О совершенствовании национальной системы кибербезопасности Эстонии

Стремительное внедрение и распространение искусственного интеллекта одновременно открывает новые возможности и создаёт серьёзные уязвимости в сфере кибербезопасности, одному из ключевых элементов защищённости национальных интересов страны от внешних и внутренних угроз в современном мире, где почти вся жизнь, экономика и управление государством завязаны на цифровые технологии. Киберугрозы напрямую бьют по самым уязвимым точкам национальных интересов: суверенитет и территориальная целостность, политическая и экономическая стабильность, общественное согласие, защита прав и свобод граждан.

Поэтому правительства стремятся выстроить комплексную систему защиты национальных интересов: развивают правовую базу (законы о защите информации, о критической информационной инфраструктуре), создают технические средства защиты, развивают систему прогнозирования угроз, налаживают взаимодействие между госорганами, бизнесом и обществом.

Эстония, цифровое государство с населением 1,3 млн человек. По данным международного веб-ресурса DataReportal, на начало 2026 года в государстве насчитывалось 1,24 миллиона интернет-пользователей. Уровень проникновения интернета в стране составлял 92,8% от общей численности населения. Страна стабильно входит в число мировых лидеров в сфере кибербезопасности и занимает четвёртое место в мире с результатом 99,48 балла (согласно глобальному индексу кибербезопасности (GCI) 2026 года), уступая лишь США, Великобритании и Саудовской Аравии, а по индексу киберустойчивости Check Point 2026 года входит в тройку наиболее защищённых государств. Указанные позиции являются закономерным итогом последовательной государственной политики, сформировавшейся на протяжении двух десятилетий.

Вместе с тем национальная система кибербезопасности страны постоянно совершенствуется в рамках Стратегии кибербезопасности на 2024–2030 годы (Cyber-conscious Estonia – «Эстония, заботящаяся о кибербезопасности»). Это уже четвёртая национальная программа в этой сфере. Её цель – повысить устойчивость страны к киберугрозам, сохранив при этом статус одного из самых цифровизованных обществ в мире.

Стратегия принята в условиях роста киберугроз: увеличения числа атак (в том числе DDoS), активности государственных акторов, распространения программ-вымогателей и появления новых технологий (ИИ, IoT, 5G), которые создают дополнительные векторы атак. Национальная группа реагирования на инциденты CERT-EE (функционирует в составе Государственного управления информационных систем (RIA - Information System Authority) фиксировала следующую тенденцию: в 2023 году – 3 314 инцидентов, в 2024 – уже 6 515 (почти вдвое больше). Около 80% заблокированных инцидентов приходится на вредоносное ПО. Значительно выросли фишинговые и DDoS-атаки, они стали точнее и технологичнее. Отмечались и случаи утечек данных.

Стратегия выстроена вокруг четырёх ключевых направлений:

1.Управление развитием национальной кибербезопасности. Здесь фокус сосредоточен на совершенствовании координации между разными ведомствами и частным сектором, а также на актуализации законодательства. В частности, Эстония активно имплементирует директивы ЕС и учитывает стандарты НАТО. Правительство стремится выработать сбалансированный подход: обеспечить безопасность, не подавляя при этом предпринимательскую инициативу, и внедрить технологическую нейтральность, основанную на оценке рисков, дифференцировать требования к субъектам с учётом того, насколько их услуги влияют на функционирование общества. Для контроля за ходом реализации создан Совет по кибербезопасности.

  1. Повышение киберустойчивости общества. Ключевая цель – сформировать «киберсознательное» общество, где каждый гражданин вносит вклад в общую защиту. Реализуются масштабные кампании по повышению осведомлённости: проводятся тренинги, используются соцсети, запущена платформа itvaatlik.ee с практическими советами по безопасному поведению в сети и интерактивными тестами на умение распознавать фишинг. Подход дифференцированный: отдельно работают со старшим поколением, чтобы снизить долю жителей, которые отказываются от электронных услуг из-за опасений за безопасность, а в школах внедряют элементы кибергигиены уже на уровне начальных классов.
  1. Укрепление киберзащиты. Развитие инфраструктуры, включая мониторинг инцидентов и внедрение современных стандартов. Среди конкретных шагов:

– Создание и запуск Национального центра мониторинга информационной безопасности (SOC, Security Operations Center) для круглосуточного отслеживания угроз.

– Усиление возможностей CERT-EE для выявления и нейтрализации атак.

– Внедрение архитектуры «zero trust» (нулевого доверия) в государственных системах.

