„ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონში ცვლილების შეტანის შესახებ“
📋 განხილვის ეტაპები
I მოსმენა
✓ 80 ✗ 0
საქართველოს პარლამენტის დადგენილება (1)
ბიუროზე განხილული დოკუმენტი (1)
II მოსმენა (1)
✓ 79 ✗ 0
საქართველოს პარლამენტის დადგენილება (2)
III მოსმენა (1)
სხდომაზე განსახილველი პროექტი
✓ 85 ✗ 0
საქართველოს პარლამენტის დადგენილება (3)
II მოსმენა (2)
✓ 75 ✗ 0
საქართველოს პარლამენტის დადგენილება (4)
III მოსმენა (2)
ბიუროზე განხილული დოკუმენტი (2)
ბიუროზე განხილული დოკუმენტი (3)
საქართველოს პარლამენტის დადგენილება (5)
ბიუროზე განხილული დოკუმენტი (4)
ბიუროზე განხილული დოკუმენტი (5)
III მოსმენა (3)
✓ 77 ✗ 2
საბოლოო რედაქტირებული ვარიანტი
კანონი
🏛️ კომიტეტები
- იურიდიულ საკითხთა კომიტეტი წამყვანი კომიტეტი
- თავდაცვისა და უშიშროების კომიტეტი კომიტეტი რომლის დასკვნაც სავალდებულოა
- საფინანსო-საბიუჯეტო კომიტეტი კომიტეტი რომლის დასკვნაც სავალდებულოა
📑 დასკვნები
📅 დამატებითი ინფორმაცია
ბიუროზე განხილვის თარიღი 2019-10-07
ბიუროს ნომერი 293
📜 ტექსტი
საქართველოს კანონის პროექტი
1
საქართველოს კანონის პროექტი
„ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონში
ცვლილების შეტანის შესახებ
მუხლი 1. „ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონში (სსმ,
19.06.2012, სარეგისტრაციო კოდი: 140000000.05.001.016807) შეტანილ იქნეს შემდეგი
ცვლილება:
1. მე-2 მუხლის:
ა) „ზ“ ქვეპუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„ზ) კრიტიკული ინფორმაციული სისტემის სუბიექტი - ამ მუხლის „ზ1-ზ3 ქვეპუნქტებით
გათვალისწინებული ერთერთი კატეგორიის სახელმწიფო ორგანო ან იურიდიული პირი,
რომლის ინფორმაციული სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის
თავდაცვის ან/და ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და
საზოგადოებრივი ცხოვრების შენარჩუნებისთვის;“.
ბ)„ზ“ ქვეპუნქტის შემდეგ დაემატოს შემდეგი რედაქციის „ზ1-ზ3“ ქვეპუნქტები:
ზ1) პირველი კატეგორიის
კრიტიკული ინფორმაციული სისტემის სუბიექტი
-
საქართველოს მთავრობის დადგენილებით განსაზღვრული სახელმწიფო ან ადგილობრივი
თვითმმართველობის ორგანო ან დაწესებულება, საჯარო სამართლის იურიდიული პირი
(გარდა პოლიტიკური ან რელიგიური გაერთიანებისა), ასევე სახელმწიფო საწარმო რომლის
ინფორმაციული სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის თავდაცვის
ან/და
ეკონომიკური
უსაფრთხოებისთვის,
სახელმწიფო
ხელისუფლების
ან/და
საზოგადოებრივი ცხოვრების შენარჩუნებისთვის.
ზ2) მეორე კატეგორიის
საქართველოს
მთავრობის
კრიტიკული ინფორმაციული სისტემის სუბიექტი
დადგენილებით
განსაზღვრული,
-
„ელექტრონული
კომუნიკაციების შესახებ“ საქართველოს კანონის მე-2 მუხლის „ჰ60“ გათვალისწინებული
ელექტრონული კომუნიკაციის კომპანია, რომლის ინფორმაციული სისტემის უწყვეტი
ფუნქციონირება
მნიშვნელოვანია
ქვეყნის
თავდაცვის
ან/და
ეკონომიკური
უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და საზოგადოებრივი ცხოვრების
შენარჩუნებისთვის;
ზ3) მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტი - საქართველოს
მთავრობის დადგენილებით განსაზღვრული კერძო სამართლის იურიდიული პირი,
რომლის ინფორმაციული სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის
თავდაცვის ან/და ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და
საზოგადოებრივი ცხოვრების შენარჩუნებისთვის.“.
გ) „მ“ ქვეპუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
2
„მ) ქსელური სენსორი - მოწყობილობა, რომელიც გამიზნულია ქსელის სეგმენტის
მონიტორინგისთვის,
ისეთი
ქმედებების
გამოსავლენად,
რომლებიც
მიუთითებს
ინფორმაციული სისტემის წინააღმდეგ წარმოებულ შეტევაზე ან მასში შეღწევაზე.“.
დ) „ო“ ქვეპუნქტის შემდეგ დაემატოს შემდეგი შინაარსის „პ“ და „ჟ“ ქვეპუნქტები:
„პ) ოპერატიულ-ტექნიკური სააგენტო - საქართველოს სახელმწიფო უსაფრთხოების
სამსახურის მმართველობის სფეროში შემავალი საჯარო სამართლის იურიდიული პირი საქართველოს ოპერატიულ-ტექნიკური სააგენტო.
ჟ) ელექტრონული კომუნიკაციის კომპანია - „ელექტრონული კომუნიკაციების შესახებ“
საქართველოს
კანონის
მე-2
მუხლის
„ჰ60“
გათვალისწინებული
ელექტრონული
კომუნიკაციის კომპანია.“.
2. მე-4 მუხლის:
ა) მე-2 და მე-3 პუნქტები ჩამოყალიბდეს შემდეგი რედაქციით:
„2. ინფორმაციული უსაფრთხოების პოლიტიკა უნდა აკმაყოფილებდეს ინფორმაციული
უსაფრთხოების
მინიმალურ
მოთხოვნებს
(კრიტიკული
ინფორმაციული
სისტემის
სუბიექტის კრიტიკულობის გათვალისწინებით), რომლებიც განისაზღვრება ოპერატიულტექნიკურ სააგენტოს და მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით
სტანდარტიზაციის საერთაშორისო ორგანიზაციის (ISO) და ინფორმაციული სისტემების
აუდიტისა და კონტროლის ასოციაციის (ISACA) მიერ დადგენილი სტანდარტებისა და
მოთხოვნების შესაბამისად.
3. პირველი და მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტი ამ
მუხლის
პირველი
პუნქტის
თანახმად
მისაღებ
ინფორმაციული
უსაფრთხოების
შინასამსახურებრივი გამოყენების წესებს განსახილველად წარუდგენს ოპერატიულტექნიკურ სააგენტოს. ოპერატიულ-ტექნიკურ სააგენტოს ასევე ეცნობება ინფორმაციული
უსაფრთხოების
შინასამსახურებრივი
გამოყენების
წესებში
შეტანილი
ნებისმიერი
ცვლილება. ოპერატიულ-ტექნიკური სააგენტო ახორციელებს ამგვარად მოწოდებული
დოკუმენტების ზოგად ანალიზს და წარადგენს სახელმძღვანელო მითითებებს ან/და
რეკომენდაციებს მათში აღმოჩენილი ხარვეზების გამოსასწორებლად.“.
ბ) მე-4 პუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„4. მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტი ამ მუხლის
პირველი პუნქტის თანახმად მისაღებ ინფორმაციული უსაფრთხოების შინასამსახურებრივი
გამოყენების წესებს განსახილველად წარუდგენს მონაცემთა გაცვლის სააგენტოს. მონაცემთა
გაცვლის სააგენტოს ასევე ეცნობება ინფორმაციული უსაფრთხოების შინასამსახურებრივი
გამოყენების წესებში შეტანილი ნებისმიერი ცვლილება. მონაცემთა გაცვლის სააგენტო
ახორციელებს ამგვარად მოწოდებული დოკუმენტების ზოგად ანალიზს და წარადგენს
რეკომენდაციებს მათში აღმოჩენილი ხარვეზების გამოსასწორებლად.“.
3
გ) მე-4 პუნქტის შემდეგ დაემატოს შემდეგი შინაარსის მე-5 პუნქტი:
„5. ამ მუხლის მე-3 და მე-4 პუნქტებით გათვალისწინებული დოკუმენტების გარდა,
ოპერატიულ-ტექნიკურ
სააგენტოსა
და
მონაცემთა
გაცვლის
სააგენტოს
ხელი
არ
მიუწვდებათ კრიტიკული ინფორმაციული სისტემის სუბიექტის ინფორმაციასა და
ინფორმაციულ აქტივზე, გარდა ამ კანონის მე-10 მუხლის მე-5 პუნქტის „გ“ ქვეპუნქტით
გათვალისწინებული
შემთხვევისა
და
იმ
შემთხვევისა,
როდესაც
კრიტიკული
ინფორმაციული სისტემის სუბიექტი ნებაყოფლობით უზრუნველყოფს ინფორმაციის და
ინფორმაციული აქტივის ხელმისაწვდომობას.“.
3. მე-5 მუხლის მე-4 პუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„4. ინფორმაციული აქტივების მართვის წესებს, კერძოდ მათი აღწერის, კლასიფიცირების,
წვდომის, გაცემის (გამოქვეყნების), შეცვლის და განადგურების წესებს, ერთობლივი
ბრძანებით ადგენენ ოპერატიულ-ტექნიკური სააგენტო და მონაცემთა გაცვლის სააგენტო,
გარდა იმ წესებისა, რომლებითაც საქართველოს ზოგადი ადმინისტრაციული კოდექსი
განსაზღვრავს საჯარო ინფორმაციის ხელმისაწვდომობას.“.
4. მე-6 მუხლი ჩამოყალიბდეს შემდეგი რედაქციით:
„მუხლის 6. ინფორმაციული უსაფრთხოების აუდიტი და ინფორმაციული სისტემების
ტესტირება
„1.
პირველი
ვალდებულია
კატეგორიის
ინფორმაციული
კრიტიკული
ინფორმაციული
უსაფრთხოების
დანერგვის
სისტემის
სუბიექტი
დასრულებისთანავე
უზრუნველყოს ინფორმაციული უსაფრთხოების შინასამსახურებრივი გამოყენების წესების
(ინფორმაციული უსაფრთხოების პოლიტიკის) ოპერატიულ-ტექნიკური სააგენტოს და
მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით დადგენილ უსაფრთხოების
მინიმალურ სტანდარტებთან თავსებადობის შეფასება (ინფორმაციული უსაფრთხოების
აუდიტი). პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
ინფორმაციული უსაფრთხოების აუდიტს უსასყიდლოდ ატარებს ოპერატიულ-ტექნიკური
სააგენტო. აუდიტის ჩატარების შემდგომ დგება დასკვნა, რომელიც შესაძლოა შეიცავდეს
მითითებას გასატარებელი ღონისძიებებისა და მათი განხორციელების ვადების შესახებ.
აუდიტის დასკვნის მოთხოვნების შესრულება სავალდებულოა.
2. მეორე ან მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
თანხმობით ოპერატიულ-ტექნიკური სააგენტო, მონაცემთა გაცვლის სააგენტო ან მის მიერ
ავტორიზებულ პირთაგან კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ
შერჩეული პირი ან ორგანიზაცია ატარებს ინფორმაციული უსაფრთხოების აუდიტს.
აუდიტის ჩატარების შემდგომ დგება დასკვნა, რომლის მოთხოვნების შესრულება
სავალდებულოა. მონაცემთა გაცვლის სააგენტოს ან მის მიერ ავტორიზებული პირის მიერ
4
ჩატარებული
აუდიტის დასკვნის ერთი ეგზემპლარი ეგზავნება ოპერატიულ-ტექნიკურ
სააგენტოს.
