Avaleht / Blogi / Turvalisus
Turvalisus Ligikaudne lugemisaeg: 14 min ·

Mis on NIS2 ja kas see puudutab teie ettevõtet

Kliendi küsimustik kirjaga „NIS2 vastavus“ ei tähenda, et seadus teie kohta käib. Piiri Eestis määrab küberturvalisuse seadus, ja küsimustik jõuab ka ettevõteteni, kelle kohta see ei käi, sest klient kontrollib oma tarneahelat.

NIS2 kohaldamisala: kaks sektorite nimekirja, suuruse lävi ja küberturvalisuse seaduse nõuded Eesti ettevõttele

Kliendi kü­si­mus­tik kir­jaga „NIS2 vas­ta­vus“ ei tä­henda, et sea­dus teie kohta käib. Piiri Eestis mää­rab kü­ber­tur­va­li­suse sea­dus, ja kü­si­mus­tik jõuab ka et­te­võ­teteni, kelle kohta see ei käi, sest klient kont­rol­lib oma tar­neahe­lat.

Kiri tu­leb kliendi han­ke­osa­kon­nast ja näeb kah­jutu välja: ka­hek­sa­teist kü­si­must kü­ber­tur­va­li­suse kohta, täita kahe nä­da­laga, üle­val peal­kiri „NIS2 vas­ta­vus“. Ettevõttes on üks­teist ini­mest, ükski neist ei ole ju­rist, ja esi­mene kü­si­mus, mille kõik üks­tei­selt kü­sivad, on see­sama — mis on NIS2 ja kas see meid üldse puu­du­tab, või on keegi saat­nud ühe ja sama kü­si­mus­tiku kõi­gile tar­ni­ja­tele jär­jest, loo­tes, et keegi vas­tab.

Vastus on pea­aegu alati „ei, aga“, ja just see „aga“ on see, mil­lest tasub õi­gesti aru saada, sest sel­lest sõl­tub, kui palju aega ja raha see kiri maksma lä­heb. Enamiku väi­ke­ste ja kesk­mise suu­ru­sega et­te­võ­tete peale NIS2 ot­se­selt ei käi, aga see ei tä­henda ei seda, et kü­si­mus­tik on viga, ega seda, et selle võib vas­ta­mata jätta. Allpool on sel­gi­ta­tud, kus piir jook­seb, mis jääb kum­ma­legi poole ja miks Eestis tu­leb õige vas­tus mitte di­rek­tii­vist, vaid sea­du­sest, mida sel­les ju­tus pea­aegu keegi ei ni­meta.

Mis on NIS2: direktiiv, mitte määrus — ja siit algavad valed vastused

Isikuandmete kaitse üld­mää­rus on mää­rus, ja see tä­hendab, et see keh­tib otse kõi­gis liik­mes­rii­ki­des ühe­su­gu­ses sõ­nas­tuses — just see­pä­rast saab sel­lest rää­kida kui ühest Euroopa reeg­lite ko­gu­mist ja just see­pä­rast on kõik har­ju­nud, et Euroopa nõu­ded näe­vad nii­moodi välja. NIS2 on di­rek­tiiv ja see töö­tab vas­tu­pidi: see pa­neb liik­mes­rii­gile ko­hus­tuse saa­vu­tada oma õi­gu­ses kin­del tu­le­mus, aga ise­ene­sest et­te­võt­tele ko­hus­tusi ei sea. Praktiline ta­ga­järg on see, et kü­si­mus „mida NIS2 nõuab“ on Eestis va­lesti esi­ta­tud kü­si­mus, ja õige kõ­lab „mida nõuab kü­ber­tur­va­li­suse sea­dus“.

Direktiivi täis­nimi on Euroopa Parlamendi ja nõu­kogu di­rek­tiiv (EL) 2022/2555, mis kä­sit­leb meet­meid kü­ber­tur­va­li­suse üht­la­selt kõrge ta­seme ta­ga­miseks kogu lii­dus; ta jõus­tus kolm ja pool aas­tat ta­gasi ning liik­mes­rii­gid pi­did ta oma õi­gus­korda üle võtma 2024. aasta ok­toobri kesk­pai­gaks. Selle täht­aja jät­tis va­hele suu­rem osa liik­mes­riike, seal­hul­gas Eesti, aga siingi tasub olla täpne: Eesti sea­dus võeti Riigikogus vastu 2025. aasta det­semb­ris ja jõus­tus 1. jaa­nua­ril 2026, ko­mis­joni 2025. aasta mai põh­jen­da­tud ar­va­mus rää­kis aga täie­liku üle­võt­mise tea­ta­mi­sest, ja need on kaks eri asja, mis uudis­tes ta­va­li­selt üheks su­la­vad.

Miks see on täh­tis prak­ti­li­selt, mitte aka­dee­mi­li­selt: kui tar­nija, kon­sul­tant või kü­si­mus­tik ise väi­dab, et „NIS2 nõuab X“, tasub kü­sida, mil­lise sea­duse mil­line pa­rag­rahv seda nõuab. Eestis on vas­tus kas kü­ber­tur­va­li­suse sea­dus või Vabariigi Valitsuse mää­rus võrgu- ja in­fo­süs­teemide kü­ber­tur­va­li­suse nõuete kohta; Hispaanias ja Prantsusmaal, kus oma sea­dust veel ei ole ja kus ko­mis­jon selle aasta juu­lis pöör­dus Euroopa Liidu Kohtusse, ei ole sellele kü­si­mu­sele liht­salt vas­tust. Ühe riigi nõu­deid tei­sele „eu­roo­pa­li­kuna“ üm­ber kir­ju­tada on sama mis tsi­tee­rida naabri le­pin­gut, ja sama väi­kese õi­gus­jõuga.

