NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 järelevalve ja täitmise tagamine Eestis: mida Riigi Infosüsteemi Amet teha võib

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Kes on Eestis pädev järelevalveasutus?

Eestis on NIS2-direktiivi ülevõtnud küberturvalisuse seadus (KüTS) ning pädev asutus ja järelevalveasutus on Riigi Infosüsteemi Amet (RIA).

KüTS § 5 lg 3 kohaselt täidab RIA direktiivi (EL) 2022/2555 mitmeid rolle:

Seaduse reguleerimisala hõlmab KüTS § 1 lg 1 järgi otsesõnu ka ülioluliste ja oluliste üksuste võrgu- ja infosüsteemide pidamise nõuete järelevalvet. KüTS-is sätestatud haldusmenetlusele kohaldatakse § 1 lg 5 järgi haldusmenetluse seaduse sätteid, arvestades KüTS-i erisusi.

Oluline on teada, et seadus eristab kahte üksuse liiki (§ 3 lg 1): ülioluline üksus ja oluline üksus. See vahe mõjutab ka võimalike sanktsioonide ülemmäära.

Kohustused, mille täitmist RIA jälgib

Järelevalve keskmes on kaks põhikohustuse rühma, mille täitmist RIA kontrollib.

1. Turvameetmed (KüTS § 7)

Teenuseosutaja peab § 7 lg 1 järgi rakendama alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et hallata riske, ennetada või minimeerida küberintsidendi mõju ning küberintsidenti ennetada, tuvastada ja lahendada. Sinna kuulub ka riskianalüüsi koostamine.

Meetmete proportsionaalsuse hindamisel arvestatakse § 7 lg 2 järgi muu hulgas üksuse vajadusi, asjakohaseid standardeid, rakenduskulusid, üksuse suurust ja riskidele avatuse määra. Kui süsteemi haldamine antakse üle või majutatakse teise isiku juures, vastutab teenuseosutaja § 7 lg 3 järgi ikkagi selle eest, et turvameetmed on tagatud.

2. Küberintsidendist teavitamine (KüTS § 8)

Teenuseosutaja peab olulise mõjuga küberintsidendist RIA-le teatama. See on tüüpiline valdkond, kus järelevalve tuvastab puudujääke.

Lisaks nõuab NIS2-direktiiv art 20(1) juhtorganitelt, et need kiidaksid küberturvalisuse riskijuhtimismeetmed heaks ja jälgiksid nende rakendamist – ning üksust võib nende meetmete rikkumise eest vastutusele võtta.

Teavitamine ja tähtajad praktikas

Kui juhtub oluline küberintsident, algab teavitusahel, mille tähtaegu RIA jälgib. Teated esitatakse Riigi Infosüsteemi Ametile (kanal CERT-EE keskkonna kaudu).

EtappTähtaegAlus
Esmane teadeviivitamata, hiljemalt 24 tundi§ 8 lg 1
Intsidenditeade (ajakohastus)viivitamata, hiljemalt 72 tundi§ 8 lg 4¹
Intsidenditeade – usaldusteenuse osutajaviivitamata, hiljemalt 24 tundi§ 8 lg 4²
VahearuanneRIA taotlusel§ 8 lg 4³
Lõppraportühe kuu jooksul intsidenditeatest§ 8 lg 7

Küberintsidendil on oluline mõju vähemalt siis, kui riskianalüüsis määratud tagajärgede raskusaste on vähemalt raske, kui teenust ei saa jätkata lubatud katkestusaja möödudes, kui häiritud on teise teenuseosutaja teenus või kui tekib või võib tekkida märkimisväärne kahju (§ 8 lg 2).

RIA-l on ka teavitamisega seotud volitusi: § 8 lg 6 järgi võib RIA avalikkust olulise mõjuga küberintsidendist teavitada pärast asjaomase teenuseosutajaga konsulteerimist või nõuda, et seda teeks teenuseosutaja ise.

Peale selle peab teenuseosutaja end RIA nimekirja jaoks registreerima: § 3¹ lg 1 järgi tuleb esitada muu hulgas nimi ja registrikood, tegevuskoha aadress ja ajakohased kontaktandmed. Andmete muutumisest tuleb § 3¹ lg 4 järgi teatada viivitamata, hiljemalt kaks nädalat pärast muudatust.

Ülioluline vs oluline üksus: erinevus sanktsioonides

KüTS eristab kahte üksuse liiki ja sellest sõltub ka võimaliku rahatrahvi ülemmäär.

Ülioluline üksus (KüTS § 3 lg 2 ja lg 3) on näiteks domeeninimede süsteemi teenuse osutaja, elutähtsa teenuse osutaja, keskvalitsuse ja kohaliku omavalitsuse avaliku halduse üksus, kvalifitseeritud usaldusteenuse osutaja jt.

