• OMX Baltic−0,41%315,04
  • OMX Riga0,46%936,99
  • OMX Tallinn−0,46%2 144,43
  • OMX Vilnius−0,47%1 509,7
  • S&P 500−0,69%7 691,76
  • DOW 30−0,22%53 343,4
  • Nasdaq −1,33%26 289,71
  • FTSE 100−0,07%10 720,14
  • Nikkei 225−3,16%65 326,42
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%98,84
  • OMX Baltic−0,41%315,04
  • OMX Riga0,46%936,99
  • OMX Tallinn−0,46%2 144,43
  • OMX Vilnius−0,47%1 509,7
  • S&P 500−0,69%7 691,76
  • DOW 30−0,22%53 343,4
  • Nasdaq −1,33%26 289,71
  • FTSE 100−0,07%10 720,14
  • Nikkei 225−3,16%65 326,42
  • CMC Crypto 2000,00%0,00
  • USD/EUR0,00%0,86
  • GBP/EUR0,00%1,17
  • EUR/RUB0,00%98,84
Tööstusfirma BLRT sai mõni kuu tagasi teada, et peab hakkama järgima tänavu jõustunud küberturvalisuse seadust. Nõuete täitmist ei tasu jätta saatuse hoolde, hoiatas senise kogemuse põhjal kontserni IT-direktor Marek Trautmann.

BLRT sai veebruaris Riigi Infosüsteemi Ametilt teate, et kontserni ärid kuuluvad aasta alguses jõustunud küberturvalisuse seaduse alla. See pani ettevõtte oma süsteeme põhjalikumalt üle vaatama ja andis lisatõuke küberriskide maandamiseks. Kogemus näitab, et seaduse nõuete täitmine eeldab ettevõtetelt ajamahukaid samme, et tõsta infoturbe taset ja vastata uutele kohustustele.

