NIS2 Scoring
EEEesti · Eesti keel
teenust pakubSightadel

NIS2 juhend

Turvameetmed: KüTS § 7, E-ITS ja esmased turvameetmed

Küberturvalisuse seadus nõuab asjakohaseid ja proportsionaalseid turvameetmeid. Täpsemad nõuded tulevad Vabariigi Valitsuse määrusest nr 121 ja Eesti infoturbestandardist. Ettevõtte suurusest sõltub, kas piisab esmastest turvameetmetest või on vaja E-ITS-i või ISO/IEC 27001.

Seisuga: oktoober 2026 · Õiguslik alus: küberturvalisuse seadus (KüTS)

Mida nõuab KüTS § 7

Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ja korralduslikke turvameetmeid (KüTS § 7 lg 1). Eesmärk on hallata süsteemide turvalisust ohustavaid riske, sealhulgas koostada riskianalüüs, ennetada või vähendada intsidentide mõju teenuse saajatele ning küberintsidente ennetada, tuvastada ja lahendada.

Meetmete valimisel arvestatakse § 7 lg 2 järgi ettevõtte vajadusi, ajakohaseid Euroopa ja rahvusvahelisi standardeid, kulusid, proportsionaalsust ning kõiki ohte hõlmavat lähenemist, mis kaitseb ka süsteemide füüsilist keskkonda. Kui süsteemi haldab või majutab teine isik, vastutab teenuseosutaja selle eest, et ka see isik rakendab turvameetmeid (§ 7 lg 3).

Erinevalt direktiivi artikli 21 lõikest 2 ei sisalda KüTS meetmete loetelu. Sama sisu tuleb Eestis rakendusaktidest. Pilve-, andmekeskus-, haldus- ja teistele direktiivi artikli 21 lõike 5 rakendusaktis nimetatud teenuseosutajatele kehtib otse rakendusmäärus (EL) 2024/2690 (§ 7 lg 7).

Kolm taset: esmased meetmed, E-ITS või ISO/IEC 27001

Vabariigi Valitsuse määrus nr 121 „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ jagab nõuded järgmiselt (kehtiv redaktsioon alates 7.9.2026 ja 1.10.2026):

KesMida rakendadaAlus
Kõik teenuseosutajadesmased turvameetmed üheksas turbevaldkonnasmääruse § 5¹ ja lisa
Teenuseosutaja, kellel on 50 või rohkem töötajat või üle 10 mln € käibe või bilansimahuEesti infoturbestandard (E-ITS) vähemalt KüTS § 3 tegevusaladega seotud süsteemidelemääruse § 3 lg 1 ja 1¹
Sama, alternatiivinaISO/IEC 27001 või EVS-EN ISO/IEC 27001 sobiva käsitlusalaga ja kehtiv sertifikaat RIA-lemääruse § 3 lg 2

E-ITS-i kohustusest on vabastatud teenuseosutajad, kellel on keskmiselt alla 50 töötaja ja aastabilansimaht või aastakäive kuni 10 mln €, samuti teatud kohaliku omavalitsuse asutused, riigimuuseumid ja omavalitsusliidud, millel on alla 50 töötaja (määruse § 3 lg 2¹). Nende jaoks jäävad kehtima esmased turvameetmed.

Esmased turvameetmed

Määruse § 5¹ lg 1 nõuab asjakohaste esmaste turvameetmete alalist kasutamist järgmistes valdkondades:

  1. infoturbe korraldus;
  2. kasutajate teadlikkus, koolitus ja kasutajaõigused;
  3. andmete turve;
  4. väliste partnerite haldus;
  5. küberintsidentide haldus;
  6. pilvteenuste ja veebirakenduste kaitse;
  7. infotehnoloogiaseadmete kaitse;
  8. sideühenduste ja võrgu kaitse;
  9. füüsiline turve.

Konkreetsed meetmed on määruse lisas. Need katavad suure osa direktiivi artikli 21 teemadest: tarneahel (väliste partnerite haldus), intsidentide käsitlemine, juurdepääs, koolitus ja võrgu kaitse.

Dokumentatsioon ja riskianalüüs

Määruse § 5 järgi kaardistab teenuseosutaja süsteemid ja nendega seotud teenused või protsessid ning dokumenteerib rakendatud turvameetmed ja riskianalüüsi. Riskianalüüs peab sisaldama vähemalt riskide loetelu, nende realiseerumise mõju ja tagajärgede raskusastmeid ning riskihaldusmeetmeid (§ 5 lg 1¹). Dokumentatsiooni säilitatakse vähemalt seitse aastat ja see tehakse RIA-le taotluse korral kättesaadavaks (§ 5 lg 2).

