- ja tarkvara teavitamise kohustus, sest määruse jõustumise järgselt ei allu
kogu riist- ja tarkvara kohe kasutusloa nõudele, kuid riik vajab riigi julgeoleku tagamiseks
teavet sidevõrkudes kasutatava riist- ja tarkvara osas. Nimetatud kohustuste täitmise kontrolliks
viib sideettevõtja läbi auditeerimise, mille sisu täpsustatakse käesolevas määruses.
Riigikaitseseaduse § 4 lõige 2 sätestab, et Vabariigi Valitsuse julgeolekukomisjon täidab talle
julgeolekuasutuste seaduse ja teiste seadustega pandud ning Vabariigi Valitsuse antud
ülesandeid. Selle sätte alusel muudetakse käesoleva määrusega Vabariigi Valitsuse
julgeolekukomisjoni põhimäärust, kuhu lisatakse paragrahv Vabariigi Valitsuse
julgeolekukomisjoni küberjulgeoleku nõukogu (edaspidi küberjulgeoleku nõukogu) kohta, sest
küberjulgeoleku nõukogu saab rolli riist- ja tarkvara kasutusloa menetluses.
1
Elektroonilise side seaduse, ehitusseadustiku ja riigilõivuseaduse muutmise seadus 301 SE – leitav:
https://www.riigikogu.ee/tegevus/eelnoud/eelnou/43b3dabf-bbdd-4191-920e-
8b58de783b01/Elektroonilise%20side%20seaduse,%20ehitusseadustiku%20ja%20riigil%C3%B5ivuseaduse%2
0muutmise%20seadus.
1
1.1. Sisukokkuvõte
Info- ja kommunikatsioonitehnoloogia (edaspidi IKT) on viimaste aastakümnetega kiiresti
arenenud. See on muutnud ühiskonnad (kaasa arvatud Eesti) sõltuvaks tehnoloogilistest
lahendustest. Eestis on 99% avalikest teenustest saadaval interneti kaudu e-teenustena ning
võrreldes paljude riikidega on Eesti sõltuvus IKT-st erakordselt suur.
Sidesektor on selles kontekstis baastaristu pakkuja, mis võimaldab digiühiskonnal toimida ja
areneda. Sidevõrgu tehnoloogiad on aluseks suurt töökindlust ja usaldusväärsust nõudvates
kriitilise tähtsusega valdkondades nagu meditsiinis, transpordis, panganduses, energeetikas
ning tõusva trendina robootikas ja tehisintellekti lahendustes. Kuna kõik andmed liiguvad läbi
sidevõrkude, omavad sidevõrgud riigi julgeoleku kontekstis järjest olulisemat rolli.
Sidevõrgu tehnoloogiad on digiühiskonnas integreeritud peaaegu kõikidesse süsteemidesse,
kaasa arvatud elutähtsatesse teenustesse. Seetõttu tuleb IKT taristut käsitleda fundamentaalselt
kriitilise infrastruktuurina. Uute sidevõrkude nagu 5G kasutuselevõtuga kaasneva kiire
internetiühenduse kättesaadavuse tõus annab põhjust prognoosida, et nii inimeste kodudes kui
ka äri- ja avalikus sektoris suureneb järgnevatel aastatel internetiühendusega seadmete hulk
olulisel määral. Rahvusvaheline mobiilsideettevõtjate ühendus GSMA hindab, et 2025. aastaks
kasvab internetiga ühendatud seadmete arv tänasega võrreldes kolmekordseks ning jõuab
ülemaailmselt 25 miljardi seadmeni.2
On paratamatu, et sidevõrkude ning neisse ühendatud seadmete arvu ja olulisuse kasvuga
muutub IKT süsteemide manipulatsioonide ja rünnete eest kaitsmine keerukamaks. Keerukust
lisavad sagedased tarkvarauuendused ja kriitilised turvapaigad, mille paigaldamisega pole aega
oodata. Kaasaegsed seadmed pannakse kokku lugematute spetsialiseerunud ettevõtete
komponentidest üle maailma, muutes riigil tarneahela kontrollimise kalliks ning keeruliseks.
Limiteeritud kontrollivõimekuse tõttu on tehnoloogia tootja usaldamine muutunud kriitiliseks
faktoriks. Tehnoloogia tootja ja hooldaja pole enam pelgalt seadmete ja tarkvara tarnija, vaid
laiemalt tehnoloogilise teenuse pakkuja, kellega ehitatakse üles aastatepikkune koostöösuhe.
Eesti IKT taristu puhul tuleb arvestada riigikaitse aspektiga. Eesti riigikaitse tugineb laia
riigikaitse käsitusele ning NATO kollektiivkaitsele. See tähendab, et riigi kaitsmine ei hõlma
üksnes sõjalist riigikaitset, vaid riigi kaitseks peavad valmis olema kõik riigiasutused ja kogu
ühiskond.3 Riigi tõhus kaitse tagatakse nii sõjaliste kui ka mittesõjaliste võimete, ressursside ja
tegevustega avalikust, era- ja kolmandast sektorist. IKT taristu on selles kontekstis oluline riigi
ja ühiskonna toimepidevuse tagamiseks ning riigikaitse korraldamiseks. Riskianalüüside
koostamisel tuleb seetõttu arvesse võtta Eesti iseseisva kaitsevõime vajadusi ning meie liitlaste
hinnanguid ja piiranguid tehnoloogia kasutamise osas. Eesmärk on tagada olukord, kus meie
IKT taristu on turvaline ja usaldusväärne nii meie endi kui ka NATO liitlaste silmis.
Võrkude kvaliteedi kindlustamiseks, küberrünnete mõju minimeerimiseks ja poliitiliste
manipulatsioonide vältimiseks tuleb tagada, et sidevõrkude rajamine ning nende vahendusel
sideteenuste osutamine toimuks turvalise tehnoloogia abil ning usaldusväärse partneri poolt.
2
Global System for Mobile Communications. New GSMA Study: 5G to Account for 15% of Global Mobile
Industry by 2025 as 5G Network Launches Accelerate. Pressiteade, 25.02.2019. Kättesaadav:
https://www.gsma.com/newsroom/press-release/new-gsma-study-5g-to-account-for-15-of-global-mobile-
industry-by-2025/.
3
Kättesaadav: https://www.riigikantselei.ee/et/julgeoleku-ja-riigikaitse-koordineerimine.
2
Euroopa Komisjon on 5G sidevõrkude turvalisuse osas soovitanud4, et liikmesriigid kaaluksid
riskide hindamisel nii tehnilisi kui ka muid strateegilisi faktoreid. Tehnilisteks faktoriteks on
näiteks turvanõrkused (haavatavused, tagauksed), mida võidakse kasutada küberluureks ning
andmete ja süsteemide häirimiseks või hävitamiseks. Muudeks strateegilisteks
(usaldusväärsuse) faktoriteks on muu hulgas kolmandate riikide mõju tehnoloogia tootjale,
mõjujõuga riigi valitsemisvorm ja julgeolekualaste koostöölepingute ning teiste
küberturvalisust ja privaatsust puudutavate lepingute olemasolu või nende puudumine.
Samuti soovitab Euroopa Komisjon pöörata riskianalüüside tegemisel tähelepanu kõikidele
sidevõrgu seadmetele ja komponentidele terve elutsükli jooksul. See puudutab kogu riist- ja
tarkvara disaini, arendamise, hankimise, rakendamise, opereerimise ja hooldamise faasides.
Euroopa Liidu võrgu- ja infoturbe koostöögrupis on liikmesriigid välja töötatud 5G sidevõrkude
riskianalüüsi5 ning öelnud, et tuleviku sidevõrgud (5G) mängivad keskset rolli Euroopa Liidu
ühiskonna ja majanduse digitaalses transformatsioonis ning seetõttu on 5G sidevõrkude
turvalisus kriitilise tähtsusega. Kõige suurema ja tõenäolisema ohuna sidevõrkudele nähakse
Euroopa Liidu väliseid riike, kellel on huvi ja ressursse viia läbi kõrgelt arenenud
küberrünnakuid. Eriti ohtlikud on riigid, kellele omistatud küberrünnete ajalugu näitab
agressiivse küberprogrammi olemasolu.
Euroopa Liidu koordineeritud riskianalüüsile tuginedes avaldati 2020. aasta jaanuaris Euroopa
Liidu riikide ühine meetmepakett 5G võrkude turvalisuse tagamiseks6, mis sisaldab strateegilisi
ja tehnilisi meetmeid ning neid toetavaid tegevusi, mille rakendamise tulemusena on võimalik
riske tulemuslikult maandada ja tagada turvaliste 5G võrkude kasutuselevõtt kogu Euroopa
Liidus. Strateegiliste meetmete all soovitatakse muu hulgas suurendada riigi ametiasutuste
regulatiivvolitusi, mis võimaldaks neil karmistada mobiilsideoperaatoritele kehtivaid
turvanõudeid ning kasutada ex ante sekkumise õigust, et piirata, keelata või seada tingimusi
tehnoloogia hankimisele, paigaldamisele või kasutamisele. Lisaks soovitatakse hinnata
tarnijate7 riskiprofiili ja kohaldada asjakohaseid piiranguid kõrge riskiga tarnijate suhtes. 2020.
aasta juulis avaldatud Euroopa Liidu ühiste leevendusmeetmete rakendamise aruandest8 selgub,
et enamik liikmesriikidest on laiendanud või kohe laiendamas riiklike reguleerivate asutuste
pädevusi ning mitmed liikmesriigid on juba seadnud piiranguid kõrge riskiga tarnijate
tehnoloogia kasutusele.
Eestis tegutsevatel sideettevõtjatel on olnud juba 2005. a algusest olnud ESS § 87 lg 1 järgi
kohustus arvestada sideteenuse osutamisel avaliku korra ja riigi julgeolekuga. Käesoleva
määrusega täpsustatakse, kuidas peavad ettevõtjad riigi julgeoleku huve arvesse võtma.
4
ELT L 88, 29.3.2019, lk 42–47. Kättesaadav: https://eur-lex.europa.eu/legal-
content/ET/TXT/?qid=1569311905525&uri=CELEX:32019H0534.
5
Kättesaadav: https://ec.europa.eu/digital-single-market/en/news/eu-wide-coordinated-risk-assessment-5g-
networks-security.
6
Kättesaadav: https://ec.europa.eu/commission/presscorner/detail/en/qanda_20_127.
7
Nii liikmesriikide ühises 5G võrkude turvalisuse meetmepaketis kui ka näiteks Ameerika Ühendriikide ja Eesti
vastastiku mõistmise memorandumis 5G turvalisuse teemal on kasutatud inglise keelses tekstis terminit supplier,
mis on käesolevas seletuskirjas tõlgitud tarnijaks. Samas on tehnoloogiliste ja strateegiliste riskide aspektist oluline
eestkätt tootja riskiprofiili hindamine, mitte sellise tarnija riskiprofiili hindamine, kes tootmisprotsessis ei osale
ning ei oma pärast sideettevõtjale toote müüki kasutusõigust. Sellest tulenevalt on sissejuhatuses ja üksikutes
seletuskirja osades kasutatud laiemat terminit „tarnija“, kuid regulatiivses osas juriidiliselt täpsemat terminit
„tootja“.
8
Kättesaadav: https://ec.europa.eu/digital-single-market/en/news/report-member-states-progress-implementing-
eu-toolbox-5g-cybersecurity.
3
Arvestades sidevõrkude ja -teenuste kasvavat olulisust ühiskondades, soovib riik täpsustada
meetmeid, mida ettevõtjad peavad igal juhul riigi julgeoleku tagamiseks kasutama. Määrusega
kehtestatavate teavitamis- ja loakohustuse kaudu on edaspidiselt võimalik kontrollida, kas ning
kuidas sideettevõtjad arvestavad sideteenuse osutamisel riigi julgeoleku tagamise nõudega.
Seda aitab üle kontrollida ka nimetatud kohustuste täitmise auditeerimine.
Määrus kordab üle ESS § 87 lg 1 p 9 tulenevat nõuet, et sideteenuse osutamine peab olema riigi
julgeoleku seisukohast ohutu, see tähendab ühtlasi, et sideteenuse osutamisel kasutatav riist- ja
tarkvara ei tohi ohustada riigi julgeolekut. Sideettevõtja peab seda nõuet järgima ja arvestama
nii uute tehnoloogiate (nt 5G ning uuemate põlvkondade tehnoloogia) kontekstis kui ka
olemasoleva ja kasutusele võetud tehnoloogia puhul. ESS-is täpsustatakse 301 SE’ga, et ohte
riigi julgeolekule käsitletakse kahes grupis: 1) tootjast, hooldus- või tugiteenuste pakkuja
kõrgest riskist tulenev oht (mistõttu konkreetse riist- või tarkvara kasutamine on kõrge riskiga;
edaspidi kõrge riskiga riist- ja tarkvara) ning 2) riist- või tarkvara tehnilistest omadustest või
seadistustest tulenev oht.
Riist- ja tarkvara ohtu riigi julgeolekule hinnatakse riist- ja tarkvara kasutusloa menetluses.
