Parendum Compliance

NIS2

La NIS2 en Estonia: qu茅 exige la Ley de Ciberseguridad modificada

Actualizado el 26 de septiembre de 2026

Estonia transpuso la NIS2 modificando su Ley de Ciberseguridad (K眉berturvalisuse seadus, K眉TS). Las modificaciones se publicaron en el Riigi Teataja a finales de 2025 y se aplican desde el 1 de enero de 2026. La Autoridad del Sistema de Informaci贸n (RIA) calcula que unas 6500 organizaciones est谩n ahora dentro del 谩mbito de aplicaci贸n, aproximadamente la mitad de ellas por primera vez.

Inscripci贸n

Las entidades incluidas en el 谩mbito de aplicaci贸n deben inscribirse ante la RIA, indicando su nombre y c贸digo de registro, sus datos de contacto, incluidos los rangos de IP p煤blicas, su sector y los pa铆ses en los que prestan servicios. Las organizaciones que ya estaban dentro del 谩mbito de aplicaci贸n el 1 de enero de 2026 ten铆an de plazo hasta el 1 de abril de 2026; las que entren en 茅l m谩s adelante disponen de tres meses. Los cambios deben comunicarse en un plazo de dos semanas. La inscripci贸n se realiza a trav茅s de eesti.ee.

El 贸rgano de direcci贸n es responsable

Al menos un miembro del 贸rgano de direcci贸n debe ser designado responsable de aprobar y supervisar las medidas de ciberseguridad, y debe seguir una formaci贸n peri贸dica. Si no se designa a nadie, la responsabilidad recae en todo el 贸rgano de direcci贸n.

Medidas de seguridad y E-ITS

Las medidas deben basarse en un an谩lisis de riesgos y abarcar los 谩mbitos enumerados en el art铆culo 21 de la Directiva: pol铆ticas, gesti贸n de incidentes, continuidad y copias de seguridad, seguridad de la cadena de suministro, desarrollo seguro y gesti贸n de vulnerabilidades, evaluaci贸n de la eficacia, formaci贸n, criptograf铆a, control de accesos y gesti贸n de activos, y autenticaci贸n multifactor.

En Estonia, la referencia detallada es la norma estonia de seguridad de la informaci贸n (E-ITS), salvo que la organizaci贸n disponga de un certificado ISO/IEC 27001 v谩lido. Las normas para las organizaciones m谩s peque帽as se han flexibilizado desde octubre de 2025. Confirme con la RIA qu茅 referencia se le aplica, ya que los reglamentos de desarrollo se han modificado varias veces.

Notificaci贸n de incidentes a la RIA

Los incidentes significativos se notifican a la RIA: una notificaci贸n inicial en un plazo de 24 horas, una notificaci贸n del incidente en un plazo de 72 horas y un informe final en el plazo de un mes. La ley estonia tambi茅n exige a las organizaciones que externalizan o alojan sus sistemas que se aseguren de que el proveedor les informe de los incidentes en un plazo de 24 horas.

Plazos

  • 1 de enero de 2026: se aplica la ley modificada, incluida la notificaci贸n de incidentes.
  • 1 de abril de 2026: plazo de inscripci贸n para las organizaciones que ya est茅n dentro del 谩mbito de aplicaci贸n.
  • 1 de enero de 2029: plazo para que las organizaciones existentes tengan implantadas las medidas de seguridad exigidas.

Por d贸nde empezar

Si no se ha inscrito, h谩galo primero. Despu茅s, obtenga la aprobaci贸n de la direcci贸n para una pol铆tica de seguridad y un procedimiento de notificaci贸n de incidentes, porque las obligaciones de notificaci贸n ya se aplican. Nuestra evaluaci贸n NIS2 est谩 redactada para la ley estonia y genera la resoluci贸n del 贸rgano de direcci贸n, la pol铆tica y el procedimiento de notificaci贸n precumplimentados para su empresa.

驴En qu茅 punto se encuentra su empresa respecto a NIS2?

Evaluaci贸n gratuita, unos 10 minutos, puntuaci贸n para cada 谩rea de la ley.

Iniciar la evaluaci贸n gratuita

Esta gu铆a es informaci贸n general, no asesoramiento jur铆dico.

La NIS2 en Estonia: qu茅 exige la Ley de Ciberseguridad modificada | Parendum