Riskianalüüs tuleb ajakohastada viivitamata pärast olulise mõjuga küberintsidenti, pärast süsteemi turvalisust mõjutavat muudatust ja hiljemalt kolme aasta möödumisel (§ 6). Riskianalüüsi raskusastmed on olulised ka teavitamisel: KüTS § 8 lg 2 p 1 järgi on intsidendil oluline mõju, kui selle mõju on Teie riskianalüüsi järgi vähemalt raske. Lugege lähemalt intsidendist teavitamise kohta.

Mida nõuab E-ITS

Eesti infoturbestandard on kehtestatud justiits- ja digiministri 25. augusti 2026. aasta määrusega nr 30, mis jõustus 1. septembril 2026. Standard on infoturbe halduse süsteem. Juhatus korraldab selle toimimist, määrab vastutajad, eraldab ressursid, kehtestab infoturvapoliitika ja otsustab rakendamata meetmetest tulenevate riskide aktsepteerimise (E-ITS § 3). Infoturvapoliitika vaadatakse üle vähemalt kord kalendriaastas (§ 4 lg 2). Organisatsioon peab kehtestama riskihaldusmetoodika ja vastendama oma varad ja äriprotsessid infoturbekataloogi moodulitega (§ 5).

Audit: E-ITS-i kohustusega teenuseosutaja tagab E-ITS-i järgimise auditi iga kolme aasta järel ja edastab järeldusotsuse RIA-le 30 päeva jooksul (määruse nr 121 § 4). Esimene audit tuleb teha kolme aasta jooksul auditikohustuse tekkimisest (§ 15 lg 4). ISO/IEC 27001 sertifikaadiga teenuseosutajal E-ITS-i auditi kohustust ei ole (§ 4 lg 4 p 3).

Üleminekuaeg ja praktiline järjekord

Teenuseosutaja, kes vastas tunnustele juba enne 2026. aastat, viib oma tegevuse seaduse ja rakendusaktidega vastavusse kolme aasta jooksul alates 1. jaanuarist 2026 (KüTS § 28¹ lg 3). Hiljem lisandujal on kolm aastat alates tunnustele vastavuse tekkimisest (§ 4¹ lg 3). Elutähtsa teenuse osutajale kehtib eraldi tähtaeg. Mõnes allikas nimetatud vahetähtaegu 2027 ja 2028 me seadusest ega määrusest ei leidnud.

Kolm aastat on E-ITS-i juurutamiseks lühike aeg. Alustage meetmetest, mis vähendavad riske kõige rohkem: mitmikautentimine, varukoopiad ja nende taastamise test, uuenduste haldus, juurdepääsuõigused ja intsidendi käsitlemise kord. Seejärel tulevad riskianalüüs, infoturvapoliitika ja tarnijate haldus. Tööriistad nagu Sightadel aitavad meetmeid ja tõendeid ühes kohas hallata. Kus Te praegu olete, näitab NIS2-Scoring.

Korduma kippuvad küsimused

Kas ISO/IEC 27001 sertifikaat asendab E-ITS-i?

Jah, kui sertifikaadi käsitlusala hõlmab vähemalt KüTS § 3 tegevusaladega seotud süsteeme ja kehtiv sertifikaat on RIA-le esitatud (määruse nr 121 § 3 lg 2). Esmased turvameetmed, teavitamine ja juhatuse kohustused jäävad kehtima.

Meil on 30 töötajat ja 5 mln € käivet. Mida peame rakendama?

Kui olete teenuseosutaja, näiteks domeeninimede süsteemi teenuse osutaja või perearstiabi osutaja, piisab määruse nr 121 § 3 lg 2¹ järgi esmastest turvameetmetest. Riskianalüüsi ja dokumentatsiooni nõue kehtib siiski.

Kas on olemas „NIS2 sertifikaat“?

Ei. Seadus nõuab meetmeid ja nende tõendamist. E-ITS-i audit ja ISO/IEC 27001 sertifikaat on viisid, kuidas vastavust näidata.

Mis juhtub, kui me ei jõua kolme aastaga?

Pärast üleminekuaega on § 7 nõuete rikkumine trahvikoosseis (KüTS § 18², § 18³). Lisaks võib RIA teha ettekirjutusi ja tellida sihipärase turvaauditi.