Legal.geLegal.ge
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
...
Загрузка аккаунта
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
Загрузка аккаунта
Legal.ge

Юридический маркетплейс Грузии.

Быстрые ссылки

  • О нас
  • Специалисты
  • Открытые задачи
  • Услуги
  • Законы и кодексы
  • Компании
  • Организации
  • Ивенты
  • Блог
  • Контакты

Правовая информация

  • Юридическая библиотека
  • Политика конфиденциальности
  • Условия использования
  • Политика использования файлов cookie

Контакты

contact@legal.geНужен юрист? Найдите специалиста

Тбилиси, Грузия

Каталог специалистов

Адвокат Уголовное правоЮрист Уголовное правоАдвокат Гражданское правоЮрист Гражданское правоАдвокат Корпоративное и коммерческое правоЮрист Корпоративное и коммерческое правоАдвокат Трудовое правоЮрист Трудовое правоАдвокат Налоговое правоЮрист Налоговое правоАдвокат Разрешение споров и судебное представительствоЮрист Разрешение споров и судебное представительство

© 2026 Legal.ge. Все права защищены.

Made with in Georgia

  1. Услуги
  2. Корпоративное и коммерческое право
  3. Бизнес-комплаенс
  4. Управление рисками
  5. Управление кибер-рисками

Загрузка...

Управление рисками

Управление кибер-рисками

На кого распространяется закон об информационной безопасности?

На субъекты критических информационных систем и связанные организации, обеспечивающие в рамках отношений доступность информационного актива; перечень утверждает правительство.

Что закон требует от субъекта?

Политику безопасности по минимальным требованиям, инвентаризацию и классификацию активов, периодический аудит, тест на проникновение, назначение менеджера и специалиста, реагирование на инциденты.

Может ли не-субъект применять эти правила?

Да, добровольно — закон прямо допускает принятие обязательств, документированный путь к лучшей практике.

Что происходит с недостатками, выявленными аудитом?

Составляется план устранения с графиком, представляемый на согласование в течение одного месяца; заключения аудита обязательны.

4 мин·...

Управление киберрисками в Грузии больше не является исключительно частным решением компании: закон об информационной безопасности возлагает на определённых субъектов обязательные организационные меры — от политики и классификации активов до аудита, теста на проникновение и реагирования на инциденты. Первый и важнейший вопрос каждой компании — проверочный: подпадает ли она под действие закона вовсе? Эта страница построена именно вокруг этой логики: сначала сфера, затем обязанности и, наконец, архитектура ответственности.

На кого распространяется закон — проверочный вопрос

По статье 3 закон распространяется на субъект критической информационной системы, а также на организацию или ведомство, подчинённые или связанные с таким субъектом отношениями по найму, стажировке, договорным или иным отношениям, в рамках которых обеспечивается доступность информационного актива.

Перечень субъектов критических информационных систем и их классификация по критичности утверждаются постановлением правительства по критериям тяжести и масштаба последствий сбоя системы, ожидаемого экономического ущерба, необходимости услуг системы для нормального функционирования общества и числа пользователей. Закон не распространяется на СМИ, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии. При этом лицо, не являющееся субъектом, вправе принять обязательства добровольно — для многих компаний это путь превращения лучшей практики в конкурентный стандарт.

Политика и минимальные требования

Статья 4 обязывает субъект принять внутренние правила использования информационной безопасности, определяющие политику организации. Политика должна удовлетворять минимальным требованиям, установленным с учётом международных стандартов приказами компетентных ведомств по категориям. Правила представляются на рассмотрение компетентного ведомства, которое анализирует документы и выдаёт обязательные указания или рекомендации; об изменениях также уведомляется.

Инвентаризация и классификация активов

Статья 5 регулирует первый шаг риск-ориентированного управления: субъект проводит инвентаризацию информационных систем, учитывая каждый информационный актив и присваивая ему класс критичности — конфиденциальный или для внутреннего использования; остальное считается открытой информацией. В учёте описываются значимость, ценность и существующий уровень защиты каждого актива, а при создании актива класс определяет автор или ответственное лицо.

Аудит и тест на проникновение

Статья 6 обязывает провести первичный и периодический аудит информационной безопасности — оценку соответствия системы управления минимальным стандартам. По итогам аудита выносится заключение, требования которого обязательны. Та же статья требует обеспечить тест на проникновение по заранее спланированному и документированному заданию; заключение теста также обязательно.

