Esmased turvameetmed — KüTS § 7 nõuded mikro- ja väikeettevõtetele

Esmased turvameetmed on KüTS § 7 alusel kehtestatud lihtsustatud küberturvalisuse nõuded, mis kehtivad kõigile KüTS-i subjektidele, kellel on alla 50 töötaja ning kelle aastakäive või bilansimaht ei ületa 10 miljonit eurot. Need asendavad täismahus E-ITS-i rakendamist — kuid ei vabasta küberturvalisuse tagamise kohustusest.

Nõuded jõustusid 1. oktoobril 2025. Ligikaudu 6 500 ettevõtet ja asutust Eestis kuuluvad KüTS-i kohaldamisalasse — enamik neist esmaste turvameetmete raames.

Kohaldamisala

Kellele kehtivad esmased turvameetmed?

Esmased turvameetmed kohalduvad KüTS-i subjektile, kes vastab samaaegselt kahele tingimusele: on KüTS § 3 loetletud teenuse osutaja ja mahub mikro- või väikeettevõtja kriteeriumitesse.

Esmased turvameetmed — sobib

  • KüTS § 3 loetletud teenuse osutaja
  • Töötajate arv alla 50
  • Aastakäive ≤ 10 miljonit eurot või bilansimaht ≤ 10 miljonit eurot
  • Kohaliku omavalitsuse hallatav asutus (lasteaed, raamatukogu, kultuuriasutus)

Täismahus E-ITS — kohaldub

  • 50 või enam töötajat
  • Aastakäive üle 10 miljoni euro ja bilansimaht üle 10 miljoni euro
  • Üldhariduskoolid (andmekogu vastutav töötleja)
  • Ükssus, kelle infosüsteemil on kõrgem turvaaste
ISO 27001 alternatiiv: KüTS § 3 lõige 2 sätestab, et kehtiva ISO 27001 sertifikaadiga teenuseosutaja loetakse KüTS-i nõuetele vastavaks. Sertifikaat peab olema kehtiv ja RIA-le esitatud. HoneyLake aitab ISO 27001 juurutamisel — vaata teenuseid.

Ei ole kindel, kas teie ettevõte on KüTS-i subjekt? KüTS subjektsuse määrab tegevusala (NIS2 sektorid), mitte ainult suurus. Kahtluse korral pöörduge RIA poole: [email protected]. Meie HoneyRISK hindamine aitab samuti vastavust kaardistada.

Sisu

Mida esmased turvameetmed hõlmavad?

E-ITS esmased turvameetmed katavad üheksata turbevaldkonda. Iga valdkond sisaldab konkreetseid nõudeid — mitte üldisi soovitusi, vaid rakendatavaid kohustusi.

01
Infoturbe korraldus
Vastutuste määramine, turbepoliitika kehtestamine ja infoturbe juhtimine organisatsioonis.
02
Kasutajate teadlikkus, koolitus ja kasutajaõigused
Töötajate koolitamine, kasutajakontode haldamine ja vähimate õiguste põhimõte.
03
Andmete turve
Regulaarsed varukoopiad, andmete taastamise protseduurid ja andmete kaitsmine loata juurdepääsu eest.
04
Tarnijate ja partnerite haldus
Alltöövõtjate, väliste teenuste osutajate ja partnerite turvalisuse haldamine.
05
Küberintsidentide haldus
Intsidentide tuvastamine, dokumenteerimine ja CERT-EE-le teavitamine. Plaan enne intsidenti.
06
Pilvteenuste ja veebirakenduste kaitse
Pilvteenuste turvaline kasutamine ja veebirakenduste kaitsmine küberrünnete eest.
07
Infotehnoloogiaseadmete kaitse
Seadmete turvaline konfigureerimine, tarkvara ajakohasus ja kasutusest kõrvaldamine.
08
Sideühenduste ja võrgu kaitse
Võrguturvalisus, logid toimingute jälgimiseks ja tarkvaralised kaitsemeetmed.
09
Füüsiline turve
Serveriruumide ja seadmete füüsiline kaitsmine loata füüsilise juurdepääsu eest.
Juriidiline vastutus

Juhatus vastutab isiklikult — see on KüTS-i nõue

KüTS-i ja NIS2 direktiivi kohaselt ei ole küberturvalisus enam ainult IT-osakonna vastutus. Vähemalt üks juhatuse liige peab isiklikult:

  • heaks kiitma kehtestatud turvameetmed
  • jälgima nende rakendamist pidevalt
  • läbima regulaarseid küberturvalisuse koolitusi

See tähendab, et küberturvalisuse kohustuse eiramine ei ole enam ainult ettevõtte risk. Juhatuse liiget saab vastutusele võtta isiklikult — ka siis, kui rünnak toimub kolmanda osapoole kaudu.

Praktiline küsimus juhatusele: Kas teil on täna dokument, mis tõendab, et olete turvameetmed heaks kiitnud ja nende rakendamist jälgite? Kui ei, siis HoneyRISK on täpselt selleks loodud.

Sanktsioonid KüTS § 52 alusel

Üliolulisele üksusele kuni 10 M €
või % käibest 2% globaalsest käibest
Olulisele üksusele kuni 7 M €
või % käibest 1,4% käibest
Sunniraha (korraga) kuni 20 000 €

Allikas: KüTS § 52. Esmaste turvameetmete rikkujatele kohalduvad sanktsioonid proportsionaalselt. Trahvisummasid ei kohaldata automaatselt — RIA alustab ettekirjutuse ja sunniraha protsessiga.

