NIS2 Eestis: kellele küberturvalisuse seadus kohaldub ja kuidas vajalik dokumentatsioon valmib
Mis see platvorm on
Platvorm on veebipõhine töövahend, mis koostab ettevõtte enda profiili põhjal NIS2-ga seotud vastavusdokumentatsiooni: poliitikad, registrid, protseduurid ja tõendite loetelud.
Erinevus tavalisest dokumendimallist on selles, et iga õigusliku sisuga lause kontrollitakse Eesti seaduse teksti vastu. Aluseks on küberturvalisuse seadus (KüTS), mis võtab Eestis üle Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555.
Seaduse enda sõnastuses on dokumenteerimise nõue seotud turvameetmete rakendamisega: teenuseosutaja peab riskide haldamiseks koostama muu hulgas riskianalüüsi (KüTS § 7 lg 1 p 1). Just sellised dokumendid peavad olema kirjas, ajakohased ja järelevalvele esitatavad.
Platvorm ei anna hinnangut selle kohta, kas ettevõte on "korras" — ta koostab dokumendid, mille sisu saab lugeja ise seaduse tekstiga kõrvutada.
Kellele see mõeldud on: ülioluline üksus, oluline üksus ja tarnija
KüTS kasutab kahte statuutset mõistet. Seadus sätestab: „Teenuseosutaja käesoleva seaduse tähenduses on ühiskonna toimimise seisukohast ülioluline üksus (edaspidi ülioluline üksus ) ja ühiskonna toimimise seisukohast oluline üksus (edaspidi oluline üksus )." (KüTS § 3 lg 1)
Ülioluline üksus on muu hulgas domeeninimede süsteemi teenuse osutaja, elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses, keskvalitsuse ja kohaliku omavalitsuse avaliku halduse üksus, kvalifitseeritud usaldusteenuse osutaja ning tippdomeeninimede registri pidaja (KüTS § 3 lg 2). Lisaks loetakse üliolulisteks KüTS § 3 lõikes 3 loetletud tegevusaladel (energia, transport, tervishoid, pangandus, digitaristu, vesi, kosmos jt) tegutsevad üksused, kellel on majandusaasta jooksul 250 või rohkem töötajat ja kelle aastabilansimaht ületab 43 miljonit eurot või aastakäive ületab 50 miljonit eurot.
Oluline üksus on muu hulgas andmekogu vastutav ja volitatud töötleja, avalik-õiguslik juriidiline isik, perearstiabi osutaja ning usaldusteenuse osutaja, kes ei ole kvalifitseeritud usaldusteenuse osutaja (KüTS § 3 lg 4). Samuti loetakse oluliseks üksuseks KüTS § 3 lõikes 5 nimetatud tegevusaladel (jäätmekäitlus, kemikaalid, toidu hulgimüük ja tööstuslik tootmine, meditsiiniseadmete tootmine, NACE Rev. 2 C jao osad 26–30, postiteenus, internetipõhine kauplemiskoht, sotsiaalmeediaplatvorm, teadusasutus, otsingumootor) tegutsev üksus, kellel on 50 või rohkem töötajat ja kelle aastabilansimaht või aastakäive ületab 10 miljonit eurot.
Dokumentatsiooni vajavad ka tarnijad ja alltöövõtjad, kelle klient ise on üksus KüTS-i tähenduses. Direktiivi (EL) 2022/2555 artikli 21 lõike 2 punkt d nõuab tarneahela turvalisuse käsitlemist, sealhulgas suhteid otseste tarnijate ja teenuseosutajatega — seetõttu küsivad hankijad tõendeid ka partneritelt, kes ise kohaldamisalasse ei pruugi kuuluda.
Kuidas see toimib: neli sammu
1. Ettevõte täidab profiili. Sisestatakse tegevussektor, suurus (töötajate arv, käive või bilansimaht) ja roll — kas tegemist on teenuseosutajaga KüTS § 3 tähenduses või tarnijaga, kellelt klient tõendeid küsib. 2. Dokument koostatakse profiili põhjal. Sisu kujuneb just sellest profiilist: üliolulise üksuse ja olulise üksuse dokumendid ei ole ühesugused, samuti mõjutab sektor turvameetmete kirjeldust. 3. Kolmeastmeline kontroll. Valminud tekst kõrvutatakse seaduse sõnastusega: esmalt tuvastatakse iga õigusliku sisuga väide, seejärel otsitakse sellele vastav säte, lõpuks parandatakse või eemaldatakse väited, millel seaduse tekstis katet ei ole. Nii jääb dokumenti alles see, mis on sättega seotav. 4. Ettevõte laeb dokumendi alla. Väljund on failina kasutatav dokument koos viidetega sätetele, mille alusel nõue on kirjeldatud.
