ინფორმაციული უსაფრთხოების მართვის სისტემის (იუმს) აუდიტი
ციფრული მმართველობის სააგენტოს (DGA) მიერ ავტორიზებული ინფორმაციული უსაფრთხოების აუდიტი კრიტიკული ინფორმაციული სისტემების სუბიექტებისთვის – საქართველოს „ინფორმაციული უსაფრთხოების შესახებ“ კანონის სავალდებულო მოთხოვნების შესაბამისად.

რატომ არის აღნიშნული აუდიტი მნიშვნელოვანი
საქართველოს „ინფორმაციული უსაფრთხოების შესახებ“ კანონი გარკვეულ ორგანიზაციებს განსაზღვრავს როგორც კრიტიკული ინფორმაციული სისტემის (CIS) სუბიექტებს – ორგანიზაციებს, რომელთა უწყვეტი ფუნქციონირება მნიშვნელოვანია ქვეყნის თავდაცვისუნარიანობისთვის, ეკონომიკური უსაფრთხოებისთვის, სახელმწიფო მმართველობის ფუნქციონირებისა და საზოგადოებრივი ცხოვრების უწყვეტობისთვის.
აღნიშნულ ორგანიზაციებს კანონმდებლობით ეკისრებათ სავალდებულო საწყისი ინფორმაციული უსაფრთხოების აუდიტის ჩატარება, შემდგომ კი პერიოდული აუდიტებისა და შეღწევადობის ტესტირების განხორციელება, მინიმალურ ინფორმაციული უსაფრთხოების მოთხოვნებთან შესაბამისობის დასადასტურებლად.
მოთხოვნების შეუსრულებლობამ შესაძლოა გამოიწვიოს ადმინისტრაციული პასუხისმგებლობა და შესაბამისი სანქციები.
IO Consulting ავტორიზებულია საქართველოს ციფრული მმართველობის სააგენტოს (DGA) მიერ, განახორციელოს ინფორმაციული უსაფრთხოების აუდიტები კრიტიკული ინფორმაციული სისტემების სუბიექტებისთვის, შესაბამისი საკანონმდებლო და რეგულაციური მოთხოვნების ფარგლებში.
ვინ არის კრიტიკული ინფორმაციული სისტემის სუბიექტი
კანონი კრიტიკული ინფორმაციული სისტემის სუბიექტებს სამ კატეგორიად ყოფს, რომელთაგან თითოეული საქართველოს მთავრობის შესაბამისი დადგენილებით განისაზღვრება:
- I კატეგორია – სახელმწიფო და ადგილობრივი თვითმმართველობის ორგანოები, ასევე სახელმწიფო საკუთრებაში არსებული საწარმოები.
- II კატეგორია – ელექტრონული კომუნიკაციების სფეროში მოქმედი კომპანიები, რომლებიც განსაზღვრულია საქართველოს მთავრობის შესაბამისი დადგენილებით.
- III კატეგორია – საქართველოს მთავრობის შესაბამისი დადგენილებით განსაზღვრული კერძო კომპანიები, მათ შორის კომერციული ბანკები და სხვა ორგანიზაციები იმ სექტორებიდან, რომლებიც ქვეყნის ეკონომიკური უსაფრთხოებისთვის კრიტიკულად მიიჩნევა.
თუ თქვენი ორგანიზაცია კრიტიკული ინფორმაციული სისტემის სუბიექტთა ნუსხაშია, ჩვენ დაგეხმარებით შესაბამისი ვალდებულებებისა და აუდიტის ფარგლების განსაზღვრაში.

რას მიიღებთ
სავალდებულო პირველადი აუდიტი
საქართველოს მინიმალური ინფორმაციული უსაფრთხოების მოთხოვნების შესაბამისად ორგანიზაციის ყოვლისმომცველი შეფასება ახლად კლასიფიცირებული კრიტიკული ინფორმაციული სისტემის (CIS) სუბიექტისთვის კანონმდებლობით განსაზღვრული სავალდებულო აუდიტის მოთხოვნის შესასრულებლად.
შესაბამისობის პერიოდული აუდიტი
კანონმდებლობით განსაზღვრული პერიოდულობით მიმდინარე აუდიტების ჩატარება – ინფორმაციული უსაფრთხოების პოლიტიკასა და მინიმალურ მოთხოვნებთან უწყვეტი შესაბამისობის დასადასტურებლად, ორგანიზაციის სისტემებისა და გარემოს ცვლილებების გათვალისწინებით.
რეგულაციასთან შესაბამისობის ხარვეზების ანალიზი
კანონით განსაზღვრული მინიმალური მოთხოვნები ეფუძნება ISO 27001:2013 და საუკეთესო პრაქტიკებს – ჩვენ თქვენს გარემოს ვაფასებთ იმ კონკრეტული ჩარჩოს მოთხოვნების შესაბამისად, რომელიც თქვენი ორგანიზაციის კატეგორიაზე ვრცელდება.
შეუსაბამობებისა და მაკორექტირებელი ღონისძიებების მხარდაჭერა
თუ ხარვეზები გამოვლინდა, ჩვენ დაგეხმარებით მათი ძირეული მიზეზების ანალიზში, მაკორექტირებელი ღონისძიებების გეგმის შემუშავებასა და რეალისტური შესრულების ვადების განსაზღვრაში.
ციფრული მმართველობის სააგენტოს (DGA) მოთხოვნებთან შესაბამისი აუდიტის ანგარიშგება
აუდიტის მიგნებებისა და ანგარიშების დოკუმენტირება ციფრული მმართველობის სააგენტოში (DGA) წარდგენისთვის მოთხოვნილი ფორმატით – კანონმდებლობით განსაზღვრული ანგარიშგების ვალდებულებების შესასრულებლად.

