NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 ja küberturvalisuse seadus pankadele ning krediidiasutustele Eestis

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Lühivastus: kas krediidiasutus kuulub Eestis kohaldamisalasse?

Jah — krediidiasutus on küberturvalisuse seaduses (KüTS) otsesõnu nimetatud tegevusala. KüTS § 3 lg 3 punkt 18 loeb krediidiasutuse ülioluliseks üksuseks, kui täidetud on sama lõike suurusnäitajad; väiksema krediidiasutuse võib § 3 lg 4 punkt 8 lugeda oluliseks üksuseks. Esimene samm on arvutada oma töötajate arv, aastabilansimaht ja aastakäive ning määrata nende alusel oma üksuse klass.

Teine samm on täita KüTS § 3¹ lõike 1 kohane teavitamiskohustus Riigi Infosüsteemi Ameti (RIA) ees ja seejärel viia turvameetmed KüTS §-ga 7 vastavusse.

Oluline erisus: KüTS § 1 lg 4 järgi, kui teenuseosutaja võrgu- ja infosüsteemi pidamise ning küberintsidendist teavitamise nõuded on samaväärselt reguleeritud välislepingu, Euroopa Liidu õigusakti või muu seadusega, kohaldatakse KüTS-i sellest tulenevate erisustega. Finantssektoris on see säte praktikas keskse tähtsusega — millises ulatuses see teie asutuse puhul kohaldub, palun kinnitage Riigi Infosüsteemi Ameti avaldatud juhiste alusel (ametlik allikas).

Kuidas seadus sektorit nimetab (täpne sõnastus)

KüTS § 3 lg 3 punkt 18 sõnastab tegevusala järgmiselt:

> krediidiasutus Euroopa Parlamendi ja nõukogu määruse (EL) nr 575/2013 krediidiasutuste ja investeerimisühingute suhtes kohaldatavate usaldatavusnõuete kohta ja määruse (EL) nr 648/2012 muutmise kohta (ELT L 176, 27.06.2013, lk 1–337) artikli 4 punkti 1 tähenduses

Kaks järeldust juhile:

KüTS ei sätesta krediidiasutustele eraldi sektorispetsiifilisi turva- või teavitusnõudeid: seadus kohaldab kõikidele teenuseosutajatele sama §-de 7 ja 8 raamistikku.

Ülioluline üksus või oluline üksus: künnised

KüTS § 3 lg 1 järgi on teenuseosutaja nii ülioluline üksus kui ka oluline üksus. Klass sõltub suurusest.

KlassAlusKünnised
Ülioluline üksusKüTS § 3 lg 3 p 18majandusaasta jooksul 250 või rohkem töötajat JA aastabilansimaht üle 43 miljoni euro VÕI aastakäive üle 50 miljoni euro
Oluline üksusKüTS § 3 lg 4 p 8üksus, kes ei ole ülioluline üksus, kuid kellel on 50 või rohkem töötajat ja kelle aastabilansimaht või aastakäive ületab 10 miljonit eurot ning kelle tegevusala on nimetatud § 3 lõikes 3

Suurusnäitajad tulenevad Euroopa Komisjoni soovituses 2003/361/EÜ esitatud keskmise suurusega ettevõtja määratlusest.

Arvutamise erireeglid:

Suurusest sõltumatu alus: KüTS § 3 lg 2 punkti 2 järgi on ülioluline üksus ka elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses. Kui teie asutus on sellisena määratud, kuulute ülioluliste üksuste hulka olenemata töötajate arvust ja käibest.

Põhikohustused: turvameetmed, juhtkonna roll ja andmete esitamine

Turvameetmed (KüTS § 7 lg 1). Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et hallata süsteemi turvalisust ohustavaid riske (sh koostab riskianalüüsi), ennetada või minimeerida küberintsidendi mõju teenuse saajale ja muule teenusele ning ennetada küberintsidenti või see tuvastada ja lahendada.

Meetmete valikul arvestatakse KüTS § 7 lg 2 kohaselt oma turvanõudeid, ajakohaseid Euroopa ja rahvusvahelisi standardeid, rakendamise kulusid, proportsionaalsust (riskidele avatuse määr, üksuse suurus, intsidentide tõenäosus ja tõsidus) ning ohte süsteemselt hõlmavat lähenemisviisi.

