← Tagasi blogisse
KüTS

Esmased turvameetmed KüTS alusel — mida seadus tegelikult nõuab

18. august 2026 5 min lugemist HoneyLake™

Eesti äriregistris on üle 6 500 ettevõtte, kellele KüTS täna juba kohaldub. Neist enamik arvas veel hiljuti, et neil on aega. Neil ei ole. Esmased turvameetmed jõustusid 1. oktoobril 2025 — ja RIA-l on õigus vastavust igal ajal kontrollida.

Mis on esmased turvameetmed? KüTS § 7 alusel kehtestatud küberturvalisuse miinimumlatt alla 50 töötajaga KüTS subjektidele — üheksa turbevaldkonda, mida organisatsioon peab pidevalt rakendama. Mitte ühekordse projekti, vaid jooksva protsessina.

Miks see ei ole vabatahtlik

KüTS ei paku valikut. Kui teie ettevõte osutab NIS2 sektori teenust ja teil on alla 50 töötaja, kehtivad esmased turvameetmed teile täna — olenemata sellest, kas te sellest teadlik olete.

Mittetäitmine toob kaasa RIA ettekirjutuse. Ettekirjutuse täitmata jätmine tähendab sunniraha kuni 20 000 eurot korraga. Raskemate rikkumiste korral kohalduvad KüTS § 52 järgi trahvid — olulisele üksusele kuni 7 miljonit eurot või 1,4% käibest.

Kuid suurim risk ei ole trahv. See on juhatuse isiklik vastutus. KüTS ja NIS2 direktiiv nõuavad, et vähemalt üks juhatuse liige kiidaks turvameetmed isiklikult heaks ja jälgiks nende rakendamist. Küberturvalisuse eiramine ei ole enam ainult ettevõtte risk — see on juhatuse liikme isiklik õiguslik vastutus.

Praktiline küsimus juhatusele: Kui RIA helistab homme ja küsib, milliseid esmaste turvameetmete rakendamist tõendavaid dokumente teil on — mida te vastate?

Esmased turvameetmed ei ole E-ITS

Paljud KüTS subjektid teevad ühe vea: nad kuulevad "küberturvalisus" ja lähevad kohe ISO 27001 suunas. See on kallis ja aeganõudev — ega ole isegi nõutav.

Esmased turvameetmed on E-ITS-i lihtsustatud versioon, mis on loodud täpselt alla 50 töötajaga organisatsioonidele. Erinevus on märkimisväärne:

Täismahus E-ITS kohaldub suurtele üksustele — 50 või enam töötajat, käive üle 10 miljoni euro. Kui teie ettevõte jääb alla selle piiri, on esmased turvameetmed teie seaduslik kohustus, mitte E-ITS.

Üks oluline erand: kui teie ettevõttel on kehtiv ISO 27001 sertifikaat, loetakse teid KüTS-i nõuetele vastavaks — see on KüTS § 3 lõige 2 sõnaselge säte. Sertifikaat peab olema kehtiv ja RIA-le esitatud.

Üheksa turbevaldkonda, millest peate teadlik olema

Esmased turvameetmed katavad seaduse järgi üheksata turbevaldkonda. Iga valdkond sisaldab konkreetseid rakendatavaid nõudeid — mitte soovitusi, vaid kohustusi:

Kolm sammu, millega kohe alustada

Esimene samm on tasuta. HoneyRISK esmaste turvameetmete moodul on kõigile KüTS subjektidele tasuta — varade kaardistus, lünkade analüüs ja prioritiseeritud tegevusplaan juhatusele ühes kohas, ilma konsultandita.

Alustage hindamisega täna — tasuta

HoneyRISK esmaste turvameetmete moodul on kõigile KüTS subjektidele tasuta. Varade kaardistus, lünkade analüüs ja tegevusplaan juhatusele ühes kohas.

Kasuta tasuta →

Loe lähemalt: Esmased turvameetmed — täielik juhend KüTS subjektidele →