NIS2 samm-sammult: digiteenused Eestis
Eesti õigus · KüTS
Eestis rakendab NIS2 nõudeid küberturvalisuse seadus (KüTS), mille pädev asutus ja järelevalveasutus on Riigi Infosüsteemi Amet. Digiteenuste tegevusalad – internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja – on nimetatud KüTS § 3 lõikes 5, mille alusel need loetakse suurusnäitajate täitumisel oluliseks üksuseks. Käesolev teekaart kirjeldab seitset sammu: kohalduvus, juhtorgani roll, riskianalüüs, turvameetmed, intsidenditeavitus, dokumentatsioon ja rahatrahvide ülemmäärad.
Tasuta kohalduvuse kontroll võtab umbes kolm minutit. Täielik NIS2 dokumendipakett valmib tavaliselt tunni jooksul pärast maksmist — mitte päevade või nädalatega.
See juhend kirjeldab seaduse nõudeid üldisel tasemel ega ole õigusnõuanne. Kohalduvus sõltub ettevõtte profiilist (sektor, suurus, teenused) — tasuta kohalduvuse kontroll näitab, kas ja millises ulatuses seadus sinu ettevõttele kohaldub.
1. Kohalduvuse kontroll: kas seadus laieneb ettevõttele
KüTS § 3 lõige 5 nimetab digiteenuste tegevusaladena internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja. Sama lõike järgi loetakse selline üksus oluliseks üksuseks siis, kui tal on majandusaasta jooksul 50 või rohkem töötajat ning aastabilansimaht või aastakäive ületab 10 miljonit eurot. KüTS § 3 lõige 7 sätestab, et partner- või sidusettevõtja andmeid nende näitajate leidmisel ei arvestata, kui üksus on teenuste osutamisel kasutatavate süsteemide osas oma partner- või sidusettevõtjast sõltumatu. KüTS § 3¹ lõike 1 kohaselt esitab teenuseosutaja Riigi Infosüsteemi Ametile nimekirja koostamiseks muu hulgas nime ja registrikoodi, tegevuskoha aadressi ning ajakohased kontaktandmed.
EMTAK 63911 — Veebiotsinguportaalide tegevus
Vaata ka sektori lehte: Digiteenused · NIS2 üksuseklassid — Eesti
2. Juhtorgani heakskiit ja koolituskohustus
Direktiivi (EL) 2022/2555 artikli 20 lõike 1 järgi kiidab üksuse juhtorgan küberturvalisuse riskijuhtimismeetmed heaks ja jälgib nende rakendamist. Sama säte näeb ette, et üksust võib riskijuhtimismeetmete nõuete rikkumise eest vastutusele võtta. Direktiivi artikli 21 lõike 2 punkt g loeb nõutavate meetmete hulka küberhügieeni põhitavad ja küberturvalisuse koolituse. Eestis teeb KüTS-i nõuete üle riiklikku ja haldusjärelevalvet Riigi Infosüsteemi Amet (KüTS § 14 lg 1).
3. Riskianalüüs kui turvameetmete alus
KüTS § 7 lõike 1 punkti 1 kohaselt haldab teenuseosutaja oma teenuse osutamisel kasutatava süsteemi turvalisust ohustavaid riske ja koostab selleks riskianalüüsi. KüTS § 7 lõige 2 loetleb asjaolud, millega meetmete rakendamisel arvestatakse: teenuseosutaja vajadused ja turvanõuded, ajakohased standardid, kulud, proportsionaalsus ning ohte terviklikult hõlmav lähenemine. Riskianalüüsil on ka intsidentide hindamises otsene roll, sest KüTS § 8 lõike 2 punkti 1 järgi loetakse mõju oluliseks, kui riskianalüüsis määratud tagajärgede raskusaste on vähemalt raske. KüTS § 8 lõike 2 punkt 4 seob olulise mõju samuti riskianalüüsis või muus taastamist kirjeldavas dokumendis ette nähtud erakorraliste abinõude rakendamisega.
Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused
4. Küberturvalisuse riskijuhtimismeetmete kogum
KüTS § 7 lõige 1 kohustab teenuseosutajat rakendama alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid riskide haldamiseks, küberintsidendi mõju ennetamiseks või vähendamiseks ning intsidentide tuvastamiseks ja lahendamiseks. Direktiivi (EL) 2022/2555 artikli 21 lõige 2 loetleb meetmete miinimumsisu punktides a–j, sealhulgas riskianalüüsi ja infosüsteemide turbe põhimõtted, intsidentide käsitlemise, talitluspidevuse, tarneahela turvalisuse, süsteemide hankimise ja hoolduse turvalisuse, meetmete tõhususe hindamise korra, krüptograafia kasutamise põhimõtted, juurdepääsukontrolli ja varade halduse ning kohasel juhul mitmikautentimise. Digiteenuste tegevusaladele eraldi meetmete erisust KüTS § 7 ette ei näe – nõuded on sõnastatud kõigile teenuseosutajatele ühtemoodi, kusjuures § 7 lõike 6 järgi võib määrus arvestada § 3 lõigetes 2–5 nimetatud tegevusalasid. KüTS § 7 lõige 3 sätestab, et süsteemi haldamise volitamisel või teise isiku juures majutamisel vastutab teenuseosutaja selle eest, et turvameetmed oleksid rakendatud, ning § 7 lõike 5 alusel kehtestatakse infoturbe halduse nõuded Eesti infoturbestandardi nimetuse all.
