NIS2 · Eesti

KüTS — küberturvalisuse seadus

KüTS § 8 intsidenditeavituse kursus: 24 tundi, 72 tundi, üks kuu

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Kolm tähtaega, mis peavad enne intsidenti peas olema

Intsidendi ajal ei ole aega seadust lugeda. KüTS § 8 lg 1 annab esimese tähtaja:

«(1) Teenuseosutaja, välja arvatud julgeolekuasutus, esitab Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast teada saamist küberintsidendist:»

Teine tähtaeg tuleb KüTS § 8 lõikest 4¹:

«Teenuseosutaja, välja arvatud julgeolekuasutus, edastab Riigi Infosüsteemi Ametile viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist intsidenditeate, millega ajakohastatakse esmase teatega esitatud teavet olulise mõjuga küberintsidendi asjaoludest täpsustatud ülevaate saamiseks.»

Kolmas on lõppraport, KüTS § 8 lg 7:

«Teenuseosutaja esitab ühe kuu jooksul käesoleva paragrahvi lõikes 4 1 nimetatud intsidenditeate esitamisest arvates Riigi Infosüsteemi Ametile lõppraporti.»

Kursus on üles ehitatud nende kolme tähtaja peale: mis peab esimeses teates kirjas olema, mis lisandub teises, ja mida lõppraport käsitleb.

Kaks asja jäävad tähtaegade loetelust sageli välja. Esiteks võib RIA küsida vahepealse seisu enne lõppraportit — KüTS § 8 lg 4³:

«Riigi Infosüsteemi Ameti taotlusel esitab teenuseosutaja enne käesoleva paragrahvi lõikes 7 nimetatud lõppraporti esitamist vahearuande olulise mõjuga küberintsidendi lahendamise seisu kohta.»

Teiseks ei ole 72 tunni tähtaeg kõigi jaoks sama. Usaldusteenuse osutajal on sama teate jaoks aega ainult 24 tundi, KüTS § 8 lg 4²:

«(4 2 ) Usaldusteenuse osutaja esitab käesoleva paragrahvi lõikes 4 1 nimetatud intsidenditeate viivitamata, kuid hiljemalt 24 tundi pärast olulise mõjuga küberintsidendist teada saamist.»

Kursus ütleb kummagi juhtumi juures välja, kumb tähtaeg konkreetsele ettevõttele kehtib — see on koht, kus vale eeldus maksab ühe ööpäeva.

Kes veel peab teadma, et kell tiksub

Kõige sagedasem viivitus ei teki mitte teate koostamisel, vaid enne seda — keegi ei anna teada. KüTS § 8 lg 1¹ paneb selle ahela paika ka siis, kui süsteemi haldab või majutab keegi teine:

«(1 1 ) Kui teenuseosutaja volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab teenuseosutaja selle eest, et teine isik teavitab teenuseosutajat hiljemalt 24 tundi pärast käesoleva paragrahvi lõikes 1 nimetatud küberintsidendist teada saamist.»

See tähendab, et teavitusahel peab olema kokku lepitud enne intsidenti: kes teatab kellele, mis kanalis ja mis andmetega. Kursuses on see eraldi osa, koos näidisega, mis andmed esmane teade peab sisaldama.

Mis teeb intsidendist teavitatava intsidendi

Kõigist juhtumitest ei teatata. Piir tuleb ettevõtte enda riskianalüüsist — KüTS § 8 lg 2 punkt 1:

«1) küberintsidendi mõju on käesoleva seaduse § 7 lõike 1 punkti 1 alusel koostatud süsteemi riskianalüüsis määratud tagajärgede raskusastme kohaselt vähemalt raske;»

Kursus käsitleb just seda otsustuskohta: kuidas panna riskianalüüsi raskusastmed nii kirja, et intsidendi ajal ei pea vaidlema, kas teatada tuleb või mitte. Otsustuse hetk on siis, kui kell juba käib.

Mis kursuses sees on

Kursus on kirjalik ja tuleb e-postiga: üks osa päevas, kokku viis osa. Iga osa juures on õppeküsimused koos õigete vastuste ja selgitustega.

Lõpus on eraldi lõputest, kus vastuseid ette ei näidata; materjali tohib vastamise ajal vaadata. Läbimise lävend on kirjas tellimuslehel ja kordamine on tasuta ning piiramatu.

Läbimise tõend väljastatakse alles siis, kui lävend on täidetud. Tõend kannab osaleja nime, kuupäeva ja avalikult kontrollitavat koodi.

Sisu tuleb seaduse tekstist: sätted on kursuses sõna-sõnalt koos viitega.

Mida see kursus ei ole

Kursus ei ole valvekeskus. Ta õpetab teate koostamist ja tähtaegu, aga intsidendi lahendamist ta teie eest üle ei võta.

Läbimise tõend ei ole ametiasutuse hinnang. Ta ütleb, et osaleja vastas lõputesti küsimustele üle lävendi.

Raha ei tagastata, sest kursus on digitaalne sisu ja antakse kätte kohe pärast makset. Kordamine on seetõttu tasuta ja piiramatu.

Korduma kippuvad küsimused

Kellele intsidenditeavituse kursus on mõeldud?

Inimesele, kes intsidendi ajal teate päriselt ära saadab või selle otsuse teeb: infoturbe eest vastutav isik, IT-juht, valveinsener ja juhatuse liige, kelleni otsus jõuab. Kursus eeldab tähtaegade tundmist, mitte tehnilist ekspertiisi.

Kas kursus asendab intsidendi käsitlemise korda?

Ei. Kord on dokument, mis peab ettevõttel olemas olema; kursus õpetab seda korda täitma ja näitab, mis peab teates kirjas olema.

Mis saab siis, kui lõputest ei õnnestu esimesel korral?

Kordamine on tasuta ja piiramatu. Uut tellimust ei ole vaja ja materjali tohib vastamise ajal vaadata. Läbimise tõend tuleb siis, kui lävend on täidetud.

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Telli kursus

Kursus tuleb e-postiga: üks osa päevas, iga osa juures õppeküsimused koos vastuste ja selgitustega. Pärast viimast osa avaneb lõputest. Läbimisel saad oma nimega läbimise tõendi, millel on avalikult kontrollitav kood.

Telli ja maksa NIS2 juhtorgani koolituskohustus riigiti

Kuidas see töötab

Alusta esimesest dokumendist — 19 €, valmib minutitega

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma c40aa6412f65).

Tagasi avalehele