Kaks nimekirja ja üks suuruse lävi

Direktiivi üles­ehi­tus on lihtne, ja seda tasub teada ka siis, kui konk­reet­sed ko­hus­tused tu­le­vad riik­li­kust sea­du­sest, sest riik­lik sea­dus võ­tab selle üles­ehi­tuse pea­aegu alati üle. On kaks sek­to­rite ni­me­kirja — esi­me­ses üks­teist eriti krii­ti­list sek­to­rit, tei­ses seitse üle­jää­nud krii­ti­list sek­to­rit — ja et­te­võte jõuab üldse vaa­te­välja ai­nult siis, kui tema te­ge­vus kuu­lub mõnda neist. Esimeses ni­me­kir­jas on ener­gee­tika, trans­port, pan­gan­dus, fi­nants­turu ta­ristu, ter­vis­hoid, joo­gi­vesi, reo­vesi, di­gi­ta­ristu, info- ja kom­mu­ni­kat­sioo­ni­teh­no­loo­gia tee­nuste hal­dus, ava­lik hal­dus ja kos­mos.

Teises ni­me­kir­jas on posti- ja kul­le­ri­tee­nu­sed, jäät­me­käit­lus, ke­mi­kaa­lide toot­mine ja tu­rus­ta­mine, toidu toot­mine ja tu­rus­ta­mine, toot­mine kuues all­sek­to­ris me­dit­sii­ni­sead­me­test sõi­du­ki­teni, di­gi­tee­nuste osu­ta­jad ja tea­dus­asu­tused. Sõnaühend „di­gi­tee­nuste osu­ta­jad“ on siin kit­sam, kui kõ­lab, ja tä­hendab in­ter­ne­ti­põ­hi­seid kaup­le­mis­kohti, ot­sin­gu­moo­to­reid ja sot­siaal­võr­gus­tike plat­vorme. Esimest neist tasub lu­geda tä­he­le­pa­ne­li­kult: kaup­le­mis­koht on plat­vorm, kus kaup­le­avad tei­sed müü­jad, mitte e-pood, mis müüb oma kaupa, ja see vahe eris­tab terve et­te­võ­tete klassi.

Teine pool on suu­rus, ja just seda loeb ena­mik esi­me­sena. Vaikimisi käib di­rek­tiiv nende sek­to­rite kesk­mis­tele ja suu­re­ma­tele et­te­võ­te­tele, mik­ro­et­te­võt­ted ja väi­ke­et­te­võt­ted jää­vad ko­hal­da­mis­alast välja. Euroopa Komisjoni soo­vi­tu­ses on väi­ke­et­te­võte see, kel­lel on alla 50 töö­taja ja kelle käive või bi­lan­si­maht ei ületa 10 mil­jo­nit eu­rot, kesk­mine aga see, kes need lä­ved üle­tab, aga kel­lel on veel alla 250 töö­taja ja kelle aas­ta­käive ei ületa 50 mil­jo­nit eu­rot või bi­lan­si­maht 43 mil­jo­nit. See „või“ käibe ja bi­lansi va­hel on tead­lik ja seda ei tohi kao­tada. Küberturvalisuse sea­dus ei kir­juta neid arve ident­seks, ja selle kohta on eraldi jagu all­pool.

Veel üks asi, mida sel­les ko­has ki­pu­takse segi ajama, on see, et sek­to­rite ni­me­kiri rää­gib te­ge­vu­sest, mitte re­gist­risse kan­tud te­ge­vusala­koo­dist. Ettevõte, kelle re­gist­ree­ri­tud põ­hi­te­ge­vus on tark­va­raa­ren­dus, võib te­ge­li­kult hal­lata kliendi in­fo­süs­teeme, ja just see teine te­ge­vus on see, mis esi­me­ses ni­me­kir­jas il­mub teh­no­loo­gia­tee­nuste hal­dusena. Vastupidi juh­tub sa­muti: et­te­võte mul­je­ta­val­dava te­ge­vusala­koo­diga ei pruugi te­ge­li­kult teha mi­dagi sel­lest, mis ni­me­kir­jas ni­me­ta­tud. Õige kü­si­mus on seega see, mida et­te­võte klien­dile te­ge­li­kult teeb, mitte see, mis re­gist­ris kir­jas.

Kui suurus ei tähenda midagi

Just siin teeb ena­mik et­te­võt­teid vale jä­rel­duse ja lõ­pe­tab lu­ge­mise. Direktiivis on ka ni­me­kiri, mil­les suu­ru­sel ei ole üldse täht­sust, ja et­te­võte, kes sinna kuu­lub, on ko­hal­da­mis­alas ka viie ini­m­ese suu­rune tü­hise käi­bega. Sinna kuu­lu­vad üld­ka­su­ta­tava elekt­roo­ni­lise side võrgu ja üld­ka­su­ta­tava elekt­roo­ni­lise side tee­nuse osu­ta­jad, usal­dus­tee­nuse osu­ta­jad, tipp­do­mee­nide re­gist­ri­pi­da­jad ja do­mee­nini­mede süs­teemi tee­nuse osu­ta­jad, sa­muti osa neist, kes osu­ta­vad do­mee­nide re­gist­ree­ri­mise tee­nust.

