Liigu sisu juurde

Esmased turvameetmed: kellele need kehtivad ja kuidas kontrollida, et need töötavad

Esmased turvameetmed on Vabariigi Valitsuse määruse nr 121 lisas loetletud küberturbe meetmed üheksas valdkonnas (VVm121 § 5¹). Neid rakendab alaliselt iga KüTS-i alla kuuluv teenuseosutaja. Kui töötajaid on keskmiselt alla 50 ning bilansimaht või käive kuni 10 mln €, piisab esmastest turvameetmetest, riskianalüüsist ja dokumentatsioonist (§ 3 lg 2¹ p 1).

Uuendatud

Kes rakendab ainult esmaseid turvameetmeid

Alates 07.09.2026 ei pea E-ITS-i ega ISO/IEC 27001 sertifikaati teenuseosutaja, kellel on majandusaasta jooksul keskmiselt alla 50 töötaja ning aastabilansimaht või aastakäive kuni 10 mln € (VVm121 § 3 lg 2¹ p 1). Suurus arvutatakse soovituse 2003/361/EÜ järgi:

  • avaliku sektori osaluse reeglit (soovituse lisa art 3 lg 4) ei kohaldata (VVm121 § 3 lg 2²);
  • partner- ja seotud ettevõtete arve ei liideta, kui teenuseosutaja on neist teenuse osutamiseks kasutatavate süsteemide osas sõltumatu (VVm121 § 3 lg 2³).

Sellisel teenuseosutajal ei ole ka E-ITS-i auditit, sest auditi kohustus (VVm121 § 4 lg 1) puudutab ainult neid, kellele kohaldub E-ITS. Tüüpilised näited on väike andmekogu volitatud töötleja, väike sideteenuse osutaja ja usaldusteenuse osutaja, kes kuuluvad seaduse alla suurusest olenemata. Lisaks on erandid mõnele väikesele avaliku sektori asutusele (VVm121 § 3 lg 2¹ p 2–6).

Suuremad teenuseosutajad rakendavad E-ITS-i koos auditiga iga kolme aasta järel või ISO/IEC 27001 nõudeid, kui RIA-le on esitatud kehtiv vastavussertifikaat (VVm121 § 3 lg 1–2, § 4 lg 1). VVm121 ei kohaldu DORA alla kuuluvatele finantsüksustele ega lennundusjulgestuse nõuete alla kuuluvatele üksustele (§ 1 lg 2).

Üheksa valdkonda ja kuidas kontrollida, et meede töötab

Määrus loetleb valdkonnad (VVm121 § 5¹ lg 1), meetmed ise on kirjas määruse lisas (avaneb uues aknas). Kontrolli veerg on meie soovitus, mitte määruse nõue. RIA järelevalve kohta on öeldud: „järelevalve huvi ei ole paber, vaid protsesside toimivus“ (RIA küberturvalisuse aastaraamat 2026).

ValdkondLihtne kontroll
1. Infoturbe korraldusKas riskianalüüs on alla kolme aasta vana ja kas vastutav juhatuse liige on turvameetmed kinnitanud (KüTS § 6¹ lg 1)?
2. Kasutajate teadlikkus, koolitus ja kasutajaõigusedVõtke viimati lahkunud töötaja ja vaadake, kas tema kontod on kõigis süsteemides suletud. Kellel on administraatoriõigus ja kas ta seda vajab?
3. Andmete turveTaastage üks päris süsteem varukoopiast ja mõõtke, kui kaua see võttis.
4. Väliste partnerite haldusKas kriitilise IT-partneri lepingus on kohustus teatada olulisest intsidendist 24 tunni jooksul (KüTS § 7 lg 3, § 8 lg 1¹)?
5. Küberintsidentide haldusHarjutage: kas teate, kes saadab RIA-le esmase teate 24 tunni jooksul ja mis selles on (KüTS § 8 lg 1, JDM määrus nr 7 § 1)?
6. Pilvteenuste ja veebirakenduste kaitseProovige teise kasutaja andmetele ja administraatori funktsioonidele ligi pääseda ilma õiguseta. Seda teeb läbistustest.
7. Infotehnoloogiaseadmete kaitseVõtke inventuurist juhuslik sülearvuti: kas ketas on krüpteeritud ja uuendused paigaldatud?
8. Sideühenduste ja võrgu kaitseSkannige oma avalikke IP-aadresse (samu, mille RIA-le teatasite, KüTS § 3¹ lg 1 p 2) ja võrrelge avatud teenuseid sellega, mis peaks avatud olema.
9. Füüsiline turveKes pääsevad serveri- ja võrguseadmete juurde ning kas see on kuskil kirjas?

