LexLingua
Редакция:
Язык:
RU
Оригинал:

Закон о кибербезопасности

Küberturvalisuse seadus (KüTS)
перевод: официальный + действующие нормы LexLingua ⚖ практика Госсуда по § Riigi Teataja ↗

Эстонский оригинал — кнопкой «Оригинал» у каждого § (или «Сбоку»/«Инлайн» в панели); изменения после заморозки официального перевода (30.08.2024) помечены ⚡. Практика Госсуда и AI-пояснения — под параграфом. Не юридическая консультация.

Глава 1. Üldsätted

Перевод · русский

§ 1. Сфера регулирования и применения закона ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящий закон устанавливает:

1) требования к ведению сетевых и информационных систем, используемых крайне важными с точки зрения функционирования общества субъектами и важными субъектами, а также поставщиками услуги регистрации доменных имён, ответственность и надзор;

2) основы обработки киберинцидентов и требования по работе с уязвимостью безопасности и киберугрозами;

3) требования к предотвращению и разрешению масштабного киберинцидента и кризиса;

4) требования к сотрудничеству, обмену информацией и взаимной оценке, осуществляемым в области кибербезопасности;

5) компетентные учреждения в области кибербезопасности и требования к назначению компетентного учреждения, осуществляющего надзор за кибербезопасностью в области трансграничных потоков электроэнергии. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) Настоящий закон не применяется:

1) к обработке государственной тайны и засекреченной внешней информации, а также к ведению систем обработки такой информации;

2) к ведению систем, необходимых в сфере управления Министерства обороны для международного военного сотрудничества и подготовки военной обороны государства; [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

3) к дипломатическим и консульским представительствам Эстонской Республики в третьих странах и к их сетевым и информационным системам, если такие системы находятся в помещениях представительства или если они эксплуатируются для пользователей третьей страны. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2¹) Предусмотренное частью 2 настоящего параграфа исключение не применяется к поставщику услуги доверия. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3) [Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4) Если требования к ведению сетевой и информационной системы поставщика услуги и к уведомлению о киберинциденте урегулированы международным договором, правовым актом Европейского союза или иным законом равнозначно установленному в настоящем законе, настоящий закон применяется с особенностями, вытекающими из международного договора, правового акта Европейского союза или иного закона. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(5) К предусмотренному настоящим законом административному производству применяются положения Закона об административном производстве с учётом особенностей настоящего закона.

Перевод · русский

§ 2. Термины ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) В настоящем законе термины используются в следующем значении:

1) услуга центра данных – услуга, которой предлагаются такие структуры или группы структур, которые предназначены для централизованного размещения, взаимного соединения и эксплуатации информационно-технологических и сетевых устройств, используемых для хранения, обработки и передачи данных, включая все средства и инфраструктуру, связанные с электроснабжением и контролем среды размещения;

2) поставщик цифровой услуги – общее наименование, под которым подразумеваются поставщик услуги системы доменных имён, держатель регистра имён домена верхнего уровня, поставщик услуги регистрации доменных имён, поставщик услуги облачной обработки данных, поставщик услуги центра данных, поставщик услуги сети доставки содержимого, поставщик услуги управления, поставщик услуги информационной безопасности, содержатель интернет-площадки для торговли и поставщик веб-поисковой системы или платформы социальных сетей;

3) представитель поставщика цифровой услуги (далее представитель) – находящееся в Европейском союзе физическое или юридическое лицо, которое назначено действовать от имени поставщика цифровой услуги, находящегося за пределами Европейского союза, и к которому Департамент государственной информационной системы может обращаться в связи с обязанностями поставщика цифровой услуги;

4) поставщик услуги регистрации доменных имён – держатель регистра имён домена верхнего уровня или лицо, действующее от имени держателя этого регистра, например поставщик связанной с регистрацией услуги обеспечения приватности или прокси-услуги либо перепродавец;

5) система доменных имён – иерархическая и распределённая система имён, которая позволяет идентифицировать интернет-услуги и интернет-ресурсы, делая для устройств конечных пользователей возможным использование услуг интернет-маршрутизации и связности для доступа к этим услугам и ресурсам;

6) поставщик услуги системы доменных имён – единица, которая оказывает конечным пользователям интернета общедоступную услугу рекурсивного преобразования доменных имён или которая оказывает предназначенную для использования третьими лицами услугу авторитетного преобразования доменных имён, за исключением услуги корневого сервера имён;

7) поставщик услуги управления – единица, которая оказывает услуги, связанные с установкой, управлением, эксплуатацией или обслуживанием ИКТ-продуктов, сетей, инфраструктуры, приложений или иных сетевых и информационных систем, посредством поддержки или активного управления либо в помещениях клиента, либо дистанционно;

8) ИКТ-процесс – ИКТ-процесс, определённый в пункте 14 статьи 2 регламента (ЕС) 2019/881 Европейского парламента и Совета о ENISA (Агентство Европейского союза по кибербезопасности) и о сертификации кибербезопасности информационных и коммуникационных технологий и об отмене регламента (ЕС) № 526/2013 (Регламент о кибербезопасности) (ELT L 151, 07.06.2019, lk 15–69);

9) ИКТ-услуга – ИКТ-услуга, определённая в пункте 13 статьи 2 регламента (ЕС) 2019/881 Европейского парламента и Совета;

10) ИКТ-продукт – ИКТ-продукт, определённый в пункте 12 статьи 2 регламента (ЕС) 2019/881 Европейского парламента и Совета;

11) поставщик услуги информационной безопасности – поставщик услуги управления, который осуществляет управление рисками или предлагает для этого поддержку;

12) узловая точка интернета – точка соединения, которая позволяет осуществлять взаимное соединение более чем двух независимых сетей и интернет-трафик между ними; она позволяет только взаимное соединение автономных систем и не требует, чтобы интернет-трафик между двумя участвующими автономными системами проходил через какую-либо третью автономную систему, не изменяет такой трафик и не вмешивается в него каким-либо иным образом;

13) интернет-площадка для торговли – интернет-площадка для торговли в значении Закона о защите прав потребителей;

14) последующий контроль – надзор, связанный с реагированием на киберинцидент постфактум или с дополнительной проверкой непосредственной опасности возникновения киберинцидента, исходящий из доказательств, указаний или сведений, которыми внимание надзорного органа было обращено на киберинцидент или на непосредственную опасность его возникновения, из общедоступной информации или из информации, полученной или созданной при выполнении иной задачи надзорного органа;

15) единица публичного управления центрального правительства – Банк Эстонии, судебное учреждение, Государственная избирательная служба, Канцелярия Рийгикогу, Государственный контроль, Канцелярия Президента Республики, правительственное учреждение, государственное учреждение, управляемое правительственным учреждением, и Канцелярия канцлера юстиции;

16) единица публичного управления местного самоуправления – единица местного самоуправления, административное учреждение волости или города, учреждение, управляемое административным учреждением волости или города, часть волости, городской район, административное учреждение части волости или городского района, учреждение, управляемое административным учреждением части волости или городского района, а также совместное ведомство и совместное учреждение единиц местного самоуправления;

17) поставщик квалифицированной услуги доверия – поставщик квалифицированной услуги доверия, определённый в пункте 20 статьи 3 регламента (ЕС) № 910/2014 Европейского парламента и Совета об электронной идентификации и услугах доверия, необходимых для электронных сделок на внутреннем рынке, и об отмене директивы 1999/93/ЕС (ELT L 257, 28.08.2014, lk 73–114);

18) обработка киберинцидента – действия и процедуры, целью которых является предотвращение, обнаружение, анализ, сдерживание или устранение киберинцидента и восстановление после него;

19) киберинцидент – происходящее в сетевой и информационной системе событие, которое ставит под угрозу или нарушает безопасность сетевой и информационной системы;

20) единица по обработке киберинцидентов – группа экспертов, задачей которой является совершение действий, поддерживающих обработку киберинцидента;

21) киберугроза – киберугроза, определённая в пункте 8 статьи 2 регламента (ЕС) 2019/881 Европейского парламента и Совета;

22) кибербезопасность – кибербезопасность, определённая в пункте 1 статьи 2 регламента (ЕС) 2019/881 Европейского парламента и Совета;

23) существенная киберугроза – киберугроза, на основании технических показателей которой можно предположить, что она может оказать большое влияние на сетевую и информационную систему единицы или на пользователей сетевой и информационной системы единицы, причинив значительный имущественный или неимущественный вред;

24) услуга облачной обработки данных – услуга информационного общества, которая позволяет по запросу управлять масштабируемыми и гибкими разделяемыми ресурсами обработки данных и обеспечивать широкий удалённый доступ к ним, в том числе в случае, когда эти ресурсы расположены рассредоточенно в разных местах;

25) риск – возможность возникновения обусловленного киберинцидентом вреда или нарушения, которая выражается в качестве комбинированного показателя размера вреда или нарушения и вероятности наступления киберинцидента;

26) целевой аудит безопасности – независимый обзор и исследование записей и действий сетевой и информационной системы, чтобы проверить адекватность мер безопасности сетевой и информационной системы и их соответствие действующей политике информационной безопасности и рабочим процедурам, обнаружить нарушения безопасности и рекомендовать возможные вытекающие изменения мер, политики и процедур;

27) сеть доставки содержимого – географически рассредоточенная сеть серверов, целью которой является обеспечение широкой доступности, достижимости или быстрой передачи цифрового содержимого и услуг информационного общества интернет-пользователям от имени поставщиков содержимого и услуг;

28) платформа социальных сетей – платформа, которая позволяет конечным пользователям поддерживать взаимную связь, делиться содержимым, искать информацию и общаться посредством нескольких устройств, прежде всего в форме бесед, публикаций, видео и рекомендаций;

29) научное учреждение – единица, основной деятельностью которой является проведение прикладных исследований или разработка продукции с целью использования результатов таких исследований или разработок в коммерческих целях, но которая не является образовательным учреждением;

30) держатель регистра имён домена верхнего уровня – единица, в ведении которой находится связанный со страновым кодом Эстонии домен верхнего уровня и которая отвечает за администрирование этого домена верхнего уровня, в том числе за регистрацию имён поддоменов домена верхнего уровня и за техническое функционирование домена верхнего уровня, включая эксплуатацию серверов имён и обслуживание баз данных, а также за распределение зонных файлов домена верхнего уровня между серверами имён, независимо от того, совершает ли какое-либо из этих действий единица сама или какое-либо действие закупается со стороны, но за исключением случая, когда держатель регистра использует имена домена верхнего уровня только для собственных нужд;

31) уязвимость безопасности – слабость, восприимчивость или ошибка ИКТ-продукта или ИКТ-услуги, которую может использовать киберугроза;

32) проверка безопасности – техническое и организационное исследование сетевой и информационной системы, чтобы выявить уязвимость безопасности сетевой и информационной системы или несоответствие мер безопасности сетевой и информационной системы требованиям;