Arendus numbrites
Arendus on pidev, mitte katkematu: kui riigi seadus muutub, uuendatakse mallid ilma uue tellimuseta ja hoolduskliendile jõuab uuendatud dokument automaatselt.
- Platvormi arendus: 4496 muudatust alates 06.06.2026
- Muudatusi viimase 7 päeva jooksul: 1092
- Viimane muudatus: 10.09.2026 23:09 (Europe/Tallinn)
- Testid: 641 rohelist / 0 punast
- Kvaliteedivärav, viimane jooks: 5/5 läbis esimese ringiga
- Kaetud riike: 24
Mida platvorm teeb ja mida ta ei tee
Teeb:
- koostab dokumendid ja tõendite loetelud, mida järelevalveasutus, audiitor või hankiv klient saab seaduse tekstiga kõrvutada;
- seob iga nõude sättega, nii et kontrollija näeb, kust nõue pärineb (nt KüTS § 7, § 8, § 3¹);
- katab dokumentides ka teemad, mis tulenevad direktiivi (EL) 2022/2555 artikli 21 lõikest 2 — riskianalüüs, intsidentide käsitlemine, talitluspidevus, tarneahel, krüptograafia, juurdepääsukontroll, küberhügieen ja koolitus.
Ei tee:
- ei vii läbi auditit ega kohapealset kontrolli;
- ei väljasta ühtegi ametlikku vastavuskinnitust — see on audiitori või akrediteeritud hindamisasutuse ülesanne ja platvorm neid ei asenda;
- ei otsusta ettevõtte eest, milline on tema staatus seaduse ees, ega välista järelevalvemenetlust.
KüTS-i nõuete rikkumise eest on juriidilisele isikule ette nähtud rahatrahv kuni 10 000 000 eurot või kuni 2 protsenti üliolulise üksuse eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem (KüTS § 18² lg 2), ning olulise üksuse puhul kuni 7 000 000 eurot või kuni 1,4 protsenti käibest (KüTS § 18³ lg 2). Need on seaduses sätestatud määrad, mitte hinnang ühegi konkreetse ettevõtte olukorrale.
Pädev asutus: Riigi Infosüsteemi Amet
Eestis on NIS2 ja KüTS-i pädev asutus ning järelevalveasutus Riigi Infosüsteemi Amet (RIA). KüTS § 5 lg 3 kohaselt täidab RIA direktiivi (EL) 2022/2555 artikli 8 lõikes 1 nimetatud pädeva asutuse ja lõikes 3 nimetatud ühtse kontaktpunkti ülesandeid, artikli 9 lõikes 1 nimetatud ulatuslike küberintsidentide ja kriiside ohjamise ülesandeid, artikli 10 lõikes 1 nimetatud küberintsidentide käsitlemise üksuse (CSIRT) ülesandeid ning artikli 12 lõikes 1 nimetatud turvahaavatavuse koordineeritult avaldamise koordinaatori ülesandeid.
RIA-ga on seotud ka üksuste arvestus: „Riigi Infosüsteemi Amet koostab iga kahe aasta järel teenuseosutajate ja domeeninimede registreerimise teenuse osutajate nimekirja." (KüTS § 3¹ lg 2) Nimekirja koostamiseks esitab teenuseosutaja RIA-le muu hulgas nime ja registrikoodi, tegevuskoha aadressi ning ajakohased kontaktandmed (KüTS § 3¹ lg 1).
RIA on ka küberintsidendi teate adressaat: esmane teade esitatakse viivitamata, kuid hiljemalt 24 tundi pärast küberintsidendist teada saamist (KüTS § 8 lg 1), ja intsidenditeade viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist (KüTS § 8 lg 4¹).
Kui mõni küsimus jääb KüTS-i teksti põhjal lahtiseks, tuleb tugineda Riigi Infosüsteemi Ameti avaldatud juhistele ametliku allikana.