3. ინფორმაციული უსაფრთხოების აუდიტის ჩატარების წესს ერთობლივი ბრძანებით
ადგენენ ოპერატიულ-ტექნიკური სააგენტო და მონაცემთა გაცვლის სააგენტო.
4. ოპერატიულ-ტექნიკური სააგენტოს ან მონაცემთა გაცვლის სააგენტოს მიერ
ინფორმაციული
უსაფრთხოების
აუდიტის
საფასური
განისაზღვრება
კრიტიკული
ინფორმაციული სისტემის სუბიექტთან გაფორმებული ხელშეკრულებით.
5. მონაცემთა გაცვლის სააგენტო ნორმატიული აქტით ადგენს ინფორმაციული
უსაფრთხოების აუდიტის ჩატარების უფლებამოსილების მქონე პირთა და ორგანიზაციათა
მიერ ავტორიზაციის გავლის წესს, ავტორიზაციის პროცედურებს და ავტორიზაციის
საფასურს.
6. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის თანხმობით
ოპერატიულ-ტექნიკური სააგენტო, ხოლო მეორე ან მესამე კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის თანხმობით, ოპერატიულ-ტექნიკური სააგენტო ან
მონაცემთა გაცვლის სააგენტო ან ოპერატიულ-ტექნიკური სააგენტოს წინასწარი ნებართვით
- კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ შერჩეული დამოუკიდებელი,
შესაბამისი კომპეტენციის მქონე პირი ან ორგანიზაცია ატარებს ინფორმაციული სისტემის
შეღწევადობის (პენეტრაციის) ტესტს და ამ სისტემის მოწყვლადობის შეფასებას წინაწარ
დაგეგმილი და დოკუმენტირებული ამოცანის მიხედვით.
7. თუ ამ მუხლით გათვალისწინებული აუდიტის ან ტესტირების შედეგად გამოვლინდა
ინფორმაციული უსაფრთხოების პოლიტიკის მოთხოვნებთან შეუსაბამობა, კრიტიკული
ინფორმაციული სისტემის სუბიექტი ატარებს შეუსაბამობის ანალიზს და განსაზღვრავს და
ახორციელებს სათანადო გამოსასწორებელ ღონისძიებებს, რომელთა გრაფიკსაც წარუდგენს
შესაბამისად ოპერატიულ-ტექნიკურ სააგენტოს ან მონაცემთა გაცვლის სააგენტოს.“.
5. მე-7 მუხლის:
ა) მე-4 პუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„4. ინფორმაციული უსაფრთხოების მენეჯერი ადგენს ინფორმაციული უსაფრთხოების
სამოქმედო გეგმას და ამ გეგმის შესრულების შესახებ ყოველწლიურ ანგარიშს წარუდგენს ამ
მუხლის მე-3 პუნქტით განსაზღვრულ (პირს) პირებს. პირველი და მეორე კატეგორიის
კრიტიკული ინფორმაციული სისტემის სუბიექტების მენეჯერები ამ გეგმას და მისი
შესრულების ყოველწლიურ ანგარიშს წარუდგენენ ოპერატიულ-ტექნიკურ სააგენტოს,
ხოლო მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტები - მონაცემთა
გაცვლის სააგენტოს.“.
ბ) მე-4 პუნქტის შემდეგ დაემატოს შემდეგი შინაარსის მე-5 პუნქტი:
5
„5. ინფორმაციული უსაფრთხოების მენეჯერად შესაძლოა განისაზღვროს პირი,
რომელსაც აქვს სახელმწიფო საიდუმლოებაზე დაშვება.“.
6. მე-8 მუხლის:
ა) სათაური ჩამოყალიბდეს შემდეგი რედაქციით:
„მუხლი 8. კომპიუტერულ ინციდენტებზე დახმარების ჯგუფები
ბ) პირველი პუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„1. ამ კანონის დებულებათა აღსრულებას, კერძოდ, საქართველოს კიბერსივრცეში
ინფორმაციული უსაფრთხოების წინააღმდეგ მიმართული ინციდენტების მართვას, ასევე
ინფორმაციული უსაფრთხოების კოორდინაციისკენ მიმართულ სხვა, მასთან დაკავშირებულ
საქმიანობას, რომელიც კიბერუსაფრთხოების პრიორიტეტული საფრთხეების აღმოფხვრას
ემსახურება,
ახორციელებენ
ოპერატიულ-ტექნიკური
სააგენტოს
კომპიუტერულ
ინციდენტებზე დახმარების ჯგუფი - CERT. OTA.GOV.GE და მონაცემთა გაცვლის სააგენტოს
კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი - CERT.DEA.GOV.GE.“.
გ) მე-3-მე-4 პუნქტები ჩამოყალიბდეს შემდეგი რედაქციით:
„3.
ოპერატიულ-ტექნიკური
სააგენტოსა
და
მონაცემთა
გაცვლის
სააგენტოს
კომპიუტერულ ინციდენტებზე დახმარების ჯგუფების მოვალეობებია:
ა) კრიტიკული ინფორმაციული სისტემის ინფორმაციული უსაფრთხოების დაცვის
შესახებ
რეკომენდაციების
ან/და
ამ
კანონით
გათვალისწინებულ
შემთხვევებში
სახელმძღვანელო მითითებების გაცემა;
ბ) კომპიუტერული ინციდენტების დროული გამოვლენა;
გ) კომპიუტერულ ინციდენტებზე რეაგირება და მათზე რეაგირების კოორდინაცია;
დ) კომპიუტერული ინციდენტების აღრიცხვა და მათზე რეაგირების პრიორიტეტების
დადგენა და კატეგორიზაცია;
ე) კომპიუტერული ინციდენტების ანალიზი;
ვ) კომპიუტერული ინციდენტების შედეგების გამოსწორებისა და ზიანის მინიმიზაციის
პროცესში დახმარების გაწევა;
ზ) კომპიუტერული ინციდენტების პრევენციისკენ მიმართული ზომების კოორდინაცია
და ამგვარი ზომების დანერგვაში დახმარების გაწერვა;
თ) სხვა მოვალეობები, რომლებიც დაკავშირებულია ინფორმაციული უსაფრთხოების
მიზნებთან და განისაზღვრება კანონით ან სხვა ნორმატიული აქტით.
4. კომპიუტერულ ინციდენტებზე დახმარების ჯგუფების კომპეტენცია, მუშაობის
პროცედურები, კომპიუტერული ინციდენტების კლასიფიცირების წესები, კომპიუტერულ
ინციდენტებზე რეაგირების მექანიზმები და საქმიანობის სხვა წესები განისაზღვრება
შესაბამისად ოპერატიულ-ტექნიკური სააგენტოს უფროსის ბრძანებით და მონაცემთა
გაცვლის სააგენტოს უფროსის ბრძანებით მათი კომპეტენციის ფარგლებში.“.
6
7. მე-8 მუხლის შემდეგ დაემატოს შემდეგი შინაარსის მე-81 და მე-82 მუხლები:
„მუხლი 81. მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების
ჯგუფის უფლებები და მოვალეობები
1. ამ კანონის მე-8 მუხლის მე-3 პუნქტით გათვალისწინებული ვალდებულებების გარდა
მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი
ოპერატიულ-ტექნიკურ სააგენტოსთან კოორდინაციით ახორციელებს:
ა) ინფორმაციული უსაფრთხოების საკითხებზე საზოგადოებრივ საგანმანათლებლო და
ინფორმაციულ უზრუნველყოფას;
ბ) შესაძლო საფრთხეების შესახებ მოსახლეობის ფართო წრის გაფრთხილებას და მისთვის
სათანადო ინფორმაციის მიწოდებას;
გ)
საერთაშორისო
დონეზე
ინფორმაციული
უსაფრთხოების
საკითხებში
ინფორმაციული უსაფრთხოების საკითხებზე
საზოგადოებრივი
ცნობიერების
წარმომადგენლობას;
დ)
ამაღლებას.
2. მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს
უფლება აქვს:
ა) მოითხოვოს მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
ინფორმაციული
აქტივის,
ინფორმაციული
სისტემის
ან/და
ინფორმაციულ
ინფრასტრუქტურაში შემავალი საგნის წვდომა, თუ ამგვარი წვდომა აუცილებელია მესამე
კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის სისტემაში მიმდინარე ან
მომხდარ კომპიუტერულ ინციდენტზე სათანადო რეაგირებისთვის. ინფორმაციული
უსაფრთხოების
მენეჯერი
მოთხოვნის
გონივრულ
ვადაში
განხილვის
შედეგად
კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს დაუყოვნებლივ აცნობებს შესაბამისი
წვდომის შესაძლებლობის ან შეუძლებლობის შესახებ;
ბ) მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტთან შეთანხმებით,
სუბიექტის
კომპიუტერული
უსაფრთხოების
სპეციალისტის
მონაწილეობით
მესამე
კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის ქსელში განახორციელოს
კომპიუტერული ინციდენტების იდენტიფიცირებისთვის და კვლევისთვის აუცილებელი
ქსელური სენსორის (სენსორების სისტემის) კონფიგურირება და მართვა.
მუხლი 82. ინფორმაციული უსაფრთხოების უზრუნველყოფასთან დაკავშირებული
დამატებითი მოთხოვნები
1. კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ მონაცემების მიღების,
დამუშავების, შენახვის და გადაცემისთვის გამოყენებული აპარატული ან/და პროგრამული
უზრუნველყოფის
საშუალებების
მწარმოებლებთან
დაკავშირებული
დამატებით განისაზღვრება საქართველოს მთავრობის დადგენილებით.
მოთხოვნები
7
2. სახელმწიფო ბიუჯეტის დაფინანსებაზე მყოფ სახელმწიფო ან ადგილობრივი
თვითმმართველობის ორგანოებს ან დაწესებულებებს, კრიტიკული ინფორმაციული
სისტემის
სუბიექტ
იურიდიულ
პირებს
შორის
ამ
კანონით
გათვალისწინებული
კონფიდენციალური ან შინასამსახურებრივი გამოყენების ინფორმაციის, ასევე სახელმწიფო
საიდუმლოების
შემცველი
ინფორმაციის
უსაფრთხო
მიმოცვლა
ხორციელდება
კლასიფიცირებული ინფორმაციის მიმოცვლის სისტემის მეშვეობით, რომლის შექმნას და
შემდგომ ფუნქციონირებას უზრუნველყოფს ოპერატიულ-ტექნიკური სააგენტო. ამ მიზნით
სააგენტო უფლებამოსილია შექმნას და გამოიყენოს სპეციალური ოპტიკურ-ბოჩკოვანი
ქსელი.“.
8. მე-9 მუხლის:
ა) მეორე პუნქტის „ბ“ ქვეპუნქტი ჩამოყალიბდეს შემდეგი რედაქციით:
„ბ) კომპიუტერული ინციდენტების იდენტიფიცირება, მათზე რეაგირება და პირველი ან
მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის შემთხვევაში
ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფის,
ხოლო მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის შემთხვევაში მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფის
დაუყოვნებლივი ინფორმირება;“.
ბ) მე-4-მე-5 პუნქტები ჩამოყალიბდეს შემდეგი რედაქციით:
„4.
