NIS2

NIS2 registreerimine: kuidas see toimib igas ELi riigis

Uuendatud 27. september 2026

Registreerimine on tavaliselt esimene NIS2 kohustus, millega organisatsioon kokku puutub, ja kõige kiiremini täidetav. Direktiiv sätestab minimaalse teabe, mille üksused peavad esitama, kuid jätab kanali, vormi ja tähtaja iga liikmesriigi otsustada. Seetõttu võib mitmes riigis asutatud ettevõte seista silmitsi mitme erineva menetlusega.

Mida direktiiv nõuab

Iga liikmesriik peab koostama loetelu üliolulistest ja olulistest üksustest ning domeeninimede registreerimise teenust osutavatest üksustest (art 3 lg 3). Selle koostamiseks nõuavad liikmesriigid, et need üksused esitaksid pädevatele asutustele vähemalt järgmise teabe (art 3 lg 4):

  • Üksuse nimi.
  • Aadress ja ajakohased kontaktandmed, sealhulgas e-posti aadressid, IP-aadresside vahemikud ja telefoninumbrid.
  • Vajaduse korral asjaomane sektor ja allsektor I või II lisa järgi.
  • Vajaduse korral loetelu liikmesriikidest, kus üksus osutab NIS2 kohaldamisalasse kuuluvaid teenuseid.

Nende andmete muudatustest tuleb teatada viivitamata ja igal juhul kahe nädala jooksul alates muudatuse kuupäevast (art 3 lg 4). Riiklikud vormid võivad nõuda sellest miinimumist rohkem, näiteks ettevõtte registrikoodi.

Igal liikmesriigil on oma menetlus

Ühtset ELi registreerimisportaali ei ole. Liikmesriigid võivad lubada üksustel end ise registreerida ja enamik seda teebki, kuid portaal, sisselogimisviis, tähtaeg ja mõnikord ka asutus erinevad. Mõned üksteisest selgelt erinevad näited meie riigipõhisest uuringust selle artikli kirjutamise ajal:

  • Saksamaa: kaheetapiline e-menetlus, kõigepealt ettevõtte konto („Mein Unternehmenskonto“) ja seejärel BSI portaal. Seadusjärgne tähtaeg oli 6. märts 2026.
  • Itaalia: iga-aastane registreerimisaken. Üksused registreerivad end või ajakohastavad oma registreeringut riikliku küberturvalisuse ameti (ACN) teenusteportaalis igal aastal 1. jaanuarist 28. veebruarini.
  • Soome: järelevalve on sektoripõhine, seega registreerivad üksused end iga asjaomase sektori järelevalveasutuses; mitmes sektoris tegutsev üksus registreerib end igaühes neist.
  • Horvaatia ja Leedu: asutused tuvastavad kohaldamisalasse kuuluvad üksused ja teavitavad neid nende staatusest, selle asemel et tugineda üksuste enda registreerimisele.
  • Hispaania, Prantsusmaa ja Iirimaa: riiklikku ülevõtmisseadust ei olnud selle artikli kirjutamise ajaks vastu võetud, seega kohustuslik registreerimine ei ole veel avatud. Prantsuse küberturvalisuse amet ANSSI pakub juba eelregistreerimist oma portaalis MonEspaceNIS2 ning Iirimaa riiklik küberturvalisuse keskus on teatanud, et tema portaalid avatakse alles pärast seaduse vastuvõtmist.

Samuti ei ole NIS2 veel EMP lepingusse lisatud, seega ei kohaldu see veel Norras ega Islandil.

Ka tähtajad on eri kujul: mõni riik määrab kindla kuupäeva, teine annab ajavahemiku, näiteks mitu kuud, alates riikliku seaduse jõustumisest või organisatsiooni kohaldamisalasse sattumisest. Üksikasjad muutuvad sageli, seega vaadake lehti „NIS2 riikide kaupa“, kus on iga riigi kohta toodud asutus, registreerimiskanal ja tähtaeg, ning kontrollige andmeid asutuse enda veebisaidilt.

Kui tegutsete mitmes riigis

Üldjuhul kuulub üksus selle liikmesriigi jurisdiktsiooni alla, kus see on asutatud (art 26 lg 1), seega võib mitmes riigis tütarettevõtjatega kontsern pidada registreerima igaühe neist tema enda riigis. Üldkasutatavate elektroonilise side võrkude või teenuste pakkujad kuuluvad iga sellise liikmesriigi jurisdiktsiooni alla, kus nad oma teenuseid osutavad.

DNS-teenuse osutajad, tippdomeeninimede registrid, domeeninimede registreerimise teenuse osutajad, pilvandmetöötlus-, andmekeskuse- ja sisuedastusvõrgu teenuse osutajad, hallatud teenuse ja hallatud turvateenuse osutajad, internetipõhised kauplemiskohad, internetipõhised otsingumootorid ja sotsiaalvõrgustiku platvormid järgivad teistsugust reeglit: nad kuuluvad oma ELi peamise tegevuskoha liikmesriigi jurisdiktsiooni alla ning esitavad lisaks teavet ENISA peetava registri jaoks (art 26 ja 27).

