Mis 1. jaanuaril 2026 muutus?
Eesti võttis NIS2 direktiivi üle küberturvalisuse seaduse ja teiste seaduste muutmise seadusega, mis muutis kehtivat küberturvalisuse seadust (KüTS). Seadus jõustus 1. jaanuaril 2026.
Ülevõtmine hilines. ELi tähtaeg oli 17. oktoober 2024 — Eesti jõudis kohale ligikaudu 14 kuud hiljem. Praktiline tagajärg on see, et osa ettevõtteid on kaks aastat elanud arusaamas, et NIS2 on „tulemas", ja kohtleb seda endiselt tulevikuküsimusena. Kohustused kehtivad täna. Järelevalveasutus on Riigi Infosüsteemi Amet (RIA).
Keda seadus nüüd puudutab?
Hõlmatud üksused jagunevad kahte kategooriasse — elutähtsad ja olulised. Ringi laienemine puudutab muu hulgas järgmisi valdkondi:
- lennundus ja raudtee;
- kommunaalteenused;
- haiglad;
- pangandus;
- pilveteenused;
- sadamad;
- jäätmekäitlus;
- post;
- teatud toiduainetööstus.
Jäätmekäitlusettevõte, sadamaoperaator või toiduainetetootja ei pea end tavaliselt kriitiliseks taristuks. Seaduse mõttes on ta seda — ja hõlmatus ei sõltu sellest, kas organisatsioon on selle järelduse ise teinud.
| Kategooria | Trahvi ülemmäär |
|---|---|
| Elutähtsad üksused | kuni 10 miljonit eurot või 2% ülemaailmsest aastakäibest |
| Olulised üksused | kuni 7 miljonit eurot või 1,4% ülemaailmsest aastakäibest |
Miks on juhatuse kohustus seaduse teravaim säte?
Seadusest tuleneb juhatusele kaks eraldiseisvat kohustust:
- Heakskiit ja järelevalve. Juhatus peab küberturvalisuse riskijuhtimise meetmed heaks kiitma ja nende rakendamist jälgima.
- Koolitus. Juhatuse liikmetele kehtib kohustuslik koolitusnõue.
Koolituskohustus on see, mis sätte tööle paneb. Seni, kuni koolitus oli vabatahtlik, sai juhatuse liige tugineda sellele, et tal puudus vastav pädevus. Kohustusliku koolituse järel see kaitse kaob: seadus eeldab, et pädevus on omandatud, ja rikkumist hinnatakse sellest eeldusest lähtudes.
Vastutust ei saa täielikult delegeerida. Praktiline töö võib olla infoturbejuhi, IT-juhi või teenusepakkuja käes, kuid heakskiit ja järelevalve jäävad juhatusele. Kui kohustuse rikkumisest tekib äriühingule kahju, avaneb äriseadustiku § 315 lõike 2 alusel tee isikliku tagasinõude juurde juhatuse liikme vastu. Trahv tabab üksust — ja võib ise olla see kahju, mille hüvitamist ühing seejärel oma juhatuselt nõuab.
Kas Eesti kehtestas juhtimiskeelu?
Ei. Eesti ei rakendanud direktiivi valikulist ajutise juhtimiskeelu meedet. See on tegelik ja praktiline erinevus mitmest ELi riigist ning seda tasub teada, kui ettevõte tegutseb mitmes jurisdiktsioonis.
