Pulse · Documents · Estonia · Рийгикогу
Cybersecurity Act Amendment: reporting of near-miss cyber incidents 897 SE
Küberturvalisuse seaduse muutmise seadus 897 SE
EELNÕU
Küberturvalisuse seaduse muutmise seadus
Küberturvalisuse seaduses tehakse järgmised muudatused:
1) paragrahvi 2 punkt 19 muudetakse ja sõnastatakse järgmiselt:
”19) küberintsident – sündmus, mis kahjustab salvestatavate, edastatavate või töödeldavate andmete või võrgu- ja infosüsteemi kaudu pakutavate või juurdepääsetavate teenuste kättesaadavust, autentsus, terviklust või konfidentsiaalsust;”;
2) paragrahvi 2 täiendatakse punktiga 221 järgmises sõnastuses:
”221) napilt toimumata jäänud küberintsident – sündmus, mis oleks võinud kahjustada salvestatavate, edastatavate või töödeldavate andmete või võrgu- ja infosüsteemi kaudu pakutavate või juurdepääsetavate teenuste kättesaadavust, autentsust, terviklust või konfidentsiaalsust, kuid mis õnnestus ära hoida või mis ei tekkinud;”;
3) paragrahvi 2 punkt 26 muudetakse ja sõnastatakse järgmiselt:
”26) turvaaudit – võrgu- ja infosüsteemi andmike ja toimingute sõltumatu läbivaatus ning uurimine, et kontrollida üksuse võrgu- ja infosüsteemi turvameetmete adekvaatsust ning vastavust kehtivale infoturvapoliitikale ja tööprotseduuridele, avastada turvarikkeid ning soovitada võimalikke järelduvaid meetme-, poliitika- ja protseduurimuudatusi;”;
4) paragrahvi 2 punkt 32 tunnistatakse kehtetuks;
5) paragrahvi 7 lõige 7 tunnistatakse kehtetuks;
6) paragrahvi 81 lõike 1 punkti 1 täiendatakse pärast sõna ”teavitada” tekstiosaga ”napilt toimumata jäänud küberintsidendist,”;
7) paragrahvi 81 lõike 1 punkti 2 täiendatakse pärast sõna ”teavitada” tekstiosaga ”napilt toimumata jäänud küberintsidendist, küberintsidendist,”;
8) paragrahvi 12 lõiget 41 täiendatakse pärast sõna ”küberohtude” tekstiosaga ”, napilt toimumata jäänud küberintsidentide”;
9) paragrahvi 13 lõige 1 muudetakse ja sõnastatakse järgmiselt:
”(1) Küberintsidentide register (edaspidi register) on Riigi Infosüsteemi Ameti peetav andmekogu, kuhu kantakse napilt toimumata jäänud küberintsidendi, küberintsidendi ja olulise mõjuga küberintsidendi toimumist ning küberohte ja turvahaavatavust kirjeldavad andmed eesmärgiga hallata ja analüüsida registrisse esitatud teavet napilt toimumata jäänud küberintsidentide, küberintsidentide, olulise mõjuga küberintsidentide, küberohtude ja turvahaavatavuste kohta, et neid ennetada või vastavalt kas lahendada või kõrvaldada, ohuteateid edastada ning järelevalvetoiminguid teha.”;
10) paragrahvi 13 lõikes 11 asendatakse tekstiosa ”küberintsidendist,” tekstiosaga ”napilt toimumata jäänud küberintsidendist, küberintsidendist, olulise mõjuga küberintsidendist,”;
11) paragrahvi 13 lõike 5 punkti 1 täiendatakse pärast sõna ”andmeid” sõnadega ”küberintsidentide ja olulise mõjuga”;
12) paragrahvi 16 lõike 11 punkt 1 ja § 17 lõike 11 punkt 1 muudetakse ning sõnastatakse järgmiselt:
”1) teenuseosutaja suhtes kohapealset kontrolli ja kaugjärelevalvet, lähtudes käesoleva seaduse § 14 lõike 6 punktidest 2 ja 3, sealhulgas teha üliolulise üksuse suhtes pistelist kontrolli;”;