33) меры безопасности – применяемые организационные, физические и инфотехнические действия или средства для достижения и сохранения безопасности данных, а также сетевых и информационных систем;

34) масштабный киберинцидент – киберинцидент, вызванные которым нарушения настолько обширны, что одно государство-член Европейского союза не в состоянии с ними справиться, или который оказывает значительное влияние по меньшей мере на два государства-члена Европейского союза;

35) поставщик услуги доверия – поставщик услуги доверия, определённый в пункте 19 статьи 3 регламента (ЕС) № 910/2014 Европейского парламента и Совета;

36) веб-поисковая система – веб-поисковая система, определённая в пункте 5 статьи 2 регламента (ЕС) 2019/1150 Европейского парламента и Совета о содействии справедливости и прозрачности для бизнес-пользователей веб-услуг посредничества (ELT L 186, 11.07.2019, lk 57–79);

37) сетевая и информационная система (далее система) – сеть электронной связи в значении пункта 8 § 2 Закона об электронной связи, устройство или группа взаимно соединённых или связанных устройств, по меньшей мере в одном из которых происходит автоматическая обработка цифровых данных согласно какой-либо программе, либо цифровые данные, которые вышеназванные компоненты сохраняют, обрабатывают, получают по запросу или передают для своей работы, использования, защиты или обслуживания;

38) безопасность сетевой и информационной системы (далее безопасность системы) – способность системы оказывать сопротивление любому событию, которое ставит под угрозу доступность, аутентичность, целостность и конфиденциальность обрабатываемых в системе данных или услуг, оказываемых через систему либо доступных через неё;

39) единица – юридическое лицо, которое учреждено и признаётся согласно праву государства по месту его деятельности и которое может иметь права и обязанности, либо физическое лицо;

40) общедоступная услуга электронной связи – общедоступная услуга электронной связи в значении Закона об электронной связи;

41) общедоступная сеть электронной связи – общедоступная сеть электронной связи в значении Закона об электронной связи. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 3. Поставщик услуги ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщиком услуги в значении настоящего закона является особо важная с точки зрения функционирования общества единица (далее — особо важная единица) и важная с точки зрения функционирования общества единица (далее — важная единица).

(2) Особо важной единицей является:

1) поставщик услуги системы доменных имён;

2) поставщик жизненно важной услуги в значении Закона о чрезвычайной ситуации;

3) единица публичного управления центрального правительства;

4) единица публичного управления местного самоуправления;

5) поставщик услуги связи критической важности, морской радиосвязи и сети оперативной радиосвязи;

6) поставщик квалифицированной услуги доверия;

7) содержатель регистра имён доменов верхнего уровня;

8) поставщик услуги сети электронной связи общего пользования или поставщик услуги электронной связи общего пользования, у которого согласно определению предприятия среднего размера, приведённому в рекомендации Европейской комиссии 2003/361/ЕС относительно определения микро-, малых и средних предприятий (ELT L 124, 20.05.2003, lk 36–41), в течение хозяйственного года 50 или более работников и годовой объём баланса или годовой оборот которого превышает 10 миллионов евро.

(3) Помимо установленного в части 2 настоящей статьи особо важной единицей считается также единица, у которой согласно определению предприятия среднего размера, приведённому в рекомендации Европейской комиссии 2003/361/ЕС, в течение хозяйственного года 250 или более работников и годовой объём баланса которой превышает 43 миллиона евро или годовой оборот превышает 50 миллионов евро и которая является:

1) поставщиком услуги центра данных;

2) предприятием электроэнергетики в значении Закона о рынке электроэнергии, которое занимается продажей электроэнергии, включая её перепродажу оптовому продавцу электроэнергии или конечному потребителю;

3) предприятием электроэнергетики в значении Закона о рынке электроэнергии, которое занимается производством электроэнергии;

4) предприятием, которое занимается сбором, отведением или очисткой городских сточных вод, бытовых сточных вод или промышленных сточных вод, определённых в пунктах 1, 2 и 3 статьи 2 директивы Совета 91/271/ЕЭС об очистке городских сточных вод (EÜT L 135, 30.05.1991, lk 40–52), за исключением предприятия, для которого сбор, отведение или очистка городских сточных вод, бытовых сточных вод или промышленных сточных вод является малозначительной частью его общей деятельности;

5) предприятием, указанным в отношении морского транспорта в приложении I к регламенту Европейского парламента и Совета (ЕС) № 725/2004 об усилении безопасности судов и портовых средств (ELT L 129, 29.04.2004, lk 6–91), которое занимается перевозкой пассажиров и грузов во внутренних водах, на море и в прибрежных водах, за исключением отдельных судов, эксплуатируемых данным предприятием;

6) производителем первоочередного в чрезвычайной ситуации в области народного здоровья медицинского прибора, названного в статье 22 регламента Европейского парламента и Совета (ЕС) 2022/123 об усилении роли Европейского агентства по лекарственным средствам в обеспечении готовности к кризисам и управлении ими в отношении лекарственных средств и медицинских приборов (ELT L 20, 31.01.2022, lk 1–37);

7) производителем основного фармацевтического продукта и лекарственного препарата, указанным в отделе 21 раздела C статистического классификатора видов экономической деятельности Европейского союза NACE Revision 2;

8) газовым предприятием в значении Закона о природном газе;

9) поставщиком услуги управления;

10) администратором сети хранилищ в значении Закона о природном газе;

11) поставщиком услуги информационной безопасности;

12) поставщиком услуги узловой точки интернета;

13) предприятием распределительной сети в значении Закона о рынке электроэнергии;

14) оператором системы централизованного отопления и централизованного охлаждения в значении Закона о централизованном отоплении;

15) организатором места торговли в значении Закона о рынке ценных бумаг;

16) центральным контрагентом в значении пункта 1 статьи 2 регламента Европейского парламента и Совета (ЕС) № 648/2012 о внебиржевых деривативах, центральных контрагентах и торговых репозитариях (ELT L 201, 27.07.2012, lk 1–59);

17) оператором находящейся в собственности Эстонской Республики или лица частного права, управляемой или эксплуатируемой ими наземной инфраструктуры, поддерживающей оказание космической услуги, который не является поставщиком услуги сети электронной связи общего пользования;

18) кредитным учреждением в значении пункта 1 статьи 4 регламента Европейского парламента и Совета (ЕС) № 575/2013 о пруденциальных требованиях, применяемых в отношении кредитных учреждений и инвестиционных обществ, и об изменении регламента (ЕС) № 648/2012 (ELT L 176, 27.06.2013, lk 1–337);

19) оператором пункта зарядки в значении Закона о рынке электроэнергии, который отвечает за управление пунктом зарядки и его эксплуатацию, оказывая конечным пользователям услугу зарядки, в том числе от имени и за счёт поставщика услуги мобильности;

20) авиапредприятием в значении пункта 4 статьи 3 регламента Европейского парламента и Совета (ЕС) № 300/2008 об общих правилах в области безопасности гражданской авиации и об отмене регламента (ЕС) № 2320/2002 (ELT L 97, 09.04.2008, lk 72–84), которое занимается коммерческими воздушными перевозками;

21) управляющим аэропортом, определённым в пункте 1 статьи 2 директивы Европейского парламента и Совета 2009/12/ЕС об аэропортовых сборах (ELT L 70, 14.03.2009, lk 11–16), а также оператором вспомогательных сооружений аэропорта;

22) управляющим аэропортом в значении Закона о воздухоплавании;

23) предприятием организации воздушного движения, оказывающим услугу управления полётами в значении пункта 6 статьи 2 регламента Европейского парламента и Совета (ЕС) 2024/2803 о реализации инициативы единого европейского неба (новая редакция) (ELT L, 2024/2803, 11.11.2024);

24) оператором интеллектуальной транспортной системы, предусмотренной Законом о дорожном движении;

25) оператором сооружения по рафинированию и переработке природного газа;

26) газовым предприятием в значении Закона о природном газе, которое занимается продажей природного газа, в том числе сжиженного природного газа, и перепродажей природного газа оптовому продавцу, конечному потребителю и покупающему природный газ газовому предприятию;

27) назначенным организатором рынка электроэнергии в значении пункта 8 статьи 2 регламента Европейского парламента и Совета (ЕС) 2019/943 о внутреннем рынке электроэнергии (новая редакция) (ELT L 158, 14.06.2019, lk 54–124);

28) предприятием, которое занимается эксплуатацией сооружений по добыче, рафинированию и переработке нефти, а также хранением и передачей нефти;

29) поставщиком услуги облачной обработки данных;

30) предприятием основной сети в значении Закона о рынке электроэнергии;

31) предприятием железнодорожной инфраструктуры и предприятием железнодорожных перевозок, в том числе оператором обслуживающего сооружения в значении Закона о железной дороге;

32) содержателем порта или владельцем портового сооружения в значении Закона о порте, в том числе владельцем портовых сооружений, определённым в пункте 11 статьи 2 регламента Европейского парламента и Совета (ЕС) № 725/2004, а также единицей, которая занимается управлением работами и оборудованием в портах;

33) поставщиком услуги сети доставки контента;

34) участником рынка в значении пункта 25 статьи 2 регламента Европейского парламента и Совета (ЕС) 2019/943, который оказывает услугу агрегирования, реагирования на спрос или хранения электроэнергии в значении Закона о рынке электроэнергии;

35) администратором терминала сжиженного газа в значении Закона о природном газе;

36) центром управления водным движением;

37) поставщиком питьевой воды и её распределителем в соответствии с частью 1 § 17 Закона о воде, за исключением распределителя, для которого распределение питьевой воды является малозначительной частью его общей деятельности по поставке иных потребительских товаров и товаров;

38) предприятием, которое занимается производством, хранением и передачей водорода;

39) единицей, которая занимается исследованием и разработкой предусмотренного Законом о лекарственных средствах лекарственного средства, за исключением ветеринарного лекарственного средства, определённого в пункте 1 статьи 4 регламента Европейского парламента и Совета (ЕС) 2019/6 о ветеринарных лекарственных средствах и об отмене директивы 2001/82/ЕС (ELT L 4, 07.01.2019, lk 43–167);

40) единицей, которая занимается формированием запаса жидкого топлива и управлением им в значении Закона о запасе жидкого топлива;

41) единицей, которая выполняет задачу распределения природного газа и отвечает за использование распределительной системы, обеспечивая обслуживание и при необходимости развитие этой распределительной системы в определённой местности, а также обеспечивает при необходимости соединение газовой сети с другими газовыми сетями и долгосрочную способность газовой сети удовлетворять разумный спрос на распределение природного газа;

42) единицей, которая выполняет задачу передачи природного газа и отвечает за эксплуатацию системы передачи, обеспечивая обслуживание и при необходимости развитие этой системы передачи в определённой местности, а также обеспечивает при необходимости соединение газовой сети с другими газовыми сетями и долгосрочную способность газовой сети удовлетворять разумный спрос на передачу природного газа.