Küberturvalisuse seaduse subjektid saaksid veel vältida ajahätta jäämist, usub tänavu mitme äriga seaduse subjektiks saanud tööstuskontsern BLRT.
  • Küberturvalisuse seaduse subjektid saaksid veel vältida ajahätta jäämist, usub tänavu mitme äriga seaduse subjektiks saanud tööstuskontsern BLRT.
  • Foto: Liis Treimann
Kõige suurem risk kaasneb äritegevusega. Seaduse täitmisega viivitamine võib kaela tuua ka kopsaka trahvi. Kuid mõjusid on veelgi. Näiteks ei saa sertifikaadita teatud pakkumistes osaleda ja kui teisedki seaduse subjektid lõpuks ärkavad, ei pruugi enam olla vabu nõustajaid ja spetsialiste, selgub saatest “Kasvukursil”.
Kui oma süsteemide ülevaatamisega alustada liiga hilja, ei pruugi ettevõte kolmeaastase üleminekuaja sisse lihtsalt ära mahtuda.
BLRT kogemus
See aga nõuab arvestatavaid investeeringuid, rääkis Trautmann. Kuigi BLRT ei ole kõiki rahanumbreid täpselt kokku löönud, hindas ta ainuüksi sertifikaadi maksumust kümnetes tuhandetes eurodes.
Samas tõdes ta, et tulevikus ei saaks nad ilma selleta osaleda rahvusvahelistel hangetel. Ka välispartnerid, kes on praegu leppinud sellega, et BLRT kasutab meetmeid küberohutuse tagamiseks, kuid ette pole näidata sertifikaati, ei pruugi ühel päeval sellega rahulduda.
KüTS kohustab hindama ka oma partnerite küberturbe taset. Trautmann rääkis, et kolm aastat tagasi püüdis kurjategija just partneri kaudu nende süsteemidesse sisse tulla. Õnneks see ei läinud läbi, sest neil olid juba selleks ajaks vastavad tarkvarad kasutusele võetud.
Lisaks ei kasuta BLRT püsivaid VPN-ühendusi partneritega. Tootmisseadmete tarkvara uuendamisel peavad hooldajad kohal käima, sest seadmed on võrgust isoleeritud. “See risk, et keegi kodus köögilaua tagant ligi saab su asjadele, ei ole väärt seda mugavust,” põhjendas ta.
Kulub vähemalt aasta
Kuigi seadus annab uutele subjektidele süsteemide vastavusse viimiseks ja vajalike auditite või sertifikaatide saamiseks kolmeaastase üleminekuaja, on ekspertide hinnangul viimasel hetkel alustamine äärmiselt riskantne.
Grant Thornton Balticu infoturbe valdkonnajuhi Artti Astoni sõnul võtab infoturbe juhtimissüsteemi rakendamine minimaalselt pool aastat ning selleks, et saada tõendit või sertifikaati, peab see süsteem ka tegelikult töötama umbes pool aastat. “Ehk aasta läheb kindlasti aega, kui sa võtad selle kohe ette,” tõi ta välja.
Seadusega jõustunud uuendused
Teavitamiskohustus. Olulise mõjuga küberintsidendist tuleb RIA-t teavitada 24 tunni jooksul alates teadasaamisest.
Juhatuse vastutus. Ettevõte peab määrama ühe juhatuse liikme, kes vastutab otseselt küberturvalisuse eest. Kui liiget ei määrata, vastutab kogu juhatus. Personali tuleb regulaarselt koolitada.
Tarneahel. Ka partnerite turvameetmed peavad olema korras. Seaduse subjekt vastutab, et sisseostetavate teenuste korral oleks turvalisus tagatud. Seda vastutust ei saa delegeerida.
Sertifitseerimine ja riskijuhtimine. Enamik subjekte peab viima oma süsteemid ja dokumentatsiooni vastavusse kas Eesti infoturbestandardi (E-ITS) või rahvusvahelise ISO 27001 standardiga. Tuleb koostada korralik riskianalüüs ning ohud ja varad kaardistada. Sõltuvalt kategooriast on audit kohustuslik või soovituslik.
Seadust on keerukas lugeda
Advokaadibüroo Widen partner Henri Ratnik selgitas, et seadus tugineb Euroopa Liidu NIS2 direktiivile ja on kirjutatud hästi detailselt, et vältida hilisemaid vaidlusi. See aga tähendab ristviitamist teistele määrustele ja registritele.
“Ideaalses maailmas peaksid olema seadused sellised, et kõik saavad neist aru. Päris elus see nii ei ole,” nentis Ratnik ja lisas, et kõigi viidete seadusesse sissekirjutamine tähendanuks 20 paragrahvi asemel 120 paragrahvi pikkust lohet.
Kõige suurem peavalu tekib klassifikaatoritega, selgitas Aston. Näiteks on seaduses kirjas viis tootmisharu, aga ka mujal liigitamata masinate ja seadmete tootjad, mis tähendab, et nimekiri on tegelikult pikem. Kuna kogu list on spetsiifiline ja hõlmab arvutitest kuni laevade, õhusõidukite ja isegi jalgratasteni, võivad paljud ettevõtted olla seaduse subjektid, ilma et nad seda ise teadvustaksid, rääkis ta.
Seda probleemi toovad asjatundjad saates korduvalt välja – need, kes seadust peavad täitma hakkama, ei ole kohustusest teadlikud. Märtsi lõpuks pidid need, keda seadus puudutab, endast RIA-le märku andma, kuid Ratnik usub, et paljud ei ole seda teinud.
Miks peab aga iga ettevõte vaatama peeglisse ja palkama kallid nõustajad, et aru saada, kas ta on subjekt? Miks ei võiks seda neile öelda järelevalveorgan nagu RIA? Nii tehakse näiteks Leedus. Ratniku sõnul tahame me samal ajal ka õhukest riiki ja kahte korraga ei saa.
Põhjused, miks ei tasu nõudeid eirata
  • Äritegevuse katkemine. Kui ettevõtte süsteemid ei ole piisavalt kaitstud ja nendesse murtakse sisse, näiteks krüpteeritakse andmed, võib töö pikaks ajaks seiskuda.
  • Hiiglaslikud trahvid. Kui on selge, et ettevõte on seaduse subjekt, kuid ei ole nõudeid täitnud, on RIA-l seaduse järgi õigus määrata trahv. Trahvimäärad võivad ulatuda kuni 10 miljoni euroni või 2 protsendini ettevõtte ülemaailmsest kogukäibest. Rikkumisena käsitletakse ka seda, kui ettevõte jätab olulisest küberintsidendist 24 tunni jooksul RIA-le teavitamata.
  • Juhatuse liikmete isiklik vastutus. Kui ettevõte nõudeid eirab ja juhatus ei käitu piisava hoolsusega, saab juhatuse liikmete vastu esitada kahjuhüvitise nõude. Seda võib teha ettevõte ise, aga näiteks pankroti korral ka võlausaldajad. Kui vastutavat isikut määratud ei ole, vastutavad rikkumiste eest kõik juhatuse liikmed ühiselt.
  • Audiitorite nappus. Audiitoritel ei pruugi jätkuda aega. Eestis on praegu vaid kaks sertifitseerimisasutust, kes ISO standardeid väljastavad. Kui tuhanded kohustuslased jätavad protsessi viimasele minutile, peab audiitoreid hakkama otsima välismaalt, mis on oluliselt kulukam variant.
  • Ajakriitilisus. Turvasüsteemide juurutamine ja sertifikaadi saamine ei käi üleöö. Infosüsteemide nõuetega vastavusse viimine võtab minimaalselt pool aastat, seejärel peab süsteem vähemalt pool aastat töötama, et saada sertifikaat – seega kulub kogu protsessile minimaalselt aasta. Seadus ütleb aga, et nõuetega tuleb vastavusse viia kolme aasta jooksul.
Kuula ka kogu saadet “Kasvukursil”, kus räägitakse, mis on küberturvalisuse seaduses uut, keda see puudutab ja kuidas valmistuda.

