lahend.ee
KohtulahendidÕigusaktidKohtudValdkonnadMCP
KohtulahendidÕigusaktidKohtudValdkonnadMCP
lahend.eeKohtudValdkonnadRiigi TeatajaEesti kohtulahendite otsing · nimistu.ee andmetel
Õigusaktid›Võrgu- ja infosüsteemide küberturvalisuse nõuded›Võrdlus

Redaktsioonide võrdlus

Võrgu- ja infosüsteemide küberturvalisuse nõuded
→
5 § muudetud+627 sõna lisatud−141 sõna eemaldatud
§ 1Kohaldamisalamuudetud

(1) Määrusega volitatakse üleriigilise küberturvalisuse tagamise korraldamise eest vastutavat ministrit kehtestama Eesti infoturbestandardi ja kehtestatakse vastavalt küberturvalisuse seaduse §-le 7: 1) turvameetmete üldnõuded; 2) võrgu- ja infosüsteemide (edaspidi süsteem) turvameetmete erinõuded ja nende kohaldamise ulatus. (2) Määrust ei kohaldata: 1) isikule, kellele kohalduvad Euroopa Parlamendi ja nõukogu määruses (EL) 2022/2554, mis käsitleb finantssektori digitaalset tegevuskerksust ning millega muudetakse määrusi (EÜ) nr 1060/2009, (EL) nr 648/2012, (EL) nr 600/2014, (EL) nr 909/2014 ja (EL) 2016/1011 (ELT L 333, 27.12.2022, lk 1–79), sätestatud riskide juhtimise nõuded; 2) isikule, kellele kohalduvad Euroopa Parlamendi ja nõukogu määruses (EÜ) nr 300/2008, mis käsitleb tsiviillennundusjulgestuse ühiseeskirju ja millega tunnistatakse kehtetuks määrus (EÜ) nr 2320/2002 (ELT L 97, 09.04.2008, lk 72–84), ning Euroopa Parlamendi ja nõukogu määruses (EL) 2018/1139, mis käsitleb tsiviillennunduse valdkonna ühisnorme ja millega luuakse Euroopa Liidu Lennundusohutusamet ning millega muudetakse Euroopa Parlamendi ja nõukogu määrusi (EÜ) nr 2111/2005, (EÜ) nr 1008/2008, (EL) nr 996/2010, (EL) nr 376/2014 ja Euroopa Parlamendi ja nõukogu direktiive 2014/30/EL ning 2014/53/EL ning tunnistatakse kehtetuks Euroopa Parlamendi ja nõukogu määrused (EÜ) nr 552/2004 ja (EÜ) nr 216/2008 ning nõukogu määrus (EMÜ) nr 3922/91 (ELT L 212, 22.08.2018, lk 1–122), sätestatud süsteemi turvalisuse nõuded.

§ 2Terminidmuudetud

Määruses kasutatakse termineid järgmises tähenduses: 1) andmekogu on andmekogu avaliku teabe seaduse § 431 lõike 1 tähenduses; 2) infoturve on süsteemile turvameetmete loomise, valimise ja rakendamise protsesside kogum; 3) pilvteenus on pilvandmetöötlusteenus või selliste andmetöötlusressursside kogumile juurdepääsu võimaldav teenus, mida saab paindlikult jagada ning laiendada võrgu- ja infosüsteemi muutmata ning mida pakub kohaliku omavalitsuse üksus või küberturvalisuse seaduse § 3 lõike 4 punktides 12 ja 13 nimetatud asutus või isik.

§ 3Eesti infoturbestandardi kehtestamise volitusmuudetud

(1) Eesti infoturbestandardi kehtestab üleriigilise küberturvalisuse tagamise korraldamise eest vastutav minister määrusega. (2) Teenuse osutajale ei kohaldata lõike 1 alusel kehtestatud nõudeid, kui on täidetud kõik järgmised tingimused: 1) teenuse osutaja rakendatud turvameetmed vastavad rahvusvahelise standardiga ISO/IEC 27001 või Eesti standardiga EVS-EN ISO/IEC 27001 kehtestatud nõuetele; 2) teenuse osutaja on esitanud Riigi Infosüsteemi Ametile kehtiva vastavussertifikaadi, mis kinnitab punktis 1 sätestatud tingimuse täitmist. 2 (2¹) Lõikeid 1 ja 2 ei kohaldata: 1) teenuse osutajale, kellel on majandusaasta jooksul keskmiselt alla 50 töötaja ja kelle aastane bilansimaht või aastakäive ei ületa 10 miljonit eurot, arvestades väikeettevõtjate määratlusi Euroopa Komisjoni soovituses 2003/361/EÜ mikro-, väikeste ja keskmise suurusega ettevõtjate määratlemise kohta (ELT L 124, 20.05.2003, lk 36–41); 2) valla või linna ametiasutuse hallatavale asutusele ja osavalla või linnaosa ametiasutuse hallatavale asutusele, välja arvatud üldhariduskool, kellel on kalendriaasta jooksul keskmiselt alla 50 töötaja; 3) riigimuuseumile, kellel on kalendriaasta jooksul keskmiselt alla 50 töötaja; 4) kohaliku omavalitsuse üksuste liidule, kellel on kalendriaasta jooksul keskmiselt alla 50 töötaja. (3) Julgeolekuasutusele ei kohaldata lõike 1 alusel kehtestatud nõudeid, kui ta täidab lõike 2 punktis 1 sätestatud tingimuse ja esitab lõike 2 punktis 2 nimetatud vastavussertifikaadi küberturvalisuse seaduse § 14 lõikes 5 nimetatud haldusjärelevalve teostajale.

