NIS2 juhend
Küberintsidendist teavitamine kolmes etapis
Olulise mõjuga küberintsidendist tuleb RIA-le teatada kindlate tähtaegade järgi. Esimene tähtaeg on 24 tundi ja see kehtib ka nädalavahetusel. Kes korra alles intsidendi ajal paika paneb, jääb sellest peaaegu kindlasti hiljaks.
Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)
Millal on intsidendil oluline mõju
Teatamiskohustus kehtib küberintsidendi kohta, millel on süsteemi turvalisusele või teenuse toimepidevusele oluline mõju, või kui oluline mõju ei ole veel ilmne, kuid seda võib mõistlikult eeldada (KüTS § 8 lg 1). Viimane on praktikas oluline: Te ei pea ootama, kuni kahju on tekkinud.
KüTS § 8 lg 2 loetleb tingimused. Piisab ühest:
| § 8 lg 2 | Tingimus |
|---|---|
| p 1 | Mõju on Teie riskianalüüsis määratud tagajärgede raskusastme järgi vähemalt raske |
| p 2 | Teenust ei saa jätkata pärast teenustaseme kokkuleppes või toimepidevuse nõuetes määratud maksimaalse lubatud katkestuse aja möödumist |
| p 3 | Häiritud on teise teenuseosutaja teenuse toimepidevus |
| p 4 | Tuleb rakendada riskianalüüsis või taastamisdokumendis kirjeldatud erakorralisi abinõusid |
| p 5 | Teile, teisele teenuseosutajale või teenuse kasutajatele on tekkinud või võib tekkida märkimisväärne kahju |
| p 6 | Tegemist on Euroopa Komisjoni rakendusaktis määratletud olulise intsidendiga |
Kui intsident häirib teenuse osutamist veel vähemalt ühes ELi liikmesriigis, loetakse see alati olulise mõjuga intsidendiks (§ 8 lg 3).
Kolm etappi ja vahearuanne
Esmane teade: 24 tundi
Viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist (KüTS § 8 lg 1).
Intsidenditeade: 72 tundi
Hiljemalt 72 tundi pärast teada saamist ajakohastate esmase teate teavet, et RIA saaks täpsema ülevaate (§ 8 lg 4¹). Usaldusteenuse osutajale on tähtaeg 24 tundi (§ 8 lg 4²).
Vahearuanne: RIA taotlusel
RIA võib enne lõppraportit küsida vahearuannet lahendamise seisu kohta (§ 8 lg 4³).
Lõppraport: üks kuu
Ühe kuu jooksul pärast intsidenditeate esitamist (§ 8 lg 7). Kui intsident pole selleks ajaks lahendatud, loetakse raport vahearuandeks ja uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist.
RIA annab võimaluse korral 24 tunni jooksul esialgse tagasiside ja taotluse korral ka suuniseid lahendamiseks (KüTS § 12 lg 3¹).
Kuhu ja kuidas teatada
Teated saadetakse Riigi Infosüsteemi Ametile, mille koosseisus tegutseb küberintsidentide käsitlemise üksus CERT-EE. Teavituse vorm on aadressil raport.cert.ee. CERT-EE on RIA andmetel kättesaadav ööpäev läbi telefonil +372 663 0299.
Teavitamisel esitatavad andmed ja korra kehtestab minister määrusega (KüTS § 8 lg 8). Kui Euroopa Komisjon on kehtestanud teatiste vormi, lähtutakse sellest (§ 8 lg 8¹). Valmistage oma mallid ette nii, et esmases teates oleks lühidalt: mis juhtus, millal avastasite, millised teenused on mõjutatud, kas on piiriülene mõju ja mida olete juba ette võtnud.
Teenusepakkujad ja mõjutatud isikud
Kui Teie süsteemi haldab või majutab teine isik, vastutate Teie selle eest, et ta teavitab Teid hiljemalt 24 tundi pärast intsidendist teada saamist (§ 8 lg 1¹). See tähendab, et lepingus peab olema selge teavitamise kohustus ja kontakt. Muidu algab Teie enda 24 tunni tähtaeg hetkel, mil Te veel midagi ei tea.
Lisaks peate asjakohasel juhul teavitama mõistliku aja jooksul isikuid, keda olulise mõjuga intsident või oluline küberoht võib mõjutada, või avalikkust, kui neid pole võimalik eraldi teavitada (§ 8 lg 5). Võimaluse korral öelge, mida mõjutatud isik saab ise teha. RIA võib avalikkust ka ise teavitada või nõuda, et seda teeks teenuseosutaja (§ 8 lg 6).
Kui intsidendi käigus lekivad isikuandmed, kehtib lisaks isikuandmete rikkumisest teatamise kohustus isikuandmete kaitse järelevalveasutusele isikuandmete kaitse üldmääruse artikli 33 järgi.
Kuidas teavitamiseks valmis olla
- Määrake, kes hindab intsidendi mõju ja kes allkirjastab teate, ning nende asendajad.
- Kirjutage § 8 lg 2 tingimused oma intsidendikorda, seostatuna riskianalüüsi raskusastmetega.
- Hoidke valmis mallid kõigi etappide jaoks ning RIA kontaktid väljaspool oma IT-süsteeme.
- Leppige teenusepakkujatega kokku 24 tunni teavitamine.
- Harjutage kord aastas lauaõppusena, kaasa arvatud teade RIA-le.
Teavitamise tähtaegade järgimata jätmine on raske rikkumine (KüTS § 14 lg 8 p 2) ja trahvikoosseis (§ 18², § 18³). Lugege lähemalt trahvide ja järelevalve kohta. Kui valmis Teie teavitamise kord on, näitab NIS2-Scoring.
Korduma kippuvad küsimused
Kas 24 tundi kehtib ka nädalavahetusel?
Seadus räägib 24 tunnist pärast teada saamist ega tee nädalavahetuse erandit (KüTS § 8 lg 1). Planeerige valve ka puhkepäevadeks.
Mis siis, kui me ei tea veel, kas mõju on oluline?
Teatada tuleb ka siis, kui olulist mõju võib mõistlikult eeldada (§ 8 lg 1 p 2). Kahtluse korral on parem teatada.
Kas võime teatada ka väiksematest intsidentidest?
Jah. KüTS § 8¹ võimaldab vabatahtlikku teavitamist intsidentidest, turvanõrkustest ja küberohtudest. RIA võib kohustuslikke teateid eelisjärjekorras menetleda.
Kas teade RIA-le asendab teadet andmekaitse järelevalvele?
Ei. Isikuandmetega seotud rikkumise korral tuleb eraldi teatada isikuandmete kaitse järelevalveasutusele isikuandmete kaitse üldmääruse alusel.