Seal kõr­val on ka neli olu­korda, mil­les ei ot­susta te­ge­vus­ala, vaid tä­hen­dus, ja need on sõ­nas­ta­tud mee­lega laialt. Kui et­te­võte on liik­mes­rii­gis ai­nus, kes osu­tab tee­nust, mis hoiab ülal krii­ti­list ühis­kond­likku või ma­jan­dus­te­ge­vust; kui tema te­ge­vuse kat­ke­mine võiks olu­li­selt mõ­ju­tada ava­likku korda, tur­va­li­sust või ter­vist; kui see võiks te­ki­tada süs­teemse riski, eelkõige pii­ri­ül­ese mõ­juga; või kui et­te­võte on riigi või piir­konna ta­san­dil oma sek­to­ris või sel­lest sõl­tu­va­tes sek­to­ri­tes eriti täh­tis — siis suu­ruse lävi ei tä­henda enam mi­dagi ja ot­suse teeb liik­mes­riik.

Praktiliselt tä­hendab see, et vas­tust kü­si­mu­sele „kas me oleme ko­hal­da­mis­alas“ ei loe töö­ta­jate ar­vust, ja just see on kogu selle teema sa­ge­da­sim viga. See loe­takse ka­hest as­jast jär­jest: kas sek­tor on mõ­nes ni­me­kir­jas ja kas mõni neist eri­tun­nus­test käib teie kohta. Eestis on mõ­le­mad kir­ju­ta­tud kü­ber­tur­va­li­suse sea­duse kol­mandasse pa­rag­rahvi, ja seal on ka tun­nu­sed, mida di­rek­tiivi lisa­des üldse ei ole — ko­ha­liku oma­va­lit­suse ava­liku hal­duse ük­su­sed, hä­da­olu­korra sea­duse elu­tähtsa tee­nuse osu­ta­jad, pe­re­ars­ti­abi osu­ta­jad ja ava­lik-õi­gus­li­kud ju­rii­di­li­sed isi­kud on Eesti täien­dused.

Praktikas võ­tab selle ni­me­kirja lu­ge­mine ühe pä­rast­lõuna ja an­nab selge vas­tuse kahel ju­hul kol­mest. Kolmas juht — kui et­te­võte pais­tab kan­di­daa­dina mõ­nele laialt sõ­nas­ta­tud tun­nu­sele — ei la­hene lu­ge­des, sest seal ot­sus­tab riik, koos­ta­des tee­nu­seo­su­ta­jate loe­telu, ja see on do­ku­ment, mida peab jä­re­le­val­ve­asu­tus. Kui te­kib nii­su­gune tunne, on oda­vaim samm kü­sida asu­tuselt, mitte tel­lida ju­rii­di­list ar­va­must teksti kohta, mida ta ise ko­hal­dab.

Ülioluline või oluline: vahe, mis ei ole nüanss

Kui et­te­võte on ko­hal­da­mis­alas, jõuab ta ühte ka­hest ka­te­goo­ri­ast, ja kü­ber­tur­va­li­suse sea­du­ses ni­me­ta­takse neid üliolu­li­seks ük­su­seks ja olu­li­seks ük­su­seks, koos aga liht­salt tee­nu­seo­su­ta­ja­teks. Vahe kahe va­hel ei ole sõ­na­des: sel­lest jä­rel­dub nii jä­re­le­valve in­ten­siiv­sus kui trah­vide ülem­määr, ja see mää­ra­takse kom­bi­nat­sioo­niga sel­lest, mil­li­ses ni­me­kir­jas sek­tor on, ja sel­lest, kui suur et­te­võte ise on. Seepärast tasub ka­te­goo­ria sel­geks teha enne iga juttu kon­sul­tandi või tar­ni­jaga.

Lihtsustatult näeb see välja nii, et esi­m­ese ni­me­kirja suu­red et­te­võt­ted on üliolu­li­sed, sama ni­me­kirja kesk­mised on olu­li­sed, ja teise ni­me­kirja et­te­võt­ted on olu­li­sed sõl­tu­mata sel­lest, kas nad on kesk­mised või suu­red. Just siin ek­sivad üm­ber­ju­tus­tused kõige sa­ge­da­mini, eel­da­des, et esi­mene ni­me­kiri tä­hendab „üliolu­line“ au­to­maat­selt — ei tä­henda, ja kesk­mine et­te­võte esi­m­ese ni­me­kirja sek­to­ris on olu­line, mitte üliolu­line. Vahe nende kahe rea va­hel on kolm mil­jo­nit eu­rot trah­vide ülem­mää­ras, see­pä­rast ei tasu seda lu­ge­mata jätta.