მეთოდოლოგია
- იუმსის ფარგლებისა განსაზღვრა – თქვენი ორგანიზაციის იუმსის გავრცელების არეალის და შესაბამისი მინიმალური მოთხოვნების განსაზღვრა, რომლებიც კონკრეტულად თქვენს ორგანიზაციაზე ვრცელდება.
- დოკუმენტაციის განხილვა – ინფორმაციული უსაფრთხოების პოლიტიკისა და არსებული კონტროლების შეფასება კანონმდებლობით განსაზღვრულ მინიმალურ მოთხოვნებთან მიმართებით.
- კონტროლებისა და სისტემების შეფასება – ტექნიკური და ორგანიზაციული კონტროლების შეფასება, კანონით მოთხოვნის შესაბამისად, ინფორმაციული უსაფრთხოების მენეჯერთან და/ან კომპიუტერული უსაფრთხოების სპეციალისტთან კოორდინაციით.
- შესაბამისობის შეფასება – თქვენი კატეგორიისთვის განსაზღვრულ მინიმალურ მოთხოვნებთან შესაბამისობის შეფასება.
- ანგარიშგება – ციფრული მმართველობის სააგენტოს (DGA) მოთხოვნებთან შესაბამისი აუდიტის ანგარიშის მომზადება, რომელშიც ასახული იქნება მიგნებები, შეუსაბამობები და საჭირო მაკორექტირებელი ღონისძიებები.
- მაკორექტირებელი ღონისძიებებისა და შემდგომი მხარდაჭერა – მაკორექტირებელი ღონისძიებების გეგმისა და შესრულების ვადების შემუშავების მხარდაჭერა, მათ შორის ციფრული მმართველობის სააგენტოსთან წარდგენის პროცესის კოორდინაცია.
ვისთვის არის
ორგანიზაციებს, რომლებსაც სჭირდებათ
- ახლად განსაზღვრული კრიტიკული ინფორმაციული სისტემის (CIS) სუბიექტის სტატუსიდან გამომდინარე, სავალდებულო პირველადი ინფორმაციული უსაფრთხოების აუდიტის ჩატარება.
- საქართველოს „ინფორმაციული უსაფრთხოების შესახებ“ კანონით განსაზღვრული პერიოდული აუდიტის ვალდებულებების შესრულება.
- ციფრული მმართველობის სააგენტოს (DGA) ან შიდა აუდიტის შედეგად გამოვლენილი შეუსაბამობების აღმოფხვრა.
- იმის განსაზღვრა, მიეკუთვნება თუ არა ორგანიზაცია კრიტიკული ინფორმაციული სისტემის (CIS) სუბიექტს და კონკრეტულად რომელი საკანონმდებლო და რეგულაციური ვალდებულებები ვრცელდება მასზე.

რატომ IO Consulting
IO Consulting ავტორიზებულია საქართველოს ციფრული მმართველობის სააგენტოს (DGA) მიერ, კრიტიკული ინფორმაციული სისტემების სუბიექტებისთვის ინფორმაციული უსაფრთხოების აუდიტების ჩასატარებლად.
ჩვენი გუნდი ამ რეგულაციურ ავტორიზაციას აერთიანებს საერთაშორისო დონეზე აღიარებულ პროფესიულ კვალიფიკაციებთან – CISA, CISM, ISO/IEC 27001 Senior Lead Auditor და Lead Implementer და ფინანსური მომსახურების, ჯანდაცვის, ენერგეტიკისა და კორპორაციულ სექტორებში დაგროვილ 15 წელზე მეტ ერთობლივ გამოცდილებასთან.
ჩვენ გვესმის არა მხოლოდ კანონმდებლობით განსაზღვრული ტექნიკური მოთხოვნები, არამედ ის პრაქტიკული გამოწვევებიც, რომლებიც რეალურ ორგანიზაციაში შესაბამისობის დანერგვას, შენარჩუნებასა და მუდმივ გაუმჯობესებას ახლავს თან.
