NIS2 ja KüTS kohustuslikud dokumendid?

Kui infoturbe nõuete maailm oleks garderoob, siis: NIS2: “riietu ilmastikukindlalt” (ütleb kuidas, mitte mis brändi jope). KüTS: sama jope Eesti lõikega: lisab järelevalve ja riigispetsiifika. Esmased turvameetmed: “pane vähemalt kingad jalga, palun” miinimumtase. E-ITS: Eesti “standardraam”. ISO 27001: rahvusvaheline lavapääse: kõige rangem “näita dokumenteeritud infot” tase.

1. Üks tabel, mis lõpetab “aga mitu dokumenti mul siis peab olema?” teema

Legend:

  • ✔️ = selgelt nõutud / eeldatud
  •  = kaudselt vajalik / praktikas oodatud (tõendatavus)
  •  = pole tüüpiline nõue (võib olla, aga ei ole fookus)
  • ET = esmased turvameetmed (väiksemate teenuseosutajate kergem tase)
  • Märkus NIS2 veeru kohta: direktiiv ei kohaldu Eestis otse — kohustused jõuavad sinuni KüTS-i kaudu. NIS2 veerg näitab, mida direktiivi artikkel 21 sisuliselt eeldab, et saaksid võrrelda, kust nõue algselt pärit on.

Nipp: NIS2/KüTS ei kontrolli “dokumendi nime”, vaid kas kontroll töötab ja on tõendatav. ISO ja E-ITS annavad lihtsalt kõige sirgema tee tõenditeni.

Juhtimine ja alusdokumendid

DokumentNIS2KüTSETE-ITSISO 27001
Infoturbepoliitika / infoturbe reeglid✔️✔️✔️¹✔️✔️
Ulatus: süsteemide, teenuste ja protsesside kaardistus✔️✔️✔️✔️
Rollid ja vastutus (sh vastutav juhatuse liige)✔️✔️✔️✔️✔️

Riskihaldus

DokumentNIS2KüTSETE-ITSISO 27001
Riskihindamise metoodika✔️✔️
Riskihindamise tulemused / riskiregister✔️✔️✔️✔️✔️
Riskide käsitlemise plaan✔️✔️
Turvameetmete kirjeldus / register✔️✔️✔️✔️
Kohaldatavuse deklaratsioon (SoA)◯²✔️

Varad ja andmed

DokumentNIS2KüTSETE-ITSISO 27001
Varade register (IT-varad, seadmed, süsteemid)✔️✔️✔️✔️
Pilvteenuste ülevaade koos riskihinnanguga✔️³
Andmete kasutamise ja jagamise reeglid✔️✔️✔️

Inimesed ja ligipääsud

DokumentNIS2KüTSETE-ITSISO 27001
Ligipääsuhalduse kord ja ligipääsude register✔️✔️✔️✔️✔️
Teadlikkuse ja koolituse kord (sh tõendid)✔️✔️✔️✔️✔️

Intsidendid ja toimepidevus

DokumentNIS2KüTSETE-ITSISO 27001
Intsidendihalduse kord✔️✔️✔️✔️✔️
RIA teavitamise kord ja vormid✔️✔️✔️✔️
Varunduse kord ja taastamise testide logi✔️✔️✔️✔️✔️
Talituspidevuse ja taastamise plaan (BCP/DRP)✔️✔️◯⁴✔️✔️

Tarnijad

DokumentNIS2KüTSETE-ITSISO 27001
Tarnijate halduse kord ja kirjalikud turvanõuded✔️✔️✔️✔️✔️

Tehniline turve

DokumentNIS2KüTSETE-ITSISO 27001
Krüpteerimise kasutamise kord✔️✔️◯⁵✔️✔️
Logimise ja turbeseire kord◯⁶✔️✔️

Kontroll ja tõendamine

DokumentNIS2KüTSETE-ITSISO 27001
Meetmete toimivuse regulaarne kontroll✔️✔️✔️✔️✔️
Siseauditi programm ja leiud◯⁷✔️✔️
Juhtkonna ülevaatuse protokollid✔️✔️
Mittevastavuste ja parenduste register✔️✔️


Joonealused märkused:

¹ ET tasemel piisab lihtsatest, organisatsioonile kohastest infoturbe reeglitest — eraldi mitmeleheküljelist poliitikadokumenti ei nõuta, aga reeglid peavad olema kirjas ja töötajatele teada.

² SoA-d kui dokumenti ET tasemel ei nõuta, aga sama loogika kehtib teisel kujul: kui jätad mõne esmase turvameetme rakendamata, sest see sinu organisatsioonis ei kohaldu, pead riski teadvustama ja otsuse põhjendama. Ehk "ei kohaldu + põhjendus" veerg sinu meetmete ülevaates täidab sama rolli.

