Den här sidan är maskinöversatt. Engelskt original: Engelsk version
I kraftEstlandNIS2

Estlands NIS2: den ändrade cybersäkerhetslagen gäller för cirka 6 500 entiteter

för 249 dagar sedan (I kraft)

Vad som ändras

Estlands ändrade cybersäkerhetslag (Küberturvalisuse seadus), som införlivar NIS2, trädde i kraft den 1 januari 2026 och ungefär fördubblade antalet reglerade organisationer. Entiteter som omfattas måste registrera sig hos Informationssystemmyndigheten (RIA), tillämpa riskhanteringsåtgärder och rapportera betydande incidenter.

Vem som berörs

Medelstora och stora estniska företag inom NIS2-sektorer (energi, transport, bank, hälso- och sjukvård, vatten, digital infrastruktur och IKT-tjänster, tillverkning av kritiska varor, livsmedel, kemikalier, post, avfall, forskning), samt vissa mindre leverantörer som utsetts av RIA.

Storlekar: medelstort företag, stort företag · Branscher: Energi, Transport / logistik, Finans / försäkring, Hälso- och sjukvård, Programvara / SaaS, Tillverkning, Jordbruk / livsmedel, Konsult- och tjänsteföretag · Gäller om: Vi är verksamma i en kritisk sektor (NIS2); Vi är beroende av molntjänster

Vad du ska göra

Kontrollera lagens sektors- och storlekskriterier och registrera er hos RIA om ni omfattas. Inför den estniska baslinjestandarden för säkerhet (E-ITS) eller en likvärdig standard, tilldela ledningsansvar och inför incidentrapportering till CERT-EE inom 24/72 timmar.

Sanktion

Väsentliga entiteter upp till 10 M€ eller 2 % av omsättningen; viktiga entiteter upp till 7 M€ eller 1,4 %

Källor

Senast verifierad 7 september 2026. Endast information, inte juridisk rådgivning.

Fler tidsfrister för NIS2

24 dagar
BekräftadLVNIS2

Latvia NIS2 (National Cybersecurity Law): cybersecurity self-assessment report to NKDC

Corrected: the cybersecurity-manager notification and the FIRST self-assessment report were both due 2025-10-01 (confirmed on cyber.gov.lv). Recurrence is NOT uniformly annual: under MK noteikumi Nr. 397 'Minimālās kiberdrošības prasības' (in force 2025-07-02, published Latvijas Vēstnesis 2025/123.1, point 8.3), only ICT critical-infrastructure owners/operators must resubmit the self-assessment report at least once a year (next due ~2026-10-01); other essential/important entities ('svarīgie pakalpojumu sniedzēji') must resubmit at least once every 3 years (next due ~2028). The exact per-subject deadline and form are set by Cabinet regulation, not the law itself (Nacionālās kiberdrošības likums, 43. pants).

Medium and large companies registered in Latvia in NIS2 sectors (energy, transport, banking, health, water, digital infrastructure, ICT services, manufacturing of critical goods, food, chemicals, postal, waste, research), plus smaller firms designated as ICT critical infrastructure or sole provider of a service.