lahend.ee
KohtulahendidÕigusaktidEL õigusKüsiKohtudValdkonnadMCPKonto
KohtulahendidÕigusaktidEL õigusKüsiKohtudValdkonnadMCPKonto
Õigusaktid›Määrus
KehtivMäärus

Eesti infoturbestandard

Justiits- ja digiminister
Kehtiv redaktsioon
alates 01.09.2026
Jälgi muudatusi

§ 1.Määruse reguleerimisala ja eesmärk

(1)Eesti infoturbestandardi rakendamine seisneb võrgu- ja infosüsteemi infoturbe halduses ja infoturbe halduse meetmete auditeerimises.

(2)Teenuseosutajate (edaspidi organisatsioon) Eesti infoturbestandardi rakendamise kohustus ja ulatus on sätestatud Vabariigi Valitsuse 9. detsembri 2022. a määruse nr 121 „Võrgu- ja infosüsteemide küberturvalisuse nõuded” 2. peatükis.

(3)Eesti infoturbestandardi kehtestamise eesmärk on: 1) tagada avalike ning ühiskonna toimimiseks vajalike, sealhulgas oluliste ja kriitiliste ülesannete täitmiseks kasutatavate võrgu- ja infosüsteemide kõikehõlmav kaitse ning saavutada infoturbe ühtlane tase kõigis nende osades kogu elutsükli jooksul; 2) luua süsteemne raamistik, mis aitab teenuseosutajal kaitsta oma äriprotsesse, varasid, võrgu- ja infosüsteemi ning ennetada ohte ja hallata riske.

(4)Äriprotsess on organisatsiooni põhitegevuste või eesmärkide saavutamiseks vajalike tegevuste kogum, mille käigus kasutatakse aega, raha, töövahendeid ja tööjõudu (edaspidi koos ressursid) teenuse, toote või muu väärtust loova tulemuse pakkumiseks.

§ 2.Infoturbe halduse süsteem

(1)Infoturbe halduse süsteemi raames vaadatakse organisatsiooni: 1) tegevusvaldkonda, eesmärke, protsesse, protseduure ja tavasid; 2) õigusaktidest ning lepingutest tulenevaid õigusi ja kohustusi; 3) keskkonda, ressursse ja vara.

(2)Infoturbe halduse toimimiseks tuleb korraldada vähemalt järgmisi tegevusi: 1) vara kasutusele võtmine – vara kogu elutsükli ulatuses infoturbe riskide tuvastamine ja hindamine, turvameetmete planeerimine ja rakendamine, sealhulgas meetmete planeerimine uue vara ja teenuste hankimise etapis või selle kavandamise käigus; 2) vara kasutamine – kasutusse antud vara kasutamise korra järgimine, infoturbekoolituste regulaarne läbimine, intsidentidele kokkuleppekohane reageerimine, sealhulgas küberintsidentidest teavitamine; 3) vara haldamine – kaitsetarbe määramise korraldamine ja kaitsetarbe saavutamiseks vajalike meetmete rakendamise regulaarne seire; 4) andmekaitse – organisatsiooni andmete või organisatsioonile usaldatud andmete kaitse korraldamine.

(3)Taasesitatavas vormis säilitatakse vähemalt järgmist teavet: 1) infoturbe halduse süsteemi alusdokumendid ja otsuste kulg; 2) infoturbesündmused ja organisatsiooni reaktsioon neile; 3) infoturbe meetmete rakendusplaan ja selles sisalduvad riskikäsitlus viisid.

§ 3.Organisatsiooni juhatuse tegevus

(1)Infoturbe halduse süsteemi toimimist korraldab organisatsiooni juhatus.

(2)Infoturbe halduse süsteemi toimimiseks juhatus: 1) määrab organisatsiooni siseselt § 2 lõikes 2 sätestatud tegevuste eest vastutajad või jätab vastutuse juhatusele; 2) eraldab vajalikud ressursid; 3) määrab kindlaks infoturbe eesmärgid, kehtestades infoturvapoliitika; 4) otsustab infoturvameetmete rakendamise plaanis kavandatud meetmete rakendamata jätmisest tulenevate riskide aktsepteerimise üle, arvestades võimalikku mõju äriprotsessile.

(3)Infoturbe halduse süsteemi korraldus peab võimaldama juhatusel saada regulaarseid ja operatiivseid ülevaateid: 1) riskidest ning nende võimalikust mõjust ja kulust; 2) toimunud küberintsidentide mõjust äriprotsessidele; 3) õigusaktides ja lepingutes sätestatud nõuetest ja nende muudatustest; 4) infoturbe hetkeseisust ja infoturvameetmete rakendamise plaani täitmisest.

