Управление киберрисками в Грузии больше не является исключительно частным решением компании: закон об информационной безопасности возлагает на определённых субъектов обязательные организационные меры — от политики и классификации активов до аудита, теста на проникновение и реагирования на инциденты. Первый и важнейший вопрос каждой компании — проверочный: подпадает ли она под действие закона вовсе? Эта страница построена именно вокруг этой логики: сначала сфера, затем обязанности и, наконец, архитектура ответственности.
На кого распространяется закон — проверочный вопрос
По статье 3 закон распространяется на субъект критической информационной системы, а также на организацию или ведомство, подчинённые или связанные с таким субъектом отношениями по найму, стажировке, договорным или иным отношениям, в рамках которых обеспечивается доступность информационного актива.
Перечень субъектов критических информационных систем и их классификация по критичности утверждаются постановлением правительства по критериям тяжести и масштаба последствий сбоя системы, ожидаемого экономического ущерба, необходимости услуг системы для нормального функционирования общества и числа пользователей. Закон не распространяется на СМИ, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии. При этом лицо, не являющееся субъектом, вправе принять обязательства добровольно — для многих компаний это путь превращения лучшей практики в конкурентный стандарт.
Политика и минимальные требования
Статья 4 обязывает субъект принять внутренние правила использования информационной безопасности, определяющие политику организации. Политика должна удовлетворять минимальным требованиям, установленным с учётом международных стандартов приказами компетентных ведомств по категориям. Правила представляются на рассмотрение компетентного ведомства, которое анализирует документы и выдаёт обязательные указания или рекомендации; об изменениях также уведомляется.
Инвентаризация и классификация активов
Статья 5 регулирует первый шаг риск-ориентированного управления: субъект проводит инвентаризацию информационных систем, учитывая каждый информационный актив и присваивая ему класс критичности — конфиденциальный или для внутреннего использования; остальное считается открытой информацией. В учёте описываются значимость, ценность и существующий уровень защиты каждого актива, а при создании актива класс определяет автор или ответственное лицо.
Аудит и тест на проникновение
Статья 6 обязывает провести первичный и периодический аудит информационной безопасности — оценку соответствия системы управления минимальным стандартам. По итогам аудита выносится заключение, требования которого обязательны. Та же статья требует обеспечить тест на проникновение по заранее спланированному и документированному заданию; заключение теста также обязательно.
Если аудит или тест выявил несоответствия или слабости, субъект анализирует их и составляет план действий с графиком, представляемый на согласование в течение одного месяца. Аудит и тест проводятся во взаимодействии с менеджером информационной безопасности и специалистом компьютерной безопасности.
Круг аудиторов зависит от категории критичности системы: у субъектов первой и второй категорий аудит проводит оперативно-техническое агентство или организация, авторизованная агентством цифрового управления, причём первичный аудит субъекта первой категории оперативно-техническое агентство проводит безвозмездно; у субъектов третьей категории — агентство цифрового управления либо авторизованная им организация, а в оборонной сфере — бюро кибербезопасности. Если аудит проводила авторизованная организация, один экземпляр заключения субъект сразу по завершении аудита направляет соответствующему агентству.
Люди и инциденты
Статья 7 требует определить менеджера информационной безопасности — лицо, ответственное за ежедневный мониторинг политики, описание активов, внутреннюю документацию, сбор сведений об инцидентах и организацию тренировок; он подотчётен руководителю и отчитывается ежегодно. Менеджер составляет план действий по информационной безопасности и ежегодно отчитывается о его выполнении: менеджеры субъектов первой и второй категорий представляют план и отчёт также оперативно-техническому агентству, менеджеры субъектов третьей категории — агентству цифрового управления, а в оборонной сфере — бюро кибербезопасности.
Статья 9 закрепляет специалиста компьютерной безопасности: он ежедневно мониторит системы, доступен в любое время и незамедлительно передаёт сведения об инциденте группе реагирования. Статья 10 регулирует саму идентификацию инцидента: субъект изучает, описывает его и реагирует, а конфигурация сетевого сенсора должна исключать доступ к содержательным данным коммуникаций. На обязательные указания группы субъект отвечает в разумный срок. Специалист компьютерной безопасности доступен в любое время, в том числе после рабочих часов, и в процессе отражения текущей или предполагаемой кибератаки обеспечивает постоянную координацию с профильной группой реагирования; сведения об идентифицированном инциденте направляются соответствующей группе незамедлительно, а при необходимости субъект принимает срочные меры для сохранения и защиты информации об инциденте. Инцидентные обязанности по защите данных образуют отдельный режим — им посвящена отдельная страница.
Часто задаваемые вопросы
Ниже — вопросы, которые компании задают чаще всего при планировании кибербезопасности, по нормам закона об информационной безопасности.
Как проверить, подпадает ли компания под закон?
Решающими по статье 3 являются утверждённый правительством перечень субъектов критических систем и круг связанных организаций. Проверка перечня и отношений — первый шаг.
Можно ли принять обязанности добровольно?
Да, лицо, не являющееся субъектом, вправе взять обязательства добровольно — это сигнал серьёзности клиентам и партнёрам.
Что такое тест на проникновение и почему он обязателен?
Проверка проникаемости системы по заранее спланированному заданию; требования заключения обязательны для субъекта.
Кто отвечает за кибербезопасность в организации?
Две фигуры: менеджер информационной безопасности — на уровне политики — и специалист компьютерной безопасности — на ежедневном техническом уровне, доступный в любое время.
Как мы помогаем на Legal.ge
Юристы Legal.ge сопровождают управление киберрисками по полному циклу: определяем, подпадает ли компания под закон, выстраиваем систему политики и классификации активов, готовим к аудиту и тесту на проникновение, разрабатываем порядок реагирования на инциденты. Обращайтесь — и кибербезопасность станет частью рутины, а не прыжком веры.
