NIS2 baaskoolitus: direktiivist igapäevapraktikani Eesti küberturvalisuse seaduse (KüTS) alusel
Koolituse läbinu:
- määrab, kas organisatsioon on oluline või tähtis üksus, ning tuvastab RIA-le esitatava teabe;
- selgitab juhtorgani kohustusi, vastutust, järelevalvet ja sanktsioone NIS2 ning KüTS-i alusel;
- tõlgib NIS2 riskijuhtimise ja intsidentidest teavitamise nõuded praktilisteks kontrollideks, protsessideks ja tõendusmaterjaliks;
- koostab prioriseeritud rakenduskava ja tõendusmaterjalide paketi, sh tarnijariskide ning intsidentidele reageerimise tegevused.
Alates 1. jaanuarist 2026 on küberturvalisus Eestis juhtkonna vastutusvaldkond, millega kaasneb isiklik vastutus ja tõsised sanktsioonid. RIA andmetel kuulub muudetud küberturvalisuse seaduse (KüTS), millega võetakse üle NIS2 direktiiv, kohaldamisalasse nüüd ligikaudu 6500 organisatsiooni ehk umbes 3000 rohkem kui varem. Trahvid võivad ulatuda oluliste teenuseosutajate puhul 10 miljoni euroni või 2%-ni üleilmsest aastakäibest ning tähtsate teenuseosutajate puhul 7 miljoni euroni või 1,4%-ni üleilmsest aastakäibest.
Organisatsioonidel on kolmeaastane üleminekuperiood ning see on juba alanud. Paljud ei ole endiselt kindlad, kas seadus neile kohaldub ja millest alustada, ning reguleeritud üksuste väiksematelt tarnijatelt küsitakse juba lepingutes turvalisuse kinnitusi. Enamik olemasolevaid koolitusi selgitab direktiivi üldiselt või on lühikese veebiseminari vormis. See koolitus seob NIS2 nõuded Eesti õiguse ja RIA ootustega ning aitab osalejatel muuta teadmised praktilisteks töödokumentideks, mida saab kasutada juba järgmisel nädalal.
Koolituse eesmärk on anda osalejatele praktiline arusaam NIS2 nõuetest Eesti küberturvalisuse seaduse (KüTS) kontekstis, võimaldades neil hinnata, kas nende organisatsioon kuulub seaduse kohaldamisalasse, määratleda vastutused, rakendada proportsionaalseid küberturvalisuse meetmeid, juhtida intsidentidest teavitamist ning valmistada ette tõendusmaterjal järelevalveks.
Sihtrühm ja eeltingimused:
- juhatuse liikmed ja tegevjuhid;
- CIO-d, IT-juhid ja taristuüksuste juhid;
- CISO-d, infoturbejuhid ja riskijuhid; vastavuskontrolli spetsialistid, andmekaitsespetsialistid ja juristid;
- siseaudiitorid ning hanke- või tarnijasuhete juhid;
- hallatud teenuste pakkujad, IT-teenuse osutajad ja konsultandid, kes teenindavad reguleeritud üksusi;
- avaliku sektori, energeetika, transpordi, tervishoiu ja tootmise kriitiliste teenuste eest vastutavad töötajad.
Eelteadmised NIS2-st või õigusvaldkonnast ei ole vajalikud.
Osalejatel peaks olema:
- baasarusaam äri-IT-st (süsteemid, võrgud, pilveteenused) ning teadmine oma organisatsiooni tegevusvaldkonnast, suurusest ja põhiteenustest;
- töötasemel inglise keele oskus;
- valmisolek osaleda rühmatöödes ja aruteludes.
Õppevahendid: Praktilised laborid on paberipõhised. Sülearvuti on valikuline.
Osalejatel palutakse kaasa võtta peamised faktid oma organisatsiooni tegevusvaldkonna, suuruse ja põhiteenuste kohta.
Valikuline eellugemise materjal saadetakse üks nädal enne koolitust.
Programm:
1. päev: mõistmine ja kohaldamisala määramine (8 tundi)
- A. Miks NIS2 loodi: ohumaastik, intsidentide kulud ja regulatiivsed ajendid.
