NIS 2 Status Estland

Statutul NIS 2 în Estonia

Ce cere directiva, cum o transpune Estonia prin Legea privind securitatea cibernetică și unde se situează RIA în tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Estonia, cu un singur prag de securitate cibernetică pentru entitățile esențiale și importante. Estonia trebuie să introducă acel prag în legislația estonă și să ruleze un regim de supraveghere sub el.

Estonia a transpus NIS 2 prin modificări aduse Küberturvalisuse seadus existente (Legea privind securitatea cibernetică), nu printr-o lege complet nouă. Modificările au fost adoptate de Riigikogu în decembrie 2025 și au intrat în vigoare pe 1 ianuarie 2026. Termenul de transpunere al UE din 17 octombrie 2024 a fost ratat, motiv pentru care Comisia Europeană a trimis Estoniei un aviz motivat în mai 2025.

Autoritatea pentru Sisteme Informatice (Riigi Infosüsteemi Amet, RIA) este autoritatea națională competentă și punctul unic de contact. CERT-EE, CSIRT-ul național al Estoniei, operează în cadrul RIA. Autoînregistrarea se efectuează prin RIA, rapoartele indicând o fereastră inițială de autoînregistrare care se întinde până în primăvara anului 2026.

Unde se află regulile
Trei straturi pe care oricine citește versiunea estonă a NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetică valabilă în întreaga UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și de sector pentru entitățile esențiale și importante.

Implementarea UE

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Estonia fără transpunere națională.

Transpunerea estonă

Küberturvalisuse seadus, modificările NIS 2 în vigoare de la 1 ianuarie 2026

Transpunerea estonă a NIS 2 este un pachet de modificări aduse Legii existente privind securitatea cibernetică, completat de regulamente de punere în aplicare și îndrumări RIA. Modificările extind perimetrul reglementat de la aproximativ 3.500 la un grup substanțial mai mare de entități din energie, transporturi, sănătate, infrastructură digitală și administrație publică.

Trei lucruri de știut
Ce se schimbă pentru entitățile care operează în Estonia.
Transpunere

Küberturvalisuse seadus, modificată pentru NIS 2

Estonia nu a redactat o lege nouă de securitate cibernetică. Legea existentă privind securitatea cibernetică a fost modificată pentru a prelua obligațiile NIS 2: categoriile de entități esențiale și importante, competențele de supraveghere ale RIA, îndatoririle de raportare a incidentelor și sancțiunile. Detaliul operațional este completat de regulamente de punere în aplicare și îndrumări RIA.

Autoritate

RIA ca autoritate competentă, CERT-EE ca CSIRT

RIA (Riigi Infosüsteemi Amet, Autoritatea pentru Sisteme Informatice) este autoritatea națională competentă și punctul unic de contact în temeiul NIS 2. CERT-EE, CSIRT-ul național, se află în cadrul RIA și gestionează tratarea și coordonarea incidentelor. Reglementatorii sectoriali își păstrează rolurile existente acolo unde se aplică lex specialis.

Termene

Înregistrare și raportare

Modificările aduse Legii privind securitatea cibernetică au intrat în vigoare pe 1 ianuarie 2026. Rapoartele indică o fereastră inițială de autoînregistrare de aproximativ trei luni de la acea dată pentru entitățile care intră în domeniul de aplicare extins; firmele ar trebui să confirme fereastra exactă față de îndrumările RIA actuale. Incidentele semnificative urmează cadența directivei: avertizare timpurie de 24 de ore, notificare de 72 de ore și raport final într-o lună.

Două principii care decid fiecare caz-limită
Folosiți-le înainte de a citi orice comentariu eston despre NIS 2.

Legea locală se aplică în interiorul Estoniei

Operațiunile pe teritoriul eston urmează transpunerea estonă. Un Geschäftsführer german care conduce o filială estonă citește Küberturvalisuse seadus pentru acea filială, nu BSIG-ul german. Obligațiile directivei sunt aceleași; procedura, portalul și sancțiunile se află în legislația estonă și sunt supravegheate de RIA.

Estonia nu poate coborî sub pragul minim al UE

Directiva este un instrument de armonizare minimă. Estonia poate fi mai strictă, și istoric a făcut acest lucru în sectoare selectate, dată fiind postura sa de guvernare digitală. Nu poate coborî sub directivă la îndatoririle entităților esențiale și importante, la termenele de raportare a incidentelor sau la răspunderea organului de conducere.

