Liigu sisu juurde

NIS2 Eestis: küberturvalisuse seaduse nõuded praktikas

Eestis on NIS2 direktiiv üle võetud küberturvalisuse seadusega (KüTS), mille uued kohustused kehtivad alates 1. jaanuarist 2026. Siinsed lehed selgitavad seadust paragrahvi täpsusega ja näitavad, kuidas kontrollida, kas turvameetmed ka päriselt töötavad. Iga väide viitab seaduse või määruse sättele ja kehtivale redaktsioonile.

Uuendatud

Mida KüTS teenuseosutajalt nõuab

  • RIA teavitamine: neil, kes kuulusid seaduse alla 1. jaanuarist 2026, oli tähtaeg 31.03.2026 (KüTS § 3¹ lg 1, § 28¹ lg 1). Kes pole veel teavitanud, on hiljaks jäänud.
  • Turvameetmed ja riskianalüüs, mida rakendatakse alaliselt (KüTS § 7 lg 1–2).
  • Intsidendist teavitamine: esmane teade 24 tunni jooksul, intsidenditeade 72 tunni jooksul, lõppraport kuu jooksul (KüTS § 8 lg 1, 4¹, 7).
  • Vastutav juhatuse liige, kes kinnitab turvameetmed ja jälgib nende rakendamist (KüTS § 6¹ lg 1).
  • Täielik vastavus seadusele hiljemalt 01.01.2029 (KüTS § 28¹ lg 3).

Selles jaotises

  • Oluline ja ülioluline üksus

    Kuidas KüTS jagab teenuseosutajad kahte liiki, mida otsustab suurus ja mille poolest erinevad järelevalve ja trahvid.

  • Esmased turvameetmed

    Üheksa valdkonda, mis kehtivad igale teenuseosutajale, ja väikeettevõtte erand: alla 50 töötaja ja kuni 10 mln € ei vaja E-ITS-i.

  • Läbistustestimine

    Kuidas veebirakenduse läbistustest näitab, kas E-ITS-i DER.3 ja esmaste turvameetmete 6. valdkonna meetmed toimivad.

Kas seadus kohaldub teie organisatsioonile?

InScope’i lehel saate 15 minutiga ja tasuta kontrollida, kas KüTS teile kohaldub. Kui kohaldub, võib EIS-i toetus maksta kinni küberturbe teekaardi, mille kirjutab ja allkirjastab sertifitseeritud koostaja.