³ Ainus rida tabelis, kus kergem tase on nõudlikum kui rasked: määruse lisa punkt 6.6 nõuab kasutatavate pilvteenuste nimekirja koos teenusepakkuja, otstarbe ja riskihinnanguga. E-ITS-is ja ISO-s katab selle üldine varade/tarnijate haldus.

ET tasemel ei nõuta täismahus BCP/DRP-d — määruse lisa punkt 3.1 nõuab ainult asendusprotseduuride kavandamist süsteemide tõrgete ja katkestuste korral. Üks selge lehekülg "mida teeme, kui süsteem on maas" on piisav.

⁵ Krüpteerimine ise on ET tasemel nõutud (olulised andmed, seadmete kettad), aga eraldi krüpteerimispoliitikat ei nõuta — piisab, kui põhimõtted on infoturbe reeglites kirjas.

⁶ Turvasündmuste logimine peab ET tasemel toimima ja logid peavad olema kättesaadavad, aga eraldi logimise poliitikat ei nõuta — lõik lõppseadmete või infoturbe reeglites katab selle ära.

⁷ KüTS-i alusel kehtib auditikohustus E-ITS-i rakendajatele; ISO tee puhul asendab seda sertifitseerimisaudit. ET tasemel auditikohustust ei ole — sinu "audit" on dokumentatsioon, mille RIA võib välja küsida.

Ja üks reegel, mis kehtib kõikidele veergudele: KüTS-i subjektina tuleb dokumentatsiooni säilitada vähemalt 7 aastat ja esitada see RIA-le taotluse korral. Dokument, mida ei leita üles, on õiguslikult sama hea kui dokument, mida pole olemas.


2. Kuidas seda päriselus kasutada

1) Kui sa rakendad E-ITS-i, siis…

…sa katad KüTS-i ootused enamasti “struktuuri kaudu”: riskid, kontrollid, tõendid ja ülevaatused on juba ühes keeles.

2) Kui sul on ISO 27001:2022 tasemel dokumenteeritud info (päriselt kasutusel)

…siis sisuliselt:

  • NIS2/KüTS: kontrollid ja riskijuhtimine on olemas
  • jääb “Eesti-spetsiifika”: teavituste protsessid, kohalik järelevalvepraktika, määrusest tulenevad detailid.

3) Kui sul on täna ainult “mingi poliitika kuskil SharePointis”

Siis alusta lihtsalt:

  1. Riskihindamine + riskiplaan
  2. Turvaintsident + varundus/taaste
  3. Ligipääsud + tarnijad
  4. Tõendid (logid, protokollid, kinnitused)

4) Kui sinu tase on esmased turvameetmed (alla 50 töötaja, kuni 10 mln €)

Sinu elu on lihtsam kui arvad: vaata tabelis ainult ET-veergu ja korja kokku read, kus on ✔️. See ongi sinu nimekiri — ei rohkem ega vähem. Kaks asja, mida mitte unustada: iga "meil seda pole vaja" otsus vajab kirjalikku põhjendust, ja kogu dokumentatsiooni tuleb säilitada vähemalt 7 aastat, sest RIA võib küsida.

Sest järelevalvele ei meeldi “meil on dokument”. Talle meeldib “näita, et toimib”.


3. KKK - korduma kippuvad küsimused - NIS2 ja KüTS kohustuslikud dokumendid

Kas NIS2 või KüTS nõuavad ISO 27001:2022 sertifikaati?

Otseselt mitte, kuid kui sinu ettevõte kuulub KüTS kohaldamisalasse, siis on sul valida, kas rakendada E-ITS või esitada ISO 27001:2022 sertifikaat RIA-le. Erand: alla 50 töötajaga ja kuni 10 mln € käibe/bilansimahuga teenuseosutajad võivad piirduda esmaste turvameetmetega.

Kas E-ITS tähendab “rohkem dokumente”?

Mitte tingimata. E-ITS tähendab tavaliselt paremini struktureeritud dokumenteerimist ja tõendeid (ehk vähem “otsimist”, rohkem “leidmist”).

Mis on kõige sagedamini puudu (kõikides lähenemistes)?

Tõendid: koolituslogid, juhtkonna otsused, seire, parandusmeetmete jälgimine. Fail on tore. Tõend on kuninglik.


Loe järgmisest postitusest, kuidas käituda, kui sinu ettevõttes juhtub küberintsident.

See artikkel on kirjutatud selgitamise, mitte õigusnõustamise eesmärgil. Iga ettevõte on erinev — kui kahtled, küsi inimeselt, mitte ainult internetist.

Kommentaarid

Email again:

Eelmine

ISO 27001 vs E-ITS: kumb valida NIS2 ja KüTS jaoks?

Järgmine

Küberintsident: kuidas KüTS järgi RIA-le teatada?

Jaga seda artiklit