← Tagasi avalehele
NIS2 Juhend
NIS2 Eestis — täielik juhend
NIS2 on Euroopa Liidu küberturvalisuse direktiiv, mis toob kaasa suurimad muutused ettevõtete infoturbenõuetes viimase kümne aasta jooksul. Kui teil pole aega 30-leheküljelist direktiiviteksti lugeda, olete õiges kohas. Selles juhendis selgitan teile kõige olulisema — ausalt, praktiliselt ja ilma asjatu keerukuseta.
Sisukord
- Mis on NIS2 ja miks see on oluline?
- Kas NIS2 kehtib teie ettevõttele?
- Mida NIS2 nõuab? 10 põhinõuet
- Juhtkonna vastutus — see osa, mida enamik ei tea
- NIS2 ajakava Eestis (Seisuga August 2026)
- Kuidas NIS2-ks valmistuda? Praktiline tegevuskava
- NIS2 vs ISO 27001 — mis vahe on?
- Kokkuvõte — mida teha täna?
Mis on NIS2 ja miks see on oluline?
NIS2 (Network and Information Security Directive 2) on ELi direktiiv, mis asendab 2016. aasta NIS1 direktiivi. Eesmärk on tõsta küberturvalisuse taset kogu Euroopas — eriti sektorites, millest sõltub ühiskonna toimimine.
NIS1 puudutas vaid suurimaid operaatoreid. NIS2 laiendab kohaldamisala märkimisväärselt: üle 160 000 ettevõtte ELis tuleb vastavusse viia. Eestis puudutab see arvestuslikult tuhandeid organisatsioone.
Miks see just praegu oluline on? Küberrünnakute arv Eesti ettevõtete vastu on kasvanud igal aastal. RIA aastaaruanne dokumenteeris rekordarvu intsidente. NIS2 ei ole bürokraatlik tüütus — see on vastus reaalsele ohupildile.
NIS1 puudutas vaid suurimaid operaatoreid. NIS2 laiendab kohaldamisala märkimisväärselt: üle 160 000 ettevõtte ELis tuleb vastavusse viia. Eestis puudutab see arvestuslikult tuhandeid organisatsioone.
Miks see just praegu oluline on? Küberrünnakute arv Eesti ettevõtete vastu on kasvanud igal aastal. RIA aastaaruanne dokumenteeris rekordarvu intsidente. NIS2 ei ole bürokraatlik tüütus — see on vastus reaalsele ohupildile.
Kas NIS2 kehtib teie ettevõttele?
See on esimene küsimus, mida kõik küsivad. Vastus sõltub kahest asjast: sektorist ja suurusest.
Sektorid, millele NIS2 kohaldub:
Kõrge kriitilisusega sektorid (Annex I): energia, transport, pangandus, finantsturutaristu, tervishoid, joogivesi, reovesi, digitaristu (sh pilve- ja andmekeskused, internetivahetusteenused), IKT-teenuste haldus, kosmosesektor, avalik haldus.
Muud kriitilised sektorid (Annex II): post- ja kulleriteenused, jäätmekäitlus, kemikaalid, toiduaine, digitaalteenused (veebipõhised turud, otsingumootorid, sotsiaalvõrgustikud), tootmine (meditsiiniseadmed, arvutid, transport, elektroonikatehnikatarbed).
Suuruse kriteerium:
- Oluline ettevõte: 50–249 töötajat VÕI käive 10–50 mln € — NIS2 kohaldub
- Oluline suurettevõte: 250+ töötajat VÕI käive üle 50 mln € — NIS2 kohaldub rangemalt
- Mikroettevõte (<10 töötajat, <2 mln €): üldjuhul välja jäetud
- Erand: väiksemad ettevõtted võivad olla hõlmatud, kui nad on ainuke teenusepakkuja kriitilises sektoris
Praktiline rusikareegel: kui teie ettevõte pakub IT-, turva-, pilveteenuseid või tegutseb allhankijana suurematele organisatsioonidele — kontrollige üle, isegi kui te ametlikult alla suuruse piirmäära jääte. NIS2 laiendab nõudeid ka tarneahelale.
