Legal.geLegal.ge
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
...
Загрузка аккаунта
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
Загрузка аккаунта
Legal.ge

Юридический маркетплейс Грузии.

Быстрые ссылки

  • О нас
  • Специалисты
  • Открытые задачи
  • Услуги
  • Законы и кодексы
  • Компании
  • Организации
  • Ивенты
  • Блог
  • Контакты

Правовая информация

  • Юридическая библиотека
  • Политика конфиденциальности
  • Условия использования
  • Политика использования файлов cookie

Контакты

contact@legal.geНужен юрист? Найдите специалиста

Тбилиси, Грузия

Каталог специалистов

Адвокат Уголовное правоЮрист Уголовное правоАдвокат Гражданское правоЮрист Гражданское правоАдвокат Корпоративное и коммерческое правоЮрист Корпоративное и коммерческое правоАдвокат Трудовое правоЮрист Трудовое правоАдвокат Налоговое правоЮрист Налоговое правоАдвокат Разрешение споров и судебное представительствоЮрист Разрешение споров и судебное представительство

© 2026 Legal.ge. Все права защищены.

Made with in Georgia

  1. Услуги
  2. Технологическое и цифровое право
  3. Кибербезопасность | Legal.ge
  4. Соответствие кибербезопасности
  5. Разработка политики кибербезопасности

Загрузка...

Соответствие кибербезопасности

Разработка политики кибербезопасности

Кто обязан принять политику информационной безопасности?

Субъект критической информационной системы. У него должны быть приняты правила внутреннего пользования, определяющие политику организации и удовлетворяющие установленным законом минимальным требованиям.

Откуда берётся содержание минимальных требований?

Они устанавливаются с учётом стандартов ИСО, НИСТ и ИСАКА: для субъектов первой и второй категорий — приказом начальника Оперативно-технического агентства, для третьей категории — приказом председателя Агентства электронного управления. Для коммерческих банков дополнительные стандарты устанавливает Национальный банк.

Кому представляются принятые правила?

По категориям: первая и вторая — Оперативно-техническому агентству, третья — Агентству электронного управления, сфера обороны — Бюро кибербезопасности. Об изменениях также сообщается, а по выявленным недостаткам выдаются обязательные указания или рекомендации.

Можно ли объединить роли менеджера и специалиста в одном лице?

Закон определяет две отдельные роли: менеджер контролирует выполнение требований и отчитывается перед руководством, а специалист отвечает за практическую безопасность систем и реагирование на инциденты. Организационное решение за вами, но обе функции должны быть определены.

4 мин·...

Политика информационной безопасности: что требует закон

Разработка политики кибербезопасности в Грузии — не только частный корпоративный вопрос. Закон Грузии «Об информационной безопасности» обязывает субъектов критических информационных систем принять правила внутреннего пользования, определяющие политику информационной безопасности организации. Эта политика должна удовлетворять минимальным требованиям, установленным законом, а её составные части — управление активами, ответственные лица и их функции — также урегулированы законом. На этой странице мы разъясняем, что должна содержать законная политика, кого закон называет менеджером информационной безопасности и специалистом компьютерной безопасности и как этот документ связан с надзором государственных ведомств.

Обязательное содержание политики и минимальные требования

По закону субъект критической информационной системы обязан принять правила внутреннего пользования в сфере информационной безопасности, служащие выполнению положений закона и определяющие политику организации. Политика, в свою очередь, должна удовлетворять минимальным требованиям информационной безопасности. Эти требования устанавливаются с учётом стандартов и требований Международной организации по стандартизации (ИСО), Национального института стандартов и технологий США (НИСТ) и Ассоциации аудита и контроля информационных систем (ИСАКА): для субъектов первой и второй категорий — приказом начальника Оперативно-технического агентства, для субъектов третьей категории — приказом председателя Агентства электронного управления. Поэтому разработка политики начинается с изучения этих приказов: документ, который их не отражает, будет признан дефектным при представлении надзорному ведомству.

