Mis on NIS2 ja kas see puudutab teie ettevõtet
Kliendi küsimustik kirjaga „NIS2 vastavus“ ei tähenda, et seadus teie kohta käib. Piiri Eestis määrab küberturvalisuse seadus, ja küsimustik jõuab ka ettevõteteni, kelle kohta see ei käi, sest klient kontrollib oma tarneahelat.
Kliendi küsimustik kirjaga „NIS2 vastavus“ ei tähenda, et seadus teie kohta käib. Piiri Eestis määrab küberturvalisuse seadus, ja küsimustik jõuab ka ettevõteteni, kelle kohta see ei käi, sest klient kontrollib oma tarneahelat.
Kiri tuleb kliendi hankeosakonnast ja näeb kahjutu välja: kaheksateist küsimust küberturvalisuse kohta, täita kahe nädalaga, üleval pealkiri „NIS2 vastavus“. Ettevõttes on üksteist inimest, ükski neist ei ole jurist, ja esimene küsimus, mille kõik üksteiselt küsivad, on seesama — mis on NIS2 ja kas see meid üldse puudutab, või on keegi saatnud ühe ja sama küsimustiku kõigile tarnijatele järjest, lootes, et keegi vastab.
Vastus on peaaegu alati „ei, aga“, ja just see „aga“ on see, millest tasub õigesti aru saada, sest sellest sõltub, kui palju aega ja raha see kiri maksma läheb. Enamiku väikeste ja keskmise suurusega ettevõtete peale NIS2 otseselt ei käi, aga see ei tähenda ei seda, et küsimustik on viga, ega seda, et selle võib vastamata jätta. Allpool on selgitatud, kus piir jookseb, mis jääb kummalegi poole ja miks Eestis tuleb õige vastus mitte direktiivist, vaid seadusest, mida selles jutus peaaegu keegi ei nimeta.
Mis on NIS2: direktiiv, mitte määrus — ja siit algavad valed vastused
Isikuandmete kaitse üldmäärus on määrus, ja see tähendab, et see kehtib otse kõigis liikmesriikides ühesuguses sõnastuses — just seepärast saab sellest rääkida kui ühest Euroopa reeglite kogumist ja just seepärast on kõik harjunud, et Euroopa nõuded näevad niimoodi välja. NIS2 on direktiiv ja see töötab vastupidi: see paneb liikmesriigile kohustuse saavutada oma õiguses kindel tulemus, aga iseenesest ettevõttele kohustusi ei sea. Praktiline tagajärg on see, et küsimus „mida NIS2 nõuab“ on Eestis valesti esitatud küsimus, ja õige kõlab „mida nõuab küberturvalisuse seadus“.
Direktiivi täisnimi on Euroopa Parlamendi ja nõukogu direktiiv (EL) 2022/2555, mis käsitleb meetmeid küberturvalisuse ühtlaselt kõrge taseme tagamiseks kogu liidus; ta jõustus kolm ja pool aastat tagasi ning liikmesriigid pidid ta oma õiguskorda üle võtma 2024. aasta oktoobri keskpaigaks. Selle tähtaja jättis vahele suurem osa liikmesriike, sealhulgas Eesti, aga siingi tasub olla täpne: Eesti seadus võeti Riigikogus vastu 2025. aasta detsembris ja jõustus 1. jaanuaril 2026, komisjoni 2025. aasta mai põhjendatud arvamus rääkis aga täieliku ülevõtmise teatamisest, ja need on kaks eri asja, mis uudistes tavaliselt üheks sulavad.
Miks see on tähtis praktiliselt, mitte akadeemiliselt: kui tarnija, konsultant või küsimustik ise väidab, et „NIS2 nõuab X“, tasub küsida, millise seaduse milline paragrahv seda nõuab. Eestis on vastus kas küberturvalisuse seadus või Vabariigi Valitsuse määrus võrgu- ja infosüsteemide küberturvalisuse nõuete kohta; Hispaanias ja Prantsusmaal, kus oma seadust veel ei ole ja kus komisjon selle aasta juulis pöördus Euroopa Liidu Kohtusse, ei ole sellele küsimusele lihtsalt vastust. Ühe riigi nõudeid teisele „euroopalikuna“ ümber kirjutada on sama mis tsiteerida naabri lepingut, ja sama väikese õigusjõuga.