Sektorid, millele NIS2 kohaldub:
Kõrge kriitilisusega sektorid (Annex I): energia, transport, pangandus, finantsturutaristu, tervishoid, joogivesi, reovesi, digitaristu (sh pilve- ja andmekeskused, internetivahetusteenused), IKT-teenuste haldus, kosmosesektor, avalik haldus.
Muud kriitilised sektorid (Annex II): post- ja kulleriteenused, jäätmekäitlus, kemikaalid, toiduaine, digitaalteenused (veebipõhised turud, otsingumootorid, sotsiaalvõrgustikud), tootmine (meditsiiniseadmed, arvutid, transport, elektroonikatehnikatarbed).
Suuruse kriteerium:
- Oluline ettevõte: 50–249 töötajat VÕI käive 10–50 mln € — NIS2 kohaldub
- Oluline suurettevõte: 250+ töötajat VÕI käive üle 50 mln € — NIS2 kohaldub rangemalt
- Mikroettevõte (<10 töötajat, <2 mln €): üldjuhul välja jäetud
- Erand: väiksemad ettevõtted võivad olla hõlmatud, kui nad on ainuke teenusepakkuja kriitilises sektoris
Praktiline rusikareegel: kui teie ettevõte pakub IT-, turva-, pilveteenuseid või tegutseb allhankijana suurematele organisatsioonidele — kontrollige üle, isegi kui te ametlikult alla suuruse piirmäära jääte. NIS2 laiendab nõudeid ka tarneahelale.
Mida NIS2 nõuab? 10 põhinõuet
NIS2 artikkel 21 sätestab kümme kohustuslikku meetmete kategooriat. Siin on need lahti seletatult:
1. Küberriskide haldamise poliitika
Teil peab olema kirjalik riskijuhtimisraamistik. See ei pea olema 200-leheküljeline dokument — oluline on, et otsused oleksid dokumenteeritud ja regulaarselt üle vaadatud.
2. Intsidentide käitlemine
Peate suutma olulisi intsidente tuvastada, neile reageerida ja teatada. Tähtajad on karmid: esialgne teade 24 tunni jooksul, vahepealne aruanne 72 tunni jooksul, lõpparuanne 30 päeva jooksul.
3. Äritegevuse järjepidevus
BCP (Business Continuity Plan) ja DRP (Disaster Recovery Plan) peavad olemas olema ja testitud.
4. Tarneahela turvalisus
Teil tuleb hinnata oma tarnijate turvalisust. Kui teie pilveteenus või IT-partner saab rünnaku — peate selleks valmis olema.
5. Võrkude ja infosüsteemide turvalisus
Haavatavuste haldamine, paikamine, turvamine. Korralik varade inventuur.
6. Küberturvalisuse koolitus
Nii töötajad kui juhtkond peavad saama korrapärast koolitust. Juhtkonna koolitus on eraldi rõhutatud — NIS2 paneb isikliku vastutuse juhile.
7. Krüptograafia ja krüpteerimine
Tundlikud andmed peavad olema krüpteeritud nii edastamisel kui säilitamisel.
8. Juurdepääsukontroll ja identiteedihaldus
MFA (mitmefaktoriline autentimine) kõigis kriitilistes süsteemides. Vähimate privileegide põhimõte.
9. Turvalisus tarkvara arenduses
Kui arendate ise tarkvara — DevSecOps põhimõtted peavad olema rakendatud.
10. Küberturvalisus omandamisel
Uusi IT-lahendusi ostes peate hindama turvalisust ostuotsuse osana.
1. Küberriskide haldamise poliitika
Teil peab olema kirjalik riskijuhtimisraamistik. See ei pea olema 200-leheküljeline dokument — oluline on, et otsused oleksid dokumenteeritud ja regulaarselt üle vaadatud.
