Oluline küberoht: mida see NIS2/KüTS mõistes tähendab

Avaldatud: · AIPOS OÜ · nis2europe.eu

Õiguslik alus (KüTS § 2 lg 1)

KüTS § 2 lg 1 punkt 23 määratleb mõiste oluline küberoht järgmiselt:

> oluline küberoht – küberoht, mille tehniliste näitajate põhjal on võimalik eeldada, et sellel võib olla suur mõju üksuse võrgu- ja infosüsteemile või üksuse võrgu- ja infosüsteemi kasutajatele, tekitades märkimisväärset varalist või mittevaralist kahju;

Mida see praktikas tähendab

Oluline küberoht on küberturvalisuse seaduse (KüTS) § 2 lõikes 1 määratletud mõiste. Definitsiooni järgi on see küberoht, mille tehniliste näitajate põhjal on võimalik eeldada, et sellel võib olla suur mõju üksuse võrgu- ja infosüsteemile või selle kasutajatele, tekitades märkimisväärset varalist või mittevaralist kahju.

Kõige olulisem praktiline järeldus on see, et tegemist on ohu, mitte juba toimunud sündmuse mõistega. Midagi ei pea olema veel katki läinud ega andmeid lekkinud — hinnatakse seda, mis juhtuks siis, kui oht realiseeruks. Seetõttu ei ole ohu "olulisus" tunnetuse ega ärevuse küsimus, vaid põhineb sellel, mida tehnilised näitajad ette näitavad.

Definitsioonist saab välja lugeda kolm elementi, mille kaudu hinnang kokku pannakse:

Mõiste eesmärk on eristada igapäevast tehnilist müra — automaatseid skaneerimisi, blokeeritud katseid, väheolulisi hoiatusi — nendest ohtudest, mis väärivad juhtkonna tasemel tähelepanu ja kiiret reageerimist.

Mida ettevõte peab tegema

Esimene samm on selgitada välja, kas mõiste teid üldse puudutab. Vaadake üle, kas teie organisatsioon on KüTS-i tähenduses üksus ning millised on need võrgu- ja infosüsteemid, mille kaudu te oma teenuseid osutate. Kui te ei ole kindel, kas kuulute seaduse kohaldamisalasse, lähtuge Riigi Infosüsteemi Ameti (RIA) avaldatud juhistest ja selgitustest — need on ametlik allikas, mille alusel kohaldamisala tõlgendatakse.

Teiseks pange paika, kuidas te olulise küberohu ära tunnete. Kirjeldage kirjalikult oma hindamiskriteeriumid: milliste tehniliste näitajate juures loete mõju suureks, millised süsteemid ja teenused on teie jaoks kriitilised ning mida tähendab teie kontekstis märkimisväärne varaline või mittevaraline kahju. Ilma eelnevalt kokku lepitud kriteeriumideta tehakse hinnang surve all ja ebaühtlaselt.

Kolmandaks määrake vastutus. Peab olema selge, kes teeb esmase tehnilise hinnangu, kes selle üle vaatab ja kinnitab ning kellel on õigus otsustada, et tegemist on olulise küberohuga. Määrake ka asendaja, et hinnang ei jääks ripakile puhkuste või töölt lahkumise tõttu. Juhtkonna roll tuleks kirja panna eraldi — mõiste puudutab suurt mõju ja märkimisväärset kahju, mis on juhtimisotsuse, mitte ainult IT-osakonna küsimus.

Neljandaks dokumenteerige iga hinnang. Pange kirja, milline oht tuvastati, millised tehnilised näitajad olid aluseks, milline oli eeldatav mõju süsteemile ja kasutajatele, milline oli otsus (oluline küberoht või mitte) ning kes ja millal otsustas. Hoidke seda ühes kohas ja vaadake perioodiliselt üle, kas kriteeriumid vastavad endiselt teie tegelikule tehnilisele keskkonnale. Täpsemate praktiliste juhiste ja ajakohase ohuinfo osas tuginege RIA materjalidele.

Kui kiiresti dokumendid valmivad?

Dokumentide valmimise aeg sõltub teie scoping-vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta scoping, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.

Mida see leht ei kata

Kontrolli oma NIS2-vastavust

Alusta tasuta scoping-testi

Tee tasuta gap-analüüs Tee tasuta pinnaskann Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti

Vaata tasuta näidispaketti

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 1c0abf66e765).

Tagasi avalehele