NIS2 · Eesti

KüTS — küberturvalisuse seadus

Töötaja küberteadlikkuse kursus: KüTS § 7 korralduslik turvameede

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Töötaja teadlikkus on seaduses turvameede, mitte hea tava

Küberturvalisuse seadus (KüTS) ei jaga turvameetmeid tehnilisteks ja pehmeteks. KüTS § 7 lg 1 nimetab kolm liiki korraga ja paneb nad teenuseosutajale alalise kohustusena:

«(1) Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et: 1) hallata riske, mis ohustavad teenuseosutaja tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust, sealhulgas koostab vastava riskianalüüsi; 2) ennetada või minimeerida küberintsidendi mõju teenuseosutaja osutatava teenuse saajale ja muule teenusele; 3) ennetada küberintsidenti või see tuvastada ja lahendada.»

Korralduslik turvameede on see osa, mida ükski seade ega tarkvara ära ei tee: kes teab, mida ta tohib ja mida ta peab tegema. Kui töötaja avab õngitsuskirja manuse, ei ole rikkis mitte tulemüür, vaid see meede.

Seadus ei loetle ise, mida töötaja teadma peab. Selle täpsustuse annab määrus, mille kehtestamiseks volitab KüTS § 7 lg 5:

«Vabariigi Valitsus või tema volitatud minister kehtestab määrusega käesolevas paragrahvis sätestatud kohustuste täitmise ja süsteemide küberturvalisuse tagamiseks: 1) infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard;»

Nii kehtestatud Eesti infoturbestandardis on eraldi moodul töötajate infoturbe teadlikkuse tõstmise ja koolituse kohta (ORP.3). Kursus järgib selle mooduli ülesehitust: ohud, mille vastu teadlikkus kaitseb, ja meetmed, millega teadlikkust hoitakse.

Juhatuse koolituskohustus ja töötaja koolitus on kaks eri asja

Neid aetakse pidevalt segamini. Juhatuse liikme koolituskohustus on seaduses nimeliselt — KüTS § 6¹ lõige 2 nõuab juhatuse liikmelt korrapärast koolitust, et ta mõistaks ja hindaks riske, nende mõju teenustele ja riskide juhtimise viise. Selle sätte tekst ja juhatuse liikme kursus on eraldi lehel, millele see artikkel allpool viitab.

See kohustus räägib riskide mõistmisest ja hindamisest — juhtimisotsuse tasandist. Tavatöötaja teadlikkus tuleb teist teed: KüTS § 7 lg 1 korralduslikust turvameetmest ja selle alusel kehtestatud standardist. Sisu on seetõttu erinev: juhatus peab oskama riski kaaluda, töötaja peab ära tundma õngitsuskirja ja teadma, kellele ta teatab.

Praktikas tähendab see, et üks kursus ei kata mõlemat kohustust. Juhatuse liikmele on meil eraldi kursus; käesolev on kaheksaosaline kursus igale töötajale, kes ettevõtte süsteeme igapäevaselt kasutab.

Miks teadlikkuse meede kuulub sama kaalumise alla

KüTS § 7 lg 2 punkt 2 ütleb, mida turvameetmete rakendamisel arvestatakse:

«2) ajakohaseid ning asjakohasel juhul Euroopa ja rahvusvahelisi standardeid;»

Standard on seega seaduse enda viide, mitte meie valik. Sellepärast ei koosne kursus üldistest soovitustest, vaid käib läbi need ohud, mille standard töötaja juures nimeliselt välja toob: turvanõuete puudulik tundmine, suhtlusrünne, hooletus teabe töötlemisel ja avastamata jäänud turvasündmus.

Märkamine on esimene lüli teavitusahelas

Intsidendi tähtajad hakkavad jooksma sellest hetkest, kui ettevõte saab teada. KüTS § 8 lg 1:

«(1) Teenuseosutaja, välja arvatud julgeolekuasutus, esitab Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast teada saamist küberintsidendist:»

Ettevõte saab teada tavaliselt ühe töötaja kaudu — see, kes märkab, et kiri oli võlts, et seade on kadunud või et süsteem käitub teisiti. Kursuse üks osa käsitleb just seda: mille järgi tunda ära, et tegemist ei ole tavalise rikkega, kellele ettevõttes teatada ja miks teatamisega viivitamine maksab rohkem kui eksimus ise.

