NIS2 ettevõtte juhi vaates: kuidas kasutada toetust ja millised on järgmised sammud?

NEVERHACK Estonia 4. sept 2026

Kui Sinu ettevõtte infosüsteemid homme hommikul ei tööta, siis kui kaua suudate klientidele antud lubadusi täita? Kes otsustab, mis tuleb taastada esimesena? Ja millal saab juhtkond teada, kui suur on tegelik kahju? NIS2 toob sellised küsimused senisest selgemalt juhatuse lauale.

Ettevõttes võivad olla viirusetõrje, paroolid ja IT-partner, kuid puududa selge ülevaade sellest, kuidas küberriske juhitakse, kes otsustab ning kuidas kontrollitakse, kas kokkulepitud meetmed toimivad.

NIS2 nõuded on mõeldud just ettevõtte küberturbe juhtimise läbipaistvuse ja kvaliteedi tõstmiseks. Küberkuritegevus areneb ajas ning seetõttu peavad ka kaitsjad tegema investeeringuid inimestesse, protsessidesse ja tehnoloogiasse.  Osale ettevõtetest on nende tegemiseks avanenud ka Ettevõtluse ja Innovatsiooni Sihtasutuse toetuse võimalus.

Mis on NIS2 ja keda see puudutab?

NIS2 on Euroopa Liidu küberturvalisuse direktiiv. Eestis rakendatakse selle nõudeid küberturvalisuse seaduse ehk KüTSi kaudu, mille muudatused jõustusid 1. jaanuaril 2026. Ettevõte peab seega lähtuma Eesti seadusest ja selle rakendusaktidest.

Nõuded puudutavad senisest laiemat ettevõtete ringi. Nende hulka kuuluvad näiteks energia-, transpordi-, tervishoiu- ja digiteenuste pakkujad ning teatud tootmis-, toidu-, posti- ja jäätmekäitlusettevõtted. Kohaldumine sõltub konkreetsest tegevusest, ettevõtte suurusest ja seaduse erisustest. Täpsemat teenuse osutaja definitsiooni vaata Küberturvalisuse seaduse paragrahvist 3. 

„Oleme selleks liiga väikesed” ei ole piisav alus järelduseks, et nõuded ei kehti. Mõne teenuse puhul ei sõltu kohaldumine ettevõtte suurusest. Kontrollida tuleb kõiki osutatavaid teenuseid, mitte üksnes põhitegevusala.

Ettevõttel tuleb oma staatus ise välja selgitada ja teavitamiskohustuse korral esitada andmed RIA-le. Teenuseosutaja teavituse saab teha eesti.ee ettevõtja vaates. Teenuseosutaja teavitus on vajalik ka küberturbe tõstmise toetuse taotlemiseks. RIA teavitamisjuhend.

Küberturvalisust saab sisse osta, juhtimisvastutust mitte

NIS2 üks olulisemaid sõnumeid juhile on lihtne: küberturvalisus peab olema osa ettevõtte juhtimisest. KüTS näeb ette vastutava juhatuse liikme määramise, kes kiidab meetmed heaks ja jälgib nende rakendamist.

See ei eelda, et tegevjuht oskab tulemüüri seadistada. Küll aga peab juhtkond teadma, milline katkestus on ettevõttele talutav, milliseid riske vähendatakse ja milleks on vaja eelarvet. Juhtide koolitamine aitab teha neid otsuseid sisuliselt.

Vastutuse piiritlemisel on juhtkonna jaoks oluline, et täidetud oleks ennetus- ja tuvastusmeetmete rakendamise hoolsuskohustus ning võimalikule teenuse katkestusele reageeritakse kokkulepitud ja nõutud viisil.  Ükski turvalahendus ei anna garantiid, et intsidenti ei juhtu. Juhatuse jaoks on oluline, kas riskid olid hinnatud, otsused tehtud ning meetmete toimimist kontrollitud. Konkreetne õiguslik vastutus sõltub asjaoludest, kuid korralikult tehtud ettevalmistus tagab, et pärast ei hakka keegi õige hõlma. 

Praktiline näide: lause „meil on varukoopiad” ei ütle juhile veel, kas ettevõte suudab homme tööd jätkata. Selleks on vaja teada, millal viimati taastamist katsetati, kui kaua see aega võttis ja kas tulemus vastab ärivajadustele.