(4) Важной единицей является:

1) ответственный обработчик и уполномоченный обработчик базы данных в значении Закона о публичной информации;

2) Центр мониторинга развития;

3) юридическое лицо публичного права;

4) союз единиц местного самоуправления;

5) поставщик семейной врачебной помощи в значении Закона об организации услуг здравоохранения, который не является поставщиком жизненно важной услуги;

6) Центр управления государственными лесами;

7) поставщик услуги доверия, за исключением поставщика квалифицированной услуги доверия;

8) единица, которая не является особо важной единицей, но у которой согласно определению предприятия среднего размера, приведённому в рекомендации Европейской комиссии 2003/361/ЕС, в течение хозяйственного года 50 или более работников и годовой объём баланса или годовой оборот которой превышает 10 миллионов евро и сфера деятельности которой названа в части 3 настоящей статьи;

9) поставщик услуги электронной связи общего пользования и поставщик услуги сети электронной связи общего пользования, которые не отвечают условиям, названным в пункте 8 части 2 § 3 настоящего закона.

(5) Помимо приведённого в части 4 настоящей статьи важной единицей считается также единица, у которой согласно определению предприятия среднего размера, приведённому в рекомендации Европейской комиссии 2003/361/ЕС, в течение хозяйственного года 50 или более работников и годовой объём баланса или годовой оборот которой превышает 10 миллионов евро и которая является:

1) предприятием, основной деятельностью которого является обращение с отходами в значении Закона об отходах, в том числе надзор за обращением с отходами и последующий уход за местом обращения с отходами, предназначенным для удаления отходов;

2) предприятием, которое производит вещества в значении пункта 9 статьи 3 регламента Европейского парламента и Совета (ЕС) № 1907/2006 о регистрации, оценке, авторизации и ограничении химических веществ (REACH), об учреждении Европейского химического агентства, об изменении директивы 1999/45/ЕС и об отмене регламента Совета (ЕЭС) № 793/93, регламента Комиссии (ЕС) № 1488/94, а также директивы Совета 76/769/ЕЭС и директив Комиссии 91/155/ЕЭС, 93/67/ЕЭС, 93/105/ЕС и 2000/21/ЕС (ELT L 396, 30.12.2006, lk 1–850), и реализует вещества или смеси в значении части 14 статьи 3 указанного регламента, а также предприятием, которое производит из веществ или смесей изделия, определённые в пункте 3 статьи 3 указанного регламента;

3) предприятием, которое занимается оптовой продажей пищевых продуктов, промышленным производством или промышленной переработкой либо несколькими из этих видов деятельности, за исключением оптовой продажи, промышленного производства и промышленной переработки алкоголя, на предприятии, определённом в пункте 2 статьи 3 регламента Европейского парламента и Совета (ЕС) № 178/2002, устанавливающего общие принципы и требования продовольственного законодательства, учреждающего Европейское агентство по безопасности пищевых продуктов и устанавливающего процедуры, связанные с безопасностью пищевых продуктов (EÜT L 31, 01.02.2002, lk 1–24), и годовой оборот от одного или нескольких названных видов деятельности составляет не менее 50 процентов его годового оборота;

4) производителем медицинского прибора, определённого в пункте 1 статьи 2 регламента Европейского парламента и Совета (ЕС) 2017/745 о медицинских приборах, об изменении директивы 2001/83/ЕС, регламента (ЕС) № 178/2002 и регламента (ЕС) № 1223/2009 и об отмене директив Совета 90/385/ЕЭС и 93/42/ЕЭС (ELT L 117, 05.05.2017, lk 1–175), а также производителем медицинского прибора для диагностики in vitro, определённого в пункте 2 статьи 2 регламента Европейского парламента и Совета (ЕС) 2017/746 о медицинских приборах для диагностики in vitro и об отмене директивы 98/79/ЕС и решения Комиссии 2010/227/ЕС (ELT L 117, 05.05.2017, lk 176–332), за исключением производителя медицинского прибора, указанного в пункте 6 части 3 настоящей статьи;

5) предприятием, которое занимается экономической деятельностью, указанной в отделах 26–30 раздела C статистического классификатора видов экономической деятельности Европейского союза NACE Revision 2;

6) содержателем торговой площадки на базе интернета;

7) поставщиком почтовой услуги в значении Закона о почте, в том числе поставщиком курьерской услуги;

8) поставщиком платформы социальных сетей;

9) научным учреждением;

10) поставщиком поисковой системы на базе интернета.

(6) В настоящем законе при определении числа работников единицы, годового объёма баланса и годового оборота не применяется часть 4 статьи 3 приложения к рекомендации Европейской комиссии 2003/361/ЕС.

(7) В настоящем законе при определении числа работников единицы, годового объёма баланса и годового оборота не учитываются данные предприятия-партнёра или связанного предприятия в значении рекомендации Европейской комиссии 2003/361/ЕС, если единица в отношении систем, используемых при оказании услуг, независима от своего предприятия-партнёра или связанного предприятия.

(8) Министр, ответственный за сферу обеспечения продовольственной безопасности, устанавливает постановлением уточнённый перечень сфер обращения и групп пищевых продуктов, названных в пункте 3 части 5 настоящей статьи. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 3¹. Обязанность уведомления и перечень ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщик услуги и поставщик услуги регистрации доменных имён представляет Департаменту государственной информационной системы для составления перечня, указанного в части 2 настоящего параграфа, по меньшей мере следующие сведения:

1) наименование и регистрационный код;

2) адрес места деятельности и актуальные контактные данные, в том числе адреса электронной почты, диапазоны адресов интернет-протокола и номера телефонов;

3) в соответствующем случае — соответствующий сектор и подсектор, указанные в приложении I или II директивы Европейского парламента и Совета (ЕС) 2022/2555 о мерах по обеспечению равномерно высокого уровня кибербезопасности на всей территории Союза, которой изменяются регламент (ЕС) № 910/2014 и директива (ЕС) 2018/1972 и признаётся утратившей силу директива (ЕС) 2016/1148 (вторая директива о кибербезопасности) (ELT L 333, 27.12.2022, lk 80–152);

4) в соответствующем случае — перечень государств, в которых он оказывает услуги, входящие в сферу применения директивы Европейского парламента и Совета (ЕС) 2022/2555.

(2) Департамент государственной информационной системы составляет каждые два года перечень поставщиков услуг и поставщиков услуги регистрации доменных имён.

(3) Сведения, указанные в части 2 настоящего параграфа, являются информацией, предназначенной для внутриведомственного пользования, в значении Закона о публичной информации.

(4) Поставщик услуги и поставщик услуги регистрации доменных имён уведомляет Департамент государственной информационной системы обо всех изменениях сведений, представленных в соответствии с частью 1 настоящего параграфа, незамедлительно, но не позднее чем в течение двух недель после даты внесения изменения.

(5) Департамент государственной информационной системы каждые два года сообщает Европейской комиссии и группе сотрудничества, указанной в статье 14 директивы Европейского парламента и Совета (ЕС) 2022/2555 (далее — группа сотрудничества), по каждому сектору и подсектору, указанным в приложении I или II той же директивы, число поставщиков услуг, внесённых в перечень, указанный в части 2 настоящего параграфа.

(6) Департамент государственной информационной системы каждые два года представляет Европейской комиссии сведения о субъектах, которые на основании пунктов b–e части 2 статьи 2 директивы Европейского парламента и Совета (ЕС) 2022/2555 являются особо важным субъектом и важным субъектом.

(7) Сведениями, представляемыми на основании части 6 настоящего параграфа, являются число субъектов, сведения о секторе и подсекторе, указанных в приложениях I и II директивы Европейского парламента и Совета (ЕС) 2022/2555, и вид услуг, оказываемых соответствующими поставщиками услуг, вместе со сведениями о том, какой из пунктов b–e части 2 статьи 2 директивы Европейского парламента и Совета (ЕС) 2022/2555 является основанием считать субъект особо важным или важным в значении настоящего закона.

(8) По ходатайству Европейской комиссии Департамент государственной информационной системы может передать комиссии наименования поставщиков услуг, указанных в части 6 настоящего параграфа.

(9) Поставщик услуги и поставщик услуги регистрации доменных имён при исполнении обязанности, установленной частью 1 настоящего параграфа, может руководствоваться соответствующими руководствами и формами Европейской комиссии. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 4. Требования, связанные с поставщиком цифровой услуги ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщик цифровой услуги представляет Департаменту государственной информационной системы по меньшей мере следующие сведения:

1) наименование и регистрационный код;

2) в соответствующем случае — сведения о соответствующем секторе, подсекторе и виде субъекта, указанных в приложении I или II директивы Европейского парламента и Совета (ЕС) 2022/2555;

3) адрес основного места деятельности и адреса других официальных мест деятельности, находящихся в Европейском союзе, либо, если он не имеет места деятельности в Европейском союзе или не учреждён там, — адрес места деятельности своего представителя;

4) свои актуальные контактные данные и в соответствующем случае актуальные контактные данные своего представителя, в том числе адрес электронной почты и номер телефона;

5) государство-член или государства-члены, в которых оказывается услуга;

6) диапазоны адресов интернет-протокола.

(2) Основным местом деятельности поставщика цифровой услуги считается Эстония, если решения, касающиеся мер безопасности соответствующего поставщика цифровой услуги, принимаются преимущественно в Эстонии.

(3) Если основное место деятельности поставщика цифровой услуги невозможно определить в соответствии с частью 2 настоящего параграфа или если такие решения не принимаются в Европейском союзе, основным местом деятельности соответствующего поставщика цифровой услуги считается Эстония, если в Эстонии осуществляется деятельность соответствующего поставщика цифровой услуги по обеспечению кибербезопасности.

(4) Если основное место деятельности поставщика цифровой услуги невозможно определить в соответствии с частями 2 и 3 настоящего параграфа, основным местом деятельности поставщика цифровой услуги рассматривается Эстония в случае, если на территории Эстонии находится место деятельности поставщика цифровой услуги с наибольшим числом работников в Европейском союзе.

(5) Независимо от установленного в частях 2–4 настоящего параграфа настоящий закон применяется к поставщику цифровой услуги, если место деятельности его представителя находится в Эстонии или его представитель учреждён в Эстонии.

(6) Поставщик цифровой услуги сообщает обо всех изменениях сведений, представленных в соответствии с частью 1 настоящего параграфа, незамедлительно, но не позднее чем в течение трёх месяцев после даты внесения изменения.

(7) Департамент государственной информационной системы представляет сведения, указанные в пунктах 1–5 части 1 настоящего параграфа, без необоснованного промедления Агентству Европейского союза по кибербезопасности.

(8) Департамент государственной информационной системы может представить Агентству Европейского союза по кибербезопасности ходатайство о получении доступа к реестру, указанному в части 1 статьи 27 директивы Европейского парламента и Совета (ЕС) 2022/2555.

(9) Поставщик цифровой услуги при исполнении обязанности, установленной частью 1 настоящего параграфа, может руководствоваться соответствующими руководствами и формами Европейской комиссии.

