NIS2 Scoring
EEEesti · Eesti keel
teenust pakubSightadel

NIS2 juhend

Küberintsidendist teavitamine kolmes etapis

Olulise mõjuga küberintsidendist tuleb RIA-le teatada kindlate tähtaegade järgi. Esimene tähtaeg on 24 tundi ja see kehtib ka nädalavahetusel. Kes korra alles intsidendi ajal paika paneb, jääb sellest peaaegu kindlasti hiljaks.

Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)

Millal on intsidendil oluline mõju

Teatamiskohustus kehtib küberintsidendi kohta, millel on süsteemi turvalisusele või teenuse toimepidevusele oluline mõju, või kui oluline mõju ei ole veel ilmne, kuid seda võib mõistlikult eeldada (KüTS § 8 lg 1). Viimane on praktikas oluline: Te ei pea ootama, kuni kahju on tekkinud.

KüTS § 8 lg 2 loetleb tingimused. Piisab ühest:

§ 8 lg 2Tingimus
p 1Mõju on Teie riskianalüüsis määratud tagajärgede raskusastme järgi vähemalt raske
p 2Teenust ei saa jätkata pärast teenustaseme kokkuleppes või toimepidevuse nõuetes määratud maksimaalse lubatud katkestuse aja möödumist
p 3Häiritud on teise teenuseosutaja teenuse toimepidevus
p 4Tuleb rakendada riskianalüüsis või taastamisdokumendis kirjeldatud erakorralisi abinõusid
p 5Teile, teisele teenuseosutajale või teenuse kasutajatele on tekkinud või võib tekkida märkimisväärne kahju
p 6Tegemist on Euroopa Komisjoni rakendusaktis määratletud olulise intsidendiga

Kui intsident häirib teenuse osutamist veel vähemalt ühes ELi liikmesriigis, loetakse see alati olulise mõjuga intsidendiks (§ 8 lg 3).

Tähelepanu: kolm tingimust viitavad Teie enda dokumentidele: riskianalüüsile, teenustaseme kokkuleppele ja taastamisdokumendile. Kui neid pole, on intsidendi ajal raske otsustada. Seepärast on hea riskianalüüs ka teavitamise eeldus.

Kolm etappi ja vahearuanne

1

Esmane teade: 24 tundi

Viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist (KüTS § 8 lg 1).

2

Intsidenditeade: 72 tundi

Hiljemalt 72 tundi pärast teada saamist ajakohastate esmase teate teavet, et RIA saaks täpsema ülevaate (§ 8 lg 4¹). Usaldusteenuse osutajale on tähtaeg 24 tundi (§ 8 lg 4²).

3

Vahearuanne: RIA taotlusel

RIA võib enne lõppraportit küsida vahearuannet lahendamise seisu kohta (§ 8 lg 4³).

4

Lõppraport: üks kuu

Ühe kuu jooksul pärast intsidenditeate esitamist (§ 8 lg 7). Kui intsident pole selleks ajaks lahendatud, loetakse raport vahearuandeks ja uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist.

RIA annab võimaluse korral 24 tunni jooksul esialgse tagasiside ja taotluse korral ka suuniseid lahendamiseks (KüTS § 12 lg 3¹).

Kuhu ja kuidas teatada

Teated saadetakse Riigi Infosüsteemi Ametile, mille koosseisus tegutseb küberintsidentide käsitlemise üksus CERT-EE. Teavituse vorm on aadressil raport.cert.ee. CERT-EE on RIA andmetel kättesaadav ööpäev läbi telefonil +372 663 0299.

Teavitamisel esitatavad andmed ja korra kehtestab minister määrusega (KüTS § 8 lg 8). Kui Euroopa Komisjon on kehtestanud teatiste vormi, lähtutakse sellest (§ 8 lg 8¹). Valmistage oma mallid ette nii, et esmases teates oleks lühidalt: mis juhtus, millal avastasite, millised teenused on mõjutatud, kas on piiriülene mõju ja mida olete juba ette võtnud.

Teenusepakkujad ja mõjutatud isikud

Kui Teie süsteemi haldab või majutab teine isik, vastutate Teie selle eest, et ta teavitab Teid hiljemalt 24 tundi pärast intsidendist teada saamist (§ 8 lg 1¹). See tähendab, et lepingus peab olema selge teavitamise kohustus ja kontakt. Muidu algab Teie enda 24 tunni tähtaeg hetkel, mil Te veel midagi ei tea.

Lisaks peate asjakohasel juhul teavitama mõistliku aja jooksul isikuid, keda olulise mõjuga intsident või oluline küberoht võib mõjutada, või avalikkust, kui neid pole võimalik eraldi teavitada (§ 8 lg 5). Võimaluse korral öelge, mida mõjutatud isik saab ise teha. RIA võib avalikkust ka ise teavitada või nõuda, et seda teeks teenuseosutaja (§ 8 lg 6).

Kui intsidendi käigus lekivad isikuandmed, kehtib lisaks isikuandmete rikkumisest teatamise kohustus isikuandmete kaitse järelevalveasutusele isikuandmete kaitse üldmääruse artikli 33 järgi.

Kuidas teavitamiseks valmis olla

  • Määrake, kes hindab intsidendi mõju ja kes allkirjastab teate, ning nende asendajad.
  • Kirjutage § 8 lg 2 tingimused oma intsidendikorda, seostatuna riskianalüüsi raskusastmetega.
  • Hoidke valmis mallid kõigi etappide jaoks ning RIA kontaktid väljaspool oma IT-süsteeme.
  • Leppige teenusepakkujatega kokku 24 tunni teavitamine.
  • Harjutage kord aastas lauaõppusena, kaasa arvatud teade RIA-le.

Teavitamise tähtaegade järgimata jätmine on raske rikkumine (KüTS § 14 lg 8 p 2) ja trahvikoosseis (§ 18², § 18³). Lugege lähemalt trahvide ja järelevalve kohta. Kui valmis Teie teavitamise kord on, näitab NIS2-Scoring.

Korduma kippuvad küsimused

Kas 24 tundi kehtib ka nädalavahetusel?

Seadus räägib 24 tunnist pärast teada saamist ega tee nädalavahetuse erandit (KüTS § 8 lg 1). Planeerige valve ka puhkepäevadeks.

Mis siis, kui me ei tea veel, kas mõju on oluline?

Teatada tuleb ka siis, kui olulist mõju võib mõistlikult eeldada (§ 8 lg 1 p 2). Kahtluse korral on parem teatada.

Kas võime teatada ka väiksematest intsidentidest?

Jah. KüTS § 8¹ võimaldab vabatahtlikku teavitamist intsidentidest, turvanõrkustest ja küberohtudest. RIA võib kohustuslikke teateid eelisjärjekorras menetleda.

Kas teade RIA-le asendab teadet andmekaitse järelevalvele?

Ei. Isikuandmetega seotud rikkumise korral tuleb eraldi teatada isikuandmete kaitse järelevalveasutusele isikuandmete kaitse üldmääruse alusel.