Cine ce face în Estonia
Trei instituții care apar în aproape orice întrebare NIS 2.
EE

RIA

Riigi Infosüsteemi Amet, Autoritatea pentru Sisteme Informatice. Autoritate națională competentă, punct unic de contact și reglementator de securitate cibernetică în temeiul NIS 2. Operează centrul național de securitate cibernetică, emite îndrumări, rulează supravegherea și coordonează răspunsul la incidente prin CERT-EE.

EE

CERT-EE

CSIRT-ul național eston, organizatoric parte a RIA. Primește notificările de incidente, coordonează răspunsul în sectorul public și la operatorii de infrastructură critică și se conectează la rețeaua CSIRT-urilor din UE.

EU

ENISA

Agenția UE pentru securitate cibernetică. Publică îndrumări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile estone; RIA este.

Capcane
Greșeli pe care le vedem când entitățile estone citesc NIS 2 pentru prima dată.
  • Estonia este în UE, deci NIS2UmsuCG german se aplică și aici.

    Fiecare stat membru transpune directiva în propria sa lege. O filială estonă urmează Küberturvalisuse seadus, supravegheată de RIA, chiar dacă societatea-mamă se află în Germania. Raportarea se face prin CERT-EE, nu prin BSI-ul german. Obligațiile de fond sunt aliniate la nivelul directivei, dar procedura și supraveghetorul sunt estone.

  • Nu există un registru public NIS 2 în Estonia, deci putem aștepta.

    Modificările aduse Legii privind securitatea cibernetică cer entităților din domeniul de aplicare să se autoînregistreze la RIA după intrarea în vigoare din 1 ianuarie 2026. Dacă un registru public este sau nu vizibil pentru cei din exterior este o întrebare separată; obligația de a se înregistra se aplică odată ce o entitate îndeplinește testul de mărime și de sector. Așteptarea până când aplicarea legii devine vizibilă este cea mai frecventă greșeală.

  • Nu suntem într-un sector critic, deci NIS 2 nu se aplică.

    Perimetrul NIS 2 este mai larg decât vechea listă OES din NIS 1. Sectoare precum gestionarea deșeurilor, serviciile poștale și de curierat, fabricarea anumitor produse, producția alimentară și furnizorii digitali intră acum în domeniul de aplicare conform Anexei II dacă este îndeplinit testul de mărime. Administrațiile publice și anumiți furnizori digitali intră indiferent de mărime. Verificarea trebuie făcută față de anexa sectorială a directivei, nu față de percepția entității de a fi critică.

Perspectiva practicianului

Estonia a intrat în NIS 2 de la o bază înaltă de guvernare digitală. RIA opera deja centrul național de securitate cibernetică, CERT-EE era deja operațional, iar Legea privind securitatea cibernetică exista deja. Pasul NIS 2 nu a fost o arhitectură nouă, ci un domeniu de aplicare mai larg și o guvernanță mai strânsă: mai multe sectoare incluse, răspunderea organului de conducere formalizată și termenele de raportare a incidentelor aliniate la directivă.

Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, autoînregistrați-vă la RIA, configurați cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Baza estonă ajută la maturitatea tehnică, dar nu înlocuiește registrul de obligații NIS 2.

Cum ajută platforma

Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o entitate estonă în temeiul Küberturvalisuse seadus, o societate-mamă germană în temeiul BSIG și o societate-soră franceză în temeiul Ordonnance n° 2024-1093. Referințele la articole se schimbă de la o limbă la alta; obligațiile de fond nu.

Pentru domeniul de aplicare eston începeți cu verificarea de aplicabilitate, apoi treceți la autoînregistrarea la RIA, cadența de raportare a incidentelor către CERT-EE, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde RIA publică îndrumări sectoriale, le referențiem; nu le duplicăm.

Surse
  • Directiva (UE) 2022/2555 (NIS 2), EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Küberturvalisuse seadus (Legea privind securitatea cibernetică), Riigi Teataja
  • Comisia Europeană, instrumentul de urmărire a transpunerii directivei NIS 2, Estonia (digital-strategy.ec.europa.eu)
  • RIA, Riigi Infosüsteemi Amet, site oficial (ria.ee)
  • CERT-EE, CSIRT național eston, în cadrul RIA
  • Comunicate de presă ale Riigikogu privind proiectul de lege de transpunere NIS 2
Verificați-vă domeniul de aplicare eston în mai puțin de cinci minute
Verificarea de aplicabilitate aplică testul de mărime și de sector al directivei. Dacă entitatea dumneavoastră estonă intră în domeniul de aplicare, pasul următor este autoînregistrarea la RIA.