(10) Поставщик цифровой услуги, оказывающий услугу в Эстонии, но учреждённый за пределами Европейского союза, должен назначить представителя в Эстонии или в другом государстве-члене Европейского союза, где он оказывает услугу или где он учреждён, и обеспечить постоянную публичную доступность контактных данных представителя.

(11) Назначение представителя поставщика цифровой услуги не ограничивает принятия правовых мер в отношении поставщика цифровой услуги.

(12) Настоящий закон применяется также в отношении поставщика цифровой услуги, нарушающего обязанность назначить представителя в государстве-члене Европейского союза. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 4¹. Первоначальное исполнение требований и обязанностей ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщик услуги и поставщик услуги регистрации доменных имён исполняет обязанность, установленную частью 1 § 3¹ настоящего закона, в течение трёх месяцев с момента возникновения соответствия признакам поставщика услуги или поставщика услуги регистрации доменных имён.

(2) Поставщик цифровой услуги исполняет обязанности, установленные частями 1 и 10 § 4 настоящего закона, в течение трёх месяцев с момента возникновения соответствия признакам поставщика цифровой услуги.

(3) Поставщик услуги, в том числе поставщик цифровой услуги, приводит свою деятельность в соответствие с настоящим законом и установленными на его основании требованиями, а также исполняет обязанности, вытекающие из настоящего закона и установленных на его основании правовых актов, в течение трёх лет с момента возникновения соответствия признакам поставщика услуги, в том числе поставщика цифровой услуги. Обязанность, установленную частями 1 и 2 настоящего параграфа, поставщик услуги исполняет в срок, определённый в названных частях.

(4) Независимо от установленного в части 3 настоящего параграфа поставщик жизненно важной услуги должен привести свою деятельность в соответствие с настоящим законом и установленными на его основании требованиями в срок, определённый в порядке, установленном пунктом 3 части 1³ § 38 Закона о чрезвычайной ситуации. Обязанность, установленную частями 1 и 2 настоящего параграфа, поставщик жизненно важной услуги исполняет в срок, определённый в названных частях.

(5) Настоящий параграф не применяется к таким поставщикам услуг, к которым применяется § 28¹ настоящего закона. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 5. Компетентные учреждения и задачи ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Правительство Республики принимает названную в статье 7 директивы (ЕС) 2022/2555 Европейского парламента и Совета государственную стратегию кибербезопасности, которая может быть составлена как часть документа, предусмотренного иным правовым актом. Составление государственной стратегии кибербезопасности координирует министр, ответственный за сферу государственной кибербезопасности.

(2) Объём, условия и порядок реализации государственной стратегии кибербезопасности вместе с перечнем соответствующих мер политики устанавливает своим постановлением министр, ответственный за сферу государственной кибербезопасности.

(3) Департамент государственной информационной системы выполняет следующие задачи, названные в директиве (ЕС) 2022/2555 Европейского парламента и Совета:

1) задачи компетентного учреждения, названного в части 1 статьи 8, и единого контактного пункта, названного в части 3;

2) задачи компетентного учреждения, ответственного за управление масштабными киберинцидентами и кризисами, названного в части 1 статьи 9;

3) задачи подразделения по обработке киберинцидентов, названного в части 1 статьи 10;

4) задачи координатора скоординированного раскрытия уязвимостей безопасности, названного в части 1 статьи 12;

5) задачи по участию в названной в статье 15 сети государственных подразделений по обработке киберинцидентов (далее — сеть).

(4) Учреждение безопасности выполняет задачи компетентного учреждения, названного в части 1 статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета, в объёме, установленном § 14 настоящего закона. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 5¹. Европейский центр компетенции в области промышленности, технологий и научных исследований в сфере кибербезопасности и государственный координационный центр RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Представителя и заместителя члена в совете Европейского центра компетенции в области промышленности, технологий и научных исследований в сфере кибербезопасности в значении статьи 12 регламента (ЕС) 2021/887 Европейского парламента и Совета, которым создаются Европейский центр компетенции в области промышленности, технологий и научных исследований в сфере кибербезопасности и сеть государственных координационных центров (ELT L 202, 08.06.2021, lk 1–31), назначает своим приказом министр, ответственный за соответствующую сферу.

(2) Задачи государственного координационного центра в значении статьи 6 регламента (ЕС) 2021/887 Европейского парламента и Совета выполняет эстонское координационное подразделение в области промышленности, технологий и научных исследований в сфере кибербезопасности.

(3) Названное в части 2 настоящего параграфа координационное подразделение определяет и порядок выполнения его задач устанавливает своим постановлением министр, ответственный за соответствующую сферу. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

Перевод · русский

§ 5². Компетентное учреждение, осуществляющее надзор за кибербезопасностью в области трансграничных потоков электроэнергии ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Компетентное учреждение, названное в части 1 статьи 4 делегированного регламента Европейской комиссии (ЕС) 2024/1366, которым дополняется регламент (ЕС) 2019/943 Европейского парламента и Совета и устанавливается сетевой кодекс о секторальных нормах, касающихся кибербезопасности трансграничных потоков электроэнергии (ELT L, 2024/1366, 24.05.2024), назначает своим приказом министр, ответственный за сферу государственной кибербезопасности.

(2) При назначении компетентного учреждения, названного в части 1 настоящего параграфа, учитываются требования, установленные частью 3 статьи 4 делегированного регламента Европейской комиссии (ЕС) 2024/1366 и Законом об административном сотрудничестве.

(3) Правительство Республики может передать далее выполнение задачи, указанной в части 1 статьи 39, части 4 статьи 40 и частях 1 и 2 статьи 41 делегированного регламента Европейской комиссии (ЕС) 2024/1366, региональному координационному центру, созданному в соответствии со статьёй 35 регламента (ЕС) 2019/943 Европейского парламента и Совета о внутреннем рынке электроэнергии (ELT L 158, 14.06.2019, lk 54–124), с учётом требований, установленных Законом об административном сотрудничестве. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 6. Принципы обеспечения кибербезопасности ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) При обеспечении кибербезопасности учитываются следующие принципы:

1) принцип личной ответственности – обеспечение безопасности системы организует поставщик услуги; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

2) принцип целостной защиты – поставщик услуги устанавливает возможные угрозы системе и применяет для защиты системы надлежащие организационные и технические меры; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

3) принцип уменьшения вредного воздействия – поставщик услуги при киберинциденте проявляет необходимую тщательность и применяет меры для предотвращения расширения воздействия киберинцидента и его возможного распространения на другую систему, а также уведомляет о киберинциденте надзорное учреждение, установленное настоящим законом; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

4) принцип сотрудничества – при обеспечении кибербезопасности и разрешении киберинцидентов стороны сотрудничают и при необходимости учитывают взаимную связанность и зависимость систем и услуг.

Глава 2. Kohustused küberturvalisuse tagamiseks

Перевод · русский

§ 6¹. Обязанности члена правления поставщика услуги ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщик услуги назначает не менее одного члена правления, который одобряет меры безопасности, следит за их применением и отвечает за это. По запросу Департамента государственной информационной системы поставщик услуги представляет имя и контактные данные соответствующего члена правления или членов правления. Обязанность назначения ответственного члена правления не применяется к поставщику услуги, у которого один член правления.

(2) Указанный в части 1 настоящей статьи член правления поставщика услуги регулярно проходит обучение с целью приобретения достаточных знаний и навыков для понимания и оценки рисков, их влияния на услуги поставщика услуги, а также способов управления рисками.

(3) Если поставщик услуги не назначает указанного в части 1 настоящей статьи члена правления, установленные настоящей статьёй обязанности применяются ко всем членам правления.

(4) Если у поставщика услуги в силу его юридической формы или структуры нет члена правления, положения, касающиеся члена правления, применяются также к иному лицу, которое согласно закону, положению или иному правовому акту назначено выполнять управленческие задачи у соответствующего поставщика услуги. Если поставщик услуги является предпринимателем — физическим лицом, установленное в отношении обязанностей члена правления поставщика услуги применяется к соответствующему физическому лицу. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 7. Меры безопасности системы поставщика услуги ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

[RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1) Поставщик услуги постоянно применяет надлежащие и соразмерные технические, операционные и организационные меры безопасности, чтобы:

1) управлять рисками, угрожающими безопасности системы, используемой в деятельности поставщика услуги или при оказании услуги, в том числе составляет соответствующий анализ рисков;

2) предотвращать или минимизировать влияние киберинцидента на получателя оказываемой поставщиком услуги услуги и на иную услугу;

3) предотвращать киберинцидент либо выявлять и разрешать его. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) При применении мер безопасности учитываются:

1) потребности и требования безопасности поставщика услуги;

2) актуальные и в соответствующих случаях европейские и международные стандарты;

3) расходы на применение мер безопасности;

4) соразмерность применения мер безопасности, при оценке которой учитываются в том числе степень подверженности поставщика услуги рискам, размер поставщика услуги, вероятность возникновения киберинцидентов и их серьёзность, включая общественное и экономическое влияние киберинцидентов;

5) подход, системно и целостно охватывающий угрозы, целью которого является защита систем и физической среды этих систем от киберинцидентов. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3) Если поставщик услуги уполномочивает на управление системой другое лицо или размещает систему у другого лица, поставщик услуги отвечает за то, чтобы другое лицо обеспечило применение мер безопасности системы. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4) [Утратил силу - RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

(5) Правительство Республики или уполномоченный им министр устанавливает постановлением для исполнения установленных настоящей статьёй обязанностей и обеспечения кибербезопасности систем:

1) требования к управлению информационной безопасностью под общим наименованием «эстонский стандарт информационной безопасности»;

2) общие требования к мерам безопасности;

3) особые требования к мерам безопасности систем и объём их применения. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

(6) В постановлении, установленном на основании части 5 настоящей статьи, могут быть уточнены постоянные надлежащие и соразмерные технические, операционные и организационные меры безопасности, а также требования и условия их применения, в том числе могут быть учтены сферы деятельности, названные в § 3 частях 2–5 настоящего закона. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(7) Поставщик услуги, который назван в имплементационном акте, указанном в части 5 статьи 21 директивы (ЕС) 2022/2555 Европейского парламента и Совета, которым устанавливаются технические, методологические и при необходимости отраслевые требования к применению мер безопасности поставщиком услуги, в отношении услуги, установленной в имплементационном акте, исходит из требований, установленных тем же имплементационным актом. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 8. Обязанность поставщика услуги уведомлять о киберинциденте ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

[RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1) Поставщик услуги, за исключением учреждения безопасности, представляет Департаменту государственной инфосистемы первичное уведомление незамедлительно, но не позднее чем через 24 часа после того, как ему стало известно о киберинциденте: [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

1) который оказывает существенное влияние на безопасность системы или на непрерывность оказания услуги;

2) существенное влияние которого на безопасность системы или на непрерывность оказания услуги не является очевидным, но его можно разумно предполагать.