კომპიუტერული
უსაფრთხოების
სპეციალისტი
ხელმისაწვდომი
უნდა
იყოს
ნებისმიერ დროს, მათ შორის სამუშაო საათების შემდეგ. იგი ვალდებულია უზრუნველყოს
პირველი ან მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
შემთხვევაში
ოპერატიულ-ტექნიკური
სააგენტოს
კომპიუტერულ
ინციდენტებზე
დახმარების ჯგუფთან, ხოლო მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტის შემთხვევაში - მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე
დახმარების ჯგუფთან მუდმივი კოორდინაცია კრიტიკული ინფორმაციული სისტემის
სუბიექტზე მიმდინარე ან სავარაუდო კიბერშეტევის პირობებში, ასევე ამ კიბერშეტევის
შედეგების აღმოფხვრის პროცესში.
5. თუ მიმდინარე ან სავარაუდო კიბერშეტევა განსაკუთრებულ საფრთხეს უქმნის ქვეყნის
თავდაცვისუნარიანობას, ეკონომიკურ უსაფრთხოებას, სახელმწიფო ხელისუფლების ან/და
საზოგადოების
ნორმალურ
ფუნქციონირებას,
ოპერატიულ-ტექნიკური
სააგენტო
უფლებამოსილია განახორციელოს კომპიუტერული უსაფრთხოების სპეციალისტების და
მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფის
დროებითი კოორდინაცია კიბერშეტევის თავიდან აცილების, მოგერიების ან/და მისი
შედეგების აღმოფხვრის მიზნით.“.
8
გ) მე-5 პუნქტის შემდეგ დაემატოს შემდეგი შინაარსის მე-6 პუნქტი:
„6. კომპიუტერული უსაფრთხოების სპეციალისტად შესაძლოა განისაზღვროს პირი,
რომელსაც აქვს სახელმწიფო საიდუმლოებაზე დაშვება.“.
9. მე-9 მუხლის შემდეგ დაემატოს შემდეგი შინაარსის 91 მუხლი:
„მუხლი 91. საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის შემოწმება
1. საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის უსაფრთხოების შემოწმების
მიზნით ოპერატიულ-ტექნიკური სააგენტო უფლებამოსილია მიიღოს გადაწყვეტილება
პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის საინფორმაციოტექნოლოგიური ინფრასტრუქტურის გეგმიური ან არაგეგმიური შემოწმების შესახებ. ამ
გადაწყვეტილებაში უნდა მიეთითოს შემოწმების ჩატარების უფლებამოსილების მქონე
პირის
ვინაობა
და
შემოწმების
ფარგლები.
საინფორმაციო-ტექნოლოგიური
ინფრასტრუქტურის შემოწმება შესაძლოა მოიცავდეს:
ა) სუბიექტის შიდა ქსელს, გარე ქსელზე წვდომის წერტილს, ქსელის კონფიგურირებას,
ქსელის ფუნქციონირებისთვის, ასევე მისი უსაფრთხოებისთვის გამოყენებულ პროგრამული
ან/და აპარატული უზრუნველყოფის საშუალებებს;
ბ) ქსელში ჩართულ პროგრამულ ან/და აპარატული უზრუნველყოფის საშუალებებს,
რომლებიც გამოიყენება მონაცემების მიღების, დამუშავები, შენახვის და გადაცემისთვის;
გ) პროგრამული ან/და აპარატული საშუალებების ქსელში ჩართვის ფორმალიზებულ ან
არა ფორმალიზებულ წესებს და პროცედურებს.
2. საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის შემოწმების ჩატარების წესი და
პროცედურა განისაზღვრება ოპერატიულ-ტექნიკური სააგენტოს ნორმატიული აქტით.
3. ამ მუხლის პირველი პუნქტის შესაბამისად საინფორმაციო-ტექნოლოგიური სისტემის
შემოწმების ჩატარების უფლებამოსილების მქონე პირს უფლება აქვს სპეციალური
ტექნიკური და პროგრამული უზრუნველყოფის საშუალებების გამოყენებით შეამოწმოს
პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის აპარატული ან/და
პროგრამული
უზრუნველყოფის
საშუალებები
ან/და
ქსელური
ინფრასტრუქტურა,
შეამოწმოს შესამოწმებელ საკითხთან დაკავშირებული დოკუმენტები მათი განთავსების
ადგილზე, გადაიღოს ამ დოკუმენტების ასლები, მოსთხოვოს პირველი კატეგორიის
კრიტიკული ინფორმაციული სისტემის სუბიექტის წარმომადგენლებს წერილობითი ან/და
ზეპირი ახსნა განმარტებები.
4. ამ მუხლის პირველი პუნქტის შესაბამისად შემოწმების ჩატარების უფლებამოსილების
მქონე პირი დამტკიცებული ფორმის მიხედვით ადგენს შემოწმების შესახებ დასკვნას.
დასკვნაში უნდა მიეთითოს: შემოწმების ჩატარების თარიღი, დრო და ადგილი; შემოწმების
ჩატარების საფუძველი; შემოწმებაზე დამსწრე
ინფორმაციული
სისტემის
სუბიექტის
პირველი კატეგორიის კრიტიკული
წარმომადგენლის
ვინაობა;
შემოწმებული
9
დოკუმენტების
ჩამონათვალი;
შემოწმებული
აპარატული
ან/და
ქსელური
ინფრასტრუქტურა და შემოწმებისთვის გამოყენებული აპარატული ან/და პროგრამული
უზრუნველყოფის საშუალებები; მიღებული ზეპირი ახსნა-განმარტებების მიმოხილვა
(ახსნა-განმარტებების წერილობით მიღების შემთხვევაში დასკვნას უნდა დაერთოს
შესაბამისი
მასალა);
სახელმძღვანელო
დასკვნა,
მითითებები
რომელშიც
(მათი
აღინიშნება
არსებობის
რეკომენდაციიები
შემთხვევაში);
ან/და
სახელმძღვანელო
მითითებით გათვალისწინებული ღონისძიებების განხორციელების ვადა; შემოწმების
ჩატარების უფლებამოსილების მქონე პირის ხელმოწერა, პირველი კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის წარმომადგენლის/წარმომადგენლების ხელმოწერა,
ხოლო მის მიერ ხელმოწერაზე უარის თქმის შემთხვევაში – სულ ცოტა ორი დამსწრის
ხელმოწერა.
5. თუ ამ მუხლის პირველი პუნქტის შესაბამისად ჩატარებული შემოწმების შედეგად
გამოვლენილი დამრღვევი პირის ქმედებაში გამოიკვეთება საქართველოს სისხლის
სამართლის
კანონმდებლობით
განსაზღვრული
დანაშაულის
ნიშნები,
ოპერატიულ-
ტექნიკური სააგენტო შემოწმების მასალებს დაუყოვნებლივ წარუდგენს საგამოძიებო
ორგანოს.
6.
პირველი
კატეგორიის
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტი
ვალდებულია:
ა) უზრუნველყოს ამ მუხლის მე-4 პუნქტით გათვალისწინებული სახელმძღვანელო
მითითებების შესრულება და აღნიშნულ მითითებთან შესაბამოსობაში მოიყვანოს ამ კანონის
მე-4 მუხლის შესაბამისად მიღებული დოკუმენტები;
ბ)
ოპერატიულ-ტექნიკურ
სააგენტოსთან
წინასწარ
შეათანხმოს
საინფორმაციო-
ტექნოლოგიურ ინფრასტრუქტურაში დაგეგმილი ცვლილებები, რომლებმაც შესაძლოა
გავლენა იქონიონ ამ მუხლის მე-4 პუნქტით გათვალისწინებული სახელმძღვანელო
მითითებების შესრულებაზე.“.
10. მე-10 მუხლი ჩამოყალიბდეს შემდეგი რედაქციით:
„მუხლი 10. კომპიუტერული ინციდენტების იდენტიფიცირება:
1. კრიტიკული ინფორმაციული სისტემის სუბიექტი ახორციელებს კომპიუტერული
ინციდენტების იდენტიფიცირებას, რაც მოიცავს თითოეული ინციდენტის შესწავლას და
აღწერას და მასზე რეაგირებას. კომპიუტერული ინციდენტების იდენტიფიცირების მიზნით
კრიტიკული ინფორმაციული სისტემის სუბიექტი იყენებს ქსელური სენსორების სისტემას,
რომელთა კონფიგურირების წესები განისაზღვრება საქართველოს ოპერატიულ-ტექნიკური
სააგენტოსა და მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით.
2. კომპიუტერული ინციდენტების იდენტიფიცირების შესახებ დაუყოვნებლივ ეცნობება
შესაბამის კომპიუტერულ
ინციდენტებზე დახმარების ჯგუფს და, აუცილებლობის
10
შემთხვევაში, ხორციელდება გადაუდებელი ღონისძიებები ამ ინციდენტის შესახებ
ინფორმაციის შენახვისა და დაცვის მიზნით.
3. კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი შეისწავლის და აღწერს
კომპიუტერულ ინციდენტებს და ახორციელებს მათზე ადეკვატურ რეაგირებას ამ კანონით
გათვალისწინებული ფუნქციების შესრულებისას.
4. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის ქსელში
მიმდინარე კომპიუტერული ინციდენტების იდენტიფიცირებას ახორციელებს ოპერატიულტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი ან/და პირველი
კატეგორიის
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტის
კომპიუტერული
უსაფრთხოების სპეციალისტი.
5. კომპიუტერული ინციდენტების იდენტიფიცირების ან/და მათზე რეაგირების
მიზნით ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების
ჯგუფი უფლებამოსილია:
ა) ამ მუხლის მე-4 პუნქტით გათვალისწინებული ვალდებულების შესრულების
მიზნით ჰქონდეს წვდომა პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტის ქსელური სენსორების სისტემაზე. პირველი კატეგორიის სისტემის სუბიექტი
ვალდებულია
უზრუნველყოს
ამგვარი
წვდომა
და
მისი
შემდგომი
სტაბილური
ფუნქციონირება;
ბ) ჰქონდეს წვდომა მეორე და მესამე კატეგორიის კრიტიკული ინფორმაციული
სისტემის სუბიექტების ქსელურ სენსორებზე შესაბამისი სუბიექტის თანხმობით. ამ
შემთხვევაში ქსელური სენსორების კონფიგურირება და მართვა ხორციელდება ოპერატიულტექნიკური
სააგენტოსა
და
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტის
კომპიუტერული უსაფრთხოების სპეციალისტის მიერ ერთობლივად;
გ) მოსთხოვოს პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტს ინფორმაციულ აქტივზე, ინფორმაციულ სისტემაზე ან/და ინფორმაციულ
ინფრასტრუქტურაში შემავალ საგანზე წვდომა, თუ ამგვარი წვდომა აუცილებელია
მიმდინარე
ან
კატეგორიის
მომხდარ
კრიტიკული
კომპიუტერულ
ინციდენტზე
ინფორმაციული
რეაგირებისთვის.
სისტემის
სუბიექტი
პირველი
ვალდებულია
უზრუნველყოს ამგვარი წვდომა დაუყოვნებლივ, მოთხოვნისთანავე;
დ) მოსთხოვოს მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტს
ინფორმაციულ
აქტივზე,
ინფორმაციულ
სისტემაზე
ან/და
ინფორმაციულ
ინფრასტრუქტურაში შემავალ საგანზე წვდომა, თუ ამგვარი წვდომა აუცილებელია
მიმდინარე ან მომხდარ კომპიუტერულ ინციდენტზე რეაგირებისთვის. ინფორმაციული
11
უსაფრთხოების
მენეჯერი
მოთხოვნის
გონივრულ
ვადაში
განხილვის
შედეგად
კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს დაუყოვნებლივ აცნობებს შესაბამისი
წვდომის შესაძლებლობის ან შეუძლებლობის შესახებ;
ე)
კომპიუტერული
ინციდენტის
ინციდენტის
განმეორების
იდენტიფიცირების
საფრთხის
თავიდან
შემდეგ
აცილების
კომპიუტერული
მიზნით
მოსთხოვოს
ელექტრონული კომუნიკაციის კომპანიას მის ინფრასტრუქტურაში მსგავსი კომპიუტერული
ინციდენტების იდენტიფიცირებისა და ნეიტრალიზებისთვის აუცილებელი ღონისძიებების
განხორციელება.
