NIS 2 Status Estland

Status NIS 2 w Estonii

Czego wymaga dyrektywa, jak Estonia transponuje ją poprzez Cybersecurity Act i gdzie w tym obrazie znajduje się RIA.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 jest warstwą unijną. Wiąże każde państwo członkowskie, w tym Estonię, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Estonia musi wpisać ten próg do prawa estońskiego i prowadzić pod nim reżim nadzoru.

Estonia transponowała NIS 2 poprzez nowelizacje istniejącej Küberturvalisuse seadus (Cybersecurity Act), a nie zupełnie nową ustawę. Nowelizacje zostały uchwalone przez Riigikogu w grudniu 2025 r. i weszły w życie 1 stycznia 2026 r. Unijny termin transpozycji 17 października 2024 r. został przekroczony, dlatego Komisja Europejska wysłała Estonii uzasadnioną opinię w maju 2025 r.

Urząd Systemów Informatycznych (Riigi Infosüsteemi Amet, RIA) jest krajowym właściwym organem i pojedynczym punktem kontaktowym. CERT-EE, krajowy CSIRT Estonii, działa wewnątrz RIA. Samodzielna rejestracja jest przeprowadzana przez RIA, a doniesienia wskazują na początkowe okno samodzielnej rejestracji trwające do wiosny 2026 r.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający estońską wersję NIS 2 musi rozróżniać.

Dyrektywa unijna

Dyrektywa (UE) 2022/2555 (NIS 2)

Ogólnounijna dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych.

Unijne wdrożenie

Rozporządzenie wykonawcze Komisji (UE) 2024/2690

Środki techniczne i metodyczne dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowane w Estonii bez transpozycji krajowej.

Estońska transpozycja

Küberturvalisuse seadus, nowelizacje NIS 2 obowiązujące od 1 stycznia 2026 r.

Estońska transpozycja NIS 2 jest pakietem nowelizacji do istniejącej Cybersecurity Act, uzupełnionym rozporządzeniami wykonawczymi i wytycznymi RIA. Nowelizacje rozszerzają regulowany obwód z około 3 500 do znacznie większej grupy podmiotów w energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej i administracji publicznej.

Trzy rzeczy do wiedzenia
Co zmienia się dla podmiotów działających w Estonii.
Transpozycja

Küberturvalisuse seadus, znowelizowana dla NIS 2

Estonia nie sporządziła nowej ustawy o cyberbezpieczeństwie. Istniejąca Cybersecurity Act została znowelizowana, by wnieść obowiązki NIS 2: kategorie podmiotów kluczowych i ważnych, uprawnienia nadzorcze RIA, obowiązki zgłaszania incydentów oraz sankcje. Szczegóły operacyjne uzupełniają rozporządzenia wykonawcze i wytyczne RIA.

Organ

RIA jako właściwy organ, CERT-EE jako CSIRT

RIA (Riigi Infosüsteemi Amet, Urząd Systemów Informatycznych) jest krajowym właściwym organem i pojedynczym punktem kontaktowym na mocy NIS 2. CERT-EE, krajowy CSIRT, mieści się wewnątrz RIA i obsługuje incydenty oraz koordynację. Regulatorzy sektorowi zachowują swoje istniejące role tam, gdzie stosuje się lex specialis.

Terminy

Rejestracja i zgłaszanie

Nowelizacje Cybersecurity Act weszły w życie 1 stycznia 2026 r. Doniesienia wskazują na początkowe okno samodzielnej rejestracji wynoszące około trzech miesięcy od tej daty dla podmiotów wchodzących w rozszerzony zakres; firmy powinny potwierdzić dokładne okno względem bieżących wytycznych RIA. Poważne incydenty podlegają rytmowi dyrektywy: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy w ciągu jednego miesiąca.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Wykorzystaj je przed lekturą jakiegokolwiek estońskiego komentarza do NIS 2.

Prawo lokalne obowiązuje wewnątrz Estonii

Operacje na terytorium estońskim podlegają estońskiej transpozycji. Niemiecki Geschäftsführer prowadzący estońską spółkę zależną czyta dla tej spółki Küberturvalisuse seadus, a nie niemiecki BSIG. Obowiązki dyrektywy są takie same; procedura, portal i sankcje żyją w prawie estońskim i są nadzorowane przez RIA.

Estonia nie może zejść poniżej unijnego progu minimalnego

Dyrektywa jest instrumentem minimalnej harmonizacji. Estonia może być surowsza i historycznie była w wybranych sektorach, biorąc pod uwagę jej postawę cyfrowego rządu. Nie może zejść poniżej dyrektywy co do obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego.

