Kui ma koolitustel küsin, kes on mures küberturvalisuse pärast, tõusevad käed aeglaselt. Kui ma küsin, kes on saanud kahtlase arve või kirja, tõusevad peaaegu kõik.

See vahe ongi kogu jutu tuum — ja selle taga on küberturvalisuse müüdid, mida ma kuulen igal koolitusel.

Küberturvalisuse müüdid Eesti numbrite taustal

Riigi Infosüsteemi Ameti registreeritud mõjuga küberintsidentide arv on kahe aastaga kolmekordistunud. Need ei ole abstraktsed juhtumid kuskil mujal, vaid Eesti ettevõtted ja inimesed. Vt RIA aastaülevaadet.

Aasta Mõjuga küberintsidente Eestis Muutus
2023 3 314 —
2024 6 515 ligi kahekordne kasv
2025 10 185 kasv jätkus

Raha poolelt: Politsei- ja Piirivalveameti andmetel kaotasid Eesti ettevõtted arvepettuste tõttu 2023. aastal 1,1 miljonit eurot ja 2025. aasta üheksa kuuga juba üle 2,3 miljoni euro. Eesti Panga maksepettuste ülevaates on kirjas ka üks juhtum, kus ettevõte kandis petturitele 1,7 miljonit eurot.

Ja siis see number, mis mind kõige rohkem kõnetab: Statistikaameti ja RIA uuringu järgi kasutab vaid 45% väike- ja keskmise suurusega ettevõtetest mitmeastmelist autentimist. Ehk enam kui pooltel on uks ikka veel lihtsalt lahti. Loe ka RIA artiklit „Küberrünnak pole IT-probleem, vaid juhtimisküsimus”.

Müüt 1. „Minu ettevõte on liiga väike, et keegi minuga vaevuks”

Seda ma kuulen kõige sagedamini. Ja see põhineb eeldusel, et keegi istub kuskil ja valib sihtmärke välja.

Nii see ei käi. Enamiku rünnakute taga on automaatika, mis käib läbi kogu interneti ja otsib kaitsmata kontosid, uuendamata tarkvara ja lahti unustatud ühendusi. Sinu käive ei huvita kedagi. Huvitab see, kas uks on lukus.

Väikeettevõte on tegelikult mugavam sihtmärk kui suur. Uks on sama, aga valvurit ei ole. Ja kuna automatiseeritud rünnakud käivad korraga tuhandete ettevõtete pihta, ei ole küsimus selles, kas sinu ettevõte nimekirja satub, vaid kas ta on siis kaitstud.

Mida ma soovitan: lülita mitmeastmeline autentimine (MFA, tuntud ka kui kaheastmeline autentimine) sisse kõigil ärikontodel, alustades meilist. See üks samm peatab enamiku automaatsetest kontoülevõtmistest.

Müüt 2. „Mul ei ole midagi väärtuslikku, mida varastada”

On küll. Lihtsalt sa ei mõtle sellele kui varale.

Sinu meilikonto ise ongi vara. Selle kaudu saab saata sinu nimel arveid sinu klientidele ja nemad maksavad, sest kiri tuleb päriselt sinu aadressilt. Lisaks on sul kliendiandmed, ligipääs pangale, raamatupidamisele ja koostööpartnerite süsteemidele.

Olen näinud, kuidas väikeettevõtet kasutatakse hüppelauana suurema partnerini jõudmiseks. Sina oled uks, mitte lõppsihtmärk.

Mida ma soovitan: kirjuta paberile kõik kohad, kus sinu ettevõtte andmed asuvad. Enamasti selgub, et neid on kaks korda rohkem, kui mälu järgi arvasid.

Müüt 3. „Gmail ja Microsoft hoolitsevad turvalisuse eest”

Nemad hoolitsevad oma serverite eest. Sinu konto eest hoolitsed sina.

Mitmeastmeline autentimine ei ole vaikimisi sees. Nõrka parooli ei vaheta keegi sinu eest ära. Ja kustutatud failid kaovad prügikastist tavaliselt 30 päevaga.

