1. სამოქალაქო ავიაციის კრიტიკული ინფორმაციის სისტემებს მიეკუთვნება ისეთი სისტემები, როგორიცაა  კონტროლირებად ტერიტორიაზე დაშვების სისტემები, საგანგაშო სიგნალიზაციის სისტემები, ვიდეოკონტროლის ჩაკეტილი სისტემები, მგზავრთა რეგისტრაციის ავტომატიზირებული სისტემები, დაჯავშნის ავტომატიზირებული სისტემები,  მგზავრისადმი ბარგის კუთვნილების დადგენის სისტემები, ბარგის შემოწმების სისტემები, ისეთი ტექნიკური მოწყობილობები, როგორიცაა რენტგენური დანადგარები, თაღური მეტალმძებნები, ასფეთქებელი ნივთიერების აღმომჩენი სისტემები (EDS), საჰაერო მოძრაობის მართვის სისტემები, საჰაერო ხომალდზე არსებული კომპიუტერული სისტემები, ტვირთისა და ფოსტის მონაცემთა ბაზები, საინფორმაციო ტაბლოები,  და სხვა სისტემები, რომელთა ფუნქციონირების შეფერხებამ შეიძლება საფრთხე შეუქმნას სამოქალაქო ავიაციის უსაფრთხოებას.

2. ავიასაწარმომ უნდა განსაზღვროს ავიასაწარმოს ექსპლუატაციაში არსებული სამოქალაქო ავიაციის კრიტიკული ინფორმაციისა და საკომუნიკაციო სისტემები, და უზრუნველყოს მათი დაცვა კიბერსაფრთხეებისგან.  დაცვის ზომები ასახული უნდა იყოს ავიასაწარმოს საავიაციო უშიშროების უზრუნველყოფის  პროგრამაში.

3. სამოქალაქო ავიაციის კრიტიკული ინფორმაციის და საკომუნიკაციო სისტემების დაცვის მიზნით, ავიასაწარმომ უნდა:

ა) გამორიცხოს სისტემებთან არაავტორიზებული პირების წვდომა;

ბ) უზრუნველყოს სისტემებთან სამსახურებრივი მოვალეობიდან გამომდინარე, ავტორიზირებული  წვდომა შეზღუდული რაოდენობის პირებისათვის;

გ) შექმნას ავტორიზაციის სისტემა;

დ) განათავსოს სისტემების სერვერები იმ ზონაში, სადაც ხორციელდება დაშვებაზე კონტროლი;

ე) უზრუნველყოს სერვერის განლაგების ადგილებში  მხოლოდ იმ პირთა დაშვება, რომელთაც ამ ზონაში წვდომა ესაჭირებათ სამსახურებრივი მოვალეობის შესასრულებლად;

ვ) უზრუნველყოს სარეზერვო სერვერების არსებობა,  რომლებიც განლაგებული იქნება ძირითადი სერვერებისაგან მოშორებულ პოზიციაზე;

ზ) შეიმუშავოს ინდენტიფიკაციის სისტემა, რომელიც უზრუნველყოფს კრიტიკული საავიაციო ინფორმაციის სისტემაში მხოლოდ ავტორიზებულ პირთა წვდომას;

თ) არაავტორიზებული წვდომის გამორიცხვის მიზნით,  დაიცვას სისტემები პროგრამული უზრუნველყოფის მეშვეობით;

ი)  უზრუნველყოს სისტემების  დაცვა ანტივირუსული პროგრამებით;

კ) უზრუნველყოს კრიტიკული საავიაციო ინფორმაციის სიტემების შემადგენელი მოწყობილობებისა და აპარატურის (მათ შორის გადასატანი მოწყობილობების) ფიზიკური დაცვა, ინფორმაციის დუბლირების, მონაცემთა მთლიანობის დარღვევის გამორიცხვის მიზნით;

ლ) უზრუნველყოს კრიტიკული საავიაციო ინფორმაციის სისტემების, ქსელის განცალკევება  საზოგადოებრივი ქსელებისაგან;