Oluline üksus (KüTS § 3 lg 4 ja lg 5) on näiteks andmekogu vastutav ja volitatud töötleja, avalik-õiguslik juriidiline isik, usaldusteenuse osutaja (v.a kvalifitseeritud) jt.

Sanktsioonid § 7 ja § 8 nõuete rikkumise eest:

Üksuse liikRahatrahvi ülemmäär (juriidiline isik)Alus
Ülioluline üksuskuni 10 000 000 eurot VÕI kuni 2 % eelmise majandusaasta ülemaailmsest kogukäibest (kumb suurem)§ 18² lg 2
Oluline üksuskuni 7 000 000 eurot VÕI kuni 1,4 % eelmise majandusaasta ülemaailmsest kogukäibest (kumb suurem)§ 18³ lg 2

Märkus järelevalve praktilise korralduse kohta (nt eelnev vs järelkontroll ülioluliste ja oluliste üksuste puhul ning täpsed kontrollivolitused nagu auditid, inspektsioonid ja korraldused): täpsusta Riigi Infosüsteemi Ametist (RIA).

Kui üksus art 21(4) järgi ise leiab, et ta ei järgi nõutud meetmeid, peab ta põhjendamatu viivituseta võtma kõik vajalikud parandusmeetmed – see on hea võimalus tegutseda enne, kui puudused järelevalves ilmnevad.

Mida peaks üksus praktikas ootama ja ette valmistama

Selleks et olla järelevalveks valmis, tasub keskenduda kolmele asjale:

Enne põhjalikku juriidilist analüüsi aitab kiire enesehindamine (kohalduvuse kontroll ja gap-ülevaade) tuvastada, kus asuvad su suurimad lüngad.

RIA järelevalvevolitused: mida amet konkreetselt teha võib

KüTS annab RIA-le konkreetse, seadusega piiritletud volituste loetelu. Kaks paragrahvi on siin määravad: § 14 (kes teeb järelevalvet ja kui intensiivselt) ja § 17 (mida RIA järelevalve käigus konkreetselt teha võib).

Kes teeb järelevalvet (KüTS § 14 lg 1):

> (1) Käesolevas seaduses ja selle alusel kehtestatud õigusaktides sätestatud nõuete täitmise üle teeb riiklikku ja haldusjärelevalvet Riigi Infosüsteemi Amet.

— KüTS § 14 lg 1

Ülioluline vs oluline üksus — järelevalve intensiivsus (KüTS § 14 lg 6):

> (6) Riigi Infosüsteemi Amet: > 1) võib järelevalve tegemisel prioriseerida käesolevas seaduses sätestatud ülesannete täitmist, arvestades riski- või ohuprognoosipõhist lähenemisviisi; > 2) teeb üliolulise üksuse suhtes riiklikku ja haldusjärelevalvet; > 3) teeb olulise üksuse suhtes riiklikku ja haldusjärelevalvet järelkontrollina, kui järelevalveasutusel on alust arvata, et oluline üksus ei järgi käesolevas seaduses ning ennekõike käesoleva seaduse §-des 7 ja 8 sätestatud nõudeid. > [ RT I, 30.12.2025, > 4 - jõust. 01.01.2026]

— KüTS § 14 lg 6

Teisisõnu: üliolulist üksust kontrollitakse ALATI, olulist üksust ainult siis, kui on konkreetne alus kahtluseks, et § 7 või § 8 nõudeid ei järgita.

Konkreetsed volitused (KüTS § 17 lg 1¹):

