BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление № 722 от 12.11.2025

об утверждении Положения об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, и о внесении изменений в некоторые постановления Правительства

Тип документа
Постановления
Дата принятия
12.11.2025

ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА

ПОСТАНОВЛЕНИЕ

об утверждении Положения об установлении требований по управлению

рисками информационной безопасности, которые могут оказать

влияние на безопасность полетов, и о внесении изменений

в некоторые постановления Правительства

№ 722  от  12.11.2025

 (в силу 09.12.2026) 

Мониторул Офичиал ал Р. Молдова № 605-607 ст. 769 от 09.12.2025

* * *

На основании пункта а) части (3) статьи 6 и статьи 42 Авиационного кодекса Республики Молдова № 301/2017 (Официальный монитор Республики Молдова, 2018 г., № 95–104, ст.189), с последующими изменениями, и Закона № 112/2014 о ратификации Соглашения об ассоциации между Республикой Молдова, с одной стороны, и Европейским Союзом и Европейским сообществом по атомной энергии и их государствами-членами, с другой стороны (Официальный монитор Республики Молдова, 2014 г., № 185–199, ст.442), Правительство

ПОСТАНОВЛЯЕТ:

Настоящее постановление перелагает:

– Делегированный регламент Комиссии (ЕU) 2022/1645 от 14 июля 2022 года, устанавливающий правила применения Регламента Европейского Парламента и Совета (ЕU) 2018/1139 о требованиях по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, предъявляемых к организациям, подпадающим под действие Регламентов Комиссии (ЕU) № 748/2012 и № 139/2014, и вносящий изменения в Регламенты Комиссии (ЕU) № 748/2012 и № 139/2014, CELEX: 32022R1645, опубликованный в Официальном журнале Европейского Союза L 248/18 от 26 сентября 2022 года;

– Имплементационный регламент Комиссии (ЕU) 2023/203 от 27 октября 2022 года, устанавливающий правила применения Регламента Европейского Парламента и Совета (ЕU) 2018/1139 о требованиях по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, предъявляемых к организациям, подпадающим под действие Регламентов Комиссии (ЕU) № 1321/2014, № 965/2012, № 1178/2011 и 2015/340 и Имплементационных регламентов Комиссии (ЕU) 2017/373 и 2021/664, а также к компетентным органам, подпадающим под действие Регламентов Комиссии (ЕU) № 748/2012, № 1321/2014, № 965/2012, № 1178/2011, 2015/340 и № 139/2014 и Имплементационных регламентов Комиссии (ЕU) 2017/373 и 2021/664, и вносящий изменения в Регламенты Комиссии (ЕU) № 1178/2011, № 748/2012, № 965/2012, № 139/2014, № 1321/2014 и 2015/340 и в Имплементационные регламенты Комиссии (ЕU) 2017/373 и 2021/664, CELEX: 32023R0203, опубликованный в Официальном журнале Европейского Союза L 31 от 2 февраля 2023 года, с учетом последних изменений, внесенных Имплементационным регламентом Комиссии (ЕU) 2024/1109 от 10 апреля 2024 года.

1. Утвердить:

1.1. Положение об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, согласно приложению № 1;

1.2. изменения, которые вносятся в некоторые постановления Правительства, согласно приложению № 2.

2. Настоящее постановление вступает в силу по истечении 12 месяцев с даты опубликования в Официальном мониторе Республики Молдова.

3. Признать настоящее постановление утратившим силу с даты присоединения Республики Молдова к Европейскому Союзу.

Приложение № 1

к Постановлению Правительства

№ 722/2025

ПОЛОЖЕНИЕ

об установлении требований по управлению рисками информационной

безопасности, которые могут оказать влияние на безопасность полетов

ОБЩИЕ ПОЛОЖЕНИЯ

1. Положение об установлении требований по управлению рисками информационной безопасности, которые могут влиять на безопасность полетов (в дальнейшем – Положение), устанавливает требования, которые должны соблюдать национальные организации и органы в целях:

1.1. идентификации и управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов и на безопасность систем информационных и коммуникационных технологий, а также критически важных данных, используемых в сфере гражданской авиации;

1.2. обнаружения событий информационной безопасности и выявления тех из них, которые считаются инцидентами информационной безопасности и которые могут оказать влияние на безопасность полетов;

1.3. обеспечения реагирования на инциденты информационной безопасности и ликвидации их последствий.

2. Настоящее Положение применяется к:

2.1. производственным и проектным организациям, подпадающим под действие положений глав G и J раздела A части 21 приложения № 1 к Положению об установлении требований и административных процедур сертификации летной годности и экологической сертификации или касающихся декларации о соответствии воздушных судов и связанных с ними изделий, запасных частей и приборов, а также требований к способности проектных и производственных организаций, утвержденному Постановлением Правительства № 91/2024 (в дальнейшем – Положение, утвержденное Постановлением Правительства № 91/2024), кроме производственных и проектных организаций, занимающихся исключительно проектированием и/или производством воздушных судов ELA2, как определено в пункте 2 Положения, утвержденного Постановлением Правительства № 91/2024;

2.2. организациям по техническому обслуживанию, подпадающим под действие положений раздела A (часть 145) приложения № 2 к Положению о поддержании летной годности воздушных судов и авиационных изделий, частей и приборов и об одобрении организаций и персонала, обладающих соответствующими полномочиями в данной сфере, и о признании утратившим силу постановления Правительства, утвержденному Постановлением Правительства № 465/2025 (в дальнейшем – Положение, утвержденное Постановлением Правительства № 465/2025), кроме организаций, занимающихся исключительно техническим обслуживанием воздушных судов в соответствии с приложением № 5b (Часть ML);

2.3. организациям по управлению поддержанием летной годности (CAMO), подпадающим под действие положений раздела A приложения № 5c (часть CAMO) Положения, утвержденного Постановлением Правительства № 465/2025, кроме организаций, занимающихся исключительно управлением поддержанием летной годности в соответствии с приложением № 5b (часть ML);

2.4. эксплуатантам аэродромов и поставщикам услуг по управлению перроном, подпадающим под действие положений приложения № 2 "ТРЕБОВАНИЯ, ПРИМЕНИМЫЕ К ОРГАНИЗАЦИЯМ (ADR.OR)" к Положению об административных процедурах, касающихся аэродромов, утвержденному Постановлением Правительства № 653/2018;

2.5. эксплуатантам воздушных судов, подпадающим под действие положений приложения № 3 (часть ORO) к Положению об установлении технических требований и административных процедур в отношении воздушных перевозок, утвержденному Постановлением Правительства № 612/2022, кроме эксплуатантов, занимающихся исключительно эксплуатацией любых из указанных ниже воздушных судов:

2.5.1. воздушных судов ELA 2, как определено в пункте 2 Положения, утвержденного Постановлением Правительства № 91/2024;

2.5.2. одномоторных турбовинтовых самолетов с максимальной эксплуатационной конфигурацией пассажирских мест не более пяти, которые не относятся к категории сложных моторных воздушных судов, при взлете и посадке на одном и том же аэродроме или месте эксплуатации и при выполнении специальных полетов днем по правилам визуальных полетов (ПВП);

2.5.3. одномоторных вертолетов с максимальной эксплуатационной конфигурацией пассажирских мест не более пяти, которые не относятся к категории сложных моторных воздушных судов, при взлете и посадке на одном и том же аэродроме или месте эксплуатации и при выполнении специальных полетов днем по правилам визуальных полетов (ПВП);

2.6. одобренным организациям по подготовке (ATO), подпадающим под действие положений приложения № 7 (часть ORA) к Положению об установлении технических требований и административных процедур в отношении летного персонала гражданской авиации, утвержденному Постановлением Правительства № 204/2020, кроме организаций, занимающихся исключительно организацией курсов подготовки для пилотов воздушных судов ELA 2, как определено в пункте 2 Положения, утвержденного Постановлением Правительства № 91/2024, или занимающихся исключительно организацией курсов теоретической подготовки;

2.7. центрам авиационной медицины для летного персонала, подпадающим под действие положений приложения № 7 (часть ORA) к Положению об установлении технических требований и административных процедур в отношении летного персонала гражданской авиации, утвержденному Постановлением Правительства № 204/2020;

2.8. эксплуатантам тренажерного оборудования для летной подготовки (FSTD), подпадающим под действие положений приложения № 7 (часть ORA) к Положению об установлении технических требований и административных процедур в отношении летного персонала гражданской авиации, утвержденному Постановлением Правительства № 204/2020, кроме организаций, занимающихся исключительно эксплуатацией FSTD для подготовки пилотов воздушных судов ELA 2, как определено в пункте 2 Положения, утвержденного Постановлением Правительства № 91/2024;

2.9. организациям по подготовке диспетчеров управления воздушным движением (ATCO) и авиационным медицинским центрам для ATCO, подпадающим под действие положений приложения № 2 (Часть ATCO.OR) к Положению об установлении требований и административных процедур, связанных с сертификатами диспетчеров управления воздушным движением, утвержденному Постановлением Правительства № 134/2019;

2.10. организациям, подпадающим под действие положений приложения № 3 (часть ATM/ANS.OR) к Положению об установлении требований и административных процедур для поставщиков услуг организации воздушного движения и аэронавигационного обслуживания, утвержденному Постановлением Правительства № 119/2023, кроме следующих поставщиков услуг:

2.10.1. поставщиков услуг аэронавигационного обслуживания, владеющих ограниченным свидетельством согласно пункту ATM/ANS.OR.A.010 указанного выше приложения;

2.10.2. поставщиков услуг полетно-информационного обслуживания, которые декларируют свою деятельность в соответствии с пунктом ATM/ANS.OR.A.015 указанного выше приложения;

2.11. поставщикам услуг U-space и поставщикам единого информационного обслуживания;

2.12. одобренным организациям, занимающимся проектированием или производством систем и компонентов ATM/ANS.

3. Для целей настоящего Положения применяются следующие понятия:

3.1. угроза – потенциально возможное событие, действие, процесс или явление, которое может привести к нарушению информационной безопасности;

3.2. событие информационной безопасности – идентифицированное событие, связанное с системой, услугой или сетью, указывающее на возможное нарушение политики информационной безопасности, отказ защитных мер, а также возникновение ранее неизвестной ситуации, которая может быть связана с безопасностью;

3.3. инцидент – любое событие, которое может нарушить безопасность сети или информационную безопасность;

3.4. риск информационной безопасности – риск для организации авиационной деятельности, а также для активов, физических лиц и других организаций, связанный с возможным возникновением события информационной безопасности. Риски информационной безопасности связаны с возможностью возникновения угроз, использующих уязвимости информационного актива или группы информационных активов;

3.5. информационная безопасность – свойство информационных сетей и систем сохранять конфиденциальность, целостность, аутентичность и доступность;

3.6. уязвимость – недостаток или слабое место в активе или системе, процедурах, дизайне, реализации или мерах по обеспечению информационной безопасности, которыми могут воспользоваться и которые могут привести к нарушению или несоблюдению политики в сфере информационной безопасности.

ТРЕБОВАНИЯ, ПРИМЕНИМЫЕ К КОМПЕТЕНТНЫМ

ОРГАНАМ И ОРГАНИЗАЦИЯМ

4. Органом, ответственным за надзор и контроль за соблюдением положений настоящего Положения организациями, указанными в пункте 2, является административный орган по внедрению и реализации политики в области гражданской авиации – Орган гражданской авиации (в дальнейшем – ОГА).

5. В целях обеспечения надзора и контроля за соблюдением положений настоящего Положения ОГА привлекает к своей деятельности компетентный орган на национальном уровне в области кибербезопасности – Агентство кибербезопасности (в дальнейшем – ASC), в соответствии с требованиями Положения об учреждении, организации и функционировании Агентства кибербезопасности, утвержденного Постановлением Правительства № 1028/2023, а также другими смежными актами.

6. В соответствии с положениями подпунктов 3) и 4) пункта 6 и подпункта 4) пункта 7 Положения об учреждении, организации и функционировании Агентства кибербезопасности, утвержденного Постановлением Правительства № 1028/2023, ОГА сообщает без неоправданной задержки единому контактному лицу – ASC – любую соответствующую информацию, содержащуюся в уведомлениях идентифицированных операторов основных услуг, в соответствии с пунктами. IS.I.OR.230 и IS.D.OR.230 приложения № 2 к настоящему Положению.

7. В целях выполнения положений пунктов 5 и 6 ASC и ОГА совместным приказом устанавливают общие меры по координации действий, способствующих эффективному надзору за всеми требованиями, которые должны соблюдаться организациями.

8. Требования, применимые к ОГА, установлены в приложении № 1 [ЧАСТЬ IS.AR] к настоящему Положению.

9. Требования, применимые к организациям, указанным в пункте 2, установлены в приложении № 2 [ЧАСТЬ IS.D.OR] и [ЧАСТЬ IS.I.OR] к настоящему Положению.

10. Требования настоящего Положения применяются также в случае, если организация, указанная в пункте 2, является эксплуатантом или субъектом, владеющим критически важными для авиационной безопасности данными, информацией, информационными сетями или системами согласно Закону № 192/2019 об авиационной безопасности.

11. Соблюдение и применение требований настоящего Положения осуществляются с соблюдением установленных законодательством правил обеспечения конфиденциальности, защиты персональных данных и защиты сведений, составляющих государственную тайну.

12. При соблюдении и применении требований настоящего Положения ОГА разрабатывает и утверждает подзаконные нормативно-технические акты, такие как Руководящие материалы (Guidance Material, GM), для конкретизации существующих процедур и для обеспечения их последовательного и единообразного выполнения.

