dokumendiregister.ee
OtsingAsutusedMCP
Otsing›Tarbijakaitse ja Tehnilise Järelevalve Amet
Sissetulev kiriAvalik

Kiri

Tarbijakaitse ja Tehnilise Järelevalve Amet · 29. juuni 2021
Viit
17-13/2021/1158
Registreeritud
29. juuni 2021
Dokumendi liik
Sissetulev kiri
Adressaat
Majandus- ja Kommunikatsiooniministeerium
Saabumis/saatmisviis
e-post
Funktsioon
17 Elektrooniline side 2020 - ...
Sari
17-13 Raadioseadmete tehniliste nõuetega seotud kirjavahetus
Toimik
17-13/2021
Vastutaja
Maret Ots (Kasutajad, Sideosakond, Sagedushalduse talitus)

Failid

  • 📎Hollandi eeln6u 333.pdf500 KB
  • 📎Hollandi teatis 333.pdf385 KB

Sisu (failidest)

Maret Ots Saatja: Karl Stern <[email protected]> Saatmisaeg: esmaspäev, 28. juuni 2021 15:02 Adressaat: Mart Laas; Maret Ots; Raul Rikk; Raavo Palu Teema: teatis Manused: 2021333NL.doc Tere Saadan NL teatise 333 „Majandus- ja kliimapoliitika riigisekretäri [...] määrus nr WJZ/19188178, millega kehtestatakse üldkasutatavate elektrooniliste sidevõrkude ja -teenuste turvalisuse ja terviklikkuse üksikasjalikud eeskirjad (määrus side turvalisuse ja terviklikkuse kohta)“. Ooteaeg lõpeb 13.09. Karl 1 Versioon 1. juuni 2021 Telekommunikatsiooni turvalisust ja terviklikkust käsitleva määruse eelnõu teavitamise eesmärgil Edastamise meetod: Elektrooniline Vastuvõetud BBR Vastuvõtva posti teenus Saatmise kuupäev Postiteenuse initsiaalid Majandus- ja kliimapoliitika riigisekretäri [...] määrus nr WJZ/19188178, millega kehtestatakse üldkasutatavate elektrooniliste sidevõrkude ja - teenuste turvalisuse ja terviklikkuse üksikasjalikud eeskirjad (määrus side turvalisuse ja terviklikkuse kohta) Majandus- ja kliimaküsimuste riigisekretär, Võttes arvesse seaduse artikli 11a lõigu 1 neljandat lõiku ning telekommunikatsiooni turvalisuse ja terviklikkuse dekreedi artikli 2 esimest lõiku; võtab vastu järgmise dekreedi. Artikkel 1. Käesolevas määruses kasutatakse järgmisi mõisteid ja määratlusi: a. võrguteenuse osutaja: Euroopa Parlamendi ja nõukogu 11. detsembri 2018. aasta direktiivi (EL) 2018/1972, millega kehtestatakse Euroopa elektroonilise side seadustik (PbEU 2018, L 321) artikli 2 punktis 25 osutatud Euroopa Parlamendi ja nõukogu 11. detsembri 2018. aasta direktiivi (EL) 2018/1972, millega kehtestatakse Euroopa elektroonilise side seadustik (PbEU 2018, L 321) artikli 3.10 esimese lõigu sissejuhatava lause ja f osa kohaselt; B. kriitilised komponendid: ministri otsusega määratud üldkasutatava elektroonilise side võrgu või sellega seotud vahendite komponendid; C. seotud komponendid: üldkasutatava elektroonilise side võrgu või nendega seotud vahendite komponendid, mis asuvad kriitiliste komponentidega samas võrgusegmendis; D. võrgusegment: üldkasutatava elektroonilise sidevõrgu osa, mida võib füüsiliselt või loogiliselt pidada üldkasutatava elektrooniliseside võrgu eraldi osaks; e. haldamiskeskkonnad: tööjaamad ning inim- ja tugiressursid, mida kasutatakse kriitiliste komponentide, seotud komponentide või turvaelementide konfigureerimiseks ja haldamiseks; F. turvaelemendid: lisa esimeses veerus osutatud haldamismeetmete jaoks kasutatavad turvaseadmed. g. kaitstavad kriitilised andmed: andmed, mille minister on määranud riikliku julgeoleku kaitseks. Artikkel 2. 1. Käesolevas määruses sätestatud haldamismeetmeid kohaldatakse võrguteenuse osutaja oluliste komponentide, seotud komponentide, turvaelementide ja haldamiskeskkondade suhtes. 2. Erandina esimesest lõigust kohaldatakse lisa punktide 1 ja 2 C kategooria esimeses veerus loetletud haldamismeetmeid selle üldkasutatava elektroonilise sidevõrgu osa või sellega seotud vahendite suhtes, mille võrguteenuse osutaja valib põhjendatud riskihindamise alusel. Võrguteenuse osutaja valitav osa peab igal juhul hõlmama mobiilsidevõrgu tuumikosa ja kogu haldusalast, nii asutusesiseste töötajate kui ka kolmandate isikute juurdepääsu kriitilistele komponentidele, seotud komponentidele ja turvaelementidele. 3. Erandina esimesest lõigust kohaldatakse kaitsealuste kriitiliste andmete transpordi suhtes lisa punkti 5 B kategooria esimeses veerus osutatud majandamismeedet, olenemata sellest, millise võrgukomponendi kaudu see vedu toimub. Lk 1 / 16 Artikkel 3. 1. Võrguteenuse osutaja järgib lisa esimeses veerus sätestatud haldamismeetmeid 1. oktoobriks 2022, rakendades lisa teises veerus sätestatud rakendusnõudeid. 2. Erandina esimesest lõigust võib meie minister võrguteenuse osutaja taotlusel ühe või mitme haldamismeetme rakendusnõude täitmisest vabastada, kui ministri arvates on võrguteenuse osutaja tõendanud, et asjakohase haldamismeetme rakendamise alternatiivne viis, mille on kindlaks määranud võrguteenuse osutaja, saavutab vähemalt võrreldava turvalisuse taseme. 3. Minister teeb otsuse 12 nädala jooksul pärast teises lõigus osutatud taotluse saamist. Kui minister ei saa taotluse kohta otsust 12 nädala jooksul vastu võtta, teavitab minister sellest taotlejat, täpsustades tähtaja, mille jooksul saab otsuse läbi vaadata. 4. Erand tehakse eeskirjade või piirangutega. Artikkel 4. Käesolev määrus jõustub järgmisel päeval pärast selle avaldamist Euroopa Liidu Teatajas. Artikkel 5. Määrusele viidatakse järgmiselt: määrus telekommunikatsiooni turvalisuse ja terviklikkuse kohta. Käesolev määrus avaldatakse Euroopa Liidu Teatajas koos lisa ja selgitavate märkustega. Haag, Majandus- ja kliimaküsimuste riigisekretär, Lk 2/16 Lisa Artikli 3 esimeses lõigus osutatud haldamismeetmed ja rakendusnõuded. Haldamismeetmed Rakendusnõuded A kategooria: Tehniliste seadmete turvaline konfiguratsioon 1. Tehniliste süsteemide toimimise minimeerimine a. Süsteemi või võrguelemendi nõuetekohaseks ja kaitse vastavalt tunnustatud tavadele ja toimimiseks mittevajalikud funktsioonid ja suunistele. tarkvararakendused kustutatakse või desaktiveeritakse. b. Võrgusadamate, protokollide ja teenuste kasutamine on lubatud ainult siis, kui see põhineb kinnitatud ärirakendusel. c. operatsioonisüsteemid, tarkvarakeskkond ja võrguseadmed konfigureeritakse võimaluse korral vastavalt side- ja infosüsteemi võrdlusalustele. 