Eesti infoturbestandard. KüTS § 7 lg 5 alusel kehtestatakse infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard (E-ITS); E-ITS § 1 lg 1 järgi järgib teenuse osutaja võrgu- ja infosüsteemi turvalisuse tagamiseks E-ITS-i ja rakendab sellest tulenevaid turvameetmeid.

Sisu, mida meetmed peavad katma. Direktiivi (EL) 2022/2555 art 21(2) järgi hõlmavad meetmed vähemalt: riskianalüüsi ja infosüsteemide turbe põhimõtteid; intsidentide käsitlemist; talitluspidevust (varundushaldus, avariitaaste) ja kriisiohjet; tarneahela turvalisust; süsteemide hankimise, arendamise ja hooldamise turvalisust; meetmete tõhususe hindamise korda; küberhügieeni ja koolitust; krüptograafia põhimõtteid; personali turvalisust, juurdepääsukontrolli ja varade haldust; kohasel juhul mitmikautentimist ja turvalist sidet.

Väljast ostetud IT. KüTS § 7 lg 3: kui asutus volitab süsteemi haldamise teisele isikule või majutab süsteemi teise isiku juures, vastutab ta ise selle eest, et see isik turvameetmed rakendaks. Pilve- või hooldusleping ei kanna vastutust üle.

Juhtkonna vastutus. Direktiivi (EL) 2022/2555 art 20(1) kohaselt kiidavad juhtorganid küberturvalisuse riskijuhtimismeetmed heaks, jälgivad nende rakendamist ja üksust võib rikkumise eest vastutusele võtta. Art 21(4) järgi tuleb puuduste avastamisel võtta põhjendamatu viivituseta parandusmeetmed.

Andmete esitamine RIA-le (KüTS § 3¹ lg 1). Teenuseosutaja esitab Riigi Infosüsteemi Ametile vähemalt nime ja registrikoodi, tegevuskoha aadressi ja ajakohased kontaktandmed (sh e-posti aadressid, internetiprotokolli aadresside vahemikud ja telefoninumbrid), asjakohasel juhul direktiivi I või II lisa sektori ja allsektori ning riikide loetelu. Muudatustest tuleb teatada viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemise kuupäeva (§ 3¹ lg 4). Üksus, kes vastas teenuseosutaja tunnustele enne § 3¹ lg 1 jõustumist 01.01.2026, pidi kohustuse täitma kolme kuu jooksul, st hiljemalt 01.04.2026 (§ 28¹ lg 1). RIA koostab nimekirja iga kahe aasta järel (§ 3¹ lg 2) ja see on asutusesiseseks kasutamiseks (§ 3¹ lg 3).

Küberintsidendist teavitamine ja tähtajad

Teated esitatakse Riigi Infosüsteemi Ametile (KüTS § 8 lg 1). Ajakava:

Millal on mõju oluline? KüTS § 8 lg 2 järgi piisab ühest tingimusest: riskianalüüsis määratud tagajärgede raskusaste on vähemalt raske; teenust ei saa jätkata pärast maksimaalse lubatud katkestuse aja möödumist; häiritud on teise teenuseosutaja teenuse toimepidevus; tuleb rakendada erakorralisi abinõusid; tekkinud või tekkida võib märkimisväärne kahju; või tegemist on Euroopa Komisjoni rakendusaktis sätestatud olulise intsidendiga. Kui teenuse osutamine on häiritud veel vähemalt ühes liikmesriigis, loetakse intsident alati olulise mõjuga intsidendiks (§ 8 lg 3).

Vajaduse korral tuleb mõjutatud isikuid või avalikkust teavitada mõistliku aja jooksul (§ 8 lg 5). Kui süsteemi haldab teine isik, vastutate selle eest, et ta teavitaks teid hiljemalt 24 tunni jooksul intsidendist teada saamisest (§ 8 lg 1¹).