Kaks nimekirja ja üks suuruse lävi
Direktiivi ülesehitus on lihtne, ja seda tasub teada ka siis, kui konkreetsed kohustused tulevad riiklikust seadusest, sest riiklik seadus võtab selle ülesehituse peaaegu alati üle. On kaks sektorite nimekirja — esimeses üksteist eriti kriitilist sektorit, teises seitse ülejäänud kriitilist sektorit — ja ettevõte jõuab üldse vaatevälja ainult siis, kui tema tegevus kuulub mõnda neist. Esimeses nimekirjas on energeetika, transport, pangandus, finantsturu taristu, tervishoid, joogivesi, reovesi, digitaristu, info- ja kommunikatsioonitehnoloogia teenuste haldus, avalik haldus ja kosmos.
Teises nimekirjas on posti- ja kulleriteenused, jäätmekäitlus, kemikaalide tootmine ja turustamine, toidu tootmine ja turustamine, tootmine kuues allsektoris meditsiiniseadmetest sõidukiteni, digiteenuste osutajad ja teadusasutused. Sõnaühend „digiteenuste osutajad“ on siin kitsam, kui kõlab, ja tähendab internetipõhiseid kauplemiskohti, otsingumootoreid ja sotsiaalvõrgustike platvorme. Esimest neist tasub lugeda tähelepanelikult: kauplemiskoht on platvorm, kus kaupleavad teised müüjad, mitte e-pood, mis müüb oma kaupa, ja see vahe eristab terve ettevõtete klassi.
Teine pool on suurus, ja just seda loeb enamik esimesena. Vaikimisi käib direktiiv nende sektorite keskmistele ja suurematele ettevõtetele, mikroettevõtted ja väikeettevõtted jäävad kohaldamisalast välja. Euroopa Komisjoni soovituses on väikeettevõte see, kellel on alla 50 töötaja ja kelle käive või bilansimaht ei ületa 10 miljonit eurot, keskmine aga see, kes need läved ületab, aga kellel on veel alla 250 töötaja ja kelle aastakäive ei ületa 50 miljonit eurot või bilansimaht 43 miljonit. See „või“ käibe ja bilansi vahel on teadlik ja seda ei tohi kaotada. Küberturvalisuse seadus ei kirjuta neid arve identseks, ja selle kohta on eraldi jagu allpool.
Veel üks asi, mida selles kohas kiputakse segi ajama, on see, et sektorite nimekiri räägib tegevusest, mitte registrisse kantud tegevusalakoodist. Ettevõte, kelle registreeritud põhitegevus on tarkvaraarendus, võib tegelikult hallata kliendi infosüsteeme, ja just see teine tegevus on see, mis esimeses nimekirjas ilmub tehnoloogiateenuste haldusena. Vastupidi juhtub samuti: ettevõte muljetavaldava tegevusalakoodiga ei pruugi tegelikult teha midagi sellest, mis nimekirjas nimetatud. Õige küsimus on seega see, mida ettevõte kliendile tegelikult teeb, mitte see, mis registris kirjas.
Kui suurus ei tähenda midagi
Just siin teeb enamik ettevõtteid vale järelduse ja lõpetab lugemise. Direktiivis on ka nimekiri, milles suurusel ei ole üldse tähtsust, ja ettevõte, kes sinna kuulub, on kohaldamisalas ka viie inimese suurune tühise käibega. Sinna kuuluvad üldkasutatava elektroonilise side võrgu ja üldkasutatava elektroonilise side teenuse osutajad, usaldusteenuse osutajad, tippdomeenide registripidajad ja domeeninimede süsteemi teenuse osutajad, samuti osa neist, kes osutavad domeenide registreerimise teenust.
