NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 samm-sammult: digiteenused Eestis

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Eestis rakendab NIS2 nõudeid küberturvalisuse seadus (KüTS), mille pädev asutus ja järelevalveasutus on Riigi Infosüsteemi Amet. Digiteenuste tegevusalad – internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja – on nimetatud KüTS § 3 lõikes 5, mille alusel need loetakse suurusnäitajate täitumisel oluliseks üksuseks. Käesolev teekaart kirjeldab seitset sammu: kohalduvus, juhtorgani roll, riskianalüüs, turvameetmed, intsidenditeavitus, dokumentatsioon ja rahatrahvide ülemmäärad.

Tasuta kohalduvuse kontroll võtab umbes kolm minutit. Täielik NIS2 dokumendipakett valmib tavaliselt tunni jooksul pärast maksmist — mitte päevade või nädalatega.

See juhend kirjeldab seaduse nõudeid üldisel tasemel ega ole õigusnõuanne. Kohalduvus sõltub ettevõtte profiilist (sektor, suurus, teenused) — tasuta kohalduvuse kontroll näitab, kas ja millises ulatuses seadus sinu ettevõttele kohaldub.

1. Kohalduvuse kontroll: kas seadus laieneb ettevõttele

KüTS § 3 lõige 5 nimetab digiteenuste tegevusaladena internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja. Sama lõike järgi loetakse selline üksus oluliseks üksuseks siis, kui tal on majandusaasta jooksul 50 või rohkem töötajat ning aastabilansimaht või aastakäive ületab 10 miljonit eurot. KüTS § 3 lõige 7 sätestab, et partner- või sidusettevõtja andmeid nende näitajate leidmisel ei arvestata, kui üksus on teenuste osutamisel kasutatavate süsteemide osas oma partner- või sidusettevõtjast sõltumatu. KüTS § 3¹ lõike 1 kohaselt esitab teenuseosutaja Riigi Infosüsteemi Ametile nimekirja koostamiseks muu hulgas nime ja registrikoodi, tegevuskoha aadressi ning ajakohased kontaktandmed.

EMTAK 63911 — Veebiotsinguportaalide tegevus

Vaata ka sektori lehte: Digiteenused · NIS2 üksuseklassid — Eesti

Alusta tasuta NIS2 kohalduvuse kontrolli

2. Juhtorgani heakskiit ja koolituskohustus

Direktiivi (EL) 2022/2555 artikli 20 lõike 1 järgi kiidab üksuse juhtorgan küberturvalisuse riskijuhtimismeetmed heaks ja jälgib nende rakendamist. Sama säte näeb ette, et üksust võib riskijuhtimismeetmete nõuete rikkumise eest vastutusele võtta. Direktiivi artikli 21 lõike 2 punkt g loeb nõutavate meetmete hulka küberhügieeni põhitavad ja küberturvalisuse koolituse. Eestis teeb KüTS-i nõuete üle riiklikku ja haldusjärelevalvet Riigi Infosüsteemi Amet (KüTS § 14 lg 1).

NIS2 juhtorgani koolituskohustus

3. Riskianalüüs kui turvameetmete alus

KüTS § 7 lõike 1 punkti 1 kohaselt haldab teenuseosutaja oma teenuse osutamisel kasutatava süsteemi turvalisust ohustavaid riske ja koostab selleks riskianalüüsi. KüTS § 7 lõige 2 loetleb asjaolud, millega meetmete rakendamisel arvestatakse: teenuseosutaja vajadused ja turvanõuded, ajakohased standardid, kulud, proportsionaalsus ning ohte terviklikult hõlmav lähenemine. Riskianalüüsil on ka intsidentide hindamises otsene roll, sest KüTS § 8 lõike 2 punkti 1 järgi loetakse mõju oluliseks, kui riskianalüüsis määratud tagajärgede raskusaste on vähemalt raske. KüTS § 8 lõike 2 punkt 4 seob olulise mõju samuti riskianalüüsis või muus taastamist kirjeldavas dokumendis ette nähtud erakorraliste abinõude rakendamisega.

Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused

4. Küberturvalisuse riskijuhtimismeetmete kogum

KüTS § 7 lõige 1 kohustab teenuseosutajat rakendama alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid riskide haldamiseks, küberintsidendi mõju ennetamiseks või vähendamiseks ning intsidentide tuvastamiseks ja lahendamiseks. Direktiivi (EL) 2022/2555 artikli 21 lõige 2 loetleb meetmete miinimumsisu punktides a–j, sealhulgas riskianalüüsi ja infosüsteemide turbe põhimõtted, intsidentide käsitlemise, talitluspidevuse, tarneahela turvalisuse, süsteemide hankimise ja hoolduse turvalisuse, meetmete tõhususe hindamise korra, krüptograafia kasutamise põhimõtted, juurdepääsukontrolli ja varade halduse ning kohasel juhul mitmikautentimise. Digiteenuste tegevusaladele eraldi meetmete erisust KüTS § 7 ette ei näe – nõuded on sõnastatud kõigile teenuseosutajatele ühtemoodi, kusjuures § 7 lõike 6 järgi võib määrus arvestada § 3 lõigetes 2–5 nimetatud tegevusalasid. KüTS § 7 lõige 3 sätestab, et süsteemi haldamise volitamisel või teise isiku juures majutamisel vastutab teenuseosutaja selle eest, et turvameetmed oleksid rakendatud, ning § 7 lõike 5 alusel kehtestatakse infoturbe halduse nõuded Eesti infoturbestandardi nimetuse all.