Trahvid ja järelevalve

KüTS § 7 lõigetes 1, 2, 3, 5 või 7 ja § 8 lõigetes 1, 1¹, 4¹, 4², 4³, 5, 7 või 8¹ sätestatud nõuete rikkumise eest:

KlassJuriidilise isiku rahatrahv
Ülioluline üksuskuni 10 000 000 eurot või kuni 2 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem (§ 18² lg 2)
Oluline üksuskuni 7 000 000 eurot või kuni 1,4 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem (§ 18³ lg 2)

Järelevalvet ja väärtegude kohtuvälist menetlemist teeb Riigi Infosüsteemi Amet (KüTS § 14 lg 1 ja § 19 lg 1); väärteo aegumistähtaeg on kolm aastat (§ 19 lg 4). RIA täidab KüTS § 5 lg 3 järgi ka direktiivi (EL) 2022/2555 artikli 8 pädeva asutuse ja ühtse kontaktpunkti, artikli 9 kriiside ohjamise, artikli 10 küberintsidentide käsitlemise üksuse ning artikli 12 turvahaavatavuse koordineeritud avaldamise koordinaatori ülesandeid.

Tegevusalakoodid (NACE Rev. 2)

Selle sektori kirjed NIS2 lisades vastavad üksühele järgmistele NACE Rev. 2 tegevusaladele. Loend katab ainult ühemõttelised vasted — osa kirjeid on määratletud tegevuse enda, mitte tegevusalakoodi kaudu.

NACE 64.19Muu rahaloomega seotud finantsvahendus

EMTAK 2025 tegevusalakoodid selles sektoris

Koodid on seotud automaatselt: sektori NACE Rev. 2 koodid on viidud Eurostati ametliku vastavustabeli kaudu NACE Rev. 2.1 klassidesse ja sealt EMTAK 2025 koodideni. Kui vaste ei ole üheselt selge, jääb kood loendist välja — loend on pigem kitsam kui laiem.

EMTAK 64191Krediidiasutused

Kas sinu EMTAK kood on loendis? Kontrolli kohalduvust

Vaata ka sektori lehte: Pangandus

Korduma kippuvad küsimused

Kas väike krediidiasutus jääb KüTS-i alt välja?

Mitte tingimata. Kui töötajaid on 250 või rohkem ja bilansimaht ületab 43 miljonit eurot või käive 50 miljonit eurot, on tegemist üliolulise üksusega (§ 3 lg 3 p 18). Kui need künnised jäävad täitmata, kuid töötajaid on 50 või rohkem ja bilansimaht või käive ületab 10 miljonit eurot, ollakse oluline üksus (§ 3 lg 4 p 8). Sõltumata suurusest on ülioluline üksus ka elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses (§ 3 lg 2 p 2).

Kas pankadele kehtivad rangemad turvanõuded kui teistele sektoritele?

KüTS ei sätesta krediidiasutustele eraldi turvameetmete kataloogi — kohaldub sama § 7 raamistik nagu kõigile teenuseosutajatele. Erisus võib tuleneda KüTS § 1 lõikest 4, mille järgi kohaldatakse KüTS-i erisustega, kui samad nõuded on samaväärselt reguleeritud Euroopa Liidu õigusakti või muu seadusega. Täpse ulatuse kohta palume tugineda Riigi Infosüsteemi Ameti avaldatud juhistele.

Kellele ja kui kiiresti tuleb intsidendist teatada?

Riigi Infosüsteemi Ametile. Esmane teade tuleb esitada viivitamata, kuid hiljemalt 24 tunni jooksul teada saamisest (§ 8 lg 1), intsidenditeade hiljemalt 72 tunni jooksul (§ 8 lg 4¹) ning lõppraport ühe kuu jooksul intsidenditeate esitamisest (§ 8 lg 7).

Mida teha kõigepealt, kui asutus tõenäoliselt kuulub kohaldamisalasse?

Arvutage töötajate arv, bilansimaht ja käive ning tuvastage oma klass; esitage RIA-le KüTS § 3¹ lg 1 kohased andmed ja hoidke need ajakohasena (muudatustest hiljemalt kahe nädala jooksul); koostage § 7 lg 1 p 1 kohane riskianalüüs ja viige turvameetmed E-ITS-iga vastavusse; kehtestage intsidenditeavituse kord seaduses toodud tähtaegadega ja laske juhtorganil meetmed heaks kiita.

Seotud teemad

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 63ef86af0cc7).

Tagasi avalehele