Seal kõrval on ka neli olukorda, milles ei otsusta tegevusala, vaid tähendus, ja need on sõnastatud meelega laialt. Kui ettevõte on liikmesriigis ainus, kes osutab teenust, mis hoiab ülal kriitilist ühiskondlikku või majandustegevust; kui tema tegevuse katkemine võiks oluliselt mõjutada avalikku korda, turvalisust või tervist; kui see võiks tekitada süsteemse riski, eelkõige piiriülese mõjuga; või kui ettevõte on riigi või piirkonna tasandil oma sektoris või sellest sõltuvates sektorites eriti tähtis — siis suuruse lävi ei tähenda enam midagi ja otsuse teeb liikmesriik.
Praktiliselt tähendab see, et vastust küsimusele „kas me oleme kohaldamisalas“ ei loe töötajate arvust, ja just see on kogu selle teema sagedasim viga. See loetakse kahest asjast järjest: kas sektor on mõnes nimekirjas ja kas mõni neist eritunnustest käib teie kohta. Eestis on mõlemad kirjutatud küberturvalisuse seaduse kolmandasse paragrahvi, ja seal on ka tunnused, mida direktiivi lisades üldse ei ole — kohaliku omavalitsuse avaliku halduse üksused, hädaolukorra seaduse elutähtsa teenuse osutajad, perearstiabi osutajad ja avalik-õiguslikud juriidilised isikud on Eesti täiendused.
Praktikas võtab selle nimekirja lugemine ühe pärastlõuna ja annab selge vastuse kahel juhul kolmest. Kolmas juht — kui ettevõte paistab kandidaadina mõnele laialt sõnastatud tunnusele — ei lahene lugedes, sest seal otsustab riik, koostades teenuseosutajate loetelu, ja see on dokument, mida peab järelevalveasutus. Kui tekib niisugune tunne, on odavaim samm küsida asutuselt, mitte tellida juriidilist arvamust teksti kohta, mida ta ise kohaldab.
Ülioluline või oluline: vahe, mis ei ole nüanss
Kui ettevõte on kohaldamisalas, jõuab ta ühte kahest kategooriast, ja küberturvalisuse seaduses nimetatakse neid ülioluliseks üksuseks ja oluliseks üksuseks, koos aga lihtsalt teenuseosutajateks. Vahe kahe vahel ei ole sõnades: sellest järeldub nii järelevalve intensiivsus kui trahvide ülemmäär, ja see määratakse kombinatsiooniga sellest, millises nimekirjas sektor on, ja sellest, kui suur ettevõte ise on. Seepärast tasub kategooria selgeks teha enne iga juttu konsultandi või tarnijaga.
Lihtsustatult näeb see välja nii, et esimese nimekirja suured ettevõtted on üliolulised, sama nimekirja keskmised on olulised, ja teise nimekirja ettevõtted on olulised sõltumata sellest, kas nad on keskmised või suured. Just siin eksivad ümberjutustused kõige sagedamini, eeldades, et esimene nimekiri tähendab „ülioluline“ automaatselt — ei tähenda, ja keskmine ettevõte esimese nimekirja sektoris on oluline, mitte ülioluline. Vahe nende kahe rea vahel on kolm miljonit eurot trahvide ülemmääras, seepärast ei tasu seda lugemata jätta.
Järelevalve erineb samuti, ja Eestis just nii, nagu direktiivist tavaliselt tsiteeritakse. Direktiivis võib üliolulist üksust kontrollida korrapäraselt ja pisteliselt ka siis, kui midagi ei ole juhtunud, olulist aga siis, kui on viiteid, et midagi on korrast ära. Küberturvalisuse seadus selle jaotuse üle võtab: üliolulise üksuse suhtes teeb Riigi Infosüsteemi Amet riiklikku ja haldusjärelevalvet, olulise suhtes järelkontrollina, kui asutusel on alust arvata, et nõudeid ei järgita. Järelevalvet võib prioriseerida riski- või ohuprognoosi järgi. Kirjutatud vahe kahe kategooria vahel on seega Eestis nii trahvide ülemmäär kui järelevalve intensiivsus, ja ettevõttel, kes arvestab juhtkonna aega, tuleb lugeda seda sätet, mitte eeldada, et vahe on ainult paberil.