(1¹) Если поставщик услуги уполномочивает на управление системой другое лицо или размещает систему у другого лица, поставщик услуги отвечает за то, чтобы другое лицо уведомило поставщика услуги не позднее чем через 24 часа после того, как ему стало известно о киберинциденте, названном в части 1 настоящего параграфа. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) Киберинцидент имеет существенное влияние, если выполнено по меньшей мере одно из следующих условий:

1) влияние киберинцидента является согласно степени тяжести последствий, определённой в анализе рисков системы, составленном на основании § 7 части 1 пункта 1 настоящего закона, по меньшей мере тяжёлым; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

2) из-за киберинцидента продолжение оказания услуги невозможно по истечении максимально допустимого времени перерыва в оказании услуги, установленного в соглашении об уровне услуги или в требованиях к непрерывности оказания услуги;

3) из-за киберинцидента нарушена непрерывность оказания услуги другого поставщика услуги; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

4) для разрешения киберинцидента необходимо применить чрезвычайные меры, приведённые в анализе рисков системы, составленном на основании § 7 части 1 пункта 1 настоящего закона, или, при его наличии, в ином документе, описывающем восстановление непрерывности оказания услуги или безопасности системы; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

5) у поставщика услуги, другого поставщика услуги или пользователей услуги из-за киберинцидента возник или может возникнуть значительный ущерб; [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

6) речь идёт о существенном инциденте, установленном в имплементационном акте Европейской комиссии, принятом на основании статьи 23 части 11 директивы Европейского парламента и Совета (ЕС) 2022/2555. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3) Если в результате киберинцидента оказание услуги или другой услуги нарушено ещё по меньшей мере в одном государстве-члене Европейского союза, киберинцидент всегда считается киберинцидентом с существенным влиянием.

(4) [Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4¹) Поставщик услуги, за исключением учреждения безопасности, передаёт Департаменту государственной инфосистемы незамедлительно, но не позднее чем через 72 часа после того, как ему стало известно о киберинциденте с существенным влиянием, уведомление об инциденте, которым актуализируется представленная первичным уведомлением информация в целях получения уточнённого обзора обстоятельств киберинцидента с существенным влиянием. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4²) Поставщик доверительной услуги представляет названное в части 4¹ настоящего параграфа уведомление об инциденте незамедлительно, но не позднее чем через 24 часа после того, как ему стало известно о киберинциденте с существенным влиянием. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4³) По ходатайству Департамента государственной инфосистемы поставщик услуги до представления окончательного отчёта, названного в части 7 настоящего параграфа, представляет промежуточный отчёт о состоянии разрешения киберинцидента с существенным влиянием. В промежуточном отчёте представляются данные, предусмотренные для уведомления об инциденте, и в соответствующем случае дополнительная информация, запрошенная Департаментом государственной инфосистемы. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(5) Поставщик услуги в соответствующем случае обязан в течение разумного времени уведомить лицо, на которое может повлиять киберинцидент с существенным влиянием или существенная киберугроза, либо общественность, если уведомить затронутых лиц по отдельности невозможно. В уведомлении поставщик услуги по возможности сообщает о существенной киберугрозе и о мерах, которые затронутое лицо может принять для реагирования на существенную киберугрозу. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(6) Если осведомлённость общественности или обнародование киберинцидента необходимы для предотвращения или разрешения киберинцидента с существенным влиянием либо иным образом отвечают интересам общественности, Департамент государственной инфосистемы может после консультации с соответствующим поставщиком услуги уведомить общественность о киберинциденте с существенным влиянием или потребовать, чтобы это сделал соответствующий поставщик услуги. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(7) Поставщик услуги представляет Департаменту государственной инфосистемы окончательный отчёт в течение одного месяца со дня представления уведомления об инциденте, названного в части 4¹ настоящего параграфа. Если киберинцидент с существенным влиянием ко времени представления окончательного отчёта ещё не разрешён, представленный окончательный отчёт рассматривается как промежуточный отчёт, и поставщик услуги представляет новый окончательный отчёт в течение одного месяца после разрешения киберинцидента с существенным влиянием. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(8) Данные, представляемые при уведомлении о киберинциденте, и порядок уведомления устанавливает своим постановлением министр, ответственный за область государственной кибербезопасности. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(8¹) Если Европейская комиссия принимает названный в статье 23 части 11 директивы Европейского парламента и Совета (ЕС) 2022/2555 имплементационный акт, в котором уточняются форма представляемого о киберинциденте, в том числе о киберинциденте с существенным влиянием, уведомления или отчёта и порядок его представления, исходят из требований, установленных в названном имплементационном акте. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(9) [Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(10) Учреждение безопасности сообщает о киберинциденте соответствующему учреждению безопасности, учитывая требования, установленные в настоящем параграфе. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 8¹. Добровольное уведомление ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент государственной инфосистемы могут уведомить:

1) поставщик услуги — о киберинциденте, уязвимости безопасности и киберугрозе;

2) иное лицо, помимо поставщика услуги, — о киберинциденте с существенным влиянием, уязвимости безопасности и киберугрозе.

(2) Физическое или юридическое лицо, уведомляющее о потенциальной уязвимости безопасности или об уязвимости безопасности, может представить уведомление анонимно. Данные о личности представившего уведомление являются информацией, предназначенной для служебного пользования, в значении Закона о публичной информации.

(3) Департамент государственной инфосистемы рассматривает уведомления, представленные на основании части 1 настоящего параграфа, в порядке, установленном в § 8 и 12 настоящего закона. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 9. Riigi ja kohaliku omavalitsuse üksuse süsteemi turvameetmed RT ↗

[Утратил силу - RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

Перевод · русский

§ 10. Digitaalse teenuse osutaja süsteemi turvameetmed ⚡ изм. 01.01.2026 RT ↗

⚡ Норма отменена — с 01.01.2026. Прежний текст ниже, справочно.

[Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 11. Digitaalse teenuse osutaja kohustus teavitada küberintsidendist ⚡ изм. 01.01.2026 RT ↗

⚡ Норма отменена — с 01.01.2026. Прежний текст ниже, справочно.

[Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Глава 3. Küberturvalisuse tagamine

Перевод · русский

§ 12. Предотвращение и разрешение киберинцидента ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Обеспечение кибербезопасности, а также предотвращение и разрешение киберинцидента в объёме, установленном настоящим законом, координирует Департамент государственной инфосистемы.

(2) Департамент государственной инфосистемы в целях обеспечения кибербезопасности осуществляет наблюдение за доменами, находящимися в адресном пространстве интернет-протокола Эстонии и связанными с эстонским страновым кодом, анализирует риски, угрожающие безопасности систем, и их влияние на государство, общество и безопасность систем.

(3) Департамент государственной инфосистемы передаёт лицам для предотвращения и разрешения киберинцидента извещения об угрозах, которые позволяют применить меры, предотвращающие или уменьшающие влияние киберинцидента.

(3¹) Департамент государственной инфосистемы по возможности в течение 24 часов представляет субъекту, сообщившему о киберинциденте со значительным влиянием, ответ, который содержит первоначальную обратную связь о киберинциденте со значительным влиянием, а по ходатайству представившего сообщение субъекта — также указания о мерах по разрешению киберинцидента со значительным влиянием. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3²) Департамент государственной инфосистемы может при разрешении киберинцидента поставить рассмотрение сообщения, представленного на основании § 8 настоящего закона, на более важное место, чем рассмотрение сообщения, представленного на основании § 8¹. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4) Департамент государственной инфосистемы вправе передавать иностранному государству либо Агентству Европейского Союза по кибербезопасности или иной организации информацию, связанную с предотвращением и разрешением киберинцидента, для выполнения задач, установленных в § 5 настоящего закона, или обязанности, вытекающей из права Европейского Союза, либо в случаях и порядке, предусмотренных международным договором, если передаваемая информация не наносит ущерба государственной безопасности или уголовному производству. Передача названной информации обязательна прежде всего тогда, когда киберинцидент со значительным влиянием затрагивает два или более государства-члена Европейского Союза; в этом случае соответствующая информация о киберинциденте со значительным влиянием должна быть передана затронутому иностранному государству и Агентству Европейского Союза по кибербезопасности. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4¹) Департамент государственной инфосистемы представляет Агентству Европейского Союза по кибербезопасности каждые три месяца сводный отчёт, который содержит анонимные сводные данные о киберугрозах, киберинцидентах и киберинцидентах со значительным влиянием. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(5) Департамент государственной инфосистемы передаёт информацию, названную в частях 4 и 4¹ настоящей статьи, только в объёме, необходимом и соразмерном с точки зрения цели обмена информацией, защищая безопасность и коммерческие интересы поставщика услуги и руководствуясь обязанностью сохранения коммерческой тайны. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 12¹. Предотвращение и разрешение масштабного киберинцидента и кризиса ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) К предотвращению и разрешению масштабного киберинцидента и кризиса применяется установленное в § 12 настоящего закона и в других отраслевых законах, регулирующих предотвращение и разрешение кризиса.

(2) Департамент государственной инфосистемы:

1) составляет и принимает план разрешения масштабных киберинцидентов и кризисов (далее — план), учитывая требования, установленные в части 4 статьи 9 директивы (ЕС) 2022/2555 Европейского Парламента и Совета;

2) уведомляет Европейскую комиссию в течение трёх месяцев о принятии плана или об изменениях принятого плана, а также представляет Европейской комиссии и Европейской сети контактных учреждений, занимающихся киберкризисами, в течение трёх месяцев после принятия плана соответствующую информацию, связанную с названным планом.

(3) План может быть составлен как часть документа, составляемого на основании иного правового акта. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 13. Регистр киберинцидентов ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Регистр киберинцидентов (далее — регистр) является базой данных, которую ведёт Департамент государственной инфосистемы и в которую вносятся данные, описывающие наступление киберинцидента, киберугрозы и уязвимость безопасности, с целью вести учёт киберинцидентов, киберугроз и уязвимостей безопасности, а также анализировать представленную в регистр информацию для предотвращения или разрешения киберинцидентов, киберугроз и уязвимости безопасности, для передачи извещений об угрозах и совершения действий по надзору. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1¹) В регистр вносятся имя и контактные данные лица, сообщившего о киберинциденте, киберугрозе или уязвимости безопасности (далее совместно — податель данных). [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) Регистр имеет ограниченный доступ, и данные регистра предназначены для служебного пользования, если правовым актом не установлено иное.

