NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 avalikus halduses Eestis: KüTS-i nõuded samm-sammult

Eesti õigus · KüTS

Avaldatud: · AIPOS OÜ · nis2europe.eu

Teekaart kirjeldab seitset sammu, mis tulenevad küberturvalisuse seadusest (KüTS). Avaliku halduse valdkonnas loeb seadus üliolulise üksuse hulka keskvalitsuse avaliku halduse üksuse ja kohaliku omavalitsuse avaliku halduse üksuse, olulise üksuse hulka aga näiteks avalik-õigusliku juriidilise isiku ja kohaliku omavalitsuse üksuste liidu. Pädev asutus ja järelevalvaja on Riigi Infosüsteemi Amet.

Tasuta kohalduvuse kontroll võtab umbes kolm minutit. Täielik NIS2 dokumendipakett valmib tavaliselt tunni jooksul pärast maksmist — mitte päevade või nädalatega.

See juhend kirjeldab seaduse nõudeid üldisel tasemel ega ole õigusnõuanne. Kohalduvus sõltub ettevõtte profiilist (sektor, suurus, teenused) — tasuta kohalduvuse kontroll näitab, kas ja millises ulatuses seadus sinu ettevõttele kohaldub.

1. Kohalduvuse kontroll: kas üksus on ülioluline või oluline

Küberturvalisuse seadus loeb üliolulise üksuse hulka keskvalitsuse avaliku halduse üksuse ja kohaliku omavalitsuse avaliku halduse üksuse (KüTS § 3 lg 2 punktid 3 ja 4). Nende kahe puhul ei seo seadus kohalduvust töötajate arvu ega käibe suurusega. Olulise üksusena nimetab seadus muu hulgas avalik-õigusliku juriidilise isiku, kohaliku omavalitsuse üksuste liidu, Arenguseire Keskuse, Riigimetsa Majandamise Keskuse ning avaliku teabe seaduse tähenduses andmekogu vastutava ja volitatud töötleja (KüTS § 3 lg 4). Seadus ei laiene riigisaladuse ja salastatud välisteabe töötlemisele ega selliste süsteemide pidamisele (KüTS § 1 lg 2).

EMTAK 84111 — Täitev- ja seadusandlike organite tegevusEMTAK 84112 — Rahandus- ja fiskaalpoliitikaga seotud tegevusedEMTAK 84113 — Majanduse ja sotsiaalse üldplaneerimisega ning statistikaga seotud tegevusedEMTAK 84114 — Valla- ja linnavalitsuste tegevusEMTAK 84119 — Mujal liigitamata üldine avalik haldusEMTAK 84121 — Hariduskorraldus

Vaata ka sektori lehte: Avalik haldus · NIS2 üksuseklassid — Eesti

Alusta tasuta NIS2 kohalduvuse kontrolli

2. Juhtorgani vastutus ja koolituskohustus

Direktiivi (EL) 2022/2555 artikli 20 lõike 1 järgi kiidab üksuse juhtorgan küberturvalisuse riskijuhtimismeetmed heaks ja jälgib nende rakendamist ning üksust võib meetmete nõuete rikkumise eest vastutusele võtta. Sama säte täpsustab, et see ei piira liikmesriigi normide kohaldamist avaliku sektori asutuste ning avalike teenistujate, valitud ja ametisse nimetatud ametnike vastutuse kohta. Koolitusmõõde tuleb meetmete kataloogist: direktiivi artikli 21 lõike 2 punkt g nimetab küberhügieeni põhitavasid ja küberturvalisuse koolitust. KüTS § 7 lõike 1 kohaselt on turvameetmete rakendamine alaline, mitte ühekordne toiming.

