NIS2 vs KüTS: kellele need tegelikult kohalduvad?

Küberturbe regulatsioonid ei ole enam IT-osakonna siseasi. Need on juhtimisküsimus. Ja kui keegi juhatuse koosolekul sulle täna otsa vaatab ning küsib "kas NIS2 meile kohaldub?", peaks vastus tulema kiiremini kui su IT-inimene liftist välja jõuab.

Alustame algusest. Kõigepealt Euroopa loogika, siis Eesti õigus.

1. Kellele kohaldub NIS2?

NIS2 direktiiv on Euroopa Liidu küberturbe direktiiv. See ei kohaldu ettevõtetele otse nagu määrus. See kohaldub liikmesriikidele, kes peavad selle sisu oma seadustesse üle võtma. Eestis on selleks KüTS — aga selleni jõuame kohe.

NIS2 määrab:

  • millised sektorid on küberturbe seisukohalt kriitilised
  • millised üksused peavad riskijuhtimist ja intsidendihaldust rakendama
  • milline on juhtkonna vastutus

Direktiiv jagab üksused kaheks:

- Elutähtsad üksused (essential entities): tegutsevad sektorites, mille häire mõjutaks riigi või EL toimimist. Räägime energia, transpordi, panganduse, tervishoiu, digitaristu ja avaliku halduse valdkondadest. Eesti näited: elektri põhivõrgu haldaja, suur pank, riiklik haigla, .ee registri pidaja. Nende üle tehakse ennetavat ja aktiivset järelevalvet — ehk RIA ei oota, kuni midagi juhtub.

- Olulised üksused (important entities): ei pruugi olla riigi selgroog, kuid nende häire mõjutab laia turgu või tarneahelaid. Siia kuuluvad post ja kuller, jäätmekäitlus, kemikaalid, toidutootmine, töötlev tööstus, digiteenused ja teadusasutused. Järelevalve on valdavalt reaktiivne — aga nõuded on siiski kohustuslikud.

- Suuruskriteerium NIS2 järgi: üldreegel on vähemalt 50 töötajat või vähemalt 10 miljonit eurot käivet või bilansimahtu. Aga — ja see on oluline "aga" — teatud sektorites, näiteks digitaristu või usaldusteenused, võib kohaldumine tulla sõltumata suurusest.

2. KüTS - see on see, mis päriselt loeb

Nüüd jõuame päris kohaldumiseni.

Küberturvalisuse seadus on Eesti seadus. See on see, mille alusel RIA teeb järelevalvet ja mille alusel kohustused päriselt kehtivad. Kohaldamisala täpsustavad ka Vabariigi Valitsuse määrus „Võrgu- ja infosüsteemide küberturvalisuse nõuded“ ja selle lisa.

KüTS:

  • määratleb üliolulised ja olulised üksused Eestis
  • sätestab registreerimis- ja teatamiskohustused
  • reguleerib järelevalve mehhanismi
Aga vaatame siis, kellele KüTS kohaldub?

- Üliolulised üksused KüTS järgi — kõige rangemad nõuded, ennetav järelevalve, juhtkonna isiklik vastutus:

  • Domeeninimede süsteemi teenuse osutaja
  • Elutähtsa teenuse osutaja hädaolukorra seaduse tähenduses
  • Keskvalitsuse ja kohaliku omavalitsuse avaliku halduse üksused
  • Kriitilise tähtsusega side-, mereraadioside- ja operatiivraadiosidevõrgu teenuse osutaja
  • Kvalifitseeritud usaldusteenuse osutaja
  • Tippdomeeninimede registri pidaja
  • Üldkasutatava elektroonilise side võrgu või teenuse osutaja (vähemalt 50 töötajat + käive/bilanss üle 10 mln €)

Lisaks kuuluvad ülioluliste hulka suured üksused (250+ töötajat ja bilansimaht üle 43 mln € või käive üle 50 mln €) energeetika, transpordi, tervishoiu, digitaristu ja finantssektoris.