2. Tehnilises infrastruktuuris kasutatava tarkvara a. Tarnijate poolt kättesaadavaks tehtud kriitilised kriitiliste turvaparameetrite kontrollimine ja turvapaigad võetakse vastava tarkvara puhul kasutusele kasutuselevõtmine. struktuurselt. b. Kriitiline turvapaik installitakse ainult siis, kui selle terviklikkus ja allikas on edukalt kontrollitud. C. Kriitilisi turvapaikasid kontrollimisel ja kasutuselevõtmisel rakendatakse võimalikult lühikest üleminekuaega. d. Kui C osas osutatud täitmisaeg ei ole teostatav, võetakse ajutisi kompenseerivaid leevendusmeetmeid. 3. Juhtimise eesmärgil kasutatavate a. Juhtimistööjaamades on aktiivsed mehhanismid, mis haldamistööjaamade aktiivne ja automaatne kaitse tuvastavad ja desaktiveerivad pahavara automaatselt. pahavara eest. B. A osas osutatud mehhanisme ajakohastatakse automaatselt, et kaitsta uusimate ohtude ja pahavara perekondade eest. 4. Võrguteenuse osutaja seadmetele ja tarkvarale B. Juhtimistegevuseks kasutatakse ainult selleks halduseesmärkidel antava juurdepääsu otstarbeks loodud isiklikke kontosid. reguleerimine ja minimeerimine struktureeritud b. Juhtivtöötajate juurdepääsuõigused piirduvad protsessi kaudu. funktsioonide ja andmetega, mida asjaomane töötaja oma ülesannete või ülesande täitmiseks tõendatavalt vajab. C. Kõiki haldamise eesmärgil loodud kontosid ja kasutusõigusi tuleb korrapäraselt hinnata ning ajakohastada täpsuse ja vajalikkuse seisukohast. d. Kogu haldamisalane juurdepääs nõuab mitmetegurilist autentimist, mis on jälgitav üksikutele töötajatele. 5. Tehniliste varade ajakohastatud inventuuri a. Võrguteenuse osutaja tehnilises infrastruktuuris pidamine ja aktiivne järelevalve loata riist- ja kasutamiseks lubatud riist- ja tarkvaravara tarkvarale juurdepääsu vältimise üle tehnilises ajakohastatud inventuur. infrastruktuuris. B. Riist- ja tarkvaravara inventuuris registreeritakse nii funktsionaalsed kirjeldused kui ka kõigi tehniliste varade omanikud. C. Võrguteenuse osutaja tagab aktiivselt, et tehnilises infrastruktuuris ei ole loata seadmeid. Lk 3/16 d. Võrguteenuse osutaja tagab aktiivselt, et tehniline taristu ei kasuta loata tarkvararakendusi. B kategooria turvaline võrgukonfiguratsioon 1. Tehnilise võrgu infrastruktuuri struktuuriline a. Tehniline infrastruktuur on jaotatud füüsiliselt või jaotamine füüsiliselt või loogiliselt eraldatud loogiliselt eraldatud segmentideks võrguteenuse osutaja aladeks, mille välispiire kaitstakse aktiivselt. kehtestatud kriteeriumide, liigituste või usaldustasemete alusel. B. Võrguteenuse osutajal on ajakohane ülevaade kõigist võrgusegmentidega seotud tehnilistest ühendustest omavahel ja väliste tehniliste võrkudega. C. Võrguteenuse osutaja kohaldab üheselt mõistetavat liiklusvoogude poliitikat, mis on lubatud välise tehnilise infrastruktuuri piiril. d. c osas osutatud põhimõtteid ja nende rakendamist hinnatakse ja ajakohastatakse korrapäraselt, et tagada nende täpsus ja täielikkus. 2. Võrguteenuse osutaja seadmetele ja tarkvarale a. Kolmandate isikute töötajate kogu haldamisalane juurdepääsu võimaldamine kolmandatele isikutele, juurdepääs toimub spetsiaalse virtuaalse kes täidavad allhanke korras haldamisülesandeid töölauakeskkonna kaudu. varjatud virtuaalse töölauakeskkonna kaudu. b. Juurdepääs virtuaalsele töölauakeskkonnale on lubatud ainult tööjaamadelt, mis on konfigureeritud vastavalt võrguteenuse osutaja turbesuunistele ja mis on eelnevalt tehniliselt kontrollitud. c. Juurdepääs virtuaalsele töölauakeskkonnale nõuab mitmetegurilist autentimist (MFA), mitte SMS-i kasutamist, mille puhul autentimisvahendeid jagatakse üksikutele kolmandatest isikutest töötajatele. d. virtuaalne töölauakeskkond piirab juurdepääsu süsteemidele ja võrguelementidele, mille puhul kolmas isik peab tegema haldamistööd. 3. Sihipärane kaitse haldamiseesmärkidel a. Võrguühenduste korral, mille puhul täidetakse kasutatavate võrguühenduste haldamisülesandeid, peab nii andmevahetuse krüptograafiatehnikaga. konfidentsiaalsus kui ka terviklus olema krüptograafiliselt kaitstud vähemalt 112-bitise turvatasemega. B. A osas osutatud krüpteerimiseks kasutatavaid krüptograafilisi võtmeid uuendatakse seansi, kindlaksmääratud ajaühiku või andmeplokkide arvu kohta. c. (3)TDESi kasutamisel kodeeritakse kuni 2^20 samade krüptograafiliste võtmetega andmeplokki. D. (3)TDESi kasutamine lõpetatakse järk-järgult 31. detsembriks 2023. 4. Ainult sisemiste haldamisülesannete täitmine a. Sisemised haldamistööjaamad, kust haldamistööd eraldiseisvates haldamistööjaamades, kus on tehakse, peavad olema tavalistest tööjaamadest rangelt sidevõimalused piiratud. eraldatud. B. Võrguteenuse osutaja tagab, et ettevõttesisestel haldamistööjaamadel ei ole juurdepääsu üldkasutatavatele sidevõrkudele ega -teenustele. Lk 4/16 5. Tehniliste infrastruktuuride kaudu transportimisel a. kaitstavad kriitilised andmed krüpteeritakse kaitstavate elutähtsate andmete krüptograafiline transpordi ajal vähemalt 112 bitiga. kaitse. b. Krüpteerimiseks kasutatavaid A osas osutatud krüptograafilisi võtmeid uuendatakse seansi, määratud ajaühiku või andmeplokkide kindlaksmääratud arvu kohta. C. (3) TDESi kasutamine lõpetatakse järk-järgult hiljemalt 31. detsembriks 2023 ja kuni selle ajani tuleb tagada, et sama võtmega kodeeritakse kuni 2^20 andmeplokki. d. Võrguteenuse osutaja tagab, et a osas osutatud krüpteerimine on kõikidel juhtudel lõpule viidav. C kategooria: Tehnilise infrastruktuuri järelevalve 1. Rajatiste hooldamine võimalike turvaintsidentide a. Võrguteenuse osutaja tehnilist taristut jälgitakse peaaegu reaalajas avastamiseks, mis hõlmab aktiivselt turvaseire lahendustega, mis annavad teada tehnilise taristu asjakohast riskipõhist läbilõiget ja automatiseeritud ja reaalajas turvaintsidentidest. võimaldab võrguteenuse osutajal tuvastada arenenud ohutegurite olemasolu. B. A osas osutatud turvaseire hoiatusi ja tähelepanekuid analüüsitakse ja jälgitakse õigeaegselt ja seejärel struktuurselt. C. Turvaseire lahendused peavad olema tõendatavalt konfigureeritud, et avastada näiteks külgliikumise tehnikaid, andmete filtreerimist ja range juurdepääsuõigusega kontode kuritarvitamist. d. Turvaseire lahenduste konfiguratsioone tuleb struktuurselt testida, et teha kindlaks nende suutlikkus avastada kõrgetasemelisi ohutegureid. 