კანონის მიზანი და ინფორმაციული უსაფრთხოების ჩარჩო
საქართველოს ინფორმაციული უსაფრთხოების შესახებ კანონი შეიქმნა ინფორმაციული უსაფრთხოების დაცვის ქმედით და ეფექტიან განხორციელებისთვის: ის აწესებს საჯარო და კერძო სექტორების უფლება-მოვალეობებს ამ სფეროში და განსაზღვრავს სახელმწიფო კონტროლის მექანიზმებს. პრაქტიკულ დონეზე სახელმწიფო განსაზღვრავს, ვინ მიიჩნევა კრიტიკული ინფორმაციული სისტემის სუბიექტად, რა ეკისრება მას და როგორ რეაგირებენ სპეციალიზებული ჯგუფები კომპიუტერულ ინციდენტებზე. ციფრულ ინფრასტრუქტურაზე დამოკიდებული კომპანიებისთვის ამ კანონის ცოდნა რისკების მართვის საფუძველია.
კანონის მოქმედება ვრცელდება კრიტიკული ინფორმაციული სისტემის სუბიექტზე, აგრეთვე იმ ორგანიზაციაზე ან უწყებაზე, რომელიც ამ სუბიექტს ექვემდებარება ან მასთანაა დაკავშირებული დასაქმების, სტაჟირების, სახელშეკრულებო ან სხვა ურთიერთობით და ამ ფარგლებში ინფორმაციული აქტივის ხელმისაწვდომობას უზრუნველყოფს. ამავდროულად, კანონი არ ვრცელდება მასმედიაზე, გამომცემლობათა რედაქციებზე, სამეცნიერო, საგანმანათლებლო, რელიგიურ და საზოგადოებრივ ორგანიზაციებსა და პოლიტიკურ პარტიებზე, და არ ეხება იმ ნორმებს, რომლებიც ინფორმაციის თავისუფლებას, პერსონალური მონაცემის დამუშავებას და საიდუმლოებების დაცვას არეგულირებს.
კრიტიკულობის კატეგორიები და ნუსხა
კრიტიკული ინფორმაციული სისტემის სუბიექტების ნუსხა მტკიცდება და შესაბამისი სუბიექტის კრიტიკულობის კლასიფიკაცია დგინდება საქართველოს მთავრობის დადგენილებით, რომლის პროექტს მთავრობას წარუდგენს იუსტიციის სამინისტრო თავდაცვის, შინაგან საქმეთა სამინისტროებსა და სახელმწიფო უსაფრთხოების სამსახურთან შეთანხმებით. ნუსხის შედგენისას გათვალისწინებულია ინფორმაციული სისტემის შეფერხების ან მწყობრიდან გამოსვლის სავარაუდო შედეგების სიმძიმე და მასშტაბი, სავარაუდო ეკონომიკური ზარალი, სისტემის მომსახურების აუცილებლობა საზოგადოების ნორმალური ფუნქციონირებისთვის, მომხმარებელთა რაოდენობა და სუბიექტის მატერიალური მდგომარეობა თანდართულ ხარჯებთან ერთად.
კატეგორიების განაწილებას პრაქტიკული მნიშვნელობა აქვს: პირველი, მეორე და მესამე კატეგორიის სუბიექტებთან დაკავშირებული წესები — სენსორის კონფიგურაციიდან შეტყობინების მიმღებ ჯგუფამდე — განსხვავდება. კანონი ასევე აფიქსირებს, რომ კომერციული ბანკი, რომელიც სუბიექტი არ არის, ხელმძღვანელობს ეროვნული ბანკის წესებით, და რომ არასუბიექტ პირს შეუძლია ნებაყოფლობით აიღოს ამ კანონიდან გამომდინარე ვალდებულებები.