აღნიშნული
მოთხოვნა
უნდა
ითვალისწინებდეს
ელექტრონული
კომუნიკაციის კომპანიის ტექნიკურ შესაძლებლობებს.
6.
კომპიუტერული
ინციდენტების
იდენტიფიცირების
შესახებ
ინფორმაციის
გაზიარებისა და ქმედებათა კოორდინაციის მიზნით ოპერატიულ-ტექნიკური სააგენტოს და
მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფები
უზრუნველყოფენ კომპიუტერული ინციდენტების გაზიარების ერთიანი პლატფორმის
ჩამოყალიბებას.“.
11. მე-101 მუხლის მე-3-მე-5 პუნქტები ჩამოყალიბდეს შემდეგი რედაქციით:
„3. კიბერუსაფრთხოების ბიუროს მოქმედების სფერო არ ვრცელდება ოპერატიულტექნიკურ სააგენტოზე და მონაცემთა გაცვლის სააგენტოზე, რომელთა უფლებამოსილება,
ფუნქციები და მოქმედების სფერო განისაზღვრება ამ კანონით, „საჯარო სამართლის
იურიდული
პირის
-
საქართველოს
ოპერატიულ-ტექნიკური
სააგენტოს
შესახებ“
საქართველოს კანონითა და „საჯარო სამართლის იურიდიული პირის - მონაცემთა გაცვლის
სააგენტოს შექმნის შესახებ“ საქართველოს კანონით.
4. თავდაცვის სფეროში კრიტიკული ინფორმაციული სისტემის სუბიექტების ნუსხა
მტკიცდება
და
შესაბამისი
სუბიექტის
კრიტიკულობის
კლასიფიცირება
დგინდება
საქართველოს მთავრობის შესაბამისი აქტით, რომლის პროექტს საქართველოს მთავრობას
დასამტკიცებლად წარუდგენს საქართველოს თავდაცვის სამინისტრო საქართველოს
იუსტიციისა და შინაგან საქმეთა სამინისტროებთან და საქართველოს სახელმწიფო
უსაფრთხოების სამსახურთან შეთანხმებით. ამ ნუსხის შედგენისას მხედველობაში მიიღება
შემდეგი კრიტერიუმები: ინფორმაციული სისტემის შეფერხების ან მწყობრიდან გამოსვლის
სავარაუდო შედეგების სიმძიმე და მასშტაბი სახელმწიფოს თავდაცვისუნარიანობის
თვალსაზრისით; სავარაუდო ეკონომიკური ზარალის სიმძიმე სუბიექტებისთვის ან/და
სახელმწიფოსთვის; ინფორმაციული სისტემის მიერ გაწეული მომსახურების აუცილებლობა
სახელმწიფოს
თავდაცვისუნარიანობის
ინფორმაციული
სისტემის
მომხმარებელთა
შეუფერხებელი
რაოდენობა;
ფუნქციონირებისათვის;
სუბიექტის
მატერიალური
12
მდგომარეობა და სავარაუდო ხარჯების ოდენობა, რომლებიც მისთვის შესაბამისი
ვალდებულებების დაკისრებას მოჰყვება.
5. კიბერუსაფრთხოების ბიუროს დებულებას ამტკიცებს საქართველოს თავდაცვის
მინისტრი.“.
12. კანონს დაემატოს III2 თავი შემდეგი რედაქციით:
„თავი III2. ადმინისტრაციული პასუხისმგებლობა ამ კანონის დარღვევისთვის
მუხლი 104. ინფორმაციული უსაფრთხოების დანერგვის ვადების დარღვევა
1. პირველი ან მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
მიერ ინფორმაციული უსაფრთხოების დანერგვისთვის ოპერატიულ-ტექნიკური სააგენტოს
და მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით განსაზღვრული ვადების
დარღვევა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას 5 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი ან მესამე კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის მიერ, რომელსაც ერთი წლის განმავლობაში შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 10 ათასი ლარის ოდენობით.
მუხლის
105.
საქართველოს
მთავრობის
დადგენილებით
გათვალისწინებული
დამატებითი მოთხოვნების შეუსრულებლობა
1. პირველი ან მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
მიერ ამ კანონის მე-82 მუხლის პირველი პუნქტით გათვალისწინებული საქართველოს
მთავრობის დადგენილებით განსაზღვრული მოთხოვნების შეუსრულებლობა გამოიწვევს
მის გაფრთხილებას ან დაჯარიმებას 5 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი ან მესამე კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის მიერ, რომელსაც ერთი წლის განმავლობაში შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 10 ათასი ლარის ოდენობით.
მუხლი 106. აუდიტის დასკვნით გათვალისწინებული მოთხოვნების შეუსრულებლობა
1. პირველი ან მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
მიერ ამ კანონის მე-6 მუხლის პირველი და მეორე პუნქტებით გათვალისწინებული აუდიტის
13
დასკვნის მოთხოვნების შეუსრულებლობა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას
5 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი ან მესამე კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის მიერ, რომელსაც ერთი წლის განმავლობაში შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 10 ათასი ლარის ოდენობით.
მუხლი 107. საინფორმაციო ტექნოლოგიური ინფრასტრუქტურის შემოწმებისთვის
ხელის შეშლა
1.
პირველი
კატეგორიის
სუბიექტის
მიერ
ამ
კანონის
მე-91
მუხლით
გათვალისწინებულ საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის შემოწმებისთვის
ხელის შეშლა ან/და ოპერატიულ-ტექნიკური სააგენტოს მიერ მოთხოვნილი ინფორმაციის
წარმოუდგენლობა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას 5 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის
სუბიექტის
მიერ,
რომელსაც
ერთი
წლის
განმავლობაში
შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 10 000 ლარის ოდენობით.
„მუხლი
108.
შინასამსახურებრივი
გამოყენების
წესების
მიუწოდებლობა
ან
სახელმძღვანელო მითითებების შეუსრულებლობა
1. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ ამ
კანონის მე-4-ე მუხლის მე-3-ე პუნქტით გათვალისწინებული შინასამსახურებრივი წესების
მიუწოდებლობა ან მე-91-ე მუხლით გათვალისწინებული სახელმძღვანელო მითითებების
შეუსრულებლობა ან სახელმძღვანელო მითითებებით გათვალისწინებული მოთხოვნების
დარღვევა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას 10 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის
სუბიექტის
მიერ,
რომელსაც
ერთი
წლის
განმავლობაში
შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 20 ათასი ლარის ოდენობით.
14
„მუხლი
109.
საინფორმაციო-ტექნოლოგიურ
ინფრასტრუქტურაში
დაგეგმილი
ცვლილებების შეუთანხმებლობა
1. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ ამ
კანონის მე-91 მუხლის მე-6 პუნქტის „ბ“ ქვეპუნქტით გათვალისწინებული საინფორმაციოტექნოლოგიურ ინფრასტრუქტურაში დაგეგმილი ცვლილების წინასწარ შეთანხმების
ვალდებულების დარღვევა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას 10 000 ლარის
ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის
სუბიექტის
მიერ,
რომელსაც
ერთი
წლის
განმავლობაში
შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 20 ათასი ლარის ოდენობით.
მუხლის 1010. ქსელურ სენსორზე წვდომის უფლების შეზღუდვა
1. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ
ოპერატიულ-ტექნიკური სააგენტოსთვის ამ კანონის მე-10 მუხლის მე-5 პუნქტის „ა“
ქვეპუნქტით გათვალისწინებულ ქსელურ სენსორზე წვდომის უზრუნველყოფის ან/და მისი
სტაბილური
ფუნქციონირების
ვალდებულების
შეუსრულებლობა
გამოიწვევს
მის
გაფრთხილებას ან დაჯარიმებას 10 000 ლარის ოდენობით.
2. იგივე ქმედება ჩადენილი იმ პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის
სუბიექტის
მიერ,
რომელსაც
ერთი
წლის
განმავლობაში
შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 20 ათასი ლარის ოდენობით.“.
მუხლის
1011.
ინფორმაციულ
აქტივზე,
ინფორმაციულ
სისტემაზე
ან/და
ინფორმაციულ სისტემაში შემავალ საგანზე წვდომის უფლების შეზღუდვა
1. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ ამ
კანონის მე-10 მუხლის მე-5 პუნქტის „გ“ ქვეპუნქტით გათვალისწინებულ შემთხვევაში
ოპერატიულ-ტექნიკური
სააგენტოსთვის
ინფორმაციულ
აქტივზე,
ინფორმაციულ
სისტემაზე ან/და ინფორმაციულ სისტემაში შემავალ საგანზე წვდომის უფლების შეზღუდვა
ან ამგვარი წვდომისთვის ხელის შეშლა გამოიწვევს მის გაფრთხილებას ან დაჯარიმებას
2 000 ლარის ოდენობით.
15
2. იგივე ქმედება ჩადენილი იმ პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის
სუბიექტის
მიერ,
რომელსაც
ერთი
წლის
განმავლობაში
შეეფარდა
ადმინისტრაციული სახდელი ამ მუხლის პირველი პუნქტით გათვალისწინებული
დარღვევისთვის, გამოიწვევს დაჯარიმებას 5 000 ლარის ოდენობით.
მუხლი 1012. მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის და
ელექტრონული კომუნიკაციების კომპანიის მიერ ამ კანონით გათვალისწინებული
ვალდებულებების შეუსრულებლობა
მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემების სუბიექტების მიერ
ინფორმაციული უსაფრთხოების დანერგვისთვის ოპერატიულ-ტექნიკური სააგენტოს და
მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით განსაზღვრული ვადების დარღვევა,
ამ კანონის კანონის მე-4 მუხლის მესამე პუნქტით, მე-6 მუხლის მეორე პუნქტით, მე-82
მუხლით გათვალისწინებული ვალდებულებების შეუსრულებლობა, ასევე ელექტრონული
კომუნიკაციების კომპანიის მიერ ამ კანონის მე-10-ე მუხლის მე-5 პუნქტის „ე“ ქვეპუნქტით
გათვალისწინებული ვალდებულების შეუსრულებლობა გამოიწვევს ადმინისტრაციულსამართლებრივ
პასუხისმგებლობას
„ელექტრონული
კომუნიკაციების
შესახებ“
საქართველოს კანონით დადგენილი წესით.“.
„მუხლი 1013. ადმინისტრაციული სამართალდარღვევის საქმის განხილვა
1. პირველი და მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემების
სუბიექტების მიერ ამ კანონის მე-104-105 მუხლებით გათვალისწინებულ ადმინისტრაციულ
სამართალდარღვევათა საქმეების განხილვისა და ადმინისტრაციული სახდელის დადების
უფლება აქვთ:
ა) პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტების
შემთხვევაში - ოპერატიულ-ტექნიკურ სააგენტოს;
ბ)
მესამე
კატეგორიის
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტების
შემთხვევაში - მონაცემთა გაცვლის სააგენტოს.
2. მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ ამ
კანონის მე-106 მუხლით გათვალისწინებულ ადმინისტრაციულ სამართალდარღვევათა
საქმეების განხილვისა და ადმინისტრაციული სახდელის დადების უფლება აქვთ:
ა) ოპერატიულ-ტექნიკურ სააგენტოს უფლებამოსილ პირებს, თუ ინფორმაციული
უსაფრთხოების აუდიტი ჩატარებულია ოპერატიულ-ტექნიკური სააგენტოს მიერ;
16
ბ) მონაცემთა გაცვლის სააგენტოს უფლებამოსილ პირებს, თუ ინფორმაციული
უსაფრთხოების აუდიტი ჩატარებულია მონაცემთა გაცვლის სააგენტოს ან ამ კანონის მე-6
მუხლის მე-5 პუნქტის შესაბამისად ავტორიზებული პირის მიერ.
3. პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტების მიერ ამ
კანონის 106-1011 მუხლებით გათვალისწინებულ ადმინისტრაციულ სამართალდარღვევათა
საქმეების
განხილვის
და
ადმინისტრაციული
სახდელის
დადების
უფლება
აქვს
ოპერატიულ-ტექნიკური სააგენტოს უფლებამოსილ პირებს.
4. ამ მუხლის პირველი პუნქტის „ა“ ქვეპუნქტით, მეორე პუნქტის „ა“ ქვეპუნქტით და
მესამე პუნქტით გათვალისწინებულ შემთხვევებში სამართალდარღვევის ოქმს ადგენს
ოპერატიულ-ტექნიკური სააგენტოს უფლებამოსილი პირი, ხოლო ამ მუხლის პირველი
პუნქტის „ბ“ ქვეპუნქტით და მეორე პუნქტის „ბ“ ქვეპუნქტით გათვალისწინებულ
შემთხვევაში - მონაცემთა გაცვლის სააგენტოს უფლებამოსილი პირი. სამართალდარღვევის
ოქმი დგება და საქმე განიხილება საქართველოს ადმინისტრაციულ სამართალდარღვევათა
კოდექსით, ასევე მათი კომპეტენციის ფარგლებში ოპერატიულ-ტექნიკური სააგენტოს და
მონაცემთა გაცვლის სააგენტოს ნორმატიული აქტებით დადგენილი წესით.
5. მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის, ასევე ამ
კანონის მე-10 მუხლის მე-5 პუნქტის „ე“ ქვეპუნქტით გათვალისწინებულ შემთხვევაში
ელექტრონული
კომუნიკაციების
კომპანიის
მიმართ
ადმინისტრაციული
სამართალდარღვევის საქმეების განხილვის და ადმინისტრაციული სახდელის დადების
უფლება აქვს საქართველოს კომუნიკაციების ეროვნულ კომისიას „ელექტრონული
კომუნიკაციების შესახებ“ საქართველოს კანონით დადგენილი წესით, ოპერატიულტექნიკური სააგენტოს მიმართვის საფუძველზე.“.
მუხლი 2.
1. ამ კანონის ამოქმედებიდან 1 ვადაში საქართველოს მთავრობამ უზრუნველყოს:
ა) „პირველი, მეორე და მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტების ნუსხის დამტკიცების შესახებ“ დადგენილების მიღება;
ბ) „კრიტიკული ინფორმაციული სისტემის სუბიექტის მიერ მონაცემების მიღების,
დამუშავების,
შენახვის
ან/და
გადაცემისთვის
პროგრამული
უზრუნველყოფის
საშუალებების
გამოყენებული
აპარატული
მწარმოებლებთან
ან/და
დაკავშირებული
მოთხოვნების განსაზღვრის შესახებ“ დადგენილების მიღება.
2. ამ კანონის ამოქმედებიდან 1 თვის ვადაში ოპერატიულ-ტექნიკურმა სააგენტომ და
მონაცემთა გაცვლის სააგენტომ გამოსცენ შემდეგი ერთობლივი ნორმატიული აქტები:
17
ა) ერთობლივი ბრძანება „ინფორმაციული უსაფრთხოების მინიმალური მოთხოვნების
შესახებ“;
ბ) ერთობლივი ბრძანება „ინფორმაციული აქტივების მართვის წესის შესახებ“;
გ) ერთობლივი ბრძანება „კრიტიკული ინფორმაციული სისტემის სუბიექტის
ინფორმაციული უსაფრთხოების მენეჯერისთვის მინიმალური სტანდარტების დამტკიცების
შესახებ“;
დ) ერთობლივი ბრძანება „ქსელური სენსორის კონფიგურირების წესების შესახებ“;
ე) ერთობლივი ბრძანება „ინფორმაციული უსაფრთხოების აუდიტის ჩატარების წესის
შესახებ“.
3. ამ კანონის ამოქმედებიდან 1 თვის ვადაში ოპერატიულ-ტექნიკურმა სააგენტომ
გამოსცეს შემდეგი ნორმატიული აქტები:
ა) ბრძანება „საქართველოს ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ
ინციდენტებზე დახმარების ჯგუფის შესახებ“;
ბ)
ბრძანება
„საინფორმაციო-ტექნოლოგიური
ინფრასტრუქტურის
შემოწმების
ჩატარების წესის განსაზღვრის შესახებ”.
4. ამ კანონის ამოქმედებიდან 5 თვის ვადაში ოპერატიულ-ტექნიკურმა სააგენტომ
უზრუნველყოს კლასიფიცირებული ინფორმაციის მიმოცვლის სისტემის შექმნა.
5. ამ კანონის ამოქმედებიდან 1 თვის ვადაში მონაცემთა გაცვლის სააგენტომ გამოსცეს
ბრძანება „მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების
ჯგუფის შესახებ“.
მუხლი 3.
1. ეს კანონი, გარდა ამ კანონის პირველი მუხლისა ამოქმედეს 2020 წლის 1 იანვრიდან.
2. ამ კანონის პირველი მუხლი, გარდა პირველი მუხლის მე-7
პუნქტით
გათვალისწინებული მე-8 მუხლის მე-2 პუნქტისა ამოქმედდეს კანონის ამოქმედებიდან 1
2
თვის ვადაში.
3. ამ კანონის პირველი მუხლის მე-7 პუნქტით გათვალისწინებული მე-82 მუხლის მე2 პუნქტი ამოქმედდეს კანონის ამოქმედებიდან 5 თვის ვადაში.
საქართველოს პრეზიდენტი
სალომე ზურაბიშვილი
განმარტებითი ბარათი
1
განმარტებითი ბარათი
საქართველოს კანონის პროექტზე
„ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონში ცვლილების
შეტანის თაობაზე“
ა) ზოგადი ინფორმაცია კანონპროექტის შესახებ:
ა.ა) კანონპროექტის მიღების მიზეზი:
ა. ა. ა.) პრობლემა რომლის გადაჭრასაც მიზნად ისახავს კანონპროექტი:
სახელმწიფო მმართველობის, ასევე საზოგადოებრივი ცხოვრების ფაქტობრივად ყველა
სფეროში ინფორმაციული ტექნოლოგიების დანერგვის და მასზე დამოკიდებულების ზრდის
მუდმივი ტენდენციის გათვალისწინებით, განმსაზღვრელ მნიშვნელობას იძენს ქვეყანაში
არსებული საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის და იმ ინფორმაციული
სისტემების
დაცვა
კომპიუტერული
ინციდენტებისგან,
რომელთა
უსაფრთხო
ფუნქციონირებას კრიტიკული მნიშვნელობა აქვს ქვეყნის თავდაცვისთვის, ეკონომიკური
უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და საზოგადოებრივი ცხოვრების
შენარჩუნებისთვის.
აღნიშნული განსაკუთრებით მნიშვნელოვანია იმის გათვალისწინებით, რომ სწორედ
მოცემული კრიტიკული ინფორმაციული სისტემები და მათში დაცული ინფორმაციული
აქტივები წარმოდგენენ სხვადასხვა ქვეყნების სპეციალური სამსახურების მომეტებული
ინტერესის ობიექტს. ამ ფონზე, სახელმწიფო უსაფრთხოების სამსახურს, რომელიც
წარმოადგენს წამყვან უწყებას ქვეყანის უსაფრთხოების უზრუნველყოფის პროცესში,
მოქმედი საკანონმდებლო რეგულაციის ფარგლებში, არ გააჩნია უფლებამოსილებები
ინფორმაციული
უსაფრთხოებისა
და
ქვეყნის
კიბერ-სივრცის
უსაფრთხოების
უზრუნველყოფის სფეროში. ამასთან, სამსახურის მმართველობის სფეროში შედის საჯარო
სამართლის იურიდიული პირი - საქართველოს ოპერატიულ-ტექნიკური სააგენტო
(შემდგომში ოპერატიულ-ტექნიკური სააგენტო), რომელიც ფლობს შესაბამის მატერიალურ
და ტექნიკურ ბაზას, ისევე როგორც სათანადო კვალიფიკაციის საკადრო რესურსს
აღნიშნული ფუნქციის წარმატებით შესასრულებლად.
ზემოაღნიშნულის გათვალისწინებით, არსებული საკანონმდებლო რეგულაცია
წარმოშობს ინფორმაციული უსაფრთხოებისა და კიბერ-უსაფრთხოების სფეროში
სახელმწიფო უსაფრთხოების სამსახურის და კონკრეტულად მისი მმართველობის სფეროში
შემავალი ოპერატიულ-ტექნიკური სააგენტოს კომპეტენციის შემდგომი სამართლებრივი
რეგლამენტირების აუცილებლობას.
ასევე, „ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს კანონი არ
ითვალისწინებს
ადმინისტრაციულ-სამართლებრივ
სანქციებს,
როგორც
კანონით
გათვალისწინებული დებულებების აღსრულების უზრუნველყოფის საშუალებას, რაც ასევე
2
წარმოადგენს მნიშვნელოვან ხელშემშლელ ფაქტორს ინფორმაციული უსაფრთხოების
დანერგვისა და კიბერ-უსაფრთხოების უზრუნველყოფის პროცესში.
ა. ა. ბ) არსებული პრობლემის გადასაჭრელად კანონის მიღების აუცილებლობა:
კანონპროექტის მიღება აუცილებელია „ინფორმაციული უსაფრთხოების შესახებ“
საქართველოს კანონის პრაქტიკაში განხორციელების შედეგად გამოვლენილი ხარვეზების
აღმოფხვრის, კერძოდ ინფორმაციული უსაფრთხოების შესახებ დებულებების აღსრულების
ხარისხის ამაღლების, ადმინისტრაციულ-სამართლებრივი სანქციების შემოღების,
კომპიუტერული ინციდენტების გამოვლენის, აღმოფხვრის და მათი შედეგების მინიმიზების
მექანიზმების
გაუმჯობესების,
ასევე
ინფორმაციული
უსაფრთხოების
და
კიბერუსაფრთხოების სფეროში ოპერატიულ-ტექნიკური სააგენტოს კომპეტენციის
განსაზღვრის მიზნით.
ა. ბ ) კანონპროექტის მოსალოდნელი შედეგები:
კანონპროექტის მიღების შედეგად გაიზრდება ინფორმაციული უსაფრთხოების დაცვის
ხარისხი კანონმდებლობით გათვალისწინებული მოთხოვნების შესრულებაზე კონტროლის
გამკაცრების, ასევე აღნიშნული მოთხოვნების შეუსრულებლობისთვის ადმინისტრაციულსამართლებრივი სანქციების შემოღების გზით. ასევე, ოპერატიულ-ტექნიკური სააგენტოს
შესაბამისი უფლებამოსილებებით აღჭურვის შედეგად გაიზრდება კომპიუტერული
ინციდენტების გამოვლენის და შესაბამისად მასზე რეაგირების, მისი აღმოფხვრის და
უარყოფითი შედეგების სწრაფი მინიმიზების შესაძლებლობა.
ა.გ) კანონპროექტის ძირითადი არსი:
კანონპროექტი ითვალისწინებს მოქმედი საკანონმდებლო რეგულაციების ცვლილებას
რამდენიმე ძირითადი მიმართულებით.