2. Rajatiste hooldamine, et teha tehnilises a. Võrguteenuse osutaja säilitab süsteemi ja infrastruktuuris kindlaks uusimate ohtude ja võrguandmete struktuurilist ajalugu, mille säilitamisaeg rünnakuvektorite ajaloolised ilmingud. on vähemalt kolm kuud. b. A osas osutatud andmed peavad igal juhul sisaldama süsteemi ja võrguelementide logifailide valikut, DNS-i ja netovoo andmeid ning võrguliikluse pakettide andmeid, mida võrguteenuse osutaja saab riskihindamisega toetada. C. Võrguteenuse osutaja käsutuses on analüütilised lahendused, mis võimaldavad otsida A osas osutatud andmeid ohunäitajate abil. Punktis a osutatud süsteemi- ja võrguandmeid saab otsida ohunäitajate alusel. 3. Tehnilise infrastruktuuri aktiivne läbivaatamine a. Võrguteenuse osutaja kogub struktuuriaruandeid võimalike nõrkade kohtade kindlakstegemiseks ja tehnilises infrastruktuuris kasutatava riist- ja tarkvara nendest tulenevate leidude struktuuriline jälgimine. nõrkade kohtade kohta. b. Võrguteenuse osutaja kasutab tehnilise infrastruktuuri nõrkade kohtade tuvastamiseks automatiseeritud haavatavuse skaneerimise, Lk 5/16 läbistuskatsete ja punase tiimi harjutuste kombinatsiooni. C. Võrguteenuse osutaja kasutab struktuurilist ja ametlikku protsessi, et analüüsida, prioriseerida ja vajaduse korral kõrvaldada B osas osutatud tegevuste kaudu tuvastatud nõrgad kohad. D kategooria: Turvalisuse tagamine tarkvaras ja haldamisteenustes 1. Sarnaste turvakohustuste kehtestamine a. Võrguteenuse osutaja lepib haldamisteenuse haldusteenuse osutajatele, kes täidavad allhanke osutajaga kokku, et võrguteenuse osutajale teenuste korras haldamisülesandeid võrguteenuse osutaja osutamiseks kasutatavas tehnilises ja füüsilises tehnilises infrastruktuuris ja füüsilises töökeskkonnas võetakse turvameetmeid, mis vastavad töökeskkonnas. võrguteenuse osutaja poolt praegu kehtivatele turvameetmetele; b. Võrguteenuse osutaja lepib haldusteenuse osutajatega kokku, et A osas osutatud nõrkustest ja turvaintsidentide kahtlustest töökeskkonnas teatatakse viivitamata võrguteenuse osutaja turvalisuse kontaktpunktile. c. Kui edasiantud haldamisülesandeid täidetakse täielikult või osaliselt väljaspool Madalmaid, määrab võrguteenuse osutaja struktuurselt kindlaks, millises ulatuses võib valitsuse määratletud ja võrguteenuse osutaja edastatud haldamisülesannete täitmise riigi õiguslik või poliitiline taust põhjustada spetsiifilisi turvariske, ning võtab seejärel asjakohased meetmed nende kontrollimiseks. 2. Kehtestada alltöövõtjatele lepinguline kohustus Võrguteenuse osutaja lepib lepingu alusel rakendada tarkvaralahenduste arendamisel ja tarkvarapakkujatega kokku, et: tarnimisel ühiseid turvatavasid. a. turvaline tarkvaraarenduse olelusring (SSDLC) vastab tõendatavalt tunnustatud standardile või suunisele; b. tarkvara, sealhulgas üldkomponendid, on kasutuselevõtu ajal täielikult paigas, vastab võrguteenuse osutaja kehtestatud karmistamisnõuetele ja on täiendatud versioonideks, mida endiselt aktiivselt toetatakse; c. teatab viivitamata pakutava tarkvara nõrkadest kohtadest, mis esitatakse vastavalt kindlaksmääratud lahendamisajale ja sõltuvalt haavatavuse tõsidusest ajakohastamises või paikades, et neid nõrgad kohad kõrvaldada. Lk 6/16 3. Üksnes sellise tarkvara tootmine, mis on edukalt a. Võrguteenuse osutaja või sõltumatu kolmas isik viib läbinud sõltumatu turvalisuse hindamise või tarkvaratoodetel enne kasutuselevõttu läbi asjakohase läbistuskatse. tehnilise turvalisuse hindamise või läbistuskatse. B. Võrguteenuse osutaja kehtestab tarkvara pakkujatele kohustuse tõendada, et võrguteenuse osutaja taristus kasutusele võetud tootmistarkvara vastab a osas hinnatud tarkvarale. C. Võrguteenuse osutaja jälgib aktiivselt a osas osutatud turvalisuse hindamise tulemusi ja võtab tarkvaratoote kasutusele tingimusel, et kõik puudused, mis on oma olemuselt nii tõsised ja/või kiireloomulised, et need on vaja lahendada. 4. Haldusteenuse osutajate ja tarkvarapakkujate a. Võrguteenuse osutaja kontrollib struktuurselt ja struktuurne hindamine lepinguliste asjakohaste vahenditega vastavust lepingulisele turvakokkulepete täitmise seisukohast. turvakokkuleppele. B. Kui tuvastatakse puudusi, lepib võrguteenuse osutaja asjaomase haldamisteenuse osutaja või tarkvara pakkujaga kokku parendamise kava koos tähtaegadega. E kategooria: Inimressurssidega kindlustatus 1. Asutusesisese juhtkonna turvateadlikkuse a. Võrguteenuse osutaja viib haldajatele läbi suurendamise programmi sihipärane rakendamine. sihtotstarbelise harpuunimise teadlikkuse programmi. B. Võrguteenuse osutaja korraldab perioodiliselt etteteatamata harpuunimise kampaaniaid, et kontrollida, kas töötajad tunnustavad kampaaniaid ja reageerivad vastavalt sise-eeskirjadele. 