Если аудит или тест выявил несоответствия или слабости, субъект анализирует их и составляет план действий с графиком, представляемый на согласование в течение одного месяца. Аудит и тест проводятся во взаимодействии с менеджером информационной безопасности и специалистом компьютерной безопасности.

Круг аудиторов зависит от категории критичности системы: у субъектов первой и второй категорий аудит проводит оперативно-техническое агентство или организация, авторизованная агентством цифрового управления, причём первичный аудит субъекта первой категории оперативно-техническое агентство проводит безвозмездно; у субъектов третьей категории — агентство цифрового управления либо авторизованная им организация, а в оборонной сфере — бюро кибербезопасности. Если аудит проводила авторизованная организация, один экземпляр заключения субъект сразу по завершении аудита направляет соответствующему агентству.

Люди и инциденты

Статья 7 требует определить менеджера информационной безопасности — лицо, ответственное за ежедневный мониторинг политики, описание активов, внутреннюю документацию, сбор сведений об инцидентах и организацию тренировок; он подотчётен руководителю и отчитывается ежегодно. Менеджер составляет план действий по информационной безопасности и ежегодно отчитывается о его выполнении: менеджеры субъектов первой и второй категорий представляют план и отчёт также оперативно-техническому агентству, менеджеры субъектов третьей категории — агентству цифрового управления, а в оборонной сфере — бюро кибербезопасности.

Статья 9 закрепляет специалиста компьютерной безопасности: он ежедневно мониторит системы, доступен в любое время и незамедлительно передаёт сведения об инциденте группе реагирования. Статья 10 регулирует саму идентификацию инцидента: субъект изучает, описывает его и реагирует, а конфигурация сетевого сенсора должна исключать доступ к содержательным данным коммуникаций. На обязательные указания группы субъект отвечает в разумный срок. Специалист компьютерной безопасности доступен в любое время, в том числе после рабочих часов, и в процессе отражения текущей или предполагаемой кибератаки обеспечивает постоянную координацию с профильной группой реагирования; сведения об идентифицированном инциденте направляются соответствующей группе незамедлительно, а при необходимости субъект принимает срочные меры для сохранения и защиты информации об инциденте. Инцидентные обязанности по защите данных образуют отдельный режим — им посвящена отдельная страница.

Часто задаваемые вопросы

Ниже — вопросы, которые компании задают чаще всего при планировании кибербезопасности, по нормам закона об информационной безопасности.

Как проверить, подпадает ли компания под закон?

Решающими по статье 3 являются утверждённый правительством перечень субъектов критических систем и круг связанных организаций. Проверка перечня и отношений — первый шаг.

Можно ли принять обязанности добровольно?

Да, лицо, не являющееся субъектом, вправе взять обязательства добровольно — это сигнал серьёзности клиентам и партнёрам.

Что такое тест на проникновение и почему он обязателен?

Проверка проникаемости системы по заранее спланированному заданию; требования заключения обязательны для субъекта.

Кто отвечает за кибербезопасность в организации?

Две фигуры: менеджер информационной безопасности — на уровне политики — и специалист компьютерной безопасности — на ежедневном техническом уровне, доступный в любое время.

Как мы помогаем на Legal.ge

Юристы Legal.ge сопровождают управление киберрисками по полному циклу: определяем, подпадает ли компания под закон, выстраиваем систему политики и классификации активов, готовим к аудиту и тесту на проникновение, разрабатываем порядок реагирования на инциденты. Обращайтесь — и кибербезопасность станет частью рутины, а не прыжком веры.

Обновлено: ...

Проверено по действующему законодательству: 09.07.2026

Правовая основа:

  • საქართველოს სისხლის სამართლის კოდექსი
  • ინფორმაციული უსაფრთხოების შესახებ
  • პერსონალურ მონაცემთა დაცვის შესახებ

Найти специалиста

Профессионалы, работающие в этой области

Юрист Корпоративное и коммерческое правоАдвокат Корпоративное и коммерческое правоСпециалист по охране труда Корпоративное и коммерческое правоОфицер по защите персональных данных Корпоративное и коммерческое право