| Riik | Seadus | Jõustumine | Juhatuse kohustus | Juhtimiskeeld | Trahvid |
|---|---|---|---|---|---|
| Eesti | KüTS-i muutmise seadus | 01.01.2026 | meetmed heaks kiita ja rakendamist jälgida; koolituskohustus | Ei — ei ole kehtestatud | 10 mln € / 2%; 7 mln € / 1,4%; isiklik tagasinõue ÄS § 315 lg 2 |
| Taani | NIS 2-loven | 01.07.2025 | juhtorgan kiidab meetmed heaks ja teostab järelevalvet; koolituskohustus | Jah — væsentlige enheder puhul võib asutus isikul ajutiselt keelata juhtimisfunktsioonide täitmise | rahatrahv |
| Belgia | 26. aprilli 2024. aasta NIS2 seadus | 18.10.2024 | juhtorgani heakskiidu- ja järelevalvekohustus | Jah — CCB võib elutähtsates üksustes isikutel ajutiselt keelata juhtimisfunktsioonide täitmise | rahatrahv |
| Saksamaa | uus BSIG | 06.12.2025 | § 38: Geschäftsleitung peab meetmed rakendama ja rakendamist jälgima | Ei | vastutus üksuse ees ühinguõiguse alusel |
| Slovakkia | NIS2 ülevõtmine | 01.01.2025 | juhtorgani kohustused | Ei | štatutárny orgán — isiklik trahv kuni 5000 eurot |
| Norra | digitalsikkerhetsloven | 01.10.2025 | — | — | NIS2 ei ole EMP lepingusse üle võetud ega kohaldu; kehtiv seadus rakendab NIS1 |
Eesti reas on korraga kaks asja: kohustus on olemas, isikliku keelu sanktsioon ei ole. Vastutus liigub seetõttu ühinguõiguse kaudu — tagasinõude, mitte haldusliku juhtimiskeelu kujul. Saksamaa lahendus on struktuurilt sarnane; sealset § 38 vastutust käsitleme eraldi. Taani läks kaugemale ja lisas keelu, kuid ainult elutähtsate üksuste suhtes. Norra ei ole samas raamistikus üldse.
Mida tähendab „heaks kiita ja jälgida", kui süsteemid tegutsevad ise?
Heakskiit eeldab, et juhatus suudab öelda, mida organisatsiooni süsteemid teha tohivad. Ligipääsuhalduse ja varunduse puhul on see arusaadav. Keerulisemaks läheb siis, kui osa igapäevatööst teevad süsteemid, mis tegutsevad iseseisvalt: kirjutusõigustega integratsioonid finantssüsteemides, automaatsed töövood, mis algatavad makseid või muudavad põhiandmeid, ja AI-agendid, mis tõlgendavad sisendit ja tegutsevad selle alusel. Kui iga sammu juures ei ole inimest, peab paigas olema kolm asja.
Millised toimingud on lubatud — ja kes selle piiri otsustas?
Integratsioonil on õigused tavaliselt päritud kasutajalt, kelle all see kunagi seadistati. Summa, vastaspoole ega toimingutüübi järgi piiri ei ole. Lubatud toimingute ring on seega kujunenud iseenesest: keegi ei ole seda otsustanud ja järelikult ei ole keegi seda ka heaks kiitnud. Juhatuse heakskiit eeldab piiri, mille kohta saab öelda, kes selle seadis ja millal.
Kas kontroll toimib enne toimingut või pärast?
Seire ja logimine ütlevad, mis juhtus. Nad ei takista juhtumast. Kui toimingul on rahaline või õiguslik tagajärg, on küsimus, kas enne täitmist on kontroll — reegel, mis toimingu tagasi lükkab, või teatud lävest alates inimese kinnitust nõudev samm. Tagantjärele saadetud hoiatus ei ole rakendamise jälgimine, see on tagajärje registreerimine.
Kas jälg on kuue kuu pärast veel olemas?
Rakenduslogid pöörlevad. Kui automaatse süsteemi tegevuse dokumentatsioon eksisteerib ainult 30-päevase säilitusajaga logifailides, siis järelevalve või juhtumi uurimise hetkel seda tegelikult ei ole. Sama põhimõtet käsitleme põhjalikumalt AI-agentide auditijälje artiklis.
Ja üks nüanss, mis seaduse sõnastuses on olemas, aga praktikas kaob: jälgimine on pidev, heakskiit ei ole ühekordne. Ühel koosolekul allkirjastatud dokument ei täida sätet, kui süsteemid seejärel muutuvad ja keegi neid üle ei vaata.
Miks on kolmekuune tähtaeg tegelikult inventuuritähtaeg?
