Statutul NIS 2 în Estonia
Ce cere directiva, cum o transpune Estonia prin Legea privind securitatea cibernetică și unde se situează RIA în tablou.
Prezentare generală
Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Estonia, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Estonia trebuie să introducă acel prag în legislația estonă și să ruleze un regim de supraveghere sub el.
Estonia a transpus NIS 2 prin modificări aduse Küberturvalisuse seadus existente (Legea privind securitatea cibernetică), nu printr-o lege complet nouă. Modificările au fost adoptate de Riigikogu în decembrie 2025 și au intrat în vigoare pe 1 ianuarie 2026. Termenul de transpunere al UE din 17 octombrie 2024 a fost ratat, motiv pentru care Comisia Europeană a trimis Estoniei un aviz motivat în mai 2025.
Autoritatea pentru Sisteme Informatice (Riigi Infosüsteemi Amet, RIA) este autoritatea națională competentă și punctul unic de contact. CERT-EE, CSIRT-ul național al Estoniei, operează în cadrul RIA. Autoînregistrarea se efectuează prin RIA, rapoartele indicând o fereastră inițială de autoînregistrare care se întinde până în primăvara anului 2026.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.
Implementarea UE
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Estonia fără transpunere națională.
Transpunerea estonă
Küberturvalisuse seadus, modificările NIS 2 în vigoare de la 1 ianuarie 2026
Transpunerea estonă a NIS 2 este un pachet de modificări aduse Legii existente privind securitatea cibernetică, completat de regulamente de punere în aplicare și îndrumări RIA. Modificările extind perimetrul reglementat de la aproximativ 3.500 la un grup substanțial mai mare de entități din energie, transporturi, sănătate, infrastructură digitală și administrație publică.
Küberturvalisuse seadus, modificată pentru NIS 2
Estonia nu a redactat o lege nouă de securitate cibernetică. Legea existentă privind securitatea cibernetică a fost modificată pentru a prelua obligațiile NIS 2: categoriile de entități esențiale și importante, competențele de supraveghere ale RIA, îndatoririle de raportare a incidentelor și sancțiunile. Detaliul operațional este completat de regulamente de punere în aplicare și îndrumări RIA.
RIA ca autoritate competentă, CERT-EE ca CSIRT
RIA (Riigi Infosüsteemi Amet, Autoritatea pentru Sisteme Informatice) este autoritatea națională competentă și punctul unic de contact în temeiul NIS 2. CERT-EE, CSIRT-ul național, se află în cadrul RIA și gestionează tratarea și coordonarea incidentelor. Reglementatorii sectoriali își păstrează rolurile existente acolo unde se aplică lex specialis.
Înregistrare și raportare
Modificările aduse Legii privind securitatea cibernetică au intrat în vigoare pe 1 ianuarie 2026. Rapoartele indică o fereastră inițială de autoînregistrare de aproximativ trei luni de la acea dată pentru entitățile care intră în domeniul de aplicare extins; firmele ar trebui să confirme fereastra exactă față de îndrumările RIA actuale. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore și raport final într-o lună.
Legea locală se aplică în interiorul Estoniei
Operațiunile pe teritoriul eston urmează transpunerea estonă. Un Geschäftsführer german care conduce o filială estonă citește Küberturvalisuse seadus pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași; procedura, portalul și sancțiunile se află în legislația estonă și sunt supravegheate de RIA.
Estonia nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Estonia poate fi mai strictă, și istoric a făcut acest lucru în sectoare selectate, dată fiind postura sa de guvernare digitală. Nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere.
RIA
Riigi Infosüsteemi Amet, Autoritatea pentru Sisteme Informatice. Autoritate națională competentă, punct unic de contact și reglementator de securitate cibernetică în temeiul NIS 2. Operează centrul național de securitate cibernetică, emite îndrumări, rulează supravegherea și coordonează răspunsul la incidente prin CERT-EE.
CERT-EE
CSIRT-ul național eston, organizatoric parte a RIA. Primește notificările de incidente, coordonează răspunsul în sectorul public și la operatorii de infrastructură critică și se conectează la rețeaua CSIRT-urilor din UE.
ENISA
Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile estone; RIA este.
Estonia este în UE, deci NIS2UmsuCG german se aplică și aici.
Fiecare stat membru transpune directiva în propria sa lege. O filială estonă urmează Küberturvalisuse seadus, supravegheată de RIA, chiar dacă societatea-mamă se află în Germania. Raportarea se face prin CERT-EE, nu prin BSI-ul german. Obligațiile de fond sunt aliniate la nivelul directivei, dar procedura și supraveghetorul sunt estone.
Nu există un registru public NIS 2 în Estonia, deci putem aștepta.
Modificările aduse Legii privind securitatea cibernetică cer entităților din domeniul de aplicare să se autoînregistreze la RIA după intrarea în vigoare din 1 ianuarie 2026. Dacă un registru public este sau nu vizibil pentru cei din exterior este o întrebare separată; obligația de a se înregistra se aplică odată ce o entitate îndeplinește testul de mărime și de sector. Așteptarea până când aplicarea legii devine vizibilă este cea mai frecventă greșeală.
Nu suntem într-un sector critic, deci NIS 2 nu se aplică.
Perimetrul NIS 2 este mai larg decât vechea listă OES din NIS 1. Sectoare precum gestionarea deșeurilor, serviciile poștale și de curierat, fabricarea anumitor produse, producția alimentară și furnizorii digitali intră acum în domeniul de aplicare conform Anexei II dacă este îndeplinit testul de mărime. Administrațiile publice și anumiți furnizori digitali intră indiferent de mărime. Verificarea trebuie făcută față de anexa sectorială a directivei, nu față de percepția entității de a fi critică.
Estonia a intrat în NIS 2 de la o bază înaltă de guvernare digitală. RIA opera deja centrul național de securitate cibernetică, CERT-EE era deja operațional, iar Legea privind securitatea cibernetică exista deja. Pasul NIS 2 nu a fost o arhitectură nouă, ci un domeniu de aplicare mai larg și o guvernanță mai strânsă: mai multe sectoare incluse, răspunderea organului de conducere formalizată și termenele de raportare a incidentelor aliniate la directivă.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, autoînregistrați-vă la RIA, configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Baza estonă ajută la maturitatea tehnică, dar nu înlocuiește registrul de obligații NIS 2.
Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o entitate estonă în temeiul Küberturvalisuse seadus, o societate-mamă germană în temeiul BSIG și o societate-soră franceză în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă de la o limbă la alta; obligațiile de fond nu.
Pentru domeniul de aplicare eston începeți cu verificarea de aplicabilitate, apoi treceți la autoînregistrarea la RIA, cadența de raportare a incidentelor către CERT-EE, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde RIA publică îndrumări sectoriale, le referențiem; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
- Küberturvalisuse seadus (Legea privind securitatea cibernetică), Riigi Teataja
- Comisia Europeană, instrumentul de urmărire a transpunerii directivei NIS 2, Estonia (digital-strategy.ec.europa.eu)
- RIA, Riigi Infosüsteemi Amet, site oficial (ria.ee)
- CERT-EE, CSIRT național eston, în cadrul RIA
- Comunicate de presă ale Riigikogu privind proiectul de lege de transpunere NIS 2