NIS2 · Eesti

KüTS — küberturvalisuse seadus

KüTS § 7 turvameetmete ja riskianalüüsi kursus

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Mida KüTS § 7 turvameetmetelt nõuab

Küberturvalisuse seadus (KüTS) ei loetle turvameetmeid soovitustena. KüTS § 7 lg 1 paneb need teenuseosutajale alalise kohustusena:

«(1) Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et: 1) hallata riske, mis ohustavad teenuseosutaja tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust, sealhulgas koostab vastava riskianalüüsi; 2) ennetada või minimeerida küberintsidendi mõju teenuseosutaja osutatava teenuse saajale ja muule teenusele; 3) ennetada küberintsidenti või see tuvastada ja lahendada.»

Selles ühes lauses on kolm mõõdupuud. Alaliselt tähendab, et meede ei ole projekt, millel on lõppkuupäev. Asjakohane ja proportsionaalne tähendab, et meetme valik peab olema põhjendatud, mitte mujalt kopeeritud. Ja riskianalüüs on seaduses nimeliselt: see ei ole meetmete lisa, vaid nende alus.

Kursus järgib sama järjekorda, mis säte: kõigepealt riskipilt, siis meetme valik, siis selle valiku põhjendus kirjalikul kujul.

Proportsionaalsus on kaalumise kord, mitte vabandus

Kõige sagedasem arusaamatus on, et väiksem ettevõte võib meetmed ära jätta. KüTS § 7 lg 2 punkt 4 ütleb, mida proportsionaalsuse hindamisel arvestada tuleb:

«4) turvameetmete rakendamise proportsionaalsust, mille hindamisel võetakse muu hulgas arvesse teenuseosutaja riskidele avatuse määra, teenuseosutaja suurust, küberintsidentide esinemise tõenäosust ja nende tõsidust, sealhulgas küberintsidentide ühiskondlikku ja majanduslikku mõju;»

Loetelu läheb kahes suunas korraga. Kulu ja ettevõtte suurus on selles kirjas — aga samas ka riskidele avatuse määr, küberintsidentide tõenäosus ja nende ühiskondlik ning majanduslik mõju. Proportsionaalsus on seega kaalumise kord: kaalumine tuleb ära teha ja kirja panna, sest järelevalve küsib hiljem just selle põhjenduse järele.

Sama riskianalüüs otsustab hiljem ka selle, kas intsident on «olulise mõjuga» ja kas teavituskohustus käivitub. KüTS § 8 lg 2 punkt 1 ütleb selle otse välja:

«1) küberintsidendi mõju on käesoleva seaduse § 7 lõike 1 punkti 1 alusel koostatud süsteemi riskianalüüsis määratud tagajärgede raskusastme kohaselt vähemalt raske;»

Kui süsteemi haldab või majutab keegi teine

Teenuse sisseostmine ei anna kohustust edasi. KüTS § 7 lg 3:

«(3) Kui teenuseosutaja volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab teenuseosutaja selle eest, et teine isik tagab süsteemi turvameetmete rakendamise.»

Kursuse üks osa käsitleb just seda: mis peab lepingus ja seires olema, et see vastutus oleks päriselt kaetud, ning kuidas see seostub teavitusahelaga, kus haldaja peab teenuseosutajat ise teavitama.

Mis kursuses sees on

Kursus on kirjalik ja tuleb e-postiga: üks osa päevas, kokku neliteist osa. Iga osa juures on õppeküsimused koos õigete vastuste ja selgitustega, nii et vastaja saab kohe teada, kas sai sättest õigesti aru.

Kursuse lõpus on eraldi lõputest, kus on ainult küsimused: õigeid vastuseid ette ei näidata. Materjali tohib vastamise ajal vaadata. Läbimiseks on lävend, mis on kirjas tellimuslehel.

Kui lävend jääb täitmata, on kordamine tasuta ja piiramatu — uut tellimust ei ole vaja. Läbimise tõend väljastatakse alles siis, kui lävend on täidetud.

Kursuse sisu tuleb Eesti õigusaktide tekstist: sätted on kursuses sõna-sõnalt koos viitega ja läbivad sama sisukontrolli, mida kasutame kliendidokumentide juures.

Mida see kursus ei ole

Aus piiritlus on osa tootest.

Läbimise tõend on tõend selle kursuse läbimise kohta. See kinnitab, et osaleja vastas lõputesti küsimustele üle lävendi — mitte ametiasutuse hinnangut ettevõtte küberturvalisusele. Tõendi koodi saab igaüks avalikult üle kontrollida.

Kursus ei kirjuta riskianalüüsi teie eest. Ta ütleb, mida KüTS § 7 riskianalüüsilt ootab ja kuidas meetme valikut põhjendada; dokumendid ise valmivad eraldi.

Raha ei tagastata. Kursus on digitaalne sisu, mis antakse kätte kohe pärast makset, ja tellimus on lõplik. Just seepärast on kordamine tasuta.

Korduma kippuvad küsimused

Kas KüTS § 7 kursus sobib ka sellele, kes riskianalüüsi ise ei kirjuta?

Jah. Kursus on mõeldud inimesele, kes peab turvameetmete valikut mõistma ja selle eest vastutama — juhatuse liikmele, infoturbe eest vastutavale isikule ja projektijuhile. Riskianalüüsi tehnilist koostamist kursus ei nõua.

Kas kursus asendab turvameetmete dokumente?

Ei. KüTS § 7 lg 1 nõuab meetmete rakendamist ja riskianalüüsi koostamist — kursus annab teadmise, dokumendid tuleb koostada eraldi. Sama lehe alt leiad lingi esimese dokumendi juurde.

Kui palju osalejaid saab ühe tellimusega koolitada?

Nii palju kui vaja: tellimuslehel märgitakse osalejate arv ja iga osaleja kohta nimi ning e-posti aadress. Iga osaleja saab kursuseosad oma postkasti ja oma nimega läbimise tõendi. Hind on tükihind korrutatud osalejate arvuga ja see on iga koguse juures sama.

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Telli kursus

Kursus tuleb e-postiga: üks osa päevas, iga osa juures õppeküsimused koos vastuste ja selgitustega. Pärast viimast osa avaneb lõputest. Läbimisel saad oma nimega läbimise tõendi, millel on avalikult kontrollitav kood.

Telli ja maksa NIS2 juhtorgani koolituskohustus riigiti

Kuidas see töötab

Alusta esimesest dokumendist — 19 €, valmib minutitega

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma c368a4b3438d).

Tagasi avalehele