NIS2 და ransomware 2026: რა უნდა მოამზადონ ქართულმა კომპანიებმა

ევროკავშირის 2026 წლის კიბერუსაფრთხოების პაკეტი ransomware-ის შეტყობინებასა და NIS2-ის მიზნობრივ ცვლილებებს აჩქარებს. რატომ უნდა მოამზადონ ქართულმა კომპანიებმა ინციდენტის გეგმა, მონაცემთა დაცვის პროცედურა და პარტნიორების კიბერკონტროლი.

Ransomware-ის შეტევა უკვე მხოლოდ IT პრობლემა აღარ არის. 2026 წლის 20 იანვარს ევროკომისიამ წარადგინა კიბერუსაფრთხოების პაკეტი, რომელიც მოიცავს NIS2-ის მიზნობრივ ცვლილებებსა და ransomware ინციდენტების შეტყობინების გაძლიერებას. ქართული კომპანია, რომელიც ევროკავშირის კლიენტს აწვდის მომსახურებას, კრიტიკულ მიწოდების ჯაჭვში მონაწილეობს ან პერსონალურ მონაცემებს ამუშავებს, შეიძლება ერთდროულად შეხვდეს კონტრაქტულ, მონაცემთა დაცვისა და კიბერუსაფრთხოების მოთხოვნებს.

რატომ არის NIS2 ქართული ბიზნესის საკითხიც

NIS2 ევროკავშირის დირექტივაა და ყველა ქართული კომპანია ავტომატურად მის სუბიექტად არ იქცევა. მაგრამ ევროკავშირის ბაზარზე მოქმედი კლიენტი შეიძლება მოითხოვდეს მომწოდებლისგან incident reporting-ს, რისკის მართვას, მრავალფაქტორიან ავთენტიფიკაციას, ბიზნესის უწყვეტობასა და subprocessor-ების კონტროლს. შესაბამისად, სამართლებრივი ზეწოლა ხშირად კონტრაქტით მოდის, სანამ უშუალო მარეგულირებელი ვალდებულება დადგება.

ევროკომისიის 2026 წლის პაკეტი აჩვენებს მიმართულებას: კიბერინციდენტის დამალვა უფრო ძვირი ხდება, ხოლო მიწოდების ჯაჭვის უსაფრთხოება ცალკე შესამოწმებელი საკითხია. ყველა პარტნიორმა წინასწარ უნდა იცოდეს, ვინ ატყობინებს ინციდენტს, ვის, რა ვადაში და რა მტკიცებულებით.

24-საათიანი მოქმედების გეგმა

  • შეაჩერეთ გავრცელება ისე, რომ მტკიცებულება არ წაიშალოს; არ გააკეთოთ დაუფიქრებელი factory reset.
  • დანიშნეთ incident lead, ტექნიკური ჯგუფი, მენეჯმენტის წარმომადგენელი და იურიდიული/მონაცემთა დაცვის პასუხისმგებელი.
  • შეაფასეთ, შეეხო თუ არა შემთხვევა პერსონალურ მონაცემებს, კომერციულ საიდუმლოებას, მომხმარებლის ანგარიშებს ან მესამე პირის სისტემას.
  • დაიცავით ლოგები, სარეზერვო ასლები, ელფოსტა, ransom note და შეტევის ქრონოლოგია.
  • შეატყობინეთ შესაბამის კონტრაქტორებსა და ორგანოებს იმ წესით და ვადაში, რომელსაც კონკრეტული სამართლებრივი რეჟიმი ითხოვს.

თუ ინციდენტი საქართველოში მოხდა

პერსონალურ მონაცემთა დაცვის შესახებ საქართველოს კანონი შეიძლება ამოქმედდეს, თუ ransomware-მა პერსონალურ მონაცემებს კონფიდენციალურობა, მთლიანობა ან ხელმისაწვდომობა დაურღვია. კომპანიამ უნდა შეაფასოს ინციდენტი, დააფიქსიროს გადაწყვეტილება, შეასრულოს შეტყობინებისა და მონაცემთა სუბიექტების ინფორმირების შესაბამისი მოთხოვნები და არ დააყოვნოს მხოლოდ იმიტომ, რომ გამოძიება ჯერ დასრულებული არ არის.

თუ სისტემაში იყო უნებართვო შეღწევა, მონაცემის შეცვლა, განადგურება ან გამოძალვა, შეიძლება საქართველოს სისხლის სამართლის კოდექსის კიბერდანაშაულთან დაკავშირებული ნორმებიც გახდეს მნიშვნელოვანი. პარალელურად, ხელშეკრულებები განსაზღვრავს კლიენტის ინფორმირებას, ზიანის ანაზღაურებასა და სერვისის აღდგენის ვალდებულებებს.

რა უნდა იყოს კონტრაქტში

  • incident-ის განმარტება და 24/7 საკონტაქტო არხი;
  • შეტყობინების საწყისი და განახლებული ვადები;
  • forensic access, ლოგების შენახვა და მტკიცებულების დაცვა;
  • backup, business continuity და recovery time-ის მიზნები;
  • subcontractor-ის პასუხისმგებლობა და მონაცემთა საზღვარგარეთ გადაცემის წესები;
  • პასუხისმგებლობის ზღვარი, indemnity და მარეგულირებელთან თანამშრომლობა.

ხშირად დასმული კითხვები

  • NIS2 პირდაპირ ვრცელდება ქართულ კომპანიაზე? არა ყოველთვის; უნდა შეფასდეს საქმიანობის სექტორი, EU ბაზართან კავშირი და ქვეყნის შესაბამისი იმპლემენტაცია.
  • შეიძლება თუ არა ransom-ის გადახდა? გადაწყვეტილება მხოლოდ სამართლებრივი, სანქციების, დაზღვევისა და გამოძიების რისკების ერთობლივი შეფასების შემდეგ უნდა იქნას მიღებული.
  • როდის არის საჭირო იურისტის ჩართვა? პირველი საათებიდან, რადგან ტექნიკური containment, მონაცემთა დაცვა, კონტრაქტული notice და შესაძლო გამოძიება ერთმანეთს უკავშირდება.

პირველადი წყაროები: European Commission, 2026 cybersecurity package — https://ec.europa.eu/commission/presscorner/api/files/document/print/en/ip_26_105/IP_26_105_EN.pdf ; NIS2 Directive — https://eur-lex.europa.eu/eli/dir/2022/2555/oj ; საქართველოს პერსონალურ მონაცემთა დაცვის შესახებ კანონი — https://www.matsne.gov.ge/en/document/view/5827307 ; საქართველოს სისხლის სამართლის კოდექსი — https://www.matsne.gov.ge/en/document/view/16426

ყველა სიახლე