NIS2 juhtorgani koolituskohustus

3. Riskianalüüs kui turvameetmete alus

KüTS § 7 lõike 1 punkt 1 kohustab teenuseosutajat haldama oma tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust ohustavaid riske ja koostama selleks riskianalüüsi. Meetmete valikul arvestatakse seaduse järgi üksuse vajadusi ja turvanõudeid, ajakohaseid Euroopa ja rahvusvahelisi standardeid, rakendamise kulusid ning proportsionaalsust, sealhulgas üksuse suurust ja intsidentide tõenäolist mõju (KüTS § 7 lg 2). Riskianalüüsil on ka otsene tagajärg teavitamisele: intsidendi mõju loetakse oluliseks muu hulgas siis, kui see vastab riskianalüüsis määratud vähemalt raskele tagajärgede raskusastmele (KüTS § 8 lg 2 p 1). Direktiivi artikli 21 lõike 2 punkt a nimetab riskianalüüsi ja infosüsteemide turbe põhimõtteid meetmete esimese elemendina.

Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused

4. Turvameetmete kataloog ja Eesti infoturbestandard

KüTS § 7 lõige 1 nõuab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid riskide haldamiseks, intsidendi mõju ennetamiseks või vähendamiseks ning intsidendi ennetamiseks, tuvastamiseks ja lahendamiseks. Sisulise loetelu annab direktiivi artikli 21 lõige 2, mis hõlmab intsidentide käsitlemist, talitluspidevust koos varundushalduse ja avariitaastega, tarneahela turvalisust, süsteemide hankimise, arendamise ja hoolduse turvalisust, meetmete tõhususe hindamise korda, küberhügieeni ja koolitust, krüptograafiat, personali turvalisust ja juurdepääsukontrolli ning asjakohasel juhul mitmikautentimist ja turvalist sidet. Avaliku halduse üksusele eraldi meetmete nimistut seadus ei sätesta: nõue on kõigile teenuseosutajatele ühesugune, kusjuures Vabariigi Valitsus või volitatud minister kehtestab määrusega Eesti infoturbestandardi ning turvameetmete üld- ja erinõuded (KüTS § 7 lg 5) ja võib seejuures arvesse võtta § 3 lõigetes 2–5 nimetatud tegevusalasid (KüTS § 7 lg 6). Kui süsteemi haldamine on antud teisele isikule või süsteemi majutatakse mujal, vastutab teenuseosutaja selle eest, et meetmed oleksid ka seal rakendatud (KüTS § 7 lg 3).

NIS2 riskijuhtimismeetmed vs ISO 27001, DORA ja GDPR

5. Küberintsidendist teavitamine ja tähtajad

Esmane teade esitatakse Riigi Infosüsteemi Ametile viivitamata, kuid hiljemalt 24 tundi pärast küberintsidendist teada saamist (KüTS § 8 lg 1). Intsidenditeade, mis ajakohastab esmase teate andmeid, esitatakse viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist (KüTS § 8 lg 4¹). Riigi Infosüsteemi Ameti taotlusel lisandub enne lõppraportit vahearuanne lahendamise seisu kohta (KüTS § 8 lg 4³), lõppraport aga esitatakse ühe kuu jooksul intsidenditeate esitamisest arvates ja lahendamata intsidendi korral loetakse see vahearuandeks ning uus lõppraport esitatakse ühe kuu jooksul pärast lahendamist (KüTS § 8 lg 7). Riigi Infosüsteemi Amet täidab ka intsidentide käsitlemise üksuse ülesandeid (KüTS § 5 lg 3 p 3) ning asjakohasel juhul teavitatakse mõistliku aja jooksul ka isikuid, keda intsident või oluline küberoht võib mõjutada (KüTS § 8 lg 5).

