"Электрондық үкіметтің" ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларын бекіту туралы" Қазақстан Республикасының Цифрлық даму, қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 3 маусымдағы № 111/НҚ бұйрығына өзгерістер енгізу туралы

Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрінің м.а. 2026 жылғы 22 маусымдағы № 345/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 24 маусымда № 39054 болып тіркелді

      ЗҚАИ-ның ескетрпесі!
      Осы бұйрық 12.07.2026 ж. бастап қолданысқа енгізіледі.

      БҰЙЫРАМЫН:

      1. "Электрондық үкіметтің" ақпараттандыру объектілерінің және ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілерінің ақпараттық қауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларын бекіту туралы" Қазақстан Республикасының Цифрлық даму, қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 3 маусымдағы № 111/НҚ бұйрығына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 18795 болып тіркелді) мынадай өзгерістер енгізілсін:

      тақырып мынадай редакцияда жазылсын:

      ""Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі мен қағидаларын бекіту туралы"

      кіріспе мынадай редакцияда жазылсын:

      ""Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 7-1-бабының 5) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 52) тармақшасына сәйкес БҰЙЫРАМЫН:";

      1-тармақ мынадай редакцияда жазылсын:

      "1. Мыналар:

      1) осы бұйрыққа 1-қосымшаға сәйкес "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі";

      2) осы бұйрыққа 2-қосымшаға сәйкес "Цифрлық үкіметтің" цифрлық объектілері мен аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары бекітілсін.".

      Осы бұйрыққа 1-қосымшаға сәйкес көрсетілген бұйрықпен бекітілген, "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі жаңа редакцияда жазылсын.

      Осы бұйрыққа 2-қосымшаға сәйкес көрсетілген бұйрықпен бекітілген, "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары жаңа редакцияда жазылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрықты ресми жариялағаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі және ресми жариялануға жатады.

      Қазақстан Республикасының
Жасанды интеллект және цифрлық
даму министрінің міндетін атқарушы
Д. Мусалиев

      "КЕЛІСІЛДІ"
Қазақстан Республикасының
Ұлттық қауіпсіздік комитеті

  Қазақстан Республикасының
Жасанды интеллект және
цифрлық даму министрінің
міндетін атқарушы
2026 жылғы 22 маусымдағы
№ 345/НҚ Бұйрыққа
1-қосымша
  Қазақстан Республикасы
Цифрлық даму, қорғаныс
және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 3 маусымдағы
№ 111/НҚ бұйрығына
1-қосымша

"Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі

1-тарау. Жалпы ережелер

      1. Осы "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу әдістемесі (бұдан әрі – Әдістеме) "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 7-1-бабының 5) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 52) тармақшасына сәйкес әзірленді.

      2. Осы Әдістемеде мынадай ұғымдар және қысқартулар пайдаланылады:

      1) бағдарламалық бетбелгі – цифрлық объектісіне рұқсатсыз қол жеткізуді және (немесе) оған әсер етуді жүзеге асыратын бағдарламалық қамтылымға (бұдан әрі – БҚ) жасырын енгізілген функционалдық объект;

      2) бэкдор – аутентификацияны, сондай-ақ қауіпсіздіктің басқа стандартты әдістері мен технологиaяларын айналып өту арқылы бағдарламалық жасақтамаға рұқсатсыз қол жеткізуге арналған зиянды БҚ;

      3) декларацияланбаған мүмкіндіктер (бұдан әрі – ДМ) – нормативтік-техникалық құжаттамада сипатталғандарға сәйкес келмейтін немесе көрсетілмеген БҚ-ның функционалдық мүмкіндіктері;

      4) енуге қолмен тестілеу – қауіпсіз және бақыланатын шабуылдарды қолдана отырып, цифрлық объектілерінің қорғалуын заңды бағалау, осалдықтарды анықтау және өтініш берушінің қызметіне нақты зиян келтірместен оларды пайдалану әрекеттері;

      5) қолданбалы бағдарламалық құрал – белгілі бір салалық мәселелер класын шешуге арналған бағдарламалық құралдар жиынтығы;

      6) қызмет беруші – мемлекеттік техникалық қызмет немесе аккредиттелген сынақ зертханасы;

      7) мемлекеттік техникалық қызмет – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған акционерлік қоғам;

      8) осалдық – ифрлық объектінің киберқауіпсіздікке қатер төндіретін кемшілігі;

      9) өтініш беруші – сынақ объектісінің меншік иесі немесе иеленушісі, сондай-ақ сынақ объектісінің меншік иесі немесе иеленушісі өкілеттік берген цифрлық объектінің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізуге өтініш берген жеке немесе заңды тұлға;

      10) сенімді арна – сынақ объектілерінің қауіпсіздік функциялары (бұдан әрі – ОҚФ) мен цифрлық технологиялардың қашықтан орналасқан сенімді өнімі арасындағы өзара әрекеттесу құралы, сынақ объектілерінің қауіпсіздік саясатын сақтауға қажетті деңгейде сенімділікті қамтамасыз етеді;

      11) сенімді бағыт – сынақ объектілерінің қауіпсіздік саясатын қолдауда сенімділікті қамтамасыз ететін пайдаланушы мен ОҚФ арасындағы өзара іс -қимыл құралы;

      12) SYNAQ интернет-порталы – цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақ бойынша қызмет көрсету процесін автоматтандыруға арналған мемлекеттік техникалық қызметтің интернет-порталы;

      13) сынақ объектісі – киберқауіпсіздік талаптарына сәйкестікке сынақтан өткізу жөніндегі жұмыстар жүргізілетін цифрлық объект;

      14) сынақ объектісі желісінің (ішкі желісінің) сегменті – сынақ объектісі желісінің қисынды бөлінген сегменті;

      15) функционалдық объект – бағдарлама алгоритмінің аяқталған фрагментін іске асыру жөніндегі іс-қимылдарды орындауды жүзеге асыратын БҚ элементі (рәсім, функция, тармақ немесе өзге компонент);

      16) функционалды объектілерді орындау бағыты – алгоритммен анықталған функционалды объектілердің реттілігі;

      17) штаттық пайдалану ортасы – цифрлық объектінің өндірістік пайдалану кезеңінде қолдануға арналған, тәжірибелік пайдалану (пилоттық жоба) кезеңінде қолданылатын серверлік жабдықтардың, желілік инфрақұрылымның, жүйелік бағдарламалық қамтамасының мақсатты жиынтығы.

