NIS2 Eestis: küberturvalisuse seaduse nõuded praktikas
Eestis on NIS2 direktiiv üle võetud küberturvalisuse seadusega (KüTS), mille uued kohustused kehtivad alates 1. jaanuarist 2026. Siinsed lehed selgitavad seadust paragrahvi täpsusega ja näitavad, kuidas kontrollida, kas turvameetmed ka päriselt töötavad. Iga väide viitab seaduse või määruse sättele ja kehtivale redaktsioonile.
Uuendatud
Mida KüTS teenuseosutajalt nõuab
- RIA teavitamine: neil, kes kuulusid seaduse alla 1. jaanuarist 2026, oli tähtaeg 31.03.2026 (KüTS § 3¹ lg 1, § 28¹ lg 1). Kes pole veel teavitanud, on hiljaks jäänud.
- Turvameetmed ja riskianalüüs, mida rakendatakse alaliselt (KüTS § 7 lg 1–2).
- Intsidendist teavitamine: esmane teade 24 tunni jooksul, intsidenditeade 72 tunni jooksul, lõppraport kuu jooksul (KüTS § 8 lg 1, 4¹, 7).
- Vastutav juhatuse liige, kes kinnitab turvameetmed ja jälgib nende rakendamist (KüTS § 6¹ lg 1).
- Täielik vastavus seadusele hiljemalt 01.01.2029 (KüTS § 28¹ lg 3).
Selles jaotises
Oluline ja ülioluline üksus
Kuidas KüTS jagab teenuseosutajad kahte liiki, mida otsustab suurus ja mille poolest erinevad järelevalve ja trahvid.
Esmased turvameetmed
Üheksa valdkonda, mis kehtivad igale teenuseosutajale, ja väikeettevõtte erand: alla 50 töötaja ja kuni 10 mln € ei vaja E-ITS-i.
Läbistustestimine
Kuidas veebirakenduse läbistustest näitab, kas E-ITS-i DER.3 ja esmaste turvameetmete 6. valdkonna meetmed toimivad.
Kas seadus kohaldub teie organisatsioonile?
InScope’i lehel saate 15 minutiga ja tasuta kontrollida, kas KüTS teile kohaldub. Kui kohaldub, võib EIS-i toetus maksta kinni küberturbe teekaardi, mille kirjutab ja allkirjastab sertifitseeritud koostaja.