Приложение № 1

к Положению об установлении требований по управлению

рисками информационной безопасности, которые могут

оказать влияние на безопасность полетов

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ – ТРЕБОВАНИЯ, ПРИМЕНИМЫЕ

К ОРГАНАМ ГРАЖДАНСКОЙ АВИАЦИИ [ЧАСТЬ IS.AR]

IS.AR.100 Сфера применения

Настоящая часть устанавливает требования по управлению, которые должен соблюдать Орган гражданской авиации (в дальнейшем – ОГА) при осуществлении деятельности по сертификации, надзору и обеспечению соответствия.

IS.AR.200 Система управления информационной безопасностью (СУИБ)

(a) Для достижения целей, изложенных в пункте 1 Положения об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов (в дальнейшем – Положение), ОГА должен создать, внедрить и поддерживать систему управления информационной безопасностью (СУИБ), гарантирующую:

1. разработку политики в сфере информационной безопасности, устанавливающей общие принципы учета потенциального влияния рисков информационной безопасности на безопасность полетов;

2. идентификацию и анализ рисков информационной безопасности в соответствии с пунктом IS.AR.205;

3. определение и реализацию мер по устранению рисков информационной безопасности в соответствии с пунктом IS.AR.210;

4. определение и реализацию необходимых мер по обнаружению событий информационной безопасности в соответствии с пунктом IS.AR.215, с выявлением событий, которые считаются инцидентами и могут оказать влияние на безопасность полетов, а также обеспечение реагирования на указанные инциденты информационной безопасности и ликвидации их последствий;

5. соблюдение требований пункта IS.AR.220 при передаче на субподряд другим организациям любой части деятельности, описанной в пункте IS.AR.200;

6. соблюдение требований, применимых к персоналу, указанных в пункте IS.AR.225;

7. соблюдение требований по ведению записей и документации, указанных в пункте IS.AR.230;

8. контроль за соблюдением соответствующими организациями и субъектами требований Положения и обмена результатами контроля с лицом, указанным в подпункте (a) пункта IS.AR.225, для обеспечения эффективного применения корректирующих мер;

9. сохранение конфиденциальности любой информации, касающейся организаций, находящихся под надзором ОГА, а также информации, получаемой через внешние системы отчетности организации, созданные в соответствии с пунктами IS.I.OR.230 и IS.D.OR.230 приложения № 2 к Положению;

10. уведомление ASC об изменениях, влияющих на способность ASC выполнять свои задачи и обязанности, определенные в настоящем Положении;

11. определение и внедрение процедур обмена соответствующей информацией по мере необходимости, а также в практичной и оперативной форме с тем, чтобы помочь организациям, подпадающим под действие настоящего Положения, осуществлять эффективную оценку рисков безопасности, связанных с осуществляемой ими деятельностью.

(b) В целях обеспечения постоянного соблюдения требований, указанных в пункте 1 Положения, ОГА должен внедрить процесс непрерывного совершенствования в соответствии с пунктом IS.AR.235.

(c) ОГА должен документировать все процессы, процедуры, ключевые роли и обязанности, необходимые для соблюдения требований подпункта (a) пункта IS.AR.200, а также должен внедрить процесс внесения изменений в соответствующую документацию.

(d) Процессы, процедуры, роли и обязанности, устанавливаемые ОГА согласно подпункту (a) пункта IS.AR.200, должны соответствовать характеру и сложности выполняемых им задач, на основе оценки рисков информационной безопасности, присущих указанным выше задачам, и могут быть интегрированы в другие существующие системы управления, уже внедренные ОГА.

IS.AR.205 Оценка рисков информационной безопасности

(a) ОГА должен определить все структурные элементы своей деятельности, которые могут быть подвержены рискам информационной безопасности. К ним относятся:

1. процессы, объекты и ресурсы, услуги, которые ОГА эксплуатирует, предоставляет, получает или поддерживает;

2. оборудование, системы, данные и информация, способствующие функционированию элементов, упомянутых в подподпункте 1.

(b) ОГА должен выявить интерфейсы с другими организациями, которые могут привести к взаимной подверженности рискам информационной безопасности.

(c) ОГА должен идентифицировать риски информационной безопасности, связанные со структурными элементами и интерфейсами, указанными в подпунктах (a) и (b), которые могут оказать влияние на безопасность полетов.

Для каждого идентифицированного риска ОГА должен:

1. присвоить уровень риска в соответствии с установленной классификацией рисков;

2. связать каждый идентифицированный риск и его уровень с соответствующим элементом или интерфейсом, указанными в подпунктах (a) и (b).

Предопределенная классификация рисков, упомянутая в подподпункте 1, должна учитывать как вероятность реализации сценария угрозы, так и серьезность его последствий для безопасности. Посредством вышеуказанной классификации, а также в зависимости от наличия или отсутствия в ОГА структурированного и воспроизводимого процесса управления рисками для операционной деятельности, ОГА должен быть способен определить, является ли риск приемлемым или требуется его устранение согласно пункту IS.AR.210.

В целях обеспечения сопоставимости рисков между собой при присвоении уровня риска согласно подподпункту 1 необходимо учитывать соответствующую информацию, полученную в процессе сотрудничества с организациями, указанными в подпункте (b).

(d) ОГА должен пересмотреть и обновить процедуру оценки риска, выполняемую согласно подпунктам (a), (b) и (c), в любом из следующих случаев:

1. при изменении элементов, подверженных рискам информационной безопасности;

2. при изменении интерфейсов между ОГА и другими организациями или при изменении рисков, о которых сообщают другие организации;

3. при изменении информации или знаний, используемых для идентификации, анализа и классификации рисков;

4. при наличии доказательств необходимости укрепления знаний.

IS.AR.210 Устранение рисков информационной безопасности

(a) ОГА должен разработать меры по устранению неприемлемых рисков, идентифицированных согласно пункту IS.AR.205, своевременно реализовать такие меры и оценить эффективность их реализации. Соответствующие меры должны позволять ОГА:

1. контролировать обстоятельства, способствующие фактическому возникновению сценария угрозы;

2. смягчать последствия событий информационной безопасности для безопасности полетов, связанных с реализацией сценария угрозы;

3. избегать возникновения рисков.

Реализация указанных выше мер не должна приводить к возникновению новых неприемлемых рисков для безопасности полетов.

(b) Лицо, указанное в подпункте (a) пункта IS.AR.225, а также другие сотрудники ОГА должны быть проинформированы о результатах оценки риска, проведенной в соответствии с пунктом IS.AR.205, о соответствующих сценариях угроз и о мерах, которые необходимо принять для их устранения.

ОГА также должен информировать организации, с которыми он взаимодействует согласно подпункту(b) пункта IS.AR.205, о любых общих рисках.

IS.AR.215 Инциденты информационной безопасности – обнаружение, реагирование и восстановление

(a) В зависимости от результатов оценки риска, проведенной в соответствии с пунктом IS.AR.205, и результативности мер по устранению рисков, указанных в пункте IS.AR.210, ОГА принимает меры по выявлению событий, свидетельствующих о потенциальной реализации неприемлемых сценариев и рисков, которые могут повлиять на безопасность полетов. Соответствующие меры реагирования должны позволять ОГА:

1. выявлять отклонения от заданных контрольных значений функциональных характеристик;

2. инициировать оповещения для принятия соответствующих мер по реагированию на инциденты при выявлении любого отклонения.

(b) ОГА должен принять меры по реагированию на любые события, выявленные согласно подпункту (a), которые могут вызвать или уже вызвали инцидент информационной безопасности. Соответствующие меры по реагированию должны позволять ОГА:

1. инициировать собственное внутреннее реагирование на оповещения, указанные в подподпункте (2) пункта (a), посредством использования предопределенных ресурсов и выполнения планов действий;

2. ограничить распространение атаки и предотвратить полную реализацию сценария угрозы;

3. контролировать режим отказа затронутых элементов, определенных в подпункте (a) пункта IS.AR.205.

(c) ОГА должен принимать меры по восстановлению после инцидентов информационной безопасности, включая, при необходимости, принятие соответствующих экстренных мер. Соответствующие меры по восстановлению должны позволять ОГА:

1. устранять причину возникновения инцидента, или ограничивать риск ее повторного возникновения до приемлемого уровня;

2. восстанавливать состояние безопасности затронутых элементов, как определено в подпункте (a) пункта IS.AR.205, в течение предопределенного организацией срока восстановления.

IS.AR.220 Подрядная деятельность по управлению рисками информационной безопасности

При передаче в подряд другим организациям любых задач, указанных в пункте IS.AR.200, ОГА должен обеспечить соответствие задач, выполняемых подрядной организацией, требованиям Положения, а также должен обеспечить контроль за деятельностью подрядной организации. При этом ОГА должен обеспечить надлежащее управление рисками, связанными с задачами, переданными в подряд.

IS.AR.225 Требования к персоналу

ОГА должен:

(a) иметь в своем составе лицо, обладающее необходимыми установленными законом правами для создания и поддержания организационных структур, политик, процессов и процедур, необходимых для применения Положения.

Данное лицо должно:

1. иметь законные права на полный доступ к ресурсам, необходимым для выполнения ОГА всех задач, изложенных в Положении;

2. иметь необходимые компетенции для осуществления возложенных на него полномочий;

(b) применять процедуру, обеспечивающую наличие оптимальной численности персонала, необходимой для осуществления деятельности, предусмотренной в настоящем приложении;

(c) применять процедуру, обеспечивающую наличие у персонала, указанного в подпункте (b), необходимой компетентности для выполнения поставленных задач;

(d) применять процедуру, обеспечивающую информирование персонала об обязанностях, связанных с распределенными ему ролями и поставленными задачами;

(e) обеспечивать надлежащее установление личности и надежности персонала, имеющего доступ к информационным системам и данным, подпадающим под действие Положения.

IS.AR.230 Ведение учета

(a) ОГА должен вести учет своей деятельности по управлению информационной безопасностью.

1. ОГА должен обеспечить архивацию и отслеживаемость следующих записей и документов:

(i) договоров на виды деятельности, указанные в подподпункте (5) подпункта (a) пункта IS.AR.200;

(ii) записей о ключевых процессах, указанных в подпункте (d) пункта IS.AR.200;

(iii) записей о рисках, идентифицированных в ходе оценки рисков, указанной в пункте IS.AR.205, вместе с соответствующими мерами по управлению рисками, указанными в пункте IS.AR.210;

(iv) записей о событиях информационной безопасности, которые могут требовать проведения повторной оценки на предмет инцидентов или уязвимостей информационной безопасности, которые не были обнаружены в ходе первоначальной оценки.

2. Записи, указанные в абзаце (i) подподпункта 1, должны храниться на протяжении не менее пяти лет с даты изменения или расторжения соответствующего договора.

3. Записи, указанные в абзацах (ii) и (iii) подподпункта 1, должны храниться на протяжении не менее пяти лет.

4. Записи, указанные в абзаце (iv) подподпункта 1, должны храниться до даты повторной оценки соответствующих событий информационной безопасности, проводимой с определенной периодичностью в соответствии с процедурой, установленной ОГА.

(b) ОГА должен вести учет квалификации и опыта своего персонала, участвующего в деятельности по управлению информационной безопасностью.

1. Записи о квалификации и опыте сотрудников должны храниться в течение всего срока работы сотрудника в ОГА и не менее трех лет после его увольнения.

2. Сотрудникам ОГА предоставляется доступ к личным делам по запросу. Кроме того, при увольнении из ОГА, ОГА должен, по запросу соответствующих сотрудников, предоставлять им копии личных дел.

(c) Формат ведения записей должен быть предусмотрен процедурами ОГА.

(d) Записи должны храниться образом, обеспечивающим их защиту от повреждения, изменения и хищения. При необходимости, информация идентифицируется по уровню секретности. ОГА должен обеспечить хранение записей способами, обеспечивающими их целостность, аутентичность и авторизованную доступность.

IS.AR.235 Непрерывное совершенствование

(a) ОГА должен оценить уровень эффективности и зрелости СУИБ, используя соответствующие показатели эффективности. Оценка должна проводиться на основе предопределенного графика, установленного ОГА, или непосредственно после инцидента информационной безопасности.

(b) Если в результате оценки, проводимой согласно подпункту (a), будут выявлены какие-либо отклонения, ОГА должен принять необходимые меры по усовершенствованию СУИБ для гарантии непрерывного соблюдения применимых требований и поддержания рисков информационной безопасности на приемлемом уровне. Кроме того, ОГА должен повторно оценить элементы СУИБ, затронутые принятыми мерами.

Приложение № 2

к Положению об установлении требований по управлению

рисками информационной безопасности, которые могут

оказать влияние на безопасность полетов

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ – ТРЕБОВАНИЯ,

ПРИМЕНИМЫЕ К ОРГАНИЗАЦИЯМ

[ЧАСТЬ IS.I.OR]

IS.I.OR.100 Сфера применения

Настоящая часть устанавливает требования, которые должны соблюдать организации, указанные в пункте 2 Положения об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов (в дальнейшем – Положение), кроме указанных в подпунктах 2.1 и 2.4.

