KüTS § 16: riikliku järelevalve erisused (süsteemi kasutuse piiramine)
Õiguslik alus (KüTS)
KüTS § 16 lg 1
> (1) Riigi Infosüsteemi Amet võib küberintsidendi korral vahetu kõrgendatud ohu tõrjumiseks või korrarikkumise kõrvaldamiseks süsteemi kasutamist või süsteemile juurdepääsu piirata, kui esinevad kõik järgmised tingimused: 1) küberintsident ohustab või kahjustab teise süsteemi turvalisust; 2) süsteemi haldaja ei saa või ei saa õigel ajal ise küberintsidendist lähtuvat kõrgendatud ohtu tõrjuda või korrarikkumist kõrvaldada; 3) küberintsidendist lähtuvat kõrgendatud ohtu ei saa tõrjuda ega korrarikkumist kõrvaldada vähem riivava meetmega; 4) küberintsidendist lähtuva kõrgendatud ohu tõrjumisega või korrarikkumise kõrvaldamisega ei tekitata isikule ebaproportsionaalset kahju.
KüTS § 16 lg 1¹
> (1 1 ) Riigi Infosüsteemi Ametil on riikliku järelevalve ülesannete täitmisel õigus teha: 1) teenuseosutaja suhtes kohapealset kontrolli ja kaugjärelevalvet, lähtudes käesoleva seaduse § 14 lõike 6 punktidest 2 ja 3, sealhulgas teha üliolulise üksuse suhtes pistelist järelevalvet, mis võib olla muu hulgas ajendatud olulise mõjuga küberintsidendist või käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõude rikkumisest; 2) teenuseosutaja suhtes sihipäraseid turvaauditeid, mis põhinevad Riigi Infosüsteemi Ameti või auditeeritava teenuseosutaja tehtud riskihindamisel või muul kättesaadaval riskiteabel ning mille kulu kannab muudel kui käesoleva paragrahvi lõike 1 2 alusel kehtestatud määruses nimetatud juhtudel teenuseosutaja; 3) vajaduse korral koostöös asjaomase teenuseosutajaga objektiivsetel, mittediskrimineerivatel, õiglastel ja läbipaistvatel riskihindamise kriteeriumidel põhinevaid turvalisuse kontrolle; 4) teenuseosutajale hoiatus, kui teenuseosutaja rikub käesolevat seadust, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet; 5) ettekirjutus, millega nõutakse ettekirjutuse saajalt sellise tegevuse või tava lõpetamist, millega rikutakse käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet, ning sama tegevuse või tava kasutamisest hoidumist; 6) ettekirjutus, millega nõutakse ettekirjutuse saajalt käesoleva seaduse §-s 7 sätestatud ning selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 alusel vastu võetud rakendusaktis sätestatud nõuete järgimist, ning käesoleva seaduse §-s 8 sätestatud teate esitamist nimetatud paragrahvis viidatud viisil ja määratud tähtajal; 7) ettekirjutus, millega nõutakse ettekirjutuse saajalt teavituse tegemist üksusele, kui üksusele ettekirjutuse saaja poolt pakutavat teenust või tegevust võib mõjutada oluline küberoht, esitades teavituses info olulise küberohu kohta ja võimaluse korral selgitused, millised meetmed saab mõjutatud üksus küberohule reageerimiseks kasutusele võtta; 8) ettekirjutus, millega nõutakse ettekirjutuse saajalt turvaauditi põhjal antud soovituste rakendamist mõistliku aja jooksul; 9) ettekirjutus, millega nõutakse ettekirjutuse saajalt käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõude rikkumise asjaolude avalikustamist ettekirjutuses ette nähtud viisil; 10) üliolulisele üksusele ettekirjutus, millega nõutakse, et ettekirjutuse saaja määraks konkreetseks perioodiks vastavushalduri, kes jälgib, kas ettekirjutuse adressaat täidab käesoleva seaduse §-des 7 ja 8 ning nende alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõuet. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1²
> (1 2 ) Käesoleva paragrahvi lõike 1 1 punktis 2 nimetatud sihipärase turvaauditi korraldamise täpsemad tingimused ja korra, sealhulgas loetelu olukordadest, mille puhul Riigi Infosüsteemi Amet hüvitab teenuseosutajale turvaauditi kulu, ning turvaauditi kulu hüvitamise korra sätestab riikliku küberturvalisuse valdkonna eest vastutav minister määrusega. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1³