13) paragrahvi 16 lõiget 11 ja § 17 lõiget 11 täiendatakse punktiga 11 järgmises sõnastuses:
”11) üliolulise üksuse suhtes vajaduspõhist turvaauditit, mis võib olla muu hulgas ajendatud olulise mõjuga küberintsidendist või käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud nõude rikkumisest;”;
14) paragrahvi 16 lõiget 11 ja § 17 lõiget 11 täiendatakse punktiga 21 järgmises sõnastuses:
”21) üliolulise üksuse suhtes regulaarseid turvaauditeid üks kord kolme aasta jooksul, välja arvatud juhul, kui ülioluline üksus on kohustatud regulaarselt auditeerima käesoleva seaduse § 7 lõike 5 alusel kehtestatud küberturvalisuse nõuete täitmise raames.”;
15) paragrahvi 174 lõike 2 esimene lause muudetakse ja sõnastatakse järgmiselt:
”Riigi Infosüsteemi Amet teeb igakülgset koostööd elutähtsat teenust korraldava asutuse või tema poolt hädaolukorra seaduse § 37 lõike 5 alusel määratud asutuse, Päästeameti ja Riigikantseleiga ning vahetab nendega teavet elutähtsa teenuse osutajaks määramise ja elutähtsa teenuse osutaja teatatud riskide, küberohtude, napilt toimumata jäänud küberintsidentide, küberintsidentide ja olulise mõjuga küberintsidentide kohta ning elutähtsa teenuse osutajana käsitatavaid üliolulisi üksusi mõjutavate muude asjaomaste olukordade kui riskide, küberohtude ja küberintsidentide kohta ning selliste riskide, ohtude ja intsidentide lahendamiseks võetud meetmete kohta.”;
16) paragrahvi 174 lõikes 4 asendatakse sõnad ”küberintsidentide ja” tekstiosaga ”napilt toimumata jäänud küberintsidentide, küberintsidentide ja olulise mõjuga küberintsidentide ning”;
17) paragrahvi 175 lõike 1 sissejuhatavat lauseosa täiendatakse pärast sõna ”küberohtude” tekstiosaga ”, napilt toimumata jäänud küberintsidentide”;
18) paragrahvi 182 lõikes 1 ja § 183 lõikes 1 asendatakse tekstiosa ”3, 5 või 7” tekstiosaga ”3 või 5”.
Lauri Hussar Riigikogu esimees
Tallinn, 2026
Algatab riigikaitsekomisjon 04.05.2026.
(allkirjastatud digitaalselt) Kalev Stoicescu Riigikaitsekomisjoni esimees
Машинный черновик — GigaChat-2-Max, 10.09.2026. Экспертом ещё не проверен: даты, адреса норм и санкции сверяйте с текстом.
Паспорт акта
- Юрисдикция
- Эстония
- Официальное наименование
- Законопроект о внесении изменений в Закон о кибербезопасности № 897 SE
- Вид и уровень акта
- законопроект
- Дата принятия
- 2026-05-04
- Статус
- законопроект: на рассмотрении
- Регулятор
- Департамент государственных информационных систем (RIA), Рийгикогу
Предмет и цель
- Проблема
- Недостаточная защита от киберугроз и необходимость повышения уровня осведомлённости о потенциальных угрозах
- Цель
- Повышение уровня кибербезопасности путём введения понятия "почти состоявшийся киберинцидент" и усиления контроля за субъектами, оказывающими жизненно важные услуги
- Сфера действия
- Субъекты, предоставляющие жизненно важные и особо значимые услуги
Субъекты
| Роль | Кто именно | Критерии отнесения | Оценка числа адресатов |
|---|---|---|---|
| оператор | Поставщики жизненно важных и особо значимых услуг | Вид деятельности | — |
Нормы 3
Каждая строка — одна норма: кто что должен, через что она меняет поведение, во что обходится и чем подкреплена.