IS.I.OR.200 Система управления информационной безопасностью (СУИБ)

(a) Для достижения целей, изложенных в пункте 1 Положения, организация должна создать, внедрить и поддерживать систему управления информационной безопасностью (СУИБ), гарантирующую:

1. разработку политики в сфере информационной безопасности, устанавливающей общие принципы учета потенциального влияния рисков информационной безопасности на безопасность полетов;

2. идентификацию и анализ рисков информационной безопасности в соответствии с пунктом IS.I.OR.205;

3. определение и реализацию мер по устранению рисков информационной безопасности в соответствии с пунктом IS.I.OR.210;

4. внедрение внутренней системы учета документов по информационной безопасности в соответствии с пунктом IS.I.OR.215;

5. определение и реализацию необходимых мер по обнаружению событий информационной безопасности, с выявлением событий, которые считаются инцидентами и могут оказать влияние на безопасность полетов в соответствии с пунктом IS.I.OR.220, кроме случаев, допустимых согласно подпункту (e) пункта IS.I.OR.205, а также обеспечение реагирования на указанные инциденты информационной безопасности и ликвидации их последствий;

6. принятие мер, о которых сообщил Орган гражданской авиации (в дальнейшем – ОГА), в целях немедленного реагирования на инцидент или уязвимость информационной безопасности, которые влияют на безопасность полетов;

7. принятие соответствующих мер согласно пункту IS.I.OR.225 в целях устранения рисков, указанных ОГА;

8. внедрение внутренней системы отчетности согласно пункту IS.I.OR.230, обеспечивающей принятие ОГА соответствующих мер;

9. соблюдение требований пункта IS.I.OR.235 в случае передачи в подряд любых задач, указанных в пункте IS.I.OR.200, другим организациям;

10. соблюдение требований, применимых к персоналу, указанных в пункте IS.I.OR.240;

11. соблюдение требований по ведению документации, указанных в пункте IS.I.OR.245;

12. контроль за соблюдением организацией требований Положения и обеспечения обмена результатами контроля с уполномоченным руководителем, для обеспечения эффективного применения корректирующих мер;

13. сохранение конфиденциальности, без ущерба для применимых требований к отчетности об инцидентах, любой информации, обмениваемой между организациями, в зависимости от уровня конфиденциальности такой информации.

(b) В целях обеспечения постоянного соблюдения требований, указанных в пункте 1 Положения, организация должна внедрить процесс непрерывного совершенствования в соответствии с пунктом IS.I.OR.260.

(c) В соответствии с пунктом IS.I.OR.250 организация должна документировать все процессы, процедуры, ключевые роли и обязанности, необходимые для соблюдения требований подпункта (a) пункта IS.I.OR.200, а также внедрить процесс внесения изменений в соответствующую документацию. Управление процессом внесения изменений в соответствующие процессы, процедуры, ключевые роли и обязанности осуществляется в соответствии с пунктом IS.I.OR.255.

(d) Процессы, процедуры, роли и обязанности, устанавливаемые организацией согласно подпункту (a) пункта IS.I.OR.200, должны соответствовать характеру и сложности выполняемых им задач, на основе оценки рисков информационной безопасности, присущих вышеуказанным задачам, и могут быть интегрированы в другие существующие системы управления, уже внедренные организацией.

(e) Без ущерба для обязательства по соблюдению требований к отчетности, изложенных в Приказе министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", а также требований, изложенных в подподпункте 13 подпункта (а) пункта IS.I.OR.200, организация может обратиться в ОГА с запросом на получение разрешения не выполнять требования, изложенные в подпунктах (a)–(d), и соответствующие требования, изложенные в пунктах IS.I.OR.205–IS.I.OR.260, если продемонстрирует ОГА, что ее процессы, объекты, ресурсы и услуги, которые она осуществляет, предоставляет, получает и поддерживает, не представляют никакого риска информационной безопасности, который может оказать влияние на безопасность полетов как самой организации, так и других организаций. Разрешение должно быть основано на документированной оценке риска информационной безопасности, проведенной организацией или третьей стороной в соответствии с пунктом IS.I.OR.205, и рассмотренной и утвержденной ОГА.

ОГА должен проверять действительность разрешения по итогам очередного надзорного аудита, а также при каждом внесении соответствующих изменений в сферу деятельности организации.

IS.I.OR.205 Оценка рисков информационной безопасности

(a) Организация должна определить все структурные элементы своей деятельности, которые могут быть подвержены рискам информационной безопасности. К ним относятся:

1. процессы, объекты, ресурсы и услуги, которые организация эксплуатирует, предоставляет, получает или поддерживает;

2. оборудование, системы, данные и информация, способствующие функционированию элементов, упомянутых в подподпункте 1.

(b) Организация должна выявить интерфейсы с другими организациями, которые могут привести к взаимной подверженности рискам информационной безопасности.

(c) Организация должна идентифицировать риски информационной безопасности, связанные со структурными элементами и интерфейсами, указанными в подпунктах (a) и (b), которые могут оказать влияние на безопасность полетов. Для каждого идентифицированного риска организация должна:

1. присвоить уровень риска в соответствии с установленной классификацией рисков;

2. связать каждый идентифицированный риск и его уровень с соответствующим элементом или интерфейсом, указанными в подпунктах (a) и (b).

Предопределенная классификация рисков, упомянутая в подподпункте 1, должна учитывать как вероятность реализации сценария угрозы, так и серьезность его последствий для безопасности. Посредством указанной классификации, а также в зависимости от наличия или отсутствия в организации структурированного и воспроизводимого процесса управления рисками для операционной деятельности, организация должна быть способной определить, является ли риск приемлемым или требуется его устранение согласно пункту IS.I.OR.210.

В целях обеспечения сопоставимости рисков между собой при присвоении уровня риска согласно подподпункту 1 необходимо учитывать соответствующую информацию, полученную в процессе сотрудничества с организациями, указанными в подпункте (b).

(d) Организация должна пересмотреть и обновить процедуру оценки риска, выполняемую согласно подпунктам (a), (b) и, в зависимости от обстоятельств, (c) или (e), в любом из следующих случаев:

1. при изменении элементов, подверженных рискам информационной безопасности;

2. при изменении интерфейсов между данной организацией и другими организациями или при изменении рисков, о которых сообщают другие организации;

3. при изменении информации или знаний, используемых для идентификации, анализа и классификации рисков;

4. при наличии доказательств необходимости укрепления знаний.

(e) В порядке отступления от подпункта (c), организации, обязанные соблюдать положения подраздела C приложения № 3 (часть ATM/ANS.OR) к Положению об установлении требований и административных процедур для поставщиков услуг организации воздушного движения и аэронавигационного обслуживания, утвержденному Постановлением Правительства № 119/2023, вместо оценки воздействия на безопасность полетов должны проводить оценку воздействия на предоставляемые ими услуги в соответствии с процедурой оценки состояния безопасности полетов, указанной в пункте ATM/ANS.OR.C.005. Оценка состояния безопасности полетов предоставляется поставщикам услуг организации воздушного движения и аэронавигационного обслуживания, которым организации предоставляют соответствующие услуги, и соответствующие поставщики услуг организации воздушного движения и аэронавигационного обслуживания несут ответственность за оценку воздействия на безопасность полетов.

IS.I.OR.210 Устранение рисков информационной безопасности

(a) Организация должна разработать меры по устранению неприемлемых рисков, идентифицированных согласно пункту IS.I.OR.205, своевременно реализовать такие меры и оценить эффективность их реализации. Соответствующие меры должны позволять организации:

1. контролировать обстоятельства, способствующие фактическому возникновению сценария угрозы;

2. смягчать последствия событий информационной безопасности для безопасности полетов, связанных с реализацией сценария угрозы;

3. избегать возникновения рисков.

Реализация указанных мер не должна приводить к возникновению новых неприемлемых рисков для безопасности полетов.

(b) Лица, указанные в подпунктах (a) и (b) пункта IS.I.OR.240, а также другие сотрудники организации, должны быть проинформированы о результатах оценки риска, проведенной в соответствии с пунктом IS.I.OR.205, о соответствующих сценариях угроз и о мерах, которые необходимо принять для их устранения.

Организация также должна информировать организации, с которыми он взаимодействует согласно подпункту (b) пункта IS.I.OR.205, о любых общих рисках.

IS.I.OR.215 Внутренняя система отчетности по информационной безопасности

(a) Организация должна создать внутреннюю систему отчетности, позволяющую собирать и оценивать события информационной безопасности, включая события, составление и предоставление отчетности по которым требуется согласно пункту IS.I.OR.230.

(b) Система и процессы, упомянутые в пункте IS.I.OR.220, должны позволять организации:

1. определять, какие из событий, указанных в подпункте (а), считаются инцидентами информационной безопасности, а какие уязвимостями, способными оказать влияние на безопасность полетов;

2. выявлять причины и определяющие факторы возникновения инцидентов информационной безопасности, а также уязвимостей, выявленных согласно подподпункту 1, и устранять их в рамках процесса управления рисками информационной безопасности в соответствии с пунктами IS.I.OR.205 и IS.I.OR.220;

3. выполнять оценку всей известной и актуальной информации, связанной с инцидентами информационной безопасности и уязвимостями, выявленными в соответствии с подподпунктом 1;

4. при необходимости, внедрять метод распространения информации внутри организации.

(c) Любая подрядная организация, которая может подвергнуть данную организацию рискам информационной безопасности, которые могут оказать влияние на безопасность полетов, обязана информировать организацию о событиях информационной безопасности. Уведомления о событиях информационной безопасности предоставляются согласно процедурам, предусмотренными конкретными договорными обязательствами, и оцениваются согласно подпункту (b).

(d) При расследовании организация должна сотрудничать с любой другой организацией, которая вносит значительный вклад в обеспечение информационной безопасности в рамках осуществляемой деятельности.

(e) Организация может интегрировать систему отчетности в другие уже используемые системы отчетности.

IS.I.OR.220 Инциденты информационной безопасности – обнаружение, реагирование и восстановление

(a) В зависимости от результатов оценки риска, проведенной в соответствии с пунктом IS.I.OR.205, и результативности мер по устранению рисков, указанных в пункте IS.I.OR.210, организация принимает меры по выявлению инцидентов и уязвимостей, свидетельствующих о потенциальной реализации неприемлемых рисков, которые могут повлиять на безопасность полетов. Соответствующие меры по выявлению должны позволять организации:

1. выявлять отклонения от заданных контрольных значений функциональных характеристик;

2. инициировать оповещения для принятия соответствующих мер по реагированию при выявлении любого отклонения.

(b) Организация должна принять меры по реагированию на любые события, выявленные согласно подпункту (a), которые могут привести или уже привели к возникновению инцидента информационной безопасности. Указанные меры реагирования должны позволять организации:

1. инициировать реагирование на оповещения, указанные в подподпункте (2) пункта (a), посредством использования предопределенных ресурсов и выполнения планов действий;

2. ограничивать распространение атаки и предотвращать полную реализацию сценария угрозы;

3. контролировать режим отказа затронутых элементов, определенных в подпункте (a) пункта IS.I.OR.205.

(c) Организация должна принимать меры по восстановлению после инцидентов информационной безопасности, включая, при необходимости, принятие соответствующих экстренных мер. Указанные меры по восстановлению должны позволять организации:

1. устранять причину возникновения инцидента, или ограничивать риск ее повторного возникновения до приемлемого уровня;

2. восстанавливать состояние безопасности затронутых элементов, как определено в подпункте (a) пункта IS.I.OR.205, в течение предопределенного организацией срока восстановления.

IS.I.OR.225 Реагирование на заключения, сообщенные ОГА

(a) После получения уведомления от ОГА, содержащего заключения, организация должна:

1. определить как основную причину или основные причины несоответствия, так и сопряженные факторы;

2. разработать план корректирующих действий;

3. продемонстрировать устранение несоответствия надлежащим для ОГА образом.

(b) Действия, указанные в подпункте (а), должны быть выполнены в срок, согласованный с ОГА.

IS.I.OR.230 Внешняя система отчетности по информационной безопасности

(a) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", организация должна внедрить систему отчетности по информационной безопасности, соответствующую требованиям, установленным ОГА.

(b) Без ущерба для обязательства по соблюдению требований к отчетности, изложенных в Приказе министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", организация должна обеспечить информирование ОГА о любых инцидентах или уязвимостях информационной безопасности, которые могут представлять значительный риск для безопасности полетов. Кроме того:

1. если подобный инцидент или подобная уязвимость затрагивают воздушное судно или связанную с ним систему или компонент, организация должна сообщить об этом держателю разрешения на проектирование;

2. если подобный инцидент или подобная уязвимость затрагивают систему или компонент, используемые организацией, организация должна сообщить об этом организации, ответственной за проектирование системы или компонента.

(c) Организация должна сообщать о ситуациях, указанных в пункте (b), следующим образом:

1. соответствующее уведомление предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, как только организация узнает о сложившейся ситуации;

2. соответствующий отчет предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, в наикратчайший срок, но не позднее, чем через 72 часа после того, как организация узнает о сложившейся ситуации, если этому не препятствуют исключительные обстоятельства.

Отчет составляется по форме, установленной ОГА, и должен содержать всю необходимую информацию о ситуации, о которой стало известно организации;

3. отчет о последующих действиях предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, с подробным описанием действий, которые были или будут предприняты организацией после инцидента, а также действий, которые организация намерена предпринять для предотвращения возникновения аналогичных инцидентов информационной безопасности в будущем.

Отчет о последующих действиях предоставляется непосредственно после определения соответствующих действий и составляется по форме, установленной ОГА.

IS.I.OR.235 Подрядная деятельность по управлению рисками информационной безопасности

(a) При передаче в подряд другим организациям любых задач, указанных в пункте IS.I.OR.200, организация должна обеспечить соответствие задач, выполняемых подрядной организацией, требованиям Положения, а также должна обеспечить контроль за деятельностью подрядной организации. При этом организация должна обеспечить надлежащее управление рисками, связанными с задачами, переданными в подряд.

(b) По запросу ОГА организация должна предоставить доступ в подрядную организацию в целях обеспечения постоянного соблюдения применимых требований, изложенных в Положении.

