Legal.geLegal.ge
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
...
Загрузка аккаунта
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
Загрузка аккаунта
Legal.ge

Юридический маркетплейс Грузии.

Быстрые ссылки

  • О нас
  • Специалисты
  • Открытые задачи
  • Услуги
  • Законы и кодексы
  • Компании
  • Организации
  • Ивенты
  • Блог
  • Контакты

Правовая информация

  • Юридическая библиотека
  • Политика конфиденциальности
  • Условия использования
  • Политика использования файлов cookie

Контакты

contact@legal.geНужен юрист? Найдите специалиста

Тбилиси, Грузия

Каталог специалистов

Адвокат Уголовное правоЮрист Уголовное правоАдвокат Гражданское правоЮрист Гражданское правоАдвокат Корпоративное и коммерческое правоЮрист Корпоративное и коммерческое правоАдвокат Трудовое правоЮрист Трудовое правоАдвокат Налоговое правоЮрист Налоговое правоАдвокат Разрешение споров и судебное представительствоЮрист Разрешение споров и судебное представительство

© 2026 Legal.ge. Все права защищены.

Made with in Georgia

  1. Услуги
  2. Технологическое и цифровое право
  3. Кибербезопасность | Legal.ge
  4. Соответствие кибербезопасности
  5. Требования к аудиту безопасности (ISO 27001)

Загрузка...

Соответствие кибербезопасности

Требования к аудиту безопасности (ISO 27001)

Заменяет ли международный сертификат обязательный аудит?

Нет. Сертификация добровольна и не имеет силы по грузинскому законодательству. Для субъекта критической информационной системы аудит установлен законом, и выполнение требований его заключения обязательно.

Кто проводит аудит информационной безопасности?

По категориям: первая — Оперативно-техническое агентство (первичный аудит бесплатно) или организация, авторизованная Агентством электронного управления; вторая — то же агентство или авторизованная организация; третья — Агентство электронного управления или авторизованная организация; сфера обороны — Бюро кибербезопасности.

Что происходит после аудита при выявлении недостатков?

Субъект анализирует их и определяет план действий с графиком, который в течение 1 месяца после завершения представляется на согласование соответствующему ведомству. Ведомство оценивает план, выдаёт рекомендации или обязательные указания и контролирует выполнение.

Как проверяется аудитор?

Для проведения аудита или теста на проникновение организация должна иметь авторизацию Агентства электронного управления, а сотрудник, лично проводящий его, — пройти проверку на безопасность в установленном порядке.

4 мин·...

Сертификация или обязательный по закону аудит

Международные сертификационные стандарты систем управления информационной безопасностью в Грузии — частный добровольный инструмент: выданный по ним сертификат не приобретает никакой силы по законодательству страны. Для субъекта критической информационной системы аудит обязателен не из-за сертификата, а в силу закона: закон Грузии «Об информационной безопасности» устанавливает обязанность проведения первичного и периодического аудита информационной безопасности и теста на проникновение в информационную систему, порядок авторизации проводящих их лиц и механизм работы с их заключениями. На этой странице мы разъясняем, что требуется по закону и какую роль может играть добровольная сертификация.

Базовые понятия, на которых строится аудит

Закон сам определяет понятия, по которым оценивается заключение аудита. Информационная безопасность — деятельность, обеспечивающая защиту доступности, целостности, аутентификации, конфиденциальности и непрерывной работы информации и информационных систем. Политика информационной безопасности — совокупность норм и принципов, предусмотренных законом, иными нормативными актами и международными договорами, соответствующая установленным в сфере защиты международным стандартам. Кибератака — действие, при котором электронное устройство или связанная с ним сеть используются для нарушения целостности, функционирования или уничтожения систем, имущества или функций критической информационной системы либо незаконного получения информации. Компьютерный инцидент — действие с использованием информационных технологий, которое вызывает или имеет целью нарушение конфиденциальности, целостности или доступности информации. Критическая информационная система — система, непрерывное функционирование которой значимо для обороны или экономической безопасности страны, нормального функционирования государственной власти или общества.

