Diese Seite wurde maschinell übersetzt. Englisches Original: Englische Version
In KraftEstlandNIS2

Estland NIS2: geändertes Cybersicherheitsgesetz gilt für rund 6.500 Einrichtungen

vor 249 Tagen (In Kraft)

Was sich ändert

Estlands geändertes Küberturvalisuse seadus zur Umsetzung von NIS2 ist am 1. Januar 2026 in Kraft getreten und hat die Zahl der regulierten Organisationen etwa verdoppelt. Betroffene Einrichtungen müssen sich bei der Behörde für Informationssysteme (RIA) registrieren, Risikomanagementmaßnahmen umsetzen und erhebliche Sicherheitsvorfälle melden.

Wer betroffen ist

Mittlere und große estnische Unternehmen in NIS2-Sektoren (Energie, Verkehr, Bankwesen, Gesundheit, Wasser, digitale Infrastruktur und IKT-Dienste, Herstellung kritischer Güter, Lebensmittel, Chemie, Post, Abfall, Forschung) sowie bestimmte von der RIA benannte kleinere Anbieter.

Größen: mittel, groß · Branchen: Energie, Transport / Logistik, Finanzen / Versicherungen, Gesundheit, Software / SaaS, Produzierendes Gewerbe, Landwirtschaft / Lebensmittel, Freiberufliche Dienstleistungen · Gilt, wenn: Wir sind in einem kritischen Sektor tätig (NIS2); Wir nutzen Cloud-Dienste

Was zu tun ist

Prüfen Sie die Sektor- und Größenkriterien des Gesetzes und registrieren Sie sich bei der RIA, falls Sie in den Anwendungsbereich fallen. Setzen Sie den estnischen Basis-Sicherheitsstandard (E-ITS) oder ein gleichwertiges Regelwerk um, weisen Sie der Geschäftsleitung die Verantwortung zu und richten Sie die 24h/72h-Vorfallmeldung an CERT-EE ein.

Sanktion

Wesentliche Einrichtungen bis zu 10 Mio. € oder 2 % des Umsatzes; wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 %

Quellen

Zuletzt geprüft am 7. September 2026. Nur zur Information, keine Rechtsberatung.

Weitere Fristen zu NIS2

24 Tage
BestätigtLVNIS2

Latvia NIS2 (National Cybersecurity Law): cybersecurity self-assessment report to NKDC

Corrected: the cybersecurity-manager notification and the FIRST self-assessment report were both due 2025-10-01 (confirmed on cyber.gov.lv). Recurrence is NOT uniformly annual: under MK noteikumi Nr. 397 'Minimālās kiberdrošības prasības' (in force 2025-07-02, published Latvijas Vēstnesis 2025/123.1, point 8.3), only ICT critical-infrastructure owners/operators must resubmit the self-assessment report at least once a year (next due ~2026-10-01); other essential/important entities ('svarīgie pakalpojumu sniedzēji') must resubmit at least once every 3 years (next due ~2028). The exact per-subject deadline and form are set by Cabinet regulation, not the law itself (Nacionālās kiberdrošības likums, 43. pants).

Medium and large companies registered in Latvia in NIS2 sectors (energy, transport, banking, health, water, digital infrastructure, ICT services, manufacturing of critical goods, food, chemicals, postal, waste, research), plus smaller firms designated as ICT critical infrastructure or sole provider of a service.