IS.I.OR.240 Требования к персоналу

(a) Ответственные руководители организаций, указанных в пункте 2 Положения, назначенные в соответствии с Положением о поддержании летной годности воздушных судов и авиационных изделий, частей и приборов и об одобрении организаций и персонала, обладающих соответствующими полномочиями в данной сфере, и о признании утратившим силу постановления Правительства, утвержденным Постановлением Правительства № 465/2025, Положением об установлении технических требований и административных процедур в отношении воздушных перевозок, утвержденным Постановлением Правительства № 612/2022, Положением об установлении технических требований и административных процедур в отношении летного персонала гражданской авиации, утвержденным Постановлением Правительства № 204/2020, Положением об установлении требований и административных процедур, связанных с сертификатами диспетчеров управления воздушным движением, утвержденным Постановлением Правительства № 134/2019, Положением об установлении требований и административных процедур для поставщиков услуг организации воздушного движения и аэронавигационного обслуживания, утвержденным Постановлением Правительства № 119/2023 или, в зависимости от обстоятельств, с нормативными актами, регулирующими оказание услуг U-space, должны обладать всеми необходимыми законными правами для обеспечения финансирования и осуществления всех видов деятельности, предусмотренных в Положении. Указанный руководитель должен:

1. обеспечить наличие всех необходимых ресурсов для соблюдения требований Положения;

2. разработать и внедрить политику информационной безопасности, указанную в подподпункте (1) подпункта (a) пункта IS.I.OR.200;

3. продемонстрировать базовое понимание настоящего Положения.

(b) Ответственный руководитель должен назначить лицо или группу лиц для обеспечения соблюдения организацией требований Положения, и определить уровень их полномочий. Лицо или группа лиц должны подчиняться непосредственно ответственному руководителю и обладать необходимыми знаниями, квалификациями и опытом для выполнения возложенных на них обязанностей и задач. Необходимо наличие процедур, разъясняющих, кто замещает ответственного руководителя на случай его длительного отсутствия.

(c) Ответственный руководитель назначает лицо или группу лиц, отвечающее или отвечающую за выполнение функции мониторинга соблюдения требований, изложенных в подподпункте 12 подпункта (а) пункта IS.I.OR.200.

(d) Если организация использует организационные структуры, политики, процессы и процедуры в области информационной безопасности совместно с другими организациями или со своими собственными подразделениями, не охваченными соответствующими разрешением или декларацией, ответственный руководитель вправе делегировать свою деятельность ответственному лицу, несущему совместную ответственность.

В данном случае устанавливаются меры по координации действий между ответственным руководителем организации и соответствующим ответственным лицом в целях обеспечения надлежащей интеграции управления информационной безопасностью в организации.

(e) Ответственный руководитель или ответственное лицо, несущее совместную ответственность, упомянутое в пункте (d), должен (должно) обладать необходимыми законными правами для создания и поддержания организационных структур, политик, процессов и процедур, необходимых для соблюдения требований пункта IS.I.OR.200.

(f) В организации должна выполняться процедура, гарантирующая наличие достаточной численности персонала для выполнения задач, предусмотренных настоящим приложением.

(g) В организации должна выполняться процедура, гарантирующая, что персонал, указанный в подпункте (f), обладает необходимой компетентностью для выполнения поставленных перед ним задач.

(h) В организации должна выполняться процедура, гарантирующая информирование персонала об обязанностях, связанных с назначенными им ролями и поставленными перед ним задачами.

(i) Организация должна обеспечить надлежащую идентификацию и надежность персонала, имеющего доступ к информационным системам и данным, подпадающим под действие Положения.

IS.I.OR.245 Ведение учета

(a) Организация должна вести учет своей деятельности по управлению информационной безопасностью.

1. Организация должна обеспечить архивацию и отслеживаемость следующих записей и документов:

(i) любых разрешений и сопряженных с ними оценок риска информационной безопасности в соответствии с подпунктом (e) пункта IS.I.OR.200;

(ii) договоров на виды деятельности, указанные в подподпункте 9 подпункта (а) пункта IS.I.OR.200;

(iii) записей о ключевых процессах, указанных в подпункте(d) пункта IS.I.OR.200;

(iv) записей о рисках, идентифицированных в ходе оценки рисков, указанной в пункте IS.I.OR.205, вместе с соответствующими мерами по управлению рисками, указанными в пункте IS.I.OR.210;

(v) записей об инцидентах и уязвимостях информационной безопасности, регистрируемых в рамках систем отчетности, предусмотренных пунктами IS.I.OR.215 и IS.I.OR.230;

(vi) записей о событиях информационной безопасности, которые могут требовать проведения повторной оценки на предмет инцидентов или уязвимостей информационной безопасности, которые не были обнаружены в ходе первоначальной оценки.

2. Записи, указанные в абзаце (i) подподпункта 1, должны храниться на протяжении не менее пяти лет с даты, когда соответствующее разрешение утратило силу.

3. Записи, указанные в абзаце (ii) подподпункта 1, должны храниться на протяжении не менее пяти лет с даты изменения или расторжения соответствующего договора.

4. Записи, указанные в абзацах (iii), (iv) и (v) подподпункта 1, должны храниться на протяжении не менее пяти лет.

5. Записи, указанные в абзаце (vi) подподпункта 1, должны храниться до даты повторной оценки соответствующих событий информационной безопасности, проводимой с определенной периодичностью в соответствии с процедурой, установленной соответствующей организацией.

(b) Организация должна вести учет квалификации и опыта своего персонала, участвующего в деятельности по управлению информационной безопасностью.

1. Записи о квалификации и опыте сотрудников должны храниться в течение всего срока работы в соответствующей организации и не менее трех лет после их увольнения.

2. Персонал вправе, по предварительному запросу, получить доступ к личным делам. Кроме того, при увольнении из организации, организация должна по запросу соответствующих сотрудников предоставлять им копии личных дел.

(c) Формат ведения записей должен быть предусмотрен процедурами, установленными организацией.

(d) Записи должны храниться образом, обеспечивающим их защиту от повреждения, изменения и хищения. При необходимости, информация идентифицируется по уровню секретности. Организация должна обеспечить хранение записей способами, обеспечивающими их целостность, аутентичность и авторизованную доступность.

IS.I.OR.250 Руководство по управлению информационной безопасностью (MMSI)

(a) Организация должна предоставить ОГА Руководство по управлению информационной безопасностью (MMSI) и, если применимо, любые связанные с ним руководства и процедуры, упомянутые в MMSI, включающие:

1. декларацию, подписанную ответственным руководителем, подтверждающую, что организация продолжит осуществлять свою деятельность в соответствии с настоящим приложением и MMSI. Если ответственный руководитель не является генеральным директором организации, декларация подписывается генеральным директором организации;

2. должность (должности), имя (имена), обязанности, сферу ответственности, подотчетность и компетентность лица или лиц, определенных в подпунктах (b) и (c) пункта IS.I.OR.240;

3. должность, имя, обязанности, сферу ответственности компетентность ответственного лица, несущего совместную ответственность согласно подпункту (d) пункта IS.I.OR.240, если применимо;

4. политику в сфере информационной безопасности, установленную организацией согласно подподпункту 1 подпункта (а) пункта IS.I.OR.200;

5. общее описание человеческих ресурсов с точки зрения численности и категорий персонала, а также системы планирования доступности персонала к критически важной информации, как указано в пункте IS.I.OR.240;

6. должность (должности), имена, обязанности, сферу ответственности, подотчетность и компетентность ключевых лиц, ответственных за реализацию пункта IS.I.OR.200, включая лицо или лиц, ответственного (ответственных) за мониторинг соответствия согласно подподпункту 12 подпункта (а) пункта IS.I.OR.200;

7. организационную структуру, демонстрирующую соответствующие зоны ответственности и подотчетность лиц, указанных в подподпунктах 2 и 6;

8. описание системы внутренней отчетности, предусмотренной пунктом IS.I.OR.215;

9. процедуры, определяющие порядок соблюдения требований данной части, в частности:

(i) документацию, указанную в подпункте IS.I.OR.200 (c);

(ii) процедуры, определяющие порядок контроля за деятельностью и задачами, переданными в подряд, согласно подподпункту 9 подпункта (а) пункта IS.I.OR.200;

(iii) процедуру внесения изменений в MMSI, указанную в подпункте (c);

10. подробную информацию об утвержденных и действующих альтернативных способах обеспечения соответствия.

(b) Первоначальная версия MMSI должна быть утверждена, а его копия должна храниться в ОГА. При необходимости в MMSI необходимо вносить изменения, отражающие текущее состояние СУИБ организации. Копия любых изменений, вносимых в MMSI, предоставляется ОГА.

(c) Порядок внесения изменений в MMSI регулируется в соответствии с процедурой, установленной организацией. Любые изменения, не предусмотренные вышеуказанной процедурой, а также любые изменения, связанные с изменениями, указанными в пункте IS.I.OR.255(b), должны быть одобрены ОГА.

(d) Организация может интегрировать MMSI в другие имеющиеся у нее спецификации или руководства по управлению при условии, что они содержат четкую перекрестную ссылку на соответствующие пункты или разделы спецификаций или руководств по управлению, соответствующие различным требованиям, изложенным в настоящем приложении.

IS.I.OR.255 Изменения в системе управления информационной безопасностью

(a) Изменения в СУИБ могут вноситься и доводиться до сведения ОГА в соответствии с процедурой, разработанной организацией. Такая процедура должна быть утверждена ОГА.

(b) Организация должна запросить и получить разрешение ОГА на внесение изменений в СУИБ, которые не подпадают под процедуру, указанную в подпункте (а).

В отношении указанных изменений:

1. запрос на их внесение подается до даты вступления в силу соответствующих изменений с тем, чтобы позволить ОГА обеспечить все условия для непрерывного соблюдения Положения и, при необходимости, для внесения соответствующих изменений в сертификат утверждения и в прилагаемые к нему условия;

2. организация должна предоставить ОГА всю информацию, запрашиваемую для оценки предлагаемого изменения (изменений);

3. изменения вносятся только после получения официального разрешения ОГА;

4. при внесении соответствующих изменений организация должна осуществлять свою деятельность в соответствии с условиями, установленными ОГА.

IS.I.OR.260 Непрерывное совершенствование

(a) Организация должна оценить уровень эффективности и зрелости СУИБ, используя соответствующие показатели эффективности. Оценка должна проводиться на основе предопределенного графика, установленного организацией, или непосредственно после инцидента информационной безопасности.

(b) Если в результате оценки, проводимой согласно подпункту (a), будут выявлены какие-либо отклонения, организация должна принять необходимые меры по усовершенствованию СУИБ для гарантии непрерывного соблюдения применимых требований и поддержания рисков информационной безопасности на приемлемом уровне. Кроме того, организация должна повторно оценить элементы СУИБ, затронутые вышеуказанными принятыми мерами.

[ЧАСТЬ-IS.D.OR]

IS.D.OR.100 Сфера применения

Настоящая часть устанавливает требования по управлению, которые должны соблюдать организации, указанные в подпунктах 2.1 и 2.4 Положения.

IS.D.OR.200 Система управления информационной безопасностью (СУИБ)

(a) Для достижения целей, изложенных в пункте 1 Положения, организация должна создать, внедрить и поддерживать систему управления информационной безопасностью (СУИБ), гарантирующую:

(1) разработку политики в сфере информационной безопасности, устанавливающей общие принципы учета потенциального влияния рисков информационной безопасности на безопасность полетов;

(2) идентификацию и анализ рисков информационной безопасности в соответствии с пунктом IS.D.OR.205;

(3) определение и реализацию мер по устранению рисков информационной безопасности в соответствии с пунктом IS.D.OR.210;

(4) внедрение внутренней системы учета документов по информационной безопасности в соответствии с пунктом IS.D.OR.215;

(5) определение и реализацию необходимых мер по обнаружению событий информационной безопасности, с выявлением событий, которые считаются инцидентами, потенциально влияющими на безопасность полетов в соответствии с пунктом IS.D.OR.220, кроме случаев, допустимых согласно подпункту (e) пункта IS.D.OR.205, а также обеспечение реагирования на указанные инциденты информационной безопасности и ликвидации их последствий;

(6) принятие мер, о которых сообщил ОГА, в целях немедленного реагирования на инцидент или уязвимость информационной безопасности, которые влияют на безопасность полетов;

(7) принятие соответствующих мер согласно пункту IS.D.OR.225, в целях устранения рисков, указанных ОГА;

(8) внедрение внутренней системы отчетности согласно пункту IS.D.OR.230, обеспечивающей принятие ОГА соответствующих мер;

(9) соблюдение требования пункта IS.D.OR.235 в случае передачи в подряд любых задач, указанных в пункте IS.D.OR.200, другим организациям;

(10) соблюдение требований, применимых к персоналу, указанных в пункте IS.D.OR.240;

(11) соблюдение требований по ведению документации, указанных в пункте IS.D.OR.245;

(12) контроль за соблюдением организацией требований Положения и обеспечения обмена результатами контроля с уполномоченным руководителем, для обеспечения эффективного применения корректирующих мер;

(13) сохранение конфиденциальности, без ущерба для применимых требований к отчетности об инцидентах, любой информации, обмениваемой между организациями, в зависимости от уровня конфиденциальности такой информации.

(b) В целях обеспечения постоянного соблюдения требований, указанных в пункте 1 Положения, организация должна внедрить процесс непрерывного совершенствования в соответствии с пунктом. IS.D.OR.260.

(c) В соответствии с пунктом IS.D.OR.250 организация должна документировать все процессы, процедуры, ключевые роли и обязанности, необходимые для соблюдения требований подпункта (a) пункта IS.D.OR.200, а также внедрить процесс внесения изменений в соответствующую документацию. Управление процессом внесения изменений в соответствующие процессы, процедуры, ключевые роли и обязанности осуществляется в соответствии с пунктом IS.D.OR.255.

(d) Процессы, процедуры, роли и обязанности, устанавливаемые организацией согласно подпункту (a) пункта IS.D.OR.200 должны соответствовать характеру и сложности выполняемых им задач, на основе оценки рисков информационной безопасности, присущих вышеуказанным задачам, и могут быть интегрированы в другие существующие системы управления, уже внедренные организацией.

