SPK Tungimistesti Kohustus: Mida Peaksid Portfellihaldusettevõtted Tegema?
mär. 18, 2026, 3:02 p.l.

SPK Tungimistesti Kohustus Portfellihaldusettevõtetele

Kapitalituru Nõukogu (SPK) on VII-128.10 numbriga Infosüsteemide Haldamise Korra ja Põhimõtete Teatise raames kehtestanud portfellihaldusettevõtetele olulised küberturvalisuse kohustused. 13.03.2025 kuupäeval Riigiteataja numbris 32840 avaldatud ja 30.06.2025 jõustunud Teatis kohustab institutsioone regulaarselt oma infosüsteemide turvalisust testima.

Türgi Kapitaliturgude Ühendus (TSPB) on Üldkirjaga liikmesinstitutsioone sellest kohustusest lisaks informeerinud.

Millised Ettevõtted Kuuluvad Selle Kohustuse Alla?

Kõik portfellihaldusettevõtted, mis on SPK III-55.1 numbriga Portfellihaldusettevõtete Teatise artikli 28 lõike 1 punktide (a), (b) ja (c) alla kuuluvad; iga tegevusloa omav institutsioon on kohustatud seda nõuet täitma.

Sellesse kategooriasse võivad kuuluda järgmised institutsioonid:

  • Portfellihaldusettevõtted
  • Fondihaldusettevõtted
  • Krüptovarateenuse pakkujad (eraldi regulatsioonide alla kuuluvad)

Millise Teatise Järgi Tehakse Tungimistest?

Üleminekuperioodi raames kohaldatakse VII-128.10 numbriga uue Teatise ajutise artikli 1 kohaselt 31.12.2025 kuupäevani vana teatise VII-128.9 numbriga Infosüsteemide Haldamise Teatise (Tühistatud Teatis) sätteid.

Seetõttu peavad portfellihaldusettevõtted 2025. aasta tungimistestid läbi viima Tühistatud Teatise korra ja põhimõtete kohaselt.

2025. Aastaks Tähelepanu Vääriv Kalender

  • 13.03.2025: VII-128.10 numbriga uus Teatis avaldati Riigiteatajas
  • 30.06.2025: Teatis jõustus
  • 31.12.2025: Üleminekuperioodi lõpp — selleks kuupäevaks tuleb tungimistest läbi viia vanade sätete järgi
  • Pärast 2025: VII-128.10 ja uute korra/põhimõtetega vastavusse viimine on kohustuslik

Kuidas Peaks Tungimistesti Tegema? Mida See Peaks Hõlmama?

SPK raames läbiviidavad tungimistestid ei ole ainult tehniline turvaskaneerimine; need on süstemaatiline turvahindamine, mis hõlmab institutsiooni kogu infosüsteemide infrastruktuuri. Tüüpiliselt eeldatakse järgmiste valdkondade katmist:

  • Internetipangandus / Kliendiliidese Portaalid: Veebirakenduse ja API turvalisuse testid
  • Sisevõrgu Infrastruktuur: Kohaliku võrgu, Active Directory ja serveri turvalisus
  • Välispind (External Attack Surface): Internetti avatud IP-d ja teenused
  • Mobiilirakendused: iOS/Android investeerimisrakendused
  • Sotsiaalne Manipuleerimine: Phishing-simulatsioonid

Kas On Nõutav TSE Heakskiidetud Ettevõte?

SPK nõuab, et tungimistestid viiakse läbi pädevate ja sõltumatute organisatsioonide poolt. Praktikas on TSE 13638 standardi järgi akrediteeritud ettevõtete teenuse kasutamine kõige turvalisem lähenemine auditeerimise vastuvõtmise seisukohast.

⚠️ Tähelepanu: Portfellihaldusettevõtted, kes ei vii 2025. aasta lõpuks tungimistesti läbi, võivad SPK auditite käigus kokku puutuda mittevastavuse tuvastamisega ja alluda halduskaristustele.

Kuidas Peaks Tungimistesti Aruandlus Olema?

SPK raames läbiviidavate tungimistestide aruanded peaksid sisaldama järgmisi elemente:

  1. Juhtkonna Kokkuvõte: Kriitilised leiud ja üldine riskihinnang
  2. Tehnilised Leiud: Iga haavatavuse CVSS skoor, kirjeldus ja tõendid
  3. Riskide Klassifikatsioon: Kriitiline / Kõrge / Keskmine / Madal
  4. Parandavate Meetmete Plaan: Iga leiu jaoks soovitatud lahendus ja prioriteet
  5. Uuesti Testimise (Retest) Aruanne: Kõrvaldatud haavatavuste kinnitamine

Erinevus BDDK-ga: SPK Raames Läbiviidav Tungimistest

Kuigi BDDK alla kuuluvad pangad ja SPK alla kuuluvad portfellihaldusettevõtted on sarnaste kohustuste alla, on mõned erinevused olemas:

Kriteerium BDDK SPK
Reguleeriv Asutus Panganduse Reguleerimise ja Järelevalve Amet Kapitalituru Nõukogu
Ulatus Pangad, osalemispangad, finantsettevõtted Portfellihaldusettevõtted, vahendusasutused
Seotud Teatis Infosüsteemide Määrus VII-128.10 numbriga Teatis
Periood Vähemalt 1 kord aastas Vähemalt 1 kord aastas (pärast uut Teatist)

SPK-le Vastav Tungimistest Nordis Globaliga

Nordis Global pakub SPK raames portfellihaldusettevõtetele spetsialiseeritud tungimistesti teenuseid. Meie TSE heakskiidetud ja ISO 27001 sertifitseeritud meeskond ei paku mitte ainult tehnilist testi, vaid ka põhjalikku aruandluspaketti, mis auditil vastuvõetav.

  • ✅ TSE 13638 akrediteeritud tungimistest
  • ✅ SPK aruandlusstandarditele vastav aruande vorming
  • ✅ Retest (uuesti kinnitamine) kaasas
  • ✅ Juhtkonnale suunatud juhtkonna kokkuvõte

2025. aasta tungimistesti kohustuse õigeaegseks täitmiseks võtke kohe ühendust.

Sarnased postitused