Veel üks praktiline tagajärg on see, et kategooria ei ole igavene. Ettevõte, kes võtab tööle viiskümmend inimest või kelle käive kasvab, võib ühelt aastalt teisele minna kohaldamisalast sisse või ühest kategooriast teise, ja keegi ei tule seda eraldi meelde tuletama. Seepärast tasub see kontroll panna samasse aastasesse rütmi, milles koostatakse majandusaasta aruanne, kui arvud on niikuinii laual ja nende kontrollimine maksab ühe lisatunni, mitte eraldi projekti.
Miks küsimustik kohale jõudis, kui te nimekirjades ei ole
Küsimustik jõuab kohale seepärast, et kohaldamisalas oleval ettevõttel tuleb hallata ka neid riske, mis tulevad tema otsestelt tarnijatelt ja teenusepakkujatelt, ja meetmeid valides tuleb arvestada iga konkreetse tarnija turvanõrkusi ja üldist küberturvalisuse praktikat, sealhulgas turvalise arenduse protseduure. See on kohustus kliendile, mitte teile, ja sellest ühest direktiivi lõigust järelduvad peaaegu kõik küsimustikud, mis Euroopas praegu tarneahelaid mööda liiguvad.
Sellest järeldub ka see, kuidas küsimustikule vastata. Klient, kes on kohaldamisalas, ei saa oma kohustust täita teadmata, kuidas tema tarnijad töötavad, seepärast ta küsib. Küsimustik ei pane teile mingeid seaduses sätestatud kohustusi ega tee teist teenuseosutajat; see on lepingu küsimus, ja vastus sellele on lepingu vastus koos kõige sellega, mis lepingute juurde kuulub — proportsionaalsuse, hinna ja selgusega selle kohta, mida olete valmis kirjalikult lubama. Kui küsimused on proportsionaalsed, tasub neile vastata ausalt; kui need nõuavad sertifikaati, mille saamine maksab rohkem kui leping ise, on see läbirääkimise, mitte vastavuse teema.
Teine pool samast asjast on see, et küsimustikest saavad turu nõuded kiiremini, kui neist saavad õiguslikud kohustused. Ettevõte, kes töötab pankade, haiglate, energeetika või riigiasutustega, saab selle küsimustiku peagi igalt teiselt kliendilt sõltumata sellest, mida seadus ütleb, ja siis on odavam vastused ühe korra korda teha ja neid hoida, kui iga kord uuesti kirjutada ja iga kord avastada sama puudus. See on hoopis teine argument küberturvalisuse kohta kui trahvide ülemmäär, ja meie meelest ausam, sest see on klientide, mitte hirmu kohta.
Kolmas, vähem märgatud põhjus vastused korda teha on kindlustus. Küberkindlustuse taotlusankeetides küsitakse peaaegu sama, mida kliendi küsimustik, ja ebatäpne vastus maksab seal rohkem kui kaotatud leping, sest see võib mõjutada hüvitist just sel hetkel, kui seda vaja on. Ettevõttele, kes on korra kirjutanud ausa kirjelduse selle kohta, mis tal on ja kuidas ei ole, kõlbab see dokument korraga kõigiks kolmeks otstarbeks.
Mida Eestis nõuab seadus ise
Küberturvalisuse seadus kehtib 2026. aasta jaanuarist, ja see on see tekst, mis paneb Eesti ettevõttele kohustusi, mitte direktiiv. Konkreetseid tehnilisi nõudeid selles loetletud ei ole — seaduses on üks üldine norm, et teenuseosutaja peab rakendama proportsionaalseid meetmeid, aga üksikasjad on Vabariigi Valitsuse määruses võrgu- ja infosüsteemide küberturvalisuse nõuete kohta, mille kehtiv redaktsioon jõustus möödunud aasta oktoobris. See kahetasandiline ülesehitus on tüüpiline ja tähendab praktikas, et seadusest otsite, kas olete teenuseosutaja, määrusest aga — mida siis teha.