Mis kursuses sees on

Kursus on kirjalik ja tuleb e-postiga: üks osa päevas, kokku kaheksa osa. Keel on tavakeel — kursus on mõeldud töötajale, mitte IT-inimesele.

Iga osa juures on õppeküsimused koos õigete vastuste ja selgitustega, nii et vastaja saab kohe teada, kas sai asjast õigesti aru. Kursuse lõpus on eraldi lõputest, kus õigeid vastuseid ette ei näidata; materjali tohib vastamise ajal vaadata. Lävend on kirjas tellimuslehel.

Kui lävend jääb täitmata, on kordamine tasuta ja piiramatu — uut tellimust ei ole vaja. Läbimise tõend osaleja nime, kuupäeva ja avalikult kontrollitava koodiga väljastatakse alles siis, kui lävend on täidetud.

Ühe tellimusega saab kursusele panna mitu osalejat: tellimuslehel märgitakse osalejate arv ja iga osaleja kohta nimi ning e-posti aadress. Iga osaleja saab osad oma postkasti ja oma nimega tõendi. Hind on tükihind korrutatud osalejate arvuga ja see on iga koguse juures sama.

Mida see kursus ei ole

Aus piiritlus on osa tootest.

Läbimise tõend on tõend selle kursuse läbimise kohta. See kinnitab, et osaleja vastas lõputesti küsimustele üle lävendi — mitte ametiasutuse hinnangut ettevõtte küberturvalisusele ega töötaja kutseoskusele. Tõendi koodi saab igaüks avalikult üle kontrollida.

Kursus ei asenda ettevõtte enda korraldusi ja juhendeid. Ta õpetab ohte ära tundma ja seaduse ootust mõistma; ettevõtte oma reeglid, intsidendi käsitlemise kord ja tehnilised meetmed on eraldi tööd.

Raha ei tagastata. Kursus on digitaalne sisu, mis antakse kätte kohe pärast makset, ja tellimus on lõplik. Just seepärast on kordamine tasuta.

Korduma kippuvad küsimused

Kellele töötaja küberteadlikkuse kursus on mõeldud?

Igale töötajale, kes kasutab tööks arvutit, telefoni või ettevõtte kontosid — sealhulgas neile, kes ei tegele IT-ga. Kursus ei eelda tehnilisi eelteadmisi ja on kirjutatud tavakeeles.

Kas selle kursusega saab koolitada korraga terve meeskonna?

Jah. Tellimuslehel märgitakse osalejate arv ja iga osaleja kohta nimi ning e-posti aadress; igaüks saab kursuse oma postkasti ja oma nimega läbimise tõendi. Tellija näeb ühelt lehelt, kes on läbinud, ilma et kellelegi kontot loodaks.

Kas see kursus kattub juhatuse liikme kursusega?

Ei. Juhatuse liikme koolituskohustus tuleb KüTS § 6¹ lõikest 2 ja käsitleb riskide mõistmist ja hindamist. Käesolev kursus on korralduslik turvameede KüTS § 7 lõike 1 mõttes ja käsitleb igapäevast tööd: õngitsuskirju, paroole, seadmeid ja teatamist.

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Telli kursus

Kursus tuleb e-postiga: üks osa päevas, iga osa juures õppeküsimused koos vastuste ja selgitustega. Pärast viimast osa avaneb lõputest. Läbimisel saad oma nimega läbimise tõendi, millel on avalikult kontrollitav kood.

Telli ja maksa NIS2 juhtorgani koolituskohustus riigiti

Kuidas see töötab

Alusta esimesest dokumendist — 19 €, valmib minutitega

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 1a6b008fe5ca).

Tagasi avalehele