      3. Сынақтар жүргізу мыналарды қамтиды:

      1) бастапқы кодтарды талдау;

      2) киберқауіпсіздік функцияларын сынақ;

      3) жүктемелік сынақ;

      4) желілік инфрақұрылымды зерттеп-қарау;

      5) киберқауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау.

2-тарау. Бастапқы кодтарды талдау

      4. Сынақ объектілерінің бастапқы кодтарын талдау БҚ осалдықтарын анықтау мақсатында халықаралық осалдықтар жіктеуіштеріне (Common Weakness Enumeration, Open Web Application Security Project Top 10, Open Web Application Security Project Mobile Top 10, Open Web Application Security Project Application Programming Interface Top 10), осалдықтардың халықаралық деректер базаларына (Common Vulnerabilities and Exposures, National Institute of Standards and Technology) және Қазақстан Республикасының 15408-3 "Ақпараттық технологиялар. Қауіпсіздікті қамтамасыз ету әдістері және құралдары. Ақпараттық технологиялардың қауіпсіздігін бағалау өлшемшарттары. 3-бөлім. Қорғауды қамтамасыз етуге қойылатын талаптар" стандартына сәйкес жүргізіледі.

      "Цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарын талдау ДМ және БҚ осалдықтарын анықтау мақсатында халықаралық осалдықтар жіктеуіштеріне (Common Weakness Enumeration, Open Web Application Security Project Top 10, Open Web Application Security Project Mobile Top 10, Open Web Application Security Project Application Programming Interface Top 10), осалдықтардың халықаралық деректер базаларына (Common Vulnerabilities and Exposures, National Institute of Standards and Technology) және Қазақстан Республикасының 15408-3 "Ақпараттық технологиялар. Қауіпсіздікті қамтамасыз ету әдістері және құралдары. Ақпараттық технологиялардың қауіпсіздігін бағалау өлшемшарттары. 3-бөлім. Қорғауды қамтамасыз етуге қойылатын талаптары" стандартына сәйкес жүргізіледі.

      5. Бастапқы кодтарды талдау "Цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілеріне жатқызылған цифрлық жүйелердің олардың киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидаларына (бұдан әрі – Қағидалар) 2-қосымшаға сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманы 5-тармағы 11) тармақшасының және 12) тармақшасының кестелерінде аталған БҚ үшін жүргізіледі.

      6. Бастапқы кодтарды сынақ мерзімі аяқталуына дейін қайта талдау қажеттігі анықталған жағдайда, өтініш беруші жеткізушіге сұраумен жүгінеді және Қағиданың 21-тармағына сәйкес бастапқы кодтарды қайта талдау жүргізу туралы қосымша келісім жасалады.

      7. БҚ осалдықтарын айқындау өтініш беруші ұсынған бастапқы кодтардың негізінде бастапқы кодты талдауға арналған бағдарламалық құралды пайдалана отырып жүргізіледі.

      Сынақ объектілерінің БҚ осалдықтарды анықтау, "цифрлық үкімет" цифрлық объектілеріне жататын объектілер үшін бастапқы кодты қолмен талдау әдісімен және бастапқы кодты талдауға арналған бағдарламалық құралды пайдалану арқылы, өтініш беруші ұсынған бастапқы кодтар негізінде жүзеге асырылады.

      "Цифрлық үкіметтің" цифрлық объектілерінің БҚ осалдықтарын анықтау бастапқы кодты талдаудың қолмен әдісімен және өтініш беруші ұсынған бастапқы кодтардың негізінде бастапқы кодты талдауға арналған бағдарламалық құралды пайдалана отырып жүргізіледі.

      8. Мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілері бойынша БҚ ДМ анықтау бастапқы кодты егжей-тегжейлі қарап және ашық бастапқы коды бар кітапханаларда бэкдорларды іздеуді жүргізе отырып, бастапқы кодты талдаудың қолмен әдісімен жүргізіледі.

      9. Бастапқы кодты талдау мыналарды қамтиды:

      1) БҚ осалдықтарын анықтау;

      2) мемлекеттік орган меншік иесі (иеленуші) және (немесе) тапсырыс беруші болып табылатын сынақ объектілері үшін ДМ анықтау;

      3) бастапқы кодты талдау нәтижелерін бекіту.

      10. БҚ осалдықтарын анықтау мынадай тәртіппен жүзеге асырылады:

      1) бастапқы деректерді дайындау ("цифрлық үкіметтің" цифрлық объектілерінің және аса маңызды цифрлық объектілердің бастапқы кодтарын жүктеу, сканерлеу режимін таңдау (динамикалық және/немесе статикалық), сканерлеу режимдерінің сипаттамаларын баптау) жүргізіледі;

      2) бастапқы кодты талдаудың қолмен әдісі және бастапқы деректерді дайындау ("Цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарын жүктеу), сканерлеу режимін таңдау (статикалық, тәуелділіктерді талдау және/немесе динамикалық), сканерлеу режимдерінің сипаттамаларын реттеу) жүргізіледі;

      3) БҚ осалдықтарын анықтауға арналған БҚ іске қосылады;

      4) жалған позитивтердің болуына бағдарламалық есептерге талдау жүргізіледі;

      5) олардың сипаттамасы, бағыты (файлға жол) және тәуекел дәрежесі (жоғары, орташа, төмен) көрсетіле отырып, БҚ анықталған осалдықтардың тізбесін қамтитын есеп қалыптастырылады.