Järelevalve eri­neb sa­muti, ja Eestis just nii, nagu di­rek­tii­vist ta­va­li­selt tsi­tee­ri­takse. Direktiivis võib üliolu­list ük­sust kont­rol­lida kor­ra­pä­ra­selt ja pis­te­li­selt ka siis, kui mi­dagi ei ole juh­tu­nud, olu­list aga siis, kui on vii­teid, et mi­dagi on kor­rast ära. Küberturvalisuse sea­dus selle jao­tuse üle võ­tab: üliolu­lise ük­suse suh­tes teeb Riigi Infosüsteemi Amet riik­likku ja hal­dus­jä­re­le­val­vet, olu­lise suh­tes jä­rel­kont­rol­lina, kui asu­tusel on alust ar­vata, et nõu­deid ei jär­gita. Järelevalvet võib priori­see­rida riski- või ohu­prog­noosi järgi. Kirjutatud vahe kahe ka­te­goo­ria va­hel on seega Eestis nii trah­vide ülem­määr kui jä­re­le­valve in­ten­siiv­sus, ja et­te­võt­tel, kes ar­ves­tab juht­konna aega, tu­leb lu­geda seda sä­tet, mitte eel­dada, et vahe on ai­nult pa­be­ril.

Veel üks prak­ti­line ta­ga­järg on see, et ka­te­goo­ria ei ole iga­vene. Ettevõte, kes võ­tab tööle viis­küm­mend ini­mest või kelle käive kas­vab, võib ühelt aas­talt tei­sele minna ko­hal­da­mis­alast sisse või ühest ka­te­goo­ri­ast teise, ja keegi ei tule seda eraldi meelde tu­le­tama. Seepärast tasub see kont­roll panna sa­masse aas­ta­sesse rütmi, mil­les koos­ta­takse ma­jan­dus­aasta aru­anne, kui ar­vud on nii­kui­nii laual ja nende kont­rol­li­mine mak­sab ühe li­sa­tunni, mitte eraldi pro­jekti.

Miks küsimustik kohale jõudis, kui te nimekirjades ei ole

Küsimustik jõuab ko­hale see­pä­rast, et ko­hal­da­mis­alas ole­val et­te­võt­tel tu­leb hal­lata ka neid riske, mis tu­le­vad tema ot­ses­telt tar­ni­ja­telt ja tee­nu­se­pak­ku­ja­telt, ja meet­meid va­li­des tu­leb ar­ves­tada iga konk­reetse tar­nija tur­va­nõr­kusi ja ül­dist kü­ber­tur­va­li­suse prak­ti­kat, seal­hul­gas tur­va­lise aren­duse prot­se­duure. See on ko­hus­tus klien­dile, mitte teile, ja sel­lest ühest di­rek­tiivi lõi­gust jä­rel­du­vad pea­aegu kõik kü­si­mus­ti­kud, mis Euroopas praegu tar­neahe­laid mööda lii­gu­vad.

Sellest jä­rel­dub ka see, kui­das kü­si­mus­ti­kule vas­tata. Klient, kes on ko­hal­da­mis­alas, ei saa oma ko­hus­tust täita tead­mata, kui­das tema tar­ni­jad töö­ta­vad, see­pä­rast ta kü­sib. Küsimustik ei pane teile min­geid sea­du­ses sä­tes­ta­tud ko­hus­tusi ega tee teist tee­nu­seo­su­ta­jat; see on le­pingu kü­si­mus, ja vas­tus sellele on le­pingu vas­tus koos kõige sel­lega, mis le­pin­gute juurde kuu­lub — pro­port­sio­naal­suse, hinna ja sel­gu­sega selle kohta, mida olete val­mis kir­ja­li­kult lu­bama. Kui kü­si­mu­sed on pro­port­sio­naal­sed, tasub neile vas­tata au­salt; kui need nõuavad ser­ti­fi­kaati, mille saa­mine mak­sab roh­kem kui le­ping ise, on see lä­bi­rää­ki­mise, mitte vas­ta­vuse teema.

Teine pool sa­mast as­jast on see, et kü­si­mus­ti­kest saa­vad turu nõu­ded kii­re­mini, kui neist saa­vad õi­gus­li­kud ko­hus­tused. Ettevõte, kes töö­tab pan­kade, haig­late, ener­gee­tika või rii­gi­asu­tus­tega, saab selle kü­si­mus­tiku peagi igalt tei­selt klien­dilt sõl­tu­mata sel­lest, mida sea­dus üt­leb, ja siis on oda­vam vas­tused ühe korra korda teha ja neid hoida, kui iga kord uuesti kir­ju­tada ja iga kord avas­tada sama puu­dus. See on hoo­pis teine ar­gu­ment kü­ber­tur­va­li­suse kohta kui trah­vide ülem­määr, ja meie mee­lest au­sam, sest see on klien­tide, mitte hirmu kohta.

Kolmas, vä­hem mär­ga­tud põh­jus vas­tused korda teha on kind­lus­tus. Küberkindlustuse taot­lusan­kee­ti­des kü­si­takse pea­aegu sama, mida kliendi kü­si­mus­tik, ja eba­täpne vas­tus mak­sab seal roh­kem kui kao­ta­tud le­ping, sest see võib mõ­ju­tada hü­vi­tist just sel het­kel, kui seda vaja on. Ettevõttele, kes on korra kir­ju­ta­nud ausa kir­jel­duse selle kohta, mis tal on ja kui­das ei ole, kõl­bab see do­ku­ment kor­raga kõi­giks kolmeks ots­tar­beks.

