Parendum Compliance

NIS2

NIS2 in Estland: was das geänderte Cybersicherheitsgesetz verlangt

Aktualisiert am 26. September 2026

Estland hat NIS2 durch eine Änderung seines Cybersicherheitsgesetzes (Küberturvalisuse seadus, KüTS) umgesetzt. Die Änderungen wurden Ende 2025 im Riigi Teataja veröffentlicht und gelten seit dem 1. Januar 2026. Die estnische Behörde für das Informationssystem (RIA) schätzt, dass nun rund 6.500 Organisationen in den Anwendungsbereich fallen, etwa die Hälfte davon zum ersten Mal.

Registrierung

Einrichtungen im Anwendungsbereich müssen sich bei der RIA registrieren und dabei Name und Registernummer, Kontaktdaten einschließlich öffentlicher IP-Adressbereiche, Sektor und die Länder angeben, in denen sie Dienste erbringen. Organisationen, die am 1. Januar 2026 bereits in den Anwendungsbereich fielen, hatten bis zum 1. April 2026 Zeit; Organisationen, die später hinzukommen, haben drei Monate. Änderungen sind innerhalb von zwei Wochen zu melden. Die Registrierung erfolgt über eesti.ee.

Die Geschäftsleitung ist verantwortlich

Mindestens ein Mitglied der Geschäftsleitung muss als verantwortlich für die Genehmigung und Überwachung der Cybersicherheitsmaßnahmen benannt werden und regelmäßig an Schulungen teilnehmen. Ist niemand benannt, liegt die Verantwortung bei der gesamten Geschäftsleitung.

Sicherheitsmaßnahmen und E-ITS

Die Maßnahmen müssen auf einer Risikoanalyse beruhen und die in Artikel 21 der Richtlinie aufgeführten Bereiche abdecken: Konzepte, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität und Backups, Sicherheit der Lieferkette, sichere Entwicklung und Umgang mit Schwachstellen, Bewertung der Wirksamkeit, Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung.

In Estland ist die detaillierte Grundlage der estnische Informationssicherheitsstandard (E-ITS), sofern die Organisation kein gültiges ISO/IEC 27001-Zertifikat besitzt. Die Regeln für kleinere Organisationen wurden seit Oktober 2025 gelockert. Klären Sie mit der RIA, welche Grundlage für Sie gilt, da die Durchführungsverordnungen mehrfach geändert wurden.

Meldung von Sicherheitsvorfällen an die RIA

Erhebliche Sicherheitsvorfälle werden der RIA gemeldet: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung über den Sicherheitsvorfall innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Das estnische Gesetz verpflichtet Organisationen, die ihre Systeme auslagern oder hosten lassen, zudem sicherzustellen, dass der Anbieter sie innerhalb von 24 Stunden über Sicherheitsvorfälle informiert.

Fristen

  • 1. Januar 2026: Das geänderte Gesetz gilt, einschließlich der Meldung von Sicherheitsvorfällen.
  • 1. April 2026: Frist für die Registrierung von Organisationen, die bereits in den Anwendungsbereich fallen.
  • 1. Januar 2029: Frist, bis zu der bestehende Organisationen die erforderlichen Sicherheitsmaßnahmen umgesetzt haben müssen.

Wo Sie anfangen

Wenn Sie sich noch nicht registriert haben, tun Sie das zuerst. Lassen Sie dann eine Sicherheitsrichtlinie und ein Verfahren zur Meldung von Sicherheitsvorfällen von der Geschäftsleitung genehmigen, denn die Meldepflichten gelten bereits jetzt. Unsere NIS2-Bewertung ist auf das estnische Gesetz zugeschnitten und erstellt den Beschluss der Geschäftsleitung, die Richtlinie und das Meldeverfahren vorausgefüllt für Ihr Unternehmen.

Wo steht Ihr Unternehmen bei NIS2?

Kostenlose Bewertung, etwa 10 Minuten, Score für jeden Bereich des Gesetzes.

Kostenlose Bewertung starten

Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung.

NIS2 in Estland: was das geänderte Cybersicherheitsgesetz verlangt | Parendum