– Подготовка к появлению квантовых вычислений – внедрение постквантовых криптографических схем.

– Улучшение обмена информацией об угрозах с частным сектором.

– Постановка цели: после уведомления CERT-EE о критической уязвимости не менее 80% получателей (компаний и учреждений) должны внедрять обновление безопасности до следующей проверки.

  1. Формирование безопасной киберсреды, активное международное сотрудничество и адаптация лучших практик. Эстония намерена активнее участвовать в международном сотрудничестве – как в рамках ЕС, так и с партнёрами по НАТО. Это включает обмен разведданными, совместные учения и выработку общих подходов к регулированию.

Некоторые конкретные целевые показатели киберстратегии Cyber-conscious Estonia к 2030 году:

– Снизить зависимость государственных услуг от устаревшего ПО на 50%.

– Перейти на архитектуру «zero trust» продвинутого уровня (по модели зрелости CISA, Certified Information Systems Auditor, «Сертифицированный аудитор информационных систем»).

– Перевести не менее 80% государственных электронных услуг, потребляемых гражданами, в сеть IPv6 (Internet Protocol version 6) – это современная версия интернет -протокола, которая пришла на смену IPv4. Её главная задача – решить проблему нехватки IP-адресов и добавить новые возможности для работы сети.

Важнейшим этапом реформы стало вступление в силу с 1 января 2026 года обновленного Закона о кибербезопасности. Данный документ полностью имплементировал европейскую директиву NIS2 (2022/2555) в национальное законодательство, радикально ужесточив требования к устойчивости ИТ-инфраструктуры. При этом эстонские власти не стали принимать совершенно новый закон, а внесли изменения в уже действующий от 2018 года.

Основные изменения, внесенные в закон:

– Расширение круга организаций, на которые распространяются требования. Если раньше под действие закона подпадало примерно 3 500 компаний и учреждений, то после поправок их число выросло до 5 500–7 000. В зону регулирования вошли новые категории, в том числе из частного сектора: поставщики критических и важных услуг в таких сферах, как энергетика, транспорт, здравоохранение, цифровая инфраструктура, а также некоторые цифровые сервисы.

Все организации распределены по двум категориям директивы NIS2 – «существенные» (essential) и «важные» (important) компании, в зависимости от степени их влияния на жизнедеятельность государства.

Для организаций, попавших под действие закона, появились новые обязательства:

  • проводить оценку рисков и внедрять соответствующие меры безопасности;
  • разрабатывать политики реагирования на киберинциденты;
  • уделять внимание безопасности цепочки поставок;
  • обеспечивать контроль доступа и использовать криптографию.

– Компании обязаны привести свои ИТ-системы в соответствие с обновленным Эстонским стандартом информационной безопасности (E-ITS, Estonian Information Security Standard).

– Введены строго фиксированные сроки информирования о киберинцидентах. Первичное уведомление в RIA должно отправляться в течение 24 часов с момента обнаружения уязвимости или атаки.

– Введена личная ответственность членов правления за соблюдение требований кибербезопасности. Также для компаний существенно выросли потенциальные штрафы за невыполнение требований кибербезопасности или сокрытие инцидентов – вплоть до 10 миллионов евро или до 2% от общемирового годового оборота организации за предыдущий финансовый год (в зависимости от того, какая сумма больше).

Введен поэтапный график выполнения обязательств:

  • 1 января 2026 года – вступили в силу сами поправки, открылся портал для саморегистрации (через CERT-EE).
  • 1 апреля 2026 года – крайний срок для саморегистрации организаций, подпадающих под действие закона.
  • 1 января 2027 года – необходимо внедрить элементы управления на уровне правления: систему управления рисками, контроль цепочки поставок.
  • 1 января 2028 года – полный цикл технической безопасности и первые аудиты (для критических организаций – цикл аудита раз в 3 года, для важных компаний – раз в 5 лет).

Для малых и микропредприятий, которые часто не имеют ресурсов для внедрения полного объёма Эстонского стандарта информационной безопасности (E-ITS), был разработан фреймворк первичных мер безопасности. Данный подход ориентирован на практические, однозначные руководства, снижает административную нагрузку и фокусируется на ограниченном наборе существенных мер.

Хотелось бы отметить, что с 1 января 2025 года Министерство юстиции было переименовано в Министерство юстиции и цифровых дел. Это объединение отражает системный подход: «Все услуги цифрового общества страны должны быть надёжными и прозрачными». Это ключевые причины, по которым два министерства были объединены.