      11. ДМ анықтау мынадай тәртіппен жүзеге асырылады:

      1) сынақ объектісіне арналған нормативтік-техникалық құжаттаманы, оның ішінде цифрлық объектіні құруға (дамытуға) арналған техникалық тапсырманы оның мақсаты, қолдану саласы, қолданылатын әдістер, шешілетін міндеттер сыныбы, қолдану кезіндегі шектеулер, техникалық құралдардың ең аз конфигурациясы, жұмыс істеу ортасы және жұмыс тәртібі туралы мәліметтер бөлігінде талдау;

      2) сынақ объектісінің бастапқы кодын қолмен талдау жүргізу:

      БҚ-ның модульдік және логикалық құрылымын, сондай-ақ жеке модульдерді зерттеу және осы құрылымдарды нормативтік-техникалық құжаттамада көрсетілгендермен салыстыру;

      функционалдық объектілерді орындау бағытын зерделеу және өңдеу деректерін тексеру;

      функционалдық объектілер деңгейінде бастапқы кодтардың толықтығын және артық болмауын бақылау;

      есепте ДМ анықтау нәтижелерін кейіннен ұсыну үшін экран түсірімінің көмегімен ДМ-ны тіркеу.

      3) олардың сипаттамасын, маршрутын (файлға жол) және скриншотын келтіре отырып, анықталған ДМ тізбесін қамтитын есепті қалыптастыру;

      4) ашық бастапқы коды бар кітапханаларда, оның ішінде автоматтандырылған анализатордың көмегімен бэкдорларды іздеуді жүргізу;

      5) осалдықтардың халықаралық дерекқорынан сәйкестендіргіш келтіре отырып, осалдықтардың сипаттамасын қамтитын есепті қалыптастыру.

      12. Бастапқы кодты талдау бойынша жұмыстардың көлемі бастапқы кодтың өлшемімен айқындалады.

      13. Бастапқы кодтарды талдау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сауалнама-сұраулықтың көшірмесін сынақ объектісінің бастапқы кодтарын қабылдау-беру актісін қоса бере отырып, бастапқы кодтарды талдау хаттамасында (еркін нысанда) тіркейді.

      Қосымшаларымен және есеппен берілетін бастапқы кодтарды талдаудың:

      1) аккредиттелген зертхана берген хаттамасы парақтарды бірыңғай нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

      2) мемлекеттік техникалық қызмет берген хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталының жеке кабинетінде орналастырылады.

      14. Бастапқы кодтарды талдау жүргізу аяқталғаннан кейін:

      1) сынақ объектісінің ("цифрлық үкіметтің" цифрлық объектілерін қоспағанда) бастапқы кодтары таңбаланады және мөр басылған түрінде аккредиттелген сынақ зертханасының мұрағатына жауапты сақтауға тапсырылады.

      2) сынақ объектісінің ("цифрлық үкіметтің" цифрлық объектісі) бастапқы кодтары бірегей сәйкестендіру нөмірін алады және SYNAQ интернет-порталында сақталады.

      15. Қызмет беруші сынақтар аяқталғаннан кейін олардың құпиялылығын кем дегенде үш жыл сақтай отырып, алынған бастапқы кодтарды сақтауды қамтамасыз етеді.

3-тарау. Киберқауіпсіздік функцияларын сынақ

      16. Цифрлық объектілерінің функцияларын киберқауіпсіздік талаптарына сәйкестігіне бағалау (бұдан әрі – киберқауіпсіздік функцияларын сынақ) олардың нормативтік-техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілері мен Қазақстан Республикасы аумағында қолданыстағы киберқауіпсіздік бойынша стандарттардың талаптарына сәйкестігін бағалау мақсатында жүзеге асырылады.

      17. Киберқауіпсіздік функцияларын сынақ мыналарды қамтиды:

      1) қауіпсіздік функцияларының нормативтік-техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілерінің және Қазақстан Республикасының аумағында қолданылатын киберқауіпсіздік бойынша стандарттардың талаптарына сәйкестігін, оның ішінде бағдарламалық құралдарды қолдана отырып (қажет болған жағдайда) бағалауды;

      2) "Цифрлық үкіметтің" цифрлық объектілеріне жататын сынақ объектілерін енуді қолмен тестілеу;

      3) бағдарламалық қамтылымның жаңартуларға сканерлеуі және конфигурацияны талдау;

      4) сынақ қорытындыларын бақылау нәтижелерін, сәйкестік немесе сәйкессіздік туралы бағалауды және анықталған сәйкессіздіктерді жою жөніндегі ұсынымдарды (қажет болған жағдайда) көрсете отырып, сынақ туралы есепте тіркеу.

      18. Киберқауіпсіздік функцияларының тізбесі Әдістемеге 1-қосымшада және қолмен тестілеу функцияларының тізбесі Әдістемеге 2-қосымшада келтірілген.

      19. Киберқауіпсіздік функцияларының сынағы іске асылу деңгейлері бойынша жүргізіледі:

      операциялық жүйелердің виртуализация ортасы – гипервизорлар;

      операциялық жүйелер;

      деректерді басқару жүйелері (ДБЖ);

      "Цифрлық үкіметтің" цифрлық объектілерінің құрамындағы қолданбалы бағдарламалық қамтамасыз ету және олардың жиынтығы, Қағиданың 2-қосымшаға қосылған сынақ нысанының сипаттамаларына арналған сауалнама-анкетаның 5-тармағының 1) және 4) тармақшаларында тізілген.

      20. "Цифрлық үкіметтің" цифрлық объектілерінің енуіне қолмен тестілеуді қамтиды:

      1) сынақ объектісінде осалдықтарды анықтау;

      2) Анықталған осалдықтарды жою бойынша ұсынымдар қалыптастыру.

      21. Киберқауіпсіздік функцияларын сынақ нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың көшірмесін қоса бере отырып, киберқауіпсіздік функцияларын сынақ хаттамасында тіркейді (еркін нысанда).

      Қосымшаларымен және есеппен берілетін киберқауіпсіздік функцияларын сынақтың:

      1) аккредиттелген зертхана беретін хаттамасы парақтарды бірыңғай нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

      2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы Жеке кабинетінде орналастырылады.

4-тарау. Жүктемелік сынақ

      22. Жүктемелік сынақ, сынақ объектісінің қолжетімділігін, тұтастығын және құпиялылығын сақтауды бағалау мақсатында жүргізіледі.

      23. Жүктемелік сынақ дербес деректер жалған деректермен алмастырылған сынақ объектісін штаттық пайдалану ортасында автоматтандырылған сценарийлер негізінде мамандандырылған бағдарламалық құралды пайдалана отырып жүргізіледі.

      24. Өтініш беруші жүктемелік сынақ параметрлерін Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың 5-тармағының 9) тармақшасы мен 10) тармақшасының кестелерінде ұсынады.