> (1 3 ) Käesoleva paragrahvi lõike 1 1 punktis 5 nimetatud üliolulisele üksusele tehtud ettekirjutus võib sisaldada ka küberintsidendi ennetamiseks või heastamiseks ette nähtud turvameetmeid ning nõudeid turvameetmete rakendamise tähtaja ja rakendamisest teavitamise kohta. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1⁴
> (1 4 ) Kui käesoleva paragrahvi lõike 1 1 punktides 4–6 ja 8 nimetatud järelevalvemeede üliolulise üksuse suhtes ei anna tulemust, määrab Riigi Infosüsteemi Amet üliolulisele üksusele uue tähtaja puuduste kõrvaldamiseks või Riigi Infosüsteemi Ameti esitatud nõuete täitmiseks. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1⁵
> (1 5 ) Kui ülioluline üksus ei kõrvalda puudusi või ei täida Riigi Infosüsteemi Ameti nõudeid käesoleva paragrahvi lõike 1 4 alusel määratud tähtajaks, on Riigi Infosüsteemi Ametil õigus nõuda ettekirjutusega: 1) loa väljastajalt üliolulise üksuse kõigi või mõne osutatava asjaomase teenuse või tegevuse sertifikaadi või loa ajutist peatamist või vastava pädevuse olemasolul teha ise nimetatud toiminguid; 2) ülioluliselt üksuselt juhatuse liikme volituste ajutist peatamist. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1⁶
> (1 6 ) Käesoleva paragrahvi lõike 1 5 punktides 1 ja 2 sätestatud meetmeid kohaldatakse seni, kuni asjaomane ülioluline üksus võtab vajalikud meetmed puuduste kõrvaldamiseks või Riigi Infosüsteemi Ameti esitatud nõuete täitmiseks. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 1⁷
> (1 7 ) Tarbijakaitse ja Tehnilise Järelevalve Amet võib riikliku järelevalve tegemiseks rakendada Euroopa Parlamendi ja nõukogu määruse (EL) 2019/881 artikli 58 lõikes 8 sätestatud meetmeid. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026 - muudetud lõike number 1.1 numbriks 1.7]
KüTS § 16 lg 2
> (2) Käesolevas paragrahvis sätestatud meetme kohaldamisest tuleb adressaati esimesel võimalusel teavitada. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]
KüTS § 16 lg 3
> (3) Käesolevas paragrahvis sätestatud meetme protokollimine on kohustuslik.
Mida see praktikas tähendab
See säte annab Riigi Infosüsteemi Ametile (RIA) õiguse küberintsidendi korral piirata süsteemi kasutamist või sellele juurdepääsu. See ei ole vabalt kasutatav hoob — piirang on lubatud ainult siis, kui korraga on täidetud kõik neli tingimust: intsident ohustab või kahjustab teise süsteemi turvalisust, süsteemi haldaja ise ei saa või ei jõua õigel ajal ohtu tõrjuda, leebema meetmega ei ole võimalik hakkama saada ning piiramisega ei tekitata isikule ebaproportsionaalset kahju. Praktikas tähendab see, et RIA sekkub siis, kui teie süsteemist lähtuv probleem hakkab levima teiste peale ja teie ise ei suuda seda piisavalt kiiresti peatada.
Lisaks kirjeldab säte RIA järelevalvemeetmete tööriistakasti. RIA võib teenuseosutaja juures teha kohapealset kontrolli ja kaugjärelevalvet, üliolulise üksuse suhtes ka pistelist järelevalvet — muu hulgas ajendatuna olulise mõjuga küberintsidendist või nõuete rikkumisest. RIA võib tellida sihipärase turvaauditi, mis põhineb RIA või teenuseosutaja enda riskihindamisel või muul kättesaadaval riskiteabel; selle kulu kannab reeglina teenuseosutaja ise, välja arvatud ministri määrusega ette nähtud juhtudel, kus RIA kulu hüvitab. Koostöös teenuseosutajaga saab RIA teha ka turvalisuse kontrolle, mis põhinevad objektiivsetel, mittediskrimineerivatel, õiglastel ja läbipaistvatel kriteeriumidel.
Rikkumise korral saab RIA teha hoiatuse või ettekirjutuse. Ettekirjutusega saab nõuda näiteks:
- rikkuva tegevuse või tava lõpetamist ja sellest edaspidi hoidumist;
- seaduses sätestatud turvanõuete järgimist ja teate esitamist ettenähtud viisil ja tähtajal;
- klientide või partnerite teavitamist olulisest küberohust koos selgitustega võimalike reageerimismeetmete kohta;
- turvaauditi soovituste rakendamist mõistliku aja jooksul;
- rikkumise asjaolude avalikustamist ettekirjutuses ette nähtud viisil;
- üliolulisel üksusel vastavushalduri määramist konkreetseks perioodiks.
