NIS2
NIS2 в Эстонии: что требует изменённый Закон о кибербезопасности
Обновлено 26 сентября 2026 г.
Эстония транспонировала NIS2, внеся изменения в свой Закон о кибербезопасности (Küberturvalisuse seadus, KüTS). Поправки были опубликованы в Riigi Teataja в конце 2025 года и применяются с 1 января 2026 года. По оценке Департамента государственной инфосистемы (RIA), теперь под действие закона подпадают около 6 500 организаций, примерно половина из них — впервые.
Регистрация
Субъекты, подпадающие под действие закона, должны зарегистрироваться в RIA, указав наименование и регистрационный код, контактные данные, включая публичные диапазоны IP-адресов, сектор и страны, в которых они оказывают услуги. Организации, подпадавшие под действие закона на 1 января 2026 года, должны были сделать это до 1 апреля 2026 года; организации, которые попадут под его действие позднее, располагают тремя месяцами. Об изменениях необходимо сообщать в течение двух недель. Регистрация осуществляется через eesti.ee.
Ответственность несёт правление
Как минимум один член правления должен быть назначен ответственным за утверждение мер кибербезопасности и надзор за ними и должен регулярно проходить обучение. Если никто не назначен, ответственность несёт всё правление.
Меры безопасности и E-ITS
Меры должны основываться на анализе рисков и охватывать области, перечисленные в статье 21 Директивы: политики, обработку инцидентов, непрерывность деятельности и резервное копирование, безопасность цепочки поставок, безопасную разработку и работу с уязвимостями, проверку эффективности, обучение, криптографию, управление доступом и управление активами, а также многофакторную аутентификацию.
В Эстонии подробным базовым уровнем является эстонский стандарт информационной безопасности (E-ITS), если только организация не имеет действующего сертификата ISO/IEC 27001. С октября 2025 года правила для небольших организаций смягчены. Уточните в RIA, какой базовый уровень применяется к Вам, поскольку имплементационные нормативные акты неоднократно изменялись.
Уведомление RIA об инцидентах
О значительных инцидентах сообщают в RIA: первичное уведомление в течение 24 часов, уведомление об инциденте в течение 72 часов и итоговый отчёт в течение одного месяца. Эстонский закон также обязывает организации, которые передают свои системы на аутсорсинг или размещают их у внешнего поставщика, обеспечить, чтобы поставщик сообщал им об инцидентах в течение 24 часов.
Сроки
- 1 января 2026 года: вступает в силу изменённый закон, включая требования об уведомлении об инцидентах.
- 1 апреля 2026 года: крайний срок регистрации для организаций, уже подпадающих под действие закона.
- 1 января 2029 года: крайний срок, к которому действующие организации должны внедрить требуемые меры безопасности.
С чего начать
Если Вы ещё не зарегистрировались, сделайте это в первую очередь. Затем получите утверждение руководством политики безопасности и порядка уведомления об инцидентах, поскольку обязанности по уведомлению действуют уже сейчас. Наша оценка по NIS2 составлена с учётом эстонского закона и формирует решение правления, политику и порядок уведомления, предварительно заполненные для Вашей компании.
Насколько Ваша компания соответствует NIS2?
Бесплатная оценка, около 10 минут, результат по каждой области закона.
Начать бесплатную оценкуНастоящее руководство носит общий информационный характер и не является юридической консультацией.