NIS2 dokumentatsiooni hind Eestis: millest sõltub nõutavate dokumentide maht
Eesti õigus · KüTS
Lühivastus: hind sõltub sellest, milliseid dokumente seadus just teilt nõuab
NIS2 dokumentatsiooni hind sõltub sellest, milliseid dokumente küberturvalisuse seadus (KüTS) just teie ettevõttelt nõuab — mitte sellest, kui paksu kausta keegi soovitab. Iga üksiku dokumendi ja paketi kehtivad hinnad on toodud selle lehe hinnakirjas. Nõutavate dokumentide ring sõltub omakorda kahest asjaolust: kas ettevõte kuulub KüTS-i kohaldamisalasse ning kas ta on ülioluline üksus või oluline üksus (KüTS § 3 lg 1).
Allpool on lahti kirjutatud need tegurid, mis dokumentatsiooni mahtu tegelikult määravad: kohaldamisala ja klass, seaduses nõutav dokumentide komplekt tervikuna, üksiku dokumendi ja kogu komplekti vahe ning juhtkonna kohustused.
Esimene tegur: kas ettevõte on kohaldamisalas ja millises klassis
KüTS § 3 lg 1 järgi on teenuseosutaja seaduse tähenduses ülioluline üksus ja oluline üksus. Klass ei ole kirjeldav silt, vaid määrab, millised §-de 7 ja 8 kohustused ettevõttele laienevad.
- Ülioluline üksus — KüTS § 3 lg 2 loetleb üksused, kes on ülioluline üksus tegevusala tõttu (näiteks domeeninimede süsteemi teenuse osutaja, elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses, keskvalitsuse ja kohaliku omavalitsuse avaliku halduse üksus, kvalifitseeritud usaldusteenuse osutaja, tippdomeeninimede registri pidaja). KüTS § 3 lg 3 lisab tegevusalade loetelu, kus üksus loetakse üliooluliseks siis, kui täidetud on samas lõikes sätestatud töötajate arvu (250 või rohkem) ning aastabilansimahu või aastakäibe künnised.
- Oluline üksus — KüTS § 3 lg 4 nimetab üksused, kes on oluline üksus sõltumata suurusest (näiteks andmekogu vastutav ja volitatud töötleja avaliku teabe seaduse tähenduses, avalik-õiguslik juriidiline isik, teadusasutus § 3 lg 5 loetelu kaudu, usaldusteenuse osutaja, kes ei ole kvalifitseeritud). KüTS § 3 lg 5 loetleb tegevusalad, kus üksus on oluline üksus siis, kui tal on 50 või rohkem töötajat ja täidetud on samas lõikes sätestatud bilansi- või käibekünnis.
- Erisused — KüTS § 1 lg 2 sätestab, millele seadust ei kohaldata; § 1 lg 2¹ täpsustab, et seda erisust ei kohaldata usaldusteenuse osutajale. Suurusnäitajate arvutamisel ei kohaldata Euroopa Komisjoni soovituse 2003/361/EÜ lisa artikli 3 lõiget 4 (§ 3 lg 6) ning teatud juhul ei arvestata partner- või sidusettevõtja andmeid (§ 3 lg 7).
Kui ettevõte kohaldamisalasse ei kuulu, ei nõua KüTS temalt seadusest tulenevat NIS2 dokumentatsiooni. Sellisel juhul jääb praktikas alles ainult tarnija roll: NIS2 kohustusega klient võib küsida tõendeid teie turvakorralduse kohta, sest tema enda tarneahela nõuded tulevad KüTS § 7 lõikest 3. Enne dokumentide tellimist on seega mõistlik teha kohalduvuse kontroll ja enesehindamine — see näitab, kas ja millises klassis ettevõte on.