Технологические решения в сфере кибербезопасности Эстонии представляют собой многоуровневую и взаимосвязанную систему, которая обеспечивает защиту цифрового государства.

  1. Платформа X-tee (ранее X-Road).

Главная задача X-tee – обеспечить безопасный и стандартизированный обмен данными между участниками экосистемы. Благодаря этому гражданину или бизнесу не нужно самому собирать справки в разных инстанциях: системы сами обмениваются нужной информацией через эту платформу. X-tee не хранит данные у себя – она лишь создаёт безопасный «канал», чтобы разные информационные системы (госорганы, больницы, банки) могли обмениваться ими. Например, полицейскому не придётся запрашивать данные вручную – он может сразу увидеть сведения из медицинской системы или регистра населения. Это реализует принцип «once-only» («только один раз»): человек предоставляет данные один раз, а системы используют их многократно.

Основные принципы построения X-tee:

Децентрализация. Нет единого центра, где скапливаются все данные. Каждая организация сохраняет контроль над своей базой, а X-tee лишь создаёт безопасный канал для взаимодействия.

Безопасность. Все транзакции шифруются (end-to-end encryption), данные подписываются цифровыми подписями для проверки подлинности, а система ведёт детальный аудит – фиксирует и отслеживает все запросы.

Независимость от платформы. Участники могут использовать разные программные решения – X-tee обеспечивает совместимость.

Федеративность. Можно объединять разные экосистемы. Например, Эстония и Финляндия связали свои уровни обмена данными, чтобы в реальном времени решать трансграничные задачи (например, в здравоохранении).

  1. Защищённая государственная сеть (Riigi Infosüsteemi Võrgustik). Отдельная доверенная сеть для госорганов, изолированная от публичного интернета. Она снижает риски внешнего воздействия и позволяет контролировать доступ к критически важным ресурсам. Её главная задача – минимизировать риски кибератак извне и дать государству надёжный канал для работы с критически важными данными.

Она физически и логически отделена от публичного интернета. Подключение к ней строго контролируется: доступ получают только авторизованные участники (министерства, ведомства, другие уполномоченные структуры) после проверки и выдачи соответствующих прав. Внутри сети действуют усиленные меры безопасности: шифрование, системы обнаружения вторжений, строгая аутентификация.

Через эту инфраструктуру госорганы обмениваются данными, получают доступ к общим базам и критически важным сервисам. При этом внешний трафик в неё практически не проникает, а из нее – не выходит без явного разрешения и проверки.

  1. KSI Blockchain (Keyless Signature Infrastructure) – это технология обеспечения целостности и подлинности данных, разработанная компанией Guardtime. KSI – не классический блокчейн, а распределённая инфраструктура хеширования и верификации, которая использует блокчейн-подобные принципы для масштабируемой проверки данных без цифровых подписей.

Как KSI обеспечивает целостность данных:

Хеширование и цепочка хешей. Данные преобразуются в криптографические хеши, которые затем связываются в цепочку (аналог блоков в блокчейне). Любое изменение исходных данных приведёт к изменению хеша, что сразу станет заметно при проверке.

Отсутствие приватных ключей («keyless»). В отличие от традиционных цифровых подписей, KSI не полагается на управление приватными ключами, что устраняет риски компрометации ключей и проблемы с их ротацией.

Глобальная верификация. Хеши и метаданные публикуются в распределённой структуре (часто на базе блокчейн-реестра), доступной для независимой проверки любым участником. Это позволяет подтвердить, что данные не были изменены с момента хеширования.

Масштабируемость. Архитектура KSI рассчитана на обработку огромных объёмов данных (миллионы и миллиарды записей) с возможностью быстрой проверки целостности без необходимости хранить все данные в распределённом реестре.

Неизменяемость истории изменений. Система фиксирует не сами данные, а их хеши и временные метки, формируя неизменяемую хронологию состояний. Это позволяет отследить, когда и какие изменения происходили.

Например, KSI используется для защиты медицинских записей в национальной системе eHealth: любые изменения в истории болезни пациента фиксируются и могут быть проверены врачами и регуляторами.

  1. Data Embassy – это инновационная концепция эстонского правительства, направленная на обеспечение цифровой непрерывности государства. Проще говоря, это резервные копии критически важных государственных данных и систем, размещённые на серверах за пределами Эстонии (в Люксембурге), но остающиеся под её полным контролем.

Цели инициативы:

Защита от сбоев. Обеспечить работу государственных сервисов даже в случае масштабной кибератаки, стихийного бедствия, военного конфликта или другой чрезвычайной ситуации, которая выведет из строя инфраструктуру внутри страны.

