PHIG-ის პოლიტიკის ჩარჩო v1.2 · პოლიტიკა 37 · დამტკიცებულია 2026 წლის 1 სექტემბერს · სამართლებრივი საფუძვლები: ASF პოლიტიკა 32; GDPR მუხლი 32 (დამუშავების უსაფრთხოება); NIS2 პრინციპები; ISO/IEC 27001 კონტროლები (საცნობარო); 2 CFR 200.303 (ინფორმაციის დაცვა)
1. მიზანი და გამოყენების სფერო
PHIG-ს გააჩნია ოციზე მეტი ვებსაიტი, მონაცემთა ბაზა და ავტომატიზებული სერვისი. წინამდებარე პოლიტიკა იცავს მათ კონფიდენციალურობას, მთლიანობას და ხელმისაწვდომობას. იგი ვრცელდება PHIG-ის გამგეობაზე, დირექტორზე, პერსონალზე, კონსულტანტებზე, მოხალისეებზე, ექსპერტებზე, პარტნიორებზე და მომწოდებლებზე, აგრეთვე მის ქსელში შემავალ ყველა პლატფორმაზე.
2. პოლიტიკა
- ყველა პირისათვის ინდივიდუალური ანგარიშები; მინიმალური უფლებამოსილების პრინციპი; ორფაქტორიანი აუთენტიფიკაცია ყველა ადმინისტრატორისა და ელექტრონული ფოსტის ანგარიშისათვის; პაროლების მართვა პაროლ-მენეჯერის საშუალებით; საერთო პაროლების გამოყენება აკრძალულია; წვდომა უქმდება სამსახურიდან გასვლიდან ერთი სამუშაო დღის განმავლობაში.
- სერთიფიკატები, API-გასაღებები და ტოკენები ინახება პაროლ-მენეჯერში და არასდროს — დოკუმენტებში, ჩატებში ან კოდში; გაჟონვის შემთხვევაში ხდება მათი როტაცია.
- ყველა საიტი და სერვერი უნდა იყოს განახლებული; გამოუყენებელი დანამატები და ანგარიშები წაიშლება; გამოიყენება ვებ-აპლიკაციის ფარი და მავნე პროგრამების სკანირება; TLS ყველგან; ყოველდღიური ავტომატიზებული სარეზერვო ასლები, რომლებიც ინახება საწარმოო სერვერის გარეთ და ყოველ კვარტალში გაიწმინდება აღდგენის ტესტი.
- საწარმოო გარემოში ცვლილებათა კონტროლი: ცვლილებები ტესტირებული, შექცევადი და დოკუმენტირებული უნდა იყოს; კრიტიკული მესამე მხარის სისტემები (მაგ., SupplementIndex, OJS, MasterStudy) შეიძლება შეიცვალოს მხოლოდ დამატებითი, შექცევადი საშუალებებით.
- ავტომატიზებული კონტენტის სისტემები (desks) მუშაობს მხოლოდ გამოქვეყნებული წყაროების საფუძველზე, სარედაქციო წესების შესაბამისად; ჟურნალები ინახება.
- PHIG-ის საქმიანობისათვის გამოყენებული მოწყობილობები დაშიფრულია და დაცულია; საჯარო Wi-Fi-ის გამოყენება დასაშვებია მხოლოდ VPN-ით; ფიშინგის შესახებ ცნობიერების ამაღლების ტრენინგი ტარდება წელიწადში ერთხელ.
- უსაფრთხოების ინციდენტები დაუყოვნებლივ ეცნობება ინციდენტების შეტყობინების პოლიტიკის შესაბამისად; მონაცემთა დარღვევები — მონაცემთა დაცვის პოლიტიკის შესაბამისად.
3. პროცედურები
- წვდომის რეესტრი; სარეზერვო ასლების ჟურნალი; ყოველკვარტალური აღდგენის ტესტი; ყოველწლიური უსაფრთხოების მიმოხილვა.
პასუხისმგებლობები
დირექტორი; საიტის ადმინისტრატორები.
გადასინჯვა
ყოველ ორ წელიწადში ერთხელ და დონორების წესების შეცვლისას.
PHIG-ის პოლიტიკის ჩარჩოს ნაწილი. დარღვევებისა და შეშფოთების შეტყობინება: info@accreditation.ge, სათაურით „Confidential — integrity”.