Legal.geLegal.geLegal.ge
СпециалистыБиблиотекаБлог
Ещё
О насЦеныКонтакты
LegalTools
Загрузка аккаунтаВойти
О насСпециалистыБиблиотекаБлогЦеныКонтакты
LegalTools
Загрузка аккаунтаВойти
Legal.ge

Юридическая платформа Грузии.

Загрузить в App StoreLegal.ge для iPhone

Быстрые ссылки

  • О нас
  • Специалисты
  • Открытые задачи
  • Услуги
  • Законы и кодексы
  • Компании
  • Организации
  • Ивенты
  • Блог
  • Контакты

Правовая информация

  • Юридическая библиотека
  • Политика конфиденциальности
  • Условия использования
  • Политика использования файлов cookie

Контакты

contact@legal.ge+995 551 911 961Нужен юрист? Найдите специалиста

Тбилиси, Грузия

© 2026 Legal.ge. Все права защищены.

Made with in Georgia

  1. Услуги
  2. Технологическое и цифровое право
  3. Кибербезопасность | Legal.ge
  4. Соответствие кибербезопасности
  5. Право кибербезопасности

Услуги

0 услуг доступно

Загрузка...

Соответствие кибербезопасности

Право кибербезопасности

Кто является субъектом критической информационной системы?

Организация или ведомство, включённое в утверждённый постановлением правительства перечень и прошедшее классификацию критичности, а также связанные с ним отношениями найма или договорными отношениями лица, обеспечивающие доступность информационных активов.

Каково назначение сетевого сенсора?

Идентификация компьютерных инцидентов — исследование, описание и реагирование; правила его конфигурации устанавливаются приказом соответствующего ведомства в зависимости от категории, а доступ к содержательным данным исключён.

Что грозит субъекту при неисполнении?

Предупреждение или штраф в размере 5 000 лари; при повторном нарушении в течение 1 года — штраф в размере 10 000 лари как для субъектов первой, так и третьей категории.

Распространяются ли требования на банковские системы?

Нет — системы платежей, расчётов по ценным бумагам и управления резервами, а также критические системы монетарных и валютных операций этим требованиям не подчиняются.

4 мин·9 янв 2026

Цель закона и рамки информационной безопасности

Грузинский закон об информационной безопасности принят, чтобы содействовать действенной и эффективной защите информационной безопасности, установить права и обязанности публичного и частного секторов в этой сфере и определить механизмы государственного контроля за реализацией политики информационной безопасности. В практическом плане это означает: государство определяет, кто считается субъектом критической информационной системы, какие обязанности налагает этот статус и как специализированные группы реагируют на компьютерные инциденты. Для компаний и ведомств, зависящих от цифровой инфраструктуры, знание этого закона — основа управления комплаенс-риском.

Закон распространяется на субъект критической информационной системы, а также на организации, связанные с ним отношениями найма, стажировки, договорными или иными отношениями, в рамках которых обеспечивается доступность информационного актива. Он не распространяется на средства массовой информации, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии независимо от значимости их деятельности и не затрагивает нормы, регулирующие свободу информации, обработку персональных данных и защиту государственных, коммерческих и личных тайн.

Категории критичности и перечень

Перечень субъектов критических информационных систем утверждается, а классификация критичности соответствующего субъекта устанавливается постановлением Правительства Грузии, проект которого представляет правительству Министерство юстиции по согласованию с Министерством обороны, Министерством внутренних дел и Службой государственной безопасности. При составлении перечня учитываются тяжесть и масштаб предполагаемых последствий сбоя или выхода системы из строя, предполагаемый экономический ущерб, необходимость услуги для нормального функционирования общества, число пользователей, а также материальное положение субъекта и ожидаемые расходы, связанные с возложением обязанностей.

Распределение по категориям имеет практическое значение: правила, привязанные к субъектам первой, второй и третьей категорий — от конфигурации сетевого сенсора до группы, принимающей уведомления об инцидентах, — различаются. Закон также фиксирует, что коммерческий банк, не являющийся субъектом, руководствуется правилами Национального банка, и что юридическое лицо или орган государственной власти, не являющийся субъектом, вправе добровольно принять обязанности, вытекающие из этого закона.