Укрепление цифрового суверенитета. Создать дополнительную гарантию того, что ключевые данные и системы останутся под контролем эстонского государства, независимо от того, что происходит с физической территорией

Обеспечение доказательной силы электронных документов. Например, в Эстонии все правовые акты публикуются в официальном вестнике (State Gazette) исключительно в электронном виде с цифровой подписью, и Data Embassy гарантирует, что даже при захвате основного сервера публикация законов из резервной копии сохранит юридическую силу.

Data Embassy – это не просто физический дата-центр за границей, а сложная система, включающая три компонента:

– Резервные копии и работа сервисов внутри Эстонии.

– Резервные копии размещаются либо в существующих дата-центрах при эстонских посольствах в союзных странах, либо в специально созданных для этого центрах в выбранных государствах.

– Нечувствительные данные резервируются в публичном облаке частных компаний.

5. ISKE (Siseriikliku Kaitsestandardi Eesmärgid) – стандарт информационной безопасности.

Его главная цель – обеспечить достаточный уровень защиты данных, которые обрабатываются в информационных системах. При этом подход гибкий: для разных типов данных и систем подбираются свои меры безопасности, а не применяется единый жёсткий набор.

В 2026 году Эстония начала масштабную программу перехода на постквантовую криптографию (PQC). Компания Cybernetica, один из ключевых разработчиков эстонской цифровой экосистемы, получила государственный заказ на модернизацию систем электронного государства.

Масштаб работ:

– Разработка национальной дорожной карты перехода на PQC для государственных учреждений.

– Модернизация ключевых систем: eID, инфраструктуры открытых ключей, платформы обмена данными X-tee, государственных электронных услуг и системы онлайн-голосования.

– Первый этап – замена платформ e-Consultation (для юридических процедур) и e-Cabinet (для организации заседаний правительства).

Модернизация финансируется правительством Эстонии при поддержке программы сплочённости Европейского союза на 2021–2027 годы. Дорожная карта по постквантовой криптографии была представлена на мероприятии RIA CyberMeetUp в июне 2026 года.

В Эстонии создан Киберрезерв (Cyber Reserve) – это группа специалистов, которую задействуют при серьёзных киберинцидентах, если у пострадавшей организации не хватает собственных ресурсов для быстрого устранения последствий.

Резерв включает более 100 экспертов из государственного и частного секторов, чьи знания и навыки могут быть задействованы при крупных киберинцидентах, когда штатных ресурсов недостаточно. Ежегодно проводятся комплексные учения для отработки взаимодействия на техническом и стратегическом уровнях.

Киберрезерв сформирован на базе Информационной системы управления (RIA) и включает:

– экспертов RIA;

– специалистов из других государственных ИТ‑агентств;

– представителей Киберподразделения Союза обороны Эстонии (Estonian Defence League’s Cyber Unit).

Основные задачи:

– оперативное реагирование на масштабные кибератаки и инциденты, затрагивающие критически важные сервисы;

– поддержка государственных и критически важных частных структур в восстановлении работоспособности ИТ‑систем;

– участие в крупных киберучениях для отработки взаимодействия между ведомствами и повышения готовности к кризисам.

Резерв уже неоднократно применялся на практике (не менее трёх раз) и регулярно тестируется в рамках масштабных учений на всех уровнях реагирования.

Например, в 2025 году RIA совместно с системным оператором Elering провела крупномасштабное учение Киберрезерва по отработке реагирования на кибератаку, угрожающую всей системе электроснабжения Эстонии. В учении приняли участие почти 200 экспертов из около десяти организаций.

Одновременно с этим страна применяет инновационный подход к новым вызовам, включая создание цифровых удостоверений для ИИ-агентов и активное внедрение ИИ в государственное управление.

В начале 2026 года государство запустило авангардную инициативу Eesti.AI, направленную на интеграцию ИИ во все секторы экономики и государственного управления. Амбициозная цель проекта – удвоить ВВП страны в течение десяти лет.

Также 17 июня 2026 года правительство Эстонии поддержало план по созданию государственных цифровых удостоверений для агентов искусственного интеллекта AI ID codes.

Цель – обеспечить прозрачность и контроль за деятельностью систем искусственного интеллекта.

С помощью таких удостоверений планируют:

Определить, кто поручил действие программе, какие права ей выдали и кто отвечает за результат.

