Legal.geLegal.ge
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
...
Загрузка аккаунта
О насСпециалистыБиблиотекаЦеныБлогКонтакты
LegalTools
Загрузка аккаунта
Legal.ge

Юридический маркетплейс Грузии.

Быстрые ссылки

  • О нас
  • Специалисты
  • Открытые задачи
  • Услуги
  • Законы и кодексы
  • Компании
  • Организации
  • Ивенты
  • Блог
  • Контакты

Правовая информация

  • Юридическая библиотека
  • Политика конфиденциальности
  • Условия использования
  • Политика использования файлов cookie

Контакты

contact@legal.geНужен юрист? Найдите специалиста

Тбилиси, Грузия

Каталог специалистов

Адвокат Уголовное правоЮрист Уголовное правоАдвокат Гражданское правоЮрист Гражданское правоАдвокат Корпоративное и коммерческое правоЮрист Корпоративное и коммерческое правоАдвокат Трудовое правоЮрист Трудовое правоАдвокат Налоговое правоЮрист Налоговое правоАдвокат Разрешение споров и судебное представительствоЮрист Разрешение споров и судебное представительство

© 2026 Legal.ge. Все права защищены.

Made with in Georgia

  1. Услуги
  2. Военное право и нацбезопасность
  3. Национальная безопасность
  4. Киберзащита
  5. Защита критической инфраструктуры

Загрузка...

Киберзащита

Защита критической инфраструктуры

Что такое инвентаризация информационных активов?

Учёт всех информационных активов с присвоением класса критичности: конфиденциальная, внутреннего использования или открытая информация.

В какой срок подаётся план действий?

В течение 1 месяца после завершения аудита или теста на проникновение, на согласование соответствующему органу.

Кого специалист уведомляет об инциденте?

Специалист по компьютерной безопасности немедленно уведомляет группу реагирования на компьютерные инциденты соответствующего ведомства и обеспечивает постоянную координацию при устранении атаки.

Кто проверяет субъекта первой категории?

Оперативно-техническое агентство вправе проверить его информационно-технологическую инфраструктуру — сети, конфигурации и технику, а выявленные признаки преступления немедленно передаются следствию.

4 мин·...

Инвентаризация и классификация информационных активов

По статье 5 закона об информационной безопасности субъект критической информационной системы обязан провести инвентаризацию для учёта всех информационных активов. Каждому активу присваивается класс критичности — конфиденциальная или внутреннего использования информация, остальные активы — открытая информация. Инвентаризация описывает значимость, ценность и уровень защиты актива; при создании класс устанавливает автор или ответственное лицо. Правила управления активами для первой и второй категорий устанавливает приказ главы Оперативно-технического агентства, для третьей — агентство цифрового управления, в обороне — министр обороны; для коммерческих банков дополнительные стандарты устанавливает Национальный банк.

Аудит информационной безопасности и тест на проникновение

По статье 6 субъект проводит первичный и периодический аудит информационной безопасности — оценку соответствия минимальным стандартам — с обязательным заключением. Первичный аудит субъекта первой категории бесплатно проводит Оперативно-техническое агентство; периодический — агентство или авторизованная организация. Для третьей категории аудит проводят агентство цифрового управления или авторизованная организация, в обороне — Бюро кибербезопасности. Требования аудита не распространяются на платёжные системы, расчёты по ценным бумагам, управление резервами и системы монетарных и валютных операций. В том же порядке проводится тест на проникновение — по документированному заданию, с обязательным заключением. При выявлении несоответствий или уязвимостей субъект проводит их анализ, составляет план действий с графиком исполнения и в течение 1 месяца после завершения аудита или теста представляет его на согласование соответствующему органу; для коммерческих банков таким органом является Национальный банк. Если аудит проводит авторизованная организация, один экземпляр заключения субъект сразу по завершении аудита направляет Оперативно-техническому агентству или агентству цифрового управления — в зависимости от категории системы. Аудит и тест на проникновение проводятся в сотрудничестве с менеджером информационной безопасности и специалистом по компьютерной безопасности субъекта.

