Цель закона и рамки информационной безопасности
Грузинский закон об информационной безопасности принят, чтобы содействовать действенной и эффективной защите информационной безопасности, установить права и обязанности публичного и частного секторов в этой сфере и определить механизмы государственного контроля за реализацией политики информационной безопасности. В практическом плане это означает: государство определяет, кто считается субъектом критической информационной системы, какие обязанности налагает этот статус и как специализированные группы реагируют на компьютерные инциденты. Для компаний и ведомств, зависящих от цифровой инфраструктуры, знание этого закона — основа управления комплаенс-риском.
Закон распространяется на субъект критической информационной системы, а также на организации, связанные с ним отношениями найма, стажировки, договорными или иными отношениями, в рамках которых обеспечивается доступность информационного актива. Он не распространяется на средства массовой информации, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии независимо от значимости их деятельности и не затрагивает нормы, регулирующие свободу информации, обработку персональных данных и защиту государственных, коммерческих и личных тайн.
Категории критичности и перечень
Перечень субъектов критических информационных систем утверждается, а классификация критичности соответствующего субъекта устанавливается постановлением Правительства Грузии, проект которого представляет правительству Министерство юстиции по согласованию с Министерством обороны, Министерством внутренних дел и Службой государственной безопасности. При составлении перечня учитываются тяжесть и масштаб предполагаемых последствий сбоя или выхода системы из строя, предполагаемый экономический ущерб, необходимость услуги для нормального функционирования общества, число пользователей, а также материальное положение субъекта и ожидаемые расходы, связанные с возложением обязанностей.
Распределение по категориям имеет практическое значение: правила, привязанные к субъектам первой, второй и третьей категорий — от конфигурации сетевого сенсора до группы, принимающей уведомления об инцидентах, — различаются. Закон также фиксирует, что коммерческий банк, не являющийся субъектом, руководствуется правилами Национального банка, и что юридическое лицо или орган государственной власти, не являющийся субъектом, вправе добровольно принять обязанности, вытекающие из этого закона.
Идентификация инцидентов и уведомление
Субъект критической информационной системы осуществляет идентификацию компьютерного инцидента, включающую исследование, описание инцидента и реагирование на него; для этой цели субъект использует сетевой сенсор. Правила конфигурации сетевого сенсора устанавливаются в отношении субъекта первой или второй категории приказом руководителя Оперативно-технического агентства, в отношении субъекта третьей категории — приказом председателя Агентства цифрового управления, а в отношении субъекта оборонной сферы — приказом министра обороны. Правила конфигурации должны исключать доступ к содержательным данным коммуникаций субъекта.
Об идентификации инцидента у субъекта первой или второй категории незамедлительно уведомляется группа помощи при компьютерных инцидентах Оперативно-технического агентства, у субъекта третьей категории — группа Агентства цифрового управления, в оборонной сфере — группа Бюро кибербезопасности. Группа исследует и описывает инцидент, реагирует на него и представляет субъекту для исполнения обязательные указания, которые не могут предусматривать доступ к сенсору, информационному активу или системе субъекта второй или третьей категории; субъект в разумный срок отреагирует и представит сведения о принятых мерах. Происходящий инцидент в сети субъекта первой категории идентифицирует группа Оперативно-технического агентства либо специалист по компьютерной безопасности субъекта; та же группа вправе получать доступ к сенсору первой категории — кроме случая, когда идентифицирующие трафик данные содержат сведения о банковских переводах.
Административная ответственность и штрафы
Закон связывает административную ответственность с нарушением требований, связанных с идентификацией компьютерных инцидентов. Неуведомление субъектом первой категории, неисполнение обязательных указаний Оперативно-технического агентства либо непредставление сведений о принятых мерах влечёт предупреждение или штраф в размере 5 000 лари. То же деяние, совершённое субъектом, к которому за это нарушение в течение 1 года уже применялось административное взыскание, влечёт штраф в размере 10 000 лари.
Аналогичное правило действует для субъектов третьей категории в отношении указаний Агентства цифрового управления: предупреждение или штраф в размере 5 000 лари, а повторное нарушение в течение 1 года — штраф в размере 10 000 лари. Чтобы избежать этих взысканий, нужна ясная внутренняя процедура: кто регистрирует инцидент, кто уведомляет группу, кто исполняет указания и как всё документируется.
Выстраивание комплаенса и практические рекомендации
Программа соответствия объединяет развёртывание и конфигурацию сетевого сенсора, регистрацию и уведомление об инцидентах, порядок реагирования на обязательные указания, отчётность и обучение персонала. Системы платежей, расчётов по ценным бумагам и управления резервами, а также критические системы монетарных и валютных операций этим требованиям не подчиняются — исключение, которое следует учесть в дизайне комплаенса, а не обнаруживать при проверке.
Группы создают единую платформу обмена сведениями о компьютерных инцидентах, а правило классификации определяется постановлением правительства — переменные, которые следует отслеживать в комплаенс-документации, поскольку изменение правил прямо затрагивает процессы субъекта.
Часто задаваемые вопросы
На кого распространяется закон об информационной безопасности?
На субъекты критических информационных систем и связанные с ними отношениями найма, стажировки или договорными отношениями организации, обеспечивающие доступность информационных активов; СМИ, религиозные, образовательные, научные и общественные организации и политические партии ему не подчиняются.
Каков штраф за сокрытие инцидента?
Для субъектов первой и третьей категорий неуведомление, неисполнение указания либо непредставление информации влечёт предупреждение или штраф в размере 5 000 лари; повторное нарушение в течение 1 года — штраф в размере 10 000 лари.
Кто уведомляется о компьютерном инциденте?
Субъект первой или второй категории незамедлительно уведомляет группу помощи при компьютерных инцидентах Оперативно-технического агентства, субъект третьей категории — группу Агентства цифрового управления, субъект оборонной сферы — группу Бюро кибербезопасности.
Возможен ли доступ к содержанию коммуникаций?
Нет — правила конфигурации сетевого сенсора должны исключать доступ к содержательным данным коммуникаций субъекта, и даже право доступа к сенсору не распространяется на данные, идентифицирующие банковские переводы.
Как мы помогаем на Legal.ge
На Legal.ge вы найдёте юристов по кибербезопасности и технологическому праву, которые помогут оценить статус субъекта, разработать процедуры реагирования на инциденты, задокументировать взаимодействие с группами и вести споры, связанные со штрафами. Выберите специалиста по опыту и получите план соответствия, подобранный к инфраструктуре вашей организации.