1. კრიტიკული ინფორმაციული სისტემების სუბიექტების კატეგორიზაცია
საკანონმდებლო ცვლილებების პირველ მიმართულებას წარმოადგენს კრიტიკული
ინფორმაციული სისტემების სუბიექტების კატეგორიზაცია და მათ მიმართ კონტროლის და
ადმინისტრაციულ-სამართლებრივი პასუხისმგებლობის დიფერენცირებული მიდგომების
გამოყენება
ამჟამად იმ კრიტიკული ინფორმაციული სისტემის სუბიექტთა წრე, ანუ სუბიექტთა
წრე, რომელზეც ვრცელდება „ინფორმაციული უსაფრთხოების შესახებ“ საქართველოს
კანონის დებულებები, განისაზღვრება საქართველოს მთავრობის დადგენილებით
„კრიტიკული ინფორმაციული სისტემების სუბიექტების ნუსხის დამტკიცების შესახებ“.
3
კანონპროექტით გათვალისწინებული ცვლილების შესაბამისად,
ინფორმაციული სისტემის სუბიექტები დაიყოფიან 3 კატეგორიად. კერძოდ:
კრიტიკული
ა) პირველი კატეგორიის სუბიექტებში მოხვდებიან ის სახელმწიფო ორგანოები,
დაწესებულებები, საჯარო სამართლის იურიდიული პირები (გარდა რელიგიური და
პოლიტიკური გაერთიანებებისა) და სახელმწიფო საწარმოები, რომელთა ინფორმაციული
სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის თავდაცვის ან/და
ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და საზოგადოებრივი
ცხოვრების შენარჩუნებისთვის;
ბ) მეორე კატეგორიის სუბიექტებში მოხვდებიან ის ელექტრონული კომუნიკაციების
კომპანიები, რომელთა ინფორმაციული სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია
ქვეყნის თავდაცვის ან/და ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების
ან/და საზოგადოებრივი ცხოვრების შენარჩუნებისთვის;
გ) მესამე კატეგორიის სუბიექტებში მოხვდებიან ის კერძო სამართლის იურიდიული
პირები, რომლებიც არ წარმოადგენენ ელექტრონული კომუნიკაციის კომპანიებს, თუმცა
რომელთა ინფორმაციული სისტემის უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის
თავდაცვის ან/და ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო ხელისუფლების ან/და
საზოგადოებრივი ცხოვრების შენარჩუნებისთვის. შესაბამისად, აღნიშნული კატეგორია
მოიცავს ისეთ კერძო სამართლის იურიდიულ პირებს, როგორებიც არიან მაგალითად
ბანკები.
კანონით განისაზღვრება ის ზოგადი ვალდებულებები, რომლებიც საერთოა ყველა
კატეგორიის კრიტიკული ინფორმაციული სისტემისთვის მუხედავად მისი კატეგორიისა.
კერძოდ, ყველა კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტი ვალდებული
იქნება:
ა) დანიშნოს ინფორმაციული უსაფრთხოების მენეჯერი და კომპიუტერული
უსაფრთხოების სპეციალისტი;
ბ) უზრუნველყოს ინფორმაციული უსაფრთხოების დანერგვა კანონმდებლობით
განსაზღვრულ ვადებში;
გ)
ინფორმაციული
უსაფრთხოების
დანერგვის
ინფორმაციული უსაფრთხოების აუდიტის ჩატარება და ა.შ.
შემდეგ
უზრუნველყოს
თუმცა, განსაზღვრავს რა აღნიშულ და სხვა საერთო, ზოგად ვალდებულებებს,
კანონპროექტს, როგორც აღინიშნა, შემოაქვს ასევე დიფერენცირებული მიდგომები
სხვადასხვა კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტების მიმართ.
აღნიშნული კატეგორიზაცია იძლევა კონტროლის და ადმინისტრაციულ-სამართლებრივი
პასუხისმგებლობის თვალსაზრისით დიფერენცირებული მიდგომების და რეჟიმების
4
გამოყენების საშუალებას სხვადასხვა კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტებისადმი.
ყველაზე მკაცრი რეგულაციები დაუწესდებათ პირველი კატეგორიის სუბიექტებს. ამ
კატეგორიის სუბიექტები ვალდებული იქნებიან:
ა) ჰქონდეს ქსელური სენსორები (მოწყობილობები, რომლებიც გამოიყენება
კომპიუტერული ინციდენტების აღმოჩენისთვის) და მისცენ წვდომა ოპერატიულ-ტექნიკურ
სააგენტოს აღნიშნულ ქსელურ სენსორებზე;
ბ) მოთხოვნისთანავე მისცენ წვდომა ოპერატიული ტექნიკურ სააგენტოს
ინფორმაციულ
აქტივზე,
ინფორმაციულ
სისტემაზე
ან/და
ინფორმაციულ
ინფრასტრუქტურაში შემავალ საგანზე, თუ ამგვარი წვდომა აუცილებელია მიმდინარე ან
მომხდარ კომპიუტერულ ინციდენტზე რეაგირებისთვის.
ასევე, მათ მიმართ სავალდებულო წესით გავრცელდება საინფორმაციო
ტექნოლოგიური
ინფრასტრუქტურის
შემოწმების
პროცედურა.
საინფორმაციო
ტექნოლოგიური შემოწმება შესაძლებელია ოპერატიულ-ტექნიკური სააგენტოს მიერ
ჩატარდეს ნებისმიერ დროს, გეგმიური ან არაგეგმიური სახით და მისი ჩატარება არ არის
დაკავშირებული პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
მიერ ინფორმაციული უსაფრთხოების დანერგვასთან. შემოწმების შედეგად შემუშავებული
დასკვნა შესასრულებლად სავალდებულოა აღნიშნული სუბიექტისთვის და მისი
შეუსრულებლობა ან დასკვნით გათვალისწინებული მოთხოვნების დარღვევა გამოიწვევს
ადმინისტრაციულ სამართლებრივ პასუხისმგებლობას. ასევე, აღნიშნული კატეგორიის
სუბიექტი ვალდებული იქნება შემოწმების შედეგად შემუშავებულ სახელმძღვანელო
მითითებებთან შესაბამისობაში მოიყვანოს მის მიერ დამტკიცებული ინფორმაციული
უსაფრთხოების პოლიტიკები და დოკუმენტები.
მეორე კატეგორიაში, როგორც აღინიშნა, თავს მოიყრიან ელექტრონული
კომუნიკაციების კომპანიები (მაგ: შპს „მაგთიკომი“, სს „სილქნეტი“ და .შ.), ხოლო მესამე
კატეგორიაში ის კერძო სამართლის იურიდიული პირები, რომლებიც არ წარმოადგენენ
ელექტრონული კომუნიკაციების კომპანიებს, თუმცა რომელთა ინფორმაციული სისტემების
უსაფრთხოება კრიტიკულია ქვეყნის ნორმალური ფუნქციონირებისთვის. აღნიშნულ ორი
კატეგორიის სუბიექტებთან მიმართებაში კანონმდებლობით გათვალისწინებული
მავალდებულებელი დებულებები და ასევე მათ მიმართ ადმინისტრაციულ-სამართლებრივი
სახდელების გამოყენების სამართლებრივი საფუძვლები იქნება მინიმიზებული. კერძოდ,
მეორე და მესამე კატეგორიების კრიტიკული ინფორმაციული სისტემის სუბიექტების
ვალდებულებები შესაძლოა წარმოდგენილ იქნეს შემდეგი სახით:
ა) აღნიშნული კატეგორიის სუბიექტები ვალდებული იქნებიან დანერგონ
ინფორმაციული
უსაფრთხოება
ინფორმაციული
უსაფრთხოების
დანერგვისთვის
5
დადგენილ ვადებში. აღნიშული ვადები განისაზღვრება საქართველოს ოპერატიულტექნიკური სააგენტოს და მონაცემთა გაცვლის სააგენტოს ერთობლივი ნორმატიული აქტით.
ინფორმაციული უსაფრთხოების დანერგვის შემდეგ ისინი უფლებამოსილი არიან თავად
შეარჩიონ აუდიტორი ინფორმაციული უსაფრთხოების აუდიტის ჩატარების მიზნით.
ბ) ინციდენტის შემთხვევაში ისინი იღებენ გადაწყვეტილებას მისცენ თუ არა დაშვება
დახმარების ჯგუფს ინფორმაციულ აქტივზე, ინფორმაციულ სისტემაზე ან/და
ინფორმაციულ ინფრასტრუქტურაში შემავალ საგანზე;
გ) დახმარების ჯგუფს არ აქვს პირდაპირი და სავალდებულო წვდომა აღნიშნული
კატეგორიის სუბიექტების ქსელური სენსორების სისტემაზე და აღნიშნული წვდომა
დასაშვებია განხორციელდეს მხოლოდ მათი თანხმობით და ნებართვით.
2. ოპერატიულ-ტექნიკური სააგენტოს უფლებამოსილებათა განსაზღვრა
კანონპროექტის მეორე ძირითად მიმართულებას წარმოადგენს ოპერატიულტექნიკური სააგენტოს უფლებამოსილებების განსაზღვრა ინფორმაციული უსაფრთხოების
დანერგვისა და კიბერუსაფრთხოების უზრუნველყოფის პროცესში, ამ სფეროებში
ოპერატიულ-ტექნიკური
სააგენტოსა
და
მონაცემთა
გაცვლის
სააგენტოს
უფლებამოსილებების მკაფიო გამიჯვნა, ასევე საერთო კომპეტენციას მიკუთვნებულ
საკითხთა ზუსტი წრის განსაზღვრა.
კანონპროექტის მიხედვით ერთობლივი კომპეტენციის სფეროს განეკუთვნება
მაგალითად ინფორმაციული უსაფრთხოების მარეგულირებელი კანონქვემდებარე
ნორმატიული აქტების დამტკიცება. კერძოდ, ოპერატიულ-ტექნიკური სააგენტოსა და
მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებებით დამტკიცდება ინფორმაციული
უსაფრთხოების მარეგულირებელი მთელი რიგი ნორმატიული აქტები, მაგალითად
ინფორმაციული
უსაფრთხოების
მინიმალური
მოთხოვნები,
ინფორმაციული
უსაფრთხოების აუდიტის ჩატარების წესი და ა.შ.
ინფორმაციული უსაფრთხოების
უფლებამოსილი იქნება განახორციელოს:
სფეროში
მონაცემთა
გაცვლის
სააგენტო
- ინფორმაციული უსაფრთხოების საკითხებზე საგანმანათლებლო და ინფორმაციული
საქმიანობა;
- შესაძლო საფრთხეების შესახებ მოსახლეობის ფართო წრის გაფრთხილება და
მისთვის სათანადო ინფორმაციის მიწოდება;
საერთაშორისო
წარმომადგენლობა;
დონეზე
ინფორმაციული
უსაფრთხოების
- ინფორმაციული უსაფრთხოების საკითხებზე ცნობიერების ამაღლება.
საკითხებში
6
ასევე, მონაცემთა გაცვლის სააგენტო უფლებამოსილი იქნება:
- მეორე და მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემების
სუბიექტების თანხმობით ჩაატაროს მათი ინფორმაციული უსაფრთხოების აუდიტი;
- გამოიყენოს ადმინისტრაციულ-სამართლებრივი სანქციები მესამე კატეგორიის
სუბიექტების მიმართ მათ მიერ ინფორმაციული უსაფრთხოების დანერგვისთვის
დადგენილი ვადების დარღვევის ან აუდიტის დასკვნის შეუსრულებლობის შემთხვევაში;
- განახორციელოს კანონით გათვალისწინებული სხვა უფლებამოსილებები.
