EstoniaRiigi Teataja
Eesti infoturbestandardi uus määrus jõustub 1. septembril
Varasemad nõuetega kooskõlas olevad turvameetmed jäävad kehtima. Varem koostatud dokumentatsioon kehtib kuni kolm aastat määruse jõustumisest.
By Taxxa AI OyPublished 1 September 2026
Uus määrus „Eesti infoturbestandard” jõustub 1. septembril 2026Riigiteataja ja asendab samanimelise 2022. aasta määruse
Riigiteataja. Organisatsioonidele, kes peavad standardit rakendama, sätestab see infoturbe halduse, riskihindamise, dokumenteerimise ja auditeerimise nõuded ning üleminekureeglid olemasolevatele meetmetele ja dokumentidele.
Üleminekureeglid käsitlevad turvameetmeid ja dokumentatsiooni eraldi. Enne uue määruse jõustumist rakendatud meetmed kehtivad kuni nende rakendamise lõppemiseni või ajakohastamiseni, kui need ei ole uue määrusega vastuolusRiigiteataja. Standardi järgimiseks varem koostatud dokumentatsioon kehtib kuni kolm aastat määruse jõustumisest
Riigiteataja. Kui dokumentatsiooni uuendatakse ettenähtud korras enne selle tähtaja möödumist, kehtib see vastava korra kohaselt.
Infoturbe halduse süsteemi toimimist korraldab organisatsiooni juhatus. Juhatus peab määrama vastutajad ja eraldama ressursid, kehtestama infoturvapoliitika ning otsustama kavandatud meetmete rakendamata jätmisest tulenevate riskide aktsepteerimise üle, arvestades nende võimalikku mõju äriprotsessidele. Korraldus peab tagama juhatusele regulaarsed ja operatiivsed ülevaated riskidest, intsidentidest, kohaldatavatest nõuetest ning infoturvameetmete rakendamise plaani täitmisest.
Infoturvapoliitika tuleb üle vaadata ja vajaduse korral muuta vähemalt kord kalendriaastas. Rakendusplaan peab lähtuma organisatsiooni kaitsetarbest ja riskihindamisest. Kui meetme rakendamise tähtaeg ületab ühte aastat, tuleb seda riskihalduses käsitleda aktsepteeritud riskina. Hinnata tuleb ka organisatsioonivälisest tarneahelast sõltumisega kaasnevaid riske ning kaaluda alternatiivseid meetmeid või välise osapoole vahetust, kui riski ei saa infoturvalisuse tagamise tõttu aktsepteerida.
Auditi ettevalmistamisel peavad organisatsioonid kõrvaldama sisehindamisel tuvastatud puudused ja aktsepteerima rakendamata turvameetmetest tulenevad riskid auditeerimise alguseks. Sõltumatu välisaudit hindab, kas haldussüsteem ja meetmed vastavad määruse nõuetele ning kaitsevad organisatsiooni äriprotsesse ja eesmärke.
Organisatsioon peab esmalt kontrollima nõuete kohaldumist: standardi rakendamise kohustuse ja ulatuse osas viitab määrus Vabariigi Valitsuse määruse nr 121 peatükile 2. Kirjeldatud nõuded ja üleminekureeglid on sätestatud 25. augusti 2026. aasta määruses nr 30 „Eesti infoturbestandard”.
Enne järgmise auditi kavandamist kontrollige olemasolevate turvameetmete ja dokumentatsiooni vastavust uuele standardile.