KüTS § 7 turvameetmete ja riskianalüüsi kursus
Eesti õigus · KüTS
Mida KüTS § 7 turvameetmetelt nõuab
Küberturvalisuse seadus (KüTS) ei loetle turvameetmeid soovitustena. KüTS § 7 lg 1 paneb need teenuseosutajale alalise kohustusena:
«(1) Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et: 1) hallata riske, mis ohustavad teenuseosutaja tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust, sealhulgas koostab vastava riskianalüüsi; 2) ennetada või minimeerida küberintsidendi mõju teenuseosutaja osutatava teenuse saajale ja muule teenusele; 3) ennetada küberintsidenti või see tuvastada ja lahendada.»
Selles ühes lauses on kolm mõõdupuud. Alaliselt tähendab, et meede ei ole projekt, millel on lõppkuupäev. Asjakohane ja proportsionaalne tähendab, et meetme valik peab olema põhjendatud, mitte mujalt kopeeritud. Ja riskianalüüs on seaduses nimeliselt: see ei ole meetmete lisa, vaid nende alus.
Kursus järgib sama järjekorda, mis säte: kõigepealt riskipilt, siis meetme valik, siis selle valiku põhjendus kirjalikul kujul.
Proportsionaalsus on kaalumise kord, mitte vabandus
Kõige sagedasem arusaamatus on, et väiksem ettevõte võib meetmed ära jätta. KüTS § 7 lg 2 punkt 4 ütleb, mida proportsionaalsuse hindamisel arvestada tuleb:
«4) turvameetmete rakendamise proportsionaalsust, mille hindamisel võetakse muu hulgas arvesse teenuseosutaja riskidele avatuse määra, teenuseosutaja suurust, küberintsidentide esinemise tõenäosust ja nende tõsidust, sealhulgas küberintsidentide ühiskondlikku ja majanduslikku mõju;»
Loetelu läheb kahes suunas korraga. Kulu ja ettevõtte suurus on selles kirjas — aga samas ka riskidele avatuse määr, küberintsidentide tõenäosus ja nende ühiskondlik ning majanduslik mõju. Proportsionaalsus on seega kaalumise kord: kaalumine tuleb ära teha ja kirja panna, sest järelevalve küsib hiljem just selle põhjenduse järele.
Sama riskianalüüs otsustab hiljem ka selle, kas intsident on «olulise mõjuga» ja kas teavituskohustus käivitub. KüTS § 8 lg 2 punkt 1 ütleb selle otse välja:
«1) küberintsidendi mõju on käesoleva seaduse § 7 lõike 1 punkti 1 alusel koostatud süsteemi riskianalüüsis määratud tagajärgede raskusastme kohaselt vähemalt raske;»
Kui süsteemi haldab või majutab keegi teine
Teenuse sisseostmine ei anna kohustust edasi. KüTS § 7 lg 3:
«(3) Kui teenuseosutaja volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab teenuseosutaja selle eest, et teine isik tagab süsteemi turvameetmete rakendamise.»
Kursuse üks osa käsitleb just seda: mis peab lepingus ja seires olema, et see vastutus oleks päriselt kaetud, ning kuidas see seostub teavitusahelaga, kus haldaja peab teenuseosutajat ise teavitama.
Mis kursuses sees on
Kursus on kirjalik ja tuleb e-postiga: üks osa päevas, kokku neliteist osa. Iga osa juures on õppeküsimused koos õigete vastuste ja selgitustega, nii et vastaja saab kohe teada, kas sai sättest õigesti aru.
Kursuse lõpus on eraldi lõputest, kus on ainult küsimused: õigeid vastuseid ette ei näidata. Materjali tohib vastamise ajal vaadata. Läbimiseks on lävend, mis on kirjas tellimuslehel.
Kui lävend jääb täitmata, on kordamine tasuta ja piiramatu — uut tellimust ei ole vaja. Läbimise tõend väljastatakse alles siis, kui lävend on täidetud.
Kursuse sisu tuleb Eesti õigusaktide tekstist: sätted on kursuses sõna-sõnalt koos viitega ja läbivad sama sisukontrolli, mida kasutame kliendidokumentide juures.
Mida see kursus ei ole
Aus piiritlus on osa tootest.
Läbimise tõend on tõend selle kursuse läbimise kohta. See kinnitab, et osaleja vastas lõputesti küsimustele üle lävendi — mitte ametiasutuse hinnangut ettevõtte küberturvalisusele. Tõendi koodi saab igaüks avalikult üle kontrollida.
Kursus ei kirjuta riskianalüüsi teie eest. Ta ütleb, mida KüTS § 7 riskianalüüsilt ootab ja kuidas meetme valikut põhjendada; dokumendid ise valmivad eraldi.
Raha ei tagastata. Kursus on digitaalne sisu, mis antakse kätte kohe pärast makset, ja tellimus on lõplik. Just seepärast on kordamine tasuta.
Korduma kippuvad küsimused
Kas KüTS § 7 kursus sobib ka sellele, kes riskianalüüsi ise ei kirjuta?
Jah. Kursus on mõeldud inimesele, kes peab turvameetmete valikut mõistma ja selle eest vastutama — juhatuse liikmele, infoturbe eest vastutavale isikule ja projektijuhile. Riskianalüüsi tehnilist koostamist kursus ei nõua.
Kas kursus asendab turvameetmete dokumente?
Ei. KüTS § 7 lg 1 nõuab meetmete rakendamist ja riskianalüüsi koostamist — kursus annab teadmise, dokumendid tuleb koostada eraldi. Sama lehe alt leiad lingi esimese dokumendi juurde.
Kui palju osalejaid saab ühe tellimusega koolitada?
Nii palju kui vaja: tellimuslehel märgitakse osalejate arv ja iga osaleja kohta nimi ning e-posti aadress. Iga osaleja saab kursuseosad oma postkasti ja oma nimega läbimise tõendi. Hind on tükihind korrutatud osalejate arvuga ja see on iga koguse juures sama.
Seotud teemad
Neid teemasid käsitleb põhjalikult eraldi leht:
- Turvameetmete täielik loetelu — KüTS § 7: NIS2 10 riskijuhtimismeedet kontrollnimekirjana
- Juhatuse liikme koolituskohustus — NIS2 koolitus meeskonnale: KüTS § 6¹ koolituskohustus
- Intsidenditeavituse kursus — KüTS § 8 intsidenditeavituse kursus: 24 tundi, 72 tundi, üks kuu
Telli kursus
Kursus tuleb e-postiga: üks osa päevas, iga osa juures õppeküsimused koos vastuste ja selgitustega. Pärast viimast osa avaneb lõputest. Läbimisel saad oma nimega läbimise tõendi, millel on avalikult kontrollitav kood.
Kontrolli oma NIS2-vastavust
Alusta tasuta NIS2 kohalduvuse kontrolli
Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?
See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma c368a4b3438d).