Ley de Ciberresiliencia de la UE: qué deben hacer las tecnológicas georgianas antes de septiembre de 2026

Las obligaciones de notificación de incidentes de la Ley de Ciberresiliencia de la UE comienzan el 11 de septiembre de 2026. ¿Qué supone para las empresas tecnológicas que operan desde Georgia?

Los ciberincidentes también son hechos jurídicos y comerciales

La Ley de Ciberresiliencia de la UE (CRA) introduce requisitos de ciberseguridad durante todo el ciclo de vida de los productos con elementos digitales. Las orientaciones de la Comisión Europea del 27 de julio de 2026 confirman que la obligación de notificar vulnerabilidades explotadas activamente e incidentes graves comienza el 11 de septiembre de 2026, mientras que la Ley será plenamente aplicable el 11 de diciembre de 2027.

Esto importa a las empresas georgianas que venden programas, SaaS, dispositivos IoT, aplicaciones o software integrado en la UE. El acceso al mercado exige cada vez más pruebas de diseño seguro, gestión de vulnerabilidades, actualizaciones y respuesta a incidentes.

Si ocurre un incidente en Georgia

La Ley de Georgia sobre Seguridad de la Información define responsabilidades de protección de la información para los sectores público y privado. Si se exponen datos personales, también puede aplicarse la Ley sobre Protección de Datos Personales. Un solo incidente puede plantear cuestiones contractuales, de aviso a clientes, cooperación con reguladores e indemnización.

Lista de siete medidas

  • Identifique todos los productos que se conectan a una red, una aplicación o un servicio.
  • Haga inventario de activos, proveedores externos, componentes de código abierto y períodos de soporte.
  • Establezca un proceso para recibir, evaluar y corregir vulnerabilidades y avisar a los clientes.
  • Designe a una persona responsable de incidentes y un canal de contacto urgente.
  • Revise los contratos con clientes, distribuidores y proveedores de servicios en la nube.
  • Conserve registros, evaluaciones de riesgos, parches y constancia de las decisiones.
  • Determine de antemano cuándo recurrir a asesoría jurídica, expertos técnicos y especialistas en protección de datos.

La CRA puede no abarcar automáticamente a todas las empresas georgianas, pero sus requisitos ya se incorporan a contratos internacionales y procesos de diligencia debida de aseguradoras e inversores. Conserve las pruebas y evalúe la exposición de datos antes de hacer declaraciones públicas.

Fuentes: Comisión Europea, orientaciones empresariales sobre la CRA, 27 de julio de 2026: https://digital-strategy.ec.europa.eu/en/news/commission-publishes-new-guidance-support-businesses-implementation-cyber-resilience-act - Comisión Europea, obligaciones de notificación de la CRA: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting - Ley de Georgia sobre Seguridad de la Información: https://matsne.gov.ge/en/document/view/1679424?publication=8 - Ley de Georgia sobre Protección de Datos Personales: https://www.matsne.gov.ge/en/document/view/5827307

← Todas las noticias y publicaciones del blog