Pädev asutus on Riigi Infosüsteemi Amet, kes on ka ühtne kontaktpunkt koostööks ülejäänud liikmesriikidega. Intsidendid võtab vastu sama asutus, ja see kipub üllatama neid, kes ootavad eraldi aadressi: CSIRT, keda praktikas kõik tunnevad kui CERT-EE, töötab RIA juures. Julgeolekuasutustele kehtib teavitamiskohustuse erand, aga eraõiguslikule juriidilisele isikule on aadress üks.
Veel üks Eesti seaduse iseärasus, mida ümberjutustustes kiputakse kaotama, on suuruse kirjapanek. Direktiiv saadab Euroopa Komisjoni soovituse juurde, seadus kirjutab läved ise paragrahvi kolm. Loetletud sektorite ülioluline üksus on muu hulgas see, kellel on soovituse järgi 250 või rohkem töötajat ja kelle aastabilansimaht ületab 43 miljonit eurot või aastakäive 50 miljonit. Oluline on muu hulgas see, kellel on 50 või rohkem töötajat ja kelle aastabilansimaht või aastakäive ületab 10 miljonit, ning kelle tegevusala on seaduses nimetatud. See „ja“ töötajate ja raha vahel on teadlik: ettevõte 250 töötajaga, kelle käive ja bilanss jäävad alla nende lävede, on soovituse personaliläve järgi suur, aga küberturvalisuse seaduse § 3 lõike 3 ülioluliste hulka ei kuulu. Vastupidi juhtub samuti: ettevõte saja töötaja ja käibega alla kümne miljoni ei mahu kolmandas paragrahvis ei ülioluliseks ega oluliseks.
Üks terminoloogiline asi tasub paika panna, sest see kipub tekitama arusaamatusi jutus juristidega. Isikuandmetega seotud rikkumine ja küberintsident ei ole üks ja sama sündmus, neist teavitatakse eri asutusi ja eri tähtaegadega, ja üks sündmus võib olla mõlemad korraga. Ettevõttele, kes on nii teenuseosutaja kui isikuandmete vastutav töötleja, tähendab see kahte teavitust kahele aadressile, ja just sellepärast tasub teavitamise kord kirja panna ühele lehele, kuni midagi ei ole juhtunud.
Millal algab teavitamise tähtaeg ja mis selle käivitab
Kui ettevõte on teenuseosutaja, algab olulise mõjuga küberintsidendi korral teavitamise tähtaeg, ja see on ainus kõigist neist kohustustest, mida ei saa täita pärast fakti ega lükata järgmisesse nädalasse. Esmane teade tuleb esitada viivitamata ja hiljemalt kahekümne nelja tunni jooksul, intsidenditeade — viivitamata ja hiljemalt seitsmekümne kahe tunni jooksul, usaldusteenuse osutajatel on ka see teine tähtaeg kahekümne neli tundi. Lõppraport järgneb kuu jooksul pärast intsidenditeadet, aga kui intsident ei ole veel kõrvaldatud, läheb selle asemel kõigepealt vahearuanne.
Sõna „olulise mõjuga“ ei ole siin dekoratiivne, ja just selle ümber käib praktiline otsus. Direktiiv kirjutab selle intsidendina, mis on põhjustanud või suudab põhjustada rasket tegevushäiret või rahalist kahju teenuseosutajale endale, või on puudutanud või suudab puudutada teisi isikuid, tekitades märkimisväärset kahju. Eesti teenuseosutajale ei ole see siiski see lüliti: seadus kirjutab tunnused ise, ja küberturvalisuse seaduse § 8 lõige 2 loeb intsidendi olulise mõjuga, kui on täidetud vähemalt üks seal nimetatud tingimustest, sealhulgas kui tagajärgede raskusaste riskianalüüsis on vähemalt raske või kui teenust ei ole võimalik jätkata kokkulepitud katkestusaja möödumisel. Praktikas tähendab see, et otsus, kas teavitada, tehakse esimestel tundidel ja peaaegu alati puuduliku teabega, seepärast kirjutavad ettevõtted, kes on seda korra teinud, järgmisel korral ettevalmistatud malli järgi.
