NIS2 Scoring
EEEesti · Eesti keel
teenust pakubSightadel

NIS2 juhend

Trahvid ja RIA järelevalve

Küberturvalisuse seaduse rikkumise eest võib Riigi Infosüsteemi Amet määrata trahvi kuni 10 miljonit eurot või 2 protsenti ülemaailmsest käibest. Sama oluline on, millised järelevalvemeetmed RIA-l enne trahvi on ja kuidas need eri üksustele kehtivad.

Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)

Trahvi ülemmäärad

ÜksusFüüsiline isikJuriidiline isikAlus
Ülioluline üksuskuni 10 000 000 €kuni 10 000 000 € või 2 % eelmise majandusaasta ülemaailmsest aastakäibest, kumb on suuremKüTS § 18²
Oluline üksuskuni 7 000 000 €kuni 7 000 000 € või 1,4 % eelmise majandusaasta ülemaailmsest aastakäibest, kumb on suuremKüTS § 18³

Need on väärteod. Kohtuväline menetleja on RIA (§ 19 lg 1). Kui rikkumine on seotud isikuandmete töötlemisega, kohaldatakse menetluses isikuandmete kaitse seadust (§ 19 lg 2). Aegumistähtaeg on kolm aastat (§ 19 lg 4).

Mille eest trahv tuleb

Trahvikoosseisud on kitsamad, kui sageli arvatakse. Paragrahvid 18² ja 18³ hõlmavad:

  • turvameetmete nõuete rikkumist: § 7 lg 1, 2, 3, 5 ja 7 (sealhulgas määruse nr 121 ja E-ITS-i nõuded, mis on kehtestatud § 7 lg 5 alusel, ning rakendusmäärus (EL) 2024/2690);
  • teavitamisnõuete rikkumist: § 8 lg 1, 1¹, 4¹, 4², 4³, 5, 7 ja 8¹, st esmane teade, intsidenditeade, vahearuanne, lõppraport, teenusepakkuja teavitamise tagamine ja mõjutatud isikute teavitamine.

Teenuseosutaja teavitus RIA-le (§ 3¹) ja juhatuse liikme kohustused (§ 6¹) nende sätete loetelus ei ole. Need ei ole siiski valikulised: nende täitmist saab RIA nõuda ettekirjutusega ja sunnirahaga.

Kuidas RIA järelevalvet teeb

Järelevalve sõltub liigitusest (KüTS § 14 lg 6):

  • Ülioluline üksus: RIA teeb riiklikku ja haldusjärelevalvet ka ennetavalt, sealhulgas pistelist kontrolli.
  • Oluline üksus: RIA teeb järelevalvet järelkontrollina, kui on alust arvata, et üksus ei järgi seaduse nõudeid, eriti §-de 7 ja 8 nõudeid.

RIA võib järelevalvet prioriseerida riskipõhiselt. Tööriistad on § 16 lg 1¹ ja § 17 lg 1¹ järgi muu hulgas:

  • kohapealne kontroll ja kaugjärelevalve;
  • sihipärane turvaaudit, mille kulud kannab üldjuhul teenuseosutaja;
  • turvalisuse kontrollid objektiivsete riskikriteeriumide alusel;
  • hoiatus ja ettekirjutused, näiteks rikkumise lõpetamiseks, meetmete rakendamiseks, mõjutatud isikute teavitamiseks või rikkumise avalikustamiseks;
  • üliolulisele üksusele vastavushalduri määramine kindlaks perioodiks.

Sunniraha ja rasked meetmed

Kui ettekirjutust ei täideta, võib RIA määrata sunniraha kuni 70 000 eurot korraga (KüTS § 17¹). Sunniraha võib korduvalt määrata, kuni ettekirjutus on täidetud.

Üliolulise üksuse puhul on lisaks kaks äärmuslikku meedet. Kui puudused ei ole kõrvaldatud ka RIA määratud uueks tähtajaks, võib RIA nõuda loa või sertifikaadi ajutist peatamist ja juhatuse liikme volituste ajutist peatamist (§ 16 lg 14 ja 15). Need kehtivad, kuni puudused on kõrvaldatud (§ 16 lg 16). Juhatuse rollist lugege lähemalt lehel juhatuse vastutus.

Mida RIA meetme valikul arvestab

KüTS § 14 lg 7 loetleb asjaolud: rikkumise raskus ja kestus, varasemad rikkumised, tekitatud kahju, mõjutatud isikute arv, tahtlus või hooletus, võetud meetmed kahju vähendamiseks, tegevusjuhendite või sertifitseerimise järgimine ning koostöö RIA-ga.

Raskeks rikkumiseks loetakse § 14 lg 8 järgi korduvat rikkumist, esmase teate esitamata jätmist, turvameetmete kasutamata jätmist olulise mõjuga intsidendi lahendamisel, ettekirjutuse puuduste kõrvaldamata jätmist, auditi või järelevalve takistamist ning valeandmete esitamist meetmete või intsidendi kohta.

Praktiline järeldus: kõige kiiremini viivad trahvini need rikkumised, mida RIA näeb kohe: intsident, millest ei teatatud, ja ettekirjutus, mida ei täidetud. Teavitamise kord ja dokumenteeritud meetmed on seega parim kaitse.

Üleminekuaeg

Teenuseosutaja, kes vastas tunnustele juba enne 2026. aastat, viib oma tegevuse nõuetega vastavusse kolme aasta jooksul alates 1. jaanuarist 2026 (§ 28¹ lg 3). Teavitamiskohustus RIA-le kehtis aga juba kolm kuud pärast jõustumist. Intsidendist teatamise kohta eraldi üleminekut seadusest ei leia, seega tasub teavitamise kord paika panna kohe. Seaduse tekst on Riigi Teatajas; oma valmisolekut näete NIS2-Scoringus.

Korduma kippuvad küsimused

Kas trahv põhineb kontserni käibel?

Seadus räägib üliolulise või olulise üksuse eelmise majandusaasta ülemaailmsest aastasest kogukäibest (KüTS § 18² lg 2, § 18³ lg 2). Kas ja kuidas arvestatakse kontserni käivet, seadusest otse ei selgu.

Kas teavituse esitamata jätmise eest tuleb trahv?

Teavitamiskohustus (§ 3¹) ei ole § 18² ega § 18³ trahvikoosseis. RIA võib aga teha ettekirjutuse ja määrata sunniraha kuni 70 000 eurot (§ 17¹).

Kas RIA kontrollib ka olulisi üksusi?

Jah, kuid järelkontrollina, kui on alust arvata, et nõudeid ei järgita (KüTS § 14 lg 6 p 3). Üliolulisi üksusi kontrollib RIA ka ennetavalt.

Kes kannab sihipärase turvaauditi kulud?

Üldjuhul teenuseosutaja. Erandid, mil RIA kulud hüvitab, sätestab ministri määrus (KüTS § 16 lg 1¹ p 2 ja lg 1²).