Идентификация инцидентов и уведомление

Субъект критической информационной системы осуществляет идентификацию компьютерного инцидента, включающую исследование, описание инцидента и реагирование на него; для этой цели субъект использует сетевой сенсор. Правила конфигурации сетевого сенсора устанавливаются в отношении субъекта первой или второй категории приказом руководителя Оперативно-технического агентства, в отношении субъекта третьей категории — приказом председателя Агентства цифрового управления, а в отношении субъекта оборонной сферы — приказом министра обороны. Правила конфигурации должны исключать доступ к содержательным данным коммуникаций субъекта.

Об идентификации инцидента у субъекта первой или второй категории незамедлительно уведомляется группа помощи при компьютерных инцидентах Оперативно-технического агентства, у субъекта третьей категории — группа Агентства цифрового управления, в оборонной сфере — группа Бюро кибербезопасности. Группа исследует и описывает инцидент, реагирует на него и представляет субъекту для исполнения обязательные указания, которые не могут предусматривать доступ к сенсору, информационному активу или системе субъекта второй или третьей категории; субъект в разумный срок отреагирует и представит сведения о принятых мерах. Происходящий инцидент в сети субъекта первой категории идентифицирует группа Оперативно-технического агентства либо специалист по компьютерной безопасности субъекта; та же группа вправе получать доступ к сенсору первой категории — кроме случая, когда идентифицирующие трафик данные содержат сведения о банковских переводах.

Административная ответственность и штрафы

Закон связывает административную ответственность с нарушением требований, связанных с идентификацией компьютерных инцидентов. Неуведомление субъектом первой категории, неисполнение обязательных указаний Оперативно-технического агентства либо непредставление сведений о принятых мерах влечёт предупреждение или штраф в размере 5 000 лари. То же деяние, совершённое субъектом, к которому за это нарушение в течение 1 года уже применялось административное взыскание, влечёт штраф в размере 10 000 лари.

Аналогичное правило действует для субъектов третьей категории в отношении указаний Агентства цифрового управления: предупреждение или штраф в размере 5 000 лари, а повторное нарушение в течение 1 года — штраф в размере 10 000 лари. Чтобы избежать этих взысканий, нужна ясная внутренняя процедура: кто регистрирует инцидент, кто уведомляет группу, кто исполняет указания и как всё документируется.

Выстраивание комплаенса и практические рекомендации

Программа соответствия объединяет развёртывание и конфигурацию сетевого сенсора, регистрацию и уведомление об инцидентах, порядок реагирования на обязательные указания, отчётность и обучение персонала. Системы платежей, расчётов по ценным бумагам и управления резервами, а также критические системы монетарных и валютных операций этим требованиям не подчиняются — исключение, которое следует учесть в дизайне комплаенса, а не обнаруживать при проверке.

Группы создают единую платформу обмена сведениями о компьютерных инцидентах, а правило классификации определяется постановлением правительства — переменные, которые следует отслеживать в комплаенс-документации, поскольку изменение правил прямо затрагивает процессы субъекта.

Часто задаваемые вопросы

На кого распространяется закон об информационной безопасности?

На субъекты критических информационных систем и связанные с ними отношениями найма, стажировки или договорными отношениями организации, обеспечивающие доступность информационных активов; СМИ, религиозные, образовательные, научные и общественные организации и политические партии ему не подчиняются.

Каков штраф за сокрытие инцидента?

Для субъектов первой и третьей категорий неуведомление, неисполнение указания либо непредставление информации влечёт предупреждение или штраф в размере 5 000 лари; повторное нарушение в течение 1 года — штраф в размере 10 000 лари.

Кто уведомляется о компьютерном инциденте?

Субъект первой или второй категории незамедлительно уведомляет группу помощи при компьютерных инцидентах Оперативно-технического агентства, субъект третьей категории — группу Агентства цифрового управления, субъект оборонной сферы — группу Бюро кибербезопасности.

Возможен ли доступ к содержанию коммуникаций?

Нет — правила конфигурации сетевого сенсора должны исключать доступ к содержательным данным коммуникаций субъекта, и даже право доступа к сенсору не распространяется на данные, идентифицирующие банковские переводы.

Как мы помогаем на Legal.ge

На Legal.ge вы найдёте юристов по кибербезопасности и технологическому праву, которые помогут оценить статус субъекта, разработать процедуры реагирования на инциденты, задокументировать взаимодействие с группами и вести споры, связанные со штрафами. Выберите специалиста по опыту и получите план соответствия, подобранный к инфраструктуре вашей организации.

Обновлено: 29 июл 2026

Проверено по действующему законодательству: 9 июл 2026

Правовая основа:

  • საქართველოს სამოქალაქო კოდექსი
  • საქართველოს სისხლის სამართლის კოდექსი