Принятые правила представляются на рассмотрение соответствующему ведомству: субъекты первой и второй категорий — Оперативно-техническому агентству, субъекты третьей категории — Агентству электронного управления, субъекты сферы обороны — Бюро кибербезопасности. Ведомствам сообщается также о любом изменении правил. Они проводят общий анализ представленных документов и для устранения выявленных недостатков представляют к исполнению обязательные указания либо рекомендации. Кроме того, ведомства вправе потребовать от субъекта иную информацию, связанную с разработкой, внедрением, мониторингом и улучшением политики. Особый режим действует для коммерческих банков: Национальный банк Грузии вправе потребовать представления их правил и выдать обязательные указания или рекомендации относительно установленных им для банков дополнительных стандартов и требований.

Управление информационными активами — основа политики

Политика должна строиться на реальном реестре активов. Закон обязывает субъекта провести инвентаризацию информационных систем с целью учёта всех информационных активов, в результате которой каждому активу присваивается соответствующий критичности класс — конфиденциальный или внутреннего пользования; все прочие активы, чья классификация не требуется, считаются открытой информацией. По итогам учёта описываются значение каждого актива, его ценность и существующий уровень защиты. При создании актива класс критичности определяет автор актива или ответственное за него лицо. Правила описания, классификации, доступа, выдачи, изменения и уничтожения активов устанавливаются по категориям приказами соответствующих ведомств — и внутренняя политика должна воспроизводить эти правила на уровне организации. Пропуск этапа инвентаризации даёт политику, оторванную от того, чем организация реально располагает.

Менеджер информационной безопасности

Политике нужен владелец. Субъект обязан определить конкретное лицо или сотрудника, ответственного за выполнение требований информационной безопасности, — менеджера информационной безопасности. Его основные обязанности сформулированы в самом законе: ежедневный мониторинг соблюдения требований политики; описание активов и доступа к ним; подготовка внутренней документации; сбор информации об инцидентах и мониторинг реагирования; отчётность и административная деятельность; организация и проведение общих и отраслевых тренингов. Менеджер подотчётен руководителю субъекта или уполномоченному им сотруднику либо группе лиц (коллегиальному органу), наделённой полномочиями по осуществлению политики; все существенные решения по её реализации принимаются этим лицом или с его предварительного согласия. Менеджер утверждает план действий и ежегодно отчитывается о его выполнении перед руководством; в зависимости от категории план и годовой отчёт дополнительно направляются в Оперативно-техническое агентство, Агентство электронного управления или Бюро кибербезопасности.

Специалист компьютерной безопасности

Вторая опора действует на оперативном уровне: субъект обязан определить лицо, ответственное за практическое обеспечение безопасности компьютерных систем, — специалиста компьютерной безопасности. Его обязанности включают ежедневный мониторинг и оценку компьютерных систем; идентификацию компьютерного инцидента, реагирование на него и незамедлительную передачу информации о нём группе помощи по компьютерным инцидентам соответствующего ведомства в зависимости от категории субъекта; анализ инцидентов и мер защиты и отчётность; координацию с группой помощи. Специалист подотчётен руководителю службы информационных технологий, должен быть доступен в любое время, в том числе после рабочих часов, а в процессе устранения текущей или предполагаемой кибератаки обеспечивает постоянную координацию с соответствующей группой помощи. Если атака создаёт особую угрозу обороноспособности государства, экономической безопасности или нормальному функционированию государственной власти либо общества, Оперативно-техническое агентство вправе осуществить временную координацию специалистов и групп помощи.

Чем мы можем помочь

Мы помогаем субъектам критических информационных систем подготовить политику и правила внутреннего пользования: составляем документ, удовлетворяющий минимальным требованиям и отражающий установленный законом порядок управления активами и функции менеджера и специалиста; разъясняем, какому ведомству и в какой срок документ должен быть представлен; готовим организацию к реагированию на указания надзорного органа. Обратитесь — мы оценим категорию вашего субъекта и предложим практическое решение.

Обновлено: ...

Правовая основа:

  • საქართველოს შრომის კოდექსი

Найти специалиста

Профессионалы, работающие в этой области

Юрист Технологическое и цифровое правоАдвокат Технологическое и цифровое правоОфицер по защите персональных данных Технологическое и цифровое право