Parendum Compliance

NIS2

NIS2 в Эстонии: что требует изменённый Закон о кибербезопасности

Обновлено 26 сентября 2026 г.

Эстония транспонировала NIS2, внеся изменения в свой Закон о кибербезопасности (Küberturvalisuse seadus, KüTS). Поправки были опубликованы в Riigi Teataja в конце 2025 года и применяются с 1 января 2026 года. По оценке Департамента государственной инфосистемы (RIA), теперь под действие закона подпадают около 6 500 организаций, примерно половина из них — впервые.

Регистрация

Субъекты, подпадающие под действие закона, должны зарегистрироваться в RIA, указав наименование и регистрационный код, контактные данные, включая публичные диапазоны IP-адресов, сектор и страны, в которых они оказывают услуги. Организации, подпадавшие под действие закона на 1 января 2026 года, должны были сделать это до 1 апреля 2026 года; организации, которые попадут под его действие позднее, располагают тремя месяцами. Об изменениях необходимо сообщать в течение двух недель. Регистрация осуществляется через eesti.ee.

Ответственность несёт правление

Как минимум один член правления должен быть назначен ответственным за утверждение мер кибербезопасности и надзор за ними и должен регулярно проходить обучение. Если никто не назначен, ответственность несёт всё правление.

Меры безопасности и E-ITS

Меры должны основываться на анализе рисков и охватывать области, перечисленные в статье 21 Директивы: политики, обработку инцидентов, непрерывность деятельности и резервное копирование, безопасность цепочки поставок, безопасную разработку и работу с уязвимостями, проверку эффективности, обучение, криптографию, управление доступом и управление активами, а также многофакторную аутентификацию.

В Эстонии подробным базовым уровнем является эстонский стандарт информационной безопасности (E-ITS), если только организация не имеет действующего сертификата ISO/IEC 27001. С октября 2025 года правила для небольших организаций смягчены. Уточните в RIA, какой базовый уровень применяется к Вам, поскольку имплементационные нормативные акты неоднократно изменялись.

Уведомление RIA об инцидентах

О значительных инцидентах сообщают в RIA: первичное уведомление в течение 24 часов, уведомление об инциденте в течение 72 часов и итоговый отчёт в течение одного месяца. Эстонский закон также обязывает организации, которые передают свои системы на аутсорсинг или размещают их у внешнего поставщика, обеспечить, чтобы поставщик сообщал им об инцидентах в течение 24 часов.

Сроки

  • 1 января 2026 года: вступает в силу изменённый закон, включая требования об уведомлении об инцидентах.
  • 1 апреля 2026 года: крайний срок регистрации для организаций, уже подпадающих под действие закона.
  • 1 января 2029 года: крайний срок, к которому действующие организации должны внедрить требуемые меры безопасности.

С чего начать

Если Вы ещё не зарегистрировались, сделайте это в первую очередь. Затем получите утверждение руководством политики безопасности и порядка уведомления об инцидентах, поскольку обязанности по уведомлению действуют уже сейчас. Наша оценка по NIS2 составлена с учётом эстонского закона и формирует решение правления, политику и порядок уведомления, предварительно заполненные для Вашей компании.

Насколько Ваша компания соответствует NIS2?

Бесплатная оценка, около 10 минут, результат по каждой области закона.

Начать бесплатную оценку

Настоящее руководство носит общий информационный характер и не является юридической консультацией.

NIS2 в Эстонии: что требует изменённый Закон о кибербезопасности | Parendum