მ) კრიტიკული საავიაციო  ინფორმაციის სისტემის სხვა სამომხმარებლო სისტემასთან დაკავშირების აუცილებლობის შემთხვევაში, მინიმუმამდე დაიყვანოს კავშირების რაოდენობა. თუ სისტემების განცალკევება შეუძლებელია, კავშირი და წვდომა უნდა იყოს მუდმივი ზედამხედველობის ქვეშ;

ნ) კრიტიკული ინფორმაციის სისტემების კონფიგურაციის, გამოყენების, გაუქმების და მოდიფიკაციის დროს, უზრუნველყოს მონაცემთა კონფიდენციალურობისა  და  მთლიანობის  შენარჩუნება.

ო) უზრუნველყოს მონაცემთა კონფიდენციალურობისა  და  მთლიანობის  შენარჩუნება კომპიუტერული ტექნიკისა და პროგრამული უზრუნველყოფის სისტემების შესყიდვის პროცესში;

პ) უზრუნველყოს, რომ კრიტიკულ საავიაციო სისტემებთან დისტანციური წვდომა (მაგ: პროგრამული უზრუნველყოფის განახლების მიზნით) განხორციელდეს, მხოლოდ წინასწარი შეთანხმებითა და მონაცემთა დაცვის  ზომების გათვალისწინებით;

ჟ) უზრუნველყოს, რომ შესყიდვების პროცესის დასრულების შემდეგ, მიმწოდებელს  არ  ჰქონდეს არაავტორიზებული წვდომა სისტემებთან.

4. ავიასაწარმო, ასევე ვალდებულია:

ა) განახორციელოს რისკების ადგილობრივი შეფასება კიბერსაფრთხეების გათვალისწინებით.

ბ) ჰყავდეს შესაბამისი კვალიფიკაციის მქონე, სამოქალაქო ავიაციის კრიტიკული ინფორმაციის სისტემების მართვისა და ტექნიკური მომსახურების პერსონალი.

გ) უზრუნველყოს იმ პერონსალის კიბერსაფრთხეების შესახებ ცნობიერების ამაღლება, რომელიც ჩართულია კრიტიკული საავიაციო სისტემების ექსპლუატაციაში, მართვაში, ტექნიკურ მომსახურებაში  და ა.შ;

დ) აღმოაჩინოს კრიტიკული საავიაციო ინფორმაციის სისტემებზე განხორციელებული კიბერშეტევის ნიშნები  და მიიღოს აღმოფხვრის ზომები, აწარმოოს კიბერსაფრთხით გამოწვეული ინციდენტების სტატისტიკა და შეფასება, საჭიროებისამებრ, მიაწოდოს ინფორმაცია სააგენტოს;

ე) უზრუნველყოს იმ პირთა ანკეტური მონაცემების შემოწმება, რომელთაც წვდომა აქვთ კრიტიკულ საავიაციო ინფორმაციის სისტემებთან;

ვ) განსაზღვროს კიბერშეტევის საპასუხო მოქმედებები;

ზ) საავიაციო უშიშროების ხარისხის შიდა კონტროლის ღონისძიებების ფარგლებში, უზრუნველყოს კიბერსაფრთხესთან დაკავშირებული მოთხოვნების შესრულების კონტროლი.

5. კრიტიკული ინფორმაციული სისტემის დაცვის მიზნით, კრიტიკული ინფორმაციული სისტემის სუბიექტების ნუსხაში შემავალი ნებისმიერი ავიასაწარმო, ამ პროგრამით დადგენილი  მოთხოვნების გარდა,  ხელმძღვანელობს „ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონითა და სხვა  ნორმატიული აქტებით დადგენილი მოთხოვნების შესაბამისად.