(3) Положение о регистре устанавливает своим постановлением министр, ответственный за данную сферу. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(4) В постановлении, названном в части 3 настоящей статьи, устанавливаются:

1) более точный состав данных;

2) податели данных;

3) порядок обеспечения правильности данных;

4) условия доступа к данным;

5) более точные условия совершения регистровых действий и хранения внесённых в регистр данных;

6) финансирование регистра;

7) иные организационные требования, связанные с регистром. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(5) Внесённые в регистр или связанные с регистром данные хранятся следующим образом:

1) внесённые в регистр данные о киберинцидентах хранятся пять лет с момента разрешения киберинцидента;

2) иные внесённые в регистр данные хранятся пять лет с момента внесения в регистр;

3) данные о регистровых действиях хранятся три года. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Глава 3¹. Küberturvalisuse sertifitseerimine

Перевод · русский

§ 13¹. Государственное учреждение по сертификации кибербезопасности ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Государственным учреждением по сертификации кибербезопасности в значении части 1 статьи 58 регламента (ЕС) 2019/881 Европейского Парламента и Совета является Департамент защиты прав потребителей и технического надзора. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 13². Учреждение по оценке соответствия в сфере кибербезопасности RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) К деятельности в качестве учреждения по оценке соответствия и к выдаче учреждению по оценке соответствия разрешения на деятельность применяются § 22–31 и 33, а также часть 1 § 35 Закона о соответствии продукции требованиям с учётом особенностей, приведённых в статьях 60 и 61 регламента (ЕС) 2019/881 Европейского Парламента и Совета, в имплементационном акте Европейской комиссии, принятом на основании статьи 61, и в приложении к тому же регламенту. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

Глава 4. Riiklik ja haldusjärelevalve

Перевод · русский

§ 14. Осуществление государственного и административного надзора ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Государственный и административный надзор за выполнением требований, установленных настоящим законом и правовыми актами, установленными на его основании, осуществляет Департамент государственной информационной системы.

(2) [Утратил силу – RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

(3) [Утратил силу – RT I, 06.08.2022, 2 – вст. в силу 16.08.2022]

(4) Департамент защиты потребителей и технического надзора осуществляет государственный и административный надзор в объёме, установленном частью 7 статьи 58 регламента (ЕС) 2019/881 Европейского Парламента и Совета. [RT I, 06.08.2022, 2 – вст. в силу 16.08.2022]

(5) Административный надзор за выполнением требований, установленных настоящим законом и правовыми актами, установленными на его основании, в отношении систем учреждения безопасности осуществляет соответствующее учреждение безопасности. К учреждению безопасности, осуществляющему административный надзор, применяются части 1¹–3 § 17 настоящего закона. [RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

(6) Департамент государственной информационной системы:

1) при осуществлении надзора может устанавливать приоритетность выполнения задач, предусмотренных настоящим законом, с учётом подхода, основанного на прогнозе рисков или угроз;

2) осуществляет государственный и административный надзор в отношении крайне важного субъекта;

3) осуществляет государственный и административный надзор в отношении важного субъекта в порядке последующего контроля, если у надзорного учреждения есть основание полагать, что важный субъект не соблюдает требования, установленные настоящим законом, и прежде всего требования, установленные § 7 и 8 настоящего закона. [RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

(7) При применении меры государственного и административного надзора учитываются обстоятельства каждого отдельного случая, прежде всего:

1) тяжесть нарушения и существенность нарушенных требований;

2) продолжительность нарушения;

3) предшествующие относящиеся к делу нарушения соответствующего поставщика услуг;

4) причинённый имущественный или неимущественный вред, в том числе влияние денежного или экономического вреда на другие услуги;

5) число лиц, затронутых нарушением;

6) умысел или неосторожность лица, совершившего нарушение;

7) меры безопасности, которые поставщик услуг принял для предотвращения или уменьшения имущественного или неимущественного вреда;

8) состояние соблюдения утверждённых кодексов поведения или применения утверждённых механизмов сертификации;

9) сотрудничество между надзорным учреждением, названным в частях 1 и 5 настоящего параграфа, и поставщиком услуг. [RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

(8) Тяжким нарушением в значении пункта 1 части 7 настоящего параграфа считаются следующие нарушения:

1) повторное нарушение;

2) неисполнение поставщиком услуг обязанности, установленной частью 1 § 8 настоящего закона;

3) неприменение поставщиком услуг мер безопасности для устранения инцидента в случае киберинцидента с существенным воздействием;

4) неустранение недостатков, указанных в предписании надзорного учреждения, названного в частях 1 и 5 настоящего параграфа;

5) воспрепятствование после установления нарушения проведению аудита, заказанного надзорным учреждением, названным в частях 1 и 5 настоящего параграфа, либо государственному или административному надзору;

6) представление ложных или недопустимо неточных данных в связи с применением мер безопасности, установленных § 7 настоящего закона, и сообщением о киберинциденте с существенным воздействием, установленным § 8. [RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

Перевод · русский

§ 15. Особые меры государственного надзора ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Для осуществления государственного надзора, предусмотренного настоящим законом, орган охраны правопорядка может применять особые меры государственного надзора, установленные § 30, 31, 32, 49, 50 и 51 Закона об охране правопорядка, на основании и в порядке, установленных Законом об охране правопорядка.

(2) При осуществлении государственного надзора за выполнением требований, установленных § 7 и 8 настоящего закона и правовыми актами, установленными на их основании, либо имплементационным актом, принятым на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета, орган охраны правопорядка может помимо особых мер, названных в части 1 настоящего параграфа, применять также особую меру государственного надзора, установленную § 52 Закона об охране правопорядка, на основании и в порядке, установленных Законом об охране правопорядка. [RT I, 30.12.2025, 4 – вст. в силу 01.01.2026]

Перевод · русский

§ 16. Особенности государственного надзора ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент государственной информационной системы может в случае киберинцидента для предотвращения непосредственной повышенной опасности или устранения нарушения порядка ограничить использование системы или доступ к системе, если имеются все следующие условия:

1) киберинцидент угрожает безопасности другой системы или причиняет ей вред;

2) администратор системы не может или не может своевременно сам предотвратить исходящую от киберинцидента повышенную опасность либо устранить нарушение порядка;

3) исходящую от киберинцидента повышенную опасность невозможно предотвратить и нарушение порядка невозможно устранить менее ущемляющей мерой;

4) предотвращением исходящей от киберинцидента повышенной опасности или устранением нарушения порядка лицу не причиняется непропорциональный ущерб.

(1¹) Департамент государственной информационной системы при выполнении задач государственного надзора вправе:

1) проводить в отношении поставщика услуг проверку на месте и дистанционный надзор, исходя из § 14 части 6 пунктов 2 и 3 настоящего закона, в том числе проводить в отношении особо важного субъекта выборочный надзор, который может быть вызван, среди прочего, киберинцидентом со значительным воздействием или нарушением требования, установленного в настоящем законе, в принятом на его основании или на основании статьи 21 части 5 либо статьи 23 части 11 директивы (ЕС) 2022/2555 Европейского парламента и Совета имплементационном акте;

2) проводить в отношении поставщика услуг целевые аудиты безопасности, которые основываются на оценке рисков, проведённой Департаментом государственной информационной системы или подлежащим аудиту поставщиком услуг, либо на иной доступной информации о рисках и расходы на которые в случаях, отличных от указанных в постановлении, установленном на основании части 1² настоящей статьи, несёт поставщик услуг;

3) при необходимости проводить в сотрудничестве с соответствующим поставщиком услуг проверки безопасности, основанные на объективных, недискриминационных, справедливых и прозрачных критериях оценки рисков;

4) делать поставщику услуг предупреждение, если поставщик услуг нарушает настоящий закон или требование, установленное на его основании либо в имплементационном акте, принятом на основании статьи 21 части 5 или статьи 23 части 11 директивы (ЕС) 2022/2555 Европейского парламента и Совета;

5) делать предписание, которым от получателя предписания требуется прекращение такой деятельности или практики, которой нарушается требование, установленное в настоящем законе, в принятом на его основании или на основании статьи 21 части 5 либо статьи 23 части 11 директивы (ЕС) 2022/2555 Европейского парламента и Совета имплементационном акте, а также воздержание от применения такой же деятельности или практики;

6) делать предписание, которым от получателя предписания требуется соблюдение требований, установленных в § 7 настоящего закона и в принятом на его основании или на основании статьи 21 части 5 директивы (ЕС) 2022/2555 Европейского парламента и Совета имплементационном акте, а также представление указанного в § 8 настоящего закона уведомления указанным в названном параграфе способом и в установленный срок;

7) делать предписание, которым от получателя предписания требуется извещение субъекта, если оказываемая получателем предписания субъекту услуга или деятельность может быть затронута значительной киберугрозой, с представлением в извещении информации о значительной киберугрозе и по возможности разъяснений о том, какие меры затронутый субъект может принять для реагирования на киберугрозу;

8) делать предписание, которым от получателя предписания требуется реализация данных на основании аудита безопасности рекомендаций в течение разумного срока;

9) делать предписание, которым от получателя предписания требуется предание гласности предусмотренным в предписании способом обстоятельств нарушения требования, установленного в настоящем законе, в принятом на его основании или на основании статьи 21 части 5 либо статьи 23 части 11 директивы (ЕС) 2022/2555 Европейского парламента и Совета имплементационном акте;

10) делать особо важному субъекту предписание, которым требуется, чтобы получатель предписания назначил на конкретный период управляющего по соответствию требованиям, который следит за тем, выполняет ли адресат предписания требование, установленное в § 7 и 8 настоящего закона и в принятом на их основании или на основании статьи 21 части 5 либо статьи 23 части 11 директивы (ЕС) 2022/2555 Европейского парламента и Совета имплементационном акте. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1²) Более точные условия и порядок проведения указанного в пункте 2 части 1¹ настоящей статьи целевого аудита безопасности, в том числе перечень ситуаций, при которых Департамент государственной информационной системы возмещает поставщику услуг расходы на аудит безопасности, а также порядок возмещения расходов на аудит безопасности устанавливает своим постановлением министр, ответственный за сферу государственной кибербезопасности. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1³) Указанное в пункте 5 части 1¹ настоящей статьи предписание, сделанное особо важному субъекту, может содержать также меры безопасности, предусмотренные для предупреждения киберинцидента или устранения его последствий, и требования о сроке применения мер безопасности и извещении о их применении. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1⁴) Если указанная в пунктах 4–6 и 8 части 1¹ настоящей статьи мера надзора в отношении особо важного субъекта не даёт результата, Департамент государственной информационной системы определяет особо важному субъекту новый срок для устранения недостатков или выполнения требований, представленных Департаментом государственной информационной системы. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1⁵) Если особо важный субъект не устраняет недостатки или не выполняет требования Департамента государственной информационной системы к сроку, определённому на основании части 1⁴ настоящей статьи, Департамент государственной информационной системы вправе требовать предписанием:

1) от выдавшего разрешение — временного приостановления сертификата или разрешения на все или некоторые оказываемые особо важным субъектом соответствующие услуги или деятельность либо, при наличии соответствующей компетенции, совершать указанные действия самому;

2) от особо важного субъекта — временного приостановления полномочий члена правления. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1⁶) Установленные в пунктах 1 и 2 части 1⁵ настоящей статьи меры применяются до тех пор, пока соответствующий особо важный субъект не примет необходимые меры для устранения недостатков или выполнения требований, представленных Департаментом государственной информационной системы. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1⁷) Департамент защиты потребителей и технического надзора может для осуществления государственного надзора применять меры, установленные в статье 58 части 8 регламента (ЕС) 2019/881 Европейского парламента и Совета. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026 - muudetud lõike number 1.1 numbriks 1.7]

(2) О применении установленной в настоящей статье меры следует известить адресата при первой возможности. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3) Протоколирование установленной в настоящей статье меры является обязательным.