Praktiline valmisolek on siin palju väiksem asi, kui see koosolekul kõlab. Tuleb teada, kes otsustab teavitamise, kuhu saadetakse esimene teade ja mis sinna üldse kirja panna, ja tuleb, et see teave oleks kättesaadav ka siis, kui süsteem ise ei tööta ja post on samas süsteemis. Ettevõtted, kes valmistavad ainult poliitikadokumente ja seda ahelat kunagi ei proovi, avastavad reede õhtul, et ainus inimene ligipääsuga on puhkusel ja et keegi ei tea, milline on õige aadress.
Kes vastutab ja kui palju viga maksab
Küberturvalisuse seaduses on vastutus isikustatud, ja see on teadlik lahendus: teenuseosutaja määrab vähemalt ühe juhatuse liikme, kes kiidab turvameetmed heaks, jälgib nende rakendamist ja vastutab selle eest. See ei ole ainult formaalne amet uue visiitkaardiga — mõte on selles, et küsimus lakkab olemast infotehnoloogia osakonna siseasi ja jõuab sinna, kus otsustatakse eelarve üle. Kui juhatuse liiget ei määrata, käivad samad kohustused kõigi juhatuse liikmete kohta, ja nimetatud liige läbib korrapäraselt koolitusi. Direktiivis on sama sõnastatud juhtorgani kohustusena kinnitada riskijuhtimise meetmed, jälgida nende rakendamist, vastutada rikkumiste eest ja koolitust läbida.
Trahvid on küberturvalisuse seaduses kirjutatud sarnaselt sellele, kuidas neid esitlustes tavaliselt tsiteeritakse, aga mitte identseks. Üliolulisele üksusele võib rahatrahv olla kuni kümme miljonit eurot või kuni kaks protsenti tema eelmise majandusaasta ülemaailmsest aastakäibest, olenevalt sellest, kumb summa on suurem; olulisele üksusele vastavalt kuni seitse miljonit või kuni 1,4 protsenti. Direktiivis on see koht kirjutatud sama „kumb on suurem“ fraasiga, aga viitega kogu ettevõttegrupi ülemaailmsele käibele, seepärast ei ole otsene tsitaat direktiivist Eesti kontekstis täpne lause.
Need arvud nendes paragrahvides näevad ähvardavad välja, ja tasub meeles pidada, et need on ülemmäärad, mitte tariif, ja et need on kirjutatud nii, et käiksid ka Euroopa suurimate ettevõtete kohta. Praktiliselt tähtsam kui summa on see, et järelevalveasutusel on ka teisi vahendeid — ettekirjutused, hoiatused ja kontrollid — ja et ettevõttel, kes on aluse pannud ja suudab seda dokumentides näidata, näeb jutt temaga hoopis teistmoodi välja kui ettevõttel, kes saab oma staatusest teada intsidendi ajal järelevalveasutuselt.
Veel üks asi, mida need paragrahvid ei ütle, on see, et rahatrahv ei ole ainus rahaline tagajärg. Praktikas on kallim tavaliselt seisak ja klientide kaotus, ja just seepärast räägivad ettevõtted, kes on selle teema läbi teinud, sellest kui tegevuse järjepidevusest, mitte kui vastavusest. Nii seda sõnastada on ka viis, kuidas sellest juhatusega rääkida: mitte „meid ähvardab kümme miljonit“, mis on ebaõige peaaegu iga Eesti ettevõtte kohta, vaid „kui kaua me saame töötamata olla ja kui palju see maksab“.