ქვეყნის კიბერუსაფრთხოების დაცვის გაძლიერების მიზნით ოპერატიულ-ტექნიკურ
სააგენტოში შეიქმნება კომპიუტერულ ინციდენტებზე სწრაფი რეაგირების ჯგუფი CERT.OTA.GOV.GE. ამგვარად, კომპიუტერული უსაფრთხოების უზრუნველყოფაზე
პასუხისმგებლობა განაწილდება ერთის მხრივ ოპერატიულ-ტექნიკური სააგენტოს
კომპიუტერულ ინციდენტებზე დახმარების ჯგუფის -CERT.OTA.GOV.GE-ს და მეორეს
მხრივ, მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფს CERT.DEA.GOV.GE-ს შორის. კომპეტენციათა გამიჯვნა დაეფუძნება კრიტიკული
ინფორმაციული სისტემების სუბიექტების კატეგორიზაციას. კერძოდ, ოპერატიულტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი კანონით
განსაზღვრული უფლებამოსილების ფარგლებში, უზრუნველყოფს და წარმართავს
კომპიუტერულ ინციდენტების აღმოჩენის, მათზე რეაგირების და შედეგების მინიმიზაციის
პროცესს პირველი და მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტებში, ხოლო მონაცემთა გაცვლის სააგენტოს დახმარების ჯგუფი - მესამე
კატეგორიის სუბიექტებში.
მონაცემთა გაცვლის სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფი CERT.DEA.GOV.GE უფლებამოსილი იქნება:
- მოითხოვოს მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
ინფორმაციული
აქტივის,
ინფორმაციული
სისტემის
ან/და
ინფორმაციულ
ინფრასტრუქტურაში შემავალი საგნის წვდომა, თუ ამგვარი წვდომა აუცილებელია მესამე
კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის სისტემაში მიმდინარე ან
მომხდარ კომპიუტერულ ინციდენტზე სათანადო რეაგირებისთვის;
- მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტთან
შეთანხმებით, სუბიექტის კომპიუტერული უსაფრთხოების სპეციალისტის მონაწილეობით
მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის ქსელში
განახორციელოს კომპიუტერული ინციდენტების იდენტიფიცირებისთვის და კვლევისთვის
აუცილებელი ქსელური სენსორის (სენსორების სისტემის) კონფიგურირება და მართვა.
7
ოპერატიულ-ტექნიკური სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების
ჯგუფი CERT.OTA.GOV.GE თავის მხრივ უფლებამოსილი იქნება:
ა) განახორციელოს პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტის ქსელში კომპიუტერული ინციდენტების იდენტიფიცირება და ამ მიზნით
ჰქონდეს წვდომა პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
ქსელური სენსორების სისტემაზე. პირველი კატეგორიის სისტემის სუბიექტი ვალდებულია
უზრუნველყოს ამგვარი წვდომა და მისი შემდგომი სტაბილური ფუნქციონირება;
ბ) ჰქონდეს წვდომა მეორე და მესამე კატეგორიის კრიტიკული ინფორმაციული
სისტემის სუბიექტების ქსელურ სენსორებზე შესაბამისი სუბიექტის თანხმობით. ამ
შემთხვევაში ქსელური სენსორების კონფიგურირება და მართვა ხორციელდება ოპერატიულტექნიკური სააგენტოსა და კრიტიკული
ინფორმაციული სისტემის სუბიექტის
კომპიუტერული უსაფრთხოების სპეციალისტის მიერ ერთობლივად;
გ) მოსთხოვოს პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტს ინფორმაციულ აქტივზე, ინფორმაციულ სისტემაზე ან/და ინფორმაციულ
ინფრასტრუქტურაში შემავალ საგანზე წვდომა, თუ ამგვარი წვდომა აუცილებელია
მიმდინარე ან მომხდარ კომპიუტერულ ინციდენტზე რეაგირებისთვის. პირველი
კატეგორიის
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტი
ვალდებულია
უზრუნველყოს ამგვარი წვდომა დაუყოვნებლივ, მოთხოვნისთანავე;
დ) კომპიუტერული ინციდენტის იდენტიფიცირების შემდეგ კომპიუტერული
ინციდენტის განმეორების საფრთხის თავიდან აცილების მიზნით მოსთხოვოს
ელექტრონული კომუნიკაციის კომპანიას მის ინფრასტრუქტურაში მსგავსი კომპიუტერული
ინციდენტების იდენტიფიცირებისა და ნეიტრალიზებისთვის აუცილებელი ღონისძიებების
განხორციელება. აღნიშნული მოთხოვნა უნდა ითვალისწინებდეს ელექტრონული
კომუნიკაციის კომპანიის ტექნიკურ შესაძლებლობებს.
ე) განახორციელოს კანონით გათვალისწინებული სხვა უფლებამოსილებები.
3. ადმინისტრაციულ-სამართლებრივი სანქციების შემოღება
როგორც აღინიშნა, ინფორმაციული უსაფრთხოებისა და კიბერ-უსაფრთხოების
დანერგვის ერთ-ერთ მთავარ დამაბრკოლებელ გარემოებას წარმოადგენს შესაბამისი
ადმინისტრაციულ-სამართლებრივი უზრუნველყოფის მექანიზმების არ არსებობა მოქმედ
კანონმდებლობაში. აღნიშნულის გათვალისწინებით, კანონპროექტის ერთ-ერთ ძირითად
მიმართულებას წარმოადგენს შესაბამისი ადმინისტრაციული სანქციების შემოღება
ინფორმაციული უსაფრთხოების კანონმდებლობით გათვალისწინებული მოთხოვნების
დარღვევისთვის.
8
კანონპროექტი ითვალისწინებს ადმინისტრაციულ სამართლებრივი სანქციების
გამოყენების განსხვავებული რეჟიმებს კრიტიკული ინფორმაციული სისტემის სუბიექტის
კატეგორიის მიხედვით. კერძოდ, ყველაზე მკაცრად კონტროლისა და აღსრულების
მექანიზმები გამოყენებული იქნება პირველი კატეგორიის კრიტიკული ინფორმაციული
სისტემის სუბიექტების მიმართ. აღნიშნული სუბიექტები შესაძლოა დაექვემდებარონ
ადმინისტრაციულ სანქციებს ინფორმაციული უსაფრთხოების დანერგვის ვადების
დარღვევისთვის
(მუხლის
104),
საქართველოს
მთავრობის
დადგენილებით
გათვალისწინებული დამატებითი მოთხოვნების შეუსრულებლობისთვის (მუხლი 105),
ინფორმაციული უსაფრთხოებს აუდიტის დასკვნის შეუსრულებლობისთვის (მუხლის 106),
საინფორმაციო-ტექნოლოგიური ინფრასტრუქტურის შემოწმების ხელის შეშლისთვის
(მუხლის 107), საინფორმაციო-ტექნოლოგიური შემოწმების დასკვნით გათვალისწინებული
სახელმძღვანელო მითითებების შეუსრულებლობისთვის (მუხლის 108) და ა.შ. აღნიშნული
კატეგორიის სუბიექტების მიმართ ადმინისტრაციულ-სამართლებრივი სანქციების
გამოყენების შესახებ გადაწყვეტილება მიიღება ოპერატიულ-ტექნიკური სააგენტოს მიერ,
ადმინისტრაციულ სამართალდარღვევათა კოდექსით დადგენილი წესით.
ადმინისტრაციულ-სამართლებრივი პასუხისმგებლობის შედარებით მსუბუქი რეჟიმი
იქნება გამოყენებული მეორე და მესამე კატეგორიის კრიტიკული ინფორმაციული სისტემის
სუბიექტების მიმართ. კერძოდ, მათ მიმართ ადმინისტრაციულ-სამართლებრივი
სახდელების გამოყენება განხორციელდება ინფორმაციული უსაფრთხოების დანერგვისთვის
დადგენილი ვადების დარღვევის (მუხლი 104), ინფორმაციული უსაფრთხოების აუდიტის
მოთხოვნების შეუსრულებლობის (მუხლი 106) ან საქართველოს მთავრობის დადგენილებით
გათვალისწინებული დამატებითი მოთხოვნების (მუხლი 105) შეუსრულებლობისთვის.
მეორე კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტს შესაძლოა ასევე
დაეკისრება პასუხისმგებლობა შინასამსახურებრივი გამოყენების წესების ოპერატიულტექნიკური სააგენტოსთვის მიუწოდებლობისთვის. აღნიშნულ შემთხვევებში
მესამე
კატეგორიის
კრიტიკული
ინფორმაციული
სისტემის
სუბიექტების
მიმართ
ადმინისტრაციული სახდელის გამოყენების შესახებ გადაწყვეტილებას მიიღებს მონაცემთა
გაცვლის სააგენტო (გარდა იმ შემთხვევისა, თუ მესამე კატეგორიის კრიტიკული
ინფორმაციული სისტემის სუბიექტის მოთხოვნით ინფორმაციული უსაფრთხოების
აუდიტს ჩაატარებს ოპერატიულ-ტექნიკური სააგენტო), ხოლო მეორე კატეგორიის
კრიტიკული ინფორმაციული სისტემების, ანუ ელექტრონული კომუნიკაციის კომპანიების
მიმართ - კომუნიკაციების მარეგულირებელი ეროვნული კომისია, „ელექტრონული
კომუნიკაციების შესახებ“ საქართველოს კანონით დადგენილი წესით.
ა. დ) კანონპროექტის კავშირი სამთავრობო პროგრამასთან და შესაბამის სფეროში
არსებულ სამოქმედო გეგმასთან, ასეთის არსებობის შემთხვევაში (საქართველოს მთავრობის
მიერ ინიციირებული კანონპროექტის შემთხვევაში):
აღნიშნული ქვეპუნქტი არ გამოიყენება წარმოდგენილ კანონპროექტთან მიმართებით
9
(კანონპროექტი არ არის ინიცირებული საქართველოს მთავრობის მიერ)
ა. ე) კანონპროექტის ძალაში შესვლის თარიღის შერჩევის პრინციპი, ხოლო კანონისთვის
უკუძალის მინიჭების შემთხვევაში - აღნიშნულის თაობაზე შესაბამისი დასაბუთება;
კანონპროექტის მიღება არ ითვალისწინებს მისთვის უკუძალის მინიჭებას.
კანონპროექტით წარმოდგენილი რეგულაციების გათვალისწინებით მიზანშეწონილია
კანონპროექტით გათვალისწინებული მე-2 და მე-3 მუხლები, რომლებიც განსაზღვრავენ
მისაღები კანონქვემდებარე აქტების ჩამონათვალს, მათი მიღების ვადას და კანონის
ამოქმედებასთან დაკავშირებულ ნორმებს ძალაში შევიდეს 2020 წლის 1 იანვრიდან, გარდა
კანონპროექტის
პირველი
მუხლისა,
რომელიც
მისი
ნორმატიული
შინაარსის
გათვალისწინებით ძალაში შევა კანონის ამოქმედებიდან ერთი თვის ვადაში. ( გამონაკლისია
პირველი მუხლის მე-7 პუნქტით გათვალისწინებული მე-82 მუხლის მე-2 პუნქტი, რომლის
ამოქმედებაც მიზანშეწონილია განხორცილდეს კანონის ამოქმედებიდან 5 თვის ვადაში.)
ა. ვ) კანონპროექტის დაჩქარებული წესით განხილვის მიზეზები და შესაბამისი
დასაბუთება (თუ ინიციატორი ითხოვს კანონპროექტის დაჩქარებული წესით განხილვას):
დაჩქარებული წესით განხილვა არ არის მოთხოვნილი.