(e) Без ущерба для обязательства по соблюдению требований к отчетности, изложенных в Приказе министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", а также требований, изложенных в подподпункте 13 подпункта (а) пункта IS.I.OR.200, организация может обратиться в ОГА с запросом на получение разрешения не выполнять требования, изложенные в подпунктах (a) – (d), и соответствующие требования, изложенные в пунктах IS.D.OR.205 – IS.D.OR.260, если продемонстрирует ОГА, что ее процессы, объекты, ресурсы и услуги, которые она осуществляет, предоставляет, получает и поддерживает, не представляют никакого риска информационной безопасности, который может оказать влияние на безопасность полетов как самой организации, так и других организаций. Указанное разрешение должно быть основано на документированной оценке риска информационной безопасности, проведенной организацией или третьей стороной в соответствии с пунктом IS.D.OR.205, и рассмотренной и утвержденной ОГА.

ОГА должен проверять действительность вышеуказанного разрешения по итогам очередного надзорного аудита, а также при каждом внесении соответствующих изменений в сферу деятельности организации.

IS.D.OR.205 Оценка рисков информационной безопасности

(a) Организация должна определить все структурные элементы своей деятельности, которые могут быть подвержены рискам информационной безопасности. К ним относятся:

(1) процессы, объекты и ресурсы, услуги, которые организация эксплуатирует, предоставляет, получает или поддерживает;

(2) оборудование, системы, данные и информация, способствующие функционированию элементов, упомянутых в подподпункте (1).

(b) Организация должна определить интерфейсы с другими организациями, которые могут привести к взаимной подверженности рискам информационной безопасности.

(c) Организация должна идентифицировать риски информационной безопасности, связанные со структурными элементами и интерфейсами, указанными в подпунктах (a) и (b), которые могут оказать влияние на безопасность полетов. Для каждого идентифицированного риска организация должна:

(1) присвоить уровень риска в соответствии с установленной классификацией рисков;

(2) связать каждый идентифицированный риск и его уровень с соответствующим элементом или интерфейсом, указанными в подпунктах (a) и (b).

Предопределенная классификация рисков, упомянутая в подподпункте (1), должна учитывать как вероятность реализации сценария угрозы, так и серьезность его последствий для безопасности. Посредством указанной классификации, а также в зависимости от наличия или отсутствия в организации структурированного и воспроизводимого процесса управления рисками для операционной деятельности, организация должна быть способной определить, является ли риск приемлемым или требуется ли его устранение согласно пункту IS.D.OR.210.

В целях обеспечения сопоставимости рисков между собой при присвоении уровня риска согласно подподпункту (1) необходимо учитывать соответствующую информацию, полученную в процессе сотрудничества с организациями, указанными в подпункте (b).

(d) Организация должна пересмотреть и обновить процедуру оценки риска, выполняемую согласно подпунктам (a), (b) и (c), в любом из следующих случаев:

(1) при изменении элементов, подверженных рискам информационной безопасности;

(2) при изменении интерфейсов между данной организацией и другими организациями или при изменении рисков, о которых сообщают другие организации;

(3) при изменении информации или знаний, используемых для идентификации, анализа и классификации рисков;

(4) при наличии доказательств необходимости укрепления знаний.

IS.D.OR.210 Устранение рисков информационной безопасности

(a) Организация должна разработать меры по устранению неприемлемых рисков, идентифицированных согласно пункту IS.D.OR.205, своевременно реализовать такие меры и оценить эффективность их реализации. Указанные меры должны позволять организации:

(1) контролировать обстоятельства, способствующие фактическому возникновению сценария угрозы;

(2) смягчать последствия событий информационной безопасности для безопасности полетов, связанных с реализацией сценария угрозы;

(3) избегать возникновения рисков.

Реализация указанных мер не должна приводить к возникновению новых неприемлемых рисков для безопасности полетов.

(b) Лицо, указанное в подпунктах (a) и (b) пункта IS.D.OR.240, а также другие сотрудники организации, должны быть проинформированы о результатах оценки риска, проведенной в соответствии с пунктом IS.D.OR.205, о соответствующих сценариях угроз и о мерах, которые необходимо принять для их устранения.

Организация также должна информировать организации, с которыми она взаимодействует согласно подпункту (b) пункта IS.D.OR.205 о любых общих рисках.

IS.D.OR.215 Внутренняя система отчетности по информационной безопасности

(a) Организация должна создать внутреннюю систему отчетности, позволяющую собирать и оценивать события информационной безопасности, в том числе события, по которым согласно пункту IS.D.OR.230 требуется составление и предоставление отчетности.

(b) Система и процессы, упомянутые в пункте IS.D.OR.220, должны позволять организации:

(1) определять, какие из событий, указанных в подпункте (а), считаются инцидентами или уязвимостями информационной безопасности, которые могут оказать влияние на безопасность полетов;

(2) выявлять причины и определяющие факторы возникновения инцидентов информационной безопасности, а также уязвимостей, выявленных согласно подподпункту (1), и устранить их в рамках процесса управления рисками информационной безопасности в соответствии с пунктами IS.D.OR.205 и IS.D.OR.220;

(3) выполнять оценку всей известной и актуальной информации, связанной с инцидентами информационной безопасности и уязвимостями, выявленными в соответствии с подподпунктом (1);

(4) при необходимости, внедрять метод распространения информации внутри организации.

(c) Любая подрядная организация, которая может подвергнуть данную организацию рискам информационной безопасности, которые могут оказать влияние на безопасность полетов, обязана информировать организацию о событиях информационной безопасности. Уведомления о событиях информационной безопасности предоставляются согласно процедурам, предусмотренными конкретными договорными обязательствами, и оцениваются согласно подпункту (b).

(d) При расследовании инцидентов и событий информационной безопасности организация должна сотрудничать с любой другой организацией, которая вносит значительный вклад в обеспечение информационной безопасности в рамках осуществляемой деятельности.

(e) Организация может интегрировать систему отчетности в другие уже используемые системы отчетности.

IS.D.OR.220 Инциденты информационной безопасности – обнаружение, реагирование и восстановление

(a) В зависимости от результатов оценки риска, проведенной в соответствии с пунктом IS.D.OR.205, и результативности мер по устранению рисков, указанных в пункте IS.D.OR.210, организация принимает меры по выявлению событий, свидетельствующих о потенциальной реализации неприемлемых сценариев и рисков, которые могут повлиять на безопасность полетов. Указанные меры реагирования должны позволять организации:

(1) выявлять отклонения от заданных контрольных значений функциональных характеристик;

(2) инициировать оповещения для принятия соответствующих мер по реагированию на инциденты при выявлении любого отклонения.

(b) Организация должна принять меры реагирования на любые события, выявленные согласно подпункту (a), которые могут вызвать или уже вызвали инцидент информационной безопасности. Указанные меры реагирования должны позволять организации:

(1) инициировать собственное внутреннее реагирование на оповещения, указанные в подподпункте (2) подпункта (a), посредством использования предопределенных ресурсов и выполнения планов действий;

(2) ограничить распространение атаки и предотвратить полную реализацию сценария угрозы;

(3) контролировать режим отказа затронутых элементов, определенных в подпункте (a) пункта IS.D.OR.205.

(c) Организация должна принимать меры по ликвидации последствий и восстановлению после инцидентов информационной безопасности, включая, при необходимости, принятие соответствующих экстренных мер. Указанные меры реагирования должны позволять организации:

(1) устранить причину возникновения инцидента, или ограничить риск ее повторного возникновения до приемлемого уровня;

(2) восстановить состояние безопасности затронутых элементов, как определено в подпункте (a) пункта IS.D.OR.205, в течение предопределенного организацией срока восстановления.

IS.D.OR.225 Реагирование на заключения, сообщенные ОГА

(a) После получения уведомления от ОГА о результатах проверки состояния информационной безопасности, организация должна:

(1) определить как основную причину или основные причины несоответствия, так и сопряженные факторы;

(2) разработать план корректирующих действий;

(3) продемонстрировать устранение несоответствий в соответствии с требованиями ОГА.

(b) Действия, указанные в подпункте (а), должны быть выполнены в сроки, согласованные с ОГА.

IS.D.OR.230 Внешняя система отчетности по информационной безопасности

(a) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", организация должна внедрить систему отчетности по информационной безопасности, соответствующую требованиям, установленным ОГА.

(b) Без ущерба для обязательства по соблюдению требований к отчетности, изложенных в Приказе министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", организация должна обеспечить информирование ОГА о любых инцидентах или уязвимостях информационной безопасности, которые могут представлять значительный риск для безопасности полетов. Кроме того:

(1) если указанные выше инцидент или уязвимость затрагивают воздушное судно или систему или ее составной элемент, организация должна сообщить об этом держателю разрешения на проектирование;

(2) если указанные выше инцидент или уязвимость затрагивают систему или компонент, используемый организацией, организация должна сообщить об этом организации, ответственной за проектирование системы или компонента.

(c) Организация должна сообщать об инцидентах или уязвимостях, указанных в подпункте (b), следующим образом:

(1) соответствующее уведомление предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, как только организация узнает о сложившейся ситуации;

(2) соответствующий отчет предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, в наикратчайший срок, но не позднее, чем через 72 часа после того, как организация узнает о сложившейся ситуации, если этому не препятствуют исключительные обстоятельства.

Отчет составляется по форме, установленной ОГА, и должен содержать всю необходимую информацию о ситуации, о которой стало известно организации;

(3) отчет о последующих действиях предоставляется ОГА и, если применимо, держателю разрешения на проектирование или организации, ответственной за проектирование системы или ее компонента, с подробным описанием действий, которые были или будут предприняты организацией после инцидента, а также действий, которые организация намерена предпринять для предотвращения возникновения аналогичных инцидентов информационной безопасности в будущем.

Отчет о последующих действиях предоставляется непосредственно после определения соответствующих действий, и составляется по форме, установленной ОГА.

IS.D.OR.235 Подрядная деятельность по управлению рисками информационной безопасности

(a) При передаче в подряд другим организациям любых задач, указанных в пункте IS.D.OR.200, ОГА должен обеспечить соответствие задач, выполняемых подрядной организацией, требованиям Положения, а также должен обеспечить контроль за деятельностью подрядной организации. При этом ОГА должен обеспечить надлежащее управление рисками, связанными с задачами, переданными в подряд.

(b) По запросу ОГА организация должна предоставить доступ в подрядную организацию в целях обеспечения постоянного соблюдения применимых требований, изложенных в Положении.

IS.D.OR.240 Требования к персоналу

(a) Ответственный руководитель организации или, в случае проектной организации, руководитель проектной организации, назначенный в соответствии с Положением об установлении требований и административных процедур сертификации летной годности и экологической сертификации или касающихся декларации о соответствии воздушных судов и связанных с ними изделий, запасных частей и приборов, а также требований к способности проектных и производственных организаций, утвержденным Постановлением Правительства № 91/2024, и, соответственно, Положением об административных процедурах, касающихся аэродромов, утвержденным Постановлением Правительства № 653/2018, как предусмотрено подпунктами 2.1 и 2.4 Положения, должен обладать всеми необходимыми законными правами для обеспечения финансирования и осуществления всех видов деятельности, предусмотренных Положением. Указанное лицо должно:

(1) обеспечить наличие всех необходимых ресурсов для соблюдения требований Положения;

(2) разработать и внедрить политику информационной безопасности, указанную в подподпункте (1) подпункта (а) пункта IS.D.OR.200;

(3) продемонстрировать базовое понимание Положения.

(b) Ответственный руководитель организации или, в случае проектной организации, руководитель проектной организации должен назначить лицо или группу лиц для обеспечения соблюдения организацией требований Положения, и определить уровень их полномочий. Лицо или группа лиц должны подчиняться непосредственно ответственному руководителю или руководителю проектной организации, и обладать необходимыми знаниями, квалификациями и опытом для выполнения возложенных на них обязанностей и задач. Необходимо наличие процедур, разъясняющих, кто замещает ответственного руководителя на случай его длительного отсутствия.

(c) Ответственный руководитель организации или, в случае проектной организации, руководитель проектной организации назначает лицо или группу лиц, отвечающее или отвечающую за выполнение функции мониторинга соблюдения требований, изложенных в подподпункте 12 подпункта (а) пункта IS.D.OR.200.

(d) Если организация использует организационные структуры, политики, процессы и процедуры в области информационной безопасности совместно с другими организациями или со своими собственными подразделениями, не охваченными соответствующими разрешением или декларацией, ответственный руководитель организации или руководитель проектной организации вправе делегировать свою деятельность ответственному лицу, несущему совместную ответственность.

В данном случае устанавливаются меры по координации действий между ответственным руководителем организации или руководителем проектной организации и соответствующим ответственным лицом в целях обеспечения надлежащей интеграции управления информационной безопасностью в организации.

(e) Ответственный руководитель организации или руководитель проектной организации или ответственное лицо, несущее совместную ответственность, упомянутое в подпункте (d), должен (должно) обладать необходимыми законными правами для создания и поддержания организационных структур, политик, процессов и процедур, необходимых для соблюдения требований пункта IS.D.OR.200.

(f) В организации должна выполняться процедура, гарантирующая наличие достаточной численности персонала для выполнения задач, предусмотренных настоящим приложением.

(g) В организации должна выполняться процедура, гарантирующая, что персонал, указанный в подпункте (f), обладает необходимой компетентностью для выполнения поставленных перед ним задач.

(h) В организации должна выполняться процедура, гарантирующая информирование персонала об обязанностях, связанных с назначенными им ролями и поставленными перед ним задачами.

(i) Организация должна обеспечить надлежащую идентификацию и надежность персонала, имеющего доступ к информационным системам и данным, подпадающим под действие Положения.

IS.D.OR.245 Ведение учета

(a) Организация должна вести учет своей деятельности по управлению информационной безопасностью.