2. Väljastpoolt tellitud haldmisülesandeid täitvate Allhanke korras haldamisülesandeid täitvad kolmandatest isikutest töötajate struktuurne kolmandatest isikutest töötajad: läbivaatus enne juurdepääsu andmist võrguteenuse a. on teada ja neid hallatakse võrguteenuse osutaja osutaja seadmetele ja tarkvarale. isikuandmete tasandil. b on enne juurdepääsu saamist tõendatavalt läbinud asjakohase kirjaliku taustaeksami. Lk 7/16 Seletuskiri I. Üldine 1. Sissejuhatus See määrus sisaldab mobiilsidevõrkude pakkujatele täiendavaid turvameetmeid, nagu on teatatud telekommunikatsiooni turvalisust ja terviklikkust käsitlevas dekreedis1, et suurendada oma praeguste võrkude vastupidavust praeguste ohtude valguses. Talitustevaheline majandusjulgeoleku rakkerühm2 (edaspidi: rakkerühm) on uurinud, kas praegused turvameetmed, mida mobiilsideteenuse osutajad on võtnud vastavalt telekommunikatsiooniseaduse (edaspidi ts) artikli 11a lõigus 1 osutatud hoolsuskohustusele, on piisavad, võttes arvesse praegust ohuolukorda. Selle ajendiks olid luure- ja julgeolekuteenistuste hoiatused riiklike osalejate infiltreerumise kohta spionaaži eesmärgil telekommunikatsioonisektorisse. Rakkerühm jõudis järeldusele, et vaja on täiendavaid meetmeid nii turvameetmete kui ka võrguteenuse osutajate kasutatavate toodete ja teenuste osas. 2019. aastal lõi Madalmaade rakendusuuringute organisatsioon (edaspidi:TNO) koostöös mobiilsidevõrgu teenuse osutajatega rakkerühma, et TNO) viia läbi riskianalüüs nende võrkude haavatavuse kohta toodete ja teenuste (seadmed, tarkvara, haldamine ja nendega seotud teenused) väärkasutamise suhtes. Selles kaardistati meetmed, mida võrguteenuse osutajad on juba võtnud oma võrgu turvalisuse suurendamiseks, võttes arvesse praegust ohtu, ning uuriti täiendavaid meetmeid, mida on vaja praeguse võrgu vastupidavuse suurendamiseks, võttes arvesse kõnealuseid ohuhinnanguid. Õigete meetmete saavutamiseks on rakkerühm uurinud ka huve, mida tuleb kaitsta riikliku julgeoleku seisukohast. Need kaitstavad huvid on seotud kaitstavate andmetega, mida nimetatakse kriitilisteks andmeteks. Valitsus teatas 1. juuli 2019. aasta kirjas parlamendile3, et mobiilsidevõrgu teenuse osutajad peavad võtma need täiendavad turvameetmed, et suurendada vastupanuvõimet eespool nimetatud ohule. Telekommunikatsiooni turvalisuse ja terviklikkuse määrus (edaspidi: määrus) on aluseks meetmetele, mida tuleb võtta rakkerühma aruandluse tõhustamiseks. Selle määruse artikli 2 esimeses lõigus on sätestatud, et ministri otsusega kehtestatakse üksikasjalikud eeskirjad ts artikli 11a lõigus 1 nimetatud tehniliste ja korralduslike meetmete kohta ning kehtestatakse üldkasutatavate elektrooniliste sidevõrkude ja/või üldkasutatavate elektrooniliste sideteenuste osutajatele tehnilised ja organisatsioonilised nõuded. Selles määruses sätestatakse täiendavad organisatsioonilised ja tehnilised meetmed, mida mobiilsidevõrgu pakkujad peavad võtma TNO poolt oma võrgu turvalisuse tagamiseks (edaspidi: haldamismeetmed). 1 Euroopa Liidu Teataja 457, köide 2019; 28. novembri 2019. aasta dekreet, millega kehtestatakse üldkasutatavate elektroonilise side võrkude ja teenuste turvalisuse ja terviklikkuse üksikasjalikud eeskirjad. 2 Majandusjulgeoleku rakkerühm (TFEV) loodi 21. veebruaril 2019 terrorismivastase võitluse ja julgeoleku riikliku koordinaatori juhtimisel. 3 Parlamendi dokumendid II 2018/19, 30821, nr 92. Lk 8/16 Määruses sätestatud haldamismeetmed on kooskõlas Euroopa töövahendite paketis4 osutatud tehniliste meetmetega. See on ühine turvameetmete kogum, mida liikmesriigid saavad kasutada turvariskide haldamiseks 5G-ga ja mille Euroopa Komisjon avaldas 29. jaanuaril 2020. Ilma et see oleks ammendav, mainitakse meetmepaketis ka turvameetmeid, nagu seadmete konfiguratsioon, ranged juurdepääsueeskirjad (sealhulgas kolmandate isikute juurdepääsuõigused), tarkvara terviklikkuse tugevdamine ja paikade haldamine, mis on käesolevasse määrusesse lisatud ka haldamismeetmetena. 2. Määruse kohaldamisala Käesolev määrus hõlmab vaid mobiilsidevõrgu teenuse osutajaid. Muud telekommunikatsiooniteenuste osutajad, kes kasutavad neid võrke, kuid ei ole hallatavad, jäävad määruse kohaldamisalast välja. Haldamismeetmed puudutavad mobiilsidevõrkude kriitilisi komponente ja nendega võrkudega seotud komponentide (artikli 2 esimene lõige). Tegemist on süsteemide ja võrguelementidega, mille ametiasutused on määratlenud kriitiliste komponentidena. Riikliku julgeoleku huvides klassifitseerib valitsus kriitilised komponendid konfidentsiaalseks osakonnaks5. Kriitiliste elementide loetelu jagati konfidentsiaalselt asjaomaste võrgupakkujatega 2020. aasta detsembris. „Seotud komponendid“ – kõik süsteemid ja võrguelemendid, mis asuvad kriitilise komponendiga samas võrgusegmendis. Haldamismeetmetel, mis on seotud võimalike turvaintsidentide reaalajas avastamise ja varasema avastamisega (lisa punktide 1 ja 2 C kategooria esimene veerg) ning haldamismeetmel, mis on seotud kriitiliste andmete krüptograafilise kaitsega (krüpteerimine) tehniliste infrastruktuuride kaudu transportimisel (lisa punkti 5 B kategooria esimene veerg), on erinev kohaldamisala (artikli 2 teine ja kolmas lõige). Avastamine ja jälgimine (punktide 1 ja 2 C kategooria esimene veerg) hõlmab tehnilise infrastruktuuri läbilõiget, mida saab riskihindamisega põhjendada ja mis igal juhul hõlmab mobiilsidevõrgu tuumikos ja kogu juurdepääsu (nii asutusesisesed töötajad kui ka kolmandad isikud) kriitilistele komponentidele, seotud komponentidele ja turvaelementidele. Selle haldamismeetme kohaldamisala määratlemine on seega peamiselt võrguteenuse osutaja ülesanne, eeldades, et võrguteenuse osutajal peaks olema võimalik põhjendada selle ulatust riskiga kaalutud tegevuse alusel. Andmete krüpteerimise haldamismeetme kohaldamisala (punkti 5 B kategooria esimene veerg) määrab kaitstavate kriitiliste andmete (riikliku julgeoleku seisukohast kaitstavad andmed) transpordi. See võib tähendada, et transport toimub võrguteenuse osutaja mittekriitiliste võrgukomponentide kaudu, sest kriitilise tähtsusega andmeid saab transportida ka mittekriitiliste komponentidega. Samal põhjusel nagu kriitiliste elementide klassifitseerimine, liigitatakse kaitstavad kriitilised andmed osakonna konfidentsiaalseks. Samal ajal käesoleva määruse avaldamisega jagatakse kaitstavate kriitiliste andmete loetelu konfidentsiaalselt asjaomaste võrgupakkujatega. 