Kuidas sama asi paistab ülejäänud Euroopa riikides
Kui ettevõte töötab mitmes turul, osutub direktiivi ühes lauses kirjeldatud ühetaolisus praktikas üheteistkümneks eri seaduseks eri jõustumiskuupäevadega. Lätis, Leedus ja Itaalias kehtisid oma seadused juba 2024. aasta sügisest, Soomes möödunud aasta aprillist, Saksamaal möödunud aasta detsembrist, Rootsis selle aasta jaanuarist, Poolas selle aasta aprillist. Igas neist on oma lisad, oma määratlused ja oma järelevalveasutused, ja vastavus ühes riigis ei tõenda midagi teises.
Kaks riiki meie turgude seas ei ole oma seadust veel vastu võtnud. Hispaanias ja Prantsusmaal pöördus Euroopa Komisjon selle aasta juulis Euroopa Liidu Kohtusse just selle pärast, et täielikku ülevõtmist ei ole teatatud, ja see tähendab praktikas, et seal ei ole ettevõttel täna riigi seadust, mida täita, küll aga on asutused, kes on juba need, kellega räägitakse, kui seadus tuleb. Norra on veel eraldi juht: ta ei ole Euroopa Liidus, tema kehtiv digitaalse julgeoleku seadus võtab üle eelmise direktiivi, ja NIS2 ei ole seal veel rakendatud.
Väljaspool Euroopa Liitu erineb pilt veel rohkem. Ühendkuningriigis kehtivad oma 2018. aasta võrgu- ja infosüsteemide määrused, mis jäid ka pärast lahkumist, ja parlamendis on praegu eelnõu, mis neid laiendaks, aga see ei ole veel vastu võetud. Praktiline tagajärg kogu sellele on lihtne: kui klient tsiteerib „NIS2“ piiriüleses lepingus, tasub küsida, millise riigi seadust ta mõtleb, sest vastus sellele osutub sageli, et ta ei ole seda kontrollinud.
Mida teha küsimustikuga, mis on juba laual
Esimene samm on kirjutada üks lõik oma staatuse kohta ja hoida seda nii, et selle leiab ka järgmisel korral. Selles on kolm lauset: millises sektoris ettevõte tegutseb ja kas see kuulub mõnda direktiivi nimekirja; kui palju inimesi ta tööle võtab, milline on käive ja bilanss; ja kas tema kohta käib mõni tunnustest, millel suurusel ei ole tähtsust. See lõik kõlbab kõigile järgmistele küsimustikele, ja see on ka vastus küsimusele, mille juhatus või omanik varem või hiljem esitab.
Teine samm on eraldada see, mis on õiguslik kohustus, sellest, mis on kliendi nõue, sest need kaks asja näevad küsimustikus ühtemoodi välja. Kui te ei ole teenuseosutaja, on küsimustik lepingu dokument, ja sellele käib tavaline lepingute loogika — proportsionaalsus, hind ja see, mida olete valmis kirjalikult lubama ja pärast täitma. Kui te olete teenuseosutaja, on küsimustik muredest väikseim, ja õige järjekord on kõigepealt lugeda Vabariigi Valitsuse määrust, siis hinnata oma tegelikku seisu nende vastu ja alles siis vastata kliendile.
Kolmas samm käib nende kohta, kes tarnivad avalikule sektorile, sest seal tulevad nõuded mitte ainult küberturvalisuse seadusest, vaid ka hanke tingimustest, ja tingimused kipuvad olema konkreetsemad kui seadus. Sellest, millist kontrolli ja kui sageli hangetes nõutakse, oleme kirjutanud eraldi, ja sellest, millega erinevad skaneerimine, audit ja läbistustest, samuti. Kui teil on küsimus konkreetse avaliku sektori projekti kohta või vaja abi vastustega, mida tuleb kinnitada tehnilise faktiga, kirjutage meile.
Selles artiklis me meelega ei ütle, kas just teie olete teenuseosutaja. Selle määrab sektor, suurus ja tunnused, mis tuleb lugeda seaduse tekstist teie enda arvudega käes, ja igaüks, kes selle määrab kolme minuti jutu või ühe esitluse slaidi järgi, müüb kindlust, mitte vastust. Mida saab öelda kindlalt, on see, et suurem osa väikeettevõtetest, kes selle küsimustiku saavad, teenuseosutajad ei ole — ja et küsimustik seepärast kuhugi ei kao, sest see tuleb kliendi kohustusest, mitte teie omast.