(1) Организация должна обеспечить архивацию и отслеживаемость следующих записей и документов:

(i) любых разрешений и сопряженных с ними оценок риска информационной безопасности в соответствии с подпунктом (e) пункта IS.D.OR.200;

(ii) договоров на виды деятельности, указанные в подподпункте (9) подпункта (а) пункта IS.D.OR.200;

(iii) записей о ключевых процессах, указанных в подпункте (d) пункта IS.D.OR.200;

(iv) записей о рисках, идентифицированных в ходе оценки рисков, указанной в пункте IS.D.OR.205, вместе с соответствующими мерами по управлению рисками, указанными в пункте IS.D.OR.210;

(v) записей об инцидентах и уязвимостях в области информационной безопасности, регистрируемых в рамках систем отчетности, предусмотренных пунктами IS.D.OR.215 и IS.D.OR.230;

(vi) записей о событиях информационной безопасности, которые могут требовать проведения повторной оценки на предмет инцидентов или уязвимостей информационной безопасности, которые не были обнаружены в ходе первоначальной оценки.

(2) Записи, указанные в абзаце (i) подподпункта (1), должны храниться на протяжении не менее пяти лет с даты, когда соответствующее разрешение утратило силу.

(3) Записи, указанные в абзаце (ii) подподпункта (1), должны храниться на протяжении не менее пяти лет с даты изменения или расторжения соответствующего договора.

(4) Записи, указанные в абзацах (iii), (iv) и (v) подподпункта (1), должны храниться на протяжении не менее пяти лет.

(5) Записи, указанные в абзацах (vi) подподпункта (1), должны храниться до даты повторной оценки соответствующих событий информационной безопасности, проводимой с определенной периодичностью в соответствии с процедурой, установленной соответствующей организацией.

(b) Организация должна вести учет квалификации и опыта своего персонала, участвующего в деятельности по управлению информационной безопасностью.

(1) Записи о квалификации и опыте сотрудников должны храниться в течение всего срока работы в соответствующей организации и не менее трех лет после их увольнения.

(2) Персонал вправе по предварительному запросу получить доступ к личным делам. Кроме того, при увольнении из организации организация должна по запросу соответствующих сотрудников предоставлять им копии личных дел.

(c) Формат ведения записей должен быть предусмотрен процедурами, установленными организацией.

(d) Записи должны храниться образом, обеспечивающим их защиту от повреждения, изменения и хищения. При необходимости, информация идентифицируется по уровню секретности. Организация должна обеспечить хранение записей способами, обеспечивающими их целостность, аутентичность и авторизованную доступность.

IS.D.OR.250 Руководство по управлению информационной безопасностью (MMSI)

(a) Организация должна предоставить ОГА Руководство по управлению информационной безопасностью (MMSI) и, если применимо, любые связанные с ним руководства и процедуры, упомянутые в MMSI, включающие:

(1) декларацию, подписанную ответственным руководителем или, в случае проектной организации, руководителем проектной организации, подтверждающую, что организация продолжит осуществлять свою деятельность в соответствии с настоящим приложением и MMSI. Если ответственный руководитель или, в случае проектной организации, руководитель проектной организации не является генеральным директором организации, декларация подписывается генеральным директором организации;

(2) должность, имя, обязанности, сферу ответственности, подотчетность и компетентность лица или лиц, определенных в подпунктах (b) и (c) пункта IS.D.OR.240;

(3) должность, имя, обязанности, сферу ответственности компетентность ответственного лица, несущего совместную ответственность согласно подпункту (d) пункта IS.D.OR.240, если применимо;

(4) политику в сфере информационной безопасности, установленную организацией согласно подподпункту (1) подпункта (а) пункта IS.D.OR.200;

(5) общее описание человеческих ресурсов с точки зрения численности и категорий персонала, а также системы планирования доступности персонала к критически важной информации, как указано в подпункте (d) пункта IS.D.OR.240;

(6) должность (должности), имена, обязанности, сферу ответственности, подотчетность и компетентность ключевых лиц, ответственных за применение пункта IS.D.OR.200, включая лицо или лиц, ответственного (ответственных) за мониторинг соответствия согласно подпункту 12 (а) пункта IS.D.OR.200;

(7) организационную структуру, демонстрирующую соответствующие зоны ответственности и подотчетность лиц, указанных в подподпунктах (2) и (6);

(8) описание системы внутренней отчетности, предусмотренной пунктом IS.D.OR.215;

(9) процедуры, определяющие порядок соблюдения требований данного раздела, в частности:

(i) документацию, указанную в подпункте (c) пункта IS.D.OR.200;

(ii) процедуры, определяющие порядок контроля за деятельностью и задачами, переданными в подряд, согласно подподпункту (9) подпункта (а) пункта IS.D.OR.200;

(iii) процедуру внесения изменений в MMSI, указанную в подпункте (c);

(10) подробную информацию об утвержденных и действующих альтернативных способах обеспечения соответствия (AltMoC).

(b) Первоначальная версия MMSI должна быть утверждена, а его копия должна храниться в ОГА. При необходимости в MMSI необходимо вносить изменения, отражающие текущее состояние СУИБ организации. Копия любых изменений, вносимых в MMSI, предоставляется ОГА.

(c) Порядок внесения изменений в MMSI регулируется в соответствии с процедурой, установленной организацией. Любые изменения, не предусмотренные вышеуказанной процедурой, а также любые изменения, связанные с изменениями, указанными в подпункте (b) пункта IS.D.OR.255, должны быть одобрены ОГА.

(d) Организация может интегрировать MMSI в другие имеющиеся у нее спецификации или руководства по управлению при условии, что они содержат четкую перекрестную ссылку на соответствующие пункты или разделы спецификаций или руководств по управлению, соответствующие различным требованиям, изложенным в настоящем приложении.

IS.D.OR.255 Изменения в системе управления информационной безопасностью

(a) Изменения в СУИБ могут вноситься и доводиться до сведения ОГА в соответствии с процедурой, разработанной организацией. Такая процедура должна быть утверждена ОГА.

(b) Организация должна запросить и получить разрешение ОГА на внесение изменений в СУИБ, которые не подпадают под процедуру, указанную в подпункте (a).

В отношении указанных изменений:

(1) запрос на их внесение подается до даты вступления в силу соответствующих изменений с тем, чтобы позволить ОГА обеспечить все условия для непрерывного соблюдения Положения и, при необходимости, для внесения соответствующих изменений в сертификат организации и в прилагаемые к нему условия выдачи разрешения;

(2) организация должна предоставить ОГА всю информацию, запрашиваемую для оценки предлагаемого изменения;

(3) изменения вносятся только после получения официального разрешения ОГА;

(4) при внесении соответствующих изменений организация должна осуществлять свою деятельность в соответствии с условиями, установленными ОГА.

IS.D.OR.260 Непрерывное совершенствование

(a) Организация должна оценить уровень эффективности и зрелости СУИБ, используя соответствующие показатели эффективности. Оценка должна проводиться на основе предопределенного графика, установленного организацией, или непосредственно после инцидента информационной безопасности.

(b) Если в результате оценки, проводимой согласно подпункту (a), будут выявлены какие-либо отклонения, организация должна принять необходимые меры по усовершенствованию СУИБ для гарантии непрерывного соблюдения применимых требований и поддержания рисков информационной безопасности на приемлемом уровне. Кроме того, организация должна повторно оценить элементы СУИБ, затронутые вышеуказанными принятыми мерами.

Приложение № 2

к Постановлению Правительства

№ 722/2025

ИЗМЕНЕНИЯ,

которые вносятся в некоторые постановления Правительства

1. В часть 21 приложения № 1 к Положению об установлении требований и административных процедур сертификации летной годности и экологической сертификации или касающихся декларации о соответствии воздушных судов и связанных с ними изделий, запасных частей и приборов, а также требований к способности проектных и производственных организаций, утвержденному Постановлением Правительства № 91/2024 (Официальный монитор Республики Молдова, 2024 г., № 118–121, ст.272), внести следующие изменения:

1.1. после пункта 21.A.139 дополнить пунктом 21.A.139A следующего содержания:

"21.A.139A Система управления информационной безопасностью

В дополнение к системе менеджмента производства, предусмотренной в пункте 21.А.139, производственная организация создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

1.2. после пункта 21.A.239 дополнить пунктом 21.A.239A следующего содержания:

"21.A.239A Система управления информационной безопасностью

В дополнение к системе менеджмента проектирования, предусмотренной в пункте 21.A.239, проектная организация создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

1.3. пункт 21.B.15 дополнить подпунктом (c) следующего содержания:

"21.B.15 Информирование ОГА

(c) ОГА предоставляет Агентству кибербезопасности критически важную для безопасности полетов информацию не позднее 24 часов с момента получения информации, содержащейся в отчетах по информационной безопасности, полученных в соответствии с пунктом IS.D.OR.230 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

1.4. после пункта 21.B.20 дополнить пунктом 21.B.20A следующего содержания:

"21.B.20A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная деятельность должна осуществляться в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с подпунктом (c) пункта 21.B.15, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА должен принять соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), должны немедленно доводиться до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и соответствующими нормами по его применению. ОГА в равной степени доводит указанные выше меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

1.5. пункт 21.B.25 дополнить подпунктом (e) следующего содержания:

"(e) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

1.6. в пункте 21.B.30:

1.6.1. название изложить в следующей редакции:

"21.B.30 Возложение задач";

1.6.2. дополнить подпунктом (c) следующего содержания:

"(c) В целях сертификации и контроля за соблюдением организацией требований пунктов 21.A.139A и 21.A.239A ОГА может возлагать поставленные задачи на квалифицированные организации в соответствии с подпунктом (a) или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должно обеспечить все условия для того, чтобы:

1. все аспекты безопасности полетов координировались и учитывались квалифицированной организацией или соответствующим органом;

2. результаты сертификационной и надзорной деятельности, осуществляемой квалифицированной организацией или соответствующим органом, были включены в общие документы по сертификации и надзору;

3. собственная система управления информационной безопасностью, созданная в соответствии с подпунктом (e) пункта 21.B.25, охватывала все задачи сертификации и текущего надзора, выполняемые от ее имени.";

1.7. пункт 21.B.221 дополнить подпунктом (g) следующего содержания:

"(g) В том, что касается сертификации и надзора за соблюдением организацией требований пункта 21.A.139A, в дополнение к соблюдению положений подпунктов (a)–(f), ОГА рассматривает любые сертификаты утверждения, выдаваемые согласно подпункту (e) пункта IS.I.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, после завершения очередного надзорного аудита, а также каждый раз при внесении каких-либо изменений в сферу деятельности организации.";

1.8. после пункта 21.B.240 дополнить пунктом 21.B.240A следующего содержания:

"21.B.240A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА в соответствии с процедурой, предусмотренной в подпункте (а) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте 21.B.221. ОГА должен уведомить организацию о любых несоответствиях, обнаруженных в ходе вышеуказанной проверки, потребовать внесения дополнительных изменений и принять меры в соответствии с пунктом 21.B.225.

(b) В целях внесения других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией своей деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

1.9. пункт 21.B.431 дополнить подпунктом (d) следующего содержания:

"(d) В целях сертификации и надзора за соблюдением организацией требований пункта 21.A.239A, в дополнение к соблюдению положений подпунктов (a)–(c), ОГА соблюдает следующие принципы:

1. изучает интерфейсы и связанные с ними риски, идентифицированные каждой организацией, являющейся объектом его надзора, в соответствии с пунктом IS.D.OR.205 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025;

2. в случае обнаружения каких-либо несоответствий в интерфейсах и связанных с ними рисках, идентифицированных различными организациями, ОГА рассматривает их совместно с заинтересованными организациями и, при необходимости, делает соответствующие выводы в целях обеспечения реализации корректирующих мер;

3. если в результате проверки документации, проводимой согласно подподпункту 2, будут идентифицированы значительные риски, связанные с интерфейсами с организациями, подотчетными другому компетентному органу, данная информация должна быть доведена до сведения соответствующего национального органа, ответственного за обеспечение информационной безопасности или кибербезопасности.";

1.10. после пункта 21.B.435 дополнить пунктом 21.B.435A следующего содержания:

"21.B.435A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте 21.B.431. ОГА должен уведомить организацию о любых несоответствиях, обнаруженных в ходе вышеуказанной проверки, потребовать внесения дополнительных изменений и принять меры в соответствии с пунктом 21.B.433.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.".

2. В Положение об административных процедурах, касающихся аэродромов, утвержденное Постановлением Правительства № 653/2018 (Официальный монитор Республики Молдова, 2018 г., № 256–265, ст.713), с последующими изменениями, внести следующие изменения:

2.1. в приложении № 1:

2.1.1. после пункта ADR.AR.A.015 дополнить пунктом ADR.AR.A.025 следующего содержания:

"ADR.AR.A.025 Информирование

(a) ОГА без неоправданной задержки информирует центральный отраслевой орган в области гражданской авиации о любых существенных проблемах, связанных с реализацией положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(b) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", ОГА должен в наикратчайшие сроки предоставить Европейскому агентству по авиационной безопасности (в дальнейшем – EASA) критически важную для безопасности информацию, полученную из отчетов о происшествиях, хранящихся в его национальной базе данных.

(c) ОГА доводит до сведения Агентства кибербезопасности критически важную для безопасности полетов информацию не позднее 24 часов с момента получения информации, содержащейся в отчетах по информационной безопасности, полученных в соответствии с пунктом IS.D.OR.230 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025.";

2.1.2. после пункта ADR.AR.A.030 дополнить пунктом ADR.AR.A.030A следующего содержания:

"ADR.AR.A.030A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная деятельность должна осуществляться в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с подпунктом (c) пункта ADR.AR.A.025, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА принимает соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), должны немедленно доводиться до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и нормами по его применению. ОГА должен в равной степени доводить вышеуказанные меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

2.1.3. пункт ADR.AR.B.005 дополнить подпунктом (d) следующего содержания:

"ADR.AR.B.005 Система менеджмента

(d) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

2.1.4. дополнить пунктом ADR.AR.B.010 следующего содержания:

"ADR.AR.B.010 Возложение задач

(a) ОГА возлагает на квалифицированные субъекты задачи, связанные с начальной сертификацией или непрерывным надзором за изделиями и деталями, а также за физическими или юридическими лицами, подпадающими под действие положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению. При возложении задач ОГА обеспечивает:

1. наличие у него систем начальной и непрерывной оценки соответствия квалифицированного субъекта в соответствии с положениями Авиационного кодекса Республики Молдова № 301/2017.