Mida Eestis nõuab seadus ise

Küberturvalisuse sea­dus keh­tib 2026. aasta jaa­nua­rist, ja see on see tekst, mis pa­neb Eesti et­te­võt­tele ko­hus­tusi, mitte di­rek­tiiv. Konkreetseid teh­nilisi nõu­deid sel­les loet­le­tud ei ole — sea­du­ses on üks üldine norm, et tee­nu­seo­su­taja peab ra­ken­dama pro­port­sio­naal­seid meet­meid, aga ük­sik­as­jad on Vabariigi Valitsuse mää­ru­ses võrgu- ja in­fo­süs­teemide kü­ber­tur­va­li­suse nõuete kohta, mille keh­tiv re­dakt­sioon jõus­tus möö­du­nud aasta ok­toob­ris. See ka­he­ta­san­di­line üles­ehi­tus on tüü­pi­line ja tä­hendab prak­ti­kas, et sea­du­sest ot­site, kas olete tee­nu­seo­su­taja, mää­ru­sest aga — mida siis teha.

Pädev asu­tus on Riigi Infosüsteemi Amet, kes on ka ühtne kon­takt­punkt koos­tööks üle­jää­nud liik­mes­rii­ki­dega. Intsidendid võ­tab vastu sama asu­tus, ja see ki­pub ül­la­tama neid, kes oota­vad eraldi aad­ressi: CSIRT, keda prak­ti­kas kõik tun­ne­vad kui CERT-EE, töö­tab RIA juu­res. Julgeolekuasutustele keh­tib tea­vi­ta­mis­ko­hus­tuse erand, aga era­õi­gus­li­kule ju­rii­di­li­sele isi­kule on aad­ress üks.

Veel üks Eesti sea­duse ise­ära­sus, mida üm­ber­ju­tus­tus­tes ki­pu­takse kao­tama, on suu­ruse kir­ja­pa­nek. Direktiiv saa­dab Euroopa Komisjoni soo­vi­tuse juurde, sea­dus kir­ju­tab lä­ved ise pa­rag­rahvi kolm. Loetletud sek­to­rite üliolu­line ük­sus on muu hul­gas see, kel­lel on soo­vi­tuse järgi 250 või roh­kem töö­ta­jat ja kelle aas­ta­bi­lan­si­maht üle­tab 43 mil­jo­nit eu­rot või aas­ta­käive 50 mil­jo­nit. Oluline on muu hul­gas see, kel­lel on 50 või roh­kem töö­ta­jat ja kelle aas­ta­bi­lan­si­maht või aas­ta­käive üle­tab 10 mil­jo­nit, ning kelle te­ge­vus­ala on sea­du­ses ni­me­ta­tud. See „ja“ töö­ta­jate ja raha va­hel on tead­lik: et­te­võte 250 töö­ta­jaga, kelle käive ja bi­lanss jää­vad alla nende lä­vede, on soo­vi­tuse per­so­na­li­läve järgi suur, aga kü­ber­tur­va­li­suse sea­duse § 3 lõike 3 üliolu­liste hulka ei kuulu. Vastupidi juh­tub sa­muti: et­te­võte saja töö­taja ja käi­bega alla kümne mil­joni ei mahu kol­mandas pa­rag­rah­vis ei üliolu­li­seks ega olu­li­seks.

Üks ter­mi­no­loo­gi­line asi tasub paika panna, sest see ki­pub te­ki­tama aru­saa­ma­tusi ju­tus ju­ris­ti­dega. Isikuandmetega seo­tud rik­ku­mine ja kü­be­rint­si­dent ei ole üks ja sama sünd­mus, neist tea­vi­ta­takse eri asu­tusi ja eri täht­ae­ga­dega, ja üks sünd­mus võib olla mõ­le­mad kor­raga. Ettevõttele, kes on nii tee­nu­seo­su­taja kui isi­ku­and­mete vas­tu­tav tööt­leja, tä­hendab see kahte tea­vi­tust ka­hele aad­res­sile, ja just sel­le­pä­rast tasub tea­vi­ta­mise kord kirja panna ühele le­hele, kuni mi­dagi ei ole juh­tu­nud.

Millal algab teavitamise tähtaeg ja mis selle käivitab

Kui et­te­võte on tee­nu­seo­su­taja, algab olu­lise mõ­juga kü­be­rint­si­dendi kor­ral tea­vi­ta­mise täht­aeg, ja see on ai­nus kõi­gist neist ko­hus­tus­test, mida ei saa täita pä­rast fakti ega lü­kata järg­misesse nä­da­lasse. Esmane teade tu­leb esi­tada vii­vi­ta­mata ja hil­je­malt ka­he­kümne nelja tunni jook­sul, int­si­den­di­teade — vii­vi­ta­mata ja hil­je­malt seits­me­kümne kahe tunni jook­sul, usal­dus­tee­nuse osu­ta­ja­tel on ka see teine täht­aeg ka­he­kümne neli tundi. Lõppraport järg­neb kuu jook­sul pä­rast int­si­den­di­tea­det, aga kui int­si­dent ei ole veel kõr­val­da­tud, lä­heb selle ase­mel kõi­ge­pealt va­he­aru­anne.