      Жүктемелік сынақ жүргізу кезінде сынақ объектісінің нақты жүктемелік қабілеттілігінің параметрлері айқындалады.

      25. Жүктемелік сынақ мынадай тәртіппен жүзеге асырылады:

      1) сынаққа дайындық жүргізіледі;

      2) сынақ жүргізіледі;

      3) сынақ нәтижелері тіркеледі.

      26. Сынаққа дайындық мыналарды қамтиды:

      1) сынақ сценарийін анықтау;

      2) сынақтың уақытша және сандық сипаттамаларын анықтау;

      3) сынақ жүргізу уақытын тапсырыс берушімен келісу.

      27. Сынақ жүргізу:

      1) мамандандырылған бағдарламалық құралға сынақ сценарийі мен конфигурациясын баптауды;

      2) мамандандырылған бағдарламалық құралды іске қосуды;

      3) сынақ объектісіне жүктеуді тіркеуді;

      4) сынақ объектісінің нақты өткізу қабілетін жоғарылату немесе төмендету жөнінде ұсынымдар көрсете отырып, жүктемелік сынақтың есебін қалыптастыруды және беруді қамтиды.

      28. Жүктемелік тестілеу жүргізу жөніндегі жұмыстар Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың 5-тармағының 9) тармақшасы мен 10) тармақшасының кестелерінде көрсетілген бір сынақ объектісіне пайдаланушыларды қосу нүктелерінің нұсқалары мен сынақ объектісінің интеграциялық өзара іс-қимылын іске қосу нүктелерінің нұсқалар саны бойынша жүргізіледі.

      29. Жүктеме сынағының нәтижелері осы жұмыс түрін орындайтын қызмет берушінің жауапты орындаушысы сынақ объектілерінің сипаттамалары туралы сауалнаманың көшірмесі қоса бере отырып, жүктеме сынағының хаттамасында (еркін нысан) тіркеледі.

      Қосымшаларымен және есеппен берілетін жүктемелік сынақтың:

      1) аккредиттелген зертхана беретін хаттамасы парақтарды толассыз нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

      2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы жеке кабинетінде орналастырылады.

5-тарау. Желілік инфрақұрылымды зерттеп-қарау

      30. Желілік инфрақұрылымды зерттеп-қарау желілік инфрақұрылымның қауіпсіздігін бағалау мақсатында жүргізіледі.

      31. Желілік инфрақұрылымды зерттеу мыналарды қамтиды:

      1) желілік инфрақұрылымды қорғау функцияларының нормативтік-техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілерінің және Қазақстан Республикасының аумағында қолданылатын киберқауіпсіздік бойынша стандарттардың талаптарына сәйкестігін бағалау;

      2) өтініш берушінің желілік инфрақұрылымын, оның ішінде бағдарламалық құралдарды қолдана отырып тексеру (қажет болған жағдайда);

      3) Бағдарламалық құралдың жалпы осалдықтар мен тәуекелдер базасынан бағдарламалық қамтамасыз етудің белгілі осалдықтарының болуына сканерлеуі;

      4) сынық, сәйкестікті немесе сәйкессіздікті бағалау нәтижелерін және анықталған сәйкессіздіктерді түзету жөніндегі ұсынымдарды көрсете отырып, есепте алынған сынақ нәтижелерін тіркеуді (қажет болған жағдайда) қамтиды.

      32. Желілік инфрақұрылымды қорғау функцияларының тізбесі осы Әдістемеге 3-қосымшада келтірілген.

      33. Желілік инфрақұрылымды тексеру жөніндегі жұмыстар Қағидаларға 2-қосымшаның сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың 5-тармағының 7) тармақшасының кестесінде көрсетілген сынақ объектісі желісінің (кіші желісінің) әрбір сегменті үшін жүргізіледі.

      34. Желілік инфрақұрылымды зерттеп-қарау нәтижелерін қызмет берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманың көшірмесін қоса бере отырып, желілік инфрақұрылымды зерттеп-қарау хаттамасында тіркейді (еркін нысанда).

      Қосымшаларымен және есеппен берілетін желілік инфрақұрылымды зерттеп-қараудың:

      1) аккредиттелген зертхана беретін хаттамасы парақтарды толассыз нөмірлей отырып, тігіледі және мөр басылады (болған кезде);

      2) мемлекеттік техникалық қызмет беретін хаттамасы электрондық түрде өтініш берушінің SYNAQ интернет-порталындағы жеке кабинетінде орналастырылады.

6-тарау. Киберқауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау

      35. Киберқауіпсіздікті қамтамасыз ету процестерін зерттеп-қарау олардың киберқауіпсіздікті қамтамасыз ету саласындағы нормативтік құқықтық актілер мен стандарттардың талаптарына сәйкестігін бағалау мақсатында жүзеге асырылады.

      36. Киберқауіпсіздікті қамтамасыз ету процестерін зерттеу мыналарды қамтиды:

      1) киберқауіпсіздікті қамтамасыз ету процестерінің киберқауіпсіздікті қамтамасыз ету саласындағы нормативтік құқықтық актілер мен стандарттардың талаптарына сәйкестігін бағалау;

      2) сынақ нәтижелерін, сәйкестікті немесе сәйкессіздікті бағалауды және анықталған сәйкессіздіктерді түзету жөніндегі ұсынымдарды көрсете отырып, сынақты бағалау нәтижелерін тіркеуді (қажет болған жағдайда) қамтиды.

      37. Киберқауіпсіздікті қамтамасыз ету процестерінің тізбесі және олардың мазмұны Әдістемеге 4-қосымшада келтірілген.

      38. Киберқауіпсіздікті қамтамасыз ету процестерін тексеру бойынша жұмыстар сынақ объектісі үшін жүргізіледі.

      39. Киберқауіпсіздікті қамтамасыз ету процестерін тексеру нәтижелерін өнім берушінің осы жұмыс түрінің жауапты орындаушысы сынақ объектісінің сипаттамалары туралы сауалнама-сауалнаманың көшірмесін қоса бере отырып, киберқауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасында (еркін нысанда) тіркейді.