Данная система и результаты оценки документируются;

2. заключение письменного соглашения с квалифицированным субъектом, утвержденного обеими сторонами на уровне руководства, в котором четко оговариваются:

(i) подлежащие выполнению задачи;

(ii) подлежащие предоставлению декларации, отчеты и письменные документы;

(iii) технические условия, подлежащие выполнению при осуществлении вышеуказанных задач;

(iv) охват связанной с ними ответственности; и

(v) защита информации, предоставляемой в процессе выполнения вышеуказанных задач.

(b) ОГА обеспечивает все условия для того, чтобы процессы внутреннего аудита и менеджмента рисков для безопасности, созданные согласно подподпункту 4) подпункта (а) пункта ADR.AR.B.005, охватывали все задачи по сертификации и постоянному надзору, выполняемые от его имени квалифицированным субъектом.

(c) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ADR.OR.D.005A, ОГА может возложить задачи на организации, квалифицированные в соответствии с подпунктом (a), или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должен обеспечить:

1. координацию действий и учет всех аспектов, связанных с безопасностью полетов, квалифицированным субъектом или соответствующим органом;

2. результаты деятельности по сертификации и надзору, осуществляемой квалифицированным субъектом или соответствующим органом, включаются в общие документы организации по сертификации и надзору;

3. собственная система управления информационной безопасностью, созданная в соответствии с подпунктом (e) пункта ADR.AR.B.005, должна охватывать все задачи по сертификации и постоянному надзору, выполняемые от его имени.";

2.1.5. пункт ADR.AR.C.005 дополнить подпунктом (f) следующего содержания:

"ADR.AR.C.005 Надзор

(f) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ADR.OR.D.005A, в дополнение к соблюдению положений подпунктов (a)–(e), ОГА рассматривает любой сертификат утверждения, выдаваемый в соответствии с подпунктом (e) пункта IS.I.OR.200 или подпунктом (e) пункта IS.D.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, после завершения очередного надзорного аудита, а также каждый раз при внесении изменений в сферу деятельности организации.";

2.1.6. после пункта ADR.AR.C.040 дополнить пунктом ADR.AR.C.040A следующего содержания:

"ADR.AR.C.040A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте ADR.AR.C.005. ОГА должен уведомить организацию о любых несоответствиях, обнаруженных в ходе вышеуказанной проверки, потребовать внесения дополнительных изменений и принять меры в соответствии с пунктом ADR.AR.C.005.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.D.OR.255 приложения № 2 (Часть IS.D.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

2.2. в приложении № 2:

2.2.1. после пункта ADR.OR.D.005 дополнить пунктом ADR.OR.D.005A следующего содержания:

"ADR.OR.D.005A Система управления информационной безопасностью

Эксплуатант аэродрома/аэропорта должен создать, внедрить и поддерживать систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

2.2.2. пункт ADR.OR.D.007 изложить в следующей редакции:

"ADR.OR.D.007 Менеджмент аэронавигационных данных и аэронавигационной информации

(a) В рамках своей системы менеджмента эксплуатант аэродрома/аэропорта внедряет и поддерживает систему менеджмента качества, которая охватывает:

1) его деятельность, связанную с аэронавигационными данными;

2) его деятельность, связанную с предоставлением аэронавигационной информации.

(b) В рамках своей системы менеджмента эксплуатант аэродрома/ аэропорта создает систему управления информационной безопасностью для обеспечения защиты операционных данных, которые он получает, генерирует или иным образом использует, таким образом, чтобы доступ к вышеуказанным операционным данным был разрешен только уполномоченным лицам.

(c) Система управления информационной безопасностью должна включать следующие элементы:

1) процедуры оценки и снижения рисков безопасности данных, мониторинга и повышения уровня безопасности, проверки состояния и распространения результатов проверки безопасности;

2) средства обнаружения и предотвращения вторжений, а также средства оповещения персонала;

3) средства управления последствиями нарушений безопасности и определения мер по устранению последствий и процедур снижения рисков для предотвращения их повторного возникновения.

(d) Эксплуатант аэродрома/ аэропорта должен обеспечить допуск своего персонала к информации по безопасности аэронавигационных данных.

(e) Вопросы информационной безопасности должны решаться в соответствии с пунктом ADR.OR.D.005A";

2.2.3. после пункта ADR.OR.F.045 дополнить пунктом ADR.OR.F.045A следующего содержания:

"ADR.OR.F.045A Система управления информационной безопасностью

Организация по аэронавигационному обслуживанию, Аэродромная метеорологическая станция (Aerodrome Meteorological Service – AMS) создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановление Правительства № 722/2025 в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.".

3. В Положение об установлении технических требований и административных процедур в отношении летного персонала гражданской авиации, утвержденное Постановлением Правительства № 204/2020 (Официальный монитор Республики Молдова, 2020 г., № 165–176, ст.552), с последующими изменениями, внести следующие изменения:

3.1. в приложении № 6:

3.1.1. дополнить пунктом ARA.GEN.125 следующего содержания:

"ARA.GEN.125 Информирование

"(c) ОГА доводит до сведения Агентства кибербезопасности критически важную для безопасности полетов информацию не позднее 24 часов с момента получения информации, содержащейся в отчетах по информационной безопасности, полученных в соответствии с пунктом IS.D.OR.230 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025.";

3.1.2. после пункта ARA.GEN.135 дополнить пунктом ARA.GEN.135A следующего содержания:

"ARA.GEN.135A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная деятельность осуществляется в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с подпунктом (с) пункта ARA.GEN.125, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА принимает соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), немедленно доводятся до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и нормами по его применению. ОГА должен в равной степени доводить вышеуказанные меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

3.1.3. пункт ARA.GEN.200 дополнить подпунктом (e) следующего содержания:

"ARA.GEN.200 Система менеджмента

(e) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

3.1.4. после пункта ARA.GEN.200 дополнить пунктом ARA.GEN.205 следующего содержания:

"ARA.GEN.205 Возложение задач

(a) ОГА может возлагать на квалифицированные субъекты задачи, связанные с начальной сертификацией или непрерывным надзором за изделиями и деталями, а также за физическими или юридическими лицами, подпадающими под действие положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению. При возложении задач ОГА обеспечивает:

1. наличие у него систем начальной и непрерывной оценки соответствия квалифицированного субъекта в соответствии с положениями Авиационного кодекса Республики Молдова № 301/2017. Данная система и результаты оценки документируются;

2. заключение письменного соглашения с квалифицированным субъектом, утвержденного обеими сторонами на уровне руководства, в котором четко оговариваются:

(i) подлежащие выполнению задачи;

(ii) подлежащие предоставлению декларации, отчеты и письменные документы;

(iii) технические условия, подлежащие выполнению при осуществлении указанных выше задач;

(iv) охват связанной с ними ответственности; и

(v) защита информации, предоставляемой в процессе выполнения указанных выше задач.

(b) ОГА обеспечивает все условия для того, чтобы процессы внутреннего аудита и менеджмента рисков для безопасности, созданные согласно подподпункту 4 подпункта (а) пункта ARA.GEN.200, охватывали все задачи по сертификации и постоянному надзору, выполняемые от его имени квалифицированным субъектом.

(c) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ORA.GEN.200A, ОГА может возложить задачи на организации, квалифицированные в соответствии с подпунктом (a), или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должен обеспечить:

1. координацию действий и учет всех аспектов, связанных с безопасностью полетов, квалифицированным субъектом или соответствующим органом;

2. включение результатов деятельности по сертификации и надзору, осуществляемой квалифицированным субъектом или соответствующим органом, в общие документы по сертификации и надзору;

3. охват собственной системой управления информационной безопасностью, созданной в соответствии с подпунктом (e) пункта ARA.GEN.200, всех задач по сертификации и постоянному надзору, выполняемых от его имени квалифицированным субъектом или соответствующим органом.";

3.1.5. пункт ARA.GEN.300 дополнить подпунктом (g) следующего содержания:

"ARA.GEN.300 Надзор

(g) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ORA.GEN.200A, в дополнение к соблюдению положений подпунктов (a)–(e), ОГА рассматривает любой сертификат утверждения, выдаваемый в соответствии с подпунктом (e) пункта IS.I.OR.200 или подпунктом (e) пункта IS.D.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, после завершения очередного надзорного аудита, а также каждый раз при внесении изменений в сферу деятельности организации.";

3.1.6. после пункта ARA.GEN.330 дополнить пунктом ARA.GEN.330A следующего содержания:

"ARA.GEN.330A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте ARA.GEN.350.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА определяет условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

3.2. приложение № 7 после пункта ORA.GEN.200 дополнить пунктом ORA.GEN.200A следующего содержания:

"ORA.GEN.200A Система управления информационной безопасностью

В дополнение к системе менеджмента, указанной в пункте ORA.GEN.200, организация создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025.".

4. В Положение об установлении технических требований и административных процедур в отношении воздушных перевозок, утвержденное Постановлением Правительства № 612/2022 (Официальный монитор Республики Молдова, 2022 г., № 363–373, ст.868), с последующими изменениями, внести следующие изменения:

4.1. в приложении № 2:

4.1.1. после пункта ARO.GEN.120 дополнить пунктом ARO.GEN.125 следующего содержания:

"ARO.GEN.125 Информирование

(a) ОГА без неоправданной задержки информирует центральный отраслевой орган в области гражданской авиации о любых существенных проблемах, связанных с реализацией положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(b) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации" ОГА должен в наикратчайшие сроки предоставить Европейскому агентству по авиационной безопасности (в дальнейшем – EASA) критически важную для безопасности информацию, полученную из отчетов о происшествиях, хранящихся в его национальной базе данных.

(c) ОГА доводит до сведения Агентства кибербезопасности критически важную для безопасности полетов информацию не позднее 24 часов с момента получения информации, содержащейся в отчетах по информационной безопасности, полученных в соответствии с пунктом IS.I.OR.230 приложения № 2 (Часть IS. I.OR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025.";

4.1.2. после пункта ARO.GEN.135 дополнить пунктом ARO.GEN.135A следующего содержания:

"ARO.GEN.135A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная выше деятельность должна осуществляться в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с подпунктом (c) пункта ARO.GEN.125, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА должен принять соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), должны немедленно доводиться до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и нормами по его применению. ОГА должен в равной степени доводить вышеуказанные меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

4.1.3. пункт ARO.GEN.200 дополнить подпунктом (e) следующего содержания:

"ARO.GEN.200 Система менеджмента

(e) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

4.1.4. после пункта ARO.GEN.200 дополнить пунктом ARO.GEN.205 следующего содержания:

"ARO.GEN.205 Возложение задач

(a) ОГА может возлагать на квалифицированные субъекты задачи, связанные с начальной сертификацией или непрерывным надзором за изделиями и деталями, а также за физическими или юридическими лицами, подпадающими под действие положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению. При возложении задач ОГА обеспечивает:

1. наличие у него систем начальной и непрерывной оценки соответствия квалифицированного субъекта в соответствии с положениями Авиационного кодекса Республики Молдова № 301/2017.

Данная система и результаты оценки документируются;

2. заключение письменного соглашения с квалифицированным субъектом, утвержденного обеими сторонами на уровне руководства, в котором четко оговариваются:

(i) подлежащие выполнению задачи;

(ii) подлежащие предоставлению декларации, отчеты и письменные документы;

(iii) технические условия, подлежащие выполнению при осуществлении указанных выше задач;

(iv) охват связанной с ними ответственности; и

(v) защита информации, предоставляемой в процессе выполнения указанных выше задач.

(b) ОГА обеспечивает все условия для того, чтобы процессы внутреннего аудита и менеджмента рисков для безопасности, созданные согласно подподпункту 4 подпункта (а) пункта ARA.GEN.200, охватывали все задачи по сертификации и постоянному надзору, выполняемые от его имени квалифицированным субъектом.

(c) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ORA.GEN.200A, ОГА может возложить задачи на организации, квалифицированные в соответствии с подпунктом (a), или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должен обеспечить:

1. координацию действий и учет всех аспектов, связанных с безопасностью полетов, квалифицированным субъектом или соответствующим органом;

2. включение результатов деятельности по сертификации и надзору, осуществляемой квалифицированным субъектом или соответствующим органом, в общие документы по сертификации и надзору;

3. охват собственной системой управления информационной безопасностью, созданной в соответствии с подпунктом (e) пункта ARA.GEN.200, всех задач по сертификации и постоянному надзору, выполняемых от его имени квалифицированным субъектом или соответствующим органом.";

4.1.5. пункт ARO.GEN.300 дополнить подпунктом (g) следующего содержания:

"ARO.GEN.300 Надзор

(g) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ORO.GEN.200A, в дополнение к соблюдению положений подпунктов (a)–(f), ОГА должен рассматривать любые сертификаты утверждения, выдаваемые в соответствии с подпунктом (e) пункта IS.I.OR.200 или подпунктом (e) пункта IS.D.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, после завершения очередного надзорного аудита, а также каждый раз при внесении изменений в сферу деятельности организации.";

4.1.6. после пункта ARO.GEN.330 дополнить пунктом ARO.GEN.330A следующего содержания:

"ARO.GEN.330A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА должен включить проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте ARA.GEN.350.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

4.2. приложение № 3, после пункта ORO.GEN.200 дополнить пунктом ORO.GEN.200A следующего содержания:

"ORO.GEN.200A Система управления информационной безопасностью

В дополнение к системе менеджмента, указанной в пункте ORO.GEN.200, организация создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.".