§ 4.Infoturvapoliitika

(1)Infoturvapoliitikas esitatakse vähemalt: 1) turbe üldised eesmärgid ja põhimõtted, sealhulgas riskihalduse alused; 2) rollide ja vastutusalade jaotus; 3) küberintsidentide käsitlemise ja infoturbe halduse süsteemi hindamise alused; 4) viited seotud dokumentidele, sealhulgas näiteks alampoliitikad, korrad, tegevuse dokumentatsioon.

(2)Infoturvapoliitika vaadatakse üle ja vajaduse korral muudetakse vähemalt kord kalendriaastas.

§ 5.Riskihaldusmetoodika

(1)Enne riskihaldusmetoodika kasutuselevõtmist peab organisatsioon tuvastama kaitseala äriprotsessile olulised varad.

(2)Organisatsioon peab kehtestama riskihaldusmetoodika, mis on seotud organisatsiooni üldise riskihaldusega ja koosneb vähemalt järgmisest: 1) äriprotsessidele mõju avaldavate riskide tuvastamine ja hindamine, arvestades konfidentsiaalsust, autentsust, terviklust ja käideldavust; 2) vara ja äriprotsessi vastendamine infoturbekataloogi moodulitega; 3) infoturvameetmete rakendamise plaani täitmise otsused, sealhulgas riskide hindamine.

§ 6.Infoturbekataloog

(1)Infoturbekataloog (lisa 1) on organisatsiooni kahjustada võivate ohtude kaitseks võetavate meetmete loend.

(2)Lõikes 1 nimetatud meetmed jaotatakse protsessi- ja süsteemimoodulitesse.

§ 7.Infoturvameetmete rakendamise plaan

(1)Infoturvameetmete rakendamise plaan on organisatsioonikeskne struktureeritud ühest või mitmest dokumendist koosnev juhend turvameetmete haldamiseks.

(2)Infoturvameetmete rakendamise plaanis esitatakse asjakohased infoturbekataloogiga seotud meetmed. Riskihalduse põhjal lisatakse kõnealusesse rakendusplaani vajaduse korral lisameetmeid, mis on tarvilikud kaitsetarbe saavutamiseks.

(3)Infoturbekataloogi süsteemimoodulite meetmeid rakendatakse kõigile kaitseala varadele kooskõlas infoturbemeetmete rakendamise plaaniga.

(4)Infoturbekataloogi protsessimoodulite meetmed lõimitakse igapäevasesse töökorraldusse.

(5)Infoturbekataloogi meetmete rakendamise prioriteetide ja tähtaegade määramisel lähtutakse kaitsetarbest, varade omavahelisest sõltuvusest ja vara elutsükli etapist.

(6)Infoturvameetmete rakendamise plaanis võib ette näha infoturbekataloogi mooduli meetme asendamise muu samaväärse meetmega või meetme rakendamata jätmise, kui: 1) kaitsetarve on täidetud; 2) organisatsioon on riski aktsepteerinud.

(7)Meetme rakendamise tähtaeg ja tegevuste regulaarsus peab tagama kaitsetarbe saavutamise mõistliku aja jooksul. Kui meetme rakendamise tähtaeg ületab ühte aastat, tuleb seda käsitleda riskihalduses kui aktsepteeritud riski.

(8)Kui äriprotsess sõltub organisatsioonivälisest tarneahelast, hinnatakse sellega kaasnevaid riske.

(9)Organisatsioonivälise tarneahela kaitse vajaduse hindamiseks on organisatsioonil õigus nõuda väliselt osapoolelt kaitsetarvet tagavate turvameetmete rakendamist, sealhulgas seirearuandeid, asjakohase käsitlusalaga auditi järeldusotsuseid, turvasertifikaate, enesehindamise tulemusi või muud asjakohast teavet.

(10)Kui riski ei saa infoturvalisuse tagamise tõttu aktsepteerida, tuleb kaaluda alternatiivseid meetmeid või välise osapoole vahetust.

§ 8.Personali koolitamine

Organisatsioon korraldab personalile järjepidevalt koolitusi eesmärgiga: 1) parandada ja tõsta turvateadlikkust; 2) tagada teabe turvalise töötlemise ja töövahendite turvalise käitlemise oskused; 3) ennetada riskikäitumist; 4) suurendada teadlikkust küberintsidentide ennetamisest, tuvastamisest ja neile reageerimisest ning täiendada sellealaseid oskusi.

