26.09.2026
Mida arvad plaanitavatest sihipärase turvaauditi korraldamise tingimustest?
Justiits- ja digiministeerium on koostanud määruse eelnõu, millega sätestatakse sihipärase turvaauditi korraldamise täpsemad tingimused ning põhjendatud juhud, millal Riigi Infosüsteemi Amet hüvitab ettevõtjatele sihipärase turvaauditi kulu. Anna hiljemalt 5. oktoobriks teada, mida arvad plaanitavatest tingimustest.
Mis on plaanitavate muudatuste eesmärk?
Määruse eesmärk on toetada küberturvalisuse taseme parandamist, kehtestades sihipäraste turvaauditite korraldamise ja auditikulude hüvitamise korra.
Keda mõjutab?
- Küberturvalisuse seaduse (KüTS) § 3 tähenduses teenuseosutajaid/ettevõtjaid ehk ühiskonna toimimise seisukohast üliolulisi ja olulisi üksusi (nt elutähtsa teenuse osutajad, elektriettevõtted, gaasiettevõtjad, pilvandmetöötlusteenuse osutajad)
- Audiitoreid, kellel on rahvusvaheliselt tunnustatud infosüsteemide audiitori kutsetunnistus või tehnilist kvalifikatsiooni tõendav muu dokument.
Mis on olulisemad plaanitavad muudatused?
- Plaanitava uue määrusega reguleeritakse sihipärase turvaauditi korraldamist, mida võidakse kasutada riikliku ja haldusjärelevalve menetluses Riigi Infosüsteemi Ameti poolt (eelnõu § 1 lg 1). Turvaaudit on võrgu- ja infosüsteemi andmike ja toimingute sõltumatu läbivaatus ning uurimine, et kontrollida võrgu- ja infosüsteemi turvameetmete adekvaatsust ning vastavust kehtivale infoturvapoliitikale ja tööprotseduuridele, avastada turvarikkeid ning soovitada võimalikke järelduvaid meetme-, poliitika- ja protseduurimuudatus.
- Eelnõu kohaselt on küberturvalisuse seaduse (KüTS) § 3 tähenduses teenuseosutajal/ettevõtjal kohustus läbida sihipärane turvaaudit, kui selle näeb järelevalve menetluse raames ette Riigi Infosüsteemi Amet oma haldusaktiga (eelnõu § 2 lg 1). Haldusaktis määraab Riigi Infosüsteemi Amet seejuures kindlaks auditi käsitlusala. Vastava haldusakti teeb Riigi Infosüsteemi Amet ettevõtjale teatavaks.
- Plaanitava määruse kohaselt võib sihipärast turvaauditit teha ettevõtteväline sõltumatu isik (audiitor), kellel on auditi tegemise ajal kehtiv rahvusvaheliselt tunnustatud infosüsteemide audiitori kutsetunnistus või tehnilist kvalifikatsiooni tõendav muu dokument (eelnõu § 2 lg 2). Audiitor ei ole teenuseosutajast sõltumatu, kui ta on teenuseosutaja kasutatava võrgu- ja infosüsteemi arendaja või väljatöötaja. Samuti ei peeta sõltumatuks isikut, kes nõustab teenuseosutajat küberturvalisuse meetmete rakendamisel.
- Eelnõuga sätestatakse ettevõtja kohustus kooskõlastada audiitorivalik Riigi Infosüsteemi Ametiga (eelnõu § 2 lg 4). Riigi Infosüsteemi Amet hindab audiitori sobivust lähtudes sihipärase turvaauditi käsitusalast ja kinnitab kümne tööpäeva jooksul otsusega audiitori sobivuse. Seega ettevõtja sõlmib valitud audiitoriga auditeerimislepingu vaid juhul, kui valitud audiitori kohta esitatud kutsetunnistus või kvalifikatsiooni tõendav muu dokument võimaldab veenduda, et audiitor on kvalifitseeritud tegema ettekirjutuses sätestatud käsitusalaga auditit ning kui selles ollakse veendunud, teeb Riigi Infosüsteemi Amet positiivse otsuse.
- Eelnõuga nähakse ette ettevõtja kohustus teha auditi tulemused Riigi Infosüsteemi Ametile teatavaks ilma viivituseta, kuid hiljemalt viie tööpäeva pärast (eelnõu § 2 lg 5).
- Eelnõu näeb ette audiitorile kohustuse tagada sihipärase turvaauditi kulu arvestuse arusaadavuse, õigsuse, üksikasjalikkuse ja järjepidevuse (eelnõu § 2 lg 6).
- Plaanitava määrusega sätestatakse üldreegel, mille kohaselt kannab sihipärase turvaauditi kulu ettevõtja (eelnõu § 5 lg 1).