5. В Положение об установлении требований и административных процедур, связанных с сертификатами диспетчеров управления воздушным движением, утвержденное Постановлением Правительства № 134/2019 (Официальный монитор Республики Молдова, 2019 г., № 94–99, ст.190), внести следующие изменения:

5.1. в приложении № 1:

5.1.1. после пункта ATCO.AR.A.015 дополнить пунктом ATCO.AR.A.020 следующего содержания:

"ATCO.AR.A.020 Информирование

(a) ОГА без неоправданной задержки информирует центральный отраслевой орган в области гражданской авиации о любых существенных проблемах, связанных с реализацией положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(b) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации", ОГА предоставляет Агентству кибербезопасности критически важную для безопасности информацию в течение не более 24 часов с момента ее получения из отчетов о происшествиях, хранящихся в его национальной базе данных.

(c) ОГА предоставляет Агентству кибербезопасности критически важную для безопасности информацию в течение не более 24 часов с момента ее получения из отчетов о происшествиях в соответствии с пунктом IS.I.OR.230 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025.";

5.1.2. после пункта ATCO.AR.A.025 дополнить пунктом ATCO.AR.A.025A следующего содержания:

"ATCO.AR.A.025A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная выше деятельность должна осуществляться в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с пунктом ATCO.AR.A.020, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА должен принять соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), должны немедленно доводиться до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и нормами по его применению. ОГА должен в равной степени доводить вышеуказанные меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

5.1.3. пункт ATCO.AR.B.001 дополнить подпунктом (e) следующего содержания:

"ATCO.AR.B.001 Система менеджмента

(e) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

5.1.4. после пункта ATCO.AR.B.001 дополнить пунктом ATCO.AR.B.005 следующего содержания:

"ATCO.AR.B.005 Возложение задач

(a) ОГА может возлагать на квалифицированные субъекты задачи, связанные с начальной сертификацией или непрерывным надзором за изделиями и деталями, а также за физическими или юридическими лицами, подпадающими под действие положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению. При возложении задач ОГА обеспечивает:

1. наличие у него систем начальной и непрерывной оценки соответствия квалифицированного субъекта в соответствии с положениями Авиационного кодекса Республики Молдова № 301/2017.

Данная система и результаты оценки документируются;

2. заключение письменного соглашения с квалифицированным субъектом, утвержденного обеими сторонами на уровне руководства, в котором четко оговариваются:

(i) подлежащие выполнению задачи;

(ii) подлежащие предоставлению декларации, отчеты и письменные документы;

(iii) технические условия, подлежащие выполнению при осуществлении указанных выше задач;

(iv) охват связанной с ними ответственности; и

(v) защита информации, предоставляемой в процессе выполнения указанных выше задач.

(b) ОГА обеспечивает все условия для того, чтобы процессы внутреннего аудита и менеджмента рисков для безопасности, созданные согласно подподпункту 4 подпункта (а) пункта ATCO.AR.B.001, охватывали все задачи по сертификации и постоянному надзору, выполняемые от его имени квалифицированным субъектом.

(c) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ATCO.OR.C.001A, ОГА может возложить задачи на организации, квалифицированные в соответствии с подпунктом (a), или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должен обеспечить:

1. координацию действий и учет всех аспектов, связанных с безопасностью полетов, квалифицированным субъектом или соответствующим органом;

2. включение результатов деятельности по сертификации и надзору, осуществляемой квалифицированным субъектом или соответствующим органом, в общие документы по сертификации и надзору;

3. охват собственной системой управления информационной безопасностью, созданной в соответствии с подпунктом (e) пункта ATCO.AR.B.001, всех задач по сертификации и постоянному надзору, выполняемых от его имени квалифицированным субъектом или соответствующим органом.";

5.1.5. пункт ATCO.AR.C.001 дополнить подпунктом (f) следующего содержания:

"ATCO.AR.C.001 Надзор

(f) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ATCO.OR.C.001A приложения № 2, в дополнение к соблюдению положений подпунктов (a)-(e), ОГА рассматривает любые сертификаты утверждения, выдаваемые в соответствии с подпунктом (e) пункта IS.I.OR.200 или подпунктом (e) пункта IS.D.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, после завершения очередного надзорного аудита, а также каждый раз при внесении изменений в сферу деятельности организации.";

5.1.6. после пункта ATCO.AR.E.010 дополнить пунктом ATCO.AR.E.010A следующего содержания:

"ATCO.AR.E.010A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, – ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте ATCO.AR.C.001. В случае обнаружения каких-либо несоответствий ОГА уведомляет об этом соответствующую организацию, требует внесения дополнительных изменений и действует в соответствии с пунктом ATCO.AR.C.010.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

5.2. приложение № 2 дополнить пунктом ATCO.OR.C.001A следующего содержания:

"ATCO.OR.C.001A Система управления информационной безопасностью

В дополнение к системе менеджмента, указанной в пункте ATCO.OR.C.001, организация создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.".

6. В Положение об установлении требований и административных процедур для поставщиков услуг организации воздушного движения и аэронавигационного обслуживания, утвержденное Постановлением Правительства № 119/2023 (Официальный монитор Республики Молдова, 2023 г., № 141–144, ст.309), с последующими изменениями, внести следующие изменения:

6.1. в приложении № 2:

6.1.1. после пункта ATM/ANS.AR.A.015 дополнить пунктом ATM/ANS.AR.A.020 следующего содержания:

"ATM/ANS.AR.A.020 Информирование

(a) ОГА без неоправданной задержки информирует центральный отраслевой орган в области гражданской авиации о любых существенных проблемах, связанных с реализацией положений Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(b) Без ущерба для положений Приказа министра экономики и инфраструктуры № 119/2020 об утверждении регулирования деятельности в области гражданской авиации "Регламент об отчетности, анализе и последующих действиях, касающихся происшествий в области гражданской авиации" ОГА должен в наикратчайшие сроки предоставить Европейскому агентству по авиационной безопасности критически важную для безопасности информацию, полученную из отчетов о происшествиях, хранящихся в его национальной базе данных.

(c) ОГА доводит до сведения Агентства кибербезопасности критически важную для безопасности полетов информацию не позднее 24 часов с момента получения информации, содержащейся в отчетах по информационной безопасности, полученных в соответствии с пунктом IS.I.OR.230 приложения № 2 (Часть IS. I.OR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025.";

6.1.2. после пункта ATM/ANS.AR.A.025 дополнить пунктом ATM/ANS.AR.A.025A следующего содержания:

"ATM/ANS.AR.A.025A Немедленное реагирование на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов

(a) ОГА внедряет систему надлежащего сбора, анализа и распространения информации об инцидентах информационной безопасности и уязвимостях, о которых сообщают соответствующие организации и которые могут оказать влияние на безопасность полетов. Указанная выше деятельность должна осуществляться в координации с любым другим компетентным национальным органом, ответственным за обеспечение информационной безопасности или кибербезопасности, в целях повышения координации в управлении и совместимости используемых систем отчетности.

(b) ОГА внедряет систему для надлежащего анализа любой соответствующей информации, имеющей критическое значение для безопасности полетов, полученной в соответствии с подпунктом (c) пункта ATM/ANS.AR.A.020, а также для предоставления без неоправданной задержки Агентству кибербезопасности любой информации, включая рекомендации или корректирующие действия, которые необходимо предпринять для своевременного реагирования на инцидент или уязвимость в области информационной безопасности, которые могут оказать влияние на безопасность полетов, связанные с изделиями, запасными частями, неустановленными приборами, а также лицами или организациями, подпадающими под действие Авиационного кодекса Республики Молдова № 301/2017 и норм по его применению.

(c) Получив информацию, указанную в подпунктах (a) и (b), ОГА принимает соответствующие меры для устранения потенциального влияния инцидента или уязвимости в области информационной безопасности на безопасность полетов.

(d) Меры, принятые в соответствии с подпунктом (c), немедленно доводятся до сведения всех лиц и организаций, обязанных их соблюдать в соответствии с Авиационным кодексом Республики Молдова № 301/2017 и нормами по его применению. ОГА в равной степени доводит указанные выше меры до сведения Агентства кибербезопасности, а при необходимости принятия совместных мер – до сведения соответствующих компетентных органов других заинтересованных государств.";

6.1.3. пункт ATM/ANS.AR.B.001 дополнить подпунктом (e) следующего содержания:

"ATM/ANS.AR.B.001 Система менеджмента

(e) В дополнение к требованиям подпункта (а) система менеджмента, созданная и поддерживаемая ОГА, должна соответствовать требованиям приложения № 1 (Часть IS.AR) к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

6.1.4. в пункте ATM/ANS.AR.B.005:

6.1.4.1. название изложить в следующей редакции:

"ATM/ANS.AR.B.005 Возложение задач";

6.1.4.2. дополнить подпунктом (c) следующего содержания:

"(c) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ATM/ANS.OR.B.005A приложения № 3, ОГА может возложить задачи на организации, квалифицированные в соответствии с подпунктом (a), или на любой соответствующий национальный орган, ответственный за обеспечение информационной безопасности или кибербезопасности. При возложении задач ОГА должен обеспечить:

1. координацию действий и учет всех аспектов, связанных с безопасностью полетов, квалифицированным субъектом или соответствующим органом;

2. включение результатов деятельности по сертификации и надзору, осуществляемой квалифицированным субъектом или соответствующим органом, в общие документы по сертификации и надзору;

3. охват собственной системой управления информационной безопасностью, созданной в соответствии с подпунктом (e) пункта ATM/ANS.AR.B.001, всех задач по сертификации и постоянному надзору, выполняемых от его имени квалифицированным субъектом или соответствующим органом.";

6.1.5. пункт ATM/ANS.AR.C.010 дополнить подпунктом (d) следующего содержания:

"ATM/ANS.AR.C.010 Надзор

(d) В том, что касается сертификации и надзора за соблюдением организацией требований пункта ATM/ANS.OR.B.005A приложения № 3, в дополнение к соблюдению положений подпунктов (a)–(с), ОГА рассматривает любые сертификаты утверждения, выдаваемые в соответствии с подпунктом (e) пункта IS.I.OR.200 или подпунктом (e) пункта IS.D.OR.200 приложения № 2 к Положению об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, после завершения очередного надзорного аудита, а также каждый раз при внесении изменений в сферу деятельности организации.";

6.1.6. после пункта ATM/ANS.AR.C.025 дополнить пунктом ATM/ANS.AR.C.025A следующего содержания:

"ATM/ANS.AR.C.025A Изменения системы управления информационной безопасностью

(a) В отношении изменений, вносимых и доводимых до сведения ОГА согласно процедуре, описанной в подпункте (a) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025, ОГА включает проверку указанных выше изменений в процедуру постоянного надзора в соответствии с принципами, изложенными в пункте ATM/ANS.AR.C.010. В случае обнаружения каких-либо несоответствий ОГА уведомляет об этом соответствующую организацию, требует внесения дополнительных изменений и действует в соответствии с пунктом ATM/ANS.AR.C.050.

(b) В отношении других изменений, требующих подачи заявления на получение сертификата утверждения в соответствии с подпунктом (b) пункта IS.I.OR.255 приложения № 2 (Часть IS.I.OR) к Положению об установлении требований по управлению рисками в области информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденному Постановлением Правительства № 722/2025:

1. после получения запроса на внесение изменений и перед выдачей соответствующего сертификата утверждения ОГА проверяет, соответствует ли организация применимым требованиям;

2. ОГА устанавливает условия осуществления организацией ее деятельности в период внедрения изменения;

3. если в результате проверки будет установлено, что организация соответствует применимым требованиям, ОГА утверждает предлагаемые изменения.";

6.2. в приложении № 3:

6.2.1. после пункта ATM/ANS.OR.B.005 дополнить пунктом ATM/ANS.OR.B.005A следующего содержания:

"ATM/ANS.OR.B.005A Система управления информационной безопасностью

В дополнение к системе менеджмента, указанной в пункте ATM/ANS.OR.B.005, поставщик услуг организации воздушного движения и аэронавигационного обслуживания создает, внедряет и поддерживает систему управления информационной безопасностью в соответствии с Положением об установлении требований по управлению рисками информационной безопасности, которые могут оказать влияние на безопасность полетов, утвержденным Постановлением Правительства № 722/2025, в целях обеспечения надлежащего управления рисками информационной безопасности, которые могут оказать влияние на безопасность полетов.";

6.2.2. пункт ATM/ANS.OR.D.010 изложить в следующей редакции:

"ATM/ANS.OR.D.010 Управление безопасностью

(a) Поставщики аэронавигационного обслуживания и организации потока воздушного движения и администратор сети, в качестве составной части своей системы менеджмента, как предусмотрено в ATM/ANS.OR.B.005, вводят систему управления безопасностью, для обеспечения:

1. безопасности своих объектов и персонала, в целях предотвращения актов незаконного вмешательства в предоставление услуг;

2. безопасности операционных данных, получаемых, создаваемых или используемых ими другим способом, с тем, чтобы доступ к ним был зарезервирован исключительно для уполномоченных лиц.

(b) Система управления безопасностью определяет:

1. процессы и процедуры, касающиеся оценки и сокращения рисков для безопасности, мониторинга и улучшения безопасности, осмотров в вопросах безопасности и распространения результатов;

2. средства, предназначенные для идентификации, мониторинга и выявления брешей в безопасности и оповещения персонала о безопасности с помощью адекватных сигналов;

3. средства контроля последствий, вызванных брешами в безопасности и определения мер по устранению и процедур снижения рисков для предупреждения их повторения.

(c) Поставщики аэронавигационного обслуживания и организации потока воздушного движения и администратор сети должны обеспечивать авторизацию в вопросах безопасности своего персонала, при необходимости, и согласовывать свои действия с соответствующими гражданскими и военными органами для обеспечения безопасности своих объектов, персонала и данных.

(d) Вопросы информационной безопасности должны решаться в соответствии с пунктом ATM/ANS.OR.B.005A.".