2. Intsidentide käitlemine
Peate suutma olulisi intsidente tuvastada, neile reageerida ja teatada. Tähtajad on karmid: esialgne teade 24 tunni jooksul, vahepealne aruanne 72 tunni jooksul, lõpparuanne 30 päeva jooksul.
3. Äritegevuse järjepidevus
BCP (Business Continuity Plan) ja DRP (Disaster Recovery Plan) peavad olemas olema ja testitud.
4. Tarneahela turvalisus
Teil tuleb hinnata oma tarnijate turvalisust. Kui teie pilveteenus või IT-partner saab rünnaku — peate selleks valmis olema.
5. Võrkude ja infosüsteemide turvalisus
Haavatavuste haldamine, paikamine, turvamine. Korralik varade inventuur.
6. Küberturvalisuse koolitus
Nii töötajad kui juhtkond peavad saama korrapärast koolitust. Juhtkonna koolitus on eraldi rõhutatud — NIS2 paneb isikliku vastutuse juhile.
7. Krüptograafia ja krüpteerimine
Tundlikud andmed peavad olema krüpteeritud nii edastamisel kui säilitamisel.
8. Juurdepääsukontroll ja identiteedihaldus
MFA (mitmefaktoriline autentimine) kõigis kriitilistes süsteemides. Vähimate privileegide põhimõte.
9. Turvalisus tarkvara arenduses
Kui arendate ise tarkvara — DevSecOps põhimõtted peavad olema rakendatud.
10. Küberturvalisus omandamisel
Uusi IT-lahendusi ostes peate hindama turvalisust ostuotsuse osana.
Juhtkonna vastutus — see osa, mida enamik ei tea
NIS2 on esimene ELi küberturvalisuse direktiiv, mis paneb otsese isikliku vastutuse juhtkonnale. See ei ole väike detail.
Direktiiv sätestab, et juhid peavad:
- Omama piisavaid teadmisi küberturvalisusest (või läbima koolituse)
- Kinnitama küberriskide haldamise meetmed
- Isiklikult vastutama vastavuse eest
Sanktsioonid Eestis (KüTS § 52): üliolulisele üksusele kuni 10 miljonit eurot või 2% globaalsest aastakäibest; olulisele üksusele kuni 7 miljonit eurot või 1,4% eelmise aasta kogukäibest (kumb on suurem). Lisaks võib RIA nõuda ettekirjutusega üliolulise üksuse juhatuse liikme volituste ajutist peatamist — see ei ole ettevõtte risk, see on isiklik tagajärg juhatuse liikme otsustele.
Ehk teisisõnu: "meie IT-osakond ei rääkinud mulle" ei ole enam piisav vastus.
Direktiiv sätestab, et juhid peavad:
- Omama piisavaid teadmisi küberturvalisusest (või läbima koolituse)
- Kinnitama küberriskide haldamise meetmed
- Isiklikult vastutama vastavuse eest
Sanktsioonid Eestis (KüTS § 52): üliolulisele üksusele kuni 10 miljonit eurot või 2% globaalsest aastakäibest; olulisele üksusele kuni 7 miljonit eurot või 1,4% eelmise aasta kogukäibest (kumb on suurem). Lisaks võib RIA nõuda ettekirjutusega üliolulise üksuse juhatuse liikme volituste ajutist peatamist — see ei ole ettevõtte risk, see on isiklik tagajärg juhatuse liikme otsustele.
Ehk teisisõnu: "meie IT-osakond ei rääkinud mulle" ei ole enam piisav vastus.
NIS2 ajakava Eestis (Seisuga August 2026)
Võtmefakt: KüTS on jõus alates 1. jaanuarist 2026. Küsimus ei ole enam "kas seadus jõustub" — see on juba jõustunud. Küsimus on, kas teie ettevõte on sellega vastavuses.
