NIS2 samm-sammult: toidusektor Eestis – KüTS-i teekaart
Eesti õigus · KüTS
Eestis reguleerib NIS2-st tulenevaid kohustusi küberturvalisuse seadus (KüTS), mis eristab kahte klassi: ülioluline üksus ja oluline üksus (§ 3 lg 1). Toidu hulgimüügi ning tööstusliku tootmise või töötlemisega tegelev ettevõtja on nimetatud oluliste üksuste loetelus (§ 3 lg 5 p 3). Teekaart koosneb seitsmest sammust: kohalduvus, juhtorgani roll, riskianalüüs, turvameetmed, intsidentidest teavitamine, dokumentatsioon ja rahatrahvide määrad.
Tasuta kohalduvuse kontroll võtab umbes kolm minutit. Täielik NIS2 dokumendipakett valmib tavaliselt tunni jooksul pärast maksmist — mitte päevade või nädalatega.
See juhend kirjeldab seaduse nõudeid üldisel tasemel ega ole õigusnõuanne. Kohalduvus sõltub ettevõtte profiilist (sektor, suurus, teenused) — tasuta kohalduvuse kontroll näitab, kas ja millises ulatuses seadus sinu ettevõttele kohaldub.
1. Kohalduvuse kontroll: kas seadus puudutab toiduettevõtjat
KüTS § 3 lg 1 järgi on teenuseosutaja kas ülioluline üksus või oluline üksus. Seaduse § 3 lg 5 punkt 3 nimetab olulise üksusena ettevõtja, kes tegeleb toidu hulgimüügi, tööstusliku tootmise või tööstusliku töötlemisega, välja arvatud alkoholi puhul, määruse (EÜ) nr 178/2002 artikli 3 punktis 2 määratletud ettevõttes, kui nendest tegevustest saadav aastakäive moodustab vähemalt 50 protsenti kogu aastakäibest. Sama lõike suurusnõue on majandusaasta jooksul 50 või rohkem töötajat ning aastabilansimaht või aastakäive üle 10 miljoni euro. Ülioluliseks üksuseks loeb seadus muu hulgas elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses (§ 3 lg 2 p 2), samuti § 3 lg 3 loetelus nimetatud tegevusaladel tegutseja, kellel on 250 või rohkem töötajat ja kelle aastabilansimaht ületab 43 miljonit eurot või aastakäive 50 miljonit eurot.
EMTAK 10111 — Liha, v.a linnuliha, töötlemine ja säilitamineEMTAK 10121 — Linnuliha töötlemine ja säilitamine, k.a sulgede töötlemineEMTAK 10131 — Liha- ja linnulihatoodete tootmineEMTAK 10201 — Kala, koorikloomade ja molluskite töötlemine ja säilitamineEMTAK 10311 — Kartuli töötlemine ja säilitamineEMTAK 10321 — Puu- ja köögiviljamahla tootmine
2. Juhtorgani heakskiit ja koolituskohustus
Direktiivi (EL) 2022/2555 artikli 20 lõige 1 näeb ette, et üksuse juhtorgan kiidab küberturvalisuse riskijuhtimismeetmed heaks ja jälgib nende rakendamist. Sama säte seob juhtorgani rolliga ka vastutuse artiklist 21 tulenevate nõuete rikkumise eest. Väljaõppe pool tuleneb artikli 21 lõike 2 punktist g, mis nimetab meetmete hulgas küberhügieeni põhitavad ja küberturvalisuse koolituse. KüTS § 7 lõike 3 kohaselt jääb vastutus turvameetmete rakendamise eest teenuseosutajale ka siis, kui süsteemi haldamine on antud teisele isikule või süsteem majutatakse mujal.
3. Riskianalüüs kui nõuete alus
KüTS § 7 lõike 1 punkt 1 kohustab teenuseosutajat haldama oma tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust ohustavaid riske ja koostama selleks riskianalüüsi. Seaduse § 7 lõike 2 järgi arvestatakse meetmete valikul üksuse vajadusi ja turvanõudeid, ajakohaseid Euroopa ja rahvusvahelisi standardeid, rakendamise kulusid ning proportsionaalsust, mille juures vaadatakse riskidele avatuse määra, üksuse suurust ja intsidentide tõenäosust. Riskianalüüsil on ka otsene tähendus teavitamisel: § 8 lõike 2 punkti 1 järgi loetakse mõju oluliseks, kui riskianalüüsis määratud tagajärgede raskusaste on vähemalt raske. Eesti infoturbestandardi § 1 lõike 1 kohaselt järgib teenuseosutaja süsteemi turvalisuse tagamisel E-ITS-i ja rakendab sellest tulenevaid turvameetmeid.
Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused
4. Turvameetmete kogum
KüTS § 7 lõige 1 nõuab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid riskide haldamiseks, intsidendi mõju ennetamiseks või vähendamiseks ning intsidendi ennetamiseks, tuvastamiseks ja lahendamiseks. Meetmete sisulise kataloogi annab direktiivi (EL) 2022/2555 artikli 21 lõige 2, mis hõlmab riskianalüüsi ja infosüsteemide turbe põhimõtteid, intsidentide käsitlemist, talitluspidevust ja kriisiohjet, tarneahela turvalisust, süsteemide hankimise, arendamise ja hoolduse turvalisust, meetmete tõhususe hindamise korda, küberhügieeni ja koolitust, krüptograafia kasutamise põhimõtteid, personali turvalisust koos juurdepääsukontrolli ja varade haldusega ning kohasel juhul mitmikautentimise ja turvalise side lahendusi. Seadus kehtestab need nõuded kõigile teenuseosutajatele ühetaoliselt, ilma toidusektorile eraldi meetmestikku sätestamata. KüTS § 7 lõike 5 alusel kehtestatakse määrusega Eesti infoturbestandard, turvameetmete üldnõuded ning erinõuded, kusjuures § 7 lõike 6 järgi võib määruses arvesse võtta § 3 lõigetes 2–5 nimetatud tegevusalasid.