Korduma kippuvad küsimused.
Kas NIS2 puudutab minu ettevõtet?
Tõenäoliselt mitte, kui ettevõte on väike- või mikroettevõte, aga vastust ei loe töötajate arvust, vaid kahest asjast järjest. Kõigepealt — kas tegevus kuulub mõnda direktiivi sektorite nimekirja, milles on üksteist eriti kriitilist ja seitse ülejäänud kriitilist sektorit. Alles siis — kas ettevõte on keskmine või suurem. On ka nimekiri, milles suurusel ei ole üldse tähtsust: elektroonilise side ja usaldusteenuse osutajad, domeenide registrite ja domeeninimede süsteemi pidajad ning need, keda riik on tunnistanud eriti oluliseks.
Mille poolest erinevad ülioluline ja oluline üksus?
Trahvide ülemmäära ja järelevalve intensiivsuse poolest. Direktiivis erineb järelevalve tihedus, ja küberturvalisuse seadus selle jaotuse üle võtab: üliolulise üksuse suhtes teeb Riigi Infosüsteemi Amet riiklikku ja haldusjärelevalvet, olulise suhtes järelkontrollina, kui asutusel on alust arvata, et nõudeid ei järgita. Kategooria määrab kombinatsioon sektorite nimekirja ja suuruse vahel: esimese nimekirja suured ettevõtted on üliolulised, sama nimekirja keskmised — olulised, teise nimekirja ettevõtted on olulised sõltumata suurusest. Eeldus, et esimene nimekiri tähendab automaatselt „ülioluline“, on sagedasim viga.
Klient saatis NIS2 küsimustiku, aga me ei ole teenuseosutaja — kas tuleb vastata?
Tuleb vastata, aga mitte sellepärast, et seda nõuab seadus. Direktiivis on paragrahv, mis paneb kohaldamisalas olevale ettevõttele hallata riske, mis tulevad tema otsestelt tarnijatelt, ja küsimustik on viis, kuidas klient seda oma kohustust täidab. Teile ei teki sellest mingeid seaduses sätestatud kohustusi ja teist ei saa teenuseosutajat; see on lepingu küsimus tavalise lepingute loogikaga — proportsionaalsuse, hinna ja selgusega selle kohta, mida olete valmis kirjalikult lubama.
Kui kiiresti tuleb küberintsidendist teavitada?
Olulise mõjuga küberintsidendi korral tuleb esmane teade esitada viivitamata ja hiljemalt kahekümne nelja tunni jooksul, intsidenditeade — hiljemalt seitsmekümne kahe tunni jooksul, usaldusteenuse osutajatel on ka teine tähtaeg kahekümne neli tundi. Lõppraport järgneb kuu jooksul pärast intsidenditeadet, ja kui intsident ei ole veel kõrvaldatud, läheb selle asemel kõigepealt vahearuanne. Eestis võtab teated vastu Riigi Infosüsteemi Amet, keda praktikas tuntakse kui CERT-EE.
Kui suured on trahvid Eestis?
Küberturvalisuse seaduses (KüTS) võib üliolulisele üksusele määrata rahatrahvi kuni kümme miljonit eurot või kuni kaks protsenti tema eelmise majandusaasta ülemaailmsest aastakäibest, olenevalt sellest, kumb summa on suurem; olulisele üksusele vastavalt kuni seitse miljonit või kuni 1,4 protsenti. Direktiivis on see koht kirjutatud sarnaselt, fraasiga selle kohta, kumb arv on suurem, ja viitega kogu ettevõttegrupi ülemaailmsele käibele, seepärast ei ole otsene tsitaat direktiivist Eesti kontekstis täpne lause.
Läti riigiasutused alates 2010. aastast. Smart-ID, Mobiil-ID, ID-kaart, KüTS, E-ITS ja WCAG 2.1 AA — vastavuse ja hankenõuete eest hoolitseme meie.
Veel artiklid.