§ 4Eesti infoturbestandardi järgimise auditeeriminemuudetud

(1) Teenuse osutaja, kellele kohalduvad § 3 lõike 1 alusel antud määrusega sätestatud kohustused, tagab Eesti infoturbestandardi tingimuste täitmise auditi läbi viimise iga kolme aasta järel. 1 (1¹) Elutähtsa teenuse osutaja, kellele kohalduvad § 3 lõike 1 alusel antud määrusega sätestatud kohustused, peab Eesti infoturbestandardi tingimuste täitmise auditi esmakordselt läbi viima hädaolukorra seaduse § 38 lõike 13 punktis 3 sätestatud korras määratud tähtaja jooksul. (2) Teenuse osutaja edastab lõike 1 või 11 alusel läbi viidud auditi järeldusotsuse Riigi Infosüsteemi Ametile 30 päeva jooksul selle kättesaamisest. (3) Julgeolekuasutus edastab lõike 1 alusel läbi viidud auditi järeldusotsuse küberturvalisuse seaduse § 14 lõikes 5 nimetatud haldusjärelevalve teostajale 30 päeva jooksul selle kättesaamisest. (4) Lõikes 1 sätestatut ei kohaldata: 1) teenuse osutajale, kellel on majandusaasta jooksul keskmiselt alla 10 töötaja ja kelle aasta bilansimaht või aastakäive ei ületa 2 miljonit eurot, arvestades mikroettevõtjate määratlusi Euroopa Komisjoni soovituses 2003/361/EÜ mikro-, väikeste ja keskmise suurusega ettevõtjate määratlemise kohta (ELT L 124, 20.05.2003, lk 36–41); 2) riigimuuseumile, avalik-õigusliku isiku muuseumile, valla või linna ametiasutusele, valla või linna ametiasutuse hallatavale asutusele, osavalla või linnaosa ametiasutusele, osavalla või linnaosa ametiasutuse hallatavale asutusele ning kohaliku omavalitsuse üksuste ühisametile ja -asutusele, kui tegemist ei ole andmekogu vastutava töötlejaga või volitatud töötlejaga; 3) teenuse osutajale, kes on täitnud § 3 lõikes 2 või 3 sätestatud tingimused

§ 5Esmased turvameetmedmuudetud

(1) Teenuse osutaja kaardistab süsteemid ja nendega seotud teenused või protsessid ning dokumenteerib süsteemile rakendatavadpeab kasutusele võtma asjakohased esmased turvameetmed ja riskianalüüsi. (järgmistes turbevaldkondades: 1) infoturbe korraldus; 2) Teenuse osutaja säilitab lõikes 1 nimetatud dokumentatsiooni vähemalt seitse aastat alates selle koostamisest ning teeb selle Riigi Infosüsteemi Ametile taotluse korral kättesaadavaks. (kasutajate teadlikkus, koolitus ja kasutajaõigused; 3) Julgeolekuasutus säilitab lõikes 1 nimetatud dokumentatsiooni vähemalt seitse aastat alates selle koostamisest ning teeb selle küberturvalisuse seaduse § 14 lõikesandmete turve; 4) tarnijate, väliste teenuste osutajate ja partnerite haldus; 5 nimetatud haldusjärelevalve teostajale taotluse korral kättesaadavaks) küberintsidentide haldus; 6) pilvteenuste ja veebirakenduste kaitse; 7) infotehnoloogiaseadmete kaitse; 8) sideühenduste ja võrgu kaitse; 9) füüsiline turve. (42) Teenuse osutaja võib lõikesLõikes

← Tagasi teksti juurde
; 4) Haridus- ja Teadusministeeriumi hallatava asutusena tegutsevale põhikoolile ja gümnaasiumile, kui tegemist ei ole andmekogu vastutava töötlejaga või volitatud töötlejaga
.
1
nimetatud dokumentatsiooni koostada muu õigusakti alusel koostatava dokumendi osana
sätestatud turbevaldkondade esmased turvameetmed on esitatud määruse lisas
.