Исключить ситуацию, когда для выполнения одной задачи ИИ-агенту приходится открывать доступ ко всем сервисам и данным владельца.

Создать отслеживаемый цифровой след для каждого автономного агента, чтобы легче понимать его происхождение, возможности и действия в цифровой сфере.

Обеспечить, чтобы системы ИИ работали в определённых правовых и этических границах.

Инициатива появилась на фоне быстрого распространения умных алгоритмов, которые уже умеют собирать отчёты, готовить документы и взаимодействовать с государственными и корпоративными информационными системами.

Параллельно с этим Управлением по информационным системам (RIA) разработан инновационный проект, цель которого – создать регуляторную базу и технические решения для безопасного применения автономных ИИ‑ассистентов в государственном секторе Эстонии.

Ключевые задачи проекта:

– Безопасность и контроль: обеспечить надёжное и контролируемое использование ИИ в госуслугах, где ошибки или утечки данных особенно критичны.

– Прозрачность решений ИИ: внедрить механизмы, позволяющие понимать, как ИИ пришёл к тому или иному ответу (explainable AI).

– Регуляторные рамки: разработать стандарты и процедуры для внедрения ИИ‑ассистентов, включая требования к данным, аудиту и ответственности.

– Интеграция с госэкосистемой: адаптировать ИИ‑решения под существующие цифровые сервисы Эстонии (например, под платформу X‑tee для обмена данными).

Проект тесно связан с виртуальным помощником Bürokratt, который уже помогает гражданам ориентироваться в госуслугах. Reason Reserve (Aruait) призван обеспечить безопасную основу для масштабирования таких ИИ‑сервисов по всему госсектору.

Одновременно с этим RIA создана программа Cyber Accelerator для стартапов на ранней стадии, которые разрабатывают инновационные решения в сфере кибербезопасности. Цель - помочь командам довести продукт до рыночного состояния: прокачать техническую часть, отработать бизнес-модель, подготовиться к поиску финансирования.

Государственная финансовая поддержка: до 60 000 евро на разработку продукта или услуги в течении семи месяцев.

Приоритетные направления: решения для борьбы с кибермошенничеством, автоматизация кибербезопасности, использование ИИ для защиты, квантово-устойчивые решения.

Параллельно с этим государство интегрировало кибербезопасность в национальную образовательную культуру. Программа Национальный ИИ-рывок (National AI Leap) предоставляет каждому ребёнку и учителю бесплатный доступ к современным ИИ-инструментам в сочетании с критическим мышлением, кибергигиеной и ИИ-грамотностью.

Эстония имеет самый активный рынок труда в сфере кибербезопасности: на 100 000 работников приходится почти 1 500 занятых в кибербезопасности специалистов – более чем в 1,5 раза больше, чем в Финляндии. Страна реализует комплексную Стратегию развития навыков в сфере кибербезопасности, интегрирующую образование, государственно-частное партнёрство и непрерывное обучение.

При этом Эстония является местом размещения Центра передового опыта НАТО по киберобороне (CCDCOE, Cooperative Cyber Defence Centre of Excellence), открытого в Таллине в 2008 году. Центр объединяет 39 государств-членов и является крупнейшим центром передового опыта НАТО.

Основной целью CCDCOE является укрепление потенциала, сотрудничество и обмен информацией между НАТО, союзниками и партнёрами в области киберобороны. Центр предоставляет стратегическую, правовую, операционную и техническую поддержку Альянсу и проводит крупнейшие в мире международные киберучения, включая Locked Shields и Cyber Coalition.

На территории Эстонии также размещается киберполигон НАТО (NATO Cyber Range) в г. Тарту, используемый для проведения крупнейших в мире международных киберучений.

На базе этого полигона специалисты моделируют сложные инциденты в виртуальных сетевых средах: учатся отражать кибератаки, отрабатывают стратегические решения в сфере кибербезопасности.

Учебная база в Тарту и координационный центр с тренировочной средой в Таллине служат платформой для обучения экспертов из стран-членов альянса и проведения совместных учений.

Совершенствование национальной системы кибербезопасности Эстонии направлено на создание общества, где надёжность и устойчивость цифровых сервисов сохраняются даже при ухудшении ситуации с безопасностью и в условиях быстрого технологического развития. Это позволяет поддерживать высокий уровень доверия граждан к цифровому государству и цифровым сервисам частного сектора. Опыт страны показывает, что сочетание технологических достижений, системного управления, инвестиций в людей и активного международного взаимодействия даёт ощутимый результат в обеспечении кибербезопасности страны.

4 views