Сертификация или обязательный по закону аудит
Международные сертификационные стандарты систем управления информационной безопасностью в Грузии — частный добровольный инструмент: выданный по ним сертификат не приобретает никакой силы по законодательству страны. Для субъекта критической информационной системы аудит обязателен не из-за сертификата, а в силу закона: закон Грузии «Об информационной безопасности» устанавливает обязанность проведения первичного и периодического аудита информационной безопасности и теста на проникновение в информационную систему, порядок авторизации проводящих их лиц и механизм работы с их заключениями. На этой странице мы разъясняем, что требуется по закону и какую роль может играть добровольная сертификация.
Базовые понятия, на которых строится аудит
Закон сам определяет понятия, по которым оценивается заключение аудита. Информационная безопасность — деятельность, обеспечивающая защиту доступности, целостности, аутентификации, конфиденциальности и непрерывной работы информации и информационных систем. Политика информационной безопасности — совокупность норм и принципов, предусмотренных законом, иными нормативными актами и международными договорами, соответствующая установленным в сфере защиты международным стандартам. Кибератака — действие, при котором электронное устройство или связанная с ним сеть используются для нарушения целостности, функционирования или уничтожения систем, имущества или функций критической информационной системы либо незаконного получения информации. Компьютерный инцидент — действие с использованием информационных технологий, которое вызывает или имеет целью нарушение конфиденциальности, целостности или доступности информации. Критическая информационная система — система, непрерывное функционирование которой значимо для обороны или экономической безопасности страны, нормального функционирования государственной власти или общества.
Для кого аудит обязателен: сфера действия закона
Закон распространяется на субъект критической информационной системы, а также на организацию, подчинённую субъекту или связанную с ним отношениями найма, стажировки, договорными или иными отношениями, в рамках которых она обеспечивает доступ к информационному активу. Перечень субъектов утверждается постановлением правительства, классифицирующим их по определённым критериям: тяжесть и масштаб последствий сбоя или выхода системы из строя, вероятный экономический ущерб, необходимость услуги для нормального функционирования общества, число пользователей системы, материальное положение субъекта и ожидаемые расходы. Закон не распространяется на СМИ, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии. Любое юридическое лицо, не являющееся субъектом, вправе добровольно принять обязательства по закону — этот путь создаёт более строгий правовой режим, чем добровольная сертификация. Коммерческий банк, не являющийся субъектом, руководствуется правилами и требованиями Национального банка.
Аудит и тест на проникновение: кто, как и что дальше
Субъект обязан провести первичный и периодический аудит информационной безопасности — оценку соответствия системы управления минимальным стандартам. После аудита составляется заключение, требования которого обязательны. Проведение распределено по категориям: для субъекта первой категории первичный аудит бесплатно проводит Оперативно-техническое агентство, периодический — выборочно то же агентство или организация, авторизованная Агентством электронного управления (из этого требования исключены платёжные системы, системы расчётов по ценным бумагам и управления резервами, а также критические системы для монетарных и валютных операций); для второй категории аудит проводят Оперативно-техническое агентство или авторизованная организация; для третьей — Агентство электронного управления или авторизованная организация; в сфере обороны — Бюро кибербезопасности. Порядок и периодичность аудита устанавливаются приказами соответствующих ведомств, плата — договором.
Параллельно субъект обязан обеспечить проведение теста на проникновение по заранее спланированному и документированному заданию; после теста составляется заключение, требования которого также обязательны. Если аудит выявил несоответствие, а тест — слабые места, субъект проводит их анализ и определяет план действий с графиком, который в течение 1 месяца после завершения представляется на согласование соответствующему ведомству; коммерческие банки представляют план Национальному банку. Ведомства обеспечивают оценку плана, разработку рекомендаций или обязательных указаний и мониторинг выполнения согласованного плана. Аудит или тест проводится во взаимодействии и координации с менеджером информационной безопасности или специалистом компьютерной безопасности.
Режим авторизации аудиторов
Частная организация вправе проводить аудит или тест на проникновение, только если прошла авторизацию в Агентстве электронного управления в порядке, установленном приказом его председателя; плата за прохождение авторизации устанавливается отдельным законом. Сотрудник, лично проводящий аудит или тест, должен пройти проверку на безопасность в порядке, установленном нормативным актом начальника Службы государственной безопасности. Организация-кандидат должна отвечать требованиям безопасности и располагать сотрудниками с соответствующими полномочиями. Для коммерческих банков может существовать и дополнительный список организаций, авторизованных для проведения аудитов, который Национальный банк представляет Агентству электронного управления.
Наша услуга
Если ваша организация — субъект критической информационной системы или намерена добровольно принять обязательства, мы поможем выбрать верный режим: определим, какой аудит обязателен и кто вправе его проводить, проверим авторизацию аудитора, поможем отреагировать на заключения и план действий в установленные сроки. Решение о добровольной сертификации мы оцениваем в связке с законными требованиями и уже проделанной работой по аудиту — чтобы она была не лишним расходом, а осмысленным дополнением к обязательному режиму.