Kõige sagedasem eksitus on see, et pilve peetakse varunduseks. Pilv ei ole varundus. Kui ründaja pääseb sinu kontole ja kustutab failid, kustuvad need ka pilvest.

Mida ma soovitan: pane mitmeastmeline autentimine peale ja tee vähemalt ühest kohast koopia, mis ei ole sama kontoga seotud.

Müüt 4. „Mul on viirusetõrje, sellest piisab”

Viirusetõrje teeb oma tööd hästi. Aga tänapäeva kõige kallimad juhtumid ei kasuta pahavara üldse.

Andmepüük ehk õngitsuskiri, mis viib võltsitud sisselogimislehele. Võltsarve koostööpartneri nimel. Kõne, kus keegi palub kiiresti tegutseda. Tehniliselt ei juhtu midagi kahtlast, sest ründaja ei murra sisse. Ta palub sul ukse ise avada.

Tehisintellekt on selle veel raskemaks teinud. Kirjad on nüüd veatus eesti keeles, häält saab järele teha ja videokõnes võib vastas olla genereeritud nägu. Vana nõuanne „vaata, kas keel on vigane” enam ei kehti.

Mida ma soovitan: lepi kokku üks reegel — iga kontonumbri muudatus kinnitatakse telefoni teel, helistades tuttaval numbril. Mitte sellel, mis kirjas seisab.

Kuidas arvepettus päriselt käib

Arvepettus ei ole üks kiri. See on nädalaid kestev protsess ja just seepärast tundub lõpuks saabunud arve nii usutav.

Arvepettuse neli etappi: õngitsuskiri, vaikne jälgimine, võltsarve, makse ründajale
Arvepettuse teekond: ründaja ei murra sisse, vaid ootab õiget hetke.

Kui see on juba juhtunud, helista kohe pangale, esita avaldus politseile ja anna intsidendist teada ka RIA-le. Mida kiiremini pank teada saab, seda suurem on lootus makse peatada.

Müüt 5. „Minuga pole midagi juhtunud, järelikult olen turvaline”

Siin on konks. Andmelekkeid ei märgata tavaliselt kohe. Ründaja võib olla süsteemis nädalaid või kuid, ilma et keegi midagi aimaks.

Vaikus ei ole tõend turvalisusest. Sageli on see tõend sellest, et keegi ei vaata.

Mida ma soovitan: vaata oma meilikonto sisselogimiste ajalugu ja aktiivseid seansse. See võtab viis minutit ja näitab kohe, kas keegi võõras on sees käinud.

Müüt 6. „Küberturvalisus on kallis ja nõuab IT-osakonda”

Kõige mõjusamad sammud on tasuta või maksavad paar eurot kuus. Mitmeastmeline autentimine, paroolihaldur, tarkvarauuendused, varundus ja see, et töötajad teavad, mida märgata.

Kallis on alles see osa, mis tuleb pärast. Seisma jäänud töö, kadunud raha, kliendile selgitamine, miks tema andmed lekkisid.

Tuge on ka riigilt: RIA küberpöörde meede on aidanud ettevõtetel oma süsteemide turvalisuse hetkeseisu kaardistada.

Mida ma soovitan: võta üks tund ja tee ära neli asja — mitmeastmeline autentimine, paroolihaldur, varunduse kontroll ja uuenduste sisselülitamine.

Müüt 7. „See on IT-inimese mure, mitte minu”

Sellel müüdil sai aasta alguses jalg alt löödud. 1. jaanuaril 2026 jõustusid küberturvalisuse seaduse muudatused, millega Eesti võttis üle NIS2 direktiivi. Nõuetega hõlmatud ettevõtete ja asutuste arv kasvas umbes 3500-lt ligi 6500-ni.

Uus raamistik toob kaasa juhatuse liikme isikliku vastutuse ja trahvid, mis võivad ulatuda 10 miljoni euroni või kahe protsendini aastakäibest. Vt RIA ülevaadet 2026. aasta kohta.