Teine tegur: seadus käsitleb dokumentatsiooni ühe tervikuna
KüTS § 7 lg 1 nõuab, et teenuseosutaja rakendaks alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid riskide haldamiseks, küberintsidendi mõju ennetamiseks või minimeerimiseks ning intsidendi ennetamiseks, tuvastamiseks ja lahendamiseks. Direktiivi (EL) 2022/2555 artikli 21 lõige 2 nimetab need meetmed valdkondade kaupa. Praktikas tähendab see viit sisulist valdkonda:
1. Riskijuhtimise poliitika ja riskianalüüs. KüTS § 7 lg 1 p 1 nõuab riskide haldamist, sealhulgas vastava riskianalüüsi koostamist. Direktiivi (EL) 2022/2555 art 21(2) punkt a nimetab riskianalüüsi ja infosüsteemide turbe põhimõtteid. Meetmete mahu hindamisel arvestatakse KüTS § 7 lõikes 2 loetletud asjaolusid, sealhulgas ettevõtte suurust, riskidele avatuse määra ja meetmete rakendamise kulusid.
2. Intsidentide käsitlemine. KüTS § 8 lg 1 kohustab esitama Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast küberintsidendist teada saamist. Intsidenditeade esitatakse § 8 lg 4¹ järgi hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist ning lõppraport ühe kuu jooksul intsidenditeate esitamisest (§ 8 lg 7). Et neid tähtaegu saaks päriselt järgida, peab ettevõttes olema kirjeldatud kord — kes tuvastab, kes hindab olulist mõju § 8 lõike 2 tingimuste järgi ja kes teate esitab.
3. Talitluspidevus. KüTS § 7 lg 1 punktid 2 ja 3 seovad turvameetmed intsidendi mõju minimeerimise ning intsidendi lahendamisega. KüTS § 8 lg 2 p 4 viitab otsesõnu dokumendile, mis kirjeldab teenuse toimepidevuse või süsteemi turvalisuse taastamist. Direktiivi art 21(2) punkt c nimetab siin varundushalduse, avariitaaste ja kriisiohje.
4. Tarneahela turvalisus. KüTS § 7 lg 3 sätestab: „Kui teenuseosutaja volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab teenuseosutaja selle eest, et teine isik tagab süsteemi turvameetmete rakendamise.“ (KüTS § 7 lg 3). Sama loogika kehtib teavitamisel: § 8 lg 1¹ järgi vastutab teenuseosutaja selle eest, et teine isik teavitab teda hiljemalt 24 tundi pärast intsidendist teada saamist.
5. Juhtimine ja koolitus. Direktiivi (EL) 2022/2555 artikli 20 lõike 1 kohaselt kiidavad üksuste juhtorganid küberturvalisuse riskijuhtimismeetmed heaks ja jälgivad nende rakendamist. Art 21(2) punkt g nimetab küberhügieeni põhitavasid ja küberturvalisuse koolitust.
Kolmas tegur: üks dokument või kogu komplekt on sisuline valik
Riskijuhtimise poliitika koos riskianalüüsiga on vundamentdokument, millele ülejäänud neli valdkonda toetuvad. See ei ole turundusväide, vaid tuleneb seaduse ülesehitusest: KüTS § 8 lg 2 p 1 järgi on küberintsidendil oluline mõju muu hulgas siis, kui mõju on § 7 lg 1 p 1 alusel koostatud riskianalüüsis määratud tagajärgede raskusastme kohaselt vähemalt raske. Sama lõike punkt 4 viitab riskianalüüsis või taastamist kirjeldavas dokumendis toodud erakorralistele abinõudele.
See tähendab, et ilma riskianalüüsita puudub mõõdupuu, mille alusel intsidendi olulist mõju hinnata ja teavitamise tähtaegu käivitada. Seepärast on mõistlik järjekord üldjuhul järgmine:
- alustada riskijuhtimise poliitikast ja riskianalüüsist (§ 7 lg 1 p 1);
- seejärel intsidentide käsitlemise kord (§ 8) ja toimepidevuse taastamise kirjeldus (§ 8 lg 2 p 4);
- seejärel tarneahela osa (§ 7 lg 3 ja § 8 lg 1¹);
- lõpuks juhtkonna heakskiit ja koolitus (direktiivi art 20(1) ja art 21(2) p g).
