ASUTUSESISESEKS KASUTAMISEKS
Märge tehtud: 21.10.2020
Kehtib kuni: 21.10.2025
Alus: AvTS § 35 lg 2 p 1
Teabevaldaja: Tarbijakaitse ja
Tehnilise Järelevalve Amet
Majandus- ja Teie 30.09.2020 EIS eelnõu nr 20-1187
Kommunikatsiooniministeerium
[email protected] Meie 23.10.2020 nr 2-2/20/0163/2098
Suur-Ameerika 1
10122, Tallinn
Arvamus Vabariigi Valitsuse 22. juuni 2006. a
määruse nr 140 „Nõuded sideteenuse osutamisele
ja sidevõrkude tehnilised nõuded“ ja 11. detsembri
2015. a määruse nr 129 „Vabariigi Valitsuse
julgeolekukomisjoni põhimäärus“ muutmiseelnõu
kohta
Austatud minister Siem
Vabariigi Valitsus kavandab elektroonilise side seaduse § 87 lõigete 2–22 ning riigikaitseseaduse
§ 4 lõike 2 alusel Vabariigi Valitsuse 22. juuni 2006. a määruse nr 140 „Nõuded sideteenuse
osutamisele ja sidevõrkude tehnilised nõuded“ ja 11. detsembri 2015. a määruse nr 129 „Vabariigi
Valitsuse julgeolekukomisjoni põhimäärus“ muutmist. Kavandatavad muudatused on koondatud
ühte eelnõusse (edaspidi määruse eelnõu).
Määruse eelnõu sisaldab intensiivselt sekkuvaid kohustusi sideettevõtjatele. Selliseks kohustuseks
on eelkõige sideteenuse osutajale pandud iga-aastane laiaulatuslik riigi informeerimiskohustus
(määruse eelnõu § 33) ning sellele lisanduv ulatuslik riist- või tarkvara kasutamisele kehtestatav
loakohustus (määruse eelnõu § 34). Nimetatud kohustusele kavatsetakse allutada ca 95 %
elektroonilise side turu ettevõtjatest.1 Samuti soovitakse määrusega panna uut sisulist ülesannet
Tarbijakaitse ja Tehnilise Järelevalve Ametile (TTJA).
TTJA kooskõlastab määruse eelnõu märkustega. Leiame, et kavandataval kujul loamenetlus ei
ole parim viis tegelemaks riskidega, mis kaasnevad sidevõrkudes kasutatava riist- ja tarkvara
kasutamisega.
TTJA ettepanek on lahendada olukord läbi sideettevõtjate ning riigi täiendava koostöö
(konsultatsioonivõimaluste jms loomise kaudu) või siis läbi nn valge või musta nimekirja
kontseptsiooni või rakendada mõnda küberturvalisuse sertifitseerimise mehhanismi.
TTJA esitab oma märkused ja ettepanekud määruse eelnõu kohta, millega soovib teadvustada ka
riske, mis võivad tekkida määruse rakendamise käigus.
1
Vt määruse eelnõu seletuskirja lk 8.
Endla 10a / 10122 Tallinn / tel 667 2000 / faks 667 2001 /
[email protected] / www.ttja.ee
Registrikood 70003218
1. Kõrge riskiga tarkvara kasutamise keelamise ja loa andmise
põhimõtted vajaks määruses täpsustamist
Eelnõu § 32 lg 4 keelab kõrge riskiga riist- ja tarkvara kasutamise, § 36 lg 4 sätestab, et kõrge
riskiga riist- ja tarkvarale ei anta kasutusluba. Samas eelnõu § 81 lubab teatud erandite korral kõrge
riskiga riist- ja tarkvara läbi loamenetluse siiski kasutada. Küberjulgeoleku nõukogul (KJN) on loa
menetluses õigus anda § 35 lõigete 5 ja 7 alusel tingimuslik kooskõlastus ainult juhul kui riist- ja
tarkvara ohustab julgeolekut muul põhjusel, aga mitte siis kui see on kõrge riskiga. Sätted on
omavahel vasturääkivad ega anna KJN-le ega TTJA-le rakendussätetes lubatud võimalust kõrge
riskiga tehnoloogiale luba anda.
