NIS2
NIS2 infoturbepoliitika: mida see peab sisaldama
Uuendatud 27. september 2026
NIS2 art 21 lg 2 p a alustab miinimummeetmete loetelu riskianalüüsi ja infosüsteemide turbe põhimõtetega. Praktikas tähendab see üht juhtkonna kinnitatud kõrgema taseme infoturbepoliitikat, millele viitavad teised menetlused ja tehnilised reeglid. See ei pea olema pikk. See peab olema konkreetne, heaks kiidetud ja ajakohane.
Juhatuse heakskiit
NIS2 kohaselt kiidab juhtorgan küberturvalisuse riskijuhtimismeetmed heaks ja jälgib nende rakendamist. Eestis tuleb vähemalt üks juhatuse liige määrata vastutama meetmete heakskiitmise ja nende rakendamise järelevalve eest ning ta peab läbima korrapärase koolituse. Kui kedagi pole määratud, vastutab kogu juhatus.
Vormistage heakskiit juhatuse otsusega, milles on nimetatud vastutav juhatuse liige, poliitika versioon ja kuupäev. Allkirjastamata mustand ühiskettal ei tõenda heakskiitu.
Ulatus, rollid ja vastutus
- Ulatus: organisatsioon, teenused, asukohad ja infosüsteemid, mida poliitika hõlmab, sealhulgas tarnijate käitatavad süsteemid.
- Juhatus ja vastutav juhatuse liige: kiidavad meetmed heaks, jälgivad nende rakendamist, aktsepteerivad jääkriski ja läbivad koolituse.
- Turvavastutaja: juhib turvaprogrammi, peab riskiregistrit, annab juhatusele korrapäraselt aru ja juhib intsidentidele reageerimist.
- Töötajad ja töövõtjad: järgivad poliitikat, läbivad koolituse ja teatavad kahtlustatavatest intsidentidest viivitamata.
Seos riskianalüüsiga
NIS2 meetmed peavad põhinema riskianalüüsil. Poliitikas tuleks öelda, kuidas riske tuvastatakse ja hinnatakse, kes vastutab riskiregistri eest, kui sageli see üle vaadatakse ja kes võib jääkriski aktsepteerida. Poliitika ülejäänud meetmeid peaks saama seostada riskidega, mida need maandavad.
Üks rida iga art 21 lg 2 valdkonna kohta
Poliitika ei pea sisaldama kõiki menetlusi, kuid selles peaks olema iga miinimummeetme kohta kohustus ja viide dokumendile, mis seda rakendab. Näiteks:
- a) Riskianalüüs ja süsteemide turve: riske hinnatakse vähemalt kord aastas ja pärast suuri muudatusi.
- b) Intsidentide käsitlemine: intsidendid tuvastatakse, neid hinnatakse ja neist teavitatakse RIA-t 24 tunni, 72 tunni ja ühe kuu jooksul vastavalt intsidentide menetlemise korrale.
- c) Talitluspidevus: kriitilised teenused, varukoopiad, taastamistestid, avariitaaste ja kriisiohje on kaetud talitluspidevuse plaaniga.
- d) Tarneahel: tarnijad on nimekirjas, hinnatud kriitilisuse järgi ja seotud turvaklauslitega, sealhulgas intsidentidest teavitamise kohustusega.
- e) Hankimine, arendus ja hooldus: uute süsteemide turvanõuded, paikamistähtajad ja võimalus haavatavusteateid vastu võtta.
- f) Tõhusus: juhatusele esitatakse väike hulk näitajaid ja meetmeid vaadatakse nende alusel üle.
- g) Küberhügieen ja koolitus: kõik töötajad läbivad koolituse tööle asumisel ja vähemalt kord aastas ning juhatuse liikmed läbivad oma koolituse.
- h) Krüptograafia: seadmete, edastatavate andmete ja varukoopiate krüpteerimise reeglid.
- i) Personaliturve, juurdepääsukontroll ja varad: varade inventuur, vähima õiguse põhimõte ning liitujate-ümberpaigutatute-lahkujate protsess.
- j) Autentimine ja side: mitmikautentimine, turvaline side ja hädaolukorra sidekanal.
Ülevaatamise tsükkel ja tõendid
Vaadake poliitika üle vähemalt kord aastas ning pärast iga olulist intsidenti, organisatsioonilist muudatust või seadusemuudatust ja laske juhatusel see uuesti heaks kiita. Säilitage versioonide ajalugu.
Tõendid muudavad poliitika RIA, audiitorite ja klientide silmis usaldusväärseks: allkirjastatud juhatuse otsus, ülevaatuste protokollid, koolituste andmed, riskiregister ja juhatusele esitatud näitajad.
Kooskõla E-ITS-i või ISO/IEC 27001-ga Eestis
Eestis järgivad üksikasjalikud meetmed E-ITS-i, välja arvatud juhul, kui Teil on kehtiv ISO/IEC 27001 sertifikaat, ning väiksematel organisatsioonidel võidakse lubada rakendada põhimeetmeid. Märkige poliitikas, millist alust rakendate ja miks.
Kui järgite ISO/IEC 27001, võib sama dokument olla standardi nõutud kõrgema taseme poliitika. Kui järgite E-ITS-i, viidake tugidokumentides asjakohastele kataloogi moodulitele. Täpsustage RIA-ga, milline alus Teile kehtib.
Kust alustada
Meie tasuta NIS2 hindamine kontrollib Teie kuulumist kohaldamisalasse ja hindab Teie valmisolekut iga artikli 21 valdkonna lõikes. Tellijad saavad oma vastuste põhjal eeltäidetud infoturbepoliitika koos vastava juhatuse liikme määrava juhatuse otsuse ja intsidentidest teavitamise korraga, valmis juhatuse heakskiiduks.
Kus Teie ettevõte NIS2 osas seisab?
Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.
Alusta tasuta hindamistSee juhend on üldine teave, mitte õigusnõustamine.