Stav NIS 2 v Estonsku
Co směrnice vyžaduje, jak ji Estonsko transponuje prostřednictvím zákona o kybernetické bezpečnosti a kde v tom obraze sedí RIA.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Estonska, jedinou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Estonsko musí tuto úroveň vložit do estonského práva a pod ní provozovat dozorový režim.
Estonsko transponovalo NIS 2 novelami stávajícího zákona Küberturvalisuse seadus (zákon o kybernetické bezpečnosti), nikoli zcela novým předpisem. Novely schválil Riigikogu v prosinci 2025 a nabyly účinnosti 1. ledna 2026. Lhůta pro transpozici EU dne 17. října 2024 byla zmeškána, a proto Evropská komise zaslala Estonsku odůvodněné stanovisko v květnu 2025.
Úřad pro informační systém (Riigi Infosüsteemi Amet, RIA) je národním příslušným orgánem a jednotným kontaktním místem. CERT-EE, estonský národní CSIRT, působí uvnitř RIA. Samoregistrace probíhá přes RIA, přičemž zprávy uvádějí, že počáteční okno pro samoregistraci běží do jara 2026.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celounijní směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testu velikosti a odvětví pro klíčové a důležité subjekty.
Implementace EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné v Estonsku bez národní transpozice.
Estonská transpozice
Küberturvalisuse seadus, novely NIS 2 účinné od 1. ledna 2026
Estonská transpozice NIS 2 je balíček novel stávajícího zákona o kybernetické bezpečnosti, doplněný prováděcími předpisy a metodikou RIA. Novely rozšiřují regulovaný perimetr zhruba z 3 500 na podstatně větší skupinu subjektů napříč energetikou, dopravou, zdravotnictvím, digitální infrastrukturou a veřejnou správou.
Küberturvalisuse seadus, novelizovaný pro NIS 2
Estonsko nesepsalo nový předpis o kybernetické bezpečnosti. Stávající zákon o kybernetické bezpečnosti byl novelizován tak, aby nesl povinnosti NIS 2: kategorie klíčových a důležitých subjektů, dozorové pravomoci RIA, povinnosti hlášení incidentů a sankce. Provozní detail doplňují prováděcí předpisy a metodika RIA.
RIA jako příslušný orgán, CERT-EE jako CSIRT
RIA (Riigi Infosüsteemi Amet, Úřad pro informační systém) je národním příslušným orgánem a jednotným kontaktním místem podle NIS 2. CERT-EE, národní CSIRT, sedí uvnitř RIA a zajišťuje zvládání incidentů a koordinaci. Odvětvové regulátory si drží své stávající role tam, kde platí lex specialis.
Registrace a hlášení
Novely zákona o kybernetické bezpečnosti nabyly účinnosti 1. ledna 2026. Zprávy uvádějí počáteční okno pro samoregistraci zhruba tří měsíců od tohoto data pro subjekty spadající do rozšířené působnosti; firmy by měly přesné okno ověřit proti aktuální metodice RIA. Významné incidenty se řídí rytmem směrnice: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do jednoho měsíce.
Uvnitř Estonska platí místní právo
Činnost na estonském území se řídí estonskou transpozicí. Německý Geschäftsführer řídící estonskou dceřinou společnost čte pro tu dceřinou společnost Küberturvalisuse seadus, nikoli německý BSIG. Povinnosti směrnice jsou stejné; postup, portál a sankce žijí v estonském právu a dozoruje je RIA.
Estonsko nemůže jít pod minimální úroveň EU
Směrnice je nástrojem minimální harmonizace. Estonsko může být přísnější a historicky tak ve vybraných odvětvích činilo vzhledem ke svému postoji digitální vlády. Nemůže klesnout pod směrnici u povinností klíčových a důležitých subjektů, lhůt pro hlášení incidentů ani odpovědnosti řídicího orgánu.
RIA
Riigi Infosüsteemi Amet, Úřad pro informační systém. Národní příslušný orgán, jednotné kontaktní místo a regulátor kybernetické bezpečnosti podle NIS 2. Provozuje národní centrum kybernetické bezpečnosti, vydává metodiky, vede dozor a koordinuje reakci na incidenty prostřednictvím CERT-EE.
