Justiits- ja Digiministeerium
[email protected]
Riigi Infosüsteemi Amet
[email protected]
30.07.2026
Selgitustaotlus küberturvalisuse 2. direktiivi rakendamise kohta
AS Elenger Grupp palub Teie õiguslikku seisukohta NIS2 direktiivist (Euroopa Parlamendi ja nõukogu direktiiv (EL) 2022/2555 ehk küberturvalisuse 2. direktiiv) tuleneva jurisdiktsiooni kohta piiriüleselt tegutsevate energiaettevõtjate suhtes.
NIS2 direktiivi artikli 26 lõike 1 kohaselt alluvad direktiivi kohaldamisalasse kuuluvad üksused üldreeglina selle liikmesriigi jurisdiktsioonile, kus nad on asutatud, välja arvatud direktiivis sõnaselgelt sätestatud erandid. Direktiivi jurisdiktsioonireeglite eesmärk on vältida olukorda, kus piiriüleselt tegutsevad ettevõtjad peaksid sama tegevuse tõttu täitma paralleelselt mitme liikmesriigi erinevaid küberturvalisuse nõudeid. Ka Euroopa Komisjon on sama selgitanud1.
AS Elenger Grupp on Eestis registreeritud äriühing ja teenuseosutaja küberturvalisuse seaduse (KüTS) § 3 lg 3 p 8 tähenduses. AS-il Elenger Grupp on Poolas maagaasi kauplemise luba, mis võimaldab meil seal maagaasi ostu- ja müügitehinguid teha. KüTS § 31 lg 1 p 4 näeb ette ka võimaluse, et isik osutab NIS2 direktiivi kohaldamisalasse kuuluvaid teenuseid ka muudes riikides.
Poola on NIS2 direktiivi art 26 üle võtnud Act on the National Cybersecurity System täiendustega2, mille artikli 5a kohaselt kohaldatakse seadust muu hulgas ka üksustele, kes tegutsevad Poolas piiriülese tegevuse kaudu (cross-border activity). Sama on selgitatud ka Poola riikliku küberturvalisuse korduvate küsimuste lehel3 (Google Translate tõlge poolakeelsest lehest):
Meie teada peavad Poola seaduse kohaselt sellised üksused läbi viima enesehindamise, registreerima end Poola registris ning täitma Poola küberturvalisuse seadusest tulenevaid kohustusi, sealhulgas rakendama Poola õiguses sätestatud küberturvalisuse nõudeid, alluma järelevalvele ning täitma aruandlus- ja teavitamiskohustusi. Seejuures on oluline arvestada, et Poola regulatsioon on ka sisuliselt Eesti regulatsioonist erinev ning näiteks ISO 27001 sertifikaadi olemasolu pole Poola regulatsiooni kohaselt piisav. Eeltoodu tekitab küsimuse, kuidas tuleb sellist regulatsiooni hinnata NIS2 direktiivi kontekstis. Meie hinnangul võib tegemist hinnangul olla olukorraga, kus Euroopa Liidu sees piiriülese teenuse osutamise tõttu tekib Eesti äriühingul kohustus alluda paralleelselt ka teise liikmesriigi täielikule NIS2 rakendusrežiimile ja küberturvalisuse nõuetele. Samal ajal näeb NIS2 direktiiv ette ühele liikmesriigile allumise põhimõtte ning liikmesriikide pädevate asutuste koostöö ja vastastikuse abi mehhanismid piiriüleste olukordade lahendamiseks.
Arvestades eeltoodut ning asjaolu, et Riigi Infosüsteemi Amet täidab NIS2 direktiivi artikli 8 tähenduses pädeva asutuse ja ühtse kontaktpunkti ülesandeid ning KüTS-i kohaselt ka piiriülese koostöö funktsiooni, palume Teie seisukohta ja võimalikku lisainformatsiooni järgmises küsimuses:
Kas Eestis asutatud ning KüTS-i kohaldamisalasse kuuluv energiasektori teenuseosutaja allub NIS2 direktiivi tähenduses üksnes Eesti jurisdiktsioonile või võib tal tekkida kohustus alluda paralleelselt ka teise liikmesriigi NIS2 rakendusrežiimile üksnes seetõttu, et tal on võimalus osutada või ta osutab selles liikmesriigis piiriüleselt teenuseid?
/allkirjastatud digitaalselt/
Margus Kaasik
juhatuse esimees