- Eelnõuga sätestatakse põhjendatud juhud, millal Riigi Infosüsteemi Amet hüvitab ettevõtjale sõltumatu organisatsiooni tehtud sihipärase turvaauditi kulu (eelnõu § 5 lg 2). Kulud hüvitab Riigi Infosüsteemi Ametosaliselt või täielikult, kui:
- ettevõtja tõendab, et ta ei ole võimeline sihipärase turvaauditi kulu ise kandma või
- varasem sihipärane turvaaudit tehti viimase 12 kuu jooksul ja selle käigus tuvastatud puudused on uue sihipärase turvaauditi määramise ajaks kõrvaldatud.
- Eelnõu kohaselt on hüvitise taotlemise õigus ettevõtjal, kellel on majandusaasta jooksul keskmiselt alla 50 töötaja ja kelle aasta bilansimaht või aastakäive ei ületa 10 miljonit eurot (eelnõu § 5 lg 3).
- Kulude hüvitamiseks esitab ettevõtja Riigi Infosüsteemi Ametile kulu hüvitamise taotluse koos järgmiste dokumentidega (eelnõu § 4 lg 1):
- tõend või dokument oma majandusliku olukorra kohta või varasem sihipärase turvaauditi aruanne koos tõendiga selle kohta, et aruandes toodud puudused on kõrvaldatud;
- tõend, et tegemist on mikro- või väikeettevõtjaga;
- sihipärase turvaauditi kuludokumendid kulude kohta auditi etappide kaupa.
- Eelnõuga sätestatakse, et Riigi Infosüsteemi Amet teeb hüvitamisele kuuluva summa kindlaks, lähtudes esitatud dokumentidest ja tehtud kulutuste põhjendatusest. Seeläbi kontrollib amet esitatud kuludokumendi või -dokumentide sisu (eelnõu § 4 lg 3). Näiteks ei hüvitata kulu, mis on seotud sihipärase turvaauditi käigus tuvastatud puuduse kõrvaldamisega (näiteks uuendamata jäetud litsentsi asendamine uue litsentsiga). Samuti ei hüvitata auditi kulu õigeaegselt tasumata jätmisest tulenenud viiviseid ja leppetrahve.
- Riigi Infosüsteemi Amet võib otsustada hüvitada auditi kulu osaliselt (eelnõu § 4 lg 4) , kui:
- sihipärase turvaauditi käsitlusala on laiem kui haldusaktis määratud käsitlusala. Juhul kui ettevõtja soovib lasta sihipärase turvaauditi raames auditeerida ka haldusakti käsitlusala väliseid aspekte, võib ta seda teha, kuid ette nähtud käsitlusala ületava osa kulu ei hüvitata;
- Riigi Infosüsteemi Ameti hinnangul ei ole auditi kulud piisavalt dokumenteeritud ning on kahtlus, et kulu ei ole käsitlusala arvestades põhjendatud;
- Riigi Infosüsteemi Ameti hinnangul ületab auditi hind oluliselt samaväärse auditi turuhinda.
- Kulu hüvitamist saab ettevõtja Riigi Infosüsteemi Ametilt nõuda kolme kuu jooksul alates tulemuste Riigi Infosüsteemi Ametile kättesaadavaks tegemisest arvates (eelnõu § 4 lg 5, 6).
- Eelnõuga sätestatakse teenuseosutaja kulu hüvitamise nõudeõiguse lõppemise tähtaeg, kuus kuud, mis kehtib ka juhul, kui teenuseosutaja taotleb tähtaja ennistamist. Sellega tagatakse, et kulu hüvitamise nõude esitamiseks on lõplik tähtaeg. Nõue tekib siis, kui Riigi Infosüsteemi Ametile on sihipärase turvaauditi tulemused kättesaadavaks tehtud (eelnõu § 4 lg 7).
- Riigi Infosüsteemi Amet otsustab kulu täieliku või osalise hüvitamise 20 tööpäeva jooksul (eelnõu § 4 lg 8).
- Riigi Infosüsteemi Amet kannab hüvitatava summa üle ettevõtja nimetatud pangakontole 15 tööpäeva jooksul positiivse hüvitamisotsuse tegemisest arvates (eelnõu § 4 lg 9).
Millal jõustuvad muudatused?
Määrus jõustub üldises korra ehk kolmandal päeval pärast selle avaldamist Riigi Teatajas. Hetkel ei ole teada, millal muudatused jõustuvad.
Anna teada, mida arvad plaanitavatest tingimustest. Tagasisidet ootan hiljemalt 5. oktoobriks e-posti aadressile ireen@koda.ee. Ettevõtete vastuste põhjal koostan koja seisukoha, mille saadan justiits- ja digiministeeriumile.