Kasutusloa menetluses hindavad julgeolekuasutused, Riigi Infosüsteemi Amet (edaspidi RIA)
ning küberjulgeoleku nõukogu, kas riist- või tarkvara tootja, hooldus- või tugiteenuste pakkuja
on kõrge riskiga või kas riist- või tarkvara kasutamine võib ohustada riigi julgeolekut selle
tehniliste omaduste või seadistuste tõttu. Kui oht on olemas, siis ei anta sellele riist- ja tarkvarale
kasutusluba, mis tähendab, et seda ei ole lubatud kasutada.
Määruses sätestatud kasutusloa kohustus rakendub järkjärgult. Kasutusloa kohustus rakendub
üldreeglina riist- ja tarkvarale, mis plaanitakse kasutusele võtta pärast määruse jõustumist (v.a.
5G osas – vt allpool). Kohe rakendub kasutusloa taotlemise kohustus üksnes kõige
kriitilisemale tehnoloogiale (5G ja kriitilised funktsioonid, sh luuakse 5G non-standalone
(edaspidi 5G NSA) või uuema mobiilside standardi funktsiooniga riist- ja tarkvara osas
üleminekuaeg), ülejäänud riist- ja tarkvara osas antakse kasutusloa taotlemise osas
üleminekuaeg. 5G NSA osas kohaldatakse kasutusloa nõuet ka enne ESS-i muudatuste ja
määruse jõustumist kasutusele võetud seadmetele (vt allpool pikemalt). Viienda põlvkonna
(5G) mobiilsidevõrgu standardi all on eelnõus ja seletuskirjas mõeldud nii 5G NSA-d kui ka
5G SA-d.
5G tehnoloogia omab järgnevatel aastatel suurt võtmerolli tulevaste digitaalteenuste olulise
võimaldajana majanduses ja ühiskonnas Euroopa Liidu ülesel digitaalsel arendamisel. 5G
tehnoloogia mõjutab potentsiaalselt kõiki Euroopa Liidu kodanikke – näiteks personaliseeritud
meditsiinis kui ka nutikate võrkude korral. 5G tehnoloogia võimaldab oma ülesehituse (nt
detsentraliseeritud arhitektuur, suurem vajadus sidemastide järele, suurenenud sõltuvus
tehnoloogiast) tõttu süsteemi ära kasutavatele ründajatele rohkem ründevõimalusi. Ka Euroopa
Liidu üleselt on leitud, et on ülioluline tagada tulevaste 5G võrkude turvalisus.9 Seetõttu on
vajalik, et 5G-ga seotud riist- ja tarkvara kasutamise loakohustus kohaldub ka enne ESS-i
muudatuste ja määruse jõustumist kasutusele võetud riist- ja tarkvarale. Kuna riikliku
julgeoleku valdkonnas kohustuste ja nõuete kehtestamine ei ole Euroopa Liidu, vaid tema
liikmesriigi pädevuses, siis on määrusandjale ka oluline täpsustada Eesti sidevõrkudes olevale
riist- ja tarkvarale kohalduvad riikliku julgeolekuga seotud nõuded. Seetõttu on määruses
9
Euroopa Liidu liikmesriikide ühises 5G võrkude turvalisuse meetmepakett – leitav:
https://ec.europa.eu/commission/presscorner/detail/en/qanda_20_127.
4
täpsustatud, et riist- ja tarkvara kasutusloamenetluses on võimalik hinnata konkreetse riist- ja
tarkvara vastavust riigi julgeolekule.
Kuigi määruse eesmärk on allutada kogu sideettevõtja, kes on elektroonilise side seaduse § 87
lõikes 4 nimetatud elutähtsa teenuse osutaja või kes rakendab sideteenuse osutamisel Euroopa
Telekommunikatsioonistandardite Instituudi 5G NSA või järgneva põlvkonna mobiilsidevõrgu
standardit, sideteenuse osutamisel sidevõrgus kasutatav riist- ja tarkvara ex ante loakohustusele,
on selleks antud ESS-s üleminekuajad olenevalt eri sidevõrgu osade kriitilisusest riigi
julgeoleku seisukohalt ja arvestades ettevõtjate esitatud arvamusi.
Sideettevõtjatel on üldjuhul 4-9. aastane üleminekuaeg, mille jooksul ennast ESS-i ja määruse
nõuetega kooskõlla viia. Sedavõrd pikad üleminekuajad võtavad arvesse ka põhiseaduse
nõudeid, muu hulgas on nad proportsionaalsed. Sideettevõtja saab kasutada loamenetlust ka
selleks, et veenduda, kas riist- või tarkvara, mida planeeritakse tulevikus kasutusele võtta, võib
ohustada riigi julgeolekut. Seeläbi saab sideettevõtja ka kindluse, et ta järgib alates 2005. a.
kehtinud ESS § 87 lg 1 punktist 9 tulenevat nõuet (sideettevõtja peab sideteenuse osutamisel
lähtuma ka riigi julgeoleku tagamise vajadustest).
Kui riist- või tarkvara kasutusloa menetluses leitakse, et riist- ja tarkvara võib ohustada riigi
julgeolekut tehniliste omaduste või seadistuste tõttu, seatakse sellisele riist- või tarkvarale
kasutusloas kasutamise tingimused või keeldutakse kasutusloa andmisest. Siin ei ole eraldi
üleminekuaega sellistele ohtudele ESS-ga ette nähtud – neid tingimusi ja tähtaegasid
määratakse tingimuslikus kasutusloas.
Riist- ja tarkvara kasutusloa menetluses antakse ettevõtjale arvamuse esitamise võimalus ning
kaalutakse riist- või tarkvara kasutamise keelamise ja tingimusliku kasutusloa korral tingimuste
seadmise mõju sideteenuse ja sidevõrkude toimepidevusele, sideturule ja konkurentsile.
Riist- ja tarkvara kasutusloa väljastab Tarbijakaitse ja Tehnilise Järelevalve Amet (edaspidi
TTJA). Kasutusloa menetluses on arvamuse andjateks julgeolekuasutused ja RIA.
Kooskõlastajaks on küberjulgeoleku nõukogu.
Maksimaalne kasutusloa menetlemise aeg, kui riist- või tarkvara ei ohusta julgeolekuasutuse
ega RIA hinnangul riigi julgeolekut, on 30 tööpäeva, kui TTJA-l puudub nimetatud asutuste
varasemad hinnangud kasutusloas nimetatud riist- või tarkvara kohta. Kui riist- või tarkvara
võib ohustada riigi julgeolekut, võib menetlus kesta ca 90-105 tööpäeva, mis on umbes 5 kuud.
Samuti täpsustatakse määruses riigi julgeoleku tagamisega seonduvalt sideettevõtja
teavitamiskohustuse sisu. Teavitamiskohustus kehtib määruse jõustumisest kogu sidevõrgus
kasutatavale riist- ja tarkvarale. Teavituskohustuse kaudu saab riik tervikliku pildi sidevõrkudes
kasutuses olevast riist- ja tarkvarast, sealhulgas riist- ja tarkvarast, millele kasutusloa kohustust
ei rakendata. Teavitada tuleb iga kalendriaasta 1. märtsiks sidevõrgus vastava aasta 1. jaanuari
seisuga kasutatavast riist- ja tarkvarast.
Kokkuvõtlikud joonised määruse kohaldamisalast, riigi julgeoleku ohugruppidest ning riist- ja
tarkvara liikidest kasutusloa kohustuse ning kõrge riskiga riist- ja tarkvara keelamise kontekstis
on leitav 301 SE arvamuste juurest.10
10
Vt Majandus- ja Kommunikatsiooniministeeriumi 08.04.2021. a arvamust 301 SE-le, konkreetsemalt selle lisa
nr 1 lk-del 8-10; kättesaadav altviite nr 1 kaudu.
5
1.2. Eelnõu ettevalmistaja
Määruse eelnõu on välja töötanud IKT seadmete usaldamise poliitika töörühm, mis moodustati
väliskaubandus- ja infotehnoloogiaministri 26.06.2019. a käskkirjaga nr 1.1-1/19-100.
Töörühma juhtis Majandus- ja Kommunikatsiooniministeeriumi riigi küberturvalisuse poliitika
juht Raul Rikk (e-post:
[email protected]).
Töörühma koosseisu kuuluvad Majandus- ja Kommunikatsiooniministeeriumi,
Justiitsministeeriumi, Kaitseministeeriumi, Kaitsepolitseiameti, Kaitseväe, Politsei- ja
Piirivalveameti, Registrite ja Infosüsteemide Keskuse, Riigi Infosüsteemi Ameti, Riigi
Infokommunikatsiooni SA, Riigikantselei, Siseministeeriumi, Tarbijakaitse ja Tehnilise
Järelevalve Ameti, Välisministeeriumi ja Välisluureameti esindajad.
Määruse eelnõu ja seletuskirja on vormistanud Majandus- ja Kommunikatsiooniministeeriumi
riikliku küberturvalisuse osakonna küberturvalisuse õigusnõunik Kea Kohv (teenistussuhe
peatunud), sama osakonna küberturvalisuse õigusnõunik Raavo Palu (e-post
[email protected]), sideosakonna juhataja asetäitja Mart Laas (e-post:
[email protected])
ja peaspetsialist Liisi Moks (e-post:
[email protected]). Määruse osas tegi juriidilisi
ettepanekuid Majandus- ja Kommunikatsiooniministeeriumi õigusnõunik Ave Henberg (e-
post:
[email protected]).
1.3. Märkused
Eelnõu on seotud elektroonilise side seaduse, ehitusseadustiku ja riigilõivuseaduse muutmise
seaduseelnõuga (301 SE), millega lisatakse ESS-i käesoleva määruse alusel seatud kohustuste
auditeerimise kohustus ning väärteonormid kohustuste rikkumise puhuks. Lisaks täiendatakse
ESS-i määruse volitusnormiga seotud õigusnorme ESS-s ning teavitamis- ning kasutusloa
kohustuse sisu.
2. Eelnõu sisu ja võrdlev analüüs
Määruse eelnõu koosneb kolmest paragrahvist, millest esimene on VV määruse nr 140
muutmine, teine on Vabariigi Valitsuse 11. detsembri 2015. a määruse nr 129 „Vabariigi
Valitsuse julgeolekukomisjoni põhimäärus“ muutmine ning kolmas puudutab määruse
jõustumist.
Eelnõu § 1.
Eelnõu § 1 punktiga 1 asendatakse VV määruse nr 140 preambulis, § 2 lõikes 1, § 3 lõike 4
punktis 1 ning § 6 lõikes 1 sõnad „«Elektroonilise side seaduse»“ sõnadega „elektroonilise side
seaduse“. Tegemist on normitehnilise parandusega, millega viiakse seadusele viitamine
kooskõlla hea õigusloome ja normitehnika eeskirjaga.
Eelnõu § 1 punktiga 2 täiendatakse VV määruse nr 140 preambulit pärast sõnu „lõike 2“
sõnadega „,§ 873 lõigete 5 ja 7 ning § 875 lõike 5“. Muudatus on vajalik, et uuendada VV
määruses nr 140 nimetatud ESS volitusnorme. Lisanduvate volitusnormide alusel täpsustatakse
määrusega kasutusloa kohustust ja teavitamiskohustust ning nimetatud kohustuste
auditeerimist. Volitusnorm, mille alusel võib seada nõudeid sideteenuse osutamisele, kui see
on vajalik avaliku korra ja riigi julgeoleku tagamiseks, sisaldub juba varasemas VV määruses
nr 140.
6
Eelnõu § 1 punktiga 3 muudetakse VV määruse nr 140 §-i 1, millega on sätestatud määruse
eesmärk. Sõnastust muudetakse, kuna võrreldes varasemaga lisanduvad eesmärkidena ESS §
87 lg 2 punktis 4 sätestatu reguleerimine ehk nõuded avaliku korra ja riigi julgeoleku
tagamiseks (punkt 1) ning ESS § 873 lõigetes 5 ja 7 sätestatu reguleerimine ehk kasutusloa
kohustus ja teavitamiskohustus riigi julgeoleku tagamiseks (punkt 3). Võrreldes varasema
sõnastusega (vt kehtiva VV määruse § 140 lg 1 esimese lause lõppu) pole uues sõnastuses (vt
punkti 2) kriteeriumit, et nõuded kehtivad vaid sideteenuste osutamisel lõppkasutajatele.
Nõuded kehtivad ka sel juhul, kui sideteenust osutatakse teisele sideteenuse osutajale. Punkti 3
kohaselt sätestatakse määruses ESS § 875 lõikest 1 tuleneva sideettevõtja auditeerimiskohustuse
sisu ja korda.
Eelnõu § 1 punktiga 4 täiendatakse VV määrust nr 140 uue peatükiga 21. Uus peatükk nimega
„Nõuded sideteenusele ja sidevõrgule riigi julgeoleku tagamiseks“ koosneb seitsmest
paragrahvist (lisanduvad paragrahvid 31 kuni 37).