Hõlmatud üksused peavad kolme kuu jooksul esitama RIA-le andmed oma tegevuse kohta. Elutähtsa taristu käitajatele kehtib määramisest alates viieaastane üleminekuaeg.
Kolm kuud kõlab administratiivse formaalsusena. See ei ole. Oma süsteeme ei saa kirjeldada, kui nende kohta puudub nimekiri — ja enamikul organisatsioonidel ei ole täielikku ülevaadet sellest, millised integratsioonid, teenuskontod ja automaatsed töövood nende keskkonnas päriselt toiminguid teevad. Puuduolev inventuur avastatakse tavaliselt just selle tähtaja juures. Kolmekuune tähtaeg on seetõttu praktikas avastamise, mitte aruandluse tähtaeg.
Mis seisus on AI-määrus Eestis?
Küberturvalisuse kohustused on jõus. AI-regulatsioon ei ole samas seisus, ja järjekord on Eesti ettevõtte jaoks oluline.
Eestis ei ole jõus riiklikku AI-määruse rakendusseadust. Tarbijakaitse ja Tehnilise Järelevalve Amet (TTJA) märgib oma veebilehel, et hakkab tulevikus täitma AI-süsteemide turujärelevalveasutuse rolli — see on väljendatud kavatsus, mitte lõpuleviidud seadusjärgne määramine. Digi- ja AI-poliitika kuulub Justiits- ja Digiministeeriumi valdkonda.
ELi tasandil nihkusid tähtajad. AI-määrus, muudetuna määrusega (EL) 2026/1744, jõustus 27. juulil 2026:
- III lisa kõrge riskiga süsteemid — edasi lükatud 2. detsembrini 2027;
- I lisa kõrge riskiga süsteemid — edasi lükatud 2. augustini 2028;
- läbipaistvuskohustusi edasi ei lükatud — need kohalduvad alates 2. augustist 2026.
Järjekord on seega selge. Küberturvalisuse kohustused seovad esimesena: KüTS-i nõuded kehtivad juba, samal ajal kui AI-määruse kõrge riskiga nõuded on aastate kaugusel ja Eestil ei ole veel määratud AI turujärelevalveasutust. Ettevõte, kes ootab enne juhtimisküsimuste korrastamist AI-regulatsiooni selgumist, ootab valet tähtaega.
Sama ettevaatlikkust tasub rakendada mujalgi, kus kavandatut esitatakse kehtivana. E-arve puhul Eestis üldist B2B kohustust ei ole: alates 1. juulist 2025 kehtib ostja õigus e-arvet nõuda, kui ta on äriregistri e-arve saajate registris, ja 2027. aasta kohustus on ministeeriumi väljatöötamiskavatsus (detsember 2024), mitte seadus.
Korduma kippuvad küsimused
Millal NIS2 Eestis jõustus?
Küberturvalisuse seaduse ja teiste seaduste muutmise seadus jõustus 1. jaanuaril 2026, ligikaudu 14 kuud pärast ELi 17. oktoobri 2024 tähtaega.
Kui palju üksusi on hõlmatud?
Umbes 6500 varasema ligikaudu 3500 asemel. Järelevalveasutus on RIA.
Kas juhatus saab vastutuse delegeerida?
Mitte täielikult. Praktilise töö võib anda teistele, kuid heakskiit ja rakendamise jälgimine jäävad juhatusele ning koolituskohustus on liikmele isiklik.
Kas Eestis saab juhatuse liikmele juhtimiskeelu määrata?
Ei. Eesti ei kehtestanud direktiivi valikulist ajutist juhtimiskeeldu. Taanis ja Belgias on see meede kasutusel elutähtsate üksuste suhtes.
Mis on kolmekuune tähtaeg?
Hõlmatud üksus peab kolme kuu jooksul esitama RIA-le andmed oma tegevuse kohta. Elutähtsa taristu käitajal on määramisest alates viieaastane üleminekuaeg.
Kas Eestis on AI-määruse rakendusseadus?
Ei ole jõus. TTJA on märkinud kavatsust tulevikus turujärelevalveasutuse rolli täita; poliitikavaldkond on Justiits- ja Digiministeeriumil.
