Võrgu- ja infosüsteemide küberturvalisus

KOKKUVÕTE:

direktiiv (EL) 2022/2555 meetmete kohta, millega tagada küberturvalisuse ühtlaselt kõrge tase kogu ELis

MIS ON DIREKTIIVI EESMÄRK?

Direktiiviga (EL) 2022/2555, mida tuntakse küberturvalisuse 2. direktiivina, sätestatakse ühine küberturvalisuse reguleeriv raamistik, mille eesmärk on tõsta küberturvalisuse taset Euroopa Liidus (EL), milleks ELi liikmesriigid peavad tugevdama küberturvalisuse võimekust. Samuti kehtestatakse küberturvalisuse riskijuhtimismeetmed ja teatamiskohustus kriitilise tähtsusega sektorites ning koostöö, teabe jagamise, järelevalve ja täitmise tagamise eeskirjad.

PÕHIPUNKTID

Küberturvalisus tähendab tegevusi, mis on vajalikud, et kaitsta võrgu- ja infosüsteeme, nende kasutajaid ja teisi isikuid küberohtude eest.

Kriitilise tähtsusega sektorid

Direktiivi kohaldatakse peamiselt keskmise suurusega ja suurte üksuste suhtes, kes tegutsevad järgmistes selle I lisas määratletud kriitilise tähtsusega sektorites:

Seda kohaldatakse ka muudele kriitilise tähtsusega sektoritele, nagu on määratletud II lisas:

Riiklik küberturvalisuse strateegia

Kõik liikmesriigid peavad võtma vastu riikliku strateegia küberturvalisuse kõrge taseme saavutamiseks ja säilitamiseks kriitilise tähtsusega sektorites, sealhulgas järgmised:

Liikmesriigid peavad koostama nimekirja elutähtsatest ja olulistest üksustest ning domeeninimede registreerimise teenuseid pakkuvatest üksustest. Nad peavad selle loetelu korrapäraselt läbi vaatama ja vajaduse korral seda ajakohastama ning seejärel tegema seda vähemalt iga kahe aasta järel. Euroopa Komisjon võttis vastu suunised nende loetelude koostamisel kogutava teabe kohta ja selleks vajaliku vormi.

Komisjon on avaldanud ka suunised, milles selgitatakse suhteid direktiivi (EL) 2022/2555 ning kehtivate ja tulevaste sektoripõhiste ELi õigusaktide vahel, mis käsitlevad küberturvalisuse riskijuhtimismeetmeid või intsidentidest teatamise nõudeid. Suuniste lisas on esitatud mittetäielik loetelu sektoripõhistest õigusaktidest, mida komisjon peab direktiivi (EL) 2022/2555 artikli 4 kohaldamisalasse kuuluvaks.

Arvutiturbe intsidentide lahendamise üksused

Arvutiturbe intsidentide lahendamise üksused (CSIRTid) annavad üksustele tehnilist abi, sealhulgas

CSIRTide võrgustik

Direktiiviga luuakse riiklike CSIRTide võrgustik, et edendada kiiret ja tõhusat operatiivkoostööd.

Kaitseriskide koordineeritud avalikustamine

Liikmesriigid peavad tegema järgnevat:

Euroopa Liidu Küberturvalisuse Amet (ENISA) töötab välja nõrkuste andmebaasi ja haldab seda.

Koostöörühm

Direktiiviga luuakse koostöörühm, et toetada ja hõlbustada strateegilist koostööd ja teabevahetust. See koosneb liikmesriikide, komisjoni ja ENISA esindajatest. Vajaduse korral võib koostöörühm kutsuda Euroopa Parlamenti ja asjaomaste sidusrühmade esindajaid oma töös osalema.

Euroopa küberkriisiga tegelevate kontaktasutuste võrgustik

Euroopa küberkriisiga tegelevate kontaktasutuste võrgustik (EU-CyCLONe) koosneb liikmesriikide küberkriiside ohjamise asutuste esindajatest koos komisjoniga juhtudel, kui võimalikul või jätkuval ulatuslikul küberturbeintsidendil on või tõenäoliselt on oluline mõju käesoleva direktiivi kohaldamisalasse kuuluvatele sektoritele. Muudel juhtudel osaleb komisjon EU-CyCLONe tegevuses vaatlejana.