Paragrahv 31 sätestab peatükis olevate nõuete kohaldamisala (ehk ka kasutusloa taotlemise
kohustuse ulatuse). Paragrahv 31 lõikega 1 sätestatakse subjektide ring, kellele nõuded
kohalduvad. Subjektideks on sideettevõtjad, kes vastavad vähemalt ühele kahest tingimusest:
1) sideettevõtja on ESS § 87 lõikes 4 nimetatud elutähtsa teenuse osutaja või 2) rakendab
sideteenuse pakkumisel Euroopa Telekommunikatsioonistandardite Instituudi 5G NSA või
uuema põlvkonna mobiilsidevõrgu standardeid.
ESS § 87 lõikes 4 nimetatud elutähtsa teenuse osutaja (ETO) on telefoniteenuse,
mobiiltelefoniteenuse ja andmesideteenuse osutaja, kelle teenust tarbib vähemalt 10 000
lõppkasutajat. Eestis on selliseid sideettevõtjaid neli. Kolm suuremat on Telia, Elisa ja Tele2.
Samuti läheb 10 000 reegli alla STV. Kolme suurima ETO osakaal elektroonilise side turul on
ca 95%. Elutähtsa teenuse ja elutähtsa teenuse osutaja mõiste tuleneb hädaolukorra seadusest
(edaspidi HOS). Elutähtis teenus on teenus, millel on ülekaalukas mõju ühiskonna toimimisele
ja mille katkemine ohustab vahetult inimeste elu või tervist või teise elutähtsa teenuse või
üldhuviteenuse toimimist. HOS mõistes peab iga valdkonna elutähtsa teenuse osutaja (side
mõistes sideettevõtja, kelle teenust tarbib vähemalt 10 000 lõppkasutajat) tagama oma
valdkonna elutähtsa teenuse (side mõistes HOS § 36 lõike 1 punktid 5–7 ehk telefoni-,
mobiiltelefoni- ja andmesideteenuse) toimepidevuse. Elutähtsa teenuse toimepidevus on
teenuse osutaja järjepideva toimimise suutlikkus ja järjepideva toimimise taastamise võime
pärast katkestust. Täpsemini, elutähtsa teenuse toimepidevuse tagamine on suunatud sellele, et
elutähtis teenus oleks kättesaadav tarbijatele igal ajahetkel, ka hädaolukorra ajal. Selleks peab
elutähtsa teenuse osutaja olema võimeline osutama teenust katkematult olenemata olukorrast
ehk omama vastavaid vahendeid, tehnilist ettevalmistust jne ning olema suuteline võimalikult
kiiresti taastama teenuse katkematu osutamise.11
Sideettevõtja määrusesse lisandunud nõuete subjekt ka juhul, kui ta „rakendab sideteenuse
pakkumisel Euroopa Telekommunikatsioonistandardite Instituudi 5G NSA või uuema
põlvkonna mobiilsidevõrgu standardeid“. Tingimus rakendub olenemata sellest, millises
sagedusvahemikus sideettevõtja sideteenuse pakkumisel 5G NSA või järgneva põlvkonna
mobiilsidevõrgu standardeid rakendab. Muuhulgas on hõlmatud 3410–3800 MHz, 694-790
MHz, 24,25-27,50 GHz raadiosagedusalad, kus on 5G-d kõige efektiivsem arendada.
11
HOS seletuskiri. Kättesaadav: https://www.riigikogu.ee/tegevus/eelnoud/eelnou/6e396188-c9c2-4673-9fb6-
ad324ec9a36c/Hädaolukorra%20seadus.
7
Sideteenus on üldkasutatava elektroonilise side teenus. Seda mõistet on avatud ESS-is ning
lühendit „sideteenus“ kasutatakse ka kehtivas VV määruses nr 140. ESS § 2 p 68 kohaselt on
üldkasutatav elektroonilise side teenus (lühidalt sideteenus) teenus, mida sideettevõtja pakub
vastaval sideteenuse turul üldistel alustel kõikidele isikutele, ilma et isikud peaksid vastama
mingitele neid teistest sarnastest isikutest eristavatele tunnustele. Teenus on üldkasutatav
eelkõige siis, kui selle osutamine on kestev ja järjepidev ning seda pakutakse sisuliselt
ühesugustel tingimustel.
Viienda põlvkonna (5G) mobiilsidevõrgu standardi all on mõeldud nii 5G NSA-d kui ka 5G
SA-d. 5G NSA (Non Stand Alone – mitte eraldiseisev) all on mõeldud võrke, mille omadused
ja funktsioonid on defineeritud standardiga ETSI (European Telecommunications Standards
Institute) TS 123 501 (V15.10.0): "5G; System Architecture for the 5G System (3GPP TS 23.501
version 15.10.0 Release 15". 5G SA (Stand Alone – eraldiseisev) all on mõeldud võrke, mille
omadused ja funktsioonid on defineeritud standardiga ETSI TS 123 501 (V16.5.0): „5G; System
Architecture for the 5G System (3GPP TS 23.501 version 16.5.0 Release 16)". Järgneva
põlvkonna all on mõeldud kõiki 5G-le järgnevaid põlvkondi, nt 6G, 7G jne.
Euroopa Telekommunikatsioonistandardite Instituut (inglise keeles European
Telecommunications Standards Institute, lühidalt ETSI) tegeleb Euroopas sidealaste standardite
väljatöötamisega. Tarbijakaitse ja Tehnilise Järelevalve Amet (edaspidi TTJA) on ETSI täisliige
alates aastast 1998. ETSI standardid ja standardikavandid on tasuta saadaval internetis ETSI
Publications. ESS § 142 lõikest 2 tuleneb TTJA-le kohustus esitada elektroonilise side alase
Euroopa standardiorganisatsiooni standardi Eesti standardiorganisatsioonile Eesti standardiks
ülevõtmiseks.
Euroopa Liidu võrgu- ja infoturbe koostöögrupis on liikmesriigid välja töötatud 5G sidevõrkude
riskianalüüsi12 ning öelnud, et tuleviku sidevõrgud (5G) mängivad keskset rolli Euroopa Liidu
ühiskonna ja majanduse digitaalses transformatsioonis. Seetõttu on 5G sidevõrkude turvalisus
kriitilise tähtsusega, mistõttu lisandub vastav loa- ja teavituskohustus seda tehnoloogiat
kasutavatele sideettevõtjatele. Ka eelnevalt mainitud nelja elutähtsa teenuse osutaja puhul on
oluline, et nende kasutatav riist- ja tarkvara tagaks nende osutatavate teenuste toimepidavust
ning see on raskendatud, kui riist- ja tarkvara võib kahjustada riigi julgeolekut.
Paragrahv 31 lõikega 2 sätestatakse, et peatükis kehtestatud nõudeid ei kohaldata
ehitusseadustiku § 612 lõike 1 tähenduses sidevõrgu füüsilise taristu ega võrguelementide osas,
mis ei ole võimelised signaale töötlema ega vaja toimimiseks energiat; samuti on kohaldamisala
hulgast väljas ka toiteseadmed ja kliimaseadmed. Selline füüsiline taristu ja võrguelemendid ei
kujuta ohtu riigi julgeolekule, mistõttu on need nõuete kohaldamisalast väljas. Peatükis
kehtestatud nõudeid ei kohaldata lõppkasutaja omandis või valduses oleva terminalseade
suhtes. Kuigi see tuleneb ka määruse üldisest kohaldamisalast, on säte vajalik, et tagada selgus
nii sideettevõtjatele kui ka lõppkasutajatele. Lõppkasutajaks on ESS § 2 p 27 kohaselt klient,
kes ei osuta üldkasutatavat elektroonilise side teenust.
Paragrahv 32 täpsustab sideettevõtjale sidevõrgus kasutatavast riist- ja tarkvarast teavitamise
kohustuse sisu. Paragrahv 32 lõige 1 seab sideettevõtjale kohustada teavitada TTJA-d iga aasta
enda sidevõrgus 1. jaanuari seisuga kasutatavast riist- ja tarkvarast. Teavitus tuleb esitada
hiljemalt jooksva aasta 1. märtsiks. Teavitama ei pea VV määruse nr 140 § 31 lõikes 2 nimetatud
12
Kättesaadav: https://ec.europa.eu/digital-single-market/en/news/eu-wide-coordinated-risk-assessment-5g-
networks-security.
8
füüsilisest taristust ega võrguelementidest (vt VV määruse nr 140 § 31 lõike 2 selgitusi).
Teavituse vormi teeb TTJA kättesaadavaks oma veebilehel. Selle lõikega sätestatud
teavitamiskohustus ei ole sõltuvuses kasutusloa taotlemise kohustusest ehk see rakendub muu
hulgas ka selle riist- ja tarkvara osas, mille kohta peab sideettevõtja loa taotlema. Teavitus on
vajalik, et anda riigi julgeolekuasutustele ja RIA-le terviklik pilt olulistes sidevõrkudes
toimuvast. Sidevõrk on baastaristu, millest sõltuvus ühiskonna digitaliseerumise kasvades
tõuseb. Terviklik pilt sidevõrkudest võimaldab hinnata julgeolekuriske laiemalt.
Paragrahv 32 lõige 2 nimetab teabe, mille peab sideettevõtja teavituskohustust täites esitama.
Selleks on riist- ja tarkvara nimetus ja versiooni number; kogus; tootja nimi; omaniku nimi;
kasutusõiguse lepingu poolte nimed ja kasutusõiguse kehtivusaeg, kui riist- ja tarkvara omanik
ei ole sideettevõtja; funktsioon sidevõrgus; füüsiline kasutuspiirkond, mille võib esitada riigi,
haldusüksuse, asustusüksuse, aadressiobjekti või muu piirkondliku täpsusega; kasutusloa
alguse ja lõpu aeg; kui tegemist on mobiilsidevõrgus kasutatava riist- või tarkvaraga, siis millise
mobiilsidevõrgu põlvkonna jaoks riist- või tarkvara töötab. Lisaks eeltoodule esitab
sideettevõtja teavituses loetelu, kellel on peale sideettevõtja administreerimisligipääs riist- või
tarkvarale ja millised on ligipääsu tingimused juriidiliste isikute kaupa; ning sidevõrgu riist- ja
tarkvara hooldus- ja tugiteenuste osutajad, kui see juriidiline isik ei ole riist- või tarkvara
omanik või kasutusõiguse lepingu osapool (vt punkte 4 ja 5). Nende punktide puhul küsitakse
informatsiooni sidevõrgu üleselt ning seda ei pea esitama riist- ja tarkvara täpsusega. Lisaks on
võimalik esitada ka selgitused, millisele osale teavitusest tuleks lisada juurdepääsupiirangud
avaliku teabe seaduse tähenduses.
Nimetus ja versiooni number annavad aimu, millise riist- ja tarkvara kohta teavitus esitatakse.
Kogus on seotud konkreetse riist- ja tarkvaraga – nt et mitu riistvara seadet on kasutusel
konkreetses piirkonnas (kui need on ainult ühes piirkonnas kasutusel) või üle Eesti.
Tootja on ettevõte või isik, kes on riist- või tarkvara tootnud. Vt siin ka lk 3 olevat altviidet 7.
Kasutuslepingud on võlaõigusseaduse 3. osas sätestatud lepingud, näiteks tasuta kasutamise,
üüri-, rendi-, litsentsi-, liisingu- ja laenulepingud. Kõik need on hõlmatud § 33 lg 2 punktiga 5.
Riist- või tarkvara funktsioon on konkreetne ülesanne, mida see riist- või tarkvara täidab või
peaks täitma. Näiteks: BGP marsruuter, rakendus (ISO/OSI L7) tulemüür, võrgu sissetungi
tuvastus (IDS) sensor, IP võrguliikluse peegeldaja jne. Riist- või tarkvaral võib lisaks peamisele
ülesandele olla ka teisene ülesanne, näiteks marsruuter võib samaaegselt olla ka sensor,
raadiovõrgu pääsupunkt võib samaaegselt olla ka marsruuter jne.
Füüsilise kasutuspiirkonna võib esitada riigi, haldusüksuse, asustusüksuse, aadressiobjekti või
muu piirkondliku täpsusega. Riigi all on mõeldud „Eesti“. Haldusüksus ja asustusüksus on
defineeritud Eesti territooriumi haldusjaotuse seaduses (edaspidi ETHS). ETHS § 21 lõige 2
kohaselt on haldusüksus haldusjaotusel põhinev, seaduse ja teiste õigusaktidega kindlaks
määratud nime, liigi ja piiridega üksus, mille territooriumi ulatuses teostatakse riiklikku või
omavalitsuslikku haldamist. Haldusüksuste nimistu kinnitab ja selles teeb muudatusi Vabariigi
Valitsus. Haldusüksuste nimistu on leitav Vabariigi Valituse määrusest „Eesti territooriumi
haldusüksuste nimistu kinnitamine“13. Haldusüksused on maakonnad, vallad ja linnad nagu
13
Eesti territooriumi haldusüksuste nimistu kinnitamine. RT I, 11.11.2017, 1
9
näiteks Järva maakond, Häädemeeste ja Rakvere. Vald ja linn jagunevad asustusüksusteks.
Asustusüksused on asulad, milleks on linnad, külad, alevikud ja alevid.14 Aadressiobjekt on
maaga seotud objekt, millele on määratud aadress või millele aadressi määramise kohustus või
võimalus tuleneb õigusaktist.15 Muu piirkondliku täpsuse all on võimalik ettevõtjal piiritleda
asukoht näiteks geograafilise regioonina Põhja-Eesti. Tarkvara puhul on võimalik määrata
füüsiline asukoht riistvara kaudu, milles seda tarkvara kasutatakse. Selle punkti eesmärk on
määratleda võimalikult täpselt riist- või tarkvara asukoht.