3. Haldamismeetmed Haldamismeetmed võib jagada viieks julgeolekuvaldkonnaks. 4 Parlamendi dokumendid II 2019/20, 24095, nr 495. 5 dekreedimääruse riikliku teenistuse eriteabe kohta (VIRBI 2013), artikkel 4. Lk 9/16 A. A. Tehniliste seadmete ohutu konfiguratsioon: nende haldamismeetmete eesmärk on tagada, et võrguteenuse osutaja on teadlik sellest, millised teabe töötlemise varad võivad otseselt või kaudselt mõjutada kaitstavate elutähtsate andmete konfidentsiaalsust, ning kaitsta neid varasid volitamata juurdepääsu ja muude (täiustatud) digitaalse kuritarvitamise vormide eest. B. Võrgutaristu turvaline konfiguratsioon: nende haldamismeetmete eesmärk on tagada kaitstavate kriitiliste andmete konfidentsiaalsus ja kaitsvate töötlemisseadmete kaitse teenuse osutajate võrkudes. C. Tehnilise infrastruktuuri seire: eesmärk on tagada, et nõrgad kohad ja intsidendid, mis võivad mõjutada valitsuse kaitstavaid huve, tunnistatakse ja lahendatakse õigeaegselt. D. Tarkvara ja haldusteenuste turvalisuse tagamine: nende haldamismeetmete eesmärk on saada asjakohased kaitsemeetmed seoses kolmandate isikute toodete ja teenuste turvalisusega, mis võivad otseselt või kaudselt mõjutada valitsuse kaitstavaid huve. E. Inimressursside turvalisus: nende haldamismeetmete eesmärk on tagada, et nii asutusesisesed kui ka -välised haldustöötajad on võrguteenuse osutajale teada ning on võimelised tegema (tundlikku ja/või kriitilist) haldamistööd turvalisuse ja usaldusväärsuse seisukohast. 4. Erandi võimalus: võrguteenuse osutajad on olnud tihedalt kaasatud nii rakkerühma riskianalüüsi kui ka haldamismeetmete väljatöötamisse, nii et haldaimismeetmed on põhimõtteliselt kooskõlas võrguteenuse osutajate praeguse tavaga. Sellest hoolimata võimaldab määrus võrguteenuse osutajatel saada vabastust majandus- ja kliimaministrilt (edaspidi: minister) seoses ühe või mitme rakendusnõudega (mis on seotud haldamismeetmega) (artikli 3 teine lõige). Lõppude lõpuks tähendab määrus, et ts artiklis 11a sätestatud hoolsuskohustust rakendatakse üksikasjalikumalt kui alates hoolsuskohustuse kehtestamisest 2012. aastal. Kuigi määrus võimaldab teenuseosutajatel valida oma rakendusviisi, võib selline üksikasjalikkus takistada mobiilsidesektori tehnoloogia kiiret arengut. Seepärast peetakse asjakohaseks süsteemi vajalikku paindlikkust, mis seisneb võimaluses täita asjaomast haldamismeedet alternatiivsel viisil, vabastades teatavatest haldamismeetme rakendusnõuetest. Pidades silmas ts artikli 11a lõigus 1 sätestatud hoolsuskohustust ja ohtu riigi julgeolekule, on jätkuvalt oluline tagada võrgu ja teenuste osutamise järjepidevus, terviklikkus ja turvalisus nii palju kui võimalik alternatiivse rakendusviisi abil. Seepärast tehakse erand ainult juhul, kui võrguteenuse osutaja pakutud alternatiivne rakendusviis on vähemalt samaväärne kavandatud haldamismeetme turvalisuse tasemega. Erandi tegemise tingimuseks on igal juhul nõue, et haldussmeedet rakendatakse vastavalt pakutud alternatiivsele meetodile. Lisaks võib erandi suhtes kohaldada muid eeskirju või piiranguid (artikli 3 neljas lõige). 5. vajalikkus, proportsionaalsus ja sobivus Käesolevas määruses sisalduvaid haldamismeetmeid peetakse vajalikuks, proportsionaalseks ja sobivaks. Seoses vajadusega võib järeldada, nagu juba mainitud esimeses lõigus, et rakkerühma riskianalüüs on näidanud, et käesolevas määruses sisalduvad haldamismeetmed on lisaks praegustele turvameetmetele vajalikud, et suurendada praeguste võrkude vastupidavust, võttes arvesse praegust riiklike osalejate spionaaži ohtu. Konkreetsete meetmete väljatöötamisel hinnati iga juhtumi puhul, kas meetmed suudaksid tuvastatud riskidele asjakohaselt reageerida, sealhulgas võrguteenuse osutajate kaasamise kaudu, ning samal ajal, mil määral on meetmed kooskõlas võrguteenuse osutajate praeguse tavaga ja mil määral saaksid teenuseosutajad neid ka praktikas rakendada. See tähendab, et haldamismeetmeid peetakse praegust ohtu silmas pidades proportsionaalseks ja need ei lähe seatud eesmärgi saavutamiseks vajalikust kaugemale. Lk 10/16 6. Rakendamise periood ja hindamine Otsuse kohaselt jõustub määrus kohe pärast avaldamist. Teenuseosutajad peaksid haldamismeetmed siiski rakendama hiljemalt 1. oktoobriks 2022. Jõustades määruse kohe pärast avaldamist, on telekommunikatsiooniagentuur (edaspidi: TA) (järelevalveasutus) pädev asutus, kes jälgib rakendamist võrguteenuse osutajate poolt . Kuigi käesoleva määruse koostamisel on kaasatud võrguteenuse osutajad, võib järelevalveasutus vajaduse korral alustada võrguteenuse osutajatega dialoogi nõutavate rakendusnõuete õige tõlgendamise üle. Teiselt poolt ei ole järelevalveasutusel õigust rakendusetapis tuvastada ega säilitada käesoleva määruse (vahepealseid) rikkumisi. See ei piira asjaolu, et kui järelevalveasutus tuvastab ts artikli 11a teise rikkumise, võib ta loomulikult tegutseda täitemenetluses. Rakendusperioodi kindlaksmääramise eesmärk oli leida tasakaal ühelt poolt TNO riskianalüüsis kindlaks tehtud riskide kiire maandamise ja teiselt poolt asjaolu vahel, et tegemist on tugeva meetmepaketiga, mis nõuab teenuseosutajatelt suuri jõupingutusi, et viia läbi vajalikud kohandused äritegevuses (sealhulgas asjakohastes süsteemides). Olen teadlik, et võib tekkida olukord, kus määruses sätestatud meetmed ei ole enam piisavad, et vähendada riigi julgeolekule avalduvaid riske, mis võivad tulevikus jäädavalt ja vastuvõetaval tasemel muutuda. Seepärast töötatakse koostöös teenuseosutajate ja riigiasutustega välja struktuurne lähenemisviis, et käsitleda sidusalt ohu ja tehnoloogia arengut. Sellisena on pidevalt võimalik hinnata meetmeid mobiilsideteenuste osutajatega konsulteerides ja vajaduse korral määrust vastavalt kohandada. Lisaks määruse hindamisele praeguse ohu valguses hinnatakse määruse toimimist kaks aastat pärast selle jõustumist. Igal juhul võetakse hindamisel arvesse määruse süsteemi tõhusust ja kasulikkust. 