Tehnilise sisu poolel ei ole maht vabalt valitav: KüTS § 7 lg 5 alusel kehtestatakse määrusega infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard, turvameetmete üldnõuded ning süsteemide turvameetmete erinõuded ja nende kohaldamise ulatus. Eesti infoturbestandardi § 1 lg 1 järgi järgib teenuse osutaja võrgu- ja infosüsteemi turvalisuse tagamiseks E-ITS-i ja rakendab sellest tulenevaid turvameetmeid.
Juhtkonna heakskiit ja koolitus
Dokumentatsioon ei ole IT-osakonna siseasi. Direktiivi (EL) 2022/2555 artikli 20 lõige 1 näeb ette, et juhtorganid kiidavad heaks küberturvalisuse riskijuhtimismeetmed, mida üksus on artikli 21 järgimiseks võtnud, ja jälgivad nende rakendamist ning et üksuseid võib nimetatud artikli rikkumise eest vastutusele võtta.
Koolituse osas nimetab direktiivi art 21(2) punkt g küberhügieeni põhitavasid ja küberturvalisuse koolitust. KüTS § 7 lg 2 p 4 järgi hinnatakse meetmete proportsionaalsust, arvestades muu hulgas ettevõtte suurust ja riskidele avatuse määra — sellest sõltub ka koolituse ja heakskiidumenetluse kirjelduse maht dokumentides. Koolituse täpse vormi ja sageduse osas palun kinnitage nõuded Riigi Infosüsteemi Ameti avaldatud juhistest (ametlik allikas).
KüTS §-des 18² ja 18³ on turvameetmete (§ 7) ja teavitamiskohustuste (§ 8) rikkumise eest ette nähtud väärteovastutus eraldi üliolulise üksuse ja olulise üksuse kohta; kohtuväline menetleja on KüTS § 19 lg 1 järgi Riigi Infosüsteemi Amet.
Kust saada ametlikku teavet
Pädev asutus ja järelevalveasutus on Eestis Riigi Infosüsteemi Amet (RIA). KüTS § 5 lg 3 järgi täidab RIA direktiivi (EL) 2022/2555 artikli 8 pädeva asutuse ja ühtse kontaktpunkti, artikli 9 ulatuslike küberintsidentide ja kriiside ohjamise, artikli 10 küberintsidentide käsitlemise üksuse ning artikli 12 turvahaavatavuse koordineeritult avaldamise koordinaatori ülesandeid. Riiklikku ja haldusjärelevalvet teeb RIA (KüTS § 14 lg 1).
Kohaldamisalasse kuuluval teenuseosutajal on ka teavitamiskohustus: KüTS § 3¹ lg 1 järgi esitab teenuseosutaja RIA-le nimekirja koostamiseks vähemalt nime ja registrikoodi, tegevuskoha aadressi ning ajakohased kontaktandmed, sealhulgas e-posti aadressid, internetiprotokolli aadresside vahemikud ja telefoninumbrid. Andmete muutumisest tuleb teavitada viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemise kuupäeva (§ 3¹ lg 4).
Ametlik kontakt: Riigi Infosüsteemi Amet, e-post ria@ria.ee, telefon +372 663 0200, veeb https://www.ria.ee/. Küsimustes, mida KüTS-i tekst ei kata, tuleb lähtuda RIA avaldatud juhistest.
Hinnakiri
- NIS2 vastavuse enesehindamineTasutaAlusta tasuta analüüsi
- Ettevõttepõhine NIS2 küberturvalisuse riskijuhtimise poliitika19 EURTelli
- NIS2 dokumendipakett1 590 EURTelli
- NIS2 dokumendipakett + tehniline skann2 190 EURTelli
- NIS2 tehniline turvakontroll — väline hindamine290 EURTelli
- Tarneahela turvatõend1 590 EURTelli
- Küberturvalisuse kohustuslik koolitus juhatuse liikmele89 EURTelli
- Küberturvameetmete ja riskianalüüsi kursus vastutavale isikule149 EURTelli
- Küberintsidendist teavitamise kursus vastutavale isikule49 EURTelli
- Töötaja küberteadlikkuse kursus29 EURTelli
- Küberturvalisuse ülevõtuseaduse kohaldamisala kursus ettevõtte juhile29 EURTelli
Käibemaks
Kõik hinnad on netohinnad (ilma käibemaksuta). Arve väljastab AIPOS OÜ (Eesti).