> (1 1 ) Riigi Infosüsteemi Ametil on haldusjärelevalve ülesannete täitmisel õigus teha: > 1) teenuseosutaja suhtes kohapealset kontrolli ja kaugjärelevalvet, lähtudes käesoleva seaduse § 14 lõike 6 punktidest 2 ja 3, sealhulgas teha üliolulise üksuse suhtes pistelist järelevalvet, mis võib olla muu hulgas ajendatud olulise mõjuga küberintsidendist või käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõude rikkumisest; > 2) teenuseosutaja suhtes sihipäraseid turvaauditeid, mis põhinevad Riigi Infosüsteemi Ameti või auditeeritava teenuseosutaja tehtud riskihindamisel või muul kättesaadaval riskiteabel ning mille kulu kannab muudel kui käesoleva paragrahvi lõike 1 2 alusel kehtestatud määruses nimetatud juhtudel teenuseosutaja; > 3) vajaduse korral koostöös asjaomase teenuseosutajaga objektiivsetel, mittediskrimineerivatel, õiglastel ja läbipaistvatel riskihindamise kriteeriumidel põhinevaid turvalisuse kontrolle; > 4) teenuseosutajale hoiatus, kui teenuseosutaja rikub käesolevat seadust, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet; > 5) ettekirjutus, millega nõutakse ettekirjutuse saajalt sellise tegevuse või tava lõpetamist, millega rikutakse käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet, ning sama tegevuse või tava kasutamisest hoidumist; > 6) ettekirjutus, millega nõutakse ettekirjutuse saajalt käesoleva seaduse §-s 7 sätestatud ning selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 alusel vastu võetud rakendusaktis sätestatud nõuete järgimist, ning käesoleva seaduse §-s 8 sätestatud teate esitamist nimetatud paragrahvis viidatud viisil ja määratud tähtajal; > 7) ettekirjutus, millega nõutakse ettekirjutuse saajalt üksusele teavituse tegemist, kui üksusele ettekirjutuse saaja poolt pakutavat teenust või tegevust võib mõjutada oluline küberoht, esitades teavituses info olulise küberohu kohta ja võimaluse korral selgitused, millised meetmed saab mõjutatud üksus küberohule reageerimiseks kasutusele võtta; > 8) ettekirjutus, millega nõutakse ettekirjutuse saajalt turvaauditi põhjal antud soovituste rakendamist mõistliku aja jooksul; > 9) ettekirjutus, millega nõutakse ettekirjutuse saajalt käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõude rikkumise asjaolude avalikustamist ettekirjutuses ette nähtud viisil; > 10) üliolulisele üksusele ettekirjutus, millega nõutakse ettekirjutuse saajalt kindlaks määratud perioodiks vastavushalduri määramist, kes jälgib, kas ettekirjutuse adressaat täidab käesoleva seaduse §-des 7 ja 8 ning nende alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet. > [ RT I, 30.12.2025, > 4 - jõust. 01.01.2026]

— KüTS § 17 lg 1¹

Teavitamiskohustus (KüTS § 17 lg 2):

> (2) Käesolevas paragrahvis sätestatud meetme kohaldamisest tuleb adressaati esimesel võimalusel teavitada.

— KüTS § 17 lg 2

Praktikas: RIA võimalused ulatuvad kohapealsest kontrollist ja turvaauditist kuni formaalse ettekirjutuseni, mis üliolulise üksuse puhul võib nõuda isegi konkreetse vastavushalduri määramist. Iga meetme kohaldamisest tuleb üksust esimesel võimalusel teavitada — järelevalve ei toimu üksuse teadmata.

Korduma kippuvad küsimused

Kes teostab Eestis NIS2/KüTS järelevalvet?

Pädev asutus ja järelevalveasutus on Riigi Infosüsteemi Amet (RIA). KüTS § 5 lg 3 järgi täidab RIA muu hulgas direktiivi (EL) 2022/2555 artikli 8 pädeva asutuse ning artikli 10 CSIRT-i (CERT-EE) ülesandeid, ning seaduse reguleerimisala hõlmab § 1 lg 1 järgi järelevalvet ülioluliste ja oluliste üksuste üle.

Milliste tähtaegade jooksul peab küberintsidendist teavitama?

Esmane teade tuleb esitada viivitamata, hiljemalt 24 tundi pärast intsidendist teada saamist (§ 8 lg 1); intsidenditeade hiljemalt 72 tundi (§ 8 lg 4¹, usaldusteenuse osutajal 24 tundi § 8 lg 4² järgi); lõppraport ühe kuu jooksul intsidenditeatest (§ 8 lg 7). RIA võib taotleda ka vahearuannet (§ 8 lg 4³).

Kui suured on trahvid nõuete rikkumise eest?

Ülioluline üksus (juriidiline isik) võib § 18² lg 2 järgi saada rahatrahvi kuni 10 000 000 eurot või kuni 2 % eelmise majandusaasta ülemaailmsest kogukäibest, olenevalt kumb on suurem. Olulise üksuse puhul on § 18³ lg 2 järgi ülemmäär kuni 7 000 000 eurot või kuni 1,4 % käibest.

Mis vahe on üliolulisel ja olulisel üksusel järelevalve seisukohast?

Klassifikatsioon tuleneb KüTS § 3 loeteludest ja mõjutab eelkõige trahvimäärade ülemmäära (§ 18² vs § 18³). Täpsemad menetluslikud erinevused järelevalve korralduses (nt eelnev vs järelkontroll) täpsusta otse pädevalt asutuselt — Riigi Infosüsteemi Ametist (RIA).

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Kontrolli oma NIS2-vastavust

Tee tasuta NIS2 enesehindamine

Alusta tasuta NIS2 kohalduvuse kontrolli Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma cefdcefe9607).

Tagasi avalehele