NIS2

E-ITS või ISO 27001: NIS2 alusnõuete valimine Eestis

Uuendatud 27. september 2026

NIS2 nõuab asjakohaseid ja riskipõhiseid turvameetmeid, kuid ei nimeta konkreetset raamistikku. Eesti nimetab: muudetud küberturvalisuse seaduse (KüTS) ja selle rakendusaktide kohaselt on alusnõuete kogum Eesti infoturbestandard E-ITS ning alternatiiviks on kehtiv ISO/IEC 27001 sertifikaat.

Mis on E-ITS

E-ITS (Eesti infoturbestandard) on Eesti infoturbe standard. See põhineb Saksamaa BSI IT-Grundschutzil ning on üles ehitatud tüüpiliste protsesside, süsteemide ja keskkondade moodulite ja meetmete kataloogina, millest valik tehakse riskianalüüsi põhjal.

Kataloog on tasuta kasutamiseks aadressil eits.ria.ee. See on üksikasjalik ja ettekirjutav, mis aitab organisatsioone, kes soovivad täpselt teada, mida teha, kuid selle läbitöötamine võtab aega.

Millal asendab ISO/IEC 27001 E-ITS-i

Organisatsioon, kellel on kehtiv ISO/IEC 27001 sertifikaat, ei pea rakendama alusnõuetena E-ITS-i. Võtmesõna on kehtiv: sertifikaat peab olema kehtiv ja selle ulatus peaks hõlmama teenuseid ja süsteeme, mille tõttu Te NIS2 kohaldamisalasse kuulute. ISO/IEC 27001-ga kooskõlas olemine ilma sertifikaadita ei ole sama.

ISO/IEC 27001 on rahvusvaheline juhtimissüsteemi standard. See nõuab riskihindamist, kontrollimeetmete dokumenteeritud valikut ja toimivat infoturbe juhtimissüsteemi ning välise sertifitseerimisasutuse korrapäraseid auditeid.

Väiksemad organisatsioonid: põhimeetmed

Väiksemate organisatsioonide nõudeid leevendati alates 2025. aasta oktoobrist. Sõltuvalt Teie olukorrast võidakse Teil lubada rakendada täieliku E-ITS alusnõuete kogumi asemel põhimeetmeid.

Rakendusakte on mitu korda muudetud, seega täpsustage enne töö planeerimist RIA-ga, milline alus Teile kehtib.

Kuidas otsustada

  • Teil on juba ISO/IEC 27001 sertifikaat, mis hõlmab Teie NIS2 teenuseid: hoidke sertifikaat kehtivana ja kontrollige, et see hõlmaks kõiki artikli 21 valdkondi.
  • Kliendid või välispartnerid küsivad ISO/IEC 27001 sertifikaati: sertifitseerimine võib end ära tasuda, sest sama töö vastab nii RIA kui ka Teie klientide ootustele.
  • Olete väiksem organisatsioon ilma sertifikaadita: küsige RIA-lt, kas Teile kehtivad põhimeetmed, ja alustage E-ITS kataloogist.
  • Te ei vaja sertifikaati ja soovite võimalikult väikseid väliskulusid: E-ITS on tasuta, kuid arvestage selle rakendamiseks ja dokumenteerimiseks sisemise ajaga.
  • Ükskõik millise tee valite, pange otsus ja selle põhjus kirja oma infoturbepoliitikas ning laske juhatusel see heaks kiita.

Kuidas mõlemad katavad artikli 21 valdkonnad

Mõlemad raamistikud võivad katta NIS2 artikli 21 lõikes 2 loetletud kümme miinimummeedet. Ükskõik kumma valite, kontrollige, et igas valdkonnas oleksid konkreetsed meetmed ja neid toetavad tõendid:

  • a) Riskianalüüsi ja infosüsteemide turbe põhimõtted.
  • b) Intsidentide käsitlemine.
  • c) Talitluspidevus, varunduse haldus, avariitaaste ja kriisiohje.
  • d) Tarneahela turvalisus.
  • e) Turvalisus hankimisel, arendamisel ja hooldamisel, sealhulgas haavatavuste käsitlemine ja avalikustamine.
  • f) Meetmete tõhususe hindamise põhimõtted.
  • g) Küberhügieeni põhitavad ja küberturvalisuse koolitus.
  • h) Krüptograafia ja vajaduse korral krüpteerimine.
  • i) Personaliturve, juurdepääsukontroll ja varade haldus.
  • j) Mitmikautentimine või pidevautentimine, turvaline kõne-, video- ja tekstiside ning turvaline hädaolukorra side.

Kust alustada

Meie tasuta NIS2 hindamine kontrollib, kas kuulute Eesti seaduse kohaldamisalasse, ja hindab Teie valmisolekut iga artikli 21 valdkonna lõikes, sõltumata sellest, millist alust Te järgite. Tellijad saavad oma ettevõtte jaoks eeltäidetud infoturbepoliitika, juhatuse otsuse ja intsidentide menetlemise korra, mis on üles ehitatud nii, et need saaksid toetada E-ITS-i või ISO/IEC 27001 rakendamist.

Kus Teie ettevõte NIS2 osas seisab?

Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.

Alusta tasuta hindamist

See juhend on üldine teave, mitte õigusnõustamine.

E-ITS või ISO 27001: NIS2 alusnõuete valimine Eestis | Parendum