Инвентаризация и классификация информационных активов
По статье 5 закона об информационной безопасности субъект критической информационной системы обязан провести инвентаризацию для учёта всех информационных активов. Каждому активу присваивается класс критичности — конфиденциальная или внутреннего использования информация, остальные активы — открытая информация. Инвентаризация описывает значимость, ценность и уровень защиты актива; при создании класс устанавливает автор или ответственное лицо. Правила управления активами для первой и второй категорий устанавливает приказ главы Оперативно-технического агентства, для третьей — агентство цифрового управления, в обороне — министр обороны; для коммерческих банков дополнительные стандарты устанавливает Национальный банк.
Аудит информационной безопасности и тест на проникновение
По статье 6 субъект проводит первичный и периодический аудит информационной безопасности — оценку соответствия минимальным стандартам — с обязательным заключением. Первичный аудит субъекта первой категории бесплатно проводит Оперативно-техническое агентство; периодический — агентство или авторизованная организация. Для третьей категории аудит проводят агентство цифрового управления или авторизованная организация, в обороне — Бюро кибербезопасности. Требования аудита не распространяются на платёжные системы, расчёты по ценным бумагам, управление резервами и системы монетарных и валютных операций. В том же порядке проводится тест на проникновение — по документированному заданию, с обязательным заключением. При выявлении несоответствий или уязвимостей субъект проводит их анализ, составляет план действий с графиком исполнения и в течение 1 месяца после завершения аудита или теста представляет его на согласование соответствующему органу; для коммерческих банков таким органом является Национальный банк. Если аудит проводит авторизованная организация, один экземпляр заключения субъект сразу по завершении аудита направляет Оперативно-техническому агентству или агентству цифрового управления — в зависимости от категории системы. Аудит и тест на проникновение проводятся в сотрудничестве с менеджером информационной безопасности и специалистом по компьютерной безопасности субъекта.
Авторизация аудиторов
Статья 6-1 определяет, кто вправе проводить аудит и тест: организация, прошедшая авторизацию в агентстве цифрового управления. Проводящее аудит лицо должно пройти проверку на благонадёжность в порядке, установленном актом главы службы государственной безопасности. Авторизация проходит в порядке, установленном приказом председателя агентства цифрового управления, а плата за её прохождение — в соответствии с законом об этом агентстве. Организация может пройти авторизацию, если отвечает требованиям безопасности, определённым актом главы службы государственной безопасности, а её сотрудник, уполномоченный проводить аудит или тест, прошёл проверку на благонадёжность. В коммерческих банках могут привлекаться и организации из дополнительного списка авторизованных, представляемого Национальным банком.
Менеджер информационной безопасности и специалист по компьютерной безопасности
По статье 7 субъект назначает менеджера информационной безопасности, ответственного за выполнение требований защиты: ежедневный мониторинг политики, описание активов, внутренняя документация, сбор информации об инцидентах, отчётность и обучение. Менеджер составляет план действий и годовой отчёт; для первой и второй категорий — также Оперативно-техническому агентству, для третьей — агентству цифрового управления. Менеджер отчитывается перед руководителем субъекта, уполномоченным сотрудником либо коллегиальным органом, и все значимые решения по политике безопасности принимаются этими лицами или с их предварительного согласия. Менеджерами субъектов первой и второй категорий могут назначаться лица с допуском к государственной тайне; минимальные стандарты для менеджера устанавливаются приказами главы Оперативно-технического агентства, председателя агентства цифрового управления или министра обороны. По статье 9 назначается специалист по компьютерной безопасности для практической защиты систем: он идентифицирует инциденты и немедленно информирует соответствующую группу реагирования, доступен в любое время и координирует устранение кибератаки.
Государственная проверка и дополнительные требования
Статья 9-1 даёт Оперативно-техническому агентству право проверить информационно-технологическую инфраструктуру субъекта первой категории: внутреннюю и внешнюю сеть, её конфигурацию, аппаратные и программные средства работы с данными и правила подключения. Проверка ведётся совместно с менеджером и специалистом и завершается заключением, подписываемым проверяющим и представителем субъекта, а при отказе — не менее 2 присутствующими. При признаках преступления материалы немедленно направляются следственному органу. Субъект выполняет обязательные указания и заранее согласовывает планируемые изменения инфраструктуры. Статья 8-2 добавляет требования: связанные со странами-производителями требования определяет правительство, а для обмена классифицированной информацией агентство создаёт специальную систему на оптико-волоконной сети; созданный в ней электронный документ равен по силе бумажному.
Часто задаваемые вопросы
Кто проводит аудит?
Первичный аудит субъекта первой категории бесплатно проводит Оперативно-техническое агентство; периодический — агентство или авторизованная организация, в оборонной сфере — Бюро кибербезопасности.
Что происходит с недостатками, выявленными аудитом?
Субъект анализирует их и составляет план действий с графиком, который в течение 1 месяца после завершения представляет на согласование соответствующему органу.
Кто такой менеджер информационной безопасности?
Назначенное субъектом лицо, ответственное за выполнение требований защиты; оно составляет план действий и представляет годовой отчёт.
Распространяются ли требования на платёжные системы?
Нет — требования аудита, теста на проникновение и проверки информационно-технологической инфраструктуры не распространяются на платёжные системы, расчёты по ценным бумагам и управление резервами, а также на критические системы монетарных и валютных операций.
Как мы помогаем на Legal.ge
На Legal.ge мы помогаем субъектам критических информационных систем спланировать возложенные законом обязанности — от инвентаризации активов и аудита до согласования планов действий с надзорными ведомствами. Обратитесь к нашей команде по любому вопросу комплаенса в сфере информационной безопасности.
