NIS2 DIREKTIIV

NIS2 läbistustestid

NIS2 kohustab üliolulisi ja olulisi üksusi võtma asjakohaseid tehnilisi meetmeid ja hindama, kas need meetmed on tõhusad. Penetratsioonitest on tavapärane viis selliste tõendite loomiseks.

Testime sinu süsteeme nii, nagu teeks seda ründaja, ja anname üle aruande, mille ülesehitus võimaldab järelevalveasutusel või audiitoril seda tõendina lugeda.

NAD USALDAVAD MEID

  • Raiffeisen Processing Centre logo
  • Penta Hospitals logo
  • Pixel Federation logo
  • Slovakkia rahandusministeeriumi logo
  • DanubePay logo
  • Alison logo
  • Ditec logo
  • Sanaclis logo
  • Piano logo
  • Ultima Payments logo
  • Amerge logo
  • Digital Systems logo

NIS2 DIREKTIIV

Mida NIS2 tegelikult nõuab

Direktiiv (EL) 2022/2555 – NIS2 – asendas algse NIS-direktiivi ning laiendas nii hõlmatud sektoreid kui ka neile pandud kohustusi. Kaks artikli 21 lõike 2 riskijuhtimismeedet on need, mida penetratsioonitest otseselt käsitleb:

NIS2 on direktiiv, mitte määrus, seega seob sind sinu oma riigi ülevõtmisakt: kohustused, tähtajad ja järelevalveasutus erinevad liikmesriigiti. Liigitus ülioluliseks või oluliseks üksuseks tuleneb aga direktiivist endast ja määrab ära, kui range järelevalve alla sa satud ning kui suur on trahvi ülempiir.

Artikli 21 lõike 2 nõue → mida me pakume

NIS2 nõueMida Haxoris pakub
Art 21 lg 2 p e – võrgu- ja infosüsteemide hankimise, arendamise ja hoolduse turvalisus, sealhulgas haavatavuste käsitlemine ja avalikustamineRakenduste, API-de ja taristu penetratsioonitestid OWASP Top 10:2025, ASVSi ja WSTG järgi, kusjuures iga leid on hinnatud, tõendatud ja seotud konkreetse lahendusega.
Art 21 lg 2 p f – põhimõtted ja protseduurid küberturvalisuse riskijuhtimismeetmete tõhususe hindamiseksSõltumatu test, mis mõõdab, kas juba soetatud turvameetmed ründaja päriselt peatavad, ning tasuta kordustest, mis kinnitab paranduste püsivust.
Art 21 lg 2 p d – tarneahela turvalisusNende integratsioonide, API-de ja kolmandate osapoolte komponentide testimine, millest sinu teenus sõltub, sealhulgas pilveseadistused ja identiteedipiirid.
Art 23 – intsidentidest teavitamineLeiud, mis ärakasutamise korral kujutaksid endast teavitamiskohustusega intsidenti, märgitakse eraldi, nii et teavitusprotsess saab läbi harjutatud enne, kui seda päriselt vaja läheb.

Kuidas NIS2 Eestis kehtib

Eestis on NIS2 üle võetud küberturvalisuse seadusega. Küberturvalisuse seaduse ja teiste seaduste muutmise seadus jõustus 1. jaanuaril 2026 ja laiendas kohaldamisala ligikaudu 3000 ettevõtte võrra – kokku umbes 6500 üksuseni. Järelevalveasutus on Riigi Infosüsteemi Amet (RIA), kellele tuleb teatada ka olulise mõjuga küberintsidentidest.

Uutel kohustatud üksustel on nõuetega kooskõlla jõudmiseks kolmeaastane üleminekuperiood. Tõendid tuleb koguda just selle aja jooksul – ja penetratsioonitest (läbistustest) on kõige otsesem tõend selle kohta, et sinu turvameetmed päriselt toimivad, mitte ei ole ainult dokumenteeritud.

Ülioluline üksusOluline üksus
Kes kuulubI lisa sektorite suurettevõtted – vähemalt 250 töötajat või üle 50 mln € aastakäive.I lisa keskmise suurusega ettevõtted ning II lisa keskmised ja suured ettevõtted.
JärelevalveEnnetav: kontrolle ja auditeid võib algatada ilma eelneva kahtluseta nõuete rikkumises.Tagantjärele: järelevalve käivitub siis, kui ilmnevad tõendid nõuete täitmata jätmisest.
Haldustrahvi ülempiirKuni 10 mln € või 2% ülemaailmsest aastakäibest – kumb on suurem.Kuni 7 mln € või 1,4% ülemaailmsest aastakäibest – kumb on suurem.
Mida see testimise jaoks tähendabTõendid peavad olema pidevalt valmis – ennetav kontroll ei anna ette hoiatust.Tõendid peavad olema esitatavad nõudmisel, tüüpiliselt pärast intsidenti või kaebust.

Kui sa ei ole kindel, kumba liigitusse sinu organisatsioon kuulub, kinnita see RIA-ga – meie seame testi ulatuse sellele liigitusele, mis sinu puhul kehtib.