§ 9.Organisatsioonisisene hindamine

(1)Organisatsioon hindab regulaarselt, kas tal on: 1) kindlaks määratud äriprotsessid; 2) kaardistatud äriprotsessidega seotud varad; 3) kindlaks tehtud välised infoturvanõuded, sealhulgas õigusaktid ja lepingud; 4) tuvastatud ja hinnatud äriprotsessidele mõju avaldavad riskid; 5) vastendatud infoturbekataloogi moodulid kaitseala varaga; 6) kehtestatud riskihaldusmetoodika; 7) koostatud infoturvameetmete rakendamise plaan; 8) rakendatud ja seiratud infoturvameetmeid vastavalt infoturvameetmete rakendamise plaanis seatud tähtaegadele; 9) kõrvaldatud auditite ja hindamiste käigus tuvastatud puudused.

(2)Lõikes 1 nimetatud hindamist võib teha organisatsiooniväline isik.

(3)Lõikes 1 nimetatud hindamise käigus tuvastatud puudused tuleb kõrvaldada ja infoturvameetmete rakendamata jätmisest tulenevad riskid aktsepteerida auditeerimise alguseks.

§ 10.Auditeerimine

(1)Auditeerimise eesmärk on hinnata, kas auditeeritava organisatsiooni infoturbe halduse süsteem ja selle raames rakendatud meetmed vastavad 2. peatüki nõuetele ning kaitsevad organisatsiooni äriprotsesse ja eesmärkide täitmist.

(2)Organisatsioonivälise audiitori sõltumatu hinnang annab organisatsioonile, selle klientidele ja partneritele teavet auditeeritava infoturbe halduse süsteemi jätkusuutlikkuse ja infoturvalisuse ohtudele vastupanuvõime kohta.

(3)Organisatsioonipoolset auditi tellimist, auditiga kaasnevaid kohustusi, auditi kvaliteedi hindamist ning audiitoripoolset auditi kavandamist, tegemist ja selle kohta aruande koostamist on kirjeldatud auditeerimiseeskirjas (lisa 2).

§ 11.Eesti infoturbestandardi rakendamise tugitegevused

(1)Eesti infoturbestandardi rakendamise toetamiseks ja ühtlustamiseks loob Riigi Infosüsteemi Amet asjaomase veebilehe või rakenduse.

(2)Riigi Infosüsteemi Amet võib lõikes 1 sätestatud veebilehel või rakenduses anda Eesti infoturbestandardi rakendamist toetavaid soovituslikke juhiseid ning esitada muud rakendamist toetavat ajakohast teavet.

§ 12.Enne määruse jõustumist rakendatud turvameetmete ja koostatud dokumentatsiooni kehtivus

(1)Enne käesoleva määruse jõustumist Eesti infoturbestandardi järgimiseks rakendatud turvameetmed, mis ei ole vastuolus määrusega, kehtivad kuni nende rakendamise lõppemiseni või ajakohastamiseni.

(2)Enne käesoleva määruse jõustumist Eesti infoturbestandardi järgimiseks koostatud dokumentatsioon kehtib kuni kolm aastat määruse jõustumisest.

(3)Lõikes 2 sätestatud dokumentatsiooni uuendamisel määruses sätestatud korras enne lõikes 2 sätestatud tähtaja möödumist kehtib dokumentatsioon ettenähtud korra kohaselt.

§ 13.Määruse kehtetuks tunnistamine

Ettevõtlus- ja infotehnoloogiaministri 16. detsembri 2022. a määrus nr 101 „Eesti infoturbestandard” tunnistatakse kehtetuks.

§ 14.Määruse jõustumine

Määrus jõustub 1. septembril 2026. a.

Viited teistele aktidele

KüTSVõrgu- ja infosüsteemide küberturvalisuse nõuded
Riigi Teatajas ↗RT I, 2026-09-01
Otsi
  • Kohtulahendid
  • Õigusaktid
  • ELi õigus
  • Kohtud
  • Valdkonnad
Tööriistad
  • Brauserilaiendus
  • MCP-server
  • Minu konto
  • Paketid ja hinnad
Nimistu
  • Kontakt
  • Privaatsus
  • nimistu.ee
  • Toeta tegevust
Allikad
  • Riigi Teataja
  • EUR-Lex
  • HUDOC
  • Riigikohus
lahend.eeKohtulahendid ja seadused Riigi Teatajast, ELi õigus EUR-Lexist, ettevõtete andmed nimistu.ee-st.Nimistu MTÜ