NIS2 y ransomware en 2026: cómo deben prepararse las empresas georgianas
El paquete de ciberseguridad de la UE de 2026 aborda cambios en NIS2 y la notificación de ransomware. Por qué las empresas georgianas necesitan un plan de incidentes, procedimientos de protección de datos y controles de seguridad de proveedores.
Un ataque de ransomware ya no es solo un problema informático. El 20 de enero de 2026, la Comisión Europea presentó un paquete de ciberseguridad con cambios específicos en NIS2 y medidas para reforzar la notificación del ransomware. Una empresa georgiana que atienda a clientes de la UE, participe en una cadena de suministro crítica o procese datos personales puede afrontar a la vez obligaciones contractuales, de protección de datos y de ciberseguridad.
Por qué importa NIS2 a las empresas georgianas
NIS2 es una directiva de la UE y no todas las empresas georgianas pasan automáticamente a estar comprendidas en su ámbito. Sin embargo, un cliente de la UE puede exigir notificación de incidentes, gestión de riesgos, autenticación multifactor, continuidad operativa y controles de subencargados. La presión jurídica suele llegar a través del contrato antes que de una obligación regulatoria directa.
El paquete de 2026 de la Comisión muestra la evolución prevista: ocultar un ciberincidente sale cada vez más caro y la seguridad de la cadena de suministro exige controles propios. Los socios deben saber con antelación quién informa, a quién, en qué momento y con qué pruebas.
Plan de respuesta de 24 horas
- Contenga la propagación sin destruir pruebas; no restablezca los sistemas a valores de fábrica precipitadamente.
- Designe a una persona responsable del incidente, un equipo técnico, un contacto directivo y un responsable jurídico o de protección de datos.
- Evalúe si se vieron afectados datos personales, secretos comerciales, cuentas de clientes o sistemas de terceros.
- Conserve registros, copias de seguridad, correos electrónicos, notas de rescate y la cronología del incidente.
- Notifique a clientes y autoridades conforme a los plazos y procedimientos del régimen aplicable.
Si el incidente ocurre en Georgia
La Ley de Georgia sobre Protección de Datos Personales puede aplicarse si el ransomware afecta a la confidencialidad, integridad o disponibilidad de datos personales. La empresa debe evaluar el incidente, documentar la decisión, cumplir las obligaciones pertinentes de notificación e información a los afectados y no demorarse solo porque la investigación siga abierta.
El acceso no autorizado, la alteración o destrucción de datos y la extorsión también pueden activar disposiciones sobre ciberdelitos del Código Penal de Georgia. Los contratos regularán por separado la comunicación a clientes, los daños y las obligaciones de restablecimiento del servicio.
Qué debe contener el contrato
- Una definición de incidente y un canal de contacto disponible las 24 horas.
- Plazos para avisos iniciales y actualizaciones.
- Acceso forense, conservación de registros y protección de pruebas.
- Objetivos de copias de seguridad, continuidad operativa y tiempo de recuperación.
- Responsabilidad de subcontratistas y reglas para transferencias internacionales de datos.
- Responsabilidad, indemnizaciones y cooperación con reguladores.
Preguntas frecuentes
- ¿Se aplica NIS2 directamente a una empresa georgiana? No siempre; hay que evaluar el sector, la conexión con la UE y la transposición nacional correspondiente.
- ¿Puede una empresa pagar el rescate? Solo tras examinar conjuntamente los riesgos jurídicos, de sanciones, de seguros y de la investigación.
- ¿Cuándo debe intervenir un abogado? Desde las primeras horas, porque la contención, la protección de datos, los avisos contractuales y una posible investigación están relacionados.
Fuentes primarias: Comisión Europea, paquete de ciberseguridad de 2026: https://ec.europa.eu/commission/presscorner/api/files/document/print/en/ip_26_105/IP_26_105_EN.pdf ; Directiva NIS2: https://eur-lex.europa.eu/eli/dir/2022/2555/oj ; Ley de Georgia sobre Protección de Datos Personales: https://www.matsne.gov.ge/en/document/view/5827307 ; Código Penal de Georgia: https://www.matsne.gov.ge/en/document/view/16426
AvisoEsta publicación ofrece información general y no constituye asesoramiento jurídico individualizado.