Mis juhtus ja millal:
- Oktoober 2024: Möödus EL-i NIS2 direktiivi ametlik ülevõtmise tähtaeg. Eesti jäi hiljaks.
- November 2024: Euroopa Komisjon alustas Eesti (ja 22 muu liikmesriigi) suhtes rikkumismenetlust — formaalne kiri.
- 7. mai 2025: Komisjon saatis Eestile põhjendatud arvamuse (rikkumismenetluse teine aste).
- 10. detsember 2025: Riigikogu võttis vastu küberturvalisuse seaduse ja teiste seaduste muutmise seaduse (RT I, 30.12.2025, 4).
- 1. jaanuar 2026: KüTS muudatused jõustusid — NIS2 on Eesti õiguses täies mahus üle võetud. Rikkumismenetlus lõpetati.
- 31. märts 2026: Esimese teavitustähtaeg — subjektid, kes olid KüTS-i kohaldamisalas 1. jaanuarist, pidid end RIA-le teada andma hiljemalt selleks kuupäevaks.
Praegune olukord (August 2026):
KüTS on jõus ja kehtib täna. RIA teostab järelevalvet ning on alustanud süstemaatilist subjektide kaardistamist. Fookuses on 2026. aastal eelkõige haridusasutused, kohalikud omavalitsused, elutähtsa teenuse osutajad ja valitud avaliku sektori üksused.
Registreerimistähtaeg 31. märts 2026 on möödunud. RIA andmetel on esialgsest teavitusest esitanud ligikaudu 1000 üksust — see tähendab, et tuhandeid äsja kohaldamisalasse lisandunud ettevõtteid pole end veel registreerinud. Hiline registreerimine ei kaota kohustust, see suurendab riski.
Üleminekuperiood — kolm aastat, mitte lõputu aeg:
KüTS annab subjektidele kolm aastat (kuni 1. jaanuarini 2029) oma tegevuse nõuetega kooskõlla viimiseks. See ei tähenda passiivsust — see tähendab, et teil on struktureeritud aeg, mille jooksul tuleb töö ära teha. Kõrge riskiga üksuste puhul võib RIA alustada järelevalvemenetlust ka enne kolmeaastase tähtaja lõppu.
Mida see tähendab teie ettevõttele täna:
Kolm sammu, mis ei saa oodata: (1) kontrollige, kas KüTS teile kohaldub; (2) kui ei ole end registreerinud — tehke seda kohe riigiportaalis eesti.ee; (3) alustage lünkade kaardistamisega — kolm aastat tundub pikk, kuid IT-auditiga kogenud ettevõtted teavad, et sisulise vastavuse saavutamine võtab 6–12 kuud.
Mis juhtus ja millal:
- Oktoober 2024: Möödus EL-i NIS2 direktiivi ametlik ülevõtmise tähtaeg. Eesti jäi hiljaks.
- November 2024: Euroopa Komisjon alustas Eesti (ja 22 muu liikmesriigi) suhtes rikkumismenetlust — formaalne kiri.
- 7. mai 2025: Komisjon saatis Eestile põhjendatud arvamuse (rikkumismenetluse teine aste).
- 10. detsember 2025: Riigikogu võttis vastu küberturvalisuse seaduse ja teiste seaduste muutmise seaduse (RT I, 30.12.2025, 4).
- 1. jaanuar 2026: KüTS muudatused jõustusid — NIS2 on Eesti õiguses täies mahus üle võetud. Rikkumismenetlus lõpetati.
- 31. märts 2026: Esimese teavitustähtaeg — subjektid, kes olid KüTS-i kohaldamisalas 1. jaanuarist, pidid end RIA-le teada andma hiljemalt selleks kuupäevaks.
Praegune olukord (August 2026):
KüTS on jõus ja kehtib täna. RIA teostab järelevalvet ning on alustanud süstemaatilist subjektide kaardistamist. Fookuses on 2026. aastal eelkõige haridusasutused, kohalikud omavalitsused, elutähtsa teenuse osutajad ja valitud avaliku sektori üksused.