- Olulised üksused KüTS järgi — nõuded on proportsionaalsed, kuid kohustuslikud:

Oluliseks üksuseks loetakse ettevõte, kui ta tegutseb NIS2 sektoris ja vastab keskmise suurusega ettevõtte kriteeriumile (vähemalt 50 töötajat ja käive/bilanss üle 10 mln €). Siia võivad kuuluda tootmisettevõtted, toidu- ja keemiatööstus, jäätmekäitlus, posti- ja kullerteenused, teadusasutused ja mittekvalifitseeritud usaldusteenuse osutajad.

- Domeeninimede registreerimise teenus on KüTS-is eraldi välja toodud — ka see võib kuuluda kohaldamisalasse sõltumata klassikalisest "suure ettevõtte" loogikast.

Täpsem nimekiri üksustest ja näidetest on esitatud postituse lõpus.

3. Tarneahela reaalsus - isegi kui sind otseselt ei ole nimetatud

Siin on koht, kus paljud eksivad.

Isegi kui sa ei ole otseselt KüTS kohaldamisalas — kui sinu kliendid on, ja kui sa osutad neile IT-, pilve-, tarkvara- või platvormiteenust, siis kanduvad küberturbenõuded sulle lepingute kaudu edasi.

Seadus võib sind mitte nimetada. Sinu klient nimetab. Ja tema leping ka.

4. Lõppjäreldus - kolm võimalikku olukorda

  • Kui su organisatsioon on nimekirjas — kohaldumine on kohustuslik, pole vaidlust.
  • Kui sa ei ole nimekirjas, aga teenindad neid, kes on — kohaldumine on praktiliselt vältimatu tarneahela surve kaudu.
  • Kui sa ei kuulu kumbagi — mõistlik riskijuhtimine on siiski konkurentsieelis. Küberturvalisus ei ole ainult trahvide vältimise mäng.

5. Pole kindel, kas KüTS sind puudutab?

Hea uudis — sa ei pea seda üksi välja mõtlema.

Defending Data aitab sul määratleda kohaldumisala Eesti õiguse järgi, kaardistada riskid nii, et juhatus saab neist aru, ja luua KüTS-iga kooskõlas oleva, auditeeritava küberturbe raamistiku — enne kui RIA seda ise teeb.

6. KKK – korduma kippuvad küsimused – kas KüTS kohaldub?

Kas NIS2 kohaldub minu ettevõttele Eestis?
NIS2 ei kohaldu Eestis ettevõtetele otse. Selle nõuded on üle võetud küberturvalisuse seadusesse. Eestis kohaldub ettevõtetele otseselt KüTS.

Kellele kohaldub küberturvalisuse seadus (KüTS)?
KüTS kohaldub üliolulistele ja olulistele üksustele, sealhulgas elutähtsa teenuse osutajatele, avaliku sektori asutustele, digitaristu teenuseosutajatele ning NIS2 sektorites tegutsevatele keskmise ja suure suurusega ettevõtetele.

 

Loe järgmist postitust registreerimise ja teavitamise kohta siit.  

 

1. Üliolulised üksused KüTS järgi: 

StaatusTeenuseosutaja liikSektorNäide (illustratiivne)
ÜLIOLULINEDomeeninimede süsteemi teenuse osutajaDigitaristuDNS infrastruktuuri teenus
ÜLIOLULINEElutähtsa teenuse osutajaEnergia / Vesi / Side / TransportElektri põhivõrk
ÜLIOLULINEKeskvalitsuse avaliku halduse üksusAvalik haldusMinisteerium
ÜLIOLULINEKohaliku omavalitsuse avaliku halduse üksusAvalik haldusLinnavalitsus
ÜLIOLULINEKriitilise tähtsusega side-, mereraadioside- ja operatiivraadiosidevõrgu teenuse osutajaSideOperatiivraadioside võrk
ÜLIOLULINEKvalifitseeritud usaldusteenuse osutajaUsaldus-teenusedKvalifit-seeritud e-allkiri
ÜLIOLULINETippdomeeninimede registri pidajaDigitaristu.ee registri pidaja
ÜLIOLULINEÜldkasutatava elektroonilise side võrgu või teenuse osutaja (keskmise suurusega ettevõtja)SideMobiili-operaator

2. Üliolulised üksused (lisatingimusega)

Alljärgnevad üksused kuuluvad ülioluliste üksuste hulka juhul, kui nad vastavad seaduses sätestatud lisatingimustele:

