NIS2

ISO 27001 või riiklik alusnõuete kogum: raamistiku valimine NIS2 jaoks

Uuendatud 27. september 2026

NIS2 artikkel 21 nõuab, et üliolulised ja olulised üksused võtaksid küberturvalisuse riskide juhtimiseks asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja korralduslikke meetmeid, mis põhinevad kõiki ohte hõlmaval käsitusel. See loetleb kümme miinimumvaldkonda, kuid ei nimeta raamistikku, seega valib iga organisatsioon ise, kuidas meetmeid rakendada ja tõendada, arvestades sellega, mida riigi õigus lisab.

Artikkel 25 kohustab liikmesriike soodustama Euroopa ja rahvusvaheliste standardite ning tehniliste kirjelduste kasutamist, ilma et nad kehtestaksid mingi kindla tehnoloogialiigi. Teatavate digitaalteenuse osutajate, näiteks pilvandmetöötluse, andmekeskuse ja hallatud teenuste osutajate puhul täpsustab nõutavaid meetmeid rakendusmäärus (EL) 2024/2690.

ISO/IEC 27001: laialdaselt tunnustatud valik

ISO/IEC 27001 on rahvusvaheline juhtimissüsteemi standard. See nõuab riskihindamist, kontrollimeetmete dokumenteeritud valikut ja toimivat infoturbe juhtimissüsteemi ning välise sertifitseerimisasutuse korrapäraseid auditeid.

Selle peamine eelis NIS2 puhul on tuntus: kliendid, partnerid ja asutused kogu ELis tunnevad seda ning sama töö vastab tarnijaküsimustikele kõigil turgudel. Sertifitseerimine nõuab raha ja aega ning sertifikaadist on kasu ainult siis, kui see on kehtiv ja selle ulatus hõlmab teenuseid ja süsteeme, mille tõttu Te NIS2 kohaldamisalasse kuulute.

Mõnes riigis on sertifitseerimisel ametlik roll. Näiteks Belgias pidid üliolulised üksused esitama Belgia küberturvalisuse keskusele vastavustõendid, näiteks riiklikul CyberFundamentalsi raamistikul või ISO 27001-l põhinevad tõendid.

Riiklikud alusnõuete kogumid

Mõned liikmesriigid avaldavad oma turvalisuse alusnõuete kogumeid või võrdlusraamistikke. Need on sageli tasuta kasutatavad ja ettekirjutavamad kui ISO/IEC 27001: need kirjeldavad tüüpiliste süsteemide ja protsesside jaoks konkreetseid meetmeid, selle asemel et paluda Teil koostada oma kontrollimeetmete kogum. Näited:

  • Saksamaa: BSI IT-Grundschutz, Saksamaa föderaalse infoturbeameti avaldatud metoodika ja moodulite kataloog.
  • Eesti: Eesti infoturbestandard E-ITS, mis põhineb IT-Grundschutzil. Eestis on E-ITS NIS2 üksuste alusnõuete kogum, välja arvatud juhul, kui neil on kehtiv ISO/IEC 27001 sertifikaat.
  • Prantsusmaa: võrdlusraamistik ReCyF, mille riiklik küberturvalisuse amet ANSSI avaldas 2026. aasta märtsis.
  • Portugal: riiklik küberturvalisuse võrdlusraamistik (QNRCS) põhi-, olulise ja kõrge tasemega.

Kas riiklik alusnõuete kogum on kohustuslik, sõltub riigi õigusest, seega kontrollige enne valikut, mida Teie riik nõuab. Kui see on vabatahtlik, võib see siiski olla kasulik meetmete kataloog, isegi kui sertifitseerite end ISO/IEC 27001 järgi.

Kuidas otsustada

  • Teie riigi õigus muudab alusnõuete kogumi kohustuslikuks: järgige seda ja kontrollige, kas selle asemel aktsepteeritakse ISO/IEC 27001 sertifikaati, nagu Eestis.
  • Teil on juba ISO/IEC 27001 sertifikaat, mis hõlmab Teie NIS2 teenuseid: hoidke sertifikaat kehtivana ja kontrollige, et see hõlmaks kõiki artikli 21 valdkondi.
  • Kliendid või partnerid mitmes riigis küsivad ISO/IEC 27001 sertifikaati: sertifitseerimine tasub end sageli ära, sest sama töö vastab nii Teie asutuse kui ka klientide ootustele kõikjal.
  • Tegutsete ühes riigis ja soovite võimalikult väikseid väliskulusid: tasuta riiklik alusnõuete kogum, kui see on olemas, annab konkreetsed meetmed ilma sertifitseerimistasudeta, kuid arvestage selle rakendamiseks ja dokumenteerimiseks sisemise ajaga.
  • Olete väiksem organisatsioon: kontrollige, kas Teie riik lubab lihtsustatud või põhimeetmeid, ja kasutage proportsionaalsust, mida art 21 lg 1 lubab vastavalt Teie suurusele ja riskidele avatusele.
  • Ükskõik millise tee valite, pange otsus ja selle põhjus kirja oma infoturbepoliitikas ning laske juhatusel see heaks kiita.

Kuidas mõlemad katavad artikli 21 valdkonnad

Mõlemad raamistikud võivad katta NIS2 artikli 21 lõikes 2 loetletud kümme miinimummeedet. Ükskõik kumma valite, kontrollige, et igas valdkonnas oleksid konkreetsed meetmed ja neid toetavad tõendid:

  • a) Riskianalüüsi ja infosüsteemide turbe põhimõtted.
  • b) Intsidentide käsitlemine.
  • c) Talitluspidevus, varunduse haldus, avariitaaste ja kriisiohje.
  • d) Tarneahela turvalisus.
  • e) Turvalisus hankimisel, arendamisel ja hooldamisel, sealhulgas haavatavuste käsitlemine ja avalikustamine.
  • f) Meetmete tõhususe hindamise põhimõtted.
  • g) Küberhügieeni põhitavad ja küberturvalisuse koolitus.
  • h) Krüptograafia ja vajaduse korral krüpteerimine.
  • i) Personaliturve, juurdepääsukontroll ja varade haldus.
  • j) Mitmikautentimine või pidevautentimine, turvaline kõne-, video- ja tekstiside ning turvaline hädaolukorra side.

Täpsustage oma asutusega

Riiklikud reeglid raamistike, tõendite ja lihtsustatud meetmete kohta muutuvad pidevalt ning mitu riiki alles võttis selle artikli kirjutamise ajal oma seadusi vastu või muutis neid. Enne töö planeerimist täpsustage oma pädeva asutusega, millised nõuded Teile kehtivad. Lehtedel „NIS2 riikide kaupa“ on iga riigi kohta toodud seadus ja asutus.

Kust alustada

Meie tasuta NIS2 hindamine kontrollib, kas kuulute kohaldamisalasse, ja hindab Teie valmisolekut iga artikli 21 valdkonna lõikes, sõltumata sellest, millist raamistikku Te järgite. Tellijad saavad oma ettevõtte jaoks eeltäidetud infoturbepoliitika, juhatuse otsuse ja intsidentide menetlemise korra, mis on üles ehitatud nii, et need saaksid toetada ISO/IEC 27001 või riikliku alusnõuete kogumi rakendamist.

Kus Teie ettevõte NIS2 osas seisab?

Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.

Alusta tasuta hindamist

See juhend on üldine teave, mitte õigusnõustamine.

ISO 27001 või riiklik alusnõuete kogum: raamistiku valimine NIS2 jaoks | Parendum