ETTEPANEK: anda KJN-le § 35 lõigetes 5 ja 7 pädevus otsustada tingimusliku
kooskõlastuse üle mitte ainult siis kui riist- ja tarkvara ohustab julgeolekut muul põhjusel,
vaid ka siis kui see on kõrge riskiga. Ühtlasi leevendada sõnastusi § 32 lõikes 4 ja § 36 lõikes
4, mainides lühidalt ära, mis tingimustel on võimalik kõrge riskiga tehnoloogiale luba anda.
Näiteks: „kõrge riskiga riist- ja tarkvara kasutamiseks tuleb läbida § 34 sätestatud
loamenetlus“. Võib kaaluda ka nende sätete eemaldamist, sest sätestatud põhimõtted tulevad
ka muudest sätetest välja.
2. TTJA-le antud aeg keelduva otsuse vormistamiseks peab olema pikem
Kui TTJA-l on vaja teha § 36 lõikes 2 keelduv otsus, siis on selle vormistamiseks,
kooskõlastamiseks ja allkirjastamiseks aega ainult 15 tööpäeva. See on väga lühike tähtaeg teha
otsus, mis võib olla ettevõtja jaoks väga intensiivselt sekkuv. Meie hinnangul on KJN kooskõlastus
ja kasutamise tingimused eelhaldusakt ning 30p jooksul vaidlustatav.
ETTEPANEK: anda TTJA-le menetlemiseks 15 tööpäeva asemel 45 tööpäeva.
3. Lubade menetlemisel esineb ettearvamat u menetluskoormuse risk
Tänaseni pole päris täpselt teada kui suure hulga loa taotlustega sideettevõtted ametisse pöörduvad
ja kui palju võib taotlusi ühe korraga sisse tulla. Lisaks § 34 lõikes 3 on sideettevõtja poolt loa
taotlemisel esitatavaid andmeid väga palju ning kuna riskihinnang loa menetluses antakse neid
andmeid kogumina kaaludes, siis ka muudatus näiteks ühes andmekomponendis võib põhjustada
uue loamenetluse. Kui muutuvad kogused, asukohad, hooldusteenuse pakkuja vms, peaks ettevõte
asuma taotlema uut luba. Lisaks puuduvad lubade haldamist lihtsustavad IT-lahendused. Soovime
juhtida tähelepanu, et loa menetluste ja loa muutmise menetluste hulk on ettearvamatu ja võib
põhjustada talumatut koormust TTJA-le ja teistele osapooltele.
4. Eksisteerib risk, et ESS § 87 lõiked 2 1 ja 2 2 ei vasta volitusnormina
määratletuse nõudele
Elektroonilise side seaduse (ESS) § 87 lõigetes 21 ja 22 Vabariigi Valitsusele antud volitused on
vastuolus põhiseadusega järgmistel põhjustel. Esiteks on ESS § 87 lõikes 21 ette nähtud, et
Vabariigi Valitsus võib riigi julgeoleku tagamiseks kehtestada sideettevõtjale kohustuse taotleda
sidevõrgu riist- ja tarkvara kasutamiseks luba, kuid seadusandja pädevuses oleva küsimuse
delegeerimine täitevvõimule on lubatud üksnes seaduses sätestatud ja põhiseadusega kooskõlas
oleva volitusnormi alusel.2 Praegusel juhul selline volitusnorm puudub.
2
RKPJKo 3-4-1-55-14, p 46.
2 (6)
Määruse volitusnorm on materiaalselt põhiseadusega kooskõlas, kui selles täpsustatakse akti
andmiseks pädevale haldusorganile antava määrusandliku volituse selge eesmärk, sisu ja ulatus.3
Määruse andmiseks kehtestatud delegatsiooninormi puhul tuleb küsida, kas seadusandja on
asjassepuutuvas volitusnormis (ESS § 87 lõigetes 21 ja 22) volituse ulatuse piisavalt määranud.