RIA E-ITS-i portaali selgituse järgi võib meetme asendada samaväärsega. Meetme võib ka vahele jätta, kui see ei ole asjakohane ega rakendatav ja organisatsioon on teadlik sellest tekkivast riskist. Portaal viitab lisa eelmisele redaktsioonile. Kas sama kehtib 07.09.2026 lisa kohta, ei ole RIA kinnitanud.

Riskianalüüs ja dokumentatsioon

Esmased turvameetmed ei asenda riskianalüüsi. Iga VVm121 alla kuuluv teenuseosutaja kaardistab süsteemid ning dokumenteerib turvameetmed ja riskianalüüsi (VVm121 § 5 lg 1). Riskianalüüsis peab olema vähemalt (§ 5 lg 1¹):

  • turvalisust ja talitluspidevust ohustavate riskide loetelu;
  • mõju kirjeldus koos tagajärgede raskusastmetega;
  • riskide käsitlemise meetmete kirjeldus.

Dokumente hoitakse vähemalt seitse aastat ja antakse RIA-le nõudmisel (§ 5 lg 2). Riskianalüüsi uuendatakse viivitamata pärast olulist intsidenti või turvalisust mõjutavat muudatust süsteemis ja vähemalt iga kolme aasta järel (§ 6 p 1–3).

Raskusastmete skaala on oluline ka intsidentide puhul: intsidendil on oluline mõju muu hulgas siis, kui selle raskusaste on teie riskianalüüsi skaalal vähemalt „raske“ (KüTS § 8 lg 2 p 1). Siis tuleb RIA-t teavitada 24 tunni jooksul.

Mis muutus 2026. aasta septembris

  • 01.09.2026 jõustus E-ITS 2026 (justiits- ja digiministri määrus nr 30).
  • 07.09.2026 jõustus VVm121 muudatus (RT I, 04.09.2026, 16): uus väikeettevõtte erand (§ 3 lg 2¹ p 1), esmaste turvameetmete säte (§ 5¹) ja uus lisa.
  • Kui teie kontroll-loend põhineb varasemal lisal, võrrelge seda kehtiva lisaga (avaneb uues aknas).

Kas E-ITS-i rakendav organisatsioon peab esmaseid turvameetmeid eraldi läbi käima või katab need E-ITS-i kataloog, ei ole määruses öeldud ega RIA kinnitanud.

Korduma kippuvad küsimused

Kas esmased turvameetmed on kohustuslikud?
Jah, VVm121 alla kuuluvale KüTS-i teenuseosutajale (VVm121 § 5¹). Määrus ei kohaldu DORA alla kuuluvatele finantsüksustele ega lennundusjulgestuse nõuete alla kuuluvatele üksustele (§ 1 lg 2).
Kas väike ettevõte vajab E-ITS-i?
Ei, kui töötajaid on keskmiselt alla 50 ning bilansimaht või käive kuni 10 mln € (VVm121 § 3 lg 2¹ p 1). Siis piisab esmastest turvameetmetest, riskianalüüsist ja dokumentatsioonist ning E-ITS-i auditit ei ole.
Mida peab riskianalüüs sisaldama?
Vähemalt riskide loetelu, mõju kirjeldust koos tagajärgede raskusastmetega ja riskide käsitlemise meetmeid (VVm121 § 5 lg 1¹). Uuendage seda pärast olulist intsidenti või muudatust ja vähemalt iga kolme aasta järel (§ 6).
Kas grupi teiste ettevõtete töötajad lähevad arvesse?
Partner- ja seotud ettevõtete arve ei liideta, kui olete neist sõltumatu nende süsteemide osas, mida teenuse osutamiseks kasutate (VVm121 § 3 lg 2³). Kui süsteemid on grupiga ühised, lähevad grupi arvud arvesse.
Kas mõne meetme võib vahele jätta?
RIA portaali selgituse järgi jah, kui meede ei ole asjakohane ja olete sellest tekkivast riskist teadlik. Selgitus viitab lisa eelmisele redaktsioonile ja RIA ei ole kinnitanud, et sama kehtib 07.09.2026 lisa kohta. Otsus ja põhjus pange kirja.

Mis järjekorras meetmed ette võtta?

Kui KüTS teile kohaldub, võib EIS-i toetus maksta kinni küberturbe teekaardi, mille kirjutab ja allkirjastab sertifitseeritud koostaja: kes mida teeb ja mis järjekorras. InScope’i lehel saate 15 minutiga ja tasuta kontrollida, kas seadus teile kohaldub. 6. valdkonna kontrolliks vaadake läbistustestimise lehte.