Tegevusplaan

Kuidas alustada esmaste turvameetmete rakendamist?

Kolm sammu, millest esimene maksab teile null eurot ja annab kohese ülevaate teie hetkeolukorrast.

1
Kaardistage olukord HoneyRISKis — tasuta
Esmaste turvameetmete moodul on kõigile KüTS subjektidele tasuta. Registreeruge, sisestage oma varad ja saate kohe ülevaate: millised nõuded kehtivad, kus on lüngad, mis on prioriteet. Ilma konsultandi kaasamist.
2
Koostage prioritiseeritud tegevusplaan
HoneyRISK genereerib tegevusplaani, mida saab otse juhatusele esitada. Mitte tehniline loend, vaid äririsk-põhine prioritiseeritud ülevaade — mis peab saama korda esmalt ja miks.
3
Rakendage ja dokumenteerige
Iga rakendatud meede peab olema dokumenteeritud ja auditijäljega. HoneyRISK hoiab teie vastavusajalugu ja valmistab teid ette RIA järelevalveks. Kui vajate tuge rakendamisel, oleme siin.
KKK

Korduma kippuvad küsimused

Esmased turvameetmed on KüTS § 7 alusel kehtestatud lihtsustatud küberturvalisuse nõuded, mis asendavad täismahus E-ITS-i rakendamist väiksemate KüTS subjektide jaoks. Need kehtivad alla 50 töötajaga organisatsioonidele, kelle aastakäive või bilansimaht ei ületa 10 miljonit eurot. Nõuded jõustusid 1. oktoobril 2025 ning katavad üheksata turbevaldkonda varade haldamisest tarneahela turvalisuseni.
Kõigile KüTS-i subjektidele, kellel on alla 50 töötaja ning kelle aastakäive või bilansimaht ei ületa 10 miljonit eurot. Samuti kohalike omavalitsuste hallatavad asutused — lasteaiad, raamatukogud, kultuuriasutused. Erand: kehtiva ISO 27001 sertifikaadiga ettevõte loetakse KüTS-i nõuetele vastavaks (KüTS § 3 lg 2).
Esmased turvameetmed on E-ITS-i lihtsustatud versioon — vähem nõudeid, vähem dokumentatsiooni, ilma välise auditi kohustuseta. Täismahus E-ITS kohaldub suurematele organisatsioonidele: 50 või enam töötajat või käive üle 10 miljoni euro. Täismahus E-ITS nõuab ka regulaarset välisauditit.
Jah. KüTS § 3 lõige 2 sätestab, et kehtiva ISO 27001 sertifikaadiga teenuseosutaja loetakse KüTS-i nõuetele vastavaks. Sertifikaat peab olema kehtiv ja RIA-le esitatud. ISO 27001 on nõudlikum standard kui esmased turvameetmed, kuid annab tugevama kaitse ja laiema rahvusvahelise tunnustuse.
KüTS subjektsuse määrab eelkõige tegevusala (NIS2 sektorid: energeetika, transport, tervishoid, digitaristu, finantsteenused jt), mitte ainult ettevõtte suurus. Kontrollige KüTS § 3 loetletud teenuse osutajate kategooriaid. RIA ei halda avalikku registrit, kust saaks automaatselt oma staatust kontrollida — see on KüTS-i teadaolevaid puudujääke. Kahtluse korral pöörduge RIA poole: [email protected].
RIA saab teha ettekirjutusi ja rakendada sunniraha kuni 20 000 eurot korraga. Raskemate rikkumiste korral kohalduvad KüTS § 52 järgi trahvid. Lisaks vastutab juhatus isiklikult — küberturvalisuse nõuete eiramine ei ole enam ainult ettevõtte risk. Juhatuse liige peab suutma tõendada, et on turvameetmed heaks kiitnud ja nende rakendamist jälginud.
Ei. Esmased turvameetmed on loodud just selleks, et alla 50 töötajaga organisatsioonid saaksid nõuded täita ilma välise auditi kohustuseta. Auditikohustus kohaldub ainult suurematele üksustele, kes peavad rakendama täismahus E-ITS-i. Esmaste turvameetmete puhul piisab sisemisest vastavuse dokumenteerimisest — HoneyRISK aitab selle automaatselt tekitada.
HoneyRISK on HoneyLake'i enda koostatud GRC hindamisplatvorm. Esmaste turvameetmete moodul on tasuta kõigile KüTS subjektidele — saate kohe kaardistuse oma varadest, tuvastada lüngad kaheksas nõutud valdkonnas ja koostada prioritiseeritud tegevusplaani juhatusele esitamiseks. Registreerumine ei nõua konsultandi kaasamist ega lepingut.

Lisainfot leiate meie KKK lehelt ja blogist.

Alustage vastavushindamisega — tasuta

HoneyRISK esmaste turvameetmete moodul on kõigile KüTS subjektidele tasuta. Varade kaardistus, lünkade analüüs ja tegevusplaan juhatusele — ühes kohas, ilma konsultandita.

Kasuta tasuta →

Vajate tuge rakendamisel? Vaadake meie teenuseid või tutvuge meiega.