Riigikohtu praktika kohaselt peab seadusandja kõik põhiõiguste seisukohalt olulised küsimused
otsustama ise ega tohi nende sätestamist delegeerida täitevvõimule. See tuleneb
parlamendireservatsiooni reeglist, mille kohaselt peab seadusandja kõik põhiõiguste seisukohalt
olulised küsimused otsustama ise ega tohi nende sätestamist delegeerida täitevvõimule (olulisuse
põhimõte).4 Riigikohtu praktikas on kindlaks määratud need põhiseaduslikud tingimused, millele
peab volitusnorm tulenevalt olulisuse põhimõttest vastama: „Täitevvõimu üldakti andmiseks peab
seaduses olema vastavasisuline volitusnorm, milles täpsustatakse akti andmiseks pädev
haldusorgan ning talle antava määrusandliku volituse selge eesmärk, sisu ja ulatus.“5 Olulisuse
põhimõte tuleneb üldisest seadusreservatsiooni nõudest6 ning selle sisu rõhutab ka HMS § 90 lg
1, mille kohaselt võib määruse anda ainult seaduses sisalduva volitusnormi olemasolul ja
kooskõlas volitusnormi piiride, mõtte ja eesmärgiga. Kui need nõuded ei ole täidetud, on seadus
vastuolus olulisuse põhimõttega ja seega põhiseadusvastane.
Riigikohus on enda praktikas toonitanud, et normi täpsuse nõutav aste ei ole kõikide normide
puhul sama, kuid eriti peavad täpsemad olema need normid, mis võimaldavad isiku õigusi piirata
ja isikule peale panna kohustusi. 7 Seega määrab ESS § 87 lõigetes 21 ja 22 sisalduva volituse
nõutava üksikasjalikkuse astme vastava määrusega pandud põhiõigusi piirava kohustuse sisu.
Ennekõike tuleb on ESS § 87 lõigete 21 ja 22 olulisuse põhimõttele vastavuse hindamisel
arvestada, mida õigusselgusetu olukord ühiskondlikus elus ja õiguskäibes endaga kaasa toob.
Hetkel on täidesaatev riigivõim tõlgendanud talle ESS § 87 lõigete 21 ja 22 alusel antud volitust
sõna-sõnalt nii, et ta võib kehtestada sideettevõtjatele mh nii ulatusliku teavitamiskohustuse kui
ka ulatusliku loakohustuse (vt määruse eelnõu §-d 33 ja 34).
Arvestades, et õigusselgusetute ESS § 87 lõigete 21 ja 22 alusel antavatest määrusest sõltub selgelt
sideettevõtjate isikute subjektiivsete õiguste piiramise sisu ja ulatus (sealhulgas sideettevõtjatele
pandavate teavitamis- ja loakohustuste ulatus), siis ei ole võimalik kavandatava määruse
volitusnorme ja nende alusel kavandatavat määrust tõlgendada põhiseaduskonformselt.
Kavandatavast määruse eelnõust tulenevalt peab sideettevõtja teavitama sisuliselt riiki „kõigest“,
mis on tema äritegevuse sisuks. Samuti sõltub riist- ja tarkvara loakohustusest see, kas riik lubab
tal edaspidi oma äritegevuseks vajalikku põhiressurssi kasutada või mitte. Tegemist on seega
sideettevõtjate jaoks erakordselt intensiivselt sekkuvate meetmetega, mistõttu ei saa ka ESS § 87
lõigete 21 ja 22 alusel antavat määrust kokkuvõttes tõlgendada kooskõlas põhiseadusega.
Praegusel juhul tähendab eeltoodu, et seadusandja ei tohi ESS § 87 lõigete 2 1 ja 22 näol anda
Vabariigi Valitsusele volitust otsustamaks selle üle, kas ja kui suures ulatuses sideettevõtja peab
teavitama riiki kasutusele võetavast riist- või tarkvarast (ESS § 87 lõige 21) ning kas ja millises
ulatuses on sideettevõtja kasutatav riist- või tarkvara ilma riigi loata keelatud (ESS § 87 lõige 22).
Mõlemad kohustused riivavad mh tugevalt ettevõtlusvabadust (PS § 31) ja omandipõhiõigust (PS
§ 32). Sisulisest vaatest ei ole sideettevõtja teavitamis- ja loakohustuse suhtes seaduses ette nähtud
peale „riigi julgeoleku tagamise“ ühtegi sekkumise tingimust, s.t teavitamis- ja loakohustusega
kehtestatavad sekkumise tingimused võib Vabariigi Valitsus ise välja mõelda (nö blanko ehk
piiramatu volitus). Seega on seaduses teavitamis- ja loakohustuse sisu eesmärk ja ulatus jäetud
olulises osas määratlemata. Seejuures ei ole seadusandja isegi täpsustanud, kas täidesaatev võim
3
RKPJKo 3-4-1-2-07, p 20; 3-4-1-3-96, III osa.
4
Olulisuse teooria on välja kujundanud Saksamaa Konstitutsioonikohus, vrd BVerfGE 1, 13, 60; 47, 46, 79; 49, 89,
126; 58, 257, 268; 88, 103, 116; Samas tähenduses olulisuse teooriat on rakendanud ka Eesti Riigikohus, vt RKÜKo
3-3-1-41-06, p 21;RKPSJKo 3-4-1-10-02 p 24; RKPSJKo 3-4-1-19-07, p 25.
5
RKPJKo 3-4-1-16-06, p 21; 3-4-1-2-07, p 20; 3-4-1-3-96, p III; 3-4-1-1-98, p V; 3-4-1-1-01, p 13.
6
RKPJKo 3-4-1-16-05, p 20; RKPJKo 3-4-1-5-02, p 31; RKÜKo 3-4-1-2-05, 31; RKPSJKo 3-4-1-14-06, p 23.
7
RKPJKo 3-4-1-33-05, p 22; RKPSJKo 3-4-1-16-05, p 21.
3 (6)
peaks kehtestama ainult teavitamiskohutuse või loakohustuse või tuleks need ette näha
samaaegselt.
Seadusega täidesaatva võimu määrusandluse volituse konkretiseerimine tarvilik just mh üldiseks
õiguskindluseks ning põhiseaduslike õiguste ja vabaduste kaitseks.8 Seetõttu ei vasta ESS § 87
lõiked 21 ja 22 olulisuse põhimõttele osas, milles need ühelt poolt delegeerivad Vabariigi
Valitsusele volituse kehtestada sideettevõtjale teavitamis- ja loakohustus, kuid teiselt poolt jätab
lahtiseks kõik olulised sisulised tingimused, mis peavad tagama isikute põhiõiguseid. Seepärast on
ESS § 87 lõiked 21 ja 22 vastuolus PS § 3 lg-st 1 tuleneva olulisuse põhimõttega.
Eesti senises põhiseaduslikkuse järelevalve kohtupraktikas on seni näiteks leitud, et seadusandja
peab olulisuse põhimõttest tulenevalt ise kehtestama ametiisikute palgaandmete avalikustamise
tingimused9, kohtutäituri tasu10, ametniku distsiplinaarvastutuse11 ning alkoholi tootmist, müüki,
sissevedu jmt tegevust puudutava regulatsiooni.12 Samuti on seadusandja korduvalt delegeerinud
millegi korra kehtestamise määrusandjale, kuid mis lähemal vaatlusel osutub olulisuse nõude
aspektist probleemseks, sest kord tähendab seaduses sisalduva üldkorra tehnilist täpsustamist.13
Toodud praktikast nähtub, et kuivõrd ESS § 87 lõigete 21 ja 22 alusel vastava määruse aluseks
oleva volitusnormina on üldsõnaline, siis ei ole suure tõenäosusega see kooskõlas PS § 3 lg-st 1
tuleneva olulisuse põhimõttega.
ETTEPANEK: Sätestada määruse eelnõus ette nähtud teavitamiskohustus ja loakohustus
määruse asemel seaduses ning reguleerida määruses üksnes nimetatud kohustustega seotud
menetluste korraldamise tehnilised küsimused.
5. Mõistlik on asendada preventiivne loamenetlus ex post
keelamisvolituse või kombineerida neid nn musta või valge nimekirja
põhimõtetega
Määruse seletuskirjast ei selgu, milline on kõrge julgeolekuriskiga sideettevõtja poole kasutatav
riist- ja tarkvara kasutamise maht kogu sidevõrkudes kasutusel oleva riist- ja tarkvara suhtes. Riik
hakkab selles osas alles pilti looma teavitusmenetluse kaudu. Loakohustuse asemel tasuks kaaluda
sekkumisvolitust, mille alusel saab järelevalvet teostav haldusorgan teavituse ja nn ex post
kontrolli raames otsustada täpselt ja sihitult riigi julgeolekut ohustava sideettevõtja riist- ja
tarkvara keelamise. Nii ei seata sideettevõtjaid kogu nende poolt kasutusele võetava riist- ja
tarkvara ulatuses täiendava abstraktse riikliku eelkontrolli alla.
Eeltoodud keelamisvolitust võib täiendada paralleelselt nn musta või valge nimekirja koostamine.
Esimese puhul annab riik sidesektorile teada, millised on riskantsed tootjad, teise puhul
informeeritakse riskivabadest tootjatest.
See ei välista praegu määrusega ette nähtud mudelit, kus oma kaalutlused edastavad otsust tegevale
haldusorganile menetluse erinevates etappides ka julgeolekuasutused. Samuti võib alles jääda
Vabariigi Valitsuse julgeolekukomisjoni küberjulgeoleku nõukogule määruse eelnõu §-des 34 – 37
antud pädevus kooskõlastada sidevõrgu riist- ja tarkvara kasutamise ohutust (vt määruse eelnõu
§ 35 lg 6).
ETTEPANEK: Sätestada määruse eelnõu §-des 34 – 37 ette nähtud loakohustuse asemel nn
ex post kontrolli tähenduses sekkumisvolitus, mille alusel on võimalik keelata sideettevõtjal
8
Vrd RKPJKo 20.12.1996, 3-4-1-3-96, p II.
9
RKPJKo 3-4-1-10-02, p-d 25–26.
10
RKPJKo 3-4-1-22-03, p 15 jj.
11
RKPJKo 3-4-1-1-97, p III.
12
RKPJKo 3-4-1-3-96, p VI.
13
RKPJKo 3-4-1-10-02, p 25; 3-4-1-3-09, p 20.
4 (6)
konkreetse riigi julgeolekut ohustava riist- ja tarkvara kasutamine. Alles jääb protsessi teiste
asutuste ning KJN-i kaasamine.
6. Juriidilised riskid määruse rakendamisel on väga suured ning
vastutus teiste asutuste töö eest langeb TTJA -le
Praegusel kujul on TTJA talle pandud funktsioonide raames menetluse skeemis asutus, kes peab
täitma teiste asutuste suuniseid. Sisuliselt on TTJA roll olla „kirjakastiks“ teistele asjas tegelikku
sisulist pädevust ja kompetentsi omavatele asutustele. Määruse seletuskirjas on otsesõnu öeldud,
et määruse eelnõu § 32 lõike 3 punkte 1-8 riist- ja tarkvara kasutusloa menetluses ei kontrolli mitte
TTJA, vaid seda kontrollivad julgeolekuasutused.14 Taoline skeem, kus sisuline otsus tehakse täies
ulatuses väljaspool menetlust ning sõltumata menetluse läbiviijast, piirab ameti sõltumatust, kuid
samas paneb vastutuse TTJA õlule.