  • majandusaasta jooksul 250 või rohkem töötajat ja
  • aastabilansimaht ületab 43 mln eurot või aastakäive ületab 50 mln eurot 

StaatusTeenuseosutaja liikSektorNäide (illustratiivne)
ÜLIOLULINEAndmekeskusteenuse osutajaDigitaristuHosting
ÜLIOLULINEElektriettevõtja (müük, sh edasimüük)EnergiaElektrimüüja
ÜLIOLULINEElektriettevõtja (tootmine)EnergiaElektrijaam
ÜLIOLULINEReovee kogumise, ärajuhtimise ja puhastamisega tegelev ettevõtjaVeevarustusReoveepuhasti
ÜLIOLULINEMeretranspordi ettevõtjaTransportLaevandus-ettevõtja
ÜLIOLULINEEsmatähtsa meditsiiniseadme tootjaTervishoidMeditsiiniseadmete tootja
ÜLIOLULINEPõhifarmaatsiatoote ja ravimpreparaadi tootjaTervishoidRavimitootja
ÜLIOLULINEGaasiettevõtjaEnergiaGaasiettevõtja
ÜLIOLULINEHaldusteenuse osutajaIT-teenusedIT haldusteenus
ÜLIOLULINEHoidlatevõrgu haldurEnergiaGaasihoidla haldur
ÜLIOLULINEInfoturbeteenuse osutajaKüberturveSOC
ÜLIOLULINEInterneti sõlmpunkti teenuse osutajaDigitaristuIXP
ÜLIOLULINEJaotusvõrguettevõtjaEnergiaElektri jaotusvõrk
ÜLIOLULINEKaugkütte- ja kaugjahutussüsteemi käitajaEnergiaKaugkütteoperaator
ÜLIOLULINEKauplemiskoha korraldajaFinantsturutaristuBörs
ÜLIOLULINEKeskne vastaspoolFinantsturutaristuCCP
ÜLIOLULINEKosmoseteenuse maapealse taristu käitajaKosmosSatelliit-maajaam
ÜLIOLULINEKrediidiasutusPangandusPank
ÜLIOLULINELaadimispunkti käitajaEnergiaEV laadimisvõrk
ÜLIOLULINELennuettevõtjaTransportLennufirma
ÜLIOLULINELennujaama haldaja ja abirajatiste käitajaTransportLennujaam
ÜLIOLULINELennujuhtimise teenuse osutajaTransportLennuliiklusteenus
ÜLIOLULINEIntelligentse transpordisüsteemi käitajaTransportITS süsteem
ÜLIOLULINEMaagaasi rafineerimise ja töötlemise rajatise käitajaEnergiaGaasitöötlemisjaam
ÜLIOLULINEGaasimüüja (sh LNG)EnergiaGaasimüüja
ÜLIOLULINEMääratud elektriturukorraldajaEnergiaTurukorraldaja
ÜLIOLULINENafta tootmise, rafineerimise või hoiustamise rajatise käitajaEnergiaNaftaterminal
ÜLIOLULINEPilvandmetöötlusteenuse osutajaDigitaristuIaaS
ÜLIOLULINEPõhivõrguettevõtjaEnergiaÜlekandevõrk
ÜLIOLULINERaudteeinfrastruktuuriettevõtja või raudteeveoettevõtjaTransportRaudtee-operaator
ÜLIOLULINESadama pidaja või sadamarajatise valdajaTransportSadama-operaator
ÜLIOLULINESisulevivõrguteenuse osutajaDigitaristuCDN
ÜLIOLULINEElektrisalvestuse või agregeerimisteenuse osutajaEnergiaAgregeerija
ÜLIOLULINELNG terminali haldurEnergiaLNG terminal
ÜLIOLULINEVeeliikluse juhtimise keskusTransportVTS
ÜLIOLULINEJoogiveega varustajaVeevarustusVee-ettevõte
ÜLIOLULINEVesiniku tootmise, hoiustamise või ülekandmisega tegelev ettevõtjaEnergiaVesiniku-terminal
ÜLIOLULINERavimi uurimise ja arendamisega tegelev üksusTervishoidRavimi R&D
ÜLIOLULINEVedelkütusevaru moodustamise ja haldamisega tegelev üksusEnergiaKütusevaru haldur
ÜLIOLULINEÜksus, kes täidab maagaasi jaotamise ülesannet (jaotussüsteemi vastutus)EnergiaGaasi jaotusvõrk
ÜLIOLULINEÜksus, kes täidab maagaasi ülekandmise ülesannet (ülekandesüsteemi vastutus)EnergiaGaasi ülekandevõrk

