NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 Eestis: kellele küberturvalisuse seadus kohaldub ja kuidas vajalik dokumentatsioon valmib

Mis see platvorm on

Platvorm on veebipõhine töövahend, mis koostab ettevõtte enda profiili põhjal NIS2-ga seotud vastavusdokumentatsiooni: poliitikad, registrid, protseduurid ja tõendite loetelud.

Erinevus tavalisest dokumendimallist on selles, et iga õigusliku sisuga lause kontrollitakse Eesti seaduse teksti vastu. Aluseks on küberturvalisuse seadus (KüTS), mis võtab Eestis üle Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555.

Seaduse enda sõnastuses on dokumenteerimise nõue seotud turvameetmete rakendamisega: teenuseosutaja peab riskide haldamiseks koostama muu hulgas riskianalüüsi (KüTS § 7 lg 1 p 1). Just sellised dokumendid peavad olema kirjas, ajakohased ja järelevalvele esitatavad.

Platvorm ei anna hinnangut selle kohta, kas ettevõte on "korras" — ta koostab dokumendid, mille sisu saab lugeja ise seaduse tekstiga kõrvutada.

Kellele see mõeldud on: ülioluline üksus, oluline üksus ja tarnija

KüTS kasutab kahte statuutset mõistet. Seadus sätestab: „Teenuseosutaja käesoleva seaduse tähenduses on ühiskonna toimimise seisukohast ülioluline üksus (edaspidi ülioluline üksus ) ja ühiskonna toimimise seisukohast oluline üksus (edaspidi oluline üksus )." (KüTS § 3 lg 1)

Ülioluline üksus on muu hulgas domeeninimede süsteemi teenuse osutaja, elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses, keskvalitsuse ja kohaliku omavalitsuse avaliku halduse üksus, kvalifitseeritud usaldusteenuse osutaja ning tippdomeeninimede registri pidaja (KüTS § 3 lg 2). Lisaks loetakse üliolulisteks KüTS § 3 lõikes 3 loetletud tegevusaladel (energia, transport, tervishoid, pangandus, digitaristu, vesi, kosmos jt) tegutsevad üksused, kellel on majandusaasta jooksul 250 või rohkem töötajat ja kelle aastabilansimaht ületab 43 miljonit eurot või aastakäive ületab 50 miljonit eurot.

Oluline üksus on muu hulgas andmekogu vastutav ja volitatud töötleja, avalik-õiguslik juriidiline isik, perearstiabi osutaja ning usaldusteenuse osutaja, kes ei ole kvalifitseeritud usaldusteenuse osutaja (KüTS § 3 lg 4). Samuti loetakse oluliseks üksuseks KüTS § 3 lõikes 5 nimetatud tegevusaladel (jäätmekäitlus, kemikaalid, toidu hulgimüük ja tööstuslik tootmine, meditsiiniseadmete tootmine, NACE Rev. 2 C jao osad 26–30, postiteenus, internetipõhine kauplemiskoht, sotsiaalmeediaplatvorm, teadusasutus, otsingumootor) tegutsev üksus, kellel on 50 või rohkem töötajat ja kelle aastabilansimaht või aastakäive ületab 10 miljonit eurot.

Dokumentatsiooni vajavad ka tarnijad ja alltöövõtjad, kelle klient ise on üksus KüTS-i tähenduses. Direktiivi (EL) 2022/2555 artikli 21 lõike 2 punkt d nõuab tarneahela turvalisuse käsitlemist, sealhulgas suhteid otseste tarnijate ja teenuseosutajatega — seetõttu küsivad hankijad tõendeid ka partneritelt, kes ise kohaldamisalasse ei pruugi kuuluda.

Kuidas see toimib: neli sammu

1. Ettevõte täidab profiili. Sisestatakse tegevussektor, suurus (töötajate arv, käive või bilansimaht) ja roll — kas tegemist on teenuseosutajaga KüTS § 3 tähenduses või tarnijaga, kellelt klient tõendeid küsib. 2. Dokument koostatakse profiili põhjal. Sisu kujuneb just sellest profiilist: üliolulise üksuse ja olulise üksuse dokumendid ei ole ühesugused, samuti mõjutab sektor turvameetmete kirjeldust. 3. Kolmeastmeline kontroll. Valminud tekst kõrvutatakse seaduse sõnastusega: esmalt tuvastatakse iga õigusliku sisuga väide, seejärel otsitakse sellele vastav säte, lõpuks parandatakse või eemaldatakse väited, millel seaduse tekstis katet ei ole. Nii jääb dokumenti alles see, mis on sättega seotav. 4. Ettevõte laeb dokumendi alla. Väljund on failina kasutatav dokument koos viidetega sätetele, mille alusel nõue on kirjeldatud.

Arendus numbrites

Arendus on pidev, mitte katkematu: kui riigi seadus muutub, uuendatakse mallid ilma uue tellimuseta ja hoolduskliendile jõuab uuendatud dokument automaatselt.

  • Platvormi arendus: 4496 muudatust alates 06.06.2026
  • Muudatusi viimase 7 päeva jooksul: 1092
  • Viimane muudatus: 10.09.2026 23:09 (Europe/Tallinn)
  • Testid: 641 rohelist / 0 punast
  • Kvaliteedivärav, viimane jooks: 5/5 läbis esimese ringiga
  • Kaetud riike: 24

Kuidas see töötab

Mida platvorm teeb ja mida ta ei tee

Teeb:

Ei tee:

KüTS-i nõuete rikkumise eest on juriidilisele isikule ette nähtud rahatrahv kuni 10 000 000 eurot või kuni 2 protsenti üliolulise üksuse eelmise majandusaasta ülemaailmsest aastasest kogukäibest, olenevalt sellest, kumb summa on suurem (KüTS § 18² lg 2), ning olulise üksuse puhul kuni 7 000 000 eurot või kuni 1,4 protsenti käibest (KüTS § 18³ lg 2). Need on seaduses sätestatud määrad, mitte hinnang ühegi konkreetse ettevõtte olukorrale.