5. Küberintsidendist teavitamine ja tähtajad
KüTS § 8 lõike 1 järgi esitab teenuseosutaja Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist. KüTS § 8 lõige 4¹ näeb ette intsidenditeate, mis esitatakse viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist, ja millega esmase teate teavet ajakohastatakse. KüTS § 8 lõike 4³ kohaselt esitatakse Riigi Infosüsteemi Ameti taotlusel enne lõppraportit vahearuanne lahendamise seisu kohta. KüTS § 8 lõike 7 järgi esitatakse lõppraport ühe kuu jooksul intsidenditeate esitamisest arvates, ja kui intsident on selleks ajaks lahendamata, käsitatakse esitatut vahearuandena ning uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist; teated liiguvad Riigi Infosüsteemi Ameti intsidentide käsitlemise üksusele CERT-EE.
NIS2 intsidenditeavituse tähtajad EL riikide kaupa · Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused
6. Kirjalik dokumentatsioon ja andmete ajakohasus
KüTS § 7 lõike 1 punkt 1 eeldab kirjalikku riskianalüüsi, millele KüTS § 8 lõige 2 hiljem intsidendi mõju hindamisel tugineb. KüTS § 8 lõike 2 punkt 4 viitab lisaks teenuse toimepidevuse või süsteemi turvalisuse taastamist kirjeldavale dokumendile. Turvameetmete sisu ja infoturbe halduse nõuded täpsustatakse KüTS § 7 lõike 5 alusel kehtestatud nõuetes, sealhulgas Eesti infoturbestandardis, mille järgimist eeldab standardi § 1 lõige 1. Riigi Infosüsteemi Ametile esitatud andmete muudatustest teavitab teenuseosutaja KüTS § 3¹ lõike 4 järgi viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemist.
Pakett sisaldab:
- Küberturvalisuse riskijuhtimise poliitika
- Intsidentide käsitlemise plaan
- Äritegevuse järjepidevuse plaan
- Tarneahela turvalisuse poliitika
- Juhtkonna vastutuse avaldus ja koolituskorraldus
- Täitmisabiline portaalis
Hooldus (kuutasu) — dokumentide re-sign kehtiva õigusega — Teenused
7. Rahatrahvide ülemmäärad
KüTS § 18³ lõige 1 näeb olulise üksuse poolt § 7 või § 8 nõuete rikkumise eest ette rahatrahvi kuni 7 000 000 eurot. Juriidilise isiku puhul on KüTS § 18³ lõike 2 järgi ülemmääraks kuni 7 000 000 eurot või kuni 1,4 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem. Üliolulise üksuse kohta sätestab KüTS § 18² lõige 2 vastavalt kuni 10 000 000 eurot või kuni 2 protsenti sama käibenäitajast, olenevalt sellest, kumb summa on suurem. Väärtegude kohtuväline menetleja on KüTS § 19 lõike 1 järgi Riigi Infosüsteemi Amet ja aegumistähtaeg on kolm aastat (§ 19 lg 4).
Korduvad küsimused
Kas internetipõhise kauplemiskoha pidaja on ülioluline või oluline üksus?
Internetipõhise kauplemiskoha pidaja, sotsiaalmeediaplatvormi pakkuja ja veebipõhise otsingumootori pakkuja on nimetatud KüTS § 3 lõikes 5, mis loeb need üksused oluliseks üksuseks. Tingimuseks on 50 või rohkem töötajat majandusaasta jooksul ning aastabilansimaht või aastakäive üle 10 miljoni euro.
Millise tähtaja jooksul tuleb küberintsidendist teatada?
KüTS § 8 lõike 1 järgi esitatakse esmane teade viivitamata, kuid hiljemalt 24 tundi pärast intsidendist teada saamist. Intsidenditeade esitatakse KüTS § 8 lõike 4¹ järgi viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist, ning lõppraport KüTS § 8 lõike 7 järgi ühe kuu jooksul intsidenditeate esitamisest arvates.
Kes teostab Eestis järelevalvet ja kellele teated esitatakse?
Pädev asutus, ühtne kontaktpunkt ja intsidentide käsitlemise üksuse ülesannete täitja on KüTS § 5 lõike 3 järgi Riigi Infosüsteemi Amet. Riiklikku ja haldusjärelevalvet KüTS-i nõuete üle teeb sama asutus (KüTS § 14 lg 1) ning intsidenditeated esitatakse KüTS § 8 lõike 1 kohaselt Riigi Infosüsteemi Ametile.
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 5d2b596cd1f8).