Перевод · русский

§ 17. Меры административного надзора ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент государственной информационной системы при осуществлении административного надзора уполномочен получать доступ к системе и ограничивать использование системы или доступ к системе, если наличествуют все следующие условия:

1) киберинцидент ставит под угрозу или нарушает безопасность другой системы;

2) администратор системы не может сам или не может своевременно отразить исходящую от киберинцидента опасность либо устранить киберинцидент;

3) исходящую от киберинцидента опасность невозможно отразить и киберинцидент невозможно устранить мерой, в меньшей степени ущемляющей права лица;

4) отражением исходящей от киберинцидента опасности или устранением киберинцидента лицу не причиняется несоразмерный ущерб.

(1¹) Департамент государственной информационной системы при выполнении задач административного надзора имеет право:

1) проводить в отношении поставщика услуг контроль на месте и дистанционный надзор, исходя из пунктов 2 и 3 части 6 § 14 настоящего закона, в том числе проводить в отношении крайне важного субъекта выборочный надзор, поводом для которого может быть в числе прочего киберинцидент со значительным воздействием или нарушение требования, установленного настоящим законом, изданным на его основании либо на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом;

2) проводить в отношении поставщика услуг целевые аудиты безопасности, которые основываются на оценке рисков, проведённой Департаментом государственной информационной системы или аудируемым поставщиком услуг, либо на иной доступной информации о рисках и расходы на которые в случаях, не указанных в постановлении, установленном на основании части 1² настоящего параграфа, несёт поставщик услуг;

3) при необходимости в сотрудничестве с соответствующим поставщиком услуг проводить проверки безопасности, основанные на объективных, недискриминационных, справедливых и прозрачных критериях оценки рисков;

4) делать поставщику услуг предупреждение, если поставщик услуг нарушает требование, установленное настоящим законом, изданным на его основании либо на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом;

5) делать предписание, которым от получателя предписания требуется прекращение такой деятельности или практики, которой нарушается требование, установленное настоящим законом, изданным на его основании либо на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом, а также воздержание от применения той же деятельности или практики;

6) делать предписание, которым от получателя предписания требуется соблюдение требований, установленных § 7 настоящего закона, а также изданным на его основании либо на основании части 5 статьи 21 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом, и представление предусмотренного § 8 настоящего закона уведомления указанным в названном параграфе способом и в установленный срок;

7) делать предписание, которым от получателя предписания требуется уведомление субъекта, если на предоставляемую субъекту получателем предписания услугу или деятельность может повлиять значительная киберугроза, с приведением в уведомлении информации о значительной киберугрозе и по возможности разъяснений о том, какие меры затронутый субъект может принять для реагирования на киберугрозу;

8) делать предписание, которым от получателя предписания требуется выполнение данных по результатам аудита безопасности рекомендаций в течение разумного срока;

9) делать предписание, которым от получателя предписания требуется обнародование предусмотренным в предписании способом обстоятельств нарушения требования, установленного настоящим законом, изданным на его основании либо на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом;

10) делать крайне важному субъекту предписание, которым от получателя предписания требуется назначение на определённый период администратора соответствия, который следит за тем, выполняет ли адресат предписания требование, установленное § 7 и 8 настоящего закона, а также изданным на их основании либо на основании части 5 статьи 21 или части 11 статьи 23 директивы (ЕС) 2022/2555 Европейского Парламента и Совета имплементационным актом. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1²) Более точные условия и порядок проведения указанного в пункте 2 части 1¹ настоящего параграфа целевого аудита безопасности, в том числе перечень ситуаций, при которых Департамент государственной информационной системы возмещает поставщику услуг расходы на аудит безопасности, а также порядок возмещения расходов на аудит безопасности устанавливает своим постановлением министр, ответственный за область государственной кибербезопасности. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(1³) Указанное в пункте 5 части 1¹ настоящего параграфа предписание, сделанное крайне важному субъекту, может содержать также меры безопасности, предусмотренные для предотвращения киберинцидента или устранения его последствий, и требования в отношении срока применения мер безопасности и уведомления об их применении. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) О применении установленной настоящим параграфом меры адресат должен быть уведомлён при первой возможности.

(3) Протоколирование установленной настоящим параграфом меры обязательно.

Перевод · русский

§ 17¹. Размер принудительных денег ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) В случае неисполнения предписания предельный размер каждого применения принудительных денег, применяемых в порядке, установленном Законом о замещающем исполнении и принудительных деньгах, составляет 70 000 евро. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 17². Срок рассмотрения жалобы RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент защиты прав потребителей и технического надзора разрешает предусмотренную статьёй 63 регламента (ЕС) 2019/881 Европейского Парламента и Совета жалобу не позднее чем на 90-й день со дня получения жалобы.

(2) Если для разрешения указанной в части 1 настоящего параграфа жалобы необходимо сотрудничество с национальным органом по сертификации кибербезопасности другого государства, Департамент защиты прав потребителей и технического надзора вправе продлить срок рассмотрения жалобы на время, необходимое для заслушивания мнения этого органа. О продлении срока рассмотрения жалобы податель жалобы уведомляется письменно. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

Перевод · русский

§ 17³. Взаимная помощь ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если субъект оказывает услуги в нескольких государствах-членах Европейского союза или если он оказывает услуги в одном или нескольких государствах-членах Европейского союза, но его системы находятся в одном или нескольких других государствах-членах Европейского союза, Департамент государственной информационной системы и компетентные органы, назначенные в другом государстве-члене Европейского союза на основании статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета, сотрудничают и при необходимости оказывают помощь друг другу.

(2) Департамент государственной информационной системы при наличии обоснованного ходатайства надзорного органа другого государства-члена Европейского союза оказывает данному другому надзорному органу помощь, соразмерную имеющимся в его распоряжении ресурсам, чтобы надзорные меры или меры по обеспечению исполнения можно было применять результативно, эффективно и последовательно. Взаимная помощь может охватывать прежде всего запросы информации и надзорные меры, в том числе ходатайства о проведении проверок на месте, дистанционного надзора или целевых аудитов безопасности.

(3) В случае, указанном в части 1 настоящего параграфа, Департамент государственной информационной системы может представить ходатайство о помощи, указанное в части 2 настоящего параграфа, компетентному органу, назначенному на основании статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета в другом государстве-члене Европейского союза.

(4) Департамент государственной информационной системы может отклонить ходатайство о помощи, представленное компетентным органом, назначенным другим государством-членом Европейского союза на основании статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета, если:

1) Департамент государственной информационной системы не компетентен оказывать испрашиваемую помощь;

2) испрашиваемая помощь не соразмерна задачам Департамента государственной информационной системы или

3) ходатайство касается информации или деятельности, которые в случае разглашения или осуществления противоречили бы существенным интересам национальной безопасности, общественной безопасности или государственной обороны.

(5) До отклонения ходатайства о помощи Департамент государственной информационной системы консультируется с другими соответствующими компетентными органами, а при наличии ходатайства одного заинтересованного государства-члена Европейского союза — также с Европейской комиссией и Агентством Европейского союза по кибербезопасности.

(6) С учётом надзорных мер, указанных в настоящем законе, Департамент государственной информационной системы может применять совместные надзорные меры, к которым привлечены работники или чиновники компетентного органа, назначенного на основании статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета. Учреждения согласовывают между собой порядок и действия совместной деятельности.

(7) Если Эстония получает ходатайство о взаимной помощи в связи с поставщиком цифровой услуги, Департамент государственной информационной системы может в объёме ходатайства принять в отношении указанного в ходатайстве поставщика цифровой услуги, который оказывает услуги или управляет системами на территории Эстонской Республики, соответствующие надзорные меры и меры по обеспечению исполнения. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Глава 4¹. Koostöö, teabevahetus ja vastastikune hindamine

Перевод · русский

§ 17⁴. Задачи Департамента государственных информационных систем и учреждения безопасности по сотрудничеству ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент государственных информационных систем и учреждение безопасности в ходе выполнения своих задач сотрудничают со следующими учреждениями и сообществами:

1) государственные учреждения, предусмотренные регламентом (ЕО) № 300/2008 Европейского парламента и Совета;

2) надзорные учреждения, предусмотренные регламентом (ЕС) № 910/2014 Европейского парламента и Совета;

3) государственные учреждения, предусмотренные регламентом (ЕС) 2018/1139 Европейского парламента и Совета об общих правилах в области гражданской авиации и о создании Агентства Европейского союза по безопасности полётов, а также об изменении регламентов (ЕО) № 2111/2005, (ЕО) № 1008/2008, (ЕС) № 996/2010, (ЕС) № 376/2014 Европейского парламента и Совета и директив 2014/30/ЕС и 2014/53/ЕС Европейского парламента и Совета и о признании утратившими силу регламентов (ЕО) № 552/2004 и (ЕО) № 216/2008 Европейского парламента и Совета и регламента (ЕЭС) № 3922/91 Совета (ELT L 212, 22.08.2018, lk 1–122);

4) компетентные учреждения, предусмотренные регламентом (ЕС) 2022/2554 Европейского парламента и Совета;

5) учреждения надзора за защитой персональных данных;

6) учреждение безопасности;

7) компетентные учреждения, предусмотренные иными правовыми актами Европейского союза;

8) Департамент защиты прав потребителей и технического надзора;

9) отраслевые или межотраслевые сообщества поставщиков услуг, в том числе с ними при необходимости обменивается информация с учётом требований, установленных § 17⁵ настоящего Закона;

10) правоохранительные учреждения в значении Закона о защите персональных данных.

(2) Департамент государственных информационных систем всесторонне сотрудничает с учреждением, организующим жизненно важную услугу, или с учреждением, назначенным им на основании части 5 § 37 Закона о чрезвычайной ситуации, со Спасательным департаментом и с Государственной канцелярией и обменивается с ними информацией о назначении поставщиком жизненно важной услуги и о сообщённых поставщиком жизненно важной услуги рисках, киберугрозах, киберинцидентах и киберинцидентах со значительным воздействием, а также об иных, помимо рисков, киберугроз и киберинцидентов, соответствующих обстоятельствах, влияющих на особо важные субъекты, рассматриваемые в качестве поставщика жизненно важной услуги, и о мерах, принятых для устранения таких рисков, угроз и инцидентов. Кроме того, Департамент государственных информационных систем уведомляет названное учреждение, если Департамент государственных информационных систем в ходе государственного или административного надзора применяет в отношении поставщика жизненно важной услуги меру надзора. То же учреждение может в соответствующем случае ходатайствовать перед Департаментом государственных информационных систем о применении в отношении поставщика жизненно важной услуги меры надзора, предусмотренной в производстве государственного или административного надзора.