Registreerimistähtaeg 31. märts 2026 on möödunud. RIA andmetel on esialgsest teavitusest esitanud ligikaudu 1000 üksust — see tähendab, et tuhandeid äsja kohaldamisalasse lisandunud ettevõtteid pole end veel registreerinud. Hiline registreerimine ei kaota kohustust, see suurendab riski.
Üleminekuperiood — kolm aastat, mitte lõputu aeg:
KüTS annab subjektidele kolm aastat (kuni 1. jaanuarini 2029) oma tegevuse nõuetega kooskõlla viimiseks. See ei tähenda passiivsust — see tähendab, et teil on struktureeritud aeg, mille jooksul tuleb töö ära teha. Kõrge riskiga üksuste puhul võib RIA alustada järelevalvemenetlust ka enne kolmeaastase tähtaja lõppu.
Mida see tähendab teie ettevõttele täna:
Kolm sammu, mis ei saa oodata: (1) kontrollige, kas KüTS teile kohaldub; (2) kui ei ole end registreerinud — tehke seda kohe riigiportaalis eesti.ee; (3) alustage lünkade kaardistamisega — kolm aastat tundub pikk, kuid IT-auditiga kogenud ettevõtted teavad, et sisulise vastavuse saavutamine võtab 6–12 kuud.
Kuidas NIS2-ks valmistuda? Praktiline tegevuskava
Siin on see, mida soovitan oma klientidele:
1. samm — Hinnake kohaldatavust (1 päev)
Tehke kindlaks, kas NIS2 teile kohaldub. Vaadake sektori ja suuruse kriteeriumid üle. Kahtluse korral kontrollige — parem teada praegu kui hiljem.
2. samm — Lünkade analüüs / gap analysis (1–2 nädalat)
Võrrelge olemasolevat olukorda NIS2 nõuetega. Kus on lüngad? See on kõige olulisem samm — ilma selleta ei tea te, kust alustada.
3. samm — Prioritiseerige ja planeerige (1 nädal)
Kõike ei pea korraga tegema. Alustage kõrge riskiga lünkadest — enamasti on need intsidentide käitlemine, MFA ja tarneahela riskide hindamine.
4. samm — Rakendage meetmed (2–4 kuud)
Dokumenteerige poliitikad, juurutage tehnilised meetmed, koolitge juhtkond ja töötajad.
5. samm — Testige ja parandage (pidev)
NIS2 ei ole ühekordselt täidetav linnuke — see on pidev protsess. Planeerige regulaarsed ülevaated ja testid.
Mitu kuud kulub? Hästi ettevalmistatud ettevõttele, kus on olemas põhimõtteline turvakultuur — 3 kuud. Nullist alustades — 6–9 kuud. Meie kogemus näitab, et realistlik siht on 6 kuud, kui töö tehakse järjepidevalt.
1. samm — Hinnake kohaldatavust (1 päev)
Tehke kindlaks, kas NIS2 teile kohaldub. Vaadake sektori ja suuruse kriteeriumid üle. Kahtluse korral kontrollige — parem teada praegu kui hiljem.
2. samm — Lünkade analüüs / gap analysis (1–2 nädalat)
Võrrelge olemasolevat olukorda NIS2 nõuetega. Kus on lüngad? See on kõige olulisem samm — ilma selleta ei tea te, kust alustada.
3. samm — Prioritiseerige ja planeerige (1 nädal)
Kõike ei pea korraga tegema. Alustage kõrge riskiga lünkadest — enamasti on need intsidentide käitlemine, MFA ja tarneahela riskide hindamine.
4. samm — Rakendage meetmed (2–4 kuud)
Dokumenteerige poliitikad, juurutage tehnilised meetmed, koolitge juhtkond ja töötajad.
5. samm — Testige ja parandage (pidev)
NIS2 ei ole ühekordselt täidetav linnuke — see on pidev protsess. Planeerige regulaarsed ülevaated ja testid.
