Eesti NIS2: kohaldamisalasse kuuluvad üksused peavad end RIA-s registreerima 3 kuu jooksul kohaldumisest
161 päeva tagasi (Jõustunud)
Märkus kuupäeva kohta: Üksused, kes juba vastasid elutähtsa/olulise üksuse kriteeriumitele, kui muudetud Küberturvalisuse seadus 2026. aasta 1. jaanuaril jõustus, pidid esitama registreerimisandmed (nimi, registrikood, aadress, kontaktandmed, IP-aadresside vahemikud, sektor) RIA-le 3 kuu jooksul, st hiljemalt 2026-03-31 (RIA enda teade juhtis tähelepanu automaatse teavitustööriista probleemidele selle tähtaja lähedal). Üksused, kes hakkavad kohaldamisalasse kuuluma hiljem, peavad endiselt end RIA-s registreerima 3 kuu jooksul kriteeriumitele vastama hakkamisest — see on püsiv reegel, mitte ühekordne tähtaeg.
Ettevõtted, kes said uuesti NIS2 kohaldamisalasse Eesti muudetud küberturvalisuse seadusega (jõustus 1. jaanuaril 2026), pidid registreeruma Riigi Infosüsteemi Ametis (RIA) 3 kuu jooksul seaduse jõustumisest. Iga ettevõte, kes hakkab hiljem vastama elutähtsa/olulise üksuse kriteeriumitele, peab siiski registreeruma RIA-s 3 kuu jooksul kriteeriumitele vastama hakkamisest.
Keda see puudutab
Keskmise suurusega ja suured ettevõtted NIS2 sektorites, kes kuuluvad või hakkavad kuuluma Eesti küberturvalisuse seaduse kohaldamisalasse, samuti väiksemad üksused, kelle RIA on määranud elutähtsaks või ainsaks teenusepakkujaks.
Kontrollige, kas vastate NIS2 sektori-/suurusekriteeriumitele küberturvalisuse seaduse alusel. Kui vastate juba praegu (esimese rühma registreerimistähtaeg oli 2026-03-31) või hakkate vastama hiljem, esitage registreerimisandmed RIA-le 3 kuu jooksul ning olge valmis rakendama esialgseid riskijuhtimismeetmeid ja 24 h / 72 h / 1 kuu intsidentidest teatamise töövoogu.
Karistus
Elutähtsad üksused kuni 10 mln € või 2% käibest; olulised üksused kuni 7 mln € või 1,4%
Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (millega võetakse üle NIS2) võeti Riigikogus vastu 10. detsembril 2025, kuulutati Vabariigi Presidendi poolt välja 18. detsembril 2025, avaldati Riigi Teatajas 30. detsembril 2025 ja jõustus 1. jaanuaril 2026, laiendades kohaldamisala ligikaudu 3000-lt umbes 6500 reguleeritud üksuseni.
Eesti keskmised ja suured ettevõtted NIS2 sektorites (energeetika, transport, pangandus, tervishoid, vesi, digitaristu ja IKT-teenused, kriitiliste kaupade tootmine, toit, kemikaalid, post, jäätmed, teadus) ning teatud väiksemad RIA määratud teenuseosutajad.
Kibernetinio saugumo įstatymas (nr XII-1428), muudetud NIS2 üle võtva seadusega nr XIV-2902 (vastu võetud 2024-07-11, jõustunud 2024-10-18), loob NKSC hallatava küberturvalisuse subjektide registri. Sõltumatute õigusseire allikate (nis-2-directive.com; v-formation.io) andmetel peavad üksused, kes on 2025-04-17 seisuga tuvastatud/registreeritud küberturvalisuse subjektidena, rakendama 12 kuu jooksul (st 2026-04-17-ks) organisatsioonilised küberturvalisuse nõuded ja 24 kuu jooksul (2027-04-17-ks) tehnilised nõuded; hiljem registreeritud üksustele kehtib sama 12/24-kuu graafik nende endi registreerimiskuupäevast. Seda üleminekugraafikut ei õnnestunud selle kontrolli käigus NKSC enda juhiste alusel sõltumatult kinnitada — nksc.lt, kam.lt ja vdai.lrv.lt tagastasid automatiseeritud tööriistadele kõik HTTP 403 vea (Cloudflare robotikontroll). Enne täpsele kuupäevale tuginemist kontrollige oma konkreetset tähtaega otse NKSC-st või brauseris.
Keskmise suurusega ja suured üksused (samuti mõned väiksemad üksused, mille NKSC määrab kriitiliseks või ainsaks teenusepakkujaks) NIS2 sektorites: energeetika, transport, pangandus/finants, tervishoid, digitaalne infrastruktuur/tarkvara, tootmine, põllumajandus-toit, avalik haldus jt.
Täpsustatud: nii küberturvalisuse juhi teavitus kui ka ESIMENE enesehindamise aruanne tuli esitada 2025-10-01 (kinnitatud lehel cyber.gov.lv). Kordamise sagedus EI OLE ühtselt aastane: MK noteikumi nr 397 'Minimālās kiberdrošības prasības' kohaselt (jõus alates 2025-07-02, avaldatud väljaandes Latvijas Vēstnesis 2025/123.1, punkt 8.3), peavad enesehindamise aruannet vähemalt kord aastas uuesti esitama ainult kriitilise IKT-taristu omanikud/operaatorid (järgmine tähtaeg ~2026-10-01); teised elutähtsad/olulised teenuseosutajad peavad seda tegema vähemalt iga 3 aasta järel (järgmine tähtaeg ~2028). Iga üksuse täpse tähtaja ja vormi määrab Ministrite kabineti määrus, mitte seadus ise (Nacionālās kiberdrošības likums, artikkel 43).
Lätis registreeritud keskmised ja suured ettevõtted NIS2 sektorites (energeetika, transport, pangandus, tervishoid, vesi, digitaristu, IKT-teenused, kriitiliste kaupade tootmine, toit, kemikaalid, post, jäätmed, teadus) ning väiksemad firmad, kes on määratud kriitilise IKT-taristu üksusteks või on teenuse ainus osutaja.