NIS2 · Eesti

KüTS — küberturvalisuse seadus

Turvahaavatavus: mida see NIS2/KüTS mõistes tähendab

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Õiguslik alus (KüTS § 2 lg 1)

KüTS § 2 lg 1 punkt 31 määratleb mõiste turvahaavatavus järgmiselt:

turvahaavatavus – IKT-toote või IKT-teenuse nõrkus, vastuvõtlikkus või viga, mida küberoht võib ära kasutada;

Mida see praktikas tähendab

Küberturvalisuse seaduse (KüTS) § 2 lõike 1 kohaselt on turvahaavatavus IKT-toote või IKT-teenuse nõrkus, vastuvõtlikkus või viga, mida küberoht võib ära kasutada. Lihtsalt öeldes on see koht, kus teie tehnoloogia ei pea löögile vastu — ja mida keegi või miski võib teie vastu pöörata.

Definitsioonis on kolm olulist nüanssi:

Seetõttu ei ole turvahaavatavus midagi, mida saab "korra ära lahendada". Uued tooted, uuendused, uued liidesed ja uued teadaolevad nõrkused tekitavad neid pidevalt juurde — töö seisneb nende süstemaatilises leidmises, hindamises ja kõrvaldamises.

Mida ettevõte peab tegema

Alustage kaardistusest. Pange kirja, millistest IKT-toodetest ja IKT-teenustest teie teenuse osutamine tegelikult sõltub: serverid ja tööjaamad, tarkvara ja selle versioonid, pilveteenused, võrguseadmed, integratsioonid ning kolmandate osapoolte lahendused. Ilma sellise varanimekirjata ei ole võimalik öelda, kus nõrkus, vastuvõtlikkus või viga üldse asuda võib.

Looge kord haavatavuste tuvastamiseks ja hindamiseks. Määrake, kuidas ja kui regulaarselt te haavatavusi otsite (näiteks skaneerimine, tarnija turvateadete jälgimine, uuenduste seire), ning kuidas leitut hinnatakse: kui kriitiline süsteem on puudutatud, kui reaalne on ärakasutamine ja milline oleks mõju teenuse toimepidevusele. Hindamise tulemus peab olema dokumenteeritud, mitte ainult ühe inimese peas.

Määrake vastutus nimeliselt. Olgu selge, kes vastutab haavatavuste tuvastamise, kes nende parandamise või leevendamise otsuse ja kes juhtkonna teavitamise eest. Kui parandust kohe rakendada ei saa, dokumenteerige teadlik otsus koos ajutise leevendusmeetmega ja jälgige seda kuni lahendamiseni. Lisage haavatavuste käsitlemise nõuded ka lepingutesse teenusepakkujate ja tarnijatega, sest osa teie haavatavustest asub nende toodetes.

Kontrollige, kas mõiste puudutab teid. Kui te osutate teenust, mis kuulub KüTS-i kohaldamisalasse, on turvahaavatavuste haldamine osa teie igapäevasest turvatöös. Täpsete nõuete, hindamismetoodika ja praktiliste juhendite osas lähtuge Riigi Infosüsteemi Ameti (RIA) avaldatud juhistest ja teavitustest — need on Eestis ametlik ja ajakohane allikas.

Kui kiiresti dokumendid valmivad?

Dokumentide valmimise aeg sõltub teie kohalduvuse kontrolli vastustest ja automaatsest kvaliteediväravast — täpset tähtaega ette ei lubata. Meie mõõdetud protsessi (tasuta kohalduvuse kontroll, tellimus, KüTS-tekstist genereerimine, kuni 3-astmeline automaatne kvaliteedivärav) kirjeldus on lehel „Kuidas dokumendid valmivad“.

Seotud teemad

Neid teemasid käsitleb põhjalikult eraldi leht:

Seotud teemad

Kontrolli oma NIS2-vastavust

Alusta tasuta NIS2 kohalduvuse kontrolli

Tee tasuta NIS2 enesehindamine Tee tasuta väline turvakontroll Kuidas see protsess toimib?

Täielik NIS2 juhend — Eesti →

Vaata tasuta näidispaketti →

See artikkel on üldine info, mitte õigusnõustamine. Sinu konkreetse olukorra kohta pöördu kvalifitseeritud spetsialisti poole.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 1c0abf66e765).

← Tagasi avalehele