Infoturbeteenuse osutaja: mida see NIS2/KüTS mõistes tähendab

Avaldatud: · AIPOS OÜ · nis2europe.eu

Õiguslik alus (KüTS § 2 lg 1)

KüTS § 2 lg 1 punkt 11 määratleb mõiste infoturbeteenuse osutaja järgmiselt:

> infoturbeteenuse osutaja – haldusteenuse osutaja, kes viib ellu riskide juhtimist või pakub selleks tuge;

Mida see praktikas tähendab

Küberturvalisuse seaduse (KüTS) § 2 lõike 1 järgi on infoturbeteenuse osutaja haldusteenuse osutaja, kes viib ellu riskide juhtimist või pakub selleks tuge. Lihtsas keeles: tegemist on ettevõtte või asutusega, kes teenusena tegeleb teise organisatsiooni infoturbe- ja küberriskide maandamisega – kas teeb seda tema eest ise või aitab tal seda teha.

Definitsioonis on kaks olulist osa, mis peavad korraga täidetud olema:

Praktikas võib see hõlmata näiteks turvaseire- ja intsidendituvastusteenust, hallatavat turvateenust, haavatavuste haldust, turbetestimist, infoturbe nõustamist või välist infoturbejuhi rolli. Määrav ei ole see, kuidas teenust turundatakse, vaid kas teenuse tegelik sisu on kliendi riskide juhtimine või sellele toe pakkumine.

Oluline nüanss: see mõiste kirjeldab teenuse osutaja rolli, mitte konkreetse ettevõtte tegevusala nimetust. Sama ettevõte võib olla infoturbeteenuse osutaja ühe teenuse osas ja mitte olla seda teise, näiteks puhtalt taristu- või arendusteenuse osas.

Mida ettevõte peab tegema

1. Selgitage välja, kas mõiste puudutab teid. Vaadake üle oma teenuste nimekiri ja hinnake iga teenuse puhul eraldi, kas te osutate seda kliendile haldusteenusena ning kas selle sisu on riskide juhtimine või selle toetamine. Kirjutage hinnangu tulemus ja põhjendus üles – nii teenuste kohta, mis mõiste alla lähevad, kui ka nende kohta, mis teie hinnangul ei lähe.

2. Vaadake mõistet ka teistpidi – ostjana. Kui teie ise ostate sisse turvaseiret, nõustamist, hallatavat turvateenust või muud tuge riskide juhtimiseks, siis tegutseb teie partner selles rollis. Koostage kaardistus: milline teenusepakkuja, millist osa teie riskide juhtimisest ta katab, millistele süsteemidele ja andmetele tal ligipääs on ning mis on lepingus kokku lepitud turbenõuete ja teavitamise osas.

3. Määrake vastutus ja dokumenteerige. Nimetage organisatsioonis konkreetne vastutaja, kes hoiab ülevaadet infoturbeteenuste osutamisest ja sisseostmisest ning kelle ülesanne on hinnangut ajakohasena hoida. Dokumenteerige vähemalt: teenuste ja partnerite loetelu, rollijaotus (mis on teie ja mis teenusepakkuja vastutus), ligipääsuõigused ning kord, kuidas muudatused ja intsidendid omavahel edastatakse. Vaadake kaardistus üle iga kord, kui lisandub uus teenus või partner.

4. Kontrollige tõlgendust ametliku juhise järgi. Kui jääte kahtlema, kas teie roll vastab definitsioonile, tuginege Riigi Infosüsteemi Ameti (RIA) avaldatud juhistele ja selgitusmaterjalidele ning täpsustage oma hinnangut nende alusel. Hoidke alles ka see, millise juhise versiooni põhjal otsuse tegite.

Kui kiiresti dokumendid valmivad?

Dokumentide valmimise aeg sõltub teie scoping-vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta scoping, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.

Mida see leht ei kata

Kontrolli oma NIS2-vastavust

Alusta tasuta scoping-testi

Tee tasuta gap-analüüs Tee tasuta pinnaskann Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 1c0abf66e765).

Tagasi avalehele