Sõna „olu­lise mõ­juga“ ei ole siin de­ko­ra­tiivne, ja just selle üm­ber käib prak­ti­line ot­sus. Direktiiv kir­ju­tab selle int­si­den­dina, mis on põh­jus­ta­nud või suu­dab põh­jus­tada ras­ket te­ge­vus­häi­ret või ra­ha­list kahju tee­nu­seo­su­tajale en­dale, või on puu­du­ta­nud või suu­dab puu­du­tada teisi isi­kuid, te­ki­ta­des mär­ki­mis­väär­set kahju. Eesti tee­nu­seo­su­tajale ei ole see siiski see lü­liti: sea­dus kir­ju­tab tun­nu­sed ise, ja kü­ber­tur­va­li­suse sea­duse § 8 lõige 2 loeb int­si­dendi olu­lise mõ­juga, kui on täi­de­tud vä­he­malt üks seal ni­me­ta­tud tin­gi­mus­test, seal­hul­gas kui ta­ga­jär­gede ras­kus­aste ris­ki­ana­lüü­sis on vä­he­malt raske või kui tee­nust ei ole või­ma­lik jät­kata kok­ku­le­pi­tud kat­kes­tus­aja möö­du­misel. Praktikas tä­hendab see, et ot­sus, kas tea­vi­tada, te­hakse esi­mes­tel tun­di­del ja pea­aegu alati puu­du­liku tea­bega, see­pä­rast kir­ju­ta­vad et­te­võt­ted, kes on seda korra tei­nud, järg­misel kor­ral et­te­val­mis­ta­tud malli järgi.

Praktiline val­mis­olek on siin palju väik­sem asi, kui see koos­ole­kul kõ­lab. Tuleb teada, kes ot­sus­tab tea­vi­ta­mise, kuhu saa­de­takse esi­mene teade ja mis sinna üldse kirja panna, ja tu­leb, et see teave oleks kät­te­saa­dav ka siis, kui süs­teem ise ei tööta ja post on sa­mas süs­tee­mis. Ettevõtted, kes val­mis­ta­vad ai­nult po­lii­ti­ka­do­ku­mente ja seda ahe­lat ku­nagi ei proovi, avas­ta­vad reede õh­tul, et ai­nus ini­mene li­gi­pää­suga on puh­ku­sel ja et keegi ei tea, mil­line on õige aad­ress.

Kes vastutab ja kui palju viga maksab

Küberturvalisuse sea­du­ses on vas­tu­tus isi­kus­ta­tud, ja see on tead­lik la­hen­dus: tee­nu­seo­su­taja mää­rab vä­he­malt ühe ju­ha­tuse liikme, kes kii­dab tur­va­meet­med heaks, jäl­gib nende ra­ken­da­mist ja vas­tu­tab selle eest. See ei ole ai­nult for­maalne amet uue vi­siit­kaar­diga — mõte on sel­les, et kü­si­mus lak­kab ole­mast in­fo­teh­no­loo­gia osa­konna si­se­asi ja jõuab sinna, kus ot­sus­ta­takse eel­arve üle. Kui ju­ha­tuse lii­get ei mää­rata, käivad sa­mad ko­hus­tused kõigi ju­ha­tuse liik­mete kohta, ja ni­me­ta­tud liige lä­bib kor­ra­pä­ra­selt koo­li­tusi. Direktiivis on sama sõ­nas­ta­tud juhtor­gani ko­hus­tusena kin­ni­tada ris­ki­juh­ti­mise meet­med, jälgida nende ra­ken­da­mist, vas­tu­tada rik­ku­miste eest ja koo­li­tust lä­bida.

Trahvid on kü­ber­tur­va­li­suse sea­du­ses kir­ju­ta­tud sar­na­selt sellele, kui­das neid esit­lus­tes ta­va­li­selt tsi­tee­ri­takse, aga mitte ident­seks. Üliolulisele ük­su­sele võib ra­hatrahv olla kuni kümme mil­jo­nit eu­rot või kuni kaks prot­senti tema eel­mise ma­jan­dus­aasta üle­maa­ilm­sest aas­ta­käi­best, ole­ne­valt sel­lest, kumb summa on suu­rem; olu­li­sele ük­su­sele vas­ta­valt kuni seitse mil­jo­nit või kuni 1,4 prot­senti. Direktiivis on see koht kir­ju­ta­tud sama „kumb on suu­rem“ fraa­siga, aga vii­tega kogu et­te­võt­te­grupi üle­maa­ilm­sele käi­bele, see­pä­rast ei ole ot­sene tsi­taat di­rek­tii­vist Eesti kon­teks­tis täpne lause.

Need ar­vud nen­des pa­rag­rah­vi­des näe­vad äh­var­da­vad välja, ja tasub mee­les pi­dada, et need on ülem­mää­rad, mitte ta­riif, ja et need on kir­ju­ta­tud nii, et käik­sid ka Euroopa suu­ri­mate et­te­võ­tete kohta. Praktiliselt täht­sam kui summa on see, et jä­re­le­val­ve­asu­tusel on ka teisi va­hen­deid — et­te­kir­ju­tused, hoia­tu­sed ja kont­rol­lid — ja et et­te­võt­tel, kes on aluse pan­nud ja suu­dab seda do­ku­men­ti­des näi­data, näeb jutt te­maga hoo­pis teist­moodi välja kui et­te­võt­tel, kes saab oma staa­tu­sest teada int­si­dendi ajal jä­re­le­val­ve­asu­tuselt.