Edasi
Sätte tuum on lihtne: keegi peab suutma öelda, mida organisatsiooni süsteemid teha tohivad, ja näidata, et kontrollid töötavad. Kui süsteemid tegutsevad iseseisvalt, eeldab see kahte asja, mis seirest ei tulene — kontrolli, mis toimib enne toimingut, ja jälge, mis on olemas ka siis, kui keegi kuude pärast küsib. Ülejäänud Eesti materjalid on koondatud eraldi.
BarzelVault jõustab reeglid ja kinnitusläved ning salvestab iga automatiseeritud või AI-agendi toimingu enne selle sooritamist. FinOps Atlas mõõdab automatiseeritud protsesside tegelikku kulu — küsimus, mis järgneb tavaliselt vahetult juhtimisküsimusele.
Praktikas
Kõigepealt intsident ohjeldada, seejärel tõendada, mis juhtus — teavitamistähtaja jooksul.
Teavitamistähtajad kulgevad tundides ning juhtkonna vastutus sõltub sellest, kas meetmed rakendati ja nende üle teostati järelevalvet, mitte üksnes sellest, kas need kiideti heaks. Barzel isoleerib pääsuõigused, katkestab agendi ühe toiminguga ja säilitab allkirjastatud kviitungid selle kohta, mis käivitati — materjal, millest koostatakse teade ja aruanne juhatusele.
KehtibKüberturvalisuse seadus (NIS2) kehtib alates 1. jaanuarist 2026
BarzelVault
AI toimingute tulemüür: otsusta, mida agent tohib teha, enne kui ta seda teeb.
- Kinnituskünnised ja poliitikakontrollid jõustatakse enne täitmist; inimese kinnitused aeguvad ja eskaleeruvad.
- Krüptograafiliselt allkirjastatud auditikviitungid: päästik, sisendid, poliitikaversioon, kinnitaja, tulemus.
- Pääsuõiguste isoleerimine, kulu- ja toimingulimiidid ning hädaseiskamine.
Tasuta: 10 000 päringut kuusTasulised paketid alates 199 USD kuusSaadaval MCPize turul
Barzel FinOps Atlas
Intelligentsed finantsoperatsioonid AI agentidele ja automatiseerimisele.
- Kulu toimingu, töövoo ja äritulemuse kohta, jooksvalt jaotatuna.
- Kululimiidid ja anomaaliate tuvastus enne arvet, mitte pärast.
- Finantstõendite jälgitavus ja sulgemisvalmidus SOX-i, SOC 2 ja välisauditi jaoks.
Tasuta: 500 päringut kuusTasulised paketid alates 29 USD kuusSaadaval MCPize turul
Enterprise: kirjalik hinnapakkumine e-posti teel kahe tööpäeva jooksul. Ilma müügikõneta.
Allikad
- Küberturvalisuse seaduse ja teiste seaduste muutmise seadus, jõustunud 01.01.2026; küberturvalisuse seadus (KüTS) — riigiteataja.ee.
- Riigi Infosüsteemi Amet (RIA), juhised NIS2 kohaldamisala ja andmete esitamise kohta.
- Äriseadustik § 315 — riigiteataja.ee.
- Direktiiv (EL) 2022/2555 (NIS2), ülevõtmistähtaeg 17.10.2024.
- Taani: lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven), jõustunud 01.07.2025.
- Belgia: 26. aprilli 2024. aasta NIS2 seadus, jõustunud 18.10.2024; Centre for Cybersecurity Belgium (CCB).
- Saksamaa: BSIG NIS2UmsuCG redaktsioonis, jõustunud 06.12.2025, § 38.
- Norra: digitalsikkerhetsloven, jõustunud 01.10.2025 (NIS1).
- Määrus (EL) 2026/1744, jõustunud 27.07.2026.
- Tarbijakaitse ja Tehnilise Järelevalve Amet (TTJA), teave AI-süsteemide turujärelevalve kohta; Justiits- ja Digiministeerium.
Artikkel on informatiivne ega ole õigus- või maksunõustamine. Õiguslik seis 2. september 2026.