Pädev asutus: Riigi Infosüsteemi Amet

Eestis on NIS2 ja KüTS-i pädev asutus ning järelevalveasutus Riigi Infosüsteemi Amet (RIA). KüTS § 5 lg 3 kohaselt täidab RIA direktiivi (EL) 2022/2555 artikli 8 lõikes 1 nimetatud pädeva asutuse ja lõikes 3 nimetatud ühtse kontaktpunkti ülesandeid, artikli 9 lõikes 1 nimetatud ulatuslike küberintsidentide ja kriiside ohjamise ülesandeid, artikli 10 lõikes 1 nimetatud küberintsidentide käsitlemise üksuse (CSIRT) ülesandeid ning artikli 12 lõikes 1 nimetatud turvahaavatavuse koordineeritult avaldamise koordinaatori ülesandeid.

RIA-ga on seotud ka üksuste arvestus: „Riigi Infosüsteemi Amet koostab iga kahe aasta järel teenuseosutajate ja domeeninimede registreerimise teenuse osutajate nimekirja." (KüTS § 3¹ lg 2) Nimekirja koostamiseks esitab teenuseosutaja RIA-le muu hulgas nime ja registrikoodi, tegevuskoha aadressi ning ajakohased kontaktandmed (KüTS § 3¹ lg 1).

RIA on ka küberintsidendi teate adressaat: esmane teade esitatakse viivitamata, kuid hiljemalt 24 tundi pärast küberintsidendist teada saamist (KüTS § 8 lg 1), ja intsidenditeade viivitamata, kuid hiljemalt 72 tundi pärast olulise mõjuga küberintsidendist teada saamist (KüTS § 8 lg 4¹).

Kui mõni küsimus jääb KüTS-i teksti põhjal lahtiseks, tuleb tugineda Riigi Infosüsteemi Ameti avaldatud juhistele ametliku allikana.

Kuidas kasutada ja maksta

Kas NIS2 kehtib teie ettevõttele? Tasuta kontroll

Vastake kahele küsimusele — vastus tuleb kohe, ilma registreerimiseta.

Kas teie ettevõte tegutseb NIS2 lisades loetletud sektoris (nt energeetika, transport, pangandus, tervishoid, vesi, digitaristu, IKT-teenused, postiteenused, jäätmed, kemikaalid, toit, tootmine, digiteenuste pakkujad, teadus)?
Kas teie ettevõttes on vähemalt 50 töötajat või aastakäive vähemalt 10 miljonit eurot?

Hinnad

19 € — ühekordne makse. Sama hind kõigis riikides.

Pärast makset koostatakse dokument teie profiilist, läbib kontrolli ja on allalaadimiseks saadaval — dokument tarnitakse kohe pärast makset. Tellimus on lõplik: digitaalsele juriidilisele sisule taganemisõigust ei ole.

API

API on tarkvaratootjatele, konsultatsioonifirmadele ja IT-teenusepakkujatele, kes teenindavad korraga paljusid ettevõtteid.

Üks API-võti X-API-Key päises. Tasuta sandbox-võti kohe registreerumisel — alustamiseks makset ei ole vaja.

API

Korduma kippuvad küsimused

Kas platvorm otsustab minu eest, kas ettevõte on ülioluline või oluline üksus?

Ei. Staatus tuleneb seadusest endast — KüTS § 3 lõigetes 2 ja 3 loetletud tunnustest üliolulise üksuse puhul ning lõigetes 4 ja 5 loetletud tunnustest olulise üksuse puhul. Platvorm lähtub profiilis esitatud sektorist ja suurusnäitajatest ning koostab neile vastava dokumentatsiooni; õiguslikult siduva hinnangu andmine ei ole töövahendi ülesanne.

Kas platvormi koostatud dokument asendab audiitori tööd?

Ei. Dokument on tõendusmaterjal, mida audiitor, hankiv klient või Riigi Infosüsteemi Amet saab seaduse tekstiga kõrvutada. Auditi läbiviimine ja ametliku vastavuskinnituse väljastamine jääb audiitori või akrediteeritud hindamisasutuse ülesandeks.

Mida kolmeastmeline kontroll dokumendi sisuga täpselt teeb?

Esimeses astmes eraldatakse tekstist õigusliku sisuga väited, teises otsitakse igale väitele vastav säte KüTS-is või direktiivis (EL) 2022/2555, kolmandas parandatakse või eemaldatakse laused, millele seaduse tekstis katet ei leidu. Tulemuseks on dokument, mille iga nõue on seotud konkreetse viitega.

Kas dokumendid tuleb pärast seaduse muutmist uuesti üle vaadata?

Jah, sest dokumentatsioon peab peegeldama kehtivat teksti. KüTS-i sätteid on muudetud, nt mitmed § 3 ja § 8 lõiked jõustusid 01.01.2026 redaktsioonis. Kehtiva redaktsiooni ja selle muudatuste kohta annab ametlikku teavet Riigi Infosüsteemi Amet oma avaldatud juhistes.

AIPOS OÜ · Registrikood 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Eesti · info@nis2europe.eu

Teenused · Hinnad · Korduma kippuvad küsimused · Kuidas NIS2Europe teie dokumendid koostab ja kontrollib · Ostutingimused · Privaatsus