7. Konsultatsiooni vastused Vastused saadi avaliku konsultatsiooni kaudu aadressil www.internetconsultatie.nl. Konsultatsiooni käigus esitati üheksa vastust: viis avalikku (T-Mobile, Internet Society, Huawei, Nokia, I River) ja neli mitteavalikku. Süsteem ja hindamisperiood Mitu osapoolt arutasid määruse aluseks olevat süsteemi. Ühest küljest on mõned osapooled märkinud, et määrus hõlmab pigem staatilist ja üksikasjalikku „eeskirjadel põhinevat lähenemisviisi“, mitte soovitud põhimõttepõhist lähenemisviisi, mis eelistatavalt põhineb rahvusvaheliselt tunnustatud, laial ja avatud standardil, mis annab teenuseosutajatele rohkem ruumi rakendusnõuete sõltumatuks täitmiseks. Teiselt poolt on pool märkinud, et tema arvates on majandamismeetmed liiga üldised, et olla tõhusad, kuna kasutatakse selliseid sõnu nagu „minimeerida“, „nii kiiresti kui võimalik“ või „aktiivne seire“. Seetõttu ei ole võimalik kindlaks teha, millal haldamismeetmeid on järgitud. Ma valin antud juhul teadlikult praeguse süsteemi. Nagu on märgitud seletuskirja lõigetes 1 ja 6, peetakse käesolevas määruses sätestatud lisameetmeid vajalikuks, kuna on kindlaks tehtud oht riigi julgeolekule. Valitsus on koostanud riikliku telekommunikatsioonitaristu kriitiliste andmete loetelu, mida jagatakse eraldi võrguteenuse osutajatega. TFEV tehtud riskianalüüsi tulemuste põhjal otsustati mitte kasutada ühte tunnustatud üldstandardit, mida üksikud teenuseosutajad saaksid tõlgendada ja mille nad ise võiksid täpsustada. Teenuseosutajad kohaldavad oma erinevaid sisestandardeid ja nendega seotud turvapoliitikat. Määruses sisalduvad meetmed vastavad rahvusvahelistele standarditele, nagu ISO 27002:2013 ja NIST SP 800-53. Lisaks on need rahvusvahelised standardid võrdlusraamistikud ja pakuvad palju tõlgendamisvõimalusi, mis võivad viia erineva turvalisuse tasemeni. Seetõttu on konkreetsete haldamismeetmete paketiga püütud saavutada suuremat selgust teatava turvalisuse taseme täpsema määratluse kaudu. Lk 11/16 Võttes aga arvesse mitme poole taotlust vaadata määrus läbi kaks aastat pärast selle jõustumist, valin ma vähemalt valitud süsteemi tõhususe ja kasulikkuse. Vabastuse võimalus Seoses määruse A osa artikli 3 kolmanda lõiguga (konsulteerituna) on pooled märkinud, et rakendusnõudeid on „tehniliselt“ võimalik täita. See ei võimaldaks erandi tegemise võimalust praktikas nõuetekohaselt kasutada. Osalised märgivad, et erand peaks olema võimalik, kui rakendamisnõuet peetakse ebaproportsionaalseks või ebapiisavalt tõhusaks või otstarbekaks, kusjuures alternatiivne rakendamine tagab haldamismeetme nõutava turvalisuse taseme. Seetõttu palub komitee lahendust, mis annaks rohkem ruumi, et teha võrguteenuse osutajale erand. Seda tähelepanekut silmas pidades olen jätnud välja määruse A osa artikli 3 kolmanda lõilke (konsultatsiooni kohaselt). Seoses määruse B osa artikli 3 kolmanda lõiguga (konsultatsiooni kohaselt) on mitu isikut märkinud, et ei ole oluline, kas asjaomast majandamismeedet rakendatakse samaväärsel viisil, vaid kas meetme eesmärgi raames on võimalik saavutada piisav turvalisuse tase. Seda tähelepanekut arvestades olen muutnud selle osa sõnastust. Arvestades määruse eesmärki, on loogiline, et erandi tegemise tingimuseks on võrreldaval tasemel tagatis. Nüüd, kui määruse A osa artikli 3 kolmas lõige (konsultatsiooni kohaselt) on välja jäetud ning esimene ja teine lõik (konsultatsiooni kohaselt) on liidetud esimese lõikega, on eespool osutatud sõnastus lisatud määruse artikli 3 teise lõikesse. Määruse reguleerimisala Mitu isikut kahtlevad, kas meetmeid kohaldatakse vastavalt mittemobiilside võrgule. See ei ole nii. Meetmeid kohaldatakse ainult mobiilsidevõrkude ja - süsteemide suhtes. Üks pool küsib, kas määrust kohaldatakse ka merel asuvate rajatiste suhtes. See ei ole nii. Määrust kohaldatakse üldkasutatava elektroonilise mobiilsidevõrgu pakkujate suhtes, kellel on direktiivi (EL) 2018/1972 artiklites 2 ja 25 osutatud ühtlustatud raadiospektri kasutamise litsentsid, mis on antud ts artikli 3.10 esimese lõigu sissejuhatavas lauses ja F osas osutatud enampakkumisel. Mererajatiste load on siiski antud ts artikli 3.10 esimese lõigu sissejuhatavas lauses ja B osas osutatud korras. Rakendamise periood Rakendusperioodi osas on mitu osapoolt märkinud, et pikem rakendusperiood on vajalik või soovitav. Kuigi mõned teenuseosutajad on juba rakendanud mitmeid haldamismeetmeid, on tähtaeg 1. oktoober 2022 liiga lühike, et järgida kõiki haldamismeetmeid. Selleks on vaja pikemat rakendusperioodi, nimelt kahte aastat. Samuti märgitakse, et tehnilise abi järelevalve ei ole ikka veel nähtav. Arvestades, kui oluline on käesolevas määruses sisalduvate haldamismeetmete kiire rakendamine riigi julgeoleku jaoks, ei lükata rakendamisperioodi edasi. Juhin tähelepanu ka sellele, et alates 2020. aasta maist6 on teenuseosutajad olnud teadlikud kõnealustest haldamismeetmetest ja nendega seotud rakendusnõuetest, nii et nad on (juba) suutnud teha vajalikke ettevalmistusi. Seoses järelevalve kohta tehtud tähelepanekuga viitan seletuskirja lõigule 6 ja lisaks käsitlen neid üksikasjalikumalt allpool. Järelevalve Mitmed pooled