Mitu kuud kulub? Hästi ettevalmistatud ettevõttele, kus on olemas põhimõtteline turvakultuur — 3 kuud. Nullist alustades — 6–9 kuud. Meie kogemus näitab, et realistlik siht on 6 kuud, kui töö tehakse järjepidevalt.
NIS2 vs ISO 27001 — mis vahe on?
See on küsimus, mida kuulen sageli. Lühike vastus: need täiendavad teineteist.
NIS2 on seaduslik kohustus — vastavus on nõutav, mittevastamisel on sanktsioonid. See määrab mida peate tegema, kuid ei ütle alati täpselt kuidas.
ISO 27001 on rahvusvaheline standard, mis annab teile struktureeritud kuidas. ISO 27001 sertifikaat ei taga automaatselt NIS2 vastavust, kuid kui teil on ISO 27001 sertifikaat, on NIS2 vastavus märkimisväärselt lihtsam saavutada.
Praktiline soovitus: kui kaalute ISO 27001 sertifitseerimist — alustage NIS2 vastavusest. See on kiirem ja odavam, ning loob hea aluse hilisemaks sertifitseerimiseks. Kui olete juba ISO 27001 sertifitseeritud — peate oma ISMS-i NIS2 nõuetega vastavusse viima, kuid suur osa tööst on juba tehtud.
NIS2 on seaduslik kohustus — vastavus on nõutav, mittevastamisel on sanktsioonid. See määrab mida peate tegema, kuid ei ütle alati täpselt kuidas.
ISO 27001 on rahvusvaheline standard, mis annab teile struktureeritud kuidas. ISO 27001 sertifikaat ei taga automaatselt NIS2 vastavust, kuid kui teil on ISO 27001 sertifikaat, on NIS2 vastavus märkimisväärselt lihtsam saavutada.
Praktiline soovitus: kui kaalute ISO 27001 sertifitseerimist — alustage NIS2 vastavusest. See on kiirem ja odavam, ning loob hea aluse hilisemaks sertifitseerimiseks. Kui olete juba ISO 27001 sertifitseeritud — peate oma ISMS-i NIS2 nõuetega vastavusse viima, kuid suur osa tööst on juba tehtud.
Kokkuvõte — mida teha täna?
NIS2 ei ole kauges tulevikus aset leidev oht — rikkumismenetlused juba käivad ning Euroopa kliendid eeldavad vastavust.
Kolm asja, mida soovitan täna teha:
1. Tehke kindlaks, kas NIS2 teie ettevõttele kohaldub — kasutage meie tasuta NIS2 valmisoleku testi
2. Rääkige juhtkonnaga — NIS2 vastutus on juhi, mitte ainult IT-osakonna vastutus
3. Võtke ühendust konsultandiga — lünkade analüüs näitab täpse pildi, mida on vaja teha ja kui palju see maksab
Kui soovite selget ja ausat pilti oma ettevõtte olukorrast — olen valmis aitama. Broneeri tasuta 30-minutiline NIS2 lühiaudit ja vaatame koos, kus te seisate.
Kolm asja, mida soovitan täna teha:
1. Tehke kindlaks, kas NIS2 teie ettevõttele kohaldub — kasutage meie tasuta NIS2 valmisoleku testi
2. Rääkige juhtkonnaga — NIS2 vastutus on juhi, mitte ainult IT-osakonna vastutus
3. Võtke ühendust konsultandiga — lünkade analüüs näitab täpse pildi, mida on vaja teha ja kui palju see maksab
Kui soovite selget ja ausat pilti oma ettevõtte olukorrast — olen valmis aitama. Broneeri tasuta 30-minutiline NIS2 lühiaudit ja vaatame koos, kus te seisate.
Broneeri tasuta NIS2 lühiaudit
Tasuta 30 minutit. Konkreetne pilt, kust alustada.
Broneeri tasuta NIS2 lühiauditvõi kirjuta otse: [email protected]