KüTS § 8 intsidenditeavituse kursus: 24 tundi, 72 tundi, üks kuu
Eesti õigus · KüTS
Kolm tähtaega, mis peavad enne intsidenti peas olema
Intsidendi ajal ei ole aega seadust lugeda. KüTS § 8 lg 1 annab esimese tähtaja:
«(1) Teenuseosutaja, välja arvatud julgeolekuasutus, esitab Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast teada saamist küberintsidendist:»
Teine tähtaeg tuleb KüTS § 8 lõikest 4¹:
«Teenuseosutaja, välja arvatud julgeolekuasutus, edastab Riigi Infosüsteemi Ametile viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist intsidenditeate, millega ajakohastatakse esmase teatega esitatud teavet olulise mõjuga küberintsidendi asjaoludest täpsustatud ülevaate saamiseks.»
Kolmas on lõppraport, KüTS § 8 lg 7:
«Teenuseosutaja esitab ühe kuu jooksul käesoleva paragrahvi lõikes 4 1 nimetatud intsidenditeate esitamisest arvates Riigi Infosüsteemi Ametile lõppraporti.»
Kursus on üles ehitatud nende kolme tähtaja peale: mis peab esimeses teates kirjas olema, mis lisandub teises, ja mida lõppraport käsitleb.
Kaks asja jäävad tähtaegade loetelust sageli välja. Esiteks võib RIA küsida vahepealse seisu enne lõppraportit — KüTS § 8 lg 4³:
«Riigi Infosüsteemi Ameti taotlusel esitab teenuseosutaja enne käesoleva paragrahvi lõikes 7 nimetatud lõppraporti esitamist vahearuande olulise mõjuga küberintsidendi lahendamise seisu kohta.»
Teiseks ei ole 72 tunni tähtaeg kõigi jaoks sama. Usaldusteenuse osutajal on sama teate jaoks aega ainult 24 tundi, KüTS § 8 lg 4²:
«(4 2 ) Usaldusteenuse osutaja esitab käesoleva paragrahvi lõikes 4 1 nimetatud intsidenditeate viivitamata, kuid hiljemalt 24 tundi pärast olulise mõjuga küberintsidendist teada saamist.»
Kursus ütleb kummagi juhtumi juures välja, kumb tähtaeg konkreetsele ettevõttele kehtib — see on koht, kus vale eeldus maksab ühe ööpäeva.
Kes veel peab teadma, et kell tiksub
Kõige sagedasem viivitus ei teki mitte teate koostamisel, vaid enne seda — keegi ei anna teada. KüTS § 8 lg 1¹ paneb selle ahela paika ka siis, kui süsteemi haldab või majutab keegi teine:
«(1 1 ) Kui teenuseosutaja volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab teenuseosutaja selle eest, et teine isik teavitab teenuseosutajat hiljemalt 24 tundi pärast käesoleva paragrahvi lõikes 1 nimetatud küberintsidendist teada saamist.»
See tähendab, et teavitusahel peab olema kokku lepitud enne intsidenti: kes teatab kellele, mis kanalis ja mis andmetega. Kursuses on see eraldi osa, koos näidisega, mis andmed esmane teade peab sisaldama.
Mis teeb intsidendist teavitatava intsidendi
Kõigist juhtumitest ei teatata. Piir tuleb ettevõtte enda riskianalüüsist — KüTS § 8 lg 2 punkt 1:
«1) küberintsidendi mõju on käesoleva seaduse § 7 lõike 1 punkti 1 alusel koostatud süsteemi riskianalüüsis määratud tagajärgede raskusastme kohaselt vähemalt raske;»
Kursus käsitleb just seda otsustuskohta: kuidas panna riskianalüüsi raskusastmed nii kirja, et intsidendi ajal ei pea vaidlema, kas teatada tuleb või mitte. Otsustuse hetk on siis, kui kell juba käib.
Mis kursuses sees on
Kursus on kirjalik ja tuleb e-postiga: üks osa päevas, kokku viis osa. Iga osa juures on õppeküsimused koos õigete vastuste ja selgitustega.
Lõpus on eraldi lõputest, kus vastuseid ette ei näidata; materjali tohib vastamise ajal vaadata. Läbimise lävend on kirjas tellimuslehel ja kordamine on tasuta ning piiramatu.
Läbimise tõend väljastatakse alles siis, kui lävend on täidetud. Tõend kannab osaleja nime, kuupäeva ja avalikult kontrollitavat koodi.
Sisu tuleb seaduse tekstist: sätted on kursuses sõna-sõnalt koos viitega.
Mida see kursus ei ole
Kursus ei ole valvekeskus. Ta õpetab teate koostamist ja tähtaegu, aga intsidendi lahendamist ta teie eest üle ei võta.
Läbimise tõend ei ole ametiasutuse hinnang. Ta ütleb, et osaleja vastas lõputesti küsimustele üle lävendi.
Raha ei tagastata, sest kursus on digitaalne sisu ja antakse kätte kohe pärast makset. Kordamine on seetõttu tasuta ja piiramatu.
Korduma kippuvad küsimused
Kellele intsidenditeavituse kursus on mõeldud?
Inimesele, kes intsidendi ajal teate päriselt ära saadab või selle otsuse teeb: infoturbe eest vastutav isik, IT-juht, valveinsener ja juhatuse liige, kelleni otsus jõuab. Kursus eeldab tähtaegade tundmist, mitte tehnilist ekspertiisi.
Kas kursus asendab intsidendi käsitlemise korda?
Ei. Kord on dokument, mis peab ettevõttel olemas olema; kursus õpetab seda korda täitma ja näitab, mis peab teates kirjas olema.
Mis saab siis, kui lõputest ei õnnestu esimesel korral?
Kordamine on tasuta ja piiramatu. Uut tellimust ei ole vaja ja materjali tohib vastamise ajal vaadata. Läbimise tõend tuleb siis, kui lävend on täidetud.
Seotud teemad
Neid teemasid käsitleb põhjalikult eraldi leht:
- Teavitamine samm-sammult — Küberintsidendist teatamine RIA-le: 24h, 72h ja 1 kuu
- Turvameetmete ja riskianalüüsi kursus — KüTS § 7 turvameetmete ja riskianalüüsi kursus
- Juhatuse liikme koolituskohustus — NIS2 koolitus meeskonnale: KüTS § 6¹ koolituskohustus
Telli kursus
Kursus tuleb e-postiga: üks osa päevas, iga osa juures õppeküsimused koos vastuste ja selgitustega. Pärast viimast osa avaneb lõputest. Läbimisel saad oma nimega läbimise tõendi, millel on avalikult kontrollitav kood.
Kontrolli oma NIS2-vastavust
Alusta tasuta NIS2 kohalduvuse kontrolli
Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?
See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma c40aa6412f65).