NIS2 intsidenditeavituse tähtajad EL riikide kaupa · Selle dokumendi genereerib platvorm automaatselt — see sisaldub dokumendipaketis. Teenused

6. Dokumenteerimine ja andmete esitamine RIA-le

Seadus eeldab kirjalikku jälge eelkõige riskianalüüsi kaudu, mille koostamise kohustus tuleneb KüTS § 7 lõike 1 punktist 1. Sellele dokumendile või muule teenuse toimepidevuse ja süsteemi turvalisuse taastamist kirjeldavale dokumendile viitab ka intsidendi olulise mõju hindamise alus (KüTS § 8 lg 2 punktid 1 ja 4). Eraldi andmekoosseisu nõuab nimekirja koostamine: Riigi Infosüsteemi Ametile esitatakse muu hulgas nimi ja registrikood, tegevuskoha aadress ning ajakohased kontaktandmed koos e-posti aadresside, internetiprotokolli aadresside vahemike ja telefoninumbritega (KüTS § 3¹ lg 1). Nende andmete muudatustest teavitatakse viivitamata, kuid hiljemalt kaks nädalat pärast muudatuse tegemise kuupäeva (KüTS § 3¹ lg 4), ning teavitamisel võib juhinduda Euroopa Komisjoni suunistest ja vormidest (KüTS § 3¹ lg 9).

Pakett sisaldab:

Hooldus (kuutasu) — dokumentide re-sign kehtiva õigusega — Teenused

7. Rahatrahvide ülemmäärad

Üliolulise üksuse poolt KüTS § 7 või § 8 nõuete rikkumise eest on juriidilisele isikule ette nähtud rahatrahv kuni 10 000 000 eurot või kuni 2 protsenti eelmise majandusaasta ülemaailmsest kogukäibest, sõltuvalt sellest, kumb summa osutub suuremaks (KüTS § 18² lg 2). Olulise üksuse puhul on vastavad määrad kuni 7 000 000 eurot või kuni 1,4 protsenti eelmise majandusaasta ülemaailmsest kogukäibest, samuti suurema summa järgi (KüTS § 18³ lg 2). Nende väärtegude kohtuväline menetleja on Riigi Infosüsteemi Amet (KüTS § 19 lg 1). Väärtegude aegumistähtaeg on kolm aastat (KüTS § 19 lg 4).

NIS2 haldustrahvid riigiti

Korduvad küsimused

Kas avaliku halduse üksus on KüTS-i järgi ülioluline või oluline üksus?

Keskvalitsuse avaliku halduse üksus ja kohaliku omavalitsuse avaliku halduse üksus on seaduse järgi üliolulised üksused (KüTS § 3 lg 2 punktid 3 ja 4). Olulise üksusena nimetab seadus eraldi näiteks avalik-õigusliku juriidilise isiku, kohaliku omavalitsuse üksuste liidu ning andmekogu vastutava ja volitatud töötleja avaliku teabe seaduse tähenduses (KüTS § 3 lg 4).

Millised on küberintsidendist teavitamise tähtajad?

Esmane teade esitatakse hiljemalt 24 tundi pärast intsidendist teada saamist (KüTS § 8 lg 1) ja intsidenditeade hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist (KüTS § 8 lg 4¹). Lõppraport esitatakse ühe kuu jooksul intsidenditeate esitamisest arvates (KüTS § 8 lg 7) ning Riigi Infosüsteemi Ameti taotlusel lisandub enne seda vahearuanne (KüTS § 8 lg 4³).

Kes teeb Eestis KüTS-i üle järelevalvet?

Pädev asutus ja ühtne kontaktpunkt on Riigi Infosüsteemi Amet, kes täidab ka kriisiohje, intsidentide käsitlemise üksuse ja turvahaavatavuse koordineeritud avaldamise koordinaatori ülesandeid (KüTS § 5 lg 3). Sama asutus koostab teenuseosutajate nimekirja iga kahe aasta järel (KüTS § 3¹ lg 2) ja on väärtegude kohtuväline menetleja (KüTS § 19 lg 1).

Sisu põhineb KüTS redaktsioonil seisuga 2026-01-01 (kontrollsumma 85d608f04f49).

← Tagasi avalehele