Для кого аудит обязателен: сфера действия закона

Закон распространяется на субъект критической информационной системы, а также на организацию, подчинённую субъекту или связанную с ним отношениями найма, стажировки, договорными или иными отношениями, в рамках которых она обеспечивает доступ к информационному активу. Перечень субъектов утверждается постановлением правительства, классифицирующим их по определённым критериям: тяжесть и масштаб последствий сбоя или выхода системы из строя, вероятный экономический ущерб, необходимость услуги для нормального функционирования общества, число пользователей системы, материальное положение субъекта и ожидаемые расходы. Закон не распространяется на СМИ, редакции издательств, научные, образовательные, религиозные и общественные организации и политические партии. Любое юридическое лицо, не являющееся субъектом, вправе добровольно принять обязательства по закону — этот путь создаёт более строгий правовой режим, чем добровольная сертификация. Коммерческий банк, не являющийся субъектом, руководствуется правилами и требованиями Национального банка.

Аудит и тест на проникновение: кто, как и что дальше

Субъект обязан провести первичный и периодический аудит информационной безопасности — оценку соответствия системы управления минимальным стандартам. После аудита составляется заключение, требования которого обязательны. Проведение распределено по категориям: для субъекта первой категории первичный аудит бесплатно проводит Оперативно-техническое агентство, периодический — выборочно то же агентство или организация, авторизованная Агентством электронного управления (из этого требования исключены платёжные системы, системы расчётов по ценным бумагам и управления резервами, а также критические системы для монетарных и валютных операций); для второй категории аудит проводят Оперативно-техническое агентство или авторизованная организация; для третьей — Агентство электронного управления или авторизованная организация; в сфере обороны — Бюро кибербезопасности. Порядок и периодичность аудита устанавливаются приказами соответствующих ведомств, плата — договором.

Параллельно субъект обязан обеспечить проведение теста на проникновение по заранее спланированному и документированному заданию; после теста составляется заключение, требования которого также обязательны. Если аудит выявил несоответствие, а тест — слабые места, субъект проводит их анализ и определяет план действий с графиком, который в течение 1 месяца после завершения представляется на согласование соответствующему ведомству; коммерческие банки представляют план Национальному банку. Ведомства обеспечивают оценку плана, разработку рекомендаций или обязательных указаний и мониторинг выполнения согласованного плана. Аудит или тест проводится во взаимодействии и координации с менеджером информационной безопасности или специалистом компьютерной безопасности.

Режим авторизации аудиторов

Частная организация вправе проводить аудит или тест на проникновение, только если прошла авторизацию в Агентстве электронного управления в порядке, установленном приказом его председателя; плата за прохождение авторизации устанавливается отдельным законом. Сотрудник, лично проводящий аудит или тест, должен пройти проверку на безопасность в порядке, установленном нормативным актом начальника Службы государственной безопасности. Организация-кандидат должна отвечать требованиям безопасности и располагать сотрудниками с соответствующими полномочиями. Для коммерческих банков может существовать и дополнительный список организаций, авторизованных для проведения аудитов, который Национальный банк представляет Агентству электронного управления.

Наша услуга

Если ваша организация — субъект критической информационной системы или намерена добровольно принять обязательства, мы поможем выбрать верный режим: определим, какой аудит обязателен и кто вправе его проводить, проверим авторизацию аудитора, поможем отреагировать на заключения и план действий в установленные сроки. Решение о добровольной сертификации мы оцениваем в связке с законными требованиями и уже проделанной работой по аудиту — чтобы она была не лишним расходом, а осмысленным дополнением к обязательному режиму.

Обновлено: ...

Найти специалиста

Профессионалы, работающие в этой области

Юрист Технологическое и цифровое правоАдвокат Технологическое и цифровое правоОфицер по защите персональных данных Технологическое и цифровое право