Riist- ja tarkvara kasutusloa alguse ja lõpu aeg esitatakse aasta täpsusega konkreetse riist- ja
tarkvara kohta. Kui kasutusloa tähtaeg on automaatselt pikendatud (st sideettevõtjale ei ole
koostatud haldusakt muudetud kasutusloa tähtajaga) või on määratud uus tähtaeg, siis tuleb siin
esitada muudetud kuupäev.
Mobiilsidevõrgu põlvkonnad ehk generatsioonid (G) on näiteks 3G, 4G, 5G. Täpsemalt vt § 31
lõike 1 selgitustest.
Juurdepääs riist- või tarkvarale võib esitada ka haldusvõrgu kui ka muude võrgu osade kaupa.
Haldusvõrgu all mõeldakse sidevõrgu haldusvõrgu määratlust ITU-T soovituse M.3010
alusel.16 Sellest lähtuvad nii ETSI standardid kui ka 3GPP standardid, sh kõige uuemad neist.
Haldusvõrgu ingliskeelne määratlus on järgnev: „3.30 telecommunications management
network: An architecture for management, including planning, provisioning, installation,
maintenance, operation and administration of telecommunications equipment, networks and
services.“
Administeerimisligipääs hõlmab näiteks võimalust riist- või tarkvara seadistada ja ümber
konfigureerida. Siin tuleb anda ülevaade kõigist sideettevõtjale Eestis või väljastpoolt Eestit
administreerimisligipääsu omavatest juriidilistest isikutest. Hooldus- ja tugiteenuse osutajad on
ettevõtted või isikud, kes pakuvad sideettevõtjale sidevõrgu riist- ja tarkvara hooldamise või
tugiteenuseid või mõlemat.
Esitatav informatsioon peab olema täielik ehk näiteks, kui on küsitud riist- ja tarkvara hooldus-
ja tugiteenuste osutaja, kui tegemist pole omaniku ega kasutusõiguse omajaga, siis tuleb esitada
kõik sellele tingimusele vastavad hooldus- ja tugiteenuste osutajad, kui neid on rohkem kui üks.
Paragrahv 32 lõige 3 sätestab, et TTJA edastab sama paragrahvi lõikes 1 nimetatud teavituse
teadmiseks julgeolekuasutustele ja RIA-le. Teavituse edastamine on vajalik, kuna
julgeolekuasutustel ja RIA-l on vajalik olla kursis riigi julgeoleku aspektist olulistes
sidevõrkudes toimuvaga (vt ka VV määruse nr 140 § 32 lõike 1 selgitust).
Paragrahviga 33 täpsustatakse sideettevõtjatele kohalduva sidevõrgu riist- ja tarkvara
kasutusloa taotlemise kohustuse sisu.
Riist- ja tarkvara ohtu riigi julgeolekule hinnatakse riist- ja tarkvara kasutusloa menetluses, mis
hõlmab ka väljastatud kasutusloa tähtaja muudatustega seotud menetluses tehtavaid toiminguid.
Kasutusloa menetluses hinnatakse, kas konkreetset riist- ja tarkvara võib riigi julgeoleku
14
ETHS § 6 lõiked 1-2
15
Ruumiandmete seadus § 40 lõige 2. RT I, 13.03.2019, 152
16
ITU-T Recommendation M.3010 „Principles for a telecommunications management Network“. Kättesaadav
ITU kodulehel: https://www.itu.int/itu-t/recommendations/rec.aspx?rec=4869.
10
seisukohast sidevõrgus kasutada. Menetluse tulemuseks on kas kasutusloa andmisest
keeldumine või kasutusloa andmine (sh teatud olukordades antakse tingimuslik kasutusluba).
ESS-is sätestatakse näitlik loetelu, millised aspektid on riigi julgeoleku seisukohast tootja,
hooldus- või tugiteenuste pakkuja hindamisel olulised.17
Kui riist- või tarkvara kasutusloa menetluses leitakse, et riist- ja tarkvara võib ohustada riigi
julgeolekut, seatakse sellisele riist- või tarkvarale kasutusloas kasutamise tingimused või
keeldutakse kasutusloa andmisest, kui tingimuste seadmise teel pole võimalik ohtu maandada.
Kui ohtu riigi julgeolekule riist- või tarkvara kasutusloa menetluses ei tuvastata, antakse riist-
või tarkvarale kasutusluba. Üldjuhul antakse kasutusluba kaheksaks aastaks ning selle tähtaeg
võib teatud tingimustel automaatselt pikeneda, kuid tingimusliku kasutusloa puhul arvestatakse
ESS-i rakendussätetes olevaid nõudeid.
Paragrahv 33 lõikega 1 seatakse sideettevõtjale kohustus esitada TTJA-le enne riist- või
tarkvara plaanitavat kasutusele võtmist riist- või tarkvara kasutusloa taotlus.
Taotluse vorm tehakse kättesaadavaks TTJA veebilehel.
Riistvara või tarkvara kasutusele võtmine on ka riistvara väljavahetamine ning tarkvara
uuendamine. Sellisel juhul tuleb esitada kasutusloa taotlus, välja arvatud erandjuhul, mis on
sätestatud sama paragrahvi lõikes 4.
Üldreegli kohaselt peab sideettevõtja määruse jõustumisest alates esitama kasutusloa taotluse
enne seda, kui ta riist- või tarkvara kasutusele võtab. Määruses ei ole sätestatud täpset aega, kui
palju enne planeeritavad kasutusele võtmist sideettevõtja taotluse esitama peab. Oluline on, et
sideettevõtja arvestaks kasutusloa taotlemisel ajaga, mis kulub selle menetlemiseks (vt VV
määruse nr 140 §-id 34 ja 36). Otstarbekas on kasutusloa taotlus esitada kasutusloa taotlus enne
seda, kui riist- ja tarkvara on paigaldatud – sel juhul on sideettevõtjale väiksemad kulutused,
kui riist- ja tarkvara kasutamisele ei anta kasutusluba.
Üldreeglile18 on neli erisust, mis tulenvad ESS §-st 1965 ning VV määruse nr 140 § 33 lõikest
2, mistõttu vt sellekohaseid selgitusi vastavate sätete juures.19
Kuna sideettevõtja suhtleb juba praegu sideturu reguleerimise ja sageduslubade teemal
TTJA-ga, siis on loogiline, et ka sel teemal suhtleb sideettevõtja TTJA-ga, mitte kolme erineva
ameti ja küberjulgeoleku nõukoguga. Seetõttu tuleb taotlus esitada TTJA-le.
Paragrahv 33 lõige 2 seab sideettevõtjale kohustuse esitada kasutusloa taotlus sidevõrgu riist-
või tarkvara kasutamise lubamiseks kümne tööpäeva jooksul pärast selle kasutusele võtmist,
kui riist- või tarkvara on tarvis viivitamata kasutusele võtta küberintsidendi kõrvaldamiseks või
vahetuks ärahoidmiseks. Küberintsidendi all on mõeldud küberturvalisuse seadusega20
defineeritult süsteemis toimuvat sündmust, mis ohustab või kahjustab süsteemi turvalisust.
Kuna tegemist on erisusega sama paragrahvi lõikele 1, siis kohalduvad kasutusloa taotluse
esitlemisele samas paragrahvis olevad muud lõiked.
17
Algselt olid nimetatud loetelu planeeritud käesolevasse määrusesse, kuid 301 SE menetluse käigus viidi
nimetatud nimekiri ESS-i. Selle nimekirja sisu ja vastavad selgitused on leitav eelnõude infosüsteemist (EIS),
konkreetsemalt EIS-i toimikust nr 20-1187 (01.03.2021. a Vabariigi Valitsuse istungile esitatud dokumentidest).
18
Üldreegli all on mõeldud eelmainitud reeglit, et taotlus tuleb esitada enne riist- ja tarkvara kasutusele võtmist.
19
Vt altviites nr 10 mainitud lisa nr 1 lk-del 21-22.
20
Küberturvalisuse seadus. RT I, 22.05.2018, 1. § 2 p 3.
11
Paragrahv 33 lõikes 3 kehtestatakse loetelu teabest, mille sideettevõtja peab kasutusloa
taotluses esitama – selleks on VV määruse nr 140 § 32 lõike 2 punktides 1, 3-7 ja 9-11 nimetatud
teave. Lisaks saab esitada ka selgitused, millisele osale kasutusloast tuleks lisada
juurdepääsupiirangud avaliku teabe seaduse tähenduses. Sisuliselt on kasutusloa taotluse sisu
identne VV määruse nr 140 § 32 lõikega 2. Erinevalt VV määruse nr 140 § 32 lõikes 2 nimetatud
andmetest, ei ole võimalik kasutusloa taotlusega küsida riist- või tarkvara kohta käiva
kasutusloa aluse ja lõpu aega, kuna see selgub alles kasutusloa menetluses. Samuti ei küsita
riist- või tarkvara kogust. Ühtlustatud sõnastustega nimekirjad vähendavad halduskoormust,
kuna võimaldavad sideettevõtjal kasutada kasutusloa taotlustes ning koostatud kasutuslubades
olevat teavet, et valmistada ette riist- ja tarkvarast teavitamiskohustuse täitmist.
Näiteks kasutuspiirkonna täpsuse saab sideettevõtja ise määratleda olenevalt sellest, kus riist-
või tarkvara kasutatakse. Kasutuspiirkonna kirjeldamisel eeldatakse riigi julgeoleku aspektist
kõige riskantsemat piirkonda. Seega, kui sideettevõtja kirjeldab füüsilise kasutuspiirkonna riigi
täpsusega (Eesti), siis eeldatakse, et seda riist- või tarkvara kasutatakse potentsiaalselt ükskõik
kus Eestis. Kui sideettevõtja määratleb füüsilise kasutuspiirkonnana näiteks Rapla, siis
tähendab see, et ta kasutaks seda riist- või tarkvara ainult Raplas ning sellest lähtutakse ka riigi
julgeoleku riskide hindamisel.
Kasutusloa taotluses olevate andmete sisu ja vastava sisu selgituste osas vt VV määruse nr 140
§ 33 lõike 2 selgitusi
Paragrahv 33 lõige 4 sätestab kasutusloa kohustusele erandi. Sideettevõtja võib kasutusluba
taotlemata vahetada välja riistvara ja võtta kasutusele tarkvara uuendused, mille puhul muutub
kasutusloas kinnitatud nimetus või versiooni number, eeldusel, et muud kasutusloas kinnitatud
andmed jäävad samaks.
Erand rakendub ehk uut kasutusluba ei pea taotlema, kui täidetud on kõik järgmised tingimused:
1) riist- või tarkvarale rakenduks ilma selle erandita kasutusloa taotlemise kohustus; 2) tegemist
on riistvara väljavahetamise või tarkvara uuendamisega; 3) väljavahetatava riistvara või
uuendatava tarkvara osas on kasutusluba olemas; 4) väljavahetamisel või uuendamisel muutub
ainult riist- ja tarkvara nimetus, versiooni number või mõlemad; 5) muud andmed, mille on
riist- ja tarkvarale antud kasutusloas kinnitanud TTJA, jäävad samaks. Erand on loodud selleks,
et vältida tarbetut halduskoormust olukorras, kus risk riigi julgeolekule on minimaalne. Erandi
kasutamisel jätkub uuele riist- ja tarkvarale kasutusloa tähtaeg, mis on antud vanale riist- ja
tarkvarale.
Paragrahvid 34 ja 35 sätestavad kasutusloa taotluse menetlemise ja kooskõlastamise korra ning
kasutusloa tähtaja erisused ja tähtaja muutmise. Nende paragrahvide järgi on menetluse protsess
lihtsustatult järgnev:
1) Sideettevõtja saadab riist- või tarkvara kasutusloa taotluse TTJA-le;
2) TTJA küsib arvamust Välisluureametilt (VLA), Kaitsepolitseiametilt (KAPO) ja Riigi
Infosüsteemi Ametilt (RIA);
3) VLA, KAPO ja RIA hindavad riigi julgeoleku riske ja edastavad arvamuse TTJA-le;
4) Kui arvamustes ei nähta ohtu riigi julgeolekule, annab TTJA haldusaktiga riist- või
tarkvarale kasutusloa;
5) Kui vähemalt üks arvamustest on negatiivne,
a. annab TTJA ettevõtjale arvamuse esitamise võimaluse ning
12
b. saadab seejärel taotluse koos sideettevõtja ning VLA, KAPO ja RIA arvamusega
kooskõlastavale haldusorganile (küberjulgeoleku nõukogu);
6) Küberjulgeoleku nõukogu kaalutleb riigi julgeoleku aspekti, mõju sideteenuse ja
sidevõrkude toimepidevusele, sideturule ja konkurentsile ning annab kooskõlastuse /
seab tingimused / ei anna kooskõlastust. Samuti annab küberjulgeoleku nõukogu
hinnangu kasutusloa tähtajale ehk hindab, kui pikaks ajaks peaks kasutusloa andma
(ennekõike olukorras, kui tegemist on tehnilistest omadustest või seadistustest tuleneva
riskiga).