Seotud lood

Arvamused
  • 28.03.26, 16:00
Helen Evert: kahjud kasvavad, kuid ettevõtete teadlikkus küberriskist jääb maha
Möödunud aastal kaotati Eestis pettustele 29 miljonit eurot, kuid paljud ettevõtted ei ole küberriski endiselt süsteemselt hinnanud, kirjutab IIZI finantsriskide ekspert Helen Evert.
Arvamused
  • 13.03.26, 15:03
Ekspert: uus küberturvalisuse seadus ei muutnud kedagi üleöö turvaliseks
Sellest aastast hakkas Eestis kehtima uus küberturvalisuse seadus, aga missugune ettevõte ja mida tegema peaks, see on jätkuvalt ähmane. Liigagi sageli arvatakse, et piisab vaid paberist, mis ütleb, et kõik on turvaline, kirjutab Telia küberturbe lahenduste arhitekt Kristjan Aljas.
Arvamused
  • 10.02.26, 11:00
Advokaadid: juhatuse liikme elu läheb (jälle) raskemaks
Uus seadus kohustab: igal ühiskondlikult tähtsal firmal olgu juhatuse liige, kes saab aru küberturvalisusest ja vajadusel vastutab oma rahakotiga, kirjutavad advokaadibüroo Widen partner ja vandeadvokaat Henri Ratnik ning jurist Sten-Marten Pukka.
Uudised
  • 20.05.26, 12:00
Jõustus tuhandeid puudutav seadus. Ekspert: paljud ei adu, et peavad tegutsema
Eestis on üle 6000 ettevõtte ja asutuse, mis peavad aasta alguses jõustunud uue küberturvalisuse seaduse nõudeid järgima hakkama. Mure aga seisneb selles, et hulgal ettevõtetel pole sellest aimugi, mis tähendab, et nad pole lillegi liigutanud, selgus saatest.
  • ST
Sisuturundus
  • 12.08.26, 12:02
Telia Digital Hubi peaesineja on Šveitsi ärimudelite innovaator Alexander Osterwalder
Business Model Canvas on üks maailma tuntumaid äristrateegia tööriistu. See on üheksa kastiga raamistik, mida on kasutanud nii idufirmad, ülikoolid kui ka suurkorporatsioonid. Selle looja Alexander Osterwalder astub 5. novembril üles Telia Digital Hubil.

Liitu kirjaga

Telli uudiskiri

Hetkel kuum

Kontaktid

Liitu uudiskirjaga 1

Telli uudiskiri ning saad oma postkasti päeva olulisemad uudised. 1

Liitu uudiskirjaga 2

Telli uudiskiri ning saad oma postkasti päeva olulisemad uudised. 2

Podcastid

Kaubanduse Aastakongress 2024

Kaubanduse Aastakongress 2024

Eesti majanduses on keerulised ajad - majandus ei kasva, investorid kardavad sõda, tarbijad ostavad üha enam välismaa e-poodidest. Eesti hinnatase päris mitmes kategoorias ületab Euroopa Liidu keskmist. Aga igale langusele järgneb tõus ja pärast vihmaseid päevi paistab taas päike.

  • Toimumiskoht:
    T1 Tallinn Venue
  • PRO

Eesti ettevõtete tervis

71.1%
17.5%
11.4%
Krediidihinnang

Ettevõtete tervis

(Hea, rahuldava ja halva krediidihinnanguga ettevõtete arv)
Toetajad
  • A.Tammel
  • Alltech
  • Baltic Agro

Kontaktid

Tagasi Äripäeva esilehele