- Eesti kliendile lisandub Eesti käibemaks 24%.
- Teise EL-i riigi äriklient kehtiva KMKR-iga (VIES-kontrollitud): pöördmaksustamine — arvel 0%, käibemaksu deklareerite oma riigis (käibemaksudirektiivi art 196). Kehtiva KMKR-ita lisandub Eesti käibemaks 24%.
- Väljaspool EL-i asuvale kliendile Eesti käibemaksu ei lisandu (teenuste eksport, 0%).
Korduma kippuvad küsimused
Millest sõltub, kui palju dokumente meie ettevõte peab koostama?
Mahu määrab see, kas ettevõte on KüTS-i kohaldamisalas ja kas ta on ülioluline üksus või oluline üksus (KüTS § 3 lg 1–5), ning millised KüTS § 7 ja § 8 kohustused sellest tulenevad. Meetmete ulatust hinnatakse KüTS § 7 lõikes 2 nimetatud asjaolude järgi, sealhulgas ettevõtte suuruse ja riskidele avatuse määra alusel.
Kuidas on riskijuhtimise poliitika seotud ülejäänud dokumentidega?
KüTS § 7 lg 1 p 1 alusel koostatud riskianalüüs on viitepunkt teistele kohustustele: § 8 lg 2 p 1 järgi hinnatakse küberintsidendi olulist mõju selles määratud tagajärgede raskusastme kaudu ja § 8 lg 2 p 4 viitab riskianalüüsis või taastamist kirjeldavas dokumendis toodud erakorralistele abinõudele. Seetõttu ehitatakse intsidentide käsitlemise, toimepidevuse ja tarneahela osad tavaliselt riskijuhtimise poliitika peale.
Kas kohaldamisalast välja jääv ettevõte peab seaduse järgi NIS2 dokumentatsiooni koostama?
Ei. Kui ettevõte ei vasta KüTS § 3 lõigetes 2–5 sätestatud tunnustele, ei tulene talle KüTS-ist turvameetmete ega teavitamise dokumentatsiooni kohustust. Küsimus võib siiski tekkida tarnijana, sest KüTS § 7 lg 3 paneb vastutuse tellijale, kes volitab süsteemi haldamise teisele isikule või majutab süsteemi tema juures.
Kas IT-teenuse väljasttellimine vähendab dokumentide hulka?
KüTS § 7 lg 3 järgi vastutab teenuseosutaja selle eest, et teine isik tagab süsteemi turvameetmete rakendamise, ja § 8 lg 1¹ järgi selle eest, et teine isik teavitab teda intsidendist hiljemalt 24 tunni jooksul. Seega väljasttellimine ei kanna kohustust üle, vaid lisab dokumentatsioonis tarneahelat puudutava osa.
Seotud teemad
Neid teemasid käsitleb põhjalikult eraldi leht:
- trahvisummad ja sanktsioonid — KüTS § 18²: NIS2 trahvid Eestis (10M€ / 7M€)
- ülioluline vs oluline üksuse eristus — KüTS § 3: kes kuulub NIS2 kohaldamisalasse Eestis?
- intsidenditeavituse tähtajad — KüTS § 8: intsidendist teavitamise tähtajad Eestis
- RIA järelevalvevolitused — KüTS § 17: mida RIA järelevalves teha võib
- juhatuse liikme kohustused — KüTS § 6¹: juhatuse liikme kohustused NIS2 järgi
Kontrolli oma NIS2-vastavust
Alusta tasuta NIS2 kohalduvuse kontrolli
Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?
Kõigi teenuste hinnad ühel lehel — hinnakiri →
See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 50f40d95da61).