7) TTJA annab haldusakti ning toimetab selle sideettevõtjale kätte. TTJA haldusakt võib
olla taotluse rahuldamine, rahuldamine tingimuslikult või rahuldamata jätmine.
Üldreeglina antakse kasutusluba kaheksaks aastaks ning kui loataotluses nimetatud riist- või
tarkvara jätkuvalt ei ohusta riigi julgeolekut, siis kasutusloa tähtaeg pikeneb igal aastal
automaatselt ühe aasta võrra (vt VV määruse nr 140 § 36 lõike 2 selgitusi).
TTJA otsus on haldusakt, mida on võimalik vaidlustada halduskohtus. Kohaldub HMS-is
haldusakti kohta sätestatu. Näiteks võib TTJA teatud tingimustel haldusakti edasiulatuvalt
kehtetuks tunnistada, kui muutuvad haldusakti andmisel aluseks olnud faktilised asjaolud või
haldusaktiga seatud tingimusi ei täideta (vt haldusmenetluse seaduse (HMS) § 66 lõiget 2 ning
VV määruse nr 140 § 35 lõike 2 selgitusi).
TTJA tehtud otsuses on hõlmatud kõik VV määruse nr 140 § 33 lõikes 3 olevad elemendid ning
asjakohasel juhul ka riist- või tarkvara kasutamise tingimused (nt kasutamise tähtaeg või
kasutamispiirkond). Kui ettevõte soovib muuta näiteks kasutusloaga riist- või tarkvara füüsilist
kasutuspiirkonda või hooldusteenuse pakkujat, peab vormistama ka loa muudatuse ja läbima
selleks loamenetluse.
Paragrahv 34 lõike 1 kohaselt edastab TTJA kasutusloa taotluse viie tööpäeva jooksul selle
saabumisest arvamuse andmiseks julgeolekuasutustele ja RIA-le. Julgeolekuasutused on
julgeolekuasutuste seaduse (edaspidi JAS)21 mõistes Kaitsepolitseiamet (KAPO) ja
Välisluureamet (VLA). Julgeolekuasutuste ja RIA arvamust tuleb küsida, kuna neil on riigi
julgeoleku ja küberturvalisuse hindamise pädevus. Seetõttu edastab TTJA sideettevõtja
sidevõrgu riist- ja tarkvara taotluse, sh tehnilise dokumentatsiooni, riigi julgeoleku huvidele
vastamise hindamiseks riigi julgeolekuasutustele ja RIA-le.
Kui ettevõtja taotlus on puudustega, kohaldub HMS § 15, mille lõike 2 sätestab, et kui isik jätab
koos taotlusega esitamata nõutud andmed või dokumendid või kui taotluses on muid puudusi,
määrab haldusorgan taotluse esitajale esimesel võimalusel tähtaja puuduste kõrvaldamiseks,
selgitades, et tähtpäevaks puuduste kõrvaldamata jätmisel võib haldusorgan jätta taotluse läbi
vaatamata. Viis tööpäeva on maksimaalne aeg, mille jooksul taotluse nõuetele vastavust
kontrollida. Oluline on seda teha aga viivitamata, kasutades võimaluste piires automatiseeritud
lahendusi.
Paragrahv 34 lõike 2 kohaselt, kui julgeolekuasutus või RIA leiab, et kasutusloa taotluses
nimetatud sidevõrgu riist- või tarkvara võib ohustada riigi julgeolekut, esitab ta kahekümne
21
Julgeolekuasutuste seadus. RT I, 26.05.2020, 10.
13
tööpäeva jooksul kasutusloa taotluse kohta põhjendatud arvamuse. Kui riist- ja tarkvara võib
ohustada riigi julgeolekut, esitatakse arvamuses põhjendatud ettepanek vastava riist- või
tarkvara kasutamine keelata või seada selle kasutamisele tingimused. Kui vähemalt üks
nimetatud asutustest leiab, et on oht riigi julgeolekule, siis kohalduvad sama paragrahvi
järgnevad lõiked ehk kohaldub VV määruse nr 140 § 34 lõigetes 3-6 sätestatud menetlus.
Julgeolekuasutuste teabe kogumise ülesanded, milleks on ette nähtud ka ressurss, tulenevad
JAS §-dest 6 ja 7 ning § 9 alusel Vabariigi Valitsuse korraldusega kehtestatud riigi
julgeolekuteabe hanke ja analüüsi kavast. Arvamuse andmisel lähtuvad julgeolekuasutused
seega olemasolevast teabest.
Paragrahv 34 lõike 3 kohaselt, kui julgeolekuasutus või RIA leidis arvamuses, et taotluses
nimetatud riist- või tarkvara võib ohustada riigi julgeolekut, annab TTJA (pärast sama
paragrahvi lõikes 2 nimetatud arvamuse andmise tähtaja möödumist) sideettevõtjale võimaluse
esitada kahekümne tööpäeva jooksul arvamuse, milline on taotluse rahuldamata jätmise või
tingimuste seadmise mõju sideettevõtjale ning sideteenuse osutamisele. Samas etapis võib
TTJA küsida sideettevõtjalt ka muud teavet HMS § 38 lõike 3 alusel. Sideettevõtjale
edastatakse vastuväidete ja arvamuse esitamiseks VV määruse nr 140 § 34 lõikes 2 nimetatud
arvamuse või arvamuste sisu ulatuses, mis välistab riigisaladuse, salastatud välisteabe ning muu
juurdepääsupiiranguga teabe avaldamise õigustamata isikule. Sellega tagab TTJA
sideettevõtjale võimaluse anda asja kohta oma arvamus ja vastuväited HMS § 40 lõike 1
mõistes. Siinses olukorras ei pruugi sideettevõtjal olla õigust saada täies mahus juurdepääsu
julgeolekuasutuse või RIA arvamusele – ennekõike, kui arvamuse sisu sisaldab riigisaladust
või salastatud välisteavet.
Paragrahv 34 lõike 4 kohaselt esitab TTJA pärast sama paragrahvi lõikes 3 nimetatud arvamuse
andmise tähtaega sideettevõtja taotluse koos sideettevõtja ja sama paragrahvi lõikes 2 nimetatud
arvamustega kooskõlastamiseks küberjulgeoleku nõukogule. Siin võidakse küberjulgeoleku
nõukogule esitada ka teabe, mis on sideettevõtjalt küsitud HMS § 38 lõike 3 alusel, kui
nimetatud teave võib omada tähtsust kasutusloa väljastamisel.
Paragrahv 34 lõike 5 kohaselt hindab küberjulgeoleku nõukogu, kas kasutusloa taotluses
nimetatud sidevõrgu riist- või tarkvara on kõrge riskiga riist- või tarkvara või kas selle
kasutamine võib ohustada riigi julgeolekut tehniliste omaduste või seadistuste tõttu. Kui riist-
või tarkvara võib ohustada riigi julgeolekut, hindab küberjulgeoleku nõukogu, millistel
tingimustel on riist- või tarkvara võimalik kasutada, kaalub riist- või tarkvara kasutusloa
andmisest keeldumise ja tingimusliku kasutusloa korral tingimuste seadmise mõju sideteenuse
ja sidevõrkude toimepidevusele, sideturule ja konkurentsile ning annab hinnangu kasutusloa
tähtaja kohta.
Küberjulgeoleku nõukogu hindab riist- ja tarkvara kasutamisest tulenevat ohtu riigi
julgeolekule eelkõige julgeolekuasutustelt ning RIA-lt saadud arvamuste põhjal. Seejuures pole
küberjulgeoleku nõukogu julgeolekuasutuste ega RIA arvamustega seotud, vaid teeb otsuse
kaaludes nii julgeolekuasutuste ja RIA arvamusi kui ka muid aspekte nagu näiteks ettevõtja
vastuväited.
14
Kui küberjulgeoleku nõukogu hinnangul kõrge riskiga riist- ja tarkvara võib ohustada riigi
julgeolekut, kaalutleb küberjulgeoleku nõukogu olukordi, kus riigi julgeoleku huvid,
majanduslikud huvid, sideteenuse toimepidevuse tagamine ning muud võimalikud huvid on
vastuolulised. Näiteks võib tekkida olukord, kus teatud riist- ja tarkvara kasutamine ei ole
julgeolekuasutuste koostatud riskihinnangu järgi turvaline, kuid seda riist- või tarkvara ei ole
võimalik sideteenuse toimepidevuse tagamiseks kiiresti välja vahetada. Selline olukord nõuab
kaalutlemist ning parima võimaliku lahenduse väljatöötamist. TTJA pöördub küberjulgeoleku
nõukogu poole kaalutletud ja tasakaalustatud seisukoha küsimiseks.
Säte annab küberjulgeoleku nõukogule võimaluse otsustada tingimusliku kooskõlastuse
andmine ning määrata tingimused, mille täitmisel võib riist- ja tarkvara kasutada - nt
kasutamine teatud sidevõrgu osas või kuni teatud tähtajani (seotud ESS-i rakendussätetega).
Küberjulgeoleku nõukogu otsus on eelhaldusakt, kuna küberjulgeoleku nõukogu teeb kindlaks
asja lõplikul lahendamisel tähtsust omava asjaolu – kas riist- või tarkvara võib ohustada riigi
julgeolekut. TTJA on selle otsusega seotud ega saa otsustada, et riist- või tarkvara TTJA
hinnangul siiski riigi julgeolekut ei ohusta.
Paragrahv 34 lõike 6 kohaselt kooskõlastab küberjulgeoleku nõukogu taotluse või jätab selle
põhjendatult kooskõlastamata kolmekümne tööpäeva jooksul pärast VV määruse nr 140 § 34
lõikes 4 nimetatud materjalide saamist. Vajadusel võib küberjulgeoleku nõukogu pikendada
kooskõlastamise tähtaega kuni viieteistkümne tööpäeva võrra, teavitades sellest TTJA-d, kes
omakorda saab sellest teavitada sideettevõtjat.
Lõikes sätestatakse küberjulgeolekunõukogus teostatava menetluse tähtaeg ning võimalus seda
tähtaega pikendada.
Paragrahv 35 sätestab kasutusloa tähtaja erisused. Paragrahv 35 lõike 1 kohaselt jätkub
riistvara väljavahetamisel või tarkvara uuendamisel VV määruse nr 140 § 33 lõikes 4 nimetatud
juhul uue riist- ja tarkvara kohta väljavahetatud riistvarale või uuendatud tarkvarale varem
antud kasutusloa tähtaeg. Näiteks kui seadmele on antud luba kehtivusega 8 aastat ning ettevõtja
vahetab selle seadme VV määruse nr 140 § 33 lõike 4 erandi alusel kasutusloa väljastamise
aastal välja (kuid enne kasutusloa tähtaja uuendamise toimingut (vt järgmist lõiget)), siis kehtib
uuele seadmele sama kasutusloa tähtaeg.
Paragrahv 35 lõike 2 kohaselt riist- või tarkvara kasutusloas määratud tähtaeg pikeneb igal
aastal kasutusloa jõustumise kuupäeval ühe aasta võrra, kui TTJA ei ole üks kuu enne seda
tähtpäeva sideettevõtjat teavitanud, et peab vajalikuks läbi viia VV määruse nr 140 § 34 lõigetes
1-6 nimetatud menetlus hindamaks, kas kasutusloa pikendamine ühe aasta võrra võib ohustada
riigi julgeolekut. TTJA koostab kasutusloa tähtaja pikendamisest keeldumise kohta haldusakti,
kui esimeses lauses nimetatud menetluses selgub, et riist- või tarkvara võib ohustada riigi
julgeolekut.
Näiteks, kui riistvarale N on antud kasutusluba 01.05.2022. a tähtajaga 8 aastat (lõpptähtaeg on
01.05.2030. a), siis kasutusloa tähtaeg pikeneb 01.05.2031. a ühe aasta võrra (uus lõpptähtaeg
on 01.05.2031. a), kui riist- või tarkvara jätkuvalt ei ohusta riigi julgeolekut.
15
Kui TTJA-l on talle olemasoleva teabe põhjal alusta arvata, et riist- või tarkvara võib ohustada
riigi julgeolekut, siis algatatakse VV määruse nr 140 § 34 lõigete 1-6 järgi menetlus hindamaks,
et kas kasutusloa pikendamine ühe aasta võrra võib ohustada riigi julgeolekut. Lõpptulemusena
võetakse nimetatud menetluse järgselt seisukoht, kas konkreetne riist- või tarkvara ohustab riigi
julgeolekut – kui ta ohustab, siis kasutusloa tähtaga ei pikendata. Tolles menetluses antakse
sideettevõtjale ka võimalus oma arvamuse esitamiseks (vt VV määruse nr 140 § 34 lõiget 3).
Enne selle menetluse toimumist teavitab TTJA sideettevõtjat, et nimetatud menetlus on
algatatud. Seetõttu ei ole väljastatud kasutusloa tähtaja üle vaatamine (sh riist- või tarkvara
kasutamise võimalik keeld) sideettevõtjale üllatus.