NIS2 riskijuhtimismeetmed vs ISO 27001, DORA ja GDPR

5. Küberintsidendist teavitamine ja tähtajad

KüTS § 8 lõike 1 järgi esitab teenuseosutaja Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist. KüTS § 8 lõige 4¹ näeb ette intsidenditeate, mis esitatakse viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist, ja millega esmase teate teavet ajakohastatakse. KüTS § 8 lõike 4³ kohaselt esitatakse Riigi Infosüsteemi Ameti taotlusel enne lõppraportit vahearuanne lahendamise seisu kohta. KüTS § 8 lõike 7 järgi esitatakse lõppraport ühe kuu jooksul intsidenditeate esitamisest arvates, ja kui intsident on selleks ajaks lahendamata, käsitatakse esitatut vahearuandena ning uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist; teated liiguvad Riigi Infosüsteemi Ameti intsidentide käsitlemise üksusele CERT-EE.

NIS2 intsidenditeavituse tähtajad EL riikide kaupa · Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused

6. Kirjalik dokumentatsioon ja andmete ajakohasus

KüTS § 7 lõike 1 punkt 1 eeldab kirjalikku riskianalüüsi, millele KüTS § 8 lõige 2 hiljem intsidendi mõju hindamisel tugineb. KüTS § 8 lõike 2 punkt 4 viitab lisaks teenuse toimepidevuse või süsteemi turvalisuse taastamist kirjeldavale dokumendile. Turvameetmete sisu ja infoturbe halduse nõuded täpsustatakse KüTS § 7 lõike 5 alusel kehtestatud nõuetes, sealhulgas Eesti infoturbestandardis, mille järgimist eeldab standardi § 1 lõige 1. Riigi Infosüsteemi Ametile esitatud andmete muudatustest teavitab teenuseosutaja KüTS § 3¹ lõike 4 järgi viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemist.

Pakett sisaldab:

Hooldus (kuutasu) — dokumentide re-sign kehtiva õigusega — Teenused

7. Rahatrahvide ülemmäärad

KüTS § 18³ lõige 1 näeb olulise üksuse poolt § 7 või § 8 nõuete rikkumise eest ette rahatrahvi kuni 7 000 000 eurot. Juriidilise isiku puhul on KüTS § 18³ lõike 2 järgi ülemmääraks kuni 7 000 000 eurot või kuni 1,4 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem. Üliolulise üksuse kohta sätestab KüTS § 18² lõige 2 vastavalt kuni 10 000 000 eurot või kuni 2 protsenti sama käibenäitajast, olenevalt sellest, kumb summa on suurem. Väärtegude kohtuväline menetleja on KüTS § 19 lõike 1 järgi Riigi Infosüsteemi Amet ja aegumistähtaeg on kolm aastat (§ 19 lg 4).

NIS2 haldustrahvid riigiti

Korduvad küsimused

Kas internetipõhise kauplemiskoha pidaja on ülioluline või oluline üksus?

Internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja on nimetatud KüTS § 3 lõikes 5, mis loeb need üksused oluliseks üksuseks. Tingimuseks on 50 või rohkem töötajat majandusaasta jooksul ning aastabilansimaht või aastakäive üle 10 miljoni euro.

Millise tähtaja jooksul tuleb küberintsidendist teatada?

KüTS § 8 lõike 1 järgi esitatakse esmane teade viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist. Intsidenditeade esitatakse KüTS § 8 lõike 4¹ järgi viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist, ning lõppraport KüTS § 8 lõike 7 järgi ühe kuu jooksul intsidenditeate esitamisest arvates.

Kes teostab Eestis järelevalvet ja kellele teated esitatakse?

Pädev asutus, ühtne kontaktpunkt ja intsidentide käsitlemise üksuse ülesannete täitja on KüTS § 5 lõike 3 järgi Riigi Infosüsteemi Amet. Riiklikku ja haldusjärelevalvet KüTS-i nõuete üle teeb sama asutus (KüTS § 14 lg 1) ning intsidenditeated esitatakse KüTS § 8 lõike 1 kohaselt Riigi Infosüsteemi Ametile.

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 5d2b596cd1f8).

← Tagasi avalehele