Kogu määruse eesmärk ja mõte on keelata sideettevõtjate poolt sellise riist- ja tarkvara kasutamine,
millest tuleneb oht riigi julgeolekule (vt määruse § 32 lõiked 1 ja 2). Mõiste „oht riigi julgeolekule“
on seadustes defineerimata, mistõttu sisustatakse seda eraldi määruse eelnõuga. Seejuures on
mõiste „oht riigi julgeolekule“ sätestatud määruse eelnõus läbi äärmiselt määratlemata
kriteeriumide (vt määruse § 32 lõige 3 punktid 1-8). Samuti on oluline, et hinnatakse mitte eraldi
riist-või tarkvara tehnilist ohtlikkust, vaid just tootja kui sellise ohtlikkust riigi julgeolekule.
Juhime tähelepanu, et TTJA võiks hüpoteetiliselt olla võimeline hindama üksnes vastavaust
määruse § 32 lõike 3 punktis 1 nimetatud tingimusele, s.t kontrollida, kas tootja juriidiline asukoht
või peakontor asub väljaspool Euroopa Liidu, Põhja-Atlandi Lepingu Organisatsiooni (NATO) või
Majandusliku Koostöö ja Arengu Organisatsiooni (OECD) riike (ent seegi võib praktikas osutuda
keeruliseks). Kõikide ülejäänud tootjate ohtlikkust põhjustavatele kriteeriumidele hinnangu
andmine ei ole TTJA praeguse pädevusega kaetud (nt küsimus, kas riigis austatakse inimõigusi
vms), sest TTJA valdkond on tehniline oskusteave. Seevastu julgeolekuasutused ja Riigi
Infosüsteemide Amet vastutavad riigi infosüsteemide toimivuse ja turvalisuse eest laiemalt.
Määruse näol on tegemist täiesti uudse regulatsiooni rakendamisega, mis on ettevõtlusvabadust ja
EL ühtsel turul kasutada lubatud kaupade kasutamist piirav. Sideettevõtted ja tootjad on näidanud
valmisolekut oma õigusi kaitsta kohtus.
ETTEPANEK: TTJA-l puudub võimekus pikkade ja kurnavate kohtuvaidluste pidamiseks,
seetõttu tuleb hoolikalt planeerida piisav eelarve välise õigusabi kulude katmiseks.
7. TTJA-l puudub inimressurs s ja pädevus riigi julgeoleku ning võrkude
turvalisusega tegelemiseks
Täna on Riigi Infosüsteemi Ametil ka ESS-st tulenevalt olemas selge pädevus ning volitused
sidevõrkude turvalisuse valdkonnas tegutsemiseks (vt ESS § 133 lg 5 ja ESS § 87 2) ning samuti
ka KüTS alusel pädevus riikliku järelevalve tegemisel elutähtsa teenuse osutamiseks kasutatavate
infosüsteemide turvameetmete alalise rakendamise üle.
TTJA-s aga puudub küberjulgeoleku ja -turvalisuse alane pädevus ning ametikohad sidevõrgu
riist- ja tarkvara hindamiseks riigi julgeoleku seisukohast. Lisandub töökoormus menetluste näol
ja vajalik on sisuline panustamine küberjulgeoleku nõukogu töösse. TTJA hindab, et määrusega
lisanduva töökoormuse katmiseks on vaja luua 2 uut ametikohta.
Täname võimaluse eest eelnõu osas seisukoht ja ettepanekud esitada ning oleme valmis ka
aruteludeks.
14
Vt määruse seletuskirja lk 10.
5 (6)
Lugupidamisega
(allkirjastatud digitaalselt)
Kaur Kajak
peadirektor
Oliver Gailan
667 2080
[email protected]
Illimar Pärnamägi
667 2025
[email protected]
6 (6)