ბ)კანონპროექტის ფინანსური გავლენის შეფასება საშუალოვადიან
(კანონპროექტის ამოქმედების წელი და შემდგომი 3 წელი). მასში აღინიშნება:
პერიოდში
ბ.ა) კანონპროექტის მიღებასთან დაკავშირებით აუცილებელი ხარჯების დაფინანსების
წყარო:
კანონპროექტის მიღებასთან დაკავშირებული ხარჯების დაფინანსების წყაროა
სახელმწიფო ბიუჯეტი.
ბ.ბ) კანონპროექტის გავლენა სახელმწიფო ან/და მუნიციპალიტეტის ბიუჯეტის
საშემოსავლო ნაწილზე:
წარმოდგენილი კანონპროექტი ითვალისწინებს საჯარო სამართლის იურიდიული
პირის - საქართველოს ოპერატიულ-ტექნიკური სააგენტოს და საჯარო სამართლის
იურიდიული პირის - მონაცემთა გაცვლის სააგენტოს უფლებამოსილებას გამოყენონ ამ
კანონით გათვალისწინებული ადმინისტრაციული სახდელები იმ კრიტიკული
ინფორმაციული სისტემის სუბიექტის მიმართ, რომელიც დაარღვევს ამ კანონით
გათვალისწინებულ
მოთხოვნებს.
საშემოსავლო
ნაწილზე
გავლენის
სიდიდე
10
დამოკიდებული
რაოდენობაზე.
იქნება
ჩადენილი
ადმინისტრაციული
სამართალდარღვევების
კანონპროექტის მიღება იქონიებს გავლენას სახელმწიფო ბიუჯეტის საშემოსავლო
ნაწილზე. კერძოდ, საჯარო სამართლის იურიდიული პირის - საქართველოს ოპერატიულტექნიკური სააგენტოში შეიქმნება ახალი სპეციალიზებული სტრუქტურული ერთეული.
(წლიურად 450 000 ლარი - 8 საშტატო ერთეულის ხელფასი). საშემოსავლო ნაწილზე
ზეგავლენა განისაზღვრება ახალდასაქმებული ადამიანური რესურსის საშემოსავლო
გადასახადის სახით.
ამასთანავე, საჯარო სამართლის იურიდიული პირის - საქართველოს ოპერატიულტექნიკური სააგენტო და საჯარო სამართლის იურიდიული პირი - მონაცემთა გაცვლის
სააგენტო მიიღებენ შემოსავალს მათ მიერ გაწეული აუდიტორიული მომსახურებით
მისაღები შემოსავლების სახით. სააგენტოების ბიუჯეტის საშემოსავლო ნაწილზე გავლენის
სიდიდე დამოკიდებული იქნება მათ მიერ ჩატარებული აუდიტის რაოდენობაზე. გარდა
ამისა, აღნიშნულს გავლენა ექნება სახელმწიფო ბიუჯეტის საშემოსავლო ნაწილზე
ხსენებული სააგენტოების მიერ გადახდილი დღგ-ს სახით.
ბ.გ) კანონპროექტის გავლენა სახელმწიფო ან/და მუნიციპალიტეტის ბიუჯეტის
ხარჯვით ნაწილზე;
2020-2023 წლების ბიუჯეტის ხარჯვითი ნაწილის ზრდას გამოიწვევს სააგენტოში ახალი
სპეციალიზებული სტრუქტურული ერთეულის შექნა 8 საშტატო ერთეულით (წლიურად
450 000 ლარი - 8 საშტატო ერთეულის ხელფასი). რაც შეეხება აღნიშნული სტრუქტურული
ერთეულის ტექნიკურ აღჭურვილობას (პერსონალური კომპიუტერი და ა.შ.)
უზრუნველყოფილი იქნება საჯარო სამართლის იურიდიული პირის - საქართველოს
ოპერატიულ-ტექნიკური
სააგენტოს
ინფრასტრუქტურაში
არსებული
ტექნიკური
აღჭურვილობით.
ამასთანავე, პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტი
ვალდებული იქნება ინფორმაციული უსაფრთხოების დანერგვის დასრულებისთანავე
უზრუნველყოს ინფორმაციული უსაფრთხოების შინასამსახურებრივი გამოყენების წესების
(ინფორმაციული უსაფრთხოების პოლიტიკის) ოპერატიულ-ტექნიკური სააგენტოს და
მონაცემთა გაცვლის სააგენტოს ერთობლივი ბრძანებით დადგენილ უსაფრთხოების
მინიმალურ სტანდარტებთან თავსებადობის შეფასება (ინფორმაციული უსაფრთხოების
აუდიტი). პირველი კატეგორიის კრიტიკული ინფორმაციული სისტემის სუბიექტის
ინფორმაციული უსაფრთხოების აუდიტს უსასყიდლოდ ატარებს ოპერატიულ-ტექნიკური
სააგენტო. ოპერატიულ-ტექნიკური საგენტოს ხარჯები გამოიხატება და იფარება 8 საშტატო
ერთეულის დამატებით, რომელიც იქნება გამოყენებული აუდიტის მიზნებისთვის.
11
რაც შეეხება საჯარო სამართლის იურიდიული პირის - საქართველოს ოპერატიულტექნიკური სააგენტოს და საჯარო სამართლის იურიდიული პირის - მონაცემთა გაცვლის
სააგენტოს მიერ კანონპროექტით წარმოდგენილი ფუნქციების განხორციელებისას
პროგრამულ უზრუნველყოფას, მათ მიერ აღნიშნული ფუნქციების განხორციელება
დამატებით ხარჯებს არ წარმოშობს. ამგვარ ხარჯებს არ წარმოშობს ასევე, კომპიუტერული
ინციდენტების იდენტიფიცირების შესახებ ინფორმაციის გაზიარებისა და ქმედებათა
კოორდინაციის მიზნით ოპერატიულ-ტექნიკური სააგენტოს და მონაცემთა გაცვლის
სააგენტოს კომპიუტერულ ინციდენტებზე დახმარების ჯგუფების მიერ კომპიუტერული
ინციდენტების გაზიარების ერთიანი პლატფორმის ჩამოყალიბება, ვინაიდან ამგვარი
პლატფორმის შექმნა მოხდება არსებული ტექნიკური ინფრასტრუქტურის ბაზაზე და
დამატებით ხარჯს არ გამოიწვევს.
ბ.დ) სახელმწიფოს ახალი ფინანსური ვალდებულებები, კანონპროექტის გავლენით
სახელმწიფოს ან მის სისტემაში არსებული უწყების მიერ მისაღები პირდაპირი ფინანსური
ვალდებულებების (საშინაო ან საგარეო ვალდებულებები) მითითებით;
კანონპროექტის მიღება სახელმწიფოს მხრიდან ახალი ფინანსური ვალდებულებების
აღებას არ ითვალისწინებს.
ბ.ე) კანონპროექტის მოსალოდნელი ფინანსური შედეგები იმ პირთათვის, რომელთა
მიმართაც ვრცელდება კანონპროექტის მოქმედება, იმ ფიზიკურ და იურიდიულ პირებზე
გავლენის ბუნებისა და მიმართულების მითითებით, რომლებზედაც მოსალოდნელია
კანონპროექტით განსაზღვრულ ქმედებებს ჰქონდეს პირდაპირი გავლენა;
კანონპროექტის მიღებას ფინანსური შედეგი ექნება იმ პირებისთვის, რომლებიც არ
შეასრულებენ
ინფორმაციული
უსაფრთხოების
შესახებ
კანონმდებლობით
გათვალისწინებულ მოთხოვნებს.
კანონპროექტის მიღებას ფინანსური შედეგი ექნება იმ პირებზე, რომლებიც
ისარგებლებენ
ოპერატიულ-ტექნიკური
ან
მონაცემთა
გაცვლის
სააგენტოების
მომსახურებით ინფორმაციული უსაფრთხოების აუდიტის სფეროში და მოუწევთ შესაბამისი
საფასურის გადახდა სახელშეკრულებო საწყისზე.
ბ.ვ) კანონპროექტით დადგენილი გადასახადის, მოსაკრებლის ან სხვა სახის
გადასახდელის (ფულადი შენატანის) ოდენობა შესაბამის ბიუჯეტში და ოდენობის
განსაზღვრის პრინციპი:
კანონპროექტი
ითვალისწინებს
ჯარიმების
დიფერენცირებულია დარღვევის სიმძიმის მიხედვით.
დაწესებას,
რომლებიც
12
გ) კანონპროექტის მიმართება საერთაშორისო სამართლებრივ სტანდარტებთან:
გ.ა) კანონპროექტის მიმართება ევროკავშირის სამართალთან:
კანონპროექტი არ ეწინააღმდეგება ევროკავშირის სამართალს.
გ.ბ) კანონპროექტის მიმართება საერთაშორისო ორგანიზაციებში საქართველოს
წევრობასთან დაკავშირებულ ვალდებულებებთან:
კანონპროექტი არ ეწინააღმდეგება საერთაშორისო ორგანიზაციებში საქართველოს
წევრობასთან დაკავშირებულ ვალდებულებს.
გ.გ) კანონპროექტის მიმართება საქართველოს ორმხრივ და მრავალმხრივ
ხელშეკრულებებთან და შეთანხმებებთან, აგრეთვე, ისეთი ხელშეკრულების/შეთანხმების
არსებობის შემთხვევაში, რომელსაც უკავშირდება კანონპროექტის მომზადება, − მისი
შესაბამისი მუხლი ან/და ნაწილი:
კანონპროექტი არ ეწინააღმდეგება საქართველოს ორმხრივ და მრავალმხრივ
ხელშეკრულებებს და შეთანხმებებს. აგრეთვე, კანონპროექტის მიღება არ უკავშირდება
რომელიმე ხელშეკრულებას/შეთანხმებას.
გ.დ) არსებობის შემთხვევაში, ევროკავშირის ის სამართლებრივი აქტი, რომელთან
დაახლოების ვალდებულებაც გამომდინარეობს „ერთი მხრივ, საქართველოსა და, მეორე
მხრივ, ევროკავშირსა და ევროპის ატომური ენერგიის გაერთიანებას და მათ წევრ
სახელმწიფოებს შორის ასოცირების შესახებ შეთანხმებიდან“ ან ევროკავშირთან დადებული
საქართველოს სხვა ორმხრივი და მრავალმხრივი ხელშეკრულებებიდან:
ასეთი არ არსებობს.
დ) კანონპროექტის მომზადების პროცესში მიღებული კონსულტაციები:
დ.ა) სახელმწიფო, არასახელმწიფო ან/და საერთაშორისო ორგანიზაცია/დაწესებულება,
ექსპერტი, სამუშაო ჯგუფი, რომელმაც მონაწილეობა მიიღო კანონპროექტის შემუშავებაში,
ასეთის არსებობის შემთხვევაში:
ასეთი არ არსებობს.
დ.ბ) კანონპროექტის შემუშავებაში მონაწილე ორგანიზაციის/დაწესებულების, სამუშაო
ჯგუფის, ექსპერტის შეფასება კანონპროექტის მიმართ, ასეთის არსებობის შემთხვევაში:
ასეთი არ არსებობს.
13
დ.გ) სხვა ქვეყნების გამოცდილება კანონპროექტის მსგავსი კანონების იმპლემენტაციის
სფეროში, იმ გამოცდილების მიმოხილვა, რომელიც მაგალითად იქნა გამოყენებული
კანონპროექტის მომზადებისას, ასეთი მიმოხილვის მომზადების შემთხვევაში:
ასეთი არ არსებობს.
ე) კანონპროექტის ავტორი:
კანონპროექტის ავტორია საქართველოს პარლამენტის წევრი ირაკლი სესიაშვილი
ვ)კანონპროექტის ინიციატორი:
კანონპროექტის ინიციატორია საქართველოს პარლამენტის წევრი ირაკლი სესიაშვილი