-
п. 6 параграфа 81 обязанность оператор
Обязанность операторов сообщать о почти состоявшихся киберинцидентах
- Механизм воздействия
- информирование
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- при инциденте
- Форма исполнения
- цифровая
- Российский аналог
- требует проверки
-
п. 11 параграфа 16 и п. 11 параграфа 17 полномочие госорган
Право Департамента государственных информационных систем проводить внеплановые аудиты безопасности у особо значимых субъектов
- Механизм воздействия
- контроль
- Издержки: канал
- административный ресурс госоргана
- Издержки: характер
- по событию
- Событие-триггер
- по запросу органа
- Отсылка к иным актам
- Директива Европейского парламента и Совета (ЕС) 2022/2555
- Форма исполнения
- не установлена
- Российский аналог
- требуется проверка
-
п. 21 параграфа 16 и п. 21 параграфа 17 обязанность госорган
Обязанность проведения регулярных аудитов безопасности у особо значимых субъектов не реже одного раза в три года
- Механизм воздействия
- контроль
- Издержки: канал
- административный ресурс госоргана
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Форма исполнения
- не установлена
- Российский аналог
- требуется проверка
Details
| Country | Estonia |
| Body | Рийгикогу |
| Type | law / bill |
| Language | et |
| Document date | 2026-05-04 |
| Size | 5 071 знаков |
| Versions | 1 |
| First seen | 2026-08-28 |
| Last checked | 2026-09-17 02:12 |
| file | 20260427_EN_KüTS_muutmine[2].docx |
| documentType | algtekst |
| descriptors | ['infoturve', 'infosõda', 'haldusjärelevalve', 'liidu õiguse riigisisene rakendamine'] |
| introduction | Muudatusega täpsustatakse seaduses kasutatavaid mõisteid, võrgu- ja infosüsteemide turvameetmete rakendamise ulatust ning muudetakse riiklikku ja haldusjärelevalvet puudutavaid sätteid. |
Topics
Why this document is in the base
Selection matched on the following, total weight 15.
-
küberturvalisus
название
Cybersecurity
…küberturvalisuse seaduse muutmise seadus 897 se законопроект вводит в закон о кибербезопасности понятие «п…
-
кибербезопасн
название
Cybersecurity
…küberturvalisuse seaduse muutmise seadus 897 se законопроект вводит в закон о кибербезопасности понятие «почти состоявшегося киберинцидента» (napilt toimumata jäänud küberintsident) — с…
-
конфиденциальност данн
название
Personal data
…berintsident) — события, которое могло нарушить доступность, подлинность, целостность или конфиденциальность данных либо услуг, но было предотвращено. операторы жизненно важных и особо значимых услуг обяза…
-
küberturvalisus
текст
Cybersecurity
…eelnõu küberturvalisuse seaduse muutmise seadus küberturvalisuse seaduses tehakse järgmised muudatused: 1) paragr…
-
küberturvalisus
текст
Cybersecurity
…eelnõu küberturvalisuse seaduse muutmise seadus küberturvalisuse seaduses tehakse järgmised muudatused: 1) paragrahvi 2 punkt 19 muudetakse ja sõnastataks…
-
küberturvalisus
текст
Cybersecurity
…s on kohustatud regulaarselt auditeerima käesoleva seaduse § 7 lõike 5 alusel kehtestatud küberturvalisuse nõuete täitmise raames.”; 15) paragrahvi 174 lõike 2 esimene lause muudetakse ja sõnastat…
-
2022/2555
акт
Cybersecurity
…t või käesolevas seaduses, selle alusel või Euroopa Parlamendi ja nõukogu direktiivi (EL) 2022/2555 artikli 21 lõike 5 või artikli 23 lõike 11 alusel vastu võetud rakendusaktis sätestatud n…
Summary
The bill adds to the Cybersecurity Act the concept of a 'near-miss cyber incident' (napilt toimumata jäänud küberintsident) — an event that could have compromised the availability, authenticity, integrity or confidentiality of data or services but was prevented.
Operators of essential and important services must report such near-miss incidents alongside actual cyber incidents; the data goes into the cyber incident register kept by the Estonian Information System Authority (RIA). RIA gains the right to conduct spot checks of essential entities and ad hoc security audits (turvaaudit) — including after a significant-impact incident or a compliance breach — as well as regular audits at least once every three years.