- B. Regulatiivne kaart: NIS2, KüTS, E-ITS, RIA ja CERT-EE; üleminekuperiood; seosed CER/HOS-i, GDPR-i, DORA ja küberkerksuse määrusega.
- C. Kas kuulume kohaldamisalasse? sektorid, suuruslävendid, olulised ja tähtsad üksused, erijuhud, kontsernireeglid ja RIA teavitamine.
- D. Juhtkonna vastutus: juhtorgani kohustused, vastutav juhatuse liige, kohustuslik koolitus ja üleandmatu vastutus.
- E. Järelevalve ja sanktsioonid: RIA järelevalve, ootused tõendusmaterjalile, trahvid ja parandusmeetmed.
- F. Kümme riskijuhtimise meedet: artikkel 21, riskipõhine kõiki ohte hõlmav loogika, seosed E-ITS-i ja ISO/IEC 27001-ga.
- Praktiline töö 1: kohaldamisala ja vastutuse töötuba.
2. päev: rakendamine ja tõendamine (8 tundi)
- G. Kokkuvõte ja riskianalüüs: proportsionaalsus, kontrollimeetmete valik ja otsuste dokumenteerimine.
- H. Intsidentide käsitlemine ja teavitamine: olulised intsidendid; 24 tunni varajane hoiatus, 72 tunni teavitus ja ühe kuu lõpparuanne; piiriülesed juhtumid ja seosed GDPR-iga.
- I. Talitluspidevus ja kriisijuhtimine: varukoopiad, taastamise eesmärgid, kriisirollid ja otsustamine.
- Praktiline töö 2: intsidenti simuleeriv lauaharjutus koos jooksva teavitamise ajakavaga: lunavarastsenaarium areneb etappidena. Meeskonnad otsustavad, eskaleerivad ja koostavad 24 tunni teate.
- J. Tarneahel ja turvaline arendus: tarnijate tasemed, lepinguklauslid, sisseostetud IT, alltöövõtjate teavitused ja haavatavuste käsitlemine.
- K. Inimesed ja tehniline hügieen: teadlikkus, juhatuse koolitus, ligipääsukontroll, MFA, krüptograafia ja varahaldus.
- L. Tegevuskava ja tõendusmaterjal: 30/60/90 päeva plaan, üleminekuperiood, tõendusmaterjalide pakett, auditivalmidus ja levinud veamustrid.
- M. Teadmiste kontroll ja lõpetamine: isiklik tegevusplaan ja küsimused.
Õppemeetodid: Koolitus toimub hübriidvormis: osalejad saavad osaleda kas klassiruumis või Zoomi kaudu. Koolitus ühendab koolitaja juhendatud sisu, reaalajas küsitlused, „leia viga“ juhtumid, lühikesed ründaja vaate demonstratsioonid, rühmaarutelud ja kaks paberipõhist praktilist laborit.
Kogumaht: 16 tundi, millest 14 tundi on juhendatud ja interaktiivne õpe ning 2 tundi praktilisi laboreid.
Hindamismeetod: Õpiväljundite saavutamist hinnatakse praktilistes rühmaharjutustes ja laborites osalemise, lühikese teadmiste kontrolli ning isikliku tegevusplaani koostamise kaudu.
Lõpetamise tingimused: Osaleja saab koolituse läbimise tõendi pärast koolitusel osalemist ning praktiliste harjutuste ja teadmiste kontrolli sooritamist. Osalejad, kes õpiväljundeid ei saavuta, võivad soovi korral saada koolitusel osalemise tõendi.
Hind sisaldab: Koolitusmaterjal, praktiline tööriistakomplekt, juhendatud iseseisva õppe tee ning võimalus võtta koolitajaga jätkuküsimuste korral ühendust kolme kuu jooksul. Koolituskeskuses toimuvate koolituste puhul sisalduvad hinnas ka kohvipausid ja ühised lõunad.
Õppekavarühm: 0612 Andmebaaside ja võrkude disain ning haldus.
Lektori LinkedIni profiil