märgivad, et tehnilise abi järelevalve võib mõjutada ka rakendamise viisi. Küsitakse ka tehnilise abi läbivaatamise raamistikku. Läbivaatamisraamistikus määratakse kindlaks, milliseid määruse aspekte jälgitakse ja millised on teenuseosutajate ootused. Lähtepunktiks on see, et kõik 6 27. mail 2020 jagati teenuseosutajatega TNO lõpparuannet, mis sisaldas lisas sätestatud meetmeid. Lk 12/16 haldamismeetmed on vastavate rakendusnõuete kaudu täidetud, võttes arvesse taotletud ja tehtud erandeid. Kulude hüvitamine/kompensatsioon Mitmed pooled on taotlenud määruse rakendamiseks vajalike kulude hüvitamist. Hüvitise saamise õiguse eeldus on, et isik, kes kannatab avalik-õigusliku ülesande või võimu õiguspärase täitmise, sealhulgas üldnormide kehtestamise tõttu, peab põhimõtteliselt ise seda ebasoodsat olukorda kandma. Ebasoodsate tingimuste hüvitamine on kõne all siis, kui esineb kahju, mis ületab tavapärast sotsiaalset riski ja mõjutab ebasoodsamas olukorras olevat isikut teistega võrreldes ebaproportsionaalselt. Käesoleva määruse rakendamisel ei ole eespool nimetatud kriteeriumid täidetud. Seetõttu ei näe ma mingit põhjust hüvitist maksta. Sanktsioonid Pool küsib ka maksimaalseid sanktsioone, mida võib rakendada. Viitan ts artiklile 15.4. Kriitiliste komponentide konfidentsiaalsus Mitu poolt näitavad, et nad ei tea, millistele võrgukomponentidele määrus kehtib, kuna kriitilised komponendid on konfidentsiaalsed. Seda teavet nõutakse, et oleks võimalik arutada haldamismeetmeid riigiasutustega. Kuid kuna see teave on salastatud, ei saa ma sellele taotlusele vastata. Konkreetsetele rakendusnõuetele reageerimine Tarkvara tagamine Mitmed pooled käsitlevad tarkvara ja haldusteenuste turvalisuse tagamisega seotud haldamismeetmeid, mis on loetletud lisa D kategoorias. On märgitud, et küberturvalisuse rakendusmääruse seaduses sätestatud sertifitseerimisprotsess peaks olema omavahel seotud. Pooled märgivad, et toote ja tarkvara hindamine ei ole soovitav iga toote, käitaja ja riigi puhul ning et kohustuslikke pen-katseid ei tohiks teha. Tehakse ettepanek, et hindamisi võiks läbi viia ka rahvusvahelisel tasandil, näiteks ELi tasandil. Mitu isikut viitavad võrguseadmete turvalisuse tagamise kava (NESAS) sertifitseerimisele, mille on välja töötanud 3GPP7 ja GSMA8, mille järgimise määravad kindlaks ka sõltumatud kolmandad isikud. Üks pool teeb ettepaneku viia see kooskõlla praeguse tavaga, mille kohaselt tarkvara arendatakse, katsetatakse ja integreeritakse pidevalt. Seoses tarkvara kasutuselevõtuga on lisa D kategooria punkti 3 alapunkti a teises veerus sätestatud, et tarkvaratooted peaksid enne kasutuselevõttu läbima asjakohase (tehnilise) turvalisuse hindamise või läbistuskatse kas organisatsiooni enda või teenuseosutajast sõltumatu kolmanda isiku poolt. Seda meedet saab mobiilsidevõrgu seadmete puhul täiendada sõltumatu sertifitseerimisega, mis põhineb näiteks GSMA ja 3GPP käivitatud NESAS ajakaval, millele pooled on viidanud. Seoses lisa C osa punkti 3 D kategooria teises veerus osutatud meetmega, mis käsitleb tarkvara turvalisuse hindamise tulemuste lahendust, märgib üks pool, et kõigi järelduste lahendamine ei ole alati vajalik. Praktikas ei ole kõik järeldused väga tõsised või kiireloomulised, mis nõuaksid kohest lahendust, ning võivad põhjustada viivitusi tarkvara kasutuselevõtmisel. Pool palub seadusandjal seda arvesse võtta. C osa meedet D3 on sellega kohandatud, võimaldades arvesse võtta tõsidust ja/või kiireloomulisust leidude lahendamisel või mitte. Reaalajas avastamine 7 3. põlvkonna partnerlusprojekt (3GPP), mis ühendab mitmeid telekommunikatsiooni standardiorganisatsioone (PRIA, ATIS, CCSA, ETSI, TSDSI, TTA, TTC). 8 Mobiilsidesektori üldist huvi pakkuv organisatsioon. Lk 13/16 Seoses võimaliku turvaintsidendi tuvastamist käsitleva lisa punkti 1 C kategooria esimeses veerus esitatud meetmega on mitu isikut märkinud, et reaalajas avastamine ei ole alati teostatav või reaalne ning see on nõude tarbetu tugevdamine. Mitme poole ettepanekul on sõna „reaalajas“ asendatud sõnaga „peaaegu reaalajas“. Turvapaikade haldus Pool küsib seoses punkti 2c C kategooria teises veerus esitatud haldamismeetmega seoses tarkvara turvapaikade kontrollimise ja kasutuselevõtuga, kuidas tõlgendada sõna „nii kiiresti kui võimalik“. See pool kirjutab oma vastuses õigesti, et turvapaigad on tavaliselt väga kiireloomulised ja need võetakse praktikas sageli kasutusele nii kiiresti kui võimalik. Määrus ei lahenda mõiste „nii kiiresti kui võimalik“ tähendust. Lähtepunkt on „nii kiiresti kui võimalik“, kuid seda tuleb teha vastutustundlikult. Näiteks võib olla vaja kõigepealt kontrollida, kas teenuse järjepidevust ei kahjustata. On vaja anda võrguteenuse osutajatele võimalus teha õigeid hindamisi. 8. Rakendamise ja täidetavuse kontroll Tehniline asutus on kontrollinud rakendamist ja täidetavust. Käesolev määrus on hinnatud otstarbekaks ja täidetavaks tingimusel, et leitakse lahendus järgmisele. Telekommunikatsiooniamet märgib, et näib, et määrusega ei ole ette nähtud (potentsiaalseid) uusi loaomanikke, kelle suhtes tuleks määrust kohaldada. Seda tehes juhib amet erilist tähelepanu kriitiliste võrgukomponentide ja asjaomaste kriitiliste andmete konfidentsiaalsusele ning rakendusperioodile, mis näib olevat kohaldatav uute võrguteenuse osutajate suhtes. Märgin siinkohal järgmist. Kui teenuseosutaja vastab määruse artiklis 1 osutatud võrguteenuse osutaja määratlusele, kohaldatakse määrust selle teenuseosutaja suhtes. Selle tulemusena teavitatakse potentsiaalset uut loaomanikku õigeaegselt kriitilistest komponentidest ja kriitilistest andmetest. See tähendab, et potentsiaalset uut turuletulijat tuleb õigeaegselt teavitada kriitilistest komponentidest ja kriitilistest andmetest. Praegu ei saa võimalike uute loaomanike olukorda täielikult jälgida, näiteks seoses võrgu kasutuselevõtuga. Kui sellest peaks parema ettekujutuse saama, uuritakse, kuidas seda käesoleva määruse valguses käsitleda. 