      Қосымшаларымен және есебімен киберқауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасы:

      1) аккредиттелген зертханамен тігіледі, беттердің өтпелі нөмірленуімен тігіледі және мөрмен (бар болса) мөрленеді;

      2) мемлекеттік техникалық қызмет электрондық түрде өтініш берушінің Жеке кабинетінде SYNAQ интернет-порталында орналастырады.

      Бағдарламалық құралдың киберқауіпсіздікті қамтамасыз ету саласындағы стандарттарға сәйкестігіне сканерлеу нәтижелері киберқауіпсіздікті қамтамасыз ету процестерін тексеру хаттамасына енгізілмейді және ұсынымдық сипатта болады.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды
цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар
жүргізу әдістемесіне
1-қосымша

Киберқауіпсіздік функцияларының тізбесі

р/с №

Функциялардың атауы

Функциялардың мазмұны

1

2

3

Аудит безопасности

1

Қауіпсіздік аудитінің автоматты әрекет етуі

Киберқауіпсіздік оқиғаларын жинау және талдау құралдарымен киберқауіпсіздік мониторингін қамтамасыз ету. Тіркеу журналына жазба енгізуді, қауіпсіздікті бұзушылықты айқындау туралы әкімшіге локалдық немесе қашықтықтан сигнал беруді жүзеге асыру.

2

Қауіпсіздік аудитінің деректерін генерациялау

Хаттамалаудың, ең болмаса, тіркеу функцияларын іске қосу мен аяқтаудың, сондай-ақ аудиттің базалық деңгейіндегі барлық оқиғалардың болуы, яғни, әрбір тіркеу жазбасында оқиғаның мерзімі мен уақытының, оқиға түрінің, субъектіні сәйкестендіргіш пен оқиға нәтижесінің (сәттілігі немесе сәтсіздігі) болуы.

3

Қауіпсіздік аудитін талдау

Сәйкестендіру тетіктерін пайдаланудың ең болмаса, сәтсіз нәтижелерін, сондай-ақ криптографиялық операцияларды орындаудың сәтсіз нәтижелерін жинақтау және/немесе біріктіру арқылы (ықтимал кемшіліктерді айқындау мақсатында) жүзеге асыру.

4

Қауіпсіздік аудитін қарау

Барлық тіркеу ақпаратын қарау (оқу) мүмкіндігін қамтамасыз ету және әкімшіге беру. Өзге пайдаланушыларға тіркеу ақпаратына қолжетімділік айқын ерекше оқиғаларды қоспағанда, жабық болады.

5

Қауіпсіздік аудитінің оқиғаларын таңдау

Оқиғаларды тіркеудің, ең болмаса, мынадай атрибуттарға негізделетін іріктеудің болуы: объектіні сәйкестендіргіш; субъектіні сәйкестендіргіш; желі торабының мекенжайы; оқиға түрі; оқиға мерзімі мен уақыты.

6

Қауіпсіздік аудитінің деректерін сақтау

Рұқсатсыз түрлендіруден сенімді қорғау туралы тіркеу ақпаратының болуы.

Криптографиялық қолдау

7

Криптографиялық кілттерді басқару

Мыналарды қолдаудың болуы:
1) криптографиялық кілттерді құру;
2) криптографиялық кілттерді бөлу;
3) криптографиялық кілттерге қолжетімділікті басқару;
4) криптографиялық кілттерді жою.

8

Криптографиялық операциялар

1. Нормативтік-техникалық құжаттаманың, Қазақстан Республикасының нормативтік құқықтық актілері мен Қазақстан Республикасы аумағында қолданыстағы киберқауіпсіздік саласындағы стандарттардың талаптарына сәйкес сенімді арна арқылы жіберілетін барлық ақпарат үшін тұтастығын шифрлаудың және бақылаудың болуы.
2. Құпия деректерді, қолжетімділігі шектеулі дербес деректерді немесе таратылуы шектеулі қызметтік ақпаратты қамтитын сынақ объектілері (бұдан әрі – СО) үшін ақпаратты криптографиялық қорғау құралдарын қолдану.

Пайдаланушының деректерін қорғау

9

Қолжетімділікті басқару саясаты

Қауіпсіздік сервисімен тікелей немесе жанама операцияларды орындайтын пайдаланушылар үшін қолжетімділікті бөлуді жүзеге асыру.

10

Қолжетімділікті басқару функциялары

Қолжетімділікті бөлу функцияларын пайдалану, ең болмаса, мынадай қауіпсіздік атрибуттарына негізделуі тиіс: қол жеткізу субъектілерін сәйкестендіргіштер; қол жеткізу объектілерін сәйкестендіргіштер; қол жеткізу субъектілерінің мекенжайлары; қол жеткізу объектілерінің мекенжайлары; субъектілердің қол жеткізу құқықтары.

11

Деректерді аутентификациялау

Ақпараттың мазмұны айлакерлік жолымен ұқсастырылмағанын немесе түрлендірілмегенін кейін тексеру үшін пайдаланылатын өзіндік деректер жинағының дұрыстығы кепілдігін қолдау.

12

Деректерді СО қауіпсіздік функцияларының (бұдан әрі – ОҚФ) әрекетінен тыс экспорттау

Пайдаланушының деректерін СО экспорттау кезінде оларды қорғау мен сақталуын немесе қауіпсіздік атрибуттарын ескермеуді қамтамасыз ету.

13

Ақпараттық ағындарды басқару саясаты

Пайдаланушының деректерін қауіпсіздік сервисінің физикалық бөлінген бөліктері арасында жіберген кезде оларды ашуға, түрлендіруге және/немесе қолжетімді болуына жол бермеуді қамтамасыз ету.

14

Ақпараттық ағындарды басқару функциялары

Деректер қоймасында қамтылған ақпаратты бақылаусыз таратуға жол бермеу мақсатында оған қолжетімділікті ұйымдастыру және қамтамасыз ету (бағдарламалық қамтылым (бұдан әрі – БҚ) сенімсіз болған жағдайда жариялаудан немесе түрлендіруден сенімді қорғауды іске асыру үшін ақпараттық ағындарды басқару).

15

Деректерді ОҚФ әрекетінен тыс жерден импорттау

Пайдаланушының деректерін олардың талап етілетін қауіпсіздік және қорғау атрибуттары болатындай етіп СО жіберуге арналған тетіктердің болуы.

