NIS2 Scoring
EEEesti · Eesti keel
teenust pakubSightadel

NIS2 juhend

Juhatuse kohustused ja vastutus küberturvalisuse seaduse järgi

NIS2 ülevõtmisega tuli küberturvalisuse seadusesse uus § 6¹. Teenuseosutaja peab määrama juhatuse liikme, kes kiidab turvameetmed heaks, jälgib nende rakendamist ja vastutab selle eest. Küberturvalisus ei ole enam ainult IT-osakonna teema.

Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)

Mida ütleb KüTS § 6¹

Teenuseosutaja määrab vähemalt ühe juhatuse liikme, kes kiidab heaks turvameetmed, jälgib nende rakendamist ja vastutab selle eest (KüTS § 6¹ lg 1). RIA taotlusel tuleb esitada selle juhatuse liikme nimi ja kontaktandmed. Kui juhatuses on ainult üks liige, ei ole eraldi määramist vaja, sest kohustused on niikuinii temal.

Kolm täiendavat reeglit:

  • Vastutav juhatuse liige läbib korrapäraselt koolitusi, et mõista ja hinnata riske, nende mõju teenustele ja riskide juhtimise viise (§ 6¹ lg 2).
  • Kui vastutavat juhatuse liiget ei määrata, kehtivad kohustused kõigile juhatuse liikmetele (§ 6¹ lg 3).
  • Kui teenuseosutajal ei ole juhatust, näiteks asutusel, kehtivad kohustused isikule, kes täidab juhtimisülesandeid. Füüsilisest isikust ettevõtja puhul kehtivad need talle endale (§ 6¹ lg 4).

Heakskiit ja järelevalve praktikas

Seadus ei ütle, mis kujul heakskiit peab olema. Tõendina on kõige kindlam juhatuse otsus, millel on kuupäev, allkiri ja heakskiidetud dokumentide loetelu: infoturvapoliitika, riskianalüüs, meetmete rakendamise plaan. E-kirjaga antud nõusolek on nõrk tõend.

Järelevalve tähendab, et juhatus saab regulaarselt teavet ja reageerib sellele. Eesti infoturbestandard ütleb selle kohta täpsemalt: juhatus korraldab infoturbe halduse süsteemi toimimist, määrab vastutajad või jätab vastutuse endale, eraldab ressursid, kehtestab infoturvapoliitika ja otsustab rakendamata meetmetest tulenevate riskide aktsepteerimise (E-ITS § 3 lg 2). Korraldus peab võimaldama juhatusel saada regulaarseid ja operatiivseid ülevaateid riskidest, intsidentide mõjust, õiguslikest nõuetest ning meetmete plaani täitmisest (E-ITS § 3 lg 3).

TeemaMida juhatus vähemalt kord kvartalis näeb
Riskidkõrgeimad riskid, muutused, aktsepteeritud riskid
Meetmedplaani täitmine, viivitused, eelarvevajadus
Intsidendidolulised intsidendid, teated RIA-le, õppetunnid
Vastavusauditid, avatud leiud, muudatused õigusaktides

Koolitus

Koolituse sagedust ega mahtu seadus ei määra. Nõue on sisuline: juhatuse liige peab suutma riske mõista ja hinnata (§ 6¹ lg 2). Mõistlik on üks põhikoolitus ja seejärel iga-aastane täiendus, mis käsitleb muu hulgas teavitamiskohustust, Teie peamisi riske ja tüüpilisi rünnakuid nagu lunavara ja juhtide nimel tehtud petukirjad. Hoidke osalemistõendid alles, sest RIA võib järelevalve käigus küsida, kuidas kohustust täidate.

Vastutus ja RIA meetmed

KüTS-i trahvisätted (§ 18² ja § 18³) puudutavad turvameetmete (§ 7) ja teavitamise (§ 8) nõudeid. Paragrahvi 6¹ rikkumine eraldi trahvikoosseisuna nimetatud ei ole. Juhatuse liikme isiklikku vastutust ühingu ees reguleerib üldine äriühinguõigus, mitte KüTS; seda peaks hindama koos oma õigusnõustajaga.

Üliolulise üksuse puhul on RIA-l tugev meede. Kui ettekirjutus või muu järelevalvemeede ei anna tulemust ja ka uus tähtaeg möödub, võib RIA ettekirjutusega nõuda juhatuse liikme volituste ajutist peatamist (KüTS § 16 lg 14 ja 15 p 2). Meede kehtib seni, kuni puudused on kõrvaldatud (§ 16 lg 16). Lisaks võib RIA üliolulisele üksusele määrata kindlaks perioodiks vastavushalduri (§ 16 lg 11 p 10).

Tähelepanu: vastutava juhatuse liikme määramine ei vabasta teisi juhatuse liikmeid oma tavapärasest hoolsuskohustusest. See loob selge vastutaja, kelle poole RIA ja ettevõtte sees pöördutakse.

Esimesed sammud juhatusele

1

Vastutaja määrata

Juhatuse otsusega määrake vastutav juhatuse liige ja pange kirja tema ülesanded.

2

Infoturbejuht ametisse

Määrake sisemine või väline infoturbejuht, kellel on otsene aruandlusliin juhatusele ja oma eelarve.

3

Põhidokumendid kinnitada

Kinnitage infoturvapoliitika, riskianalüüs ja meetmete plaan juhatuse otsusega.

4

Aruandlus ja koolitus

Looge kvartaliaruanne ja planeerige koolitus kogu juhatusele.

Mida turvameetmed sisaldavad, selgitab lehekülg turvameetmed ja E-ITS. Juhatuse valmisolekut saate esialgselt hinnata NIS2-Scoringus.

Korduma kippuvad küsimused

Kas vastutava juhatuse liikme nimi tuleb RIA-le kohe esitada?

Seadus nõuab nime ja kontaktandmete esitamist RIA taotlusel (KüTS § 6¹ lg 1). Määramine ise peab olema tehtud.

Kas juhatuse liige võib vastutuse IT-juhile delegeerida?

Ülesandeid võib anda edasi, kuid § 6¹ järgi kiidab meetmed heaks ja vastutab juhatuse liige. Ilma määramiseta vastutavad kõik juhatuse liikmed.

Kui tihti peab juhatus koolitusel käima?

Seadus nõuab korrapäraseid koolitusi, kuid sagedust ei määra (§ 6¹ lg 2). Iga-aastane täiendus on mõistlik tava.

Kas RIA võib juhatuse liikme ametist kõrvaldada?

Üliolulise üksuse puhul võib RIA viimase abinõuna nõuda juhatuse liikme volituste ajutist peatamist, kuni puudused on kõrvaldatud (KüTS § 16 lg 15 p 2 ja lg 16).