Kui menetluse tulemusena selgub, et riist- või tarkvara võib ohustada riigi julgeolekut, siis
koostab TTJA kasutusloa tähtaja pikendamisest keeldumise kohta haldusakti (HMS § 51 lg 1
mõistes). Eelnevalt kirjeldatud näite korral (riistvarale N anti 01.05.2022. a kasutusluba 8.
aastaks) oleks kasutusloa tähtajaks jätkuvalt 01.05.2030. a, kuna seda tähtaega ei pikendatud
2023. aastal ühe aasta võrra.
TTJA koostab lõpptulemusena haldusakti varasemalt väljastatud riist- või tarkvara kasutusloa
tähtaja pikendamisest keeldumise kohta, mis toimetatakse sideettevõtjale kätte.
Kasutusloa tähtajaga seotud menetlus on üks osa kasutusloa menetlusest, mis ajaliselt toimub
pärast kasutusloa väljastamist. Siin tuleb VV määruse nr 140 § 34 lõigetes 1-6 kohaldamisel
arvestada, et tegemist pole sideettevõtja taotluse alusel alustatud haldusmenetlusega, vaid
tegemist on TTJA kui haldusorgani enda initsiatiivil algatatud haldusmenetlusega, mis toimub
HMS § 35 lg 1 punkti 2 kohaselt. TTJA võib HMS § 66 lõike 2 kohaselt teatud tingimustel
haldusakti edasiulatuvalt kehtetuks tunnistada, kui muutuvad haldusakti andmisel aluseks olnud
faktilised asjaolud või haldusaktiga seatud tingimusi ei täideta. Näiteks, kui tekib olukord, kus
sideteenuse osutamisel sidevõrgus kasutatav riist- või tarkvara ohustab riigi julgeolekut ehk ei
ole täidetud ESS § 873 lõikes 1 sätestatud nõue. Selguse huvides tuleks selline võimalus lisada
ka haldusakti (vt HMS § 66 lg 2 punkti 1).
Paragrahv 35 lõige 3 täiendab sama paragrahvi lõiget 2. Kui TTJA ei pea vajalikuks läbi viia
VV määruse nr 140 § 34 lõigetes 1-6 nimetatud menetlust, siis kasutusloa tähtaja pikenemise
korral sideettevõtjale teavitust kasutusloa tähtaja pikenemise kohta ei edastata. TTJA koostab
kasutusloa tähtaja pikendamise kohta haldusakti, kui esimeses lauses nimetatud menetluses ei
tuvastata ohtu riigi julgeolekule.
Vähendamaks halduskoormust TTJA-le, ei pea lõike esimese lause olukorras TTJA teavitama
sideettevõtjat väljastatud kasutusloa tähtaja pikendamisest. Lõike teise lause korral (menetlus
viiakse läbi ning ohtu riigi julgeolekule ei tuvastata) koostab TTJA kasutusloa tähtaja
pikendamise kohta haldusakti. Sel juhul pikendatakse väljastatud kasutusloa tähtaega ühe aasta
võrra (sarnaselt sama paragrahvi lõike 2 esimesele lausele).
Paragrahv 36 sätestab kasutusloa menetluse tähtaja. Paragrahv 36 lõike 1 kohaselt otsustab
TTJA sideettevõtja kasutusloa taotluse rahuldamise ja kasutusloa väljastamise kolmekümne
tööpäeva jooksul pärast selle saamist, kui taotluse suhtes ei kohaldata VV määruse nr 140 § 34
lõikeid 3–6. VV määruse nr 140 § 34 lõigetes 3-6 kirjeldatud menetlust ei ole vaja läbi viia
juhul, kui ükski julgeolekuasutustest ega RIA ei leia, et riist- või tarkvara kujutaks ohtu riigi
16
julgeolekule. Kui üks nimetatud asutustest leiab, et on oht riigi julgeolekule, esitab ta TTJA-le
VV määruse nr 140 § 34 lõikes 2 nimetatud põhjendatud arvamuse ning sellega tekib kohustus
läbida VV määruse nr 140 § 34 lõigetes 3-6 kirjeldatud menetlus. Sel juhul kohaldub VV
määruse nr 140 § 36 lõikes 2 sätestatud menetluslik tähtaeg.
Paragrahv 36 lõige 2 kohaselt otsustab TTJA sideettevõtja kasutusloa taotluse rahuldamise või
kasutusloa taotluse rahuldamata jätmise ja kasutusloa väljastamise saja viie tööpäeva jooksul
pärast selle saamist, kui taotluse suhtes kohaldatakse VV määruse nr 140 § 34 lõikeid 3–6.
Paragrahv 36 lõige 3 kohaselt otsustab TTJA kasutusloa tähtaja pikendamise või pikendamisest
keeldumise saja viie tööpäeva jooksul, kui kohaldatakse VV määruse nr 140 § 34 lõikeid 1–6.
Nimetatud tähtaeg hõlmab maksimaalset menetlustähtaega, mille käigus TTJA peab kasutusloa
taotluse kohta seisukoha võtma. Sama tähtaega peab järgima ka siis, kui TTJA-l on teada
kasutusloa taotluses nimetatud riist- või tarkvara kohta arvamust avaldava asutuse või
kooskõlastust andva haldusorgani uuendatud seisukoht varasemalt positiivse kasutusloa
taotluse saanud riist- või tarkvara suhtes ehk et kui tekib vajadus võtta uus seisukoht (koostada
otsus), kui on alust arvata, et loataotluses nimetatud riist- või tarkvara ohustab riigi julgeolekut
(kuigi varasemalt riist- või tarkvara ei ohustanud riigi julgeolekut). Siin vt VV määruse nr 140
§ 35 lõikeid 2 ja 3 ning nende selgitusi.
Paragrahv 37 sätestab auditeerimiskohustuse sisu ja korralduse. Paragrahv 37 lõike 1 kohaselt
kontrollitakse sideettevõtja tellitavas vastavusauditiga, kas sideettevõtja on täitnud ESS § 873
alusel kehtestatud kohustused. Nimetatud kohustused on seotud riigi julgeoleku tagamisega
ning nendeks on: 1) sideettevõtja on kohustatud TTJA-d teavitama sidevõrgus kasutatavast
riist- ja tarkvarast; 2) sideettevõtja kohustatud taotlema sidevõrgu riist- või tarkvara
kasutamiseks kasutusloa TTJA-lt.
ESS § 873 lõike 1 kohaselt tuleb audit tellida vähemalt iga kolme aasta tagant.
Paragrahv 37 lõike 2 kohaselt riist- ja tarkvarast teavitamiskohustuse täitmisel kontrollib
audiitor, kas sideettevõtja: 1) on kohustuse täitnud tähtaegselt; 2) esitatud teavituse sisu vastab
VV määruse nr 140 § 32 lõikes 2 olevatele nõuetele ning kajastab täielikult teavituse esitamise
hetkel sideettevõtja kasutuses olnud riist- ja tarkvara.
Määruse § 32 lõike 1 kohaselt teavitab sideettevõtja iga kalendriaasta 1. märtsiks TTJA-d enda
sidevõrgus vastava aasta 1. jaanuari seisuga kasutatavast riist- ja tarkvarast. Auditiga
kontrollitakse, kas vastav ülevaade on esitatud iga kalendriaasta 1. märtsiks.
Auditiga kontrollitakse samuti, kas teavituse sisu vastas teavituse esitamise hetkel sideettevõtja
kasutuses olnud riist- ja tarkvarale. Samuti kontrollitakse, kas teavituse sisu vastab määruse
vastava lõike nõuetele.
Paragrahv 37 lõikes 3 sätestatakse riist- või tarkvara kasutusloa esitamise kohustuse täitmise
kontrolli sisu. Auditiga kontrollitakse, kas sideettevõtja: 1) on täitnud kohustuse tähtaegselt ja
iga loakohustusele alluva riist- või tarkvara osas; 2) esitatud kasutusloa sisu vastab VV määruse
nr 140 § 33 lõike 3 nõuetele; 3) on küberintsidendi kõrvaldamisel või vahetul ära hoidmisel
17
põhjendatult lähtunud VV määruse nr 140 § 33 lõike 2 nõuetest; 4) on põhjendatult jätnud
kasutusloa taotlemata VV määruse nr 140 § 33 lõikes 4 nimetatud olukordades.
Punkt 1: määruse § 33 lõike 1 kohaselt taotletakse riist- või tarkvara kasutusluba enne selle
plaanitavat kasutuselevõtmist. ESS-s on ka teatavat tüüpi riist- või tarkvara puhul ka eraldi
määratletud nende kasutusloa esitamise tähtaeg (vt ESS § 1965 lõiget 4) ning määruses on
samuti eraldi tähtaeg määratletud (vt VV määruse nr 140 § 81). Siin kontrollitakse ka, kas
kasutusloa taotlus on esitatud riist- või tarkvarale, mis allub loakohustusele (vt VV määruse nr
140 § 31 sisu ja selgitusi).
Punkt 2: siin kontrollitakse, kas esitatud kasutusloa taotluse sisu vastas ka VV määruse nr 140
§ 33 lõikes 3 sätestatud nõuetele.
Punkt 3: siin kontrollitakse, kas küberintsidendi kõrvaldamisel või vahetul ärahoidmisel on
põhjendatult lähtutud VV määruse nr 140 § 33 lõike 2 nõuetest ehk kas sideettevõtja on
taotlenud kasutusluba kümne tööpäeva jooksul pärast riist- või tarkvara kasutusele võtmist, kui
riist- või tarkvara on tarvis viivitamata kasutusele võtta selleks, et kõrvaldada või vahetult ära
hoida küberintsident. Küberintsidendi all mõeldakse küberintsidenti küberturvalisuse seaduse
tähenduses.
Punkt 4: siin kontrollitakse, kas kasutusloa taotluse esitamata jätmine on põhjendatult toimunud
VV määruse nr 140 § 33 lõikes 4 nimetatud olukordades. Nimetatud lõike järgi võib
sideettevõtja kasutusluba taotlemata vahetada välja riistvara ja võtta kasutusele tarkvara
uuendused, mille puhul muutub kasutusloas kinnitatud riist- või tarkvara nimetus või versiooni
number, eeldusel, et muud kasutusloas kinnitatud andmed jäävad samaks.
Paragrahv 37 lõikes 4 sätestatakse, et audiitor järgib tööde tegemisel Rahvusvahelise
Infosüsteemide Auditi ja Juhtimise Assotsiatsiooni22 kutse-eetika koodeksit, standardeid,
suuniseid, protseduurireegleid ja häid tavasid.
Paragrahv 37 lõikes 5 sätestatakse nõuded audiitorile. Audiitor peab olema auditeeritavast
sõltumatu. Audiitoriks ei tohi olla isik, kes on auditeerimisele eelnenud kahe aasta jooksul
sideettevõtet konsulteerinud auditeeritavas valdkonnas. Audiitori sõltumatus peab olema
kinnitatud audiitori poolt allkirjastatud dokumendiga.
ESS § 875 lõike 2 kohaselt peab auditi tegija peab olema sõltumatu audiitor, kes omab
Rahvusvahelise Infosüsteemide Auditi ja Juhtimise Assotsiatsiooni infosüsteemide
sertifitseeritud audiitori sertifikaati või samaväärset sertifikaati.
Paragrahv 37 lõikes 6 sätestatakse audiitori kohustuse säilitada oma kohustuste täitmise käigus
omandatud informatsiooni konfidentsiaalsuse.
Paragrahv 37 lõikes 7 sätestatakse, et audiitor esitab hiljemalt ühe kuu jooksul pärast auditi
teostamist TTJA-le sama paragrahvi lõigetes 2 ja 3 nimetatud auditite järeldused.
Rahvusvahelise Infosüsteemide Auditi ja Juhtimise Assotsiatsioon ehk Information Systems Audit and Control
22
Association (ISACA) – kodulehekülg: https://www.isaca.org/.
18
Siinses lõikes täpsustatakse ESS § 875 lõike 3 sisu. Nimetatud ESS-i sätte kohaselt edastab
auditi tegija auditi TTJA-le.
Eelnõu § 1 punktiga 5 täiendatakse VV määrust nr 140 §-ga 81. Tegemist on rakendussättega,
mis sisustab tähtaja, mis ajaks tuleb enne ESS-i ja määruse muudatuste jõustumist ning teatud
periood pärast nende õigusaktide jõustumist kasutusele võetud riist- või tarkvara, millel on või
milles võetakse kasutusele 5G NSA või uuema põlvkonna mobiilside standardi funktsioon,
kohta käiv kasutusloa taotlus. Siin reguleeritakse ka erisusena VV määruse nr 140 §-s 34 ja §
36 lõikes 2 sätestatule, mis tähtaja jooksul tuleb sedasorti tehnoloogia suhtes esitatud kasutusloa
taotlused läbi vaadata.
ESS § 1965 lõike 2 kolmanda lause kohaselt sama lõike esimeses lauses nimetatud kõrge riskiga
riist- või tarkvara kasutusloa taotluse esitamise tähtaeg määratakse kindlaks ESS § 873 lõikes 7
nimetatud määruses ehk VV määruses nr 140. ESS § 873 lõikes 7 olev volitusnorm võimaldab
määrusega täpsustada ka riist- või tarkvara kasutusloa taotluse menetluse tähtaega ja korda.