Kui hoiatus, ettekirjutused või auditisoovituste nõue tulemust ei anna, määrab RIA üliolulisele üksusele uue tähtaja puuduste kõrvaldamiseks. Kui ka see tähtaeg jääb täitmata, võib RIA nõuda ettekirjutusega teenuse või tegevuse sertifikaadi või loa ajutist peatamist (või teha seda vastava pädevuse olemasolul ise) ning juhatuse liikme volituste ajutist peatamist. Need meetmed kehtivad seni, kuni üksus võtab vajalikud meetmed puuduste kõrvaldamiseks või nõuete täitmiseks. Iga meetme kohaldamisest tuleb adressaati esimesel võimalusel teavitada ja meetme protokollimine on kohustuslik.
Mida ettevõte peab tegema
Valmistuge selleks, et suudate ise kiiresti tegutseda. Kuna RIA piirab süsteemi kasutamist muu hulgas siis, kui haldaja ise ei saa või ei jõua õigel ajal ohtu tõrjuda, on parim kaitse toimiv intsidendikäsitluse võimekus. Määrake, kes on ööpäevaringselt kättesaadav kontaktisik, kellel on volitus süsteem isoleerida, teenus peatada või ühendus katkestada. Kirjeldage see rollide ja otsustusõigustega dokumendis (intsidendi reageerimise plaan) ja harjutage seda läbi. Eesmärk on, et te jõuaksite ise reageerida enne, kui RIA peab teie eest sekkuma.
Olge auditi- ja kontrollivalmis. RIA võib teha kohapealset kontrolli, kaugjärelevalvet, pistelist järelevalvet ja sihipäraseid turvaauditeid, mis põhinevad riskihindamisel või muul riskiteabel. Hoidke ajakohasena oma riskihinnang, süsteemide ja teenuste nimekiri, turvameetmete kirjeldused ning tõendid nende toimimise kohta (logid, testide ja paranduste jäljed). Arvestage eelarves sellega, et sihipärase turvaauditi kulu kannab üldjuhul teenuseosutaja ise — kulu hüvitamise juhud ja kord kehtestatakse ministri määrusega. Vastutus tuleks anda nimeliselt infoturbe eest vastutavale isikule, mitte jätta seda üldiseks IT-ülesandeks.
Võtke ettekirjutused ja tähtajad tõsiselt ning menetlege neid struktureeritult. Looge lihtne register, kuhu kantakse iga RIA hoiatus, ettekirjutus ja auditisoovitus koos vastutaja, tegevuskava ja tähtajaga; laske juhatusel selle täitmist regulaarselt üle vaadata. See on oluline, sest tulemuseta jäänud meetmele järgneb uus tähtaeg ning selle eiramisel võib RIA nõuda loa või sertifikaadi ajutist peatamist ja juhatuse liikme volituste ajutist peatamist — meetmed kehtivad kuni puuduste kõrvaldamiseni. Ülioluline üksus peaks eelnevalt läbi mõtlema, keda saaks vajaduse korral vastavushalduriks määrata.
Fikseerige ja kontrollige menetluslikku poolt. Kuna meetme kohaldamisest tuleb adressaati esimesel võimalusel teavitada ja meetme protokollimine on kohustuslik, säilitage kogu suhtlus RIA-ga ning võrrelge saadud protokolli oma sündmuste ajajoonega. Kui vajate täpsemat tõlgendust nõuete või menetluse kohta, lähtuge Riigi Infosüsteemi Ameti avaldatud juhistest ja selgitustest.
Kui kiiresti dokumendid valmivad?
Dokumentide valmimise aeg sõltub teie scoping-vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta scoping, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.
Seotud teemad
Neid teemasid käsitleb põhjalikult eraldi leht:
- trahvisummad ja sanktsioonid — KüTS § 18²: NIS2 trahvid Eestis (10M€ / 7M€)
- ülioluline vs oluline üksuse eristus — KüTS § 3: kes kuulub NIS2 kohaldamisalasse Eestis?
- intsidenditeavituse tähtajad — KüTS § 8: intsidendist teavitamise tähtajad Eestis
- RIA järelevalvevolitused — KüTS § 17: mida RIA järelevalves teha võib
- juhatuse liikme kohustused — KüTS § 6¹: juhatuse liikme kohustused NIS2 järgi
Kontrolli oma NIS2-vastavust
Tee tasuta gap-analüüs Tee tasuta pinnaskann Kuidas see protsess toimib?
See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma a10dae66ce58).