Авторизация аудиторов

Статья 6-1 определяет, кто вправе проводить аудит и тест: организация, прошедшая авторизацию в агентстве цифрового управления. Проводящее аудит лицо должно пройти проверку на благонадёжность в порядке, установленном актом главы службы государственной безопасности. Авторизация проходит в порядке, установленном приказом председателя агентства цифрового управления, а плата за её прохождение — в соответствии с законом об этом агентстве. Организация может пройти авторизацию, если отвечает требованиям безопасности, определённым актом главы службы государственной безопасности, а её сотрудник, уполномоченный проводить аудит или тест, прошёл проверку на благонадёжность. В коммерческих банках могут привлекаться и организации из дополнительного списка авторизованных, представляемого Национальным банком.

Менеджер информационной безопасности и специалист по компьютерной безопасности

По статье 7 субъект назначает менеджера информационной безопасности, ответственного за выполнение требований защиты: ежедневный мониторинг политики, описание активов, внутренняя документация, сбор информации об инцидентах, отчётность и обучение. Менеджер составляет план действий и годовой отчёт; для первой и второй категорий — также Оперативно-техническому агентству, для третьей — агентству цифрового управления. Менеджер отчитывается перед руководителем субъекта, уполномоченным сотрудником либо коллегиальным органом, и все значимые решения по политике безопасности принимаются этими лицами или с их предварительного согласия. Менеджерами субъектов первой и второй категорий могут назначаться лица с допуском к государственной тайне; минимальные стандарты для менеджера устанавливаются приказами главы Оперативно-технического агентства, председателя агентства цифрового управления или министра обороны. По статье 9 назначается специалист по компьютерной безопасности для практической защиты систем: он идентифицирует инциденты и немедленно информирует соответствующую группу реагирования, доступен в любое время и координирует устранение кибератаки.

Государственная проверка и дополнительные требования

Статья 9-1 даёт Оперативно-техническому агентству право проверить информационно-технологическую инфраструктуру субъекта первой категории: внутреннюю и внешнюю сеть, её конфигурацию, аппаратные и программные средства работы с данными и правила подключения. Проверка ведётся совместно с менеджером и специалистом и завершается заключением, подписываемым проверяющим и представителем субъекта, а при отказе — не менее 2 присутствующими. При признаках преступления материалы немедленно направляются следственному органу. Субъект выполняет обязательные указания и заранее согласовывает планируемые изменения инфраструктуры. Статья 8-2 добавляет требования: связанные со странами-производителями требования определяет правительство, а для обмена классифицированной информацией агентство создаёт специальную систему на оптико-волоконной сети; созданный в ней электронный документ равен по силе бумажному.

Часто задаваемые вопросы

Кто проводит аудит?

Первичный аудит субъекта первой категории бесплатно проводит Оперативно-техническое агентство; периодический — агентство или авторизованная организация, в оборонной сфере — Бюро кибербезопасности.

Что происходит с недостатками, выявленными аудитом?

Субъект анализирует их и составляет план действий с графиком, который в течение 1 месяца после завершения представляет на согласование соответствующему органу.

Кто такой менеджер информационной безопасности?

Назначенное субъектом лицо, ответственное за выполнение требований защиты; оно составляет план действий и представляет годовой отчёт.

Распространяются ли требования на платёжные системы?

Нет — требования аудита, теста на проникновение и проверки информационно-технологической инфраструктуры не распространяются на платёжные системы, расчёты по ценным бумагам и управление резервами, а также на критические системы монетарных и валютных операций.

Как мы помогаем на Legal.ge

На Legal.ge мы помогаем субъектам критических информационных систем спланировать возложенные законом обязанности — от инвентаризации активов и аудита до согласования планов действий с надзорными ведомствами. Обратитесь к нашей команде по любому вопросу комплаенса в сфере информационной безопасности.

Обновлено: ...

Найти специалиста

Профессионалы, работающие в этой области

Юрист Военное право и нацбезопасностьАдвокат Военное право и нацбезопасность