Võrgustik toetab ulatuslike küberturbeintsidentide ja kriiside koordineeritud ohjamist operatiivtasandil ning tagab korrapärase teabevahetuse liikmesriikide ning ELi institutsioonide, organite, talitluste ja asutuste vahel.

Võrgustiku ülesanded on muuhulgas järgmised:

Küberturvalisuse riskijuhtimise meetmed

Üksused peavad võtma asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi küberturvalisuse riskijuhtimismeetmeid. Meetmete kataloog hõlmab muu hulgas riskianalüüsi ja infosüsteemide turbe põhimõtteid, intsidentide käsitlemist, talitluspidevust, avariitaastet ja kriisiohjet, tarneahela turvalisust, nõrkuste käsitlemist ja avalikustamist, peamisi hügieenitavasid, krüptograafia (ja vajaduse korral krüpteerimise) kasutamisega seotud põhimõtteid ja menetlusi, personali turvalisust ning mitmetegurilise autentimise või pideva autentimise lahenduste kasutamist. Need meetmed peavad põhinema kõiki ohte hõlmaval lähenemisviisil.

Korraldusasutused peavad need meetmed heaks kiitma ja jälgima nende rakendamist ning neid võib rikkumiste eest vastutusele võtta.

Aruandlus

Üksused peavad teavitama CSIRTi või asjaomast asutust kõigist intsidentidest, mis

Lisaks koostab ENISA koos komisjoni ja koostöörühmaga iga kahe aasta järel aruande küberturvalisuse olukorra kohta ELis, mis esitatakse ka Euroopa Parlamendile.

Järelevalve ja täitmise tagamine

Direktiiviga nähakse ette õiguskaitsevahendid ja sanktsioonid, et tagada selle täitmine.

Vastastikune hindamine

Vastastikuseid hindamisi korraldatakse eesmärgiga õppida jagatud kogemustest, tugevdada vastastikust usaldust, saavutada küberturvalisuse ühtlaselt kõrge tase ning tugevdada liikmesriikide küberturvalisuse alast võimekust ja poliitikat, mis on vajalik käesoleva direktiivi rakendamiseks. Vastastikune hindamine hõlmab kohapealseid või virtuaalseid külastusi ja teabevahetust väljaspool tegevuskohta. Vastastikuses hindamises osalemine on vabatahtlik.

Rakendusaktid

Rakendusmääruses (EL) 2024/2690 on sätestatud eeskirjad direktiivi (EL) 2022/2555 kohaldamiseks seoses küberturvalisuse riskijuhtimismeetmete tehniliste ja metoodiliste nõuetega ning täpsustatud juhud, mil intsidenti peetakse oluliseks seoses järgnevaga:

Kehtetuks tunnistamine

Direktiiviga (EL) 2022/2555 tunnistati kehtetuks direktiiv (EL) 2016/1148 (vt kokkuvõte) alates ja rakendusmäärusega (EL) 2024/2690 tunnistati kehtetuks rakendusmäärus (EL) 2018/151, millega kehtestati direktiivi (EL) 2016/1148 kohaldamise eeskirjad.

MIS AJAST EESKIRJU KOHALDATAKSE?

Direktiivi siseriiklikku õigusesse ülevõtmise tähtaeg oli . Eeskirju kohaldatakse alates .

TAUST

Lisateave

PÕHIDOKUMENT

Euroopa Parlamendi ja nõukogu direktiiv (EL) 2022/2555, mis käsitleb meetmeid, millega tagada küberturvalisuse ühtlaselt kõrge tase kogu liidus, ja millega muudetakse määrust (EL) nr 910/2014 ja direktiivi (EL) 2018/1972 ning tunnistatakse kehtetuks direktiiv (EL) 2016/1148 (küberturvalisuse 2. direktiiv) (ELT L 333, , lk 80–152)

Direktiivi (EL) 2022/2555 hilisemad muudatused on algdokumenti lisatud. Käesoleval konsolideeritud versioonil on üksnes dokumenteeriv väärtus.

Viimati muudetud: