NIS2 Scoring
EEEesti · Eesti keel
teenust pakubSightadel

NIS2 juhend

NIS2 kontrollnimekiri: 34 kontrollpunkti

Samad küsimused nagu NIS2-Scoringus, siin nimekirjana märkimiseks ja printimiseks. Kui saate kõigile punktidele vastata „jah, dokumenteeritud“, on küberturvalisuse seaduse põhikohustused kaetud.

Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)

Vaadake punktid läbi koos inimesega, kes vastutab Teie ettevõttes infoturbe eest. Märkige ainult see, mis on rakendatud ja tõendatud: RIA, audiitor või klient küsib tõendit, mitte kavatsust. Iga valdkonna juures on viide seadusele, et saaksite järele vaadata.

Nõuanne:hindamine kaalub samu punkte ja saadab Teile kiireloomulisuse järgi järjestatud tegevuskava PDF-ina.

Juhatus KüTS § 6¹

  1. Kas juhatus on turvameetmed ametlikult heaks kiitnud (kuupäevaga otsus)?
    KüTS § 6¹ lg 1: vastutav juhatuse liige kiidab turvameetmed heaks, jälgib nende rakendamist ja vastutab selle eest.
  2. Kas juhatus jälgib rakendamist regulaarselt, näiteks kindla aruande kaudu?
  3. Kas vastutav juhatuse liige läbib korrapäraselt infoturbe koolitusi?
    KüTS § 6¹ lg 2 nõuab korrapäraseid koolitusi riskide mõistmiseks ja hindamiseks.
  4. Kas on määratud vastutav juhatuse liige ja infoturbe eest vastutav isik selge ülesande ja eelarvega?
    Kui vastutavat juhatuse liiget ei määrata, kehtivad kohustused kõigile juhatuse liikmetele (KüTS § 6¹ lg 3).

Loe juhendist edasi

Teavitus RIA-le ja intsidentidest teatamine KüTS § 3¹, § 8

  1. Kas Teie ettevõte on esitanud teenuseosutaja teavituse RIA-le (või on dokumenteeritud, et see pole vajalik)?
    Ettevõtetele, kes vastasid tunnustele juba 1.1.2026, möödus tähtaeg 2026. aasta märtsi lõpus. Hiljem lisandunutel on aega kolm kuud.
  2. Kas on kindel kord, kuidas teatada olulise mõjuga küberintsidentidest RIA-le tähtaegselt?
    Esmane teade 24 tunni jooksul, intsidenditeade 72 tunni jooksul, lõppraport ühe kuu jooksul.
  3. Kas on kindlaks määratud, millal on küberintsidendil oluline mõju?
  4. Kas on kokku lepitud, kuidas teavitate olulise mõjuga intsidendist mõjutatud kliente ja teenuse saajaid?

Loe juhendist edasi

Riskianalüüs ja infoturvapoliitika KüTS § 7 lg 1 p 1, NIS2 art 21 lg 2 p a

  1. Kas Teie süsteemide kohta on dokumenteeritud riskianalüüs, mida regulaarselt ajakohastatakse?
    Määruse nr 121 § 6: ajakohastada pärast olulise mõjuga intsidenti, pärast olulist süsteemimuudatust ja hiljemalt kolme aasta järel.
  2. Kas on olemas juhatuse kinnitatud infoturvapoliitika?
  3. Kas rakendate infoturbe halduse süsteemi E-ITS-i või ISO/IEC 27001 järgi?
    Alla 50 töötaja ja kuni 10 mln € käibe või bilansimahuga teenuseosutajale piisab esmastest turvameetmetest (määruse nr 121 § 3 lg 2¹).

Küberintsidentide käsitlemine KüTS § 7 lg 1 p 3, NIS2 art 21 lg 2 p b

  1. Kas on kirjeldatud protsess küberintsidentide tuvastamiseks, hindamiseks ja lahendamiseks?
  2. Kas turvasündmusi logitakse ja analüüsitakse (logid, häired)?
  3. Kas olete viimase 12 kuu jooksul intsidenti harjutanud (nt lauaõppus)?

Talitluspidevus ja kriisijuhtimine KüTS § 7, NIS2 art 21 lg 2 p c

  1. Kas teete regulaarseid varukoopiaid, mida hoitakse eraldi ja mille taastamist testitakse?
  2. Kas on olemas toimepidevuse plaan, mis näitab, kuidas kriitilised protsessid rikke korral jätkuvad või taastatakse?
  3. Kas kriisimeeskond koos rollide ja kontaktidega on määratud?

Tarneahela turvalisus KüTS § 7 lg 3, NIS2 art 21 lg 2 p d

  1. Kas teate, millised teenusepakkujad ja tarnijad on Teie turvalisuse jaoks olulised (nimekiri)?
  2. Kas olulistes lepingutes on turvanõuded (nt intsidendist teavitamine, auditeerimisõigus)?
    Kui süsteemi haldab või majutab teine isik, vastutab teenuseosutaja tema turvameetmete eest (KüTS § 7 lg 3).
  3. Kas hindate oluliste tarnijate turvalisust regulaarselt (küsimustik, sertifikaat, audit)?

Turvalisus hankimisel, arendusel ja hooldusel KüTS § 7, NIS2 art 21 lg 2 p e

  1. Kas süsteemide ja tarkvara turvauuendused paigaldatakse kiiresti ja jälgitavalt?
  2. Kas Teie süsteeme kontrollitakse regulaarselt turvanõrkuste suhtes (skaneerimine, läbistustestid)?
  3. Kas uute süsteemide hankimisel või arendamisel on kindlad turvanõuded?

Meetmete tõhusus ja audit KüTS § 7, NIS2 art 21 lg 2 p f

  1. Kas turvameetmete tõhusust kontrollitakse regulaarselt (siseaudit, mõõdikud, E-ITS-i audit)?
    E-ITS-i järgimise audit iga kolme aasta järel, järeldusotsus RIA-le 30 päeva jooksul (määruse nr 121 § 4).
  2. Kas auditite ja kontrollide leide jälgitakse, kuni need on kõrvaldatud?

Küberhügieen ja koolitus KüTS § 7, NIS2 art 21 lg 2 p g

  1. Kas kõiki töötajaid koolitatakse regulaarselt infoturbe teemadel (nt õngitsus)?
  2. Kas IT turvalise kasutamise põhireeglid on kehtestatud (paroolid, seadmed, e-post)?

Krüptograafia ja krüpteerimine KüTS § 7, NIS2 art 21 lg 2 p h

  1. Kas sülearvutite, mobiilseadmete ja andmekandjate andmed on krüpteeritud?
  2. Kas on kehtestatud krüpteerimise ja võtmehalduse nõuded (nt edastamisel ja varukoopiatel)?

Personal, juurdepääs ja vara KüTS § 7, NIS2 art 21 lg 2 p i

  1. Kas juurdepääsuõigused antakse minimaalsete õiguste põhimõttel ja vaadatakse regulaarselt üle?
  2. Kas juurdepääsud antakse ja võetakse ära kindla korra järgi, kui töötaja tuleb, vahetab ametikohta või lahkub?
  3. Kas Teil on ajakohane nimekiri IT-süsteemidest ja rakendustest?

Autentimine ja turvaline side KüTS § 7, NIS2 art 21 lg 2 p j

  1. Kas mitmikautentimine on kasutusel kaugjuurdepääsul, pilveteenustes ja administraatorikontodel?
  2. Kas Teil on turvaline sidekanal hädaolukorraks, kui e-post ja telefonisüsteem ei tööta?

Kuidas kontrollnimekirja tulemust kasutada

Alustage punktidest, millel on otsene õiguslik tagajärg: teavitus RIA-le, intsidentidest teatamise kord ja vastutava juhatuse liikme määramine. Seejärel tulevad suure mõjuga, kuid hallatava kuluga meetmed, näiteks mitmikautentimine ja testitud varukoopiad. Ülejäänu plaanige järgmiseks kuueks kuni kaheteistkümneks kuuks, arvestades kolmeaastast üleminekuaega. Mida E-ITS, ISO/IEC 27001 ja esmased turvameetmed sisaldavad, selgitab lehekülg turvameetmetest; teavituse sammud on kirjas lehel teavitus RIA-le.

Korduma kippuvad küsimused

Kas see kontrollnimekiri on täielik?

See katab KüTS § 3¹, § 6¹, § 7 ja § 8 kohustused tasemel, mida juhatus peab teadma. Iga meetme üksikasjalikuks rakendamiseks on vaja lisakontrolle, sõltuvalt Teie ettevõtte suurusest ja riskidest, ning E-ITS-i või ISO/IEC 27001 nõudeid.

Kas kontrollnimekiri asendab auditit?

Ei. See näitab, kus Te olete. E-ITS-i järgimise auditit nõuab Vabariigi Valitsuse määruse nr 121 § 4 iga kolme aasta järel, kui Teile kehtib E-ITS-i kohustus.

Kas see sobib ka tarnijale, kes ise NIS2 alla ei kuulu?

Jah, orientiirina. Teenuseosutaja vastutab ka selle eest, et süsteemi haldav või majutav teine isik rakendab turvameetmeid (KüTS § 7 lg 3), ning küsib seetõttu oma partneritelt samu teemasid.