Lisanduvas paragrahvi lõikes 1 sätestatakse, et riist- või tarkvara, mis on kasutusele võetud
enne KUUPÄEV (seaduse ja määruse jõustumise kuupäev) või mis võetakse kasutusele
vahemikus KUUPÄEV kuni 1. jaanuarini 2022. a, ja millel on või milles võetakse kasutusele
5G NSA või uuema põlvkonna mobiilside standardi funktsioon, kasutusloa taotlus tuleb esitada
1. märtsiks 2022. a.
Mõlemad tähtajad (1. jaanuar 2022. a ning 1. märts 2022. a) on määratletud arvestades
sideettevõtjatele sätestatud kohustust teavitada enda sidevõrgus kasutusele võetud riist- ja
tarkvarast (vt VV määruse nr 140 § 32 lõiget 1). Sel juhul on sideettevõtjal võimalik neid
toiminguid läbi viia samaaegselt.
Paragrahviga antakse sideettevõtjatele teatav üleminekuperiood 5G NSA või uuema põlvkonna
mobiilside standardi funktsiooniga riist- või tarkvara kasutusloa taotluse esitamiseks.
Üldreeglina tuleb see esitada enne riist- või tarkvara plaanitavat kasutusele võtmist (vt VV
määruse nr 140 § 33 lõiget 1). See võimaldab sideettevõtjal täiendavat aega kasutusloa taotluste
esitamiseks. Lisaks võimaldab see hajutada kasutusloa menetluses kooskõlastavate ja arvamusi
andvate asutuste töökoormust, kuna vastasel juhul võib ilmneda, et kõik sideettevõtjad esitavad
siinse paragrahviga hõlmatud kasutusloa taotlused ESS-i ja määruse jõustumisel. Alates 2.
jaanuarist 2022. a kasutusele võetava riist- ja tarkvara korral kehtib üldkord (VV määruse nr
140 § 33 lg 1) ehk sideettevõtja esitab kasutusloa taotluse enne riist- ja tarkvara plaanitavat
kasutusele võtmist.
Enne ESS-i ja määruse jõustumist kasutusele võetud riist- või tarkvara allutamist
loakohustusele on analüüsitud ESS-i vastavate täienduste juures.23
Lisanduva paragrahvi lõikes 2 sätestatakse erand VV määruse nr 140 §-le 34 ja § 36 lõikele 2,
reguleerides, et mis tähtaja jooksul tuleb sama paragrahvi lõikes 1 nimetatud riist- või tarkvara
kasutusloa taotlused läbi vaadata – need tuleb teha 31. detsembriks 2022. a.
23
Vt altviidet nr 10, seal viidatud lisa nr 1 lk-d 21-22.
19
Lõike 2 kehtestamine on vajalik ennekõike seetõttu, et ESS-is tehtavate muudatuste ja eelnõuga
tehtavate muudatuste jõustumise järel ei ole võimalik ette prognoosida, milline saab olema riist-
või tarkvara kasutusloa taotluste mahud. Eeldatavasti on sideettevõtjate huvi saada enne eelnõu
jõustumist kasutusele võetud ning perioodil eelnõu jõustumine kuni 1. jaanuarini 2022. a
kasutusele võetava 5G NSA või uuema põlvkonna mobiilside standardi funktsiooniga riist- või
tarkvara suhtes kasutusluba. Sel juhul eelduslikult esitatakse kõik kasutusloa taotlused ühel ajal,
mis omakorda hakkab mõjutama kasutusloa taotlusega seotud asutusi. Seetõttu antakse TTJA-
le, arvamust andvatele asutustele ning kooskõlastavale haldusorganile (sh selle liikmetele)
täiendav aeg riist- või tarkvara kasutusloa taotluste läbi vaatamiseks. Tegemist on täiendava
üleminekuperioodiga nimetatud asutustele, et nad saaksid oma tööd organiseerida ja planeerida
viisil, mis võimaldab kasutusloa taotluste efektiivset menetlemist. Tegemist on TTJA-le antud
õiguse, mitte kohustusega pikendada riist- või tarkvara kasutusloa taotluste läbi vaatamist.
Alates 2. jaanuarist 2022. a kasutusele võetava riist- ja tarkvara korral kehtib üldkord (VV
määruse nr 140 § 33 lg 1) ehk sideettevõtja esitab kasutusloa taotluse enne riist- ja tarkvara
plaanitavat kasutusele võtmist. Selles olukorras ei kehti VV määruse nr 140 § 81 lõige 2 ehk
puudub erisus kasutusloa taotluse menetluse tähtaja osas.
Eelnõu §-ga 2 täiendatakse Vabariigi Valitsuse 11. detsembri 2015. a määrust nr 129
„Vabariigi Valitsuse julgeolekukomisjoni põhimäärus“ §-ga 71, mille pealkiri on
„Küberjulgeoleku nõukogu“. Lisanduv paragrahv koosneb üheteistkümnest lõikest. Lisaks
muudetakse määruse § 2 lõike 1 sõnastust.
Eelnõu § 2 punktiga 1 asendatakse muudetava määruse § 2 lõikes 1 sõnad „väliskaubandus-
ja infotehnoloogiaminister“ sõnadega „ettevõtlus- ja infotehnoloogiaminister. Muudatus on
tehniline, kuna ministri nimetus on muutunud.
Eelnõu § 2 punktiga 2 täiendatakse muudetavat määrust §-ga 71 mille pealkiri on
„Küberjulgeoleku nõukogu“.
Paragrahv 71 lõige 1 sätestab, et Vabariigi Valitsuse julgeolekukomisjoni juures tegutseb
küberjulgeoleku nõukogu. Praktikas on Vabariigi Valitsuse julgeolekukomisjoni (lühidalt
komisjoni) juures küberjulgeoleku nõukogu tegutsenud aastast 2009. Seni on küberjulgeoleku
nõukogu kehtestatud Vabariigi Valitsuse julgeolekukomisjoni põhimääruse § 8 lõike 1 alusel
ning nõukogu on tegutsenud nõukogu töökorra alusel. Muudatusega tuuakse küberjulgeoleku
nõukogu alus Vabariigi Valitsuse julgeolekukomisjoni põhimäärusesse.
Paragrahv 71 lõige 2 sätestab küberjulgeoleku nõukogu pädevuse ja ülesanded. Lõike kohaselt
küberjulgeoleku nõukogu: annab suuniseid küberjulgeoleku poliitika kujundamiseks; võtab
seisukohti küberjulgeoleku valdkonda puudutavate plaanide kohta; kooskõlastab sideettevõtja
taotluses nimetatud riist- ja tarkvara kasutamise vastavuse riigi julgeolekuhuvidele; täidab teisi
komisjoni antud ülesandeid.
Sideettevõtja taotluses nimetatud riist- ja tarkvara kasutamise vastavuse kooskõlastamine riigi
julgeolekuhuvidele võib seisneda ka tingimuste määramises.
20
Paragrahv 71 lõike 3 kohaselt on küberjulgeoleku nõukogul sideettevõtja taotluses nimetatud
riist- ja tarkvara kasutamise riigi julgeolekuhuvidele vastavuse kooskõlastamisel
haldusmenetluse seaduses haldusorganile antud õigused ja kohustused.
Paragrahv 71 lõige 4 sätestab küberjulgeoleku nõukogu liikmed. Nendeks on ettevõtlus- ja
infotehnoloogiaminister, Haridus ja Teadusministeeriumi, Justiitsministeeriumi,
Kaitseministeeriumi, Rahandusministeeriumi, Siseministeeriumi, Välisministeeriumi kantsler,
Majandus- ja Kommunikatsiooniministeeriumi side eest vastutav asekantsler, Majandus- ja
Kommunikatsiooniministeeriumi riikliku küberturvalisuse juht, Riigikantselei julgeoleku ja
riigikaitse koordinatsioonibüroo direktor, Politsei- ja Piirivalveameti, Kaitsepolitseiameti,
Välisluureameti, Tarbijakaitse ja Tehnilise Järelevalve Ameti, Andmekaitse Inspektsiooni ja
Riigi Infosüsteemi Ameti peadirektor, Riigi Infosüsteemi Ameti küberturvalisuse eest vastutav
peadirektori asetäitja, Kaitseväe peastaabi ülem, Kaitseliidu ülem ja riigi peaprokurör. Liikmeid
on seega 17 asutusest. Neist 15 asutust on ka varasemalt olnud nõukogu koosseisus. Varasemast
uued asutused on TTJA ning Andmekaitse Inspektsioon (AKI). Kuigi TTJA-l ega AKI-l
kasutuslubade kooskõlastamisel hääleõigust ei ole, saavad nad nõukogus väljendada oma
seisukohti, mida hääleõigusega liikmed arvesse võtta saavad. TTJA osalus lisab väärtust nii
nende kompetentsi tõttu sidevaldkonnas kui ka nende koordineeriva ja infovaldaja rolli tõttu
sidevõrkude turvalisuse loamenetluses. AKI lisandub, kuna küberturvalisuse küsimused on
sageli tihedalt seotud andmekaitsega ning AKI pädevus andmekaitse valdkonnas võimaldab
nõukogul teha privaatsusõiguse ja andmekaitseõiguse aspektidest teadlikumaid otsuseid.
Paragrahvi 71 lõige 5 kohaselt määrab nõukogu liige enda asutusest asendusliikme, kellel on
asendatava liikme õigused. Asendusliikmete määramine on vajalik, et tagada nõukogu
töövõime.
Paragrahv 71 lõige 6 sätestab, et küberjulgeoleku nõukogu on otsustusvõimeline, kui
koosolekust võtab osa vähemalt kaks kolmandikku nõukogu koosseisust. See säte on vajalik, et
tagada nõukogu liikmete osalus koosolekutel ning otsuste kooskõla võimalikult paljude
nõukogude liikmete arvamusega.
Paragrahv 71 lõike 7 kohaselt on sama paragrahvi lõike 2 punktis 3 nimetatud ülesande
täitmisel ehk riist- ja tarkvara kasutusloa kooskõlastamisel hääleõigus ministeeriumite ja
Riigikantselei küberjulgeoleku nõukogu liikmetel.
Selline kitsendus nõukogu liikmete hääleõiguse osas on eelkõige vajalik selles, et välistada
huvide konflikt, kus kooskõlastamiseks sisendi andud ametid hakkavad kooskõlastamise üle ka
hääletama. Samas on arutelus nende ametite osalemine vajalik, et selgitada oma arvamust ja
anda oma pädevusest tulenevaid soovitusi.
Näiteks Majandus- ja Kommunikatsiooniministeeriumi liikmeteks on ettevõtlus- ja
infotehnoloogiaminister, side eest vastutav asekantsler ning riikliku küberturvalisuse juht.
Paragrahv 71 lõike 8 kohaselt on sama paragrahvi lõike 2 punktis 3 nimetatud ülesande
täitmisel küberjulgeoleku nõukogu otsustusvõimeline, kui koosolekust võtavad osa
Kaitseministeerium, Majandus- ja Kommunikatsiooniministeeriumi, Siseministeeriumi,
21
Välisministeeriumi ja Riigikantselei küberjulgeoleku nõukogu liikmed. Siin on mõeldud ka
olukorda, kus liikme asemel võtab koosolekust osa tema asendusliige.
Säte on vajalik, sest vastasel juhul kohalduks lõige 6. Kasutusloa taotluse kooskõlastamisel on
aga oluline eelkõige hääleõigusega liikmete kohalolu.
Paragrahv 71 lõike 9 kohaselt tehakse küberjulgeoleku nõukogu otsused koosolekul osalevate
hääleõigusega liikmete häälteenamusega. Häälte võrdsel jagunemisel on otsustav koosoleku
juhataja hääl.
Paragrahv 71 lõike 10 kohaselt kutsub küberjulgeoleku nõukogu koosolekud kokku ja juhatab
esimees, kelleks on ettevõtlus- ja infotehnoloogiaminister või tema asendusliige või tema
määratud nõukogu liige.
Paragrahv 71 lõike 11 kohaselt kinnitab küberjulgeoleku nõukogu töökorra komisjon.
Eelnõu § 3 sätestab määruse jõustumise. Määrus jõustub KUUPÄEV. Eelnõu jõustumise
kuupäev on seotud ESS-i muudatuste jõustumisega, mis eeldatavasti võetakse Riigikogus vastu
2021 septembri keskel ning need jõustuvad hiljemalt ca 1 kuu hiljem ehk oktoobri keskel.
Sellega on antud sideettevõtjatele piisav aeg määruse jõustumisega kohaneda. Määruse sisu ei
ole sideettevõtetele midagi uut ega üllatavat, kuna määrus on välja töötatud nendega koostöös
alates 2020. aasta algusest.
3. Eelnõu vastavus Euroopa Liidu õigusele
Eelnõuga ei rakendata ega võeta üle Euroopa Liidu õigust. Otsene seos Euroopa Liidu õigusega
puudub. Siiski, on nendel muudatustel ka teatav seos Euroopa Liidu õigusega. Nimetatud seost
on pikemalt selgitatud ESS-i tehtud muudatusettepanekutes.24
Käesolev eelnõu võtab arvesse Euroopa Liidu õigusaktidest tulenevaid põhimõtteid ning on
Euroopa Liidu õigusega kooskõlas.
4. Määruse põhiseaduspärasus
Eelnõuga tehtavate muudatustega seonduvalt on ESS-i muudatusettepanekutes25 pikemalt
analüüsitud ESS-i vastavate täienduste vastavust Eesti Vabariigi põhiseadusele (PS). Tolles
põhiseaduspärasuse analüüsis ei keskendutud vaid ESS-i kohta esitatud muudatusettepanekute
mõjule, vaid see võttis arvesse ka siinset määrust ja selles olevaid mõjusid. Kuna sideettevõtjad
on põhiliselt toonud esile ettevõtlusvabaduse riive, siis keskenduti ESS-i muudatusettepanekute
analüüsis sellele, kuid eraldi analüüsiti ka vastavust võrdse kohtlemise põhimõttele. Samuti
analüüsiti selles, kas ESS-i muudatusettepanekute ja määruse koostoimes võib saada riivatud
ka PS § 32 lg 1 sätestatud õigus omandi puutumatusele ja õigusaktide tulemusel tekib omandi
omaniku nõusolekuta võõrandamise olukord, mis eeldab kohese ja õiglase hüvitise maksmist.
Kuna nimetatud osas on analüüs koostatud ESS-i muudatusettepanekute juures, siis käesolevas
määruses neid kordama ei hakata.
24
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 1 lk-del 24-27.
25
Ibid, lk-d 27-31.
22
Võrreldes ESS-le esitatud muudatusettepanekutega (sh selle lisaks olnud käesoleva määruse
eelnõu kavandi sõnastust) on käesolevale eelnõule lisandunud uus teema: väljastatud riist- või
tarkvara kasutusloa tähtaja pikenemine (vt VV määruse nr 140 § 35).
Täiendus on sideettevõtjale pigem positiivne, kuna annab kindluse, et väljastatud riist- või
tarkvara kasutusloa tähtaeg pikeneb automaatselt, kui puudub teave, et riist- või tarkvara
ohustaks riigi julgeolekut. Kui peaks ilmnema uut teavet, mis viitaks, et kasutusloa saanud riist-
või tarkvara ohustab riigi julgeolekut, siis alustab TTJA vastavat menetlust – küsib arvamust
julgeolekuasutustelt ning RIA-lt. Kui üks neist asutustest avaldab arvamust, et konkreetne riist-
või tarkvara ohustab riigi julgeolekut, siis antakse sideettevõtjale ka ärakuulamise võimalus ehk
võimalus esitada oma arvamus. Enne seda on TTJA juba teavitanud sideettevõtjat menetluse
algatamisest. Nimetatud täiendus võimaldab sideettevõtjal ka aegsasti planeerida enda
investeeringuid riist- ja tarkvarasse – nt kui saabub otsus, et riist- või tarkvara tuleb välja
vahetada.
5. Määruse mõjud
5.1. Sotsiaalne, sealhulgas demograafiline mõju
Määruse muudatusega ei kaasne sotsiaalseid ega demograafilisi mõjusid.
5.2. Mõju riigi julgeolekule ja välissuhetele
Määrusega kaasneb positiivne mõju riigi julgeolekule ja välissuhetele. Eelnõu abil tagatakse, et
rajatavad sidevõrgud ei kujutaks ohtu riigi julgeolekule laia riigikaitse põhimõtete tähenduses,
hõlmates seejuures ka riigi kriitilist infrastruktuuri ja elutähtsaid teenuseid.
Uute tehnoloogiate tingimusteta lubamine Eesti sidetaristusse võib tuua kaasa negatiivseid
tagajärgi, mis puudutavad nii era- kui avalikku sektorit ja riigi majandusruumi toimimist
tervikuna. Riigil on kohustus tagada, et sidevõrgud rajataks usaldusväärsele tehnoloogiale,
mille kasutamine ei too kaasa olukorda, kus riik ei saa tagada oma kodanikele põhiõiguste- ja
vabaduste, sh privaatsuse, sõnumisaladuse ja intellektuaalse omandi kaitset. Kõrge riskiga
tehnoloogiast tulenevate julgeolekuriskide realiseerumise korral on kõige nõrgemas
positsioonis just lõpptarbijatest tavalised elanikud, kes ei saa olukorras, kus sidevõrgud on
ebausaldusväärselt või kergesti haavatavalt rajatud, iseenda küberturvalisuse tagamiseks
midagi ette võtta.
Riigikaitse perspektiivist on äärmiselt oluline, et sidevõrkudes kasutatavat tehnoloogiat
toodaksid usaldusväärsed ettevõtted, kes ei oleks manipuleeritavad ning keda usaldaksid meie
Euroopa Liidu ja NATO liitlased. On oluline, et Eesti sidevõrke ei rajataks kõrge riskiga
tehnoloogiaga, mille kaudu on tõenäoline riigikaitseks kasutatavate süsteemide halvamine või
mille kasutamist liitlasriigid ei aktsepteeri ja mis võiks seeläbi kaasa tuua viivitusi või takistusi
kriitilise tähtsusega infovahetuses ja riigikaitselises tegevuses.
Euroopa Liidu liikmesriigid on jõudnud ühiselt seisukohale, et IKT riskide hindamisel tuleb
arvesse võtta kõiki aspekte – nii tehnilisi kui ka mittetehnilisi.26 Liikmesriikide ühises
riskianalüüsis tõdetakse, et tuleviku sidevõrkude (sh 5G) kontekstis on kõige suuremaks ohuks
Euroopa Liidu välised ebademokraatlikud riigid, kellel on huvi ja võimekus ellu viia
26
EU2019FI. Member states publish report on EU-coordinated risk assessment of 5G network security.
09.10.2019. Kättesaadav: https://eu2019.fi/en/article/-/asset_publisher/member-states-publish-a-report-on-eu-
coordinated-risk-assessment-of-5g-networks-security.
23
küberrünnakuid ning kes omavad mõjuvõimu enda jurisdiktsioonis asuvate ettevõtete üle.
Seetõttu on oluline rakendada liikmesriikides protseduure, mis võimaldaksid hinnata
tehnoloogia tootja riskiprofiili ning vältida kõrge riskiga tootjate mõju.
Samas võib määrusel olla välissuhetele ka negatiivne mõju, näiteks selliste riikide puhul, kus
asuvad tootjad on kasutusloa menetluses tehtava hinnangu põhjal kõrge riskiga.
5.3. Majanduslik mõju
Eelnõu muudatustega seonduvalt võivad sideettevõtjate jaoks eelnõuga kaasneda kulud, kui
rikutakse määruses täpsustatud kohustusi, näiteks jäetakse riist- või tarkvara osas luba
taotlemata. Teavitamiskohustuse ja loakohustuse täitmisega tõuseb sideettevõtjate
halduskoormus, mistõttu võib kaasneda tööjõukulu kasv. Nende muudatustega seotud
majanduslikku mõju (sh on seal välja toodud sideettevõtjate endi hinnangud majanduslikele
mõjudele) on eraldi analüüsitud ka ESS-i esitatud muudatusettepanekute27 juures, mida
käesolevas analüüsis ei korrata.
Võrreldes ESS-le esitatud muudatusettepanekutega (sh selle lisaks olnud käesoleva määruse
eelnõu kavandi sõnastust28) on käesolevale eelnõule lisandunud üks teema (vt seletuskirja
punkti 4), mille osas sideettevõtjatele märkimisväärne majanduslik mõju puudub. Ka eelnõu
varasema sõnastuse puhul oli võimalus, et sideettevõtja peab mingil hetkel riist- või tarkvara
välja vahetama: nt kuna riist- või tarkvara eluiga saab läbi; või kui riist- või tarkvarale ei anta
uut kasutusluba. Pigem on nimetatud muudatus majanduslikus mõttes positiivsed, kuna
sideettevõtja ei pea hakkama perioodiliselt esitama kasutusloa saanud riist- või tarkvara kohta
uut kasutusloa taotlust, et pikendada kasutusloa kehtivust. Kui TTJA-lt tuleb sideettevõtjale
indikatsioon, et mingi riist- või tarkvara kasutusluba ei pikene automaatselt, siis on
sideettevõtjal võimalik planeerida uusi investeeringuid riist- või tarkvara välja vahetamiseks.
5.4. Mõju riigiasutuste ja kohaliku omavalitsuse asutuste korraldusele
Määrus ei too kaasa tegevusi, kulutusi ega tulusid kohalikele omavalitsustele.
Muudatuste mõju on analüüsitud ESS-i esitatud muudatusettepanekute29 juures, mida
käesolevas analüüsis ei korrata.
Võrreldes ESS-le esitatud muudatusettepanekutega (sh selle lisaks olnud käesoleva määruse
eelnõu kavandi versiooni sõnastust30) on käesolevale eelnõule lisandunud üks teema (vt
seletuskirja punkti 4), mille osas riigiasutustele märkimisväärne mõju puudub. Mõnevõrra võib
suurenda TTJA töökoormus, kui toimub varasemalt väljastatud riist- või tarkvara kasutusloa
osas üle hindamine, kas puudub alus jätta kasutusloa tähtaeg automaatselt pikendamata. Kui
seda muudatust ei oleks ning sideettevõtja esitaks näiteks sama riist- või tarkvara kohta igal
aastal uuendatud loataotluse, siis see suurendaks veel rohkem TTJA, arvamust avaldavate
asutuste ning küberjulgeoleku nõukogu töökoormust. Seetõttu on see muudatus pigem
positiivne ning vähendab halduskoormust.
6. Määruse rakendamiseks vajalikud kulutused ja määruse rakendamise eeldatavad
tulud
27
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 1 lk-del 33-36.
28
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 2.
29
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 1 lk 36.
30
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 2.
24
Eelnõu muudatuste osas on tööjõukulude, infosüsteemi loomise ja rakendamisega seotud
kulude ning võimalike kahjunõuetega seonduva riigi kohustuse mõju analüüsitud ESS-i esitatud
muudatusettepanekute31 juures, mida käesolevas analüüsis ei korrata.
7. Määruse jõustumine
Määrus jõustub KUUPÄEV (seotud ESS-i muudatuste jõustumise kuupäevaga). Vt ka eelnõu
§ 3 selgitusi.
8. Eelnõu kooskõlastamine, huvirühmade kaasamine ja avalik konsultatsioon
Ametlik kooskõlastusring toimus EIS-i kaudu 30.09.2020-20.10.2020. Justiitsministeeriumil
oli tähtaeg 28.10.2020. Avalik konsultatsioon oli EIS-i ja Osalusveebi kaudu 30.09.2020-
20.10.2020. Arvamusi said esitada kõik soovijad.
Eelnõu esitati kooskõlastamiseks Justiitsministeeriumile, Siseministeeriumile,
Kaitseministeeriumile, Rahandusministeeriumile, Riigikantseleile ja Välisministeeriumile ning
arvamuse avaldamiseks Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule.
Määruse eelnõu sisu on pidevalt arutatud ning seeläbi täiendatud IKT seadmete usaldamise
poliitika töörühma koosolekutel (vt seletuskirja punkt 1.2). Määruse eelnõu kontseptsiooni on
tutvustatud Vabariigi Valitsuse julgeolekukomisjoni küberjulgeoleku nõukogule ning määruse
eelnõule on oma toetuse andnud Vabariigi Valitsuse julgeolekukomisjon.
Sideettevõtjaid, kellele kaasneb määrusega kohustusi, on järjepidevalt kaasatud, sealhulgas
määruse kontseptsiooni loomise protsessi ning määruse eelnõu mustandi tagasisidestamisel.
Määruse eelnõus on muu hulgas arvestatud sideettevõtjate tagasisidet tehnoloogilistest
aspektidest, näiteks loakohustuse alla minevate funktsioonide defineerimisel. Samuti on
kohtutud ning määruse kontseptsiooni tutvustatud selleks soovi avaldanud sidevõrkudes
kasutatava riist- ja tarkvara tootja Huaweiga.
Riigikogus on arutatud 301 SE ehk ESS-is muudatusi tehtava eelnõu käigus mh ka käesoleva
määrusega seotud volitusnorme. Kuna käesoleva eelnõu teatavad osad on viidud ESS-i, siis
viiakse enne käesoleva eelnõu esitamist Vabariigi Valitsusele avalik konsultatsioon. Eelnõu
esitatakse kooskõlastamiseks Justiitsministeeriumile ja Riigikantseleile ning arvamuse
avaldamiseks Eesti Infotehnoloogia ja Telekommunikatsiooni Liidule, Eesti Infosüsteemide
Audiitorite Ühingule, Elisa Eesti AS-le, Telia Eesti AS-le, Tele2 Eesti AS-le ning STV AS-le.
Eelnõuga seotud kooskõlastustabel on leitav eelnõude infosüsteemi toimikust nr 20-1187,
konkreetsemalt 1. märtsil 2021. a Vabariigi Valitsuse istungile esitatud eelnõu lisade alt. Siinse
kooskõlastuse käigus pole kooskõlastustabelis muudatusi tehtud.
31
Vt altviidet nr 10, konkreetsemalt seal viidatud lisa nr 1 lk 37.
25