Veel üks asi, mida need pa­rag­rah­vid ei ütle, on see, et ra­hatrahv ei ole ai­nus ra­ha­line ta­ga­järg. Praktikas on kal­lim ta­va­li­selt sei­sak ja klien­tide kao­tus, ja just see­pä­rast rää­givad et­te­võt­ted, kes on selle teema läbi tei­nud, sel­lest kui te­ge­vuse jär­je­pi­de­vu­sest, mitte kui vas­ta­vu­sest. Nii seda sõ­nas­tada on ka viis, kui­das sel­lest ju­ha­tu­sega rää­kida: mitte „meid äh­var­dab kümme mil­jo­nit“, mis on eba­õige pea­aegu iga Eesti et­te­võtte kohta, vaid „kui kaua me saame töö­ta­mata olla ja kui palju see mak­sab“.

Kuidas sama asi paistab ülejäänud Euroopa riikides

Kui et­te­võte töö­tab mit­mes tu­rul, osu­tub di­rek­tiivi ühes lau­ses kir­jel­da­tud ühe­tao­li­sus prak­ti­kas ühe­teist­küm­neks eri sea­du­seks eri jõus­tu­mis­kuu­päe­va­dega. Lätis, Leedus ja Itaalias keh­ti­sid oma sea­du­sed juba 2024. aasta sü­gi­sest, Soomes möö­du­nud aasta ap­ril­list, Saksamaal möö­du­nud aasta det­semb­rist, Rootsis selle aasta jaa­nua­rist, Poolas selle aasta ap­ril­list. Igas neist on oma li­sad, oma mää­rat­lused ja oma jä­re­le­val­ve­asu­tused, ja vas­ta­vus ühes rii­gis ei tõenda mi­dagi tei­ses.

Kaks riiki meie tur­gude seas ei ole oma sea­dust veel vastu võt­nud. Hispaanias ja Prantsusmaal pöör­dus Euroopa Komisjon selle aasta juu­lis Euroopa Liidu Kohtusse just selle pä­rast, et täie­likku üle­võt­mist ei ole tea­ta­tud, ja see tä­hendab prak­ti­kas, et seal ei ole et­te­võt­tel täna riigi sea­dust, mida täita, küll aga on asu­tused, kes on juba need, kel­lega rää­gi­takse, kui sea­dus tu­leb. Norra on veel eraldi juht: ta ei ole Euroopa Liidus, tema keh­tiv di­gi­taalse jul­ge­oleku sea­dus võ­tab üle eel­mise di­rek­tiivi, ja NIS2 ei ole seal veel ra­ken­da­tud.

Väljaspool Euroopa Liitu eri­neb pilt veel roh­kem. Ühendkuningriigis keh­tivad oma 2018. aasta võrgu- ja in­fo­süs­teemide mää­ru­sed, mis jäid ka pä­rast lah­ku­mist, ja par­la­men­dis on praegu eel­nõu, mis neid laien­daks, aga see ei ole veel vastu võe­tud. Praktiline ta­ga­järg kogu sellele on lihtne: kui klient tsi­tee­rib „NIS2“ pii­ri­üleses le­pin­gus, tasub kü­sida, mil­lise riigi sea­dust ta mõt­leb, sest vas­tus sellele osu­tub sa­geli, et ta ei ole seda kont­rol­li­nud.

Mida teha küsimustikuga, mis on juba laual

Esimene samm on kir­ju­tada üks lõik oma staa­tuse kohta ja hoida seda nii, et selle leiab ka järg­misel kor­ral. Selles on kolm lau­set: mil­li­ses sek­to­ris et­te­võte te­gut­seb ja kas see kuu­lub mõnda di­rek­tiivi ni­me­kirja; kui palju ini­mesi ta tööle võ­tab, mil­line on käive ja bi­lanss; ja kas tema kohta käib mõni tun­nus­test, mil­lel suu­ru­sel ei ole täht­sust. See lõik kõl­bab kõi­gile järg­mis­tele kü­si­mus­ti­kele, ja see on ka vas­tus kü­si­mu­sele, mille ju­ha­tus või oma­nik va­rem või hil­jem esi­tab.

Teine samm on eral­dada see, mis on õi­gus­lik ko­hus­tus, sel­lest, mis on kliendi nõue, sest need kaks asja näe­vad kü­si­mus­ti­kus üh­te­moodi välja. Kui te ei ole tee­nu­seo­su­taja, on kü­si­mus­tik le­pingu do­ku­ment, ja sellele käib ta­va­line le­pin­gute loo­gika — pro­port­sio­naal­sus, hind ja see, mida olete val­mis kir­ja­li­kult lu­bama ja pä­rast täitma. Kui te olete tee­nu­seo­su­taja, on kü­si­mus­tik mu­re­dest väik­seim, ja õige jär­je­kord on kõi­ge­pealt lu­geda Vabariigi Valitsuse mää­rust, siis hin­nata oma te­ge­likku seisu nende vastu ja al­les siis vas­tata klien­dile.