Millest alustada? Viis sammu, mis viivad otsustest tegudeni

Esimene samm on saada selge ülevaade sellest, mis ettevõttes juba toimib ja kus on puudujäägid. Selleks tasub vaadata koos nii juhtimist, tööprotsesse kui ka tehnilisi lahendusi.

  1. Kontrolli nõuete kohaldumist ja teavituskohustust. Selgita välja ettevõtte kohustused, vajalikud teavitused ja tähtajad. Ära oota, et ametiasutus sind kõigepealt üles otsiks – see võib toimuda juba läbi järelevalvemenetluse.
  2. Määra vastutajad. Lepi kokku, kes juhib infoturvet igapäevaselt, millised otsused teeb juhatus ning kuidas jõuab juhtkonnani ülevaade riskidest ja tehtud tööst.
  3. Kaardista kriitilised sõltuvused. Millised süsteemid, andmed ja partnerid hoiavad ettevõtte töös? Kas seadmed ja tarkvara on arvel, ligipääsud kontrollitud ning turvanõrkused teada?
  4. Koosta teekaart ja vii tööd ellu. Sea prioriteedid mõju järgi. Igal tegevusel peab olema vastutaja, tähtaeg, eelarve ja kontrollitav tulemus — olgu selleks ligipääsude korrastamine, töötajate koolitus või taasteplaani katsetamine.
  5. Kontrolli ja paranda järjepidevalt. Harjuta intsidentide lahendamist, ajakohasta ettevõtte riske ja vaata regulaarselt üle, kas kokkulepitud meetmed toimivad.

Kõiki tegevusi ei pea alustama nullist. Kui ettevõttes on teostatud infoturbe audit, riskianalüüs või teekaart, tuleb esmalt hinnata selle ajakohasust ja kasutada juba tehtud tööd.

Tähtajad vajavad seejuures eraldi tähelepanu: turvameetmete rakendamise üleminekuaeg ei tähenda, et ka teavitused võib samaks ajaks edasi lükata. Seadus toob eraldi välja kolmekuulise teenuseosutaja teavitamiskohustuse tähtaja.

E-ITS või ISO 27001 – mida juhil on vaja teada?

Infoturbe süsteemseks korraldamiseks peab seadusejärgne teenuse osutaja täitma esmased turvanõuded. Suurema töötajate arvu või käibega ettevõtted peavad lisaks rakendama infoturbe juhtimissüsteemi, mis vastab kohalikule standardile E-ITS või rahvusvahelisele standardile ISO/IEC 27001. Standardi valiku tegemisel võta arvesse klientide ja partnerite ootuseid, suhteid rahvusvaheliste osapooltega ja potentsiaalseid ärivõimalusi.

ISO 27001 võib olla oluline ettevõttele, kelle rahvusvahelised kliendid ootavad tunnustatud sertifikaati. Ent standardi nimi ega sertifikaat üksi ei lahenda kõiki kohustusi: oluline on standardi rakendamise ulatus ja see, kas kirja pandud protsessid päriselt toimivad.

EISi toetus aitab rahastada ka vajalikke arendusi

Toetuse võimalust tasub uurida enne projekti käivitamist. EISi küberturbe taseme tõstmise toetus on suunatud organisatsioonidele, kes lisandusid NIS2 ülevõtmisega 2026. aastal KüTSi kohaldamisalasse. Taotleja peab olema RIA-s registreeritud ning vastama ka teistele tingimustele, sealhulgas vähese tähtsusega abi nõuetele.

Toetatakse küberturbe taseme tõstmise tegevusi, seal hulgas teekaardi loomine, arendustegevused ja auditeerimine. Tähele tasub panna, et arendustegevusi toetatakse mahus, mis on teekaardis kavandatud. Seetõttu on teekaart oluline sisend arendustegevuste toetuse taotlemisel ning teekaardi kvaliteet ja täielikkus määrab arendustoetuse mahu.

Teekaardi toetatakse 100% määraga summas 5000 eurot; kallima töö hinnavahe katab ettevõte. Arenduse ja auditeerimise puhul tuleb arvestada 50% omafinantseeringuga. Toetust saab taotleda jooksvalt kuni vooru eelarve täitumiseni. EISi toetuse tingimused ja taotlemine.

Toetatavate tööde hulka võivad kuuluda protsesside arendamine, juhtide ja töötajate koolitused, turvalahenduste juurutamine ning turvatestimine. Meetme seletuskirjas on võimaliku kuluna nimetatud ka turvaseiret ehk SOC-teenust. Rahastatav maht ja periood peavad vastama projekti tingimustele; pärast projekti jätkuva teenuse rahastamine tuleb eraldi kavandada. 