 

3. Olulised üksused KüTS järgi 

StaatusTeenuseosutaja liikSektorNäide (illustratiivne)
OLULINEAndmekogu vastutav töötleja ja volitatud töötleja (avaliku teabe seaduse tähenduses)Avalik haldus / AndmehaldusRiiklik register
OLULINEArenguseire KeskusAvalik haldusArenguseire Keskus
OLULINEAvalik-õiguslik juriidiline isikAvalik haldusÜlikool
OLULINEKohaliku omavalitsuse üksuste liitAvalik haldusOmavalit-suste liit
OLULINEPerearstiabi osutaja (kes ei ole elutähtsa teenuse osutaja)TervishoidPerearsti-keskus
OLULINERiigimetsa Majandamise KeskusMetsandus / Avalik sektorRMK
OLULINEUsaldusteenuse osutaja (v.a kvalifitseeritud usaldusteenuse osutaja)UsaldusteenusedLihtallkirja teenus
OLULINEÜksus, kes ei ole ülioluline üksus, kuid vastab ≥50 töötaja ja >10 mln € tingimusele ning kelle tegevusala on KüTS § 3 lg 3 loetelus (üliolulised üksused – punkt 1)Mitmes sektoris (NIS2 I lisa)Suur tootmis-ettevõte
OLULINEÜldkasutatava elektroonilise side teenuse osutaja ja võrgu teenuse osutaja, kes ei vasta KüTS § 3 lg 2 p 8 tingimusteleSideVäiksem side-operaator

 4. Olulised üksused (lisatingimusega)

Alljärgnevad üksused kuuluvad oluliste üksuste hulka juhul, kui nad vastavad seaduses sätestatud lisatingimustele:

  • vähemalt 50 töötajat JA
  • aastabilansimaht või aastakäive üle 10 miljoni euro. 

StaatusTeenuseosutaja liikSektorNäide (illustratiivne)
OLULINEEttevõtja, kelle põhitegevus on jäätmekäitlus jäätmeseaduse tähenduses (sh järelevalve ja järelhooldus)JäätmekäitlusJäätme-käitleja
OLULINEEttevõtja, kes toodab aineid REACH määruse (EÜ) nr 1907/2006 tähenduses ja turustab aineid või segusid ning toodab tooteidKeemiatööstusKemikaali-tootja
OLULINEEttevõtja, kes tegeleb toidu hulgimüügi, tööstusliku tootmise või tööstusliku töötlemisega (v.a alkoholi) ning kelle ≥50% käibest tuleb sellest tegevusestToiduaine-tööstusSuur toidutootja
OLULINEMeditsiiniseadme tootja (EL 2017/745 art 2 p 1) ja in vitro diagnostikameditsiiniseadme tootja (EL 2017/746 art 2 p 2), v.a § 3 lg 3 p 6 tootjaTervishoidMeditsiini-seadmete tootja
OLULINEEttevõtja, kes tegutseb NACE Rev 2 C jao osades 26–30TööstusElektroonika- või masina-tööstus
OLULINEInternetipõhise kauplemiskoha pidajaDigiplatvormMarketplace
OLULINEPostiteenuse osutaja (postiseaduse tähenduses), sh kulleriteenusPost / LogistikaPosti- või kullerfirma
OLULINESotsiaalmeediaplatvormi pakkujaDigiteenusedSotsiaal-meedia-platvorm
OLULINETeadusasutusTeadusTeadusasutus
OLULINEVeebipõhise otsingumootori pakkujaDigiteenusedOtsingu-mootor


See artikkel on kirjutatud selgitamise, mitte õigusnõustamise eesmärgil. Iga ettevõte on erinev — kui kahtled, küsi inimeselt, mitte ainult internetist.

Kommentaarid

Email again:

Eelmine

NIS2 ja KüTS: mida need ettevõttelt nõuavad Eestis?

Järgmine

KüTS: registreerimine ja teavitamine – kuidas täita?

Jaga seda artiklit