Kolmas samm käib nende kohta, kes tar­nivad ava­li­kule sek­to­rile, sest seal tu­le­vad nõu­ded mitte ai­nult kü­ber­tur­va­li­suse sea­du­sest, vaid ka hanke tin­gi­mus­test, ja tin­gi­mu­sed ki­pu­vad olema konk­reet­se­mad kui sea­dus. Sellest, mil­list kont­rolli ja kui sa­geli han­ge­tes nõu­takse, oleme kir­ju­ta­nud eraldi, ja sel­lest, mil­lega eri­ne­vad ska­nee­ri­mine, au­dit ja lä­bis­tus­test, sa­muti. Kui teil on kü­si­mus konk­reetse ava­liku sek­tori pro­jekti kohta või vaja abi vas­tus­tega, mida tu­leb kin­ni­tada teh­ni­lise fak­tiga, kir­ju­tage meile.

Selles ar­tik­lis me mee­lega ei ütle, kas just teie olete tee­nu­seo­su­taja. Selle mää­rab sek­tor, suu­rus ja tun­nu­sed, mis tu­leb lu­geda sea­duse teks­tist teie enda ar­vu­dega käes, ja iga­üks, kes selle mää­rab kolme mi­nuti jutu või ühe esit­luse slaidi järgi, müüb kind­lust, mitte vas­tust. Mida saab öelda kind­lalt, on see, et suu­rem osa väi­ke­et­te­võ­te­test, kes selle kü­si­mus­tiku saa­vad, tee­nu­seo­su­ta­jad ei ole — ja et kü­si­mus­tik see­pä­rast ku­hugi ei kao, sest see tu­leb kliendi ko­hus­tu­sest, mitte teie omast.

FAQ

Korduma kippuvad küsimused.

Kas NIS2 puudutab minu ettevõtet?

Tõenäoliselt mitte, kui ettevõte on väike- või mikroettevõte, aga vastust ei loe töötajate arvust, vaid kahest asjast järjest. Kõigepealt — kas tegevus kuulub mõnda direktiivi sektorite nimekirja, milles on üksteist eriti kriitilist ja seitse ülejäänud kriitilist sektorit. Alles siis — kas ettevõte on keskmine või suurem. On ka nimekiri, milles suurusel ei ole üldse tähtsust: elektroonilise side ja usaldusteenuse osutajad, domeenide registrite ja domeeninimede süsteemi pidajad ning need, keda riik on tunnistanud eriti oluliseks.

Mille poolest erinevad ülioluline ja oluline üksus?

Trahvide ülemmäära ja järelevalve intensiivsuse poolest. Direktiivis erineb järelevalve tihedus, ja küberturvalisuse seadus selle jaotuse üle võtab: üliolulise üksuse suhtes teeb Riigi Infosüsteemi Amet riiklikku ja haldusjärelevalvet, olulise suhtes järelkontrollina, kui asutusel on alust arvata, et nõudeid ei järgita. Kategooria määrab kombinatsioon sektorite nimekirja ja suuruse vahel: esimese nimekirja suured ettevõtted on üliolulised, sama nimekirja keskmised — olulised, teise nimekirja ettevõtted on olulised sõltumata suurusest. Eeldus, et esimene nimekiri tähendab automaatselt „ülioluline“, on sagedasim viga.

Klient saatis NIS2 küsimustiku, aga me ei ole teenuseosutaja — kas tuleb vastata?

Tuleb vastata, aga mitte sellepärast, et seda nõuab seadus. Direktiivis on paragrahv, mis paneb kohaldamisalas olevale ettevõttele hallata riske, mis tulevad tema otsestelt tarnijatelt, ja küsimustik on viis, kuidas klient seda oma kohustust täidab. Teile ei teki sellest mingeid seaduses sätestatud kohustusi ja teist ei saa teenuseosutajat; see on lepingu küsimus tavalise lepingute loogikaga — proportsionaalsuse, hinna ja selgusega selle kohta, mida olete valmis kirjalikult lubama.

Kui kiiresti tuleb küberintsidendist teavitada?

Olulise mõjuga küberintsidendi korral tuleb esmane teade esitada viivitamata ja hiljemalt kahekümne nelja tunni jooksul, intsidenditeade — hiljemalt seitsmekümne kahe tunni jooksul, usaldusteenuse osutajatel on ka teine tähtaeg kahekümne neli tundi. Lõppraport järgneb kuu jooksul pärast intsidenditeadet, ja kui intsident ei ole veel kõrvaldatud, läheb selle asemel kõigepealt vahearuanne. Eestis võtab teated vastu Riigi Infosüsteemi Amet, keda praktikas tuntakse kui CERT-EE.

Kui suured on trahvid Eestis?

Küberturvalisuse seaduses (KüTS) võib üliolulisele üksusele määrata rahatrahvi kuni kümme miljonit eurot või kuni kaks protsenti tema eelmise majandusaasta ülemaailmsest aastakäibest, olenevalt sellest, kumb summa on suurem; olulisele üksusele vastavalt kuni seitse miljonit või kuni 1,4 protsenti. Direktiivis on see koht kirjutatud sarnaselt, fraasiga selle kohta, kumb arv on suurem, ja viitega kogu ettevõttegrupi ülemaailmsele käibele, seepärast ei ole otsene tsitaat direktiivist Eesti kontekstis täpne lause.

SEOTUD TEENUS
Avaliku sektori IT-teenused

Läti riigiasutused alates 2010. aastast. Smart-ID, Mobiil-ID, ID-kaart, KüTS, E-ITS ja WCAG 2.1 AA — vastavuse ja hankenõuete eest hoolitseme meie.

Vaadake lähemalt →