5. Küberintsidendist teavitamine ja tähtajad
KüTS § 8 lõike 1 järgi esitab teenuseosutaja Riigi Infosüsteemi Ametile esmase teate viivitamata, kuid hiljemalt 24 tundi pärast sellisest küberintsidendist teada saamist, millel on süsteemi turvalisusele või teenuse toimepidevusele oluline mõju või mille puhul võib sellist mõju mõistlikult eeldada. Seaduse § 8 lõike 4¹ kohaselt esitatakse seejärel intsidenditeade viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist, ajakohastades esmases teates antud teavet. Ameti taotlusel lisandub enne lõppraportit vahearuanne intsidendi lahendamise seisu kohta (§ 8 lg 4³). Lõppraport esitatakse § 8 lõike 7 järgi ühe kuu jooksul intsidenditeate esitamisest, ja kui intsident on siis veel lahendamata, loetakse esitatu vahearuandeks ning uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist; teated liiguvad RIA-le, kelle koosseisus tegutseb riiklik intsidentide käsitlemise üksus CERT-EE.
NIS2 intsidenditeavituse tähtajad EL riikide kaupa · Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused
6. Kirjalik jälg ja andmete esitamine
Riskianalüüsi koostamise nõue tuleneb otse KüTS § 7 lõike 1 punktist 1, mis eeldab dokumenteeritud tulemust. Seaduse § 8 lõike 2 punktid 1 ja 4 viitavad riskianalüüsis määratud tagajärgede raskusastmele ja teenuse toimepidevuse või süsteemi turvalisuse taastamist kirjeldavale dokumendile, mis on aluseks intsidendi olulise mõju hindamisel. KüTS § 3¹ lõige 1 näeb ette, et teenuseosutaja esitab Riigi Infosüsteemi Ametile nimekirja koostamiseks nime ja registrikoodi, tegevuskoha aadressi ja ajakohased kontaktandmed koos e-posti aadresside, IP-vahemike ja telefoninumbritega ning asjakohasel juhul sektori ja teenuseriikide andmed. Sama paragrahvi lõike 4 järgi teavitatakse esitatud andmete muutumisest viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemise kuupäeva.
Pakett sisaldab:
- Küberturvalisuse riskijuhtimise poliitika
- Intsidentide käsitlemise plaan
- Äritegevuse järjepidevuse plaan
- Tarneahela turvalisuse poliitika
- Juhtkonna vastutuse avaldus ja koolituskorraldus
- Täitmisabiline portaalis
Hooldus (kuutasu) — dokumentide re-sign kehtiva õigusega — Teenused
7. Rahatrahvi ülemmäärad
KüTS § 18² lõike 2 järgi karistatakse üliolulist üksust juriidilise isikuna § 7 ja § 8 nõuete rikkumise eest rahatrahviga kuni 10 000 000 eurot või kuni 2 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem. Olulise üksuse puhul on vastavad ülemmäärad § 18³ lõike 2 kohaselt kuni 7 000 000 eurot või kuni 1,4 protsenti eelmise majandusaasta ülemaailmsest aastasest kogukäibest, samuti suurema summa alusel. Väärtegude kohtuväline menetleja on Riigi Infosüsteemi Amet (§ 19 lg 1) ja aegumistähtaeg on kolm aastat (§ 19 lg 4).
Korduvad küsimused
Kas toiduettevõtja on KüTS-i järgi ülioluline või oluline üksus?
Toidu hulgimüügi ning tööstusliku tootmise või töötlemisega tegelev ettevõtja on nimetatud KüTS § 3 lõike 5 punktis 3, mis kuulub oluliste üksuste loetellu. Ülioluliseks üksuseks loetakse selline ettevõtja siis, kui täidetud on mõni § 3 lõike 2 alus, näiteks elutähtsa teenuse osutaja staatus hädaolukorra seaduse tähenduses.
Millised suurusnäitajad toidusektoris seaduse kohaldumise määravad?
KüTS § 3 lõige 5 seob olulise üksuse staatuse sellega, et üksusel on majandusaasta jooksul 50 või rohkem töötajat ning aastabilansimaht või aastakäive ületab 10 miljonit eurot. Lisaks nõuab § 3 lõike 5 punkt 3, et nimetatud toidualastest tegevustest saadav aastakäive moodustaks vähemalt 50 protsenti ettevõtja aastakäibest.
Kellele ja millise tähtajaga esitatakse küberintsidendi teated?
Teated esitatakse Riigi Infosüsteemi Ametile, kelle koosseisus täidab intsidentide käsitlemise üksuse ülesandeid CERT-EE (KüTS § 5 lg 3). Esmane teade esitatakse hiljemalt 24 tundi pärast teada saamist (§ 8 lg 1), intsidenditeade hiljemalt 72 tundi pärast olulise mõjuga intsidendist teada saamist (§ 8 lg 4¹) ning lõppraport ühe kuu jooksul intsidenditeate esitamisest (§ 8 lg 7).
Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma fe7f7f7cf5f4).