Statut NIS 2 en Estonie
Ce qu'exige la directive, comment l'Estonie la transpose via la Cybersecurity Act, et où se situe RIA dans le tableau.
Vue d'ensemble
La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, dont l'Estonie, par un socle de cybersécurité unique pour les entités essentielles et importantes. L'Estonie doit inscrire ce socle en droit estonien et exercer un régime de surveillance en dessous.
L'Estonie a transposé NIS 2 par des modifications de la Küberturvalisuse seadus (Cybersecurity Act) existante plutôt que par une loi entièrement nouvelle. Les modifications ont été adoptées par le Riigikogu en décembre 2025 et sont entrées en vigueur le 1er janvier 2026. Le délai de transposition de l'UE du 17 octobre 2024 a été manqué, raison pour laquelle la Commission européenne a adressé à l'Estonie un avis motivé en mai 2025.
L'Autorité du système d'information (Riigi Infosüsteemi Amet, RIA) est l'autorité nationale compétente et le point de contact unique. CERT-EE, le CSIRT national de l'Estonie, opère au sein de RIA. L'auto-enregistrement s'effectue via RIA, des informations indiquant une fenêtre initiale d'auto-enregistrement s'étendant jusqu'au printemps 2026.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Estonie sans transposition nationale.
Transposition estonienne
Küberturvalisuse seadus, modifications NIS 2 en vigueur à partir du 1er janvier 2026
La transposition estonienne de NIS 2 est un ensemble de modifications de la Cybersecurity Act existante, complété par des règlements d'exécution et les orientations de RIA. Les modifications étendent le périmètre réglementé d'environ 3 500 entités à un groupe nettement plus large, couvrant l'énergie, les transports, la santé, l'infrastructure numérique et l'administration publique.
Küberturvalisuse seadus, modifiée pour NIS 2
L'Estonie n'a pas rédigé une nouvelle loi de cybersécurité. La Cybersecurity Act existante a été modifiée pour porter les obligations NIS 2 : les catégories d'entités essentielles et importantes, les pouvoirs de surveillance de RIA, les devoirs de notification des incidents et les sanctions. Le détail opérationnel est complété par des règlements d'exécution et les orientations de RIA.
RIA comme autorité compétente, CERT-EE comme CSIRT
RIA (Riigi Infosüsteemi Amet, l'Autorité du système d'information) est l'autorité nationale compétente et le point de contact unique au titre de NIS 2. CERT-EE, le CSIRT national, se situe au sein de RIA et assure le traitement et la coordination des incidents. Les régulateurs sectoriels conservent leurs rôles existants là où la lex specialis s'applique.
Enregistrement et notification
Les modifications de la Cybersecurity Act sont entrées en vigueur le 1er janvier 2026. Des informations indiquent une fenêtre initiale d'auto-enregistrement d'environ trois mois à compter de cette date pour les entités relevant du périmètre élargi ; les entreprises devraient confirmer la fenêtre précise au regard des orientations actuelles de RIA. Les incidents importants suivent la cadence de la directive : alerte précoce sous 24 heures, notification sous 72 heures et rapport final sous un mois.
Le droit local s'applique à l'intérieur de l'Estonie
Les activités sur le territoire estonien suivent la transposition estonienne. Un Geschäftsführer allemand dirigeant une filiale estonienne lit la Küberturvalisuse seadus pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le portail et les sanctions résident dans le droit estonien et sont surveillés par RIA.
L'Estonie ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. L'Estonie peut aller plus loin, et l'a historiquement fait dans certains secteurs compte tenu de sa posture d'administration numérique. Elle ne peut pas descendre sous la directive sur les devoirs des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.
RIA
Riigi Infosüsteemi Amet, l'Autorité du système d'information. Autorité nationale compétente, point de contact unique et régulateur de cybersécurité au titre de NIS 2. Exploite le centre national de cybersécurité, émet des orientations, exerce la surveillance et coordonne la réponse aux incidents via CERT-EE.
CERT-EE
Le CSIRT national estonien, faisant organisationnellement partie de RIA. Reçoit les notifications d'incidents, coordonne la réponse au sein du secteur public et des opérateurs d'infrastructures critiques, et se connecte au réseau des CSIRT de l'UE.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un surveillant pour les entités estoniennes ; RIA l'est.
L'Estonie est dans l'UE, donc le NIS2UmsuCG allemand s'applique aussi ici.
Chaque État membre transpose la directive dans son propre droit. Une filiale estonienne suit la Küberturvalisuse seadus, surveillée par RIA, même si la société mère se trouve en Allemagne. La notification passe par CERT-EE, et non par le BSI allemand. Les obligations de fond sont alignées au niveau de la directive, mais la procédure et le surveillant sont estoniens.
Il n'existe pas de registre NIS 2 public en Estonie, nous pouvons donc attendre.
Les modifications de la Cybersecurity Act imposent aux entités dans le périmètre de s'auto-enregistrer auprès de RIA après l'entrée en vigueur du 1er janvier 2026. La visibilité ou non d'un registre public pour les tiers est une question distincte ; le devoir de s'enregistrer s'applique dès qu'une entité satisfait au test de taille et de secteur. Attendre que la répression soit visible est l'erreur la plus fréquente.
Nous ne sommes pas dans un secteur critique, donc NIS 2 ne s'applique pas.
Le périmètre de NIS 2 est plus large que l'ancienne liste d'OSE de NIS 1. Des secteurs comme la gestion des déchets, les services postaux et de messagerie, la fabrication de certains produits, la production alimentaire et les fournisseurs numériques sont désormais dans le périmètre au titre de l'Annexe II si le test de taille est satisfait. Les administrations publiques et certains fournisseurs numériques y sont quelle que soit leur taille. Le test doit être effectué au regard de l'annexe sectorielle de la directive, et non au regard de la perception qu'a l'entité d'être critique.
L'Estonie est entrée dans NIS 2 à partir d'une base élevée d'administration numérique. RIA exploitait déjà le centre national de cybersécurité, CERT-EE était déjà opérationnel et la Cybersecurity Act existait déjà. L'étape NIS 2 n'a pas été une nouvelle architecture, mais un périmètre plus large et une gouvernance plus serrée : davantage de secteurs concernés, responsabilité de l'organe de direction formalisée, et délais de notification des incidents alignés sur la directive.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le périmètre au regard de la directive, s'auto-enregistrer auprès de RIA, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, surveillance par l'organe de direction) et documenter le minimum. La base estonienne aide pour la maturité technique, mais ne se substitue pas au registre d'obligations NIS 2.
Nous construisons le registre d'obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une entité estonienne sous la Küberturvalisuse seadus, une maison mère allemande sous le BSIG et une société sœur française sous l'Ordonnance n° 2024-1093. Les références d'articles changent selon la langue ; les obligations de fond non.
Pour le périmètre estonien, vous commencez par le test d'applicabilité, puis passez à l'auto-enregistrement auprès de RIA, à la cadence de notification des incidents vers CERT-EE, aux clauses de chaîne d'approvisionnement et à l'approbation de l'organe de direction. Là où RIA publie des orientations sectorielles, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Küberturvalisuse seadus (Cybersecurity Act): Riigi Teataja
- Commission européenne, suivi de la transposition de la directive NIS 2: Estonie (digital-strategy.ec.europa.eu)
- RIA: Riigi Infosüsteemi Amet, site officiel (ria.ee)
- CERT-EE: CSIRT national estonien, au sein de RIA
- Communiqués de presse du Riigikogu sur le projet de loi de transposition de NIS 2