NIS2
NIS2 Eestis: mida nõuab muudetud küberturvalisuse seadus
Uuendatud 26. september 2026
Eesti võttis NIS2 üle küberturvalisuse seaduse (KüTS) muutmisega. Muudatused avaldati Riigi Teatajas 2025. aasta lõpus ja neid kohaldatakse alates 1. jaanuarist 2026. Riigi Infosüsteemi Amet (RIA) hindab, et kohaldamisalas on nüüd umbes 6500 organisatsiooni, neist ligikaudu pooled esimest korda.
Registreerimine
Kohaldamisalasse kuuluvad üksused peavad end RIA-s registreerima, esitades oma nime ja registrikoodi, kontaktandmed koos avalike IP-aadresside vahemikega, sektori ning riigid, kus nad teenuseid osutavad. Organisatsioonidel, kes olid kohaldamisalas juba 1. jaanuaril 2026, oli aega 1. aprillini 2026; hiljem kohaldamisalasse sattuvatel organisatsioonidel on aega kolm kuud. Muudatustest tuleb teatada kahe nädala jooksul. Registreerimine toimub eesti.ee kaudu.
Vastutab juhatus
Vähemalt üks juhatuse liige tuleb määrata vastutama küberturvalisuse meetmete kinnitamise ja nende rakendamise järelevalve eest ning ta peab läbima korrapärase koolituse. Kui kedagi pole määratud, lasub vastutus kogu juhatusel.
Turvameetmed ja E-ITS
Meetmed peavad põhinema riskianalüüsil ja hõlmama direktiivi artiklis 21 loetletud valdkondi: poliitikad, intsidentide käsitlemine, talitluspidevus ja varukoopiad, tarneahela turvalisus, turvaline arendus ja turvanõrkuste käsitlemine, tõhususe hindamine, koolitus, krüptograafia, juurdepääsukontroll ja varahaldus ning mitmikautentimine.
Eestis on üksikasjalik alusnõuete kogum Eesti infoturbestandard (E-ITS), välja arvatud juhul, kui organisatsioonil on kehtiv ISO/IEC 27001 sertifikaat. Väiksemate organisatsioonide nõudeid on alates 2025. aasta oktoobrist leevendatud. Täpsustage RIA-ga, milline alus Teile kehtib, sest rakendusakte on mitu korda muudetud.
Intsidentidest teavitamine RIA-le
Olulistest intsidentidest teavitatakse RIA-t: esmane teade 24 tunni jooksul, intsidenditeade 72 tunni jooksul ja lõpparuanne ühe kuu jooksul. Eesti seadus nõuab ka, et organisatsioonid, kes on oma süsteemid sisse ostnud või lasevad neid majutada, tagaksid, et teenuseosutaja teavitab neid intsidentidest 24 tunni jooksul.
Tähtajad
- 1. jaanuar 2026: muudetud seadust hakatakse kohaldama, sealhulgas intsidentidest teavitamise nõudeid.
- 1. aprill 2026: registreerimise tähtaeg organisatsioonidele, kes on juba kohaldamisalas.
- 1. jaanuar 2029: tähtaeg, milleks olemasolevad organisatsioonid peavad olema nõutavad turvameetmed rakendanud.
Kust alustada
Kui Te pole end veel registreerinud, tehke seda kõigepealt. Seejärel laske juhtkonnal kinnitada turvapoliitika ja intsidentidest teavitamise kord, sest teavitamiskohustused kehtivad juba praegu. Meie NIS2 hindamine on kirjutatud Eesti seaduse jaoks ning koostab Teie ettevõtte jaoks eeltäidetud juhatuse otsuse, poliitika ja teavitamiskorra.
Kus Teie ettevõte NIS2 osas seisab?
Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.
Alusta tasuta hindamistSee juhend on üldine teave, mitte õigusnõustamine.