Tõendiahel, mida audiitor ootab

Ainult testiaruandest jääb harva väheks. Hindajat rahuldab suletud ring ja meie loome selle iga lüli:

1

Ulatus ja luba

Kirjalik ulatus, kokkulepitud reeglid ja allkirjastatud luba, nii et test ise on dokumenteeritud ja seaduslik.

2

Testiaruanne

Leiud koos raskusastme, ärimõju, kordamisjuhiste ja tõenditega – loetavad nii sinu inseneridele kui ka audiitorile.

3

Parandusplaan

Iga leid on seotud konkreetse lahenduse ja vastutajaga, nii et aruandest saab tööplaan, mitte pelgalt dokument.

4

Kordustest ja kinnitus

Testime parandused tasuta uuesti üle ja väljastame kinnituse selle kohta, mis sai lahendatud – dokument, mis ringi sulgeb.

Kes on hõlmatud

NIS2 hõlmab üliolulisi ja olulisi üksusi kaheksateistkümnes sektoris. Kui tegutsed mõnes neist ja ületad suuruskünnised, oled väga tõenäoliselt hõlmatud:

Energeetika
Digitaristu ja teenusepakkujad
Pangandus ja finantsturu taristu
Tervishoid
Transport
Tootmine
Veevarustus ja jäätmekäitlus
Avalik haldus

SOOVITUSED

Mida kliendid meist räägivad

NIS2 ja penetratsioonitestid – korduvad küsimused

01 Kas NIS2 nõuab otsesõnu penetratsioonitesti?

Mitte nimeliselt. NIS2 nõuab asjakohaseid tehnilisi meetmeid ning artikli 21 lõike 2 punktis f põhimõtteid ja protseduure nende meetmete tõhususe hindamiseks. Penetratsioonitest on väljakujunenud viis sellise hinnangu saamiseks ja just seda audiitorid ning järelevalveasutused praktikas näha soovivad.

02 Kui tihti peame testima?

Enamik reguleeritud üksusi testib vähemalt kord aastas ja uuesti pärast igat olulist muudatust süsteemis või selle arhitektuuris. Kiiresti muutuvate keskkondade jaoks saame teha ka kergema vahekontrolli aasta keskel.

03 Kas me oleme hõlmatud?

Eestis määrab selle küberturvalisuse seadus (KüTS). Ülioluline üksus on üldjuhul I lisa sektori ettevõte, kus on vähemalt 250 töötajat või mille aastakäive ületab 50 miljonit eurot; oluline üksus algab ligikaudu 50 töötajast ja 10 miljoni euro suurusest käibest või bilansimahust. Kohaldamisalasse kuuluvad organisatsioonid peavad end Riigi Infosüsteemi Ametis registreerima. Ütle, mida sa käitad, ja käime liigituse tasuta kõne käigus koos läbi – pigem seame ulatuse õigesti kui müüme sulle testi, mida sa ei vaja.

04 Kui palju NIS2 penetratsioonitest maksab?

See sõltub ulatusest. Lihtne veebirakenduse test algab umbes 2000 eurost; suuremad võrgud, pilvekeskkonnad või mitut süsteemi hõlmavad ulatused maksavad rohkem. Tüüpiline projekt kestab 5–15 inimtööpäeva ja anname fikseeritud hinna pärast lühikest ulatuse vestlust.

05 Kas testimine häirib tootmiskeskkonda?

Ei. Lepime reeglid kirjalikult kokku enne alustamist, piirame kõik potentsiaalselt häiriva kokkulepitud ajaaknasse ja hoiame kogu aeg avatud sidekanali sinu DevOps-meeskonnaga.

06 Kas te annate dokumentatsiooni, mille saame audiitorile edastada?

Jah. Aruanne, paranduste ülevaade ja kordustesti kinnitus on kirjutatud nii, et neid saab lugeda hindaja, mitte ainult insener. Just see kombinatsioon sulgeb tõendiahela.

07 Kuidas seostub NIS2 E-ITSi ja ISO 27001-ga?

Need kolm kattuvad rohkem, kui esmapilgul tundub. Avalikku ülesannet täitvatele asutustele on kohustuslik Eesti infoturbestandard (E-ITS), mis asendas ISKE ja on ISO/IEC 27001-ga kooskõlas. Auditikohustusega teenuseosutaja saab RIA-le esitada kas E-ITSi auditi järeldusotsuse või selle asemel ISO/IEC 27001 vastavussertifikaadi – mõlemal juhul 30 päeva jooksul. Tehniline tõend on kõigil kolmel juhul sama: sõltumatu läbistustest, mis näitab, kas turvameetmed päriselt toimivad. Meie seome leiud selle raamistiku külge, mille alusel sind hinnatakse, nii et üks test katab kõik kolm.

Selgita välja, kas oled NIS2-ks valmis

Lühikesest kõnest piisab, et selgitada välja sinu tõenäoline liigitus, mida on vaja testida ja mis see maksab. Ilma kohustuseta ja müügijututa. ISO 27001 penetratsioonitestid · Haavatavuste analüüs · Red teaming

Broneeri tasuta NIS2 ulatuse vestlus