9. Ettevõtete mõju ja halduskoormuse hindamine Käesolev määrus toob võrguteenuse osutajatele kaasa sisulised nõuete täitmisega seotud kulud. Võrguteenuse osutajatel on ts artikli 11.a kohane hoolsuskohustus, seega on nad juba võtnud vajalikud turvameetmed, st korralduslikud ja tehnilised meetmed. Turvameetmed on nende endi äritegevuse järjepidevuse seisukohast üliolulised, sest ilma asjakohaste meetmeteta on palju haavatavusi selliste ohtude suhtes nagu küberkuritegevus, elektrikatkestused ja inimlikud vead. Seega on võrguteenuse osutajad juba märkimisväärselt investeerinud oma süsteemide kaitsmiseks, et vältida intsidente ja sellest tulenevalt nii palju kui võimalik suuri kahjusid. Määrus tähendab selle hoolsuskohustuse üksikasjalikumat ja rangemaks muutmist. See tähendab, et võrguteenuse osutajad võtavad täiendavaid haldamismeetmeid, kuid võrguteenuse osutajate vahel võib esineda erinevusi selles osas, mida tuleb veel teha nõuete täitmiseks, kuna see sõltub ka juba tehtud investeeringutest. Regulatiivse koormuse arvutamiseks paluti võrguteenuse osutajatel hinnata regulatiivset koormust, st käesoleva määrusega kaasnevaid lisakulusid, ning jagada need kulud ühekordseteks kuludeks ja struktuurikuludeks (korduvad aastakulud). See hõlmab investeeringuid protsesside ja süsteemide kohandamiseks, kuid ka erinevaid kulusid, nagu personalikulud, järelevalvekulud (järelevalvega suhtlemise kulud), iga-aastased hoolduskulud jne. Võrguteenuse osutajad on hinnanud regulatiivset koormust: kokku moodustavad ühekordsed investeeringud 17–21 miljonit eurot, Lk 14/16 struktuursed aastased kulud on 8–10 miljonit eurot. Võrguteenuse osutajad on oma vastuses märkinud, et arvutused sisaldavad vajalikku määramatust; näiteks märgib üks võrguteenuse osutaja, et regulatiivne koormus sõltub suurel määral ka viimasest rakendusperioodist; lühema rakendusperioodiga kaasneksid suuremad personalikulud, kuna võib tekkida vajadus võtta tööle täiendavaid töötajaid või teatud süsteemide puhul võib esineda kiirendatud amortisatsiooni. See võib lõpuks kaasa tuua täiendava regulatiivse koormuse. Lisaks märgivad mõned võrguteenuse osutajad, et mõned võetavad haldamismeetmed ja nendest tulenevad kulud on seotud nende võrgu ja/või teenuste laiema valdkonnaga, kui on märgitud määruse artiklis 2, sest need elemendid on lahutamatult seotud, mis tähendab, et nad näevad kuluartikleid selles laiemas valdkonnas. 10. Teavitamine Direktiivi 2015/1535 (teatamisdirektiiv) täitmiseks on Euroopa Komisjonile teatatud haldamismeetmetest kui riiklikest tehnilistest nõuetest. PM (täiendamine pärast teatamismenetluse lõppu). 11. Jõustumine Käesolev määrus jõustub järgmisel päeval pärast selle avaldamist Euroopa Liidu Teatajas. See erineb fikseeritud muudatuste süsteemist, mis on sätestatud valitsuse poliitikas fikseeritud muudatuste kohta (kojadokumendid II 2009/10, 29 515, nr 309). Valitsuse poliitika annab võimaluse kalduda kõrvale kindlate muudatuste süsteemist, kui see on vajalik hädaolukorra ja kiireloomulise reguleerimise puhul. Praegust ohuolukorda silmas pidades peaks käesolev määrus jõustuma võimalikult kiiresti. II Artiklid Artikkel 1. Käesoleva määruse esimeses artiklis määratletakse mitmed mõisted. Mõiste selgitus. Võrguteenuse osutaja Need on mobiilsidevõrguteenuse osutajad, kellel on luba kasutada ühtlustatud raadiospektrit. Eelmisel aastal toimus mobiilside sageduste enampakkumine (mitmesageduslik oksjon 2020). Enampakkumisel osalesid kolm praegust turuosalist (KPN, T-Mobile NL ja VodafoneZiggo). Kui tulevastel enampakkumistel õnnestub ka teistel pakkujatel saada luba, nagu on osutatud siin, peavad ka nemad täitma määruse nõudeid. Vt ka lõiget 8 rakendamise ja täidetavuse kontrolli kohta. Artikkel 2. Käesolevas artiklis määratletakse võrgu komponendid, millega haldamismeetmed on seotud. Võrgu asjakohaseid komponente (esimene ja teine lõige) ning kaitstavate kriitiliste andmete transporti (kolmas lõige) selgitatakse sisuliselt käesoleva seletuskirja üldosas. Artikkel 3. Esimene lõge Esimese lõigu kohaselt peavad võrguteenuse osutajad järgima käesolevas määruses sätestatud haldamismeetmeid enne 1. oktoobrit 2022. Lisa esimeses veerus sätestatud haldamismeetmete järgimiseks peab võrguteenuse osutaja igal juhul rakendama lisa teises veerus esitatud nõudeid. Kui ta on seda teinud, on ta seega täitnud haldamismeetme rakendamise Lk 15/16 kohustuse. Lisaks kõnealuse teise veeru rakendusnõuete täitmisele on võrguteenuse osutajal siiski vabadus võtta lisameetmeid ja/või meetmeid, mis aitavad kaasa lisa esimeses veerus sätestatud asjakohase haldamismeetme turvalisuse taseme saavutamisele. Teine, kolmas ja neljas lõige Teine lõige võimaldab teenuseosutajal esitada eranditaotluse ühe või mitme rakendusnõude kohta lisa teises veerus. Selle erandiga seotud poliitilisi kaalutlusi on selgitatud seletuskirja üldises osas. Minister teeb selle taotluse kohta otsuse kaheteistkümne nädala jooksul (kolmas lõige). Kui minister näeb ette, et otsuse tegemine 12 nädala jooksul ei ole võimalik, teavitatakse sellest võrguteenuse osutajat ja esitatakse teostatav tähtaeg (kolmas lõige). Igal juhul annab minister maksuvabastuse tingimusel, et tegelikult rakendatakse alternatiivseid rakendusviise, mis igal juhul tagavad asjaomase haldamismeetme samaväärse turvalisuse taseme (neljas lõige). Majandus- ja kliimaküsimuste riigisekretär, Lk 16/16
Allikas: Tarbijakaitse ja Tehnilise Järelevalve Amet dokumendiregister →
dokumendiregister.eeAsutusedEesti avalike dokumendiregistrite otsing · nimistu.ee andmetel