CERT-EE
Estonský národní CSIRT, organizačně součást RIA. Přijímá oznámení o incidentech, koordinuje reakci napříč veřejným sektorem a provozovateli kritické infrastruktury a napojuje se na síť CSIRT EU.
ENISA
Agentura EU pro kybernetickou bezpečnost. Vydává metodiky, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorem pro estonské subjekty; tím je RIA.
Estonsko je v EU, takže zde platí i německý NIS2UmsuCG.
Každý členský stát transponuje směrnici do svého vlastního práva. Estonská dceřiná společnost se řídí Küberturvalisuse seadus pod dozorem RIA, i když mateřská společnost sídlí v Německu. Hlášení jde přes CERT-EE, ne přes německý BSI. Věcné povinnosti jsou sladěny na úrovni směrnice, ale postup a dozor jsou estonské.
V Estonsku není veřejný registr NIS 2, takže můžeme počkat.
Novely zákona o kybernetické bezpečnosti vyžadují, aby se subjekty v působnosti samy zaregistrovaly u RIA po nabytí účinnosti dne 1. ledna 2026. Zda je veřejný registr viditelný pro vnější svět, je samostatná otázka; povinnost registrace platí, jakmile subjekt splní test velikosti a odvětví. Čekat, až bude vymáhání viditelné, je nejčastější chyba.
Nejsme v kritickém odvětví, takže se na nás NIS 2 nevztahuje.
Perimetr NIS 2 je širší než starý seznam OES podle NIS 1. Odvětví jako nakládání s odpady, poštovní a kurýrní služby, výroba určitých produktů, výroba potravin a digitální poskytovatelé jsou nyní v působnosti podle přílohy II, pokud je splněn test velikosti. Veřejná správa a někteří digitální poskytovatelé jsou v působnosti bez ohledu na velikost. Kontrolu je třeba provést proti odvětvové příloze směrnice, ne proti tomu, jak subjekt sám sebe vnímá jako kritický.
Estonsko vstoupilo do NIS 2 z vysoké výchozí úrovně digitální vlády. RIA již provozoval národní centrum kybernetické bezpečnosti, CERT-EE byl již v provozu a zákon o kybernetické bezpečnosti již existoval. Krok NIS 2 nebyl novou architekturou, byl širší působností a přísnějším řízením: více odvětví dovnitř, formalizovaná odpovědnost řídicího orgánu a lhůty pro hlášení incidentů sladěné se směrnicí.
Praktický krok je stejný jako všude jinde v EU: potvrďte působnost podle směrnice, samostatně se zaregistrujte u RIA, nastavte čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dozor řídicím orgánem) a zdokumentujte minimum. Estonská výchozí úroveň pomáhá s technickou vyspělostí, ale nenahrazuje registr povinností NIS 2.
Registr povinností NIS 2 budujeme na vrstvě EU, ne na žádné jediné národní transpozici. Tentýž kontrolní seznam funguje pro estonský subjekt podle Küberturvalisuse seadus, německou mateřskou společnost podle BSIG i francouzskou sesterskou podle Ordonnance n° 2024-1093. Odkazy na články se přepínají podle lokality; věcné povinnosti nikoli.
U estonské působnosti začnete kontrolou působnosti, poté přejdete k samoregistraci u RIA, rytmu hlášení incidentů do CERT-EE, doložkám dodavatelského řetězce a schválení řídicím orgánem. Tam, kde RIA vydává odvětvovou metodiku, na ni odkazujeme; neduplikujeme ji.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Küberturvalisuse seadus (zákon o kybernetické bezpečnosti), Riigi Teataja
- Evropská komise, sledování transpozice směrnice NIS 2, Estonsko (digital-strategy.ec.europa.eu)
- RIA, Riigi Infosüsteemi Amet, oficiální stránka (ria.ee)
- CERT-EE, estonský národní CSIRT, uvnitř RIA
- Tiskové zprávy Riigikogu k návrhu zákona o transpozici NIS 2