NIS2
NIS2 en Estonie : ce qu'exige la loi sur la cybersécurité modifiée
Mis à jour le 26 septembre 2026
L'Estonie a transposé NIS2 en modifiant sa loi sur la cybersécurité (Küberturvalisuse seadus, KüTS). Les modifications ont été publiées au Riigi Teataja fin 2025 et s'appliquent depuis le 1er janvier 2026. L'Autorité des systèmes d'information (RIA) estime qu'environ 6 500 organisations sont désormais concernées, dont la moitié environ pour la première fois.
Enregistrement
Les entités concernées doivent s'enregistrer auprès de la RIA en indiquant leur nom et leur numéro d'immatriculation, leurs coordonnées, y compris leurs plages d'adresses IP publiques, leur secteur et les pays dans lesquels elles fournissent des services. Les organisations déjà concernées au 1er janvier 2026 avaient jusqu'au 1er avril 2026 ; celles qui entrent plus tard dans le champ d'application disposent de trois mois. Les modifications doivent être signalées dans un délai de deux semaines. L'enregistrement s'effectue via eesti.ee.
L'organe de direction est responsable
Au moins un membre de l'organe de direction doit être désigné comme responsable de l'approbation et de la supervision des mesures de cybersécurité, et doit suivre une formation régulière. Si personne n'est désigné, la responsabilité incombe à l'ensemble de l'organe de direction.
Mesures de sécurité et E-ITS
Les mesures doivent reposer sur une analyse des risques et couvrir les domaines énumérés à l'article 21 de la directive : politiques, gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, développement sécurisé et gestion des vulnérabilités, évaluation de l'efficacité, formation, cryptographie, contrôle d'accès et gestion des actifs, et authentification multifacteur.
En Estonie, le socle détaillé est la norme estonienne de sécurité de l'information (E-ITS), sauf si l'organisation détient une certification ISO/IEC 27001 en cours de validité. Les règles applicables aux petites organisations ont été assouplies depuis octobre 2025. Vérifiez auprès de la RIA quel socle s'applique à vous, car les règlements d'application ont été modifiés à plusieurs reprises.
Déclaration des incidents à la RIA
Les incidents importants sont déclarés à la RIA : une alerte précoce dans les 24 heures, une notification d'incident dans les 72 heures et un rapport final dans un délai d'un mois. La loi estonienne impose également aux organisations qui externalisent ou font héberger leurs systèmes de s'assurer que le prestataire les informe des incidents dans les 24 heures.
Échéances
- 1er janvier 2026 : la loi modifiée s'applique, y compris la déclaration des incidents.
- 1er avril 2026 : date limite d'enregistrement pour les organisations déjà concernées.
- 1er janvier 2029 : date limite pour que les organisations existantes aient mis en place les mesures de sécurité requises.
Par où commencer
Si vous ne vous êtes pas encore enregistré, commencez par là. Faites ensuite approuver par la direction une politique de sécurité et une procédure de déclaration des incidents, car les obligations de déclaration s'appliquent dès maintenant. Notre évaluation NIS2 est rédigée pour la loi estonienne et produit la décision de l'organe de direction, la politique et la procédure de déclaration pré-remplies pour votre société.
Où en est votre société au regard de NIS2 ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.