Septembri alguses jõustus uus Eesti infoturbestandard
1. septembril 2026 jõustus uuendatud Eesti infoturbestandard ehk E-ITS. Muudatuste tulemusel väheneb oluliselt riigi sekkumine asutuste ja ettevõtete küberkaitsenõuete täitmisse.
Mis on Eesti infoturbestandard?
Eesti infoturbestandard on eestikeelne ja Eesti õigusruumile vastav infoturbe käsitlemise alus. See aitab ettevõtetel ja organisatsioonidel tõhusamalt saavutada neile vajaliku infoturbe taseme, arvestades seejuures kõiki Eesti ja Euroopa Liidu õigusaktides sätestatud nõudeid. Küberturvalisuse seaduse kohaselt on E-ITS-i rakendamine kohustuslik avaliku sektori asutustele, elutähtsa teenuse osutajatele ja olulise teenuse osutajatele. Samuti võib seda rakendada vabatahtlikult.
Mis muutus võrreldes varasemaga?
Alates septembrist on infoturbe rakendamise põhilisteks osadeks äriprotsesside ja riistvara kaitsetarbe kaardistamine, reaalsete riskide kirjeldus ja haldamine ning süsteemide talitluspidevuse testimine ja kontroll. Seega ei öelda võrreldes varasemaga enam täpselt ette, kuidas ja millises skaalas riske hinnata, vaid see jäetakse organisatsiooni enda otsustada. Uue versiooni tulemusel suureneb organisatsioonide enda vastutus infoturberiskide hindamisel ja juhtimisel. Organisatsioon peab lähtuma oma tegelikest riskidest, valima nende põhjal sobivad turvameetmed ning tagama, et vajalikud tegevused ka ellu viiakse.
Teise suurema muudatusena vähendatakse väliste auditite tellimise kohustust ning suurendatakse organisatsioonisisese hindamise rolli võrgu- ja infosüsteemide turvameetmete järgimisel. Organisatsioonisisene hindamine on organisatsiooni pidev kontroll, mille käigus hinnatakse, kas näiteks organisatsioonis on kindlaks määratud äriprotsessid, kaardistatud äriprotsessidega seotud varad, määratud kaitsetarve ja kehtestatud riskihaldusmetoodika. Organisatsioonisisest hindamist võib teha organisatsiooniga töö- või teenistussuhtes olev isik või organisatsiooniväline isik. Lisaks ei ole võrreldes varasemaga auditi osana enam sätestatud eelauditit, vaheauditit ja järelauditit ning see on asendatud organisatsioonisisese hindamisega.
Uus Eesti infoturbestandard jõustus 1. septembril 2026 ning sellega saab tutvuda SIIN.
