Esmased turvameetmed — KüTS § 7 nõuded mikro- ja väikeettevõtetele
Esmased turvameetmed on KüTS § 7 alusel kehtestatud lihtsustatud küberturvalisuse nõuded, mis kehtivad kõigile KüTS-i subjektidele, kellel on alla 50 töötaja ning kelle aastakäive või bilansimaht ei ületa 10 miljonit eurot. Need asendavad täismahus E-ITS-i rakendamist — kuid ei vabasta küberturvalisuse tagamise kohustusest.
Nõuded jõustusid 1. oktoobril 2025. Ligikaudu 6 500 ettevõtet ja asutust Eestis kuuluvad KüTS-i kohaldamisalasse — enamik neist esmaste turvameetmete raames.
Kellele kehtivad esmased turvameetmed?
Esmased turvameetmed kohalduvad KüTS-i subjektile, kes vastab samaaegselt kahele tingimusele: on KüTS § 3 loetletud teenuse osutaja ja mahub mikro- või väikeettevõtja kriteeriumitesse.
Esmased turvameetmed — sobib
- KüTS § 3 loetletud teenuse osutaja
- Töötajate arv alla 50
- Aastakäive ≤ 10 miljonit eurot või bilansimaht ≤ 10 miljonit eurot
- Kohaliku omavalitsuse hallatav asutus (lasteaed, raamatukogu, kultuuriasutus)
Täismahus E-ITS — kohaldub
- 50 või enam töötajat
- Aastakäive üle 10 miljoni euro ja bilansimaht üle 10 miljoni euro
- Üldhariduskoolid (andmekogu vastutav töötleja)
- Ükssus, kelle infosüsteemil on kõrgem turvaaste
Ei ole kindel, kas teie ettevõte on KüTS-i subjekt? KüTS subjektsuse määrab tegevusala (NIS2 sektorid), mitte ainult suurus. Kahtluse korral pöörduge RIA poole: [email protected]. Meie HoneyRISK hindamine aitab samuti vastavust kaardistada.
Mida esmased turvameetmed hõlmavad?
E-ITS esmased turvameetmed katavad üheksata turbevaldkonda. Iga valdkond sisaldab konkreetseid nõudeid — mitte üldisi soovitusi, vaid rakendatavaid kohustusi.
Juhatus vastutab isiklikult — see on KüTS-i nõue
KüTS-i ja NIS2 direktiivi kohaselt ei ole küberturvalisus enam ainult IT-osakonna vastutus. Vähemalt üks juhatuse liige peab isiklikult:
- → heaks kiitma kehtestatud turvameetmed
- → jälgima nende rakendamist pidevalt
- → läbima regulaarseid küberturvalisuse koolitusi
See tähendab, et küberturvalisuse kohustuse eiramine ei ole enam ainult ettevõtte risk. Juhatuse liiget saab vastutusele võtta isiklikult — ka siis, kui rünnak toimub kolmanda osapoole kaudu.
Sanktsioonid KüTS § 52 alusel
Allikas: KüTS § 52. Esmaste turvameetmete rikkujatele kohalduvad sanktsioonid proportsionaalselt. Trahvisummasid ei kohaldata automaatselt — RIA alustab ettekirjutuse ja sunniraha protsessiga.
Kuidas alustada esmaste turvameetmete rakendamist?
Kolm sammu, millest esimene maksab teile null eurot ja annab kohese ülevaate teie hetkeolukorrast.
Korduma kippuvad küsimused
Lisainfot leiate meie KKK lehelt ja blogist.
Alustage vastavushindamisega — tasuta
HoneyRISK esmaste turvameetmete moodul on kõigile KüTS subjektidele tasuta. Varade kaardistus, lünkade analüüs ja tegevusplaan juhatusele — ühes kohas, ilma konsultandita.
Vajate tuge rakendamisel? Vaadake meie teenuseid või tutvuge meiega.