Kui nõuetele vastav teekaart puudub, alusta sellest. Olemasoleva sobiva teekaardiga saab taotleda arenduse ja auditeerimise toetust. Projektitöid ei tohi alustada ega võtta nende tegemiseks siduvaid kohustusi enne vastava taotluse esitamist. Taotluse rahuldamise otsustab EIS.

Hea partner aitab plaani ka ellu viia

NIS2 projekt puudutab IT kõrval personalitööd, tarnijate juhtimist, töökorraldust ja juhtkonna otsuseid. Seetõttu tasub partneri valikul küsida, kuidas jõutakse analüüsist toimivate muudatusteni ning kes aitab saavutatud taset hoida.

NEVERHACK seob valmisoleku hindamise ja teekaardi koostamise praktilise elluviimisega: infoturbe protsesside juurutamise, juhtide ja töötajate koolitamise ning tehniliste lahenduste rakendamisega. Koostöö saab jätkuda välise infoturbejuhi ja ööpäevaringse SOC-teenusega, mis aitab ohte avastada ning neile kokkulepitud ulatuses reageerida.

Kuidas NEVERHACK saab aidata?

Küsi meilt:

  • Teekaardi koostamist
  • Arendustegevuste elluviimist, seal hulgas
    • ISO 27001 või E-ITS juurutamine
    • Ettevõtte infoturbe juhtimisprotsesside juurutamine
    • Tehniliste turvameetmete juurutamine
    • Juhtide ja töötajate koolitamine
  • Toetuseperioodile järgnev pidev tugi infoturbe korraldamisel ja igapäevasel jälgimisel

Vajadusel aitame Sul 

  • tuvastada seaduse täitmise kohustust,
  • koostada EISi toetuse taotlusi ja esitada vajalikke aruandeid.

 

Nii saab juhtkond ülevaate sellest, mis on olemas, millised riskid vajavad veel otsust ja kuhu suunata järgmised investeeringud. Ettevõtte enda meeskond saab juurde vajalikud oskused ja toe.

 

Alusta selgusese loomisest: millised nõuded Sinu ettevõttele kehtivad, mida tuleb esimesena parandada ja kas selleks saab kasutada toetust. Aruta järgmisi samme NEVERHACKi eksperdiga.

Jaga

Märksõnad

Märksõnad

Jaga

Viimased postitused

4. sept 2026

NIS2 ettevõtte juhi vaates: kuidas kasutada toetust ja millised on järgmised sammud?

Kui Sinu ettevõtte infosüsteemid homme hommikul ei tööta, siis kui kaua suudate klientidele antud lubadusi täita? Kes otsustab, mis tuleb taastada esimesena? Ja millal saab juhtkond teada, kui suur on tegelik kahju? NIS2 toob sellised küsimused senisest selgemalt juhatuse lauale. Ettevõttes võivad olla viirusetõrje, paroolid ja IT-partner, kuid puududa selge ülevaade sellest, kuidas küberriske juhitakse, […]

Loe edasi
23. juuli 2026

Nutikad kodumasinad võivad avada ukse küberkurjategijatele

Veel kümmekond aastat tagasi tähendas turvaline kodu eelkõige korralikku lukku ja võib-olla ka valvesüsteemi. Tänapäeval tähendab kodu kaitsmine aga palju enamat. Üha suurem osa meie elust toimub digitaalses keskkonnas ning koos sellega on muutunud ka turvariskid. Kurjategijad ei pea enam füüsiliselt kellegi koju sisse murdma,  piisab vaid ligipääsust ühele internetti ühendatud seadmele. Robotmuruniidukid, robottolmuimejad, turvakaamerad, […]

Loe edasi
2. juuli 2026

Kuidas tagada turvaline AI ja pilveteenuste kasutamine

Netskope aitab muuta nähtamatud riskid nähtavaks Pilveteenused, SaaS-rakendused ja tehisintellekt on saanud meie igapäevase töö oluliseks osaks. Küsimus ei ole enam isegi selles, kas töötajad neid kasutavad, vaid selles, kas organisatsioon suudab seda kasutust turvaliselt omaltpoolt juhtida. Täna on võimalik töötada kõikjal- kontoris, kodus, kliendi juures ja liikvel olles. Andmed liiguvad Microsoft 365, Google Workspace’i, […]

Loe edasi