KüTS § 18¹: küberturvalisuse sertifitseerimise määruse rikkumine
Õiguslik alus (KüTS)
KüTS § 18¹ lg 1
> (1) Euroopa Parlamendi ja nõukogu määruse (EL) 2019/881 artikli 53 lõikes 2 sätestatud tingimustele mittevastava vastavusdeklaratsiooni väljastamise eest või artikli 55 lõikes 1 nimetatud teabe korral sama artikli lõikes 2 sätestatud nõuete rikkumise eest – karistatakse rahatrahviga kuni 200 trahviühikut.
KüTS § 18¹ lg 2
> (2) Sama teo eest, kui selle on toime pannud juriidiline isik, – karistatakse rahatrahviga kuni 20 000 eurot. [ RT I, 06.08.2022, 2 - jõust. 16.08.2022]
Mida see praktikas tähendab
See säte puudutab ettevõtteid, kes kasutavad Euroopa Liidu küberturvalisuse sertifitseerimise raamistikku ehk Euroopa Parlamendi ja nõukogu määrust (EL) 2019/881. Lihtsalt öeldes: kui sa annad oma IKT-toote, -teenuse või -protsessi kohta välja vastavusdeklaratsiooni või avaldad sertifitseerimisega seotud teavet, siis ei ole see pelgalt turundusdokument — see on õiguslikult siduv kinnitus, mille sisu ja vorm peavad vastama määruses sätestatud tingimustele.
KüTS § 18¹ muudab kaks olukorda karistatavaks:
- vastavusdeklaratsiooni väljastamine, mis ei vasta määruse (EL) 2019/881 artikli 53 lõikes 2 sätestatud tingimustele — see tähendab, et deklaratsioon on küll välja antud, kuid ei täida nõudeid, mille alusel seda üldse tohib anda;
- määruse artikli 55 lõikes 2 sätestatud nõuete rikkumine sama artikli lõikes 1 nimetatud teabe puhul — ehk sertifitseerimisega seotud teabega seonduvate kohustuste eiramine.
Rikkumise eest on ette nähtud rahatrahv kuni 200 trahviühikut. Kui sama teo on toime pannud juriidiline isik, on karistuseks rahatrahv kuni 20 000 eurot. Trahvimäär on ülempiir, mitte automaatne summa — see tähendab, et karistuse suurus sõltub konkreetsest juhtumist, kuid seaduses fikseeritud lagi näitab, kui tõsiselt seadusandja sellesse rikkumisse suhtub.
Oluline nüanss: karistatav ei ole ainult see, kui toode on tegelikult ebaturvaline. Karistatav on juba deklaratsiooni enda mittevastavus tingimustele ning teabega seotud nõuete rikkumine. Ehk vorminõuete ja sisunõuete eiramine on iseseisev rikkumine, isegi kui ettevõte on veendunud, et tema lahendus on sisuliselt korras.
Mida ettevõte peab tegema
Esimene samm on kaardistada, kas ja kus te üldse vastavusdeklaratsioone väljastate. Paljud ettevõtted ei tea, et nende müügimaterjalides, hankevastustes või tootedokumentatsioonis on juba viide EL-i küberturvalisuse sertifitseerimise raamistikule. Tehke nimekiri kõigist IKT-toodetest, -teenustest ja -protsessidest, mille kohta olete andnud või kavatsete anda vastavusdeklaratsiooni, ning märkige iga kirje juurde, kes selle välja andis ja millal.
Määrake üks nimeline vastutaja. Praktikas sobib selleks kvaliteedi- või vastavusjuht, väiksemas ettevõttes tegevjuht või tehnoloogiajuht. Vastutaja ülesanne on tagada, et ükski vastavusdeklaratsioon ei lahku majast ilma kontrollita, kas see vastab määruse (EL) 2019/881 artikli 53 lõikes 2 sätestatud tingimustele. Kinnitage see kohustus kirjalikult — näiteks ametijuhendis või juhatuse otsuses — et vastutus ei jääks hajusaks.
Looge lihtne kontroll-loend ja väljastamise kord. Dokument võib olla ühe lehe pikkune, kuid see peab katma: milliste tingimuste vastu deklaratsiooni enne allkirjastamist kontrollitakse, kes kontrolli teostab, kes kinnitab, kuhu allkirjastatud versioon salvestatakse ja kuidas käsitletakse määruse artikli 55 lõikes 1 nimetatud teavet nii, et sama artikli lõike 2 nõuded oleksid täidetud. Säilitage iga deklaratsiooni juures ka aluseks olnud tehnilised tõendid — nii saate hilisema küsimuse korral näidata, millel kinnitus põhines.
Kontrollige sisu ametlike allikate vastu, mitte mälu järgi. Kuna karistatav on juba deklaratsiooni mittevastavus tingimustele, tuleb lähtuda otse määruse (EL) 2019/881 artiklite 53 ja 55 tekstist. Täiendavate selgituste ja praktiliste juhiste saamiseks tutvuge Riigi Infosüsteemi Ameti (RIA) avaldatud juhistega — RIA on Eestis pädev asutus, kelle materjalid on ettevõtte jaoks kõige usaldusväärsem tugi enne deklaratsiooni väljastamist. Vaadake nimekiri ja kord üle ka siis, kui muutub toote koosseis, tarnija või teenuse ulatus.
Kui kiiresti dokumendid valmivad?
Dokumentide valmimise aeg sõltub teie scoping-vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta scoping, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.
Seotud teemad
Neid teemasid käsitleb põhjalikult eraldi leht:
- trahvisummad ja sanktsioonid — KüTS § 18²: NIS2 trahvid Eestis (10M€ / 7M€)
- ülioluline vs oluline üksuse eristus — KüTS § 3: kes kuulub NIS2 kohaldamisalasse Eestis?
- intsidenditeavituse tähtajad — KüTS § 8: intsidendist teavitamise tähtajad Eestis
- RIA järelevalvevolitused — KüTS § 17: mida RIA järelevalves teha võib
- juhatuse liikme kohustused — KüTS § 6¹: juhatuse liikme kohustused NIS2 järgi
Kontrolli oma NIS2-vastavust
Tee tasuta gap-analüüs Tee tasuta pinnaskann Kuidas see protsess toimib?
See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 5683b8e81956).