Kuidas kasutada ja maksta
Kas NIS2 kehtib teie ettevõttele? Tasuta kontroll
Vastake kahele küsimusele — vastus tuleb kohe, ilma registreerimiseta.
Hinnad
19 € — ühekordne makse. Sama hind kõigis riikides.
- BAAS: 1 590 EUR
- SOOVITATUD: 2 190 EUR
Pärast makset koostatakse dokument teie profiilist, läbib kontrolli ja on allalaadimiseks saadaval — dokument tarnitakse kohe pärast makset. Tellimus on lõplik: digitaalsele juriidilisele sisule taganemisõigust ei ole.
API
API on tarkvaratootjatele, konsultatsioonifirmadele ja IT-teenusepakkujatele, kes teenindavad korraga paljusid ettevõtteid.
Üks API-võti X-API-Key päises. Tasuta sandbox-võti kohe registreerumisel — alustamiseks makset ei ole vaja.
- NIS2 dokumendipakett (5 dokumenti): 1 590 EUR
- NIS2 tehniline turvakontroll — välise ründepinna kontroll + raport: 290 EUR
- Tarneahela tõend (NIS2 art 21(2)(d)): 1 590 EUR
- Re-sign — dokumentide ajakohastamine kehtiva õigusseisuga: 490 EUR
- Kombopakett — dokumendipakett + tehniline turvakontroll + 12 kuud hooldust: 2 190 EUR
- Hooldus (kuutasu) — dokumentide re-sign kehtiva õigusega: 290 EUR/kuu
- Hooldus (aasta ette) — dokumentide re-sign kehtiva õigusega: 2 900 EUR/aasta
- NIS2 ↔ ISO 27001 / DORA / GDPR ristkaardistuse dokument: 390 EUR
- Intsidenditeavituse mallipakett (24 h / 72 h / 1 kuu): 390 EUR
- Üksikdokument dokumendipaketist: 890 EUR
- API-litsents Professional: 990 EUR/kuu
- API-litsents Enterprise (SLA, mitu võtit, prioriteetjärjekord): 2 900 EUR/kuu
Korduma kippuvad küsimused
Kas platvorm otsustab minu eest, kas ettevõte on ülioluline või oluline üksus?
Ei. Staatus tuleneb seadusest endast — KüTS § 3 lõigetes 2 ja 3 loetletud tunnustest üliolulise üksuse puhul ning lõigetes 4 ja 5 loetletud tunnustest olulise üksuse puhul. Platvorm lähtub profiilis esitatud sektorist ja suurusnäitajatest ning koostab neile vastava dokumentatsiooni; õiguslikult siduva hinnangu andmine ei ole töövahendi ülesanne.
Kas platvormi koostatud dokument asendab audiitori tööd?
Ei. Dokument on tõendusmaterjal, mida audiitor, hankiv klient või Riigi Infosüsteemi Amet saab seaduse tekstiga kõrvutada. Auditi läbiviimine ja ametliku vastavuskinnituse väljastamine jääb audiitori või akrediteeritud hindamisasutuse ülesandeks.
Mida kolmeastmeline kontroll dokumendi sisuga täpselt teeb?
Esimeses astmes eraldatakse tekstist õigusliku sisuga väited, teises otsitakse igale väitele vastav säte KüTS-is või direktiivis (EL) 2022/2555, kolmandas parandatakse või eemaldatakse laused, millele seaduse tekstis katet ei leidu. Tulemuseks on dokument, mille iga nõue on seotud konkreetse viitega.
Kas dokumendid tuleb pärast seaduse muutmist uuesti üle vaadata?
Jah, sest dokumentatsioon peab peegeldama kehtivat teksti. KüTS-i sätteid on muudetud, nt mitmed § 3 ja § 8 lõiked jõustusid 01.01.2026 redaktsioonis. Kehtiva redaktsiooni ja selle muudatuste kohta annab ametlikku teavet Riigi Infosüsteemi Amet oma avaldatud juhistes.
AIPOS OÜ · Registrikood 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Eesti · info@nis2europe.eu
Teenused · Hinnad · Korduma kippuvad küsimused · Kuidas NIS2Europe teie dokumendid koostab ja kontrollib · Ostutingimused · Privaatsus