6. „პირველი, მეორე, და მესამე კატეგორიების კრიტიკული ინფორმაციული სისტემების სუბიექტების ნუსხით“ გათვალისწინებული პირველი კატეგორიის კრიტიკული ინფორმაციის სუბიექტების/ავიასაწარმოების საქმიანობობაზე ზედამხედველობას ახორციელებს სსიპ – საქართველოს ოპერატიულ-ტექნიკური სააგენტო, ხოლო  მესამე  კატეგორიის კრიტიკული ინფორმაციის სუბიექტებზე/ავიასაწარმოებზე სსიპ – ციფრული მმართველობის სააგენტო.

7. სააგენტო, კრიტიკული ინფორმაციული სისტემის დაცვის მიზნით, ახორციელებს იმ ავიასაწარმოებზე ზედამხედველობას, რომლებიც არ შედიან „პირველი, მეორე, და მესამე კატეგორიების კრიტიკული ინფორმაციული სისტემების სუბიექტების ნუსხის დამტკიცების შესახებ’’ საქართველოს მთავრობის 2021 წლის 31 დეკემბრის № 646 დადგენილებით დამტკიცებული კრიტიკული ინფორმაციული სისტემების სუბიექტების ნუსხაში.  ასევე  უზრუნველყოფს ამ ავიასაწარმოებიდან, საფრთხეების/ინციდენტების შესახებ, შემოსული ინფორმაციის ანალიზს და საჭიროების შემთხვევაში, დამატებით შეფასების მიზნით ამ ინფორმაციის  მიწოდებას სსიპ „ციფრული მმართველობის სააგენტოსათვის“.

8. საავიაციო უშიშრობის უზრუნველყოფის ფარგლებში განხორციელებული კიბერუსაფრთხოების ზომების განხორციელებისას, ავიასაწარმომ უნდა გაითვალისწინოს საქართველოს კანონმდებლობით დადგენილი, კიბერსაფრთხეებთან დაკავშირებული  სხვა მოთხოვნები.

9. სამოქალაქო ავიაციის კრიტიკული ინფორმაციის სისტემებს მიეკუთვნება ისეთი სისტემები, როგორიცაა  კონტროლირებად ტერიტორიაზე დაშვების სისტემები, საგანგაშო სიგნალიზაციის სისტემები, ვიდეოკონტროლის ჩაკეტილი სისტემები, მგზავრთა რეგისტრაციის ავტომატიზირებული სისტემები, დაჯავშნის ავტომატიზირებული სისტემები,  მგზავრისადმი ბარგის კუთვნილების დადგენის სისტემები, ბარგის შემოწმების სისტემები, ისეთი ტექნიკური მოწყობილობები, როგორიცაა რენტგენური დანადგარები, თაღური მეტალმძებნები, ასეფეთქებელი ნივთიერების აღმომჩენი სისტემები (EDS), საჰაერო მოძრაობის მართვის სისტემები, საჰაერო ხომალდზე არსებული კომპიუტერული სისტემები და სხვა სისტემები, რომელთა ფუნქციონირების შეფერხებამ შეიძლება საფრთხე შეუქმნას სამოქალაქო ავიაციის უსაფრთხოებას.

10. ავიასაწარმო ვალდებულია უზრუნველყოს სამოქალაქო ავიაციის კრიტიკული ინფორმაციის სისტემებისა და საკომუნიკაციო სისტემების დაცვა კიბერსაფრთხეებისაგან. დაცვის ზომები უნდა  აისახოს საავიაციო უშიშროების უზრუნველყოფის პროგრამაში.

11. საავიაციო უშიშროების სფეროში, კიბერსაფრთხეებისაგან დაცვის წესი განსაზღვრულია  სააგენტოს მიერ დამტკიცებული ნორმატიული აქტით.

12. ავიასაწარმო ვალდებულია, საავიაციო უშიშროების დაცვის ღონისძიებების ფარგლებში დაიცვას საქართველოს კანონმდებლობა კიბერსაფრთხეების დაცვასთან დაკავშირებით.

თავი VI

საავიაციო უშიშროების უზრუნველსაყოფი მოწყობილობები და საშუალებე