NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 direktiiv ja Eesti küberturvalisuse seadus (KüTS): mis on seos ja mis muutub?

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Mis on NIS2 ja kuidas KüTS sellega seostub?

Euroopa Liidu NIS2 direktiiv (EL) 2022/2555 seab liidus ühtlaselt kõrge küberturvalisuse taseme. Direktiiv ise ei kohaldu ettevõttele otse — selle nõuded jõuavad Eesti ettevõteteni riigisisese ülevõtuseaduse kaudu.

Eestis on selleks seaduseks küberturvalisuse seadus (KüTS). KüTS § 1 lg 1 kohaselt sätestab seadus muu hulgas:

Sisuliselt tähendab see, et NIS2 direktiivi kohustused (näiteks riskijuhtimismeetmed direktiivi art 21 järgi ja teavitamiskohustus art 23 järgi) on Eesti õiguses kirjas KüTS-i sätetes, mida ettevõte peab tegelikult järgima.

Kas olete kindel, kas KüTS puudutab teie ettevõtet? Tehke tasuta NIS2 kohalduvuse kontroll või NIS2 vastavuse enesehindamine, et saada esmane ülevaade.

Kes on pädev ja järelevalveasutus Eestis?

Eesti küberturvalisuse valdkonna pädev asutus ja järelevalveasutus on Riigi Infosüsteemi Amet (RIA).

KüTS § 5 lg 3 järgi täidab RIA direktiivi (EL) 2022/2555 mitmeid ülesandeid:

Eesti riiklik CSIRT tegutseb CERT-EE nime all RIA koosseisus. Küberintsidendi teated esitatakse Riigi Infosüsteemi Ametile (KüTS § 8 lg 1).

Kontakt: Riigi Infosüsteemi Amet, e-post ria@ria.ee, telefon +372 663 0200, veeb https://www.ria.ee/. Intsidenditeated: https://raport.cert.ee/ või cert@cert.ee.

Ülioluline üksus ja oluline üksus — kuhu teie ettevõte kuulub?

KüTS § 3 lg 1 järgi on teenuseosutaja kas ülioluline üksus (ühiskonna toimimise seisukohast ülioluline üksus) või oluline üksus (ühiskonna toimimise seisukohast oluline üksus).

Ülioluline üksus (KüTS § 3 lg 2 ja lg 3) on näiteks:

Lisaks loetakse üliolulisteks teatavad suuremad üksused (nt 250 või rohkem töötajat ja aastabilansimaht üle 43 miljoni euro või aastakäive üle 50 miljoni euro) KüTS § 3 lg 3 loetletud tegevusaladel.

Oluline üksus (KüTS § 3 lg 4 ja lg 5) on näiteks:

Paljudel juhtudel sõltub klassifikatsioon suurusest: KüTS § 3 lg 4 p 8 järgi loetakse oluliseks üksuseks üksus, kellel on majandusaasta jooksul 50 või rohkem töötajat ja kelle aastabilansimaht või aastakäive ületab 10 miljonit eurot ning kelle tegevusala on § 3 lg 3 loetelus.

Täpne piir sõltub teie sektorist, suurusest ja teenuse liigist. Ebakindluse korral aitab tasuta kohalduvuse kontroll esmase klassifikatsiooniga.

Mida KüTS direktiivile lisaks täpsustab?

KüTS ei ole pelgalt NIS2 tekst eesti keeles — see täpsustab, kuidas kohustused Eestis praktikas täidetakse.

1. Turvameetmed (KüTS § 7). Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, sh koostab riskianalüüsi (§ 7 lg 1). See vastab direktiivi art 21 lõikes 2 loetletud kõiki ohte hõlmavale lähenemisele. KüTS § 7 lg 5 järgi kehtestab Vabariigi Valitsus või volitatud minister määrusega muu hulgas Eesti infoturbestandardi ja turvameetmete üldnõuded.

2. Intsidenditeavituse tähtajad (KüTS § 8). Olulise mõjuga küberintsidendist teavitatakse Riigi Infosüsteemi Ametit järgmiselt:

EtappTähtaegAlus
Esmane teadehiljemalt 24 tundi§ 8 lg 1
Intsidenditeadehiljemalt 72 tundi§ 8 lg 4¹
Intsidenditeade (usaldusteenuse osutaja)hiljemalt 24 tundi§ 8 lg 4²
VahearuanneRIA taotlusel§ 8 lg 4³
Lõppraportühe kuu jooksul§ 8 lg 7

Eesti eripära on usaldusteenuse osutaja lühem, 24-tunnine intsidenditeate tähtaeg (§ 8 lg 4²).

3. Teavitamiskohustus ja RIA nimekiri (KüTS § 3¹). Teenuseosutaja esitab RIA-le nime, registrikoodi, kontaktandmed ja muu § 3¹ lg 1 loetletud teabe. RIA koostab nimekirja iga kahe aasta järel (§ 3¹ lg 2) ja teave on asutusesiseseks kasutamiseks (§ 3¹ lg 3). Muudatustest tuleb teavitada hiljemalt kaks nädalat pärast muudatust (§ 3¹ lg 4).

Trahvid ja vastutus KüTS-i järgi

KüTS-i nõuete (sh § 7 turvameetmed ja § 8 teavituskohustused) rikkumise eest on ette nähtud rahatrahvid:

Väärtegude kohtuväline menetleja on Riigi Infosüsteemi Amet (KüTS § 19 lg 1).

Oluline on ka juhtorgani roll: direktiivi (EL) 2022/2555 art 20(1) järgi kiidavad üksuste juhtorganid küberturvalisuse riskijuhtimismeetmed heaks, jälgivad nende rakendamist ja neid võib rikkumise eest vastutusele võtta.

Ärge oodake järelevalvet — kaardistage oma seis juba täna. Tasuta gap-tööriist näitab, kus on suurimad puudujäägid.

Korduma kippuvad küsimused

Kas NIS2 direktiiv kohaldub Eesti ettevõttele otse?

Ei. NIS2 direktiivi (EL) 2022/2555 nõuded jõuavad Eesti ettevõteteni riigisisese ülevõtuseaduse — küberturvalisuse seaduse (KüTS) — kaudu. Ettevõte peab järgima KüTS-i sätteid, mis need direktiivi kohustused Eesti õiguses kehtestavad.

Milline asutus teostab Eestis järelevalvet KüTS-i üle?

Pädev ja järelevalveasutus on Riigi Infosüsteemi Amet (RIA). KüTS § 5 lg 3 järgi täidab RIA direktiivi (EL) 2022/2555 artikli 8 pädeva asutuse ja ühtse kontaktpunkti, artikli 9, artikli 10 (CSIRT, CERT-EE) ja artikli 12 ülesandeid.

Kui kiiresti tuleb küberintsidendist teavitada?

KüTS § 8 järgi esitatakse esmane teade hiljemalt 24 tunni jooksul (§ 8 lg 1), intsidenditeade hiljemalt 72 tunni jooksul (§ 8 lg 4¹) ning lõppraport ühe kuu jooksul intsidenditeate esitamisest (§ 8 lg 7). Usaldusteenuse osutaja esitab intsidenditeate juba 24 tunni jooksul (§ 8 lg 4²).

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma c446d42b9690).

Tagasi avalehele