კომპიუტერული ინციდენტის იდენტიფიცირება და შეტყობინება
კრიტიკული ინფორმაციული სისტემის სუბიექტი ახორციელებს კომპიუტერული ინციდენტის იდენტიფიცირებას, რაც მოიცავს ინციდენტის შესწავლას, აღწერას და მასზე რეაგირებას; ამ მიზნით სუბიექტი იყენებს ქსელურ სენსორს. ქსელური სენსორის კონფიგურირების წესები პირველი ან მეორე კატეგორიის სუბიექტის მიმართ დგინდება ოპერატიულ-ტექნიკური სააგენტოს უფროსის ბრძანებით, მესამე კატეგორიის სუბიექტის მიმართ — ციფრული მმართველობის სააგენტოს თავმჯდომარის ბრძანებით, ხოლო თავდაცვის სფეროში შემავალი სუბიექტის მიმართ — თავდაცვის მინისტრის ბრძანებით. კონფიგურირების წესები უნდა გამორიცხავდეს სუბიექტის კომუნიკაციის შინაარსობრივი მონაცემის ხელმისაწვდომობას — ეს ითვლება კონფიდენციალურობის მნიშვნელოვან გარანტიად.
ინციდენტის იდენტიფიცირების შესახებ პირველი ან მეორე კატეგორიის სუბიექტში დაუყოვნებლივ ეცნობება ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს, მესამე კატეგორიის სუბიექტში — ციფრული მმართველობის სააგენტოს ჯგუფს, თავდაცვის სფეროში — კიბერუსაფრთხოების ბიუროს ჯგუფს. ჯგუფი შეისწავლის და აღწერს ინციდენტს, რეაგირებს მასზე და შესწავლის შემდეგ სუბიექტს წარუდგენს შესასრულებლად სავალდებულო მითითებებს, რომელიც ვერ ითვალისწინებს მეორე ან მესამე კატეგორიის სუბიექტის სენსორზე, ინფორმაციულ აქტივზე ან სისტემაზე წვდომის ვალდებულებას; სუბიექტი გონივრულ ვადაში რეაგირებს და ღონისძიებების შესახებ ინფორმაციას ჯგუფს წარუდგინებს. პირველი კატეგორიის სუბიექტის ქსელში მიმდინარე ინციდენტს ოპერატიულ-ტექნიკური სააგენტოს ჯგუფი ანდა სუბიექტის სპეციალისტი აიდენტიფიცირებს; ამავე ჯგუფს აქვს ამ კატეგორიის სენსორზე წვდომის უფლება — გარდა შემთხვევისა, როცა ტრაფიკის მაიდენტიფიცირებელი მონაცემი საბანკო გადარიცხვებზე ინფორმაციას შეიცავს.
ადმინისტრაციული პასუხისმგებლობა და ჯარიმები
კანონი კომპიუტერული ინციდენტის იდენტიფიცირებასთან დაკავშირებული მოთხოვნების დარღვევას ადმინისტრაციულ სახდელს უკავშირებს. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ ინციდენტის შესახებ შეუტყობინებლობა, ოპერატიულ-ტექნიკური სააგენტოს შესასრულებლად სავალდებულო მითითების შეუსრულებლობა ან განხორციელებული ღონისძიებების შესახებ ინფორმაციის წარუდგენლობა იწვევს გაფრთხილებას ან დაჯარიმებას 5 000 ლარის ოდენობით. იმავე ქმედების განმეორება იმ სუბიექტის მიერ, რომელსაც ამ დარღვევისთვის 1 წლის განმავლობაში შეეფარდა ადმინისტრაციული სახდელი, იწვევს დაჯარიმებას 10 000 ლარის ოდენობით.
ანალოგიური წესი მოქმედებს მესამე კატეგორიის სუბიექტის მიმართც: ინციდენტის შესახებ შეუტყობინებლობა, ციფრული მმართველობის სააგენტოს მიერ გაცემული შესასრულებლად სავალდებულო მითითების შეუსრულებლობა ან ინფორმაციის წარუდგენლობა იწვევს გაფრთხილებას ან დაჯარიმებას 5 000 ლარის ოდენობით, ხოლო განმეორებითი დარღვევა 1 წლის განმავლობაში — დაჯარიმებას 10 000 ლარის ოდენობით. ამ სახდელების თავიდან ასაცილებლად სუბიექტს სჭირდება ცხადი შიდა პროცედურა: ვინ აფიქსირებს ინციდენტს, ვინ ატყობინებს ჯგუფს, ვინ ასრულებს მითითებებს და როგორ ინახება ამ ყველაფრის დოკუმენტაცია.