(3) Департамент государственных информационных систем уведомляет надзорный форум, учреждённый в соответствии с частью 1 статьи 32 регламента (ЕС) 2022/2554 Европейского парламента и Совета, если Департамент государственных информационных систем в ходе государственного надзора применяет меру надзора для обеспечения соответствия требованиям, установленным настоящим Законом или на основании настоящего Закона, поставщика услуг, который относится к сфере применения настоящего Закона и определён на основании статьи 31 названного регламента критически важным поставщиком услуг ИКТ, являющимся третьим лицом.

(4) Департамент государственных информационных систем и учреждения, названные в пунктах 2, 4, 6 и 8 части 1 настоящего параграфа, регулярно обмениваются соответствующей информацией, в том числе о соответствующих киберинцидентах и киберугрозах.

(5) Департамент государственных информационных систем как компетентное учреждение, назначенное на основании части 1 статьи 8 директивы (ЕС) 2022/2555 Европейского парламента и Совета, выполняет функцию поддержания связи для обеспечения трансграничного сотрудничества эстонских государственных учреждений в области кибербезопасности с соответствующими компетентными учреждениями других государств-членов Европейского союза, а также в соответствующем случае с Европейской комиссией и Агентством Европейского союза по кибербезопасности.

(6) При обмене информацией обеспечивается безопасность передаваемой информации и в соответствующем случае используются согласованные протоколы обмена информацией, в том числе протокол светофора. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 17⁵. Соглашения об обмене информацией в области кибербезопасности ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщики услуг и иные лица могут добровольно обмениваться между собой соответствующей информацией о кибербезопасности, в том числе информацией, связанной с киберугрозами, уязвимостью безопасности, методами и процедурами, признаками нарушения безопасности, вредоносными тактиками, отдельными субъектами угроз и предупреждениями в области кибербезопасности, а также рекомендациями о конфигурации средств кибербезопасности для обнаружения кибератак, если такой обмен информацией:

1) осуществляется в целях предотвращения, обнаружения или устранения киберинцидентов либо смягчения их последствий или

2) способствует повышению кибербезопасности, прежде всего повышая осведомлённость о киберугрозах и ограничивая или препятствуя распространению этих угроз, а также поддерживая различные возможности защиты, уменьшение и раскрытие уязвимости безопасности, методы обнаружения, управления и предотвращения угроз, стратегии смягчения, этапы устранения и восстановления и осуществляемое в сотрудничестве субъектов публичного и частного секторов исследование киберугроз.

(2) Обмен информацией, названный в части 1 настоящего параграфа, осуществляется на основании соглашения об обмене информацией в области кибербезопасности (далее — соглашение об обмене информацией). Соглашений об обмене информацией может быть более одного.

(3) В соглашении об обмене информацией может уточняться содержание действий, связанных с организацией обмена информацией, в том числе использование целевых платформ информационных и коммуникационных технологий и средств автоматизации, а также иное содержание и условия с учётом конфиденциальности передаваемой информации.

(4) Департамент государственных информационных систем может установить условия в отношении информации, сделанной им доступной на основании соглашения об обмене информацией, если в соглашении об обмене информацией участвует субъект публичного управления центрального правительства или субъект публичного управления местного самоуправления.

(5) Поставщик услуг уведомляет Департамент государственных информационных систем о том, что поставщик услуг присоединился к соглашению об обмене информацией или что отказ от соглашения об обмене информацией вступил в силу. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 17⁶. Взаимная оценка ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Участие во взаимной оценке, предусмотренной статьёй 19 директивы (ЕС) 2022/2555 Европейского парламента и Совета (далее — взаимная оценка), является добровольным.

(2) В ходе взаимной оценки участвующие в ней эксперты в области кибербезопасности сохраняют в тайне от третьих лиц информацию, ставшую им известной в ходе взаимной оценки, если законом не установлена равнозначная обязанность сохранения тайны.

(3) Министр, ответственный за область государственной кибербезопасности, может установить постановлением более точные условия и порядок участия во взаимной оценке, в том числе требования к организации взаимной оценки, задачи участвующих в ней учреждений и лиц, участвующих во взаимной оценке. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Глава 5. Vastutus

Перевод · русский

§ 18. Seaduse nõuete rikkumine ⚡ изм. 01.01.2026 RT ↗

⚡ Норма отменена — с 01.01.2026. Прежний текст ниже, справочно.

[Утратил силу - RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 18¹. Нарушение требований регламента (ЕС) 2019/881 Европейского парламента и Совета RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За выдачу декларации соответствия, не отвечающей условиям, установленным частью 2 статьи 53 регламента (ЕС) 2019/881 Европейского парламента и Совета, или за нарушение в случае информации, названной в части 1 статьи 55, требований, установленных частью 2 той же статьи, – наказывается денежным штрафом в размере до 200 штрафных единиц.

(2) За то же деяние, совершённое юридическим лицом, – наказывается денежным штрафом в размере до 20 000 евро. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

Перевод · русский

§ 18². Нарушение требований закона крайне важным субъектом ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение крайне важным субъектом требований, установленных § 7 частями 1, 2, 3, 5 или 7 либо § 8 частями 1, 1¹, 4¹, 4², 4³, 5, 7 или 8¹ настоящего закона, если отсутствует состав проступка, предусмотренный § 18⁴ настоящего закона, – наказывается денежным штрафом в размере до 10 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается денежным штрафом в размере до 10 000 000 евро или до 2 процентов совокупного всемирного годового оборота крайне важного субъекта за предыдущий хозяйственный год в зависимости от того, какая сумма больше. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 18³. Нарушение требований закона важным субъектом ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение важным субъектом требований, установленных § 7 частями 1, 2, 3, 5 или 7 либо § 8 частями 1, 1¹, 4¹, 4², 4³, 5, 7 или 8¹ настоящего закона, если отсутствует состав проступка, предусмотренный § 18⁴ настоящего закона, – наказывается денежным штрафом в размере до 7 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается денежным штрафом в размере до 7 000 000 евро или до 1,4 процента совокупного всемирного годового оборота важного субъекта за предыдущий хозяйственный год в зависимости от того, какая сумма больше. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 18⁴. Нарушение требований закона субъектом в области трансграничных потоков электроэнергии ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение субъектом, названным в части 1 статьи 2 делегированного регламента Европейской комиссии (ЕС) 2024/1366, требований, установленных тем же регламентом, – наказывается денежным штрафом в размере до 10 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается денежным штрафом в размере до 10 000 000 евро или до 2 процентов совокупного всемирного годового оборота субъекта за предыдущий хозяйственный год в зависимости от того, какая сумма больше. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 18⁵. Нарушение требований закона законным представителем субъекта в области трансграничных потоков электроэнергии ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение законным представителем, назначенным на основании части 1 статьи 15 делегированного регламента Европейской комиссии (ЕС) 2024/1366, требований, установленных тем же регламентом, – наказывается денежным штрафом в размере до 300 штрафных единиц.

(2) За то же деяние, совершённое юридическим лицом, – наказывается денежным штрафом в размере до 32 000 евро. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 19. Производство ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Внесудебное производство по проступкам, предусмотренным § 18²–18⁵ настоящего закона, ведёт Департамент государственной информационной системы. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(2) Если проступок, предусмотренный § 18²–18⁵ настоящего закона, связан с нарушением требований к обработке персональных данных, при производстве по делу о проступке применяется Закон о защите персональных данных. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

(3) Внесудебное производство по проступку, предусмотренному § 18¹ настоящего закона, ведёт Департамент защиты прав потребителей и технического надзора. [RT I, 06.08.2022, 2 - вст. в силу 16.08.2022]

(4) Срок давности проступков, предусмотренных § 18²–18⁴ настоящего закона, составляет три года. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Глава 6. Rakendussätted

Перевод · русский

§ 20. Задачи Департамента государственной информационной системы ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Департамент государственной информационной системы составляет перечень, названный в § 3¹ части 2 настоящего закона, в течение шести месяцев со дня вступления в силу указанной части.

(2) Департамент государственной информационной системы передаёт информацию, названную в § 3¹ частях 5–7 настоящего закона, в течение шести месяцев со дня вступления в силу указанных частей.

(3) Департамент государственной информационной системы передаёт первый сводный отчёт согласно § 12 части 4¹ настоящего закона в течение трёх месяцев со дня вступления в силу указанной части. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 21. – § 28. RT ↗

[Из настоящего текста исключено.]

Перевод · русский

§ 28¹. Приведение деятельности поставщика услуг в соответствие с настоящим законом в связи с перенятием директивы (ЕС) 2022/2555 Европейского парламента и Совета ⚡ изм. 01.01.2026 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Поставщик услуг, который до вступления в силу § 3¹ части 1 настоящего закона соответствовал признакам поставщика услуг, установленным настоящим законом, исполняет обязанность, установленную названной частью, в течение трёх месяцев со дня вступления в силу указанной части.

(2) Поставщик цифровой услуги, который до вступления в силу § 4 части 7 настоящего закона соответствовал признакам поставщика услуг, установленным настоящим законом, исполняет обязанности, установленные § 4 частями 1 и 10 настоящего закона, в течение трёх месяцев со дня вступления в силу § 4 части 7 настоящего закона.

(3) Поставщик услуг, в том числе поставщик цифровой услуги, который до вступления в силу § 3¹ части 1 настоящего закона соответствовал признакам поставщика услуг, установленным настоящим законом, приводит свою деятельность в соответствие с требованиями настоящего закона и требованиями, установленными на его основании, в течение трёх лет со дня вступления в силу указанной части. Обязанность, установленную частями 1 и 2 настоящего параграфа, поставщик услуг исполняет в срок, определённый названными частями.

(4) Поставщик жизненно важной услуги, у которого обязанность соблюдения настоящего закона возникла впервые после 18 октября 2024 года и который до вступления в силу § 3¹ части 1 настоящего закона соответствовал признакам поставщика услуг, установленным настоящим законом, приводит свою деятельность в соответствие с требованиями настоящего закона и требованиями, установленными на его основании, в срок, определённый в порядке, предусмотренном § 38 части 1³ пунктом 3 Закона о чрезвычайной ситуации. Обязанность, установленную частями 1 и 2 настоящего параграфа, поставщик жизненно важной услуги исполняет в срок, определённый названными частями. [RT I, 30.12.2025, 4 - вст. в силу 01.01.2026]

Перевод · русский

§ 29. Вступление закона в силу RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящий закон вступает в силу в день, следующий за днём опубликования в «Riigi Teataja».

(2) Пункт 8 части 1 § 3, часть 3 § 3, § 9, а также пункт 3 § 23 настоящего закона вступают в силу 1 января 2020 года.

(3) Пункты 7 и 10 части 1 § 3, § 21, а также пункты 1 и 5 § 28 настоящего закона вступают в силу 1 января 2022 года.