NIS2 · Eesti

KüTS — küberturvalisuse seadus

NIS2 riskijuhtimismeetmed vs ISO 27001, DORA ja GDPR

NIS2 kohustused kehtestab Eestis KüTS; küberturvalisuse riskijuhtimismeetmed sätestab § 7 lg 1.

Tabel seob NIS2 direktiivi artikli 21 lõike 2 kümme riskijuhtimismeedet ISO/IEC 27001:2022 klauslite ja A-lisa kontrollide, DORA (määrus (EL) 2022/2554) ning isikuandmete kaitse üldmääruse sätetega. Ristkaardistus on kõigis riikides ühesugune — muutub ainult lehe keel. Lahtrites on kontrollide ametlikud tähised ja lahtri viitelink viib vastava raamistiku ametliku allika juurde.

Mida nõuabDORAGDPRISO/IEC 27001:2022
art 21(2)(a)riskianalüüsi ja infosüsteemide turvalisuse poliitikad [↗]art 5, art 6, art 8 [↗]art 24, art 32(1)-(2), art 35 [↗]klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗]
art 21(2)(b)intsidentide käsitlemine [↗]art 17, art 18, art 19 [↗]art 33, art 34 [↗]A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗]
art 21(2)(c)talitluspidevus (varundus, avariitaaste, kriisijuhtimine) [↗]art 11, art 12 [↗]art 32(1)(c) [↗]A.5.29, A.5.30, A.8.13, A.8.14 [↗]
art 21(2)(d)tarneahela turvalisus [↗]art 28, art 29, art 30 [↗]art 28, art 32 [↗]A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗]
art 21(2)(e)turvalisus süsteemide hankimisel, arendamisel ja hooldamisel, sh haavatavuste käsitlemine ja avalikustamine [↗]art 9, art 25 [↗]art 25, art 32(1)(d) [↗]A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗]
art 21(2)(f)poliitikad ja protseduurid riskijuhtimismeetmete tõhususe hindamiseks [↗]art 6(6), art 24-26 [↗]art 32(1)(d), art 24(1) [↗]klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗]
art 21(2)(g)küberhügieeni põhitavad ja küberturvalisuse koolitus [↗]art 13(6) [↗]art 39(1)(b), art 32(4) [↗]A.6.3, A.5.10, A.8.7 [↗]
art 21(2)(h)krüptograafia ja krüpteerimise kasutamise poliitikad [↗]art 9(2) [↗]art 32(1)(a), art 34(3)(a) [↗]A.8.24 [↗]
art 21(2)(i)personaliturve, juurdepääsu kontrolli põhimõtted ja varahaldus [↗]art 9(4)(c) [↗]art 29, art 5(1)(f) [↗]A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗]
art 21(2)(j)mitmikautentimine või pidev autentimine, turvaline hääl-, video- ja tekstside ning turvalised hädaolukorra sidesüsteemid [↗]art 9(4)(d) [↗]art 32(1) [↗]A.8.5, A.5.14, A.5.16 [↗]

Korduvad küsimused

Kuidas NIS2 artikli 21(2) meetmed suhestuvad ISO/IEC 27001, DORA ja GDPR nõuetega?

Tabel kaardistab kõik 10 NIS2 artikli 21(2) riskijuhtimismeedet raamistike nõuete vastu. Näiteks art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; GDPR art 24, art 32(1)-(2), art 35.

Turvameetmed riigi enda seaduses: Eesti

Allolev loend on sõna-sõnalt riigi enda õigusaktist, mis kehtestab küberturvalisuse riskijuhtimismeetmete kohustuse. Iga punkti juures on viide direktiivi artikli 21(2) vastavale alapunktile, kui vaste on üheselt tuvastatav.

KüTS, § 7 lg 1turvameetmed

Riigi seadus kehtestab üldkohustuse ja delegeerib meetmete üksikasjaliku kataloogi rakendusaktile. Mõlemad sätted on tsiteeritud sõna-sõnalt.

(1) Teenuseosutaja rakendab alaliselt asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ning korralduslikke turvameetmeid, et: 1) hallata riske, mis ohustavad teenuseosutaja tegevuses või teenuse osutamisel kasutatava süsteemi turvalisust, sealhulgas koostab vastava riskianalüüsi; 2) ennetada või minimeerida küberintsidendi mõju teenuseosutaja osutatava teenuse saajale ja muule teenusele; 3) ennetada küberintsidenti või see tuvastada ja lahendada. [ RT I, 30.12.2025, 4 - jõust. 01.01.2026]

KüTS, § 7 lg 5

(5) Vabariigi Valitsus või tema volitatud minister kehtestab määrusega käesolevas paragrahvis sätestatud kohustuste täitmise ja süsteemide küberturvalisuse tagamiseks: 1) infoturbe halduse nõuded üldnimetusega Eesti infoturbestandard; 2) turvameetmete üldnõuded; 3) süsteemide turvameetmete erinõuded ja nende kohaldamise ulatuse . [ RT I, 06.08.2022, 2 - jõust. 16.08.2022]

Viide: KüTS, § 7 lg 1Vaata ametlikku allikat

Alusta tasuta NIS2 kohalduvuse kontrolli

Tagasi avalehele