Kontroll-loend: mida ette valmistada

Koguge see teave enne ühegi riikliku vormi avamist. Enamik viivitusi tuleneb avalike IP-aadresside vahemikest, mida haldab sageli IT- või majutusteenuse osutaja.

  • Iga registreerima kohustatud üksuse ametlik nimi, registrikood ja aadress.
  • Kontaktandmed küberturvalisuse küsimusteks: ühine, jälgitav postkast ja telefoninumber, nimeline kontaktisik ja asendaja, et asutuse sõnumid ei jääks kellegi äraoleku ajal märkamata.
  • Teie avalike IP-aadresside vahemikud, sealhulgas need, mida kasutavad teised kontorid või mille on Teile eraldanud Teie internetiteenuse või majutusteenuse osutaja.
  • Teie põhitegevuse sektor ja allsektor direktiivi I või II lisa järgi.
  • Liikmesriigid, kus osutate kohaldamisalasse kuuluvaid teenuseid.
  • Riikliku portaali nõutud sisselogimisviis, näiteks ettevõtte e-identiteet või volitus ettevõtte nimel tegutsemiseks, eelnevalt korda aetud.
  • Kas olete tõenäoliselt ülioluline või oluline üksus, sest mõnes riigis tuleb oma kategooria ise määrata.

Hoidke registreeringu andmed ajakohasena

Direktiivi kohaselt tuleb muudatustest teatada kahe nädala jooksul. Tavalised põhjused on uus IP-aadresside vahemik pärast majutusteenuse vahetust, uus kontaktisik, sektori muutus või teenuste osutamise alustamine teises riigis. Määrake registreeringu andmete eest vastutav isik, säilitage iga esitamise koopia koos kuupäeva ja esitaja nimega ning kontrollige andmeid iga kord, kui mõni neist asjaoludest muutub.

Kas tähtaeg jäi mööda?

Registreerige end esimesel võimalusel, mitte ärge oodake. Hilinenud või tegemata registreerimine võib iseenesest kaasa tuua sanktsiooni: näiteks Itaalias võib registreerimata jätmise eest määrata trahvi kuni 0,1% ülemaailmsest aastakäibest. Mõni asutus on hilinenud registreerimisi mõnda aega talunud, nagu teadaolevalt tegi Saksamaa BSI, kuid ärge sellele lootke.

Kui Teie organisatsioon satub kohaldamisalasse hiljem, näiteks seetõttu, et see kasvab üle suuruskünnise või alustab tegevust loetletud sektoris, kontrollige uute üksuste kohta kehtivat riiklikku reeglit. Paljud riigid annavad sellest hetkest kindla tähtaja: näiteks Kreekas kaks kuud ja Sloveenias 30 päeva.

Levinud vead

  • Puudulike IP-aadresside vahemike esitamine, näiteks unustades teise kontori või majutusteenuse osutaja kasutatavad vahemikud. Küsige oma teenuseosutajatelt enne alustamist.
  • Kõrvaltegevuse või kliendi sektori valimine oma põhitegevuse sektori asemel.
  • Ühe töötaja isikliku e-posti aadressi esitamine ainsa kontaktina.
  • Ainult emaettevõtja registreerimine eeldusel, et see hõlmab ka teistes liikmesriikides asutatud tütarettevõtjaid.
  • Asutuse ühenduse võtmise ootamine riigis, kus üksused peavad end ise registreerima.
  • Registreerimise käsitlemine ühekordse ülesandena ja muudatustest mitte teatamine.
  • Eeldamine, et registreerimine tähendab nõuetele vastamist. See on alles esimene samm; sellele järgnevad juhatuse vastutus, turvameetmed ja intsidentidest teavitamine.

Kust alustada

Kui Te pole kindel, kas peate end registreerima, kontrollib meie tasuta NIS2 hindamine Teie kuulumist kohaldamisalasse ja hindab Teie valmisolekut; seejärel vaadake lehelt „NIS2 riikide kaupa“ iga riigi andmeid, kus olete asutatud. Tellijad saavad lisaks oma ettevõtte jaoks eeltäidetud dokumendid, mis peaksid registreerimisele järgnema: infoturbepoliitika, juhatuse otsuse ja intsidentidest teavitamise korra.

Kus Teie ettevõte NIS2 osas seisab?

Tasuta hindamine, umbes 10 minutit, skoor seaduse igas valdkonnas.

Alusta tasuta hindamist

See juhend on üldine teave, mitte õigusnõustamine.

NIS2 registreerimine: kuidas see toimib igas ELi riigis | Parendum