Ja isegi kui sinu ettevõte nõuete alla ei kuulu, jõuab see sinuni teist teed: suuremad kliendid hakkavad küsima, kuidas sina oma andmeid kaitsed. Olen näinud, kuidas hankeankeedi küsimus muudab küberturvalisuse ühe nädalaga juhtkonna teemaks.

Mida ma soovitan: pane küberturvalisus juhtkonna päevakorda vähemalt kord kvartalis, sama loomulikult nagu käive või tööohutus.

Küberhügieeni pool tundi: neli sammu väikeettevõttele

Kui sa täna midagi muud ei tee, tee ära see tabel. Pärast seda oled tugevam kui enamik Eesti väikeettevõtteid.

Tegevus Aeg Maksumus Mida see ära hoiab
Mitmeastmeline autentimine meilile ja pangale 10 min Tasuta Kontoülevõtmise, millest algab enamik arvepettusi
Paroolihaldur ja unikaalsed paroolid 10 min 0–3 €/kuus Ühe lekkinud parooli levimise kõikidesse teenustesse
Varunduse kontroll: kas taastamine päriselt töötab? 5 min Tasuta Lunavararünnaku tagajärjed
Reegel: kontonumbri muudatus kinnitatakse telefoni teel 5 min Tasuta Võltsarve maksmise

Korduma kippuvad küsimused küberturvalisuse kohta

Kas väikeettevõte on küberrünnaku sihtmärk?

Jah. Enamik rünnakuid on automatiseeritud ega vali ohvrit suuruse järgi. Väikeettevõte on sageli isegi lihtsam sihtmärk, sest kaitse on nõrgem ja keegi ei jälgi, mis kontodel toimub.

Kui palju küberturvalisus väikeettevõttele maksab?

Kõige mõjusamad meetmed on tasuta või maksavad mõne euro kuus. Suurim investeering ei ole raha, vaid tähelepanu.

Mida teha kohe, kui kahtlustan, et minu konto on üle võetud?

Vaheta parool teisest seadmest, logi välja kõikidest seansidest ja kontrolli meilireegleid — ründajad lisavad sageli vaikse edasisaatmise reegli. Seejärel teavita panka ja koostööpartnereid. Kui raha on liikunud, helista kohe panka ja esita avaldus politseile.

Kas tehisintellekt on pettused ohtlikumaks teinud?

Jah. Keelebarjäär, mis meid varem natukenegi kaitses, on kadunud. Kiri võib olla laitmatus eesti keeles ja häält saab järele teha.

Kas uus küberturvalisuse seadus kehtib ka väikeettevõttele?

Kõigile mitte, kuid hõlmatud ettevõtete ring laienes 2026. aastal oluliselt. Ja kui sa ise nõuete alla ei kuulu, esitavad neid varsti sinu kliendid.

Kust väikeettevõtjana alustada

Kui tahad teada, kus sinu ettevõtte nõrgad kohad on, tee 1-minutiline enesetest või laadi alla tasuta e-raamat „Küberohud väikeettevõtjatele”, kus need müüdid on lahti kirjutatud koos kontrollküsimustega.

Kui tahad süsteemselt läbi käia, sobib väikeettevõtte küberturvalisuse kiirkursus. Meeskonna jaoks vaata küberturvalisuse koolitusi, ja kui soovid, et vaatame olukorra koos üle, broneeri tasuta eelnõustamine.

Küberturvalisuses on üks tuntud tõde: küsimus ei ole selles, kas midagi juhtub, vaid millal. See, mida sa teed enne, määrab ära, kui suur segadus pärast tekib.

Küberturvalisuse müüdid on mugavad, sest need lubavad mitte midagi teha. Küberturvalisuses on aga üks tuntud tõde: küsimus ei ole selles, kas midagi juhtub, vaid millal. See, mida sa teed enne, määrab ära, kui suur segadus pärast tekib.

Tiia Sõmer on küberturvalisuse ekspert ja koolitaja, doktorikraadiga küberkaitse erialal (TalTech). Ta on tegelenud küberturvalisusega üle 15 aasta ning õpetanud TalTechis, Sisekaitseakadeemias ja ettevõtetes.