კომპლაინსის აწყობა და პრაქტიკული რეკომენდაციები
სუბიექტისთვის შესაბამისობის პროგრამა აერთიანებს სენსორის დანერგვასა და კონფიგურაციას კატეგორიის გათვალისწინებით, ინციდენტების რეგისტრაცია-შეტყობინების პროცესს, მითითებებზე რეაგირების წესს, ანგარიშგებას და პერსონალის ტრენინგს. საბანკო გადარიცხვების, ფასიანი ქაღალდების ანგარიშსწორების, რეზერვების მართვის და მონეტარულ-სავალუტო ოპერაციების კრიტიკული სისტემები ამ მოთხოვნებს არ ექვემდებარება — გამონაკლისი შესაბამისობის დიზაინში უნდა იყოს გათვალისწინებული.
სამივე სააგენტოს ჯგუფი ქმნის ინციდენტების ინფორმაციის გაზიარების ერთიან პლატფორმას, ხოლო კლასიფიკაციის წესს მთავრობის დადგენილება განსაზღვრავს — ეს დოკუმენტაციაში ცვლადად უნდა იყოს ასახული, რადგან წესების ცვლილება სუბიექტის პროცესებს პირდაპირ ეხება.
ხშირად დასმული კითხვები
ვის ეხება ინფორმაციული უსაფრთხოების კანონი?
კრიტიკული ინფორმაციული სისტემის სუბიექტებს და მათთან დასაქმების, სტაჟირების ან სახელშეკრულებო ურთიერთობით დაკავშირებულ ორგანიზაციებს, რომლებიც ინფორმაციული აქტივის ხელმისაწვდომობას უზრუნველყოფენ; მასმედია, რელიგიური, საგანმანათლებლო, სამეცნიერო და საზოგადოებრივი ორგანიზაციები და პოლიტიკური პარტიები მის მოქმედებას არ ექვემდებარებიან.
რამდენია ჯარიმა ინციდენტის დაუმალავად?
პირველი და მესამე კატეგორიის სუბიექტებისთვის შეუტყობინებლობა, მითითების შეუსრულებლობა ან ინფორმაციის წარუდგენლობა იწვევს გაფრთხილებას ან ჯარიმას 5 000 ლარის ოდენობით; განმეორებითი დარღვევა 1 წლის განმავლობაში — ჯარიმას 10 000 ლარის ოდენობით.
ვის ეცნობება კომპიუტერული ინციდენტი?
პირველი და მეორე კატეგორიის სუბიექტი ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს უცნობებს დაუყოვნებლივ, მესამე კატეგორია — ციფრული მმართველობის სააგენტოს ჯგუფს, თავდაცვის სფეროს სუბიექტი — კიბერუსაფრთხოების ბიუროს ჯგუფს.
შეიძლება თუ არა წვდომა კომუნიკაციის შინაარსზე?
არა — ქსელური სენსორის კონფიგურირების წესები უნდა გამორიცხავდნენ სუბიექტის კომუნიკაციის შინაარსობრივი მონაცემის ხელმისაწვდომობას, და სენსორზე წვდომის უფლებაც კი არ ვრცელდება საბანკო გადარიცხვების შესახებ მაიდენტიფიცირებელ მონაცემებზე.
როგორ დაგეხმარებით Legal.ge-ზე
Legal.ge-ზე შეგიძლიათ იპოვოთ კიბერუსაფრთხოებისა და ტექნოლოგიების სამართლის იურისტები, რომლებიც დაგეხმარებით სუბიექტის სტატუსის შეფასებაში, ინციდენტებზე რეაგირების პროცედურების შემუშავებაში, ჯგუფებთან ურთიერთობის დოკუმენტირებაში და ჯარიმებთან დაკავშირებული დავების მართვაში. შეარჩიეთ სპეციალისტი გამოცდილების მიხედვით და მიიღეთ თქვენი ორგანიზაციის ინფრასტრუქტურაზე მორგებული შესაბამისობის გეგმა.