Kto co robi w Estonii
Trzy instytucje pojawiające się w niemal każdym pytaniu o NIS 2.
EE

RIA

Riigi Infosüsteemi Amet, Urząd Systemów Informatycznych. Krajowy właściwy organ, pojedynczy punkt kontaktowy i regulator cyberbezpieczeństwa na mocy NIS 2. Prowadzi krajowe centrum cyberbezpieczeństwa, wydaje wytyczne, prowadzi nadzór i koordynuje reagowanie na incydenty przez CERT-EE.

EE

CERT-EE

Estoński krajowy CSIRT, organizacyjnie część RIA. Przyjmuje powiadomienia o incydentach, koordynuje reakcję między sektorem publicznym a operatorami infrastruktury krytycznej i łączy się z unijną siecią CSIRT.

EU

ENISA

Unijna agencja cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą estońskich podmiotów; jest nim RIA.

Pułapki
Błędy, które widzimy, gdy estońskie podmioty czytają NIS 2 po raz pierwszy.
  • Estonia jest w UE, więc niemiecka NIS2UmsuCG obowiązuje tutaj również.

    Każde państwo członkowskie transponuje dyrektywę do własnego prawa. Estońska spółka zależna stosuje Küberturvalisuse seadus, nadzorowana przez RIA, nawet jeśli spółka matka znajduje się w Niemczech. Zgłaszanie przebiega przez CERT-EE, a nie przez niemiecki BSI. Merytoryczne obowiązki są zharmonizowane na poziomie dyrektywy, ale procedura i nadzorca są estońskie.

  • Nie ma publicznego rejestru NIS 2 w Estonii, więc możemy poczekać.

    Nowelizacje Cybersecurity Act wymagają, by podmioty w zakresie samodzielnie zarejestrowały się w RIA po wejściu w życie 1 stycznia 2026 r. To, czy publiczny rejestr jest widoczny dla osób z zewnątrz, jest odrębnym pytaniem; obowiązek rejestracji obowiązuje, gdy podmiot spełni test wielkości i sektora. Czekanie, aż egzekwowanie stanie się widoczne, to najczęstszy błąd.

  • Nie jesteśmy w sektorze krytycznym, więc NIS 2 nas nie dotyczy.

    Obwód NIS 2 jest szerszy niż stara lista OES z NIS 1. Sektory takie jak gospodarka odpadami, usługi pocztowe i kurierskie, produkcja określonych wyrobów, produkcja żywności i dostawcy cyfrowi są teraz w zakresie na mocy Załącznika II, jeśli test wielkości jest spełniony. Administracje publiczne i niektórzy dostawcy cyfrowi są w zakresie niezależnie od wielkości. Sprawdzenie trzeba przeprowadzić względem załącznika sektorowego dyrektywy, a nie względem postrzegania przez podmiot siebie jako krytycznego.

Widok praktyka

Estonia weszła do NIS 2 z wysokiego poziomu bazowego cyfrowego rządu. RIA prowadziło już krajowe centrum cyberbezpieczeństwa, CERT-EE było już operacyjne, a Cybersecurity Act już istniała. Krok NIS 2 nie był nową architekturą, był szerszym zakresem i mocniejszym zarządzaniem: więcej sektorów w zakresie, sformalizowana rozliczalność organu zarządzającego oraz terminy zgłaszania incydentów dostosowane do dyrektywy.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na mocy dyrektywy, samodzielnie zarejestruj się w RIA, ustanów cztery ciągłe obowiązki (utrzymywanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Estoński poziom bazowy pomaga z dojrzałością techniczną, ale nie zastępuje rejestru obowiązków NIS 2.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie unijnej, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla estońskiego podmiotu na mocy Küberturvalisuse seadus, niemieckiej spółki matki na mocy BSIG oraz francuskiej spółki siostrzanej na mocy Ordonnance n° 2024-1093. Odniesienia do artykułów przełączają się w zależności od lokalizacji; merytoryczne obowiązki nie.

Dla zakresu estońskiego zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do samodzielnej rejestracji w RIA, rytmu zgłaszania incydentów do CERT-EE, klauzul łańcucha dostaw i zatwierdzenia przez organ zarządzający. Tam, gdzie RIA publikuje wytyczne sektorowe, odsyłamy do nich; nie powielamy ich.

Źródła
  • Dyrektywa (UE) 2022/2555 (NIS 2): EUR-Lex
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690
  • Küberturvalisuse seadus (Cybersecurity Act): Riigi Teataja
  • Komisja Europejska, tracker transpozycji dyrektywy NIS 2: Estonia (digital-strategy.ec.europa.eu)
  • RIA: Riigi Infosüsteemi Amet, oficjalna strona (ria.ee)
  • CERT-EE: estoński krajowy CSIRT, wewnątrz RIA
  • Komunikaty prasowe Riigikogu o projekcie ustawy transponującej NIS 2
Sprawdź swój estoński zakres w mniej niż pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora z dyrektywy. Jeśli Twój estoński podmiot jest w zakresie, kolejnym krokiem jest samodzielna rejestracja w RIA.