16

СО шегінде жіберу

Пайдаланушының деректерін ішкі арна бойынша СО түрлі бөліктері арасында жіберген кезде қорғаудың болуы.

17

Қалған ақпаратты қорғау

Қалған ақпаратты толық қорғауды қамтамасыз ету, яғни ресурс босаған кезде алдыңғы жай-күйінің қолжетімсіздігін қамтамасыз ету.

18

Ағымдағы жай-күйін кері қалпына келтіру

Кейбір шектелген (мысалы, уақыт аралығымен) соңғы операцияны немесе бірқатар операцияны жою және алдыңғы белгілі жай-күйге қайту мүмкіндігінің болуы. Кері қалпына қайтару пайдаланушы деректерінің тұтастығын сақтау үшін операцияның немесе бірнеше операция нәтижелерін жоюға мүмкіндік береді.

19

Сақталатын деректердің тұтастығы

Пайдаланушының деректерін ОҚФ шегінде сақтаған кезде олардың қорғалуын қамтамасыз ету.

20

ОҚФ арасында жіберген кезде пайдаланушы деректерінің құпиялылығын қорғау

Пайдаланушының деректерін ОҚФ арасында сыртқы арна немесе АТ басқа сенімді өнімі бойынша жіберген кезде олардың құпиялылығын қамтамасыз ету. Құпиялылық деректерді екі соңғы нүкте арасында жіберген кезде оларға рұқсатсыз қол жеткізуді болдырмау жолымен жүзеге асырылады. Соңғы нүктелер ОҚФ немесе пайдаланушы бола алады.

21

ОҚФ арасында жіберген кезде пайдаланушы деректерінің тұтастығын қорғау

Пайдаланушының деректерін ОҚФ және АТ басқа сенімді өнімі арасында жіберген кезде олардың тұтастығы, сондай-ақ айқындалған қателер кезінде оларды қалпына келтіру мүмкіндігі қамтамасыз етілуі тиіс.

Сәйкестендіру және теңестіру

22

Теңестіруден бас тарту

Сәтсіз теңестіру талаптарының белгілі санына келгенде әкімшінің субъектіге қол жеткізуге рұқсат бермеу, тіркеу журналына жазба енгізуді генерациялау мен әкімшіге қауіпсіздіктің ықтимал бұзушылық туралы сигнал беру мүмкіндігінің болуы.

23

Пайдаланушының атрибуттарын айқындау

Әрбір пайдаланушы үшін, ең болмаса, келесі қауіпсіздік атрибуттарын қолдау қажет: сәйкестендіргіш; авторизациялық мәліметтер (мысалы, құпия сөз);
кіру құқықтары (рөл).

24

Құпиялардың ерекшелігі

1) Құпия сөздің мерзімі өткен жағдайда тіркелгішті автоматты түрде құлыптау мүмкіндігінің болуы;
2) Қолданушының құпия сөзін өзгерту процедурасының болуы;
3) Құпия сөз өзгертілген кезде оның минималды ұзындығы мен күрделілігіне шектеулер қойылуы тиіс.
Жүйе компоненттері мен қызметтік тіркелгіштер қолданатын аутентификациялық ақпаратты және басқа да құпияларды сақтау үшін арнайы механизмдерді немесе құпияларды басқару құралдарын пайдаланып, олардың құпиялылығын және рұқсатсыз қол жеткізуден қорғалуын қамтамасыз ететін шаралар іске асырылуы тиіс.

25

Пайдаланушыны теңестіру

ОҚФ ұсынатын пайдаланушы теңестіру тетіктерінің болуы.

26

Пайдаланушыны сәйкестендіру

1) Қауіпсіздік сервисі осы пайдаланушының атынан орындайтын кез келген іс-қимыл аяқталғанға дейін әрбір пайдаланушы сәтті сәйкестендірілуге және теңестіруді;
2) Басқа пайдаланушыдан көшіріп алынған немесе ұқсастырып жасалған теңестірілген деректерді пайдалануға жол бермеу мүмкіндіктерін;
3) Пайдаланушының ұсынылған кез келген сәйкестендіргішін теңестіруді;
4) Әкімші белгілеген уақыт интервалы аяқталғаннан кейін пайдаланушыны қайтадан теңестіруді;
5) Теңестіруді орындаған кезде қауіпсіздік функциялары пайдаланушыға тек қана жасырын кері байланысқа рұқсат беруді қамтамасыз ету.

27

Пайдаланушы-субъект байланыстырушы

Пайдаланушының тиісті қауіпсіздік атрибуттарын осы пайдаланушы атынан әрекет ететін субъектілермен байланыстыру керек.

Қауіпсіздікті басқару

28

ОҚФ жеке функцияларын басқару

Жұмыс істеу, ажырату, қосу, сәйкестендіру мен теңестіру режимдерін түрлендіру, қолжетімділік, хаттамалау және аудит құқығын басқару режимдерін анықтауға әкімшінің жеке құқығының болуы.

29

Қауіпсіздік атрибуттарын басқару

Қауіпсіздіктің түсіндірілетін мәндерін өзгертуге, сұрастыруға, атрибуттарын өзгертуге, жоюға, құруға әкімшінің жеке құқығының болуы. Бұл ретте қауіпсіздік атрибуттарына тек қана қауіпсіздік мәндер беруді қамтамасыз ету қажет.

30

ОҚФ деректерін басқару

Тіркелетін оқиғалардың түсіндірілетін мәндерін өзгертуге, сұрастыруға, өзгертуге, жоюға, тазалауға, түрлерін анықтауға, тіркеу журналдарының өлшемін, субъектілердің қол жеткізу құқықтарын, қол жеткізу субъектілерінің есептік жазбаларының, парольдерінің, криптографиялық кілттерінің жарамдылық мерзімдерін өзгертуге әкімшінің жеке құқығының болуы.

31

Қауіпсіздік атрибуттарын жою

Уақыттың кейбір сәттерінде қауіпсіздік атрибуттарын бұзуды жүзеге асырудың болуы. Пайдаланушылармен байланыстырылған қауіпсіздік атрибуттарын бұзу мүмкіндігі тек қана уәкілетті әкімшілерде болуы тиіс. Қауіпсіздік үшін маңызды өкілеттіктер дереу жойылуы тиіс.

32

Қауіпсіздік атрибутының қолданыс мерзімі

Қауіпсіздік атрибуттарының қолданыс мерзімін белгілеу мүмкіндігін қамтамасыз ету.

33

Қауіпсіздікті басқару рөлдері

1) Ең болмаса, мынадай рөлдерді қолдауды қамтамасыз ету: уәкілетті пайдаланушы, қашықтықтан пайдаланушы, әкімші;
2) Қашықтықтан пайдаланушы мен әкімші рөлдерін тек қана сұрау бойынша алуды қамтамасыз ету.

ОҚФ қорғау

34

Іркіліс кезіндегі қауіпсіздік

Сервиспен аппараттық ақаулар кезінде (мысалы, электр қуатының іркілісінен орын алған) қауіпсіз жай-күйді сақтау.

35

ОҚФ экспортталатын деректерінің қолжетімділігі

Қызмет деректерді оған және қашықтан сенімді цифрлық технологиялар өнімі арасында берілу кезінде олардың қолжетімділігін тексеруді, сондай-ақ өзгерістер анықталған жағдайда ақпаратты қайта беруді және тіркеу журналының жазбасын жасауды қамтамасыз етеді.

36

ОҚФ экспортталатын деректерінің құпиялылығы

Сервис деректерді оның және қашықтан орналасқан сенімді цифрлық технологиялар өнімі арасында жіберілген кезде олардың құпиялылығын тексеруге мүмкіндік беруі, сондай-ақ ақпаратты қайта жіберуі және өзгерістер анықталған жағдайда тіркеу журналын жасауы тиіс.

37

ОҚФ экспортталатын деректерінің тұтастығы

Сервис деректерді оның және қашықтан орналасқан сенімді цифрлық технология өнімі арасында жіберген кезде сервис барлық деректердің тұтастығын тексеруге және ақпаратты қайтадан жіберуді орындауға, сондай-ақ түрлендірулер анықталса, тіркеу журналына жазба енгізуді генерациялауға мүмкіндік беру.

38

ОҚФ деректерін СО шегінде жіберу

Сервис деректерді оның және қашықтан орналасқан сенімді цифрлық технология өнімі арасында жіберген кезде сервис барлық деректердің қолжетімділігін, құпиялылығы мен тұтастығын тексеруге және ақпаратты қайтадан жіберуді орындауға, сондай-ақ түрлендірулер анықталса, тіркеу журналына жазба енгізуді генерациялауға мүмкіндік береді.

39

Сенімді қалыпқа келтіру

Ақаулар немесе қызмет көрсету тоқтатылғаннан кейін автоматты түрде қалпына келтіру мүмкін болмаса, сервис қауіпсіз жай-күйге қайтаруға мүмкіндік беретін авариялық қолдау режиміне ауысады. Аппараттық ақаулардан кейін автоматты рәсімдерді қолданумен қауіпсіз жай-күйге кері қайту қамтамасыз етіледі.

40

Екінші рет пайдалануды анықтау

Сервистің теңестірілген деректердің қайтадан пайдаланылуын айқындауын, қол жеткізуге жол бермеуге, тіркеу журналына жазба енгізуін және әкімшіге қауіпсіздіктің ықтимал бұзылуы туралы сигнал беруін қамтамасыз ету.

41

Өтініштер беру кезіндегі делдалдық

Сервистің қауіпсіздік саясатын жүзеге асыратын функциялар сервистің кез келген басқа функциясын орындауға рұқсат етілгенге дейін шақырылып, сәтті орындалуын қамтамасыз ету.

42

Доменді бөлу

Қауіпсіздік функциялары оларды сенімсіз субъектілердің араласуы мен бұрмалауынан қорғайтын меншікті орындауға арналған жеке доменді қолдап отыру.

43

Жай-күйлерді синхрондау хаттамасы

Серверлерде ұқсас функцияларды орындаған кезде жай-күйлерді синхрондауды қамтамасыз ету.

44

Уақыт белгілері

Қауіпсіздік функцияларының пайдалануына сенімді уақыт белгілерін ұсыну.

45

ОҚФ арасындағы деректердің келісілушілігі

Тіркелетін ақпаратты, сондай-ақ қолданылатын криптографиялық операциялар параметрлерін келісімді түсіндіруді қамтамасыз ету.

46

СО шегінде қайталау кезінде ОҚФ деректерінің келісілушілігі

СО түрлі бөліктерінде қайталаған кезде қауіпсіздік функциялары деректерінің үйлесмілігін қамтамасыз ету. Қайталанатын деректерді қамтитын бөліктер ажыратылғанда, үйлесімділік көрсетілген қауіпсіздік функцияларына кез келген сұрауларды өңдеу алдындағы қосылуды қалпына келтіргеннен кейін қамтамасыз етіледі.

47

Сценарийлерді (скриптерді) пайдалану

СО-да киберқауіпсіздікке қатысты оқиғаларға әкеп соқтыратын өзгерту құқықтары бар сценарийлердің (скрипттердің) болмауы.

Ресурстарды қолдану

48

Істен шығуға қарсы тұрушылық

Ақаулар кезінде де сынақ объектісінің функционалдық мүмкіндіктерінің қолжетімділігін қамтамасыз ету.
Осындай ақаулар үлгілері: қуат көзін ажырату, аппаратураның жұмыс істемей қалуы, БҚ іркілісі.

49

Ресурстарды бөлу

1. Басқа пайдаланушылардың немесе субъектілердің ресурстарды монополиялауы себепті қызмет көрсетуден рұқсатсыз бас тартуға жол бермеу үшін пайдаланушылардың және субъектілердің ресурстарды пайдалануын басқаруды қамтамасыз ету.
2. Цифрлық объектісі шеңберінде оның жұмыс істеуін қамтамасыз ететін бағдарламалық өнімдерді ғана пайдалану.

СО-ға қолжетімлілік

50

Таңдалатын атрибуттардың аясын шектеу

Қолжетімділік әдісі немесе орны және/немесе уақыты негізінде (мысалы, тәулік уақыты, апта күні) қол жеткізу жүзеге асырылып отырылған порттан пайдаланушы таңдай алатын қауіпсіздік атрибуттарымен қатар пайдаланушы байланыста болуы мүмкін субъектілердің атрибуттарын да шектеу.

51

Қатарлас сеанстарды шектеу

Бір пайдаланушыға ұсынылатын қатарлас сеанстардың барынша көп санын шектеу. Бұл шаманың ұйғарынды мәнін әкімші белгілейді.

52

Сеансты бұғаттау

Пайдаланушы әрекетсіздігі ұзақтығының әкімші белгілеген мәні аяқталғаннан кейін жұмыс сеансы мәжбүрлі аяқтау.

53

СО-ға қол жеткізуге рұқсат беру алдында алдын алу

Сәйкестендіруге және теңестіруге дейін әлеуетті пайдаланушылар үшін сынақ объектісінің пайдаланудың сипатына қатысты ескерту хабарламасын көрсету мүмкіндігін қамтамасыз ету.

54

СО-ға қолжетімділік тарихы

Сеансты сәтті ашқан кезде пайдаланушы үшін осы пайдаланушы атынан қолжетімділікті алудың сәтсіз әрекеттерінің тарихын алу мүмкіндігін қамтамасыз ету. Бұл тарих қол жеткізу мерзімін, уақытын, қолданыс тікелей қосылымнан басталатын IP-адрес, құралдарын және СО соңғы рет сәтті қолжетімділік портын, сондай-ақ сәйкестендірілген пайдаланушының соңғы сәтті қол жеткізуінен кейінгі СО сәтсіз қол жеткізу әрекеттерінің санын қамтуы мүмкін.

55

СО-мен сеансты ашу

Субъектіні сәйкестендіргішке, субъектінің пароліне, субъектінің қолжетімділік құқықтарына негізделе отырып, сервистің сеансты ашуға жол бермеуге қабілеттігін қамтамасыз ету.

Зиянды кодтан қорғау функциялары

56

Вирустарға қарсы қорғау құралдарының болуы

Зиянды кодтан қорғану үшін серверлерден, қажеттілік туындаған жағдайда сынақ объектісінің жұмыс станцияларынан зиянды кодты анықтау және бұғаттау немесе жою, мониторинг құралдарын қолдану.

57

Вирустарға қарсы қорғау құралдарына арналған лицензия

Серверлерге және жұмыс станцияларына вирустарға қарсы қорғау құралдарының лицензиялары (сатып алынған, шектелген, еркін таратылатын) болуы тиіс.

58

Вирустарға қарсы қорғау сигнатуралары базасын және бағдарламалық қамтылымды жаңарту

Вирустарға қарсы қорғау құралдарының ұдайы жаңартылып, өзекті күйде болуын қамтамасыз ету.

59

Вирустарға қарсы қорғау құралдарына қолжетімділікті басқару

Вирустарға қарсы қорғау құралдарын орталықтандырылған басқару мен конфигурациялауды жүзеге асыру.

60

Сыртқы электрондық тасығыштардағы ақпаратты зиянды кодтан вирустарға қарсы құралдарымен қорғауды басқару

Сыртқы электрондық тасығыштардағы ақпаратты зиянды кодтан қорғау файлдардың, қажет болса ақпарат тасығыштардың тексерісін және бұғатталуын қамтамасыз ету.

БҚ жаңартылуы кезіндегі қауіпсіздік

61

БҚ-ның ұдайы жаңартылуы

Серверлер мен жұмыс станцияларының жалпыжүйелік және қолданбалы БҚ ұдайы жаңартылуын қамтамасыз ету.

62

Интернеттегі жаңарту серверлеріне рұқсатсыз желілік ортадағы БҚ жаңартылуы

Интернеттегі жаңарту серверлеріне рұқсатсыз желілік ортадағы БҚ мамандандырылған арнайы жаңарту серверінен жаңартылуын қамтамасыз ету.

Қолданбалы БҚ-ға өзгеріс енгізу кезіндегі қауіпсіздік

63

Қолданбалы БҚ әзірлеу және тестілеу ортасы

Қолданбалы БҚ-ны өнеркәсіптік пайдалану ортасынан оқшауландырылған қолданбалы БҚ әзірлеу және тестілеу үшін ортаның болуын қамтамасыз ету.

64

Қолданбалы БҚ әзірлеу және тестілеу ортасына қол жеткізудің аражігін ажырату

Бағдарламашылар мен әкімшілер үшін қолданбалы БҚ әзірлеу және тестілеу орталарына қол жеткізуді басқаруын қамтамасыз ету.

65

Қолданбалы БҚ өрістету жүйесі

Өнеркәсіптік пайдалану ортасындағы серверлер мен жұмыс станцияларындағы қолданбалы БҚ өрістету (тарату) жүйесінің болуы.

66

Қолданбалы БҚ өрістету жүйесіне қол жеткізудің аражігін ажырату

Өнеркәсіптік пайдалану ортасындағы серверлер мен жұмыс станцияларындағы қолданбалы БҚ ажырату (тарату) жүйесіне қол жеткізуді басқаруды қамтамасыз ету.

Мемлекеттік органдардың цифрлық объектілерде, жергілікті атқарушы органдарда және аса маңызды цифрлық объектілерінде "құпия ақпараттың таралып кетуінен қорғау"

67

Қол жеткізуді басқару саясаты

Құпия ақпараттың таралып кетуінен қорғау жүйесін басқару

68

Жүйе компоненттерін жаңарту

Ақпараттың таралып кетуінен қорғау жүйесін үнемі жаңартып отыруды және жаңартып отыруды қамтамасыз ету.

69

Бөлім қауіпсіздігі атрибуты

Қазақстан Республикасы "Киберқауіпсіздік туралы" Заңына 6-бабы 3) тармақшасына сәйкес Қазақстан Республикасы Үкіметі бекіткен, Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптарға сәйкес (әрі қарай – БТ) құпия сөз саясатының қолданылуын қамтамасыз ету.

70

Деректерді сақтау

Құпия ақпараттың таралып кетуінен қорғау жүйесінің оқиғалар журналдарын кемінде үш жыл және жедел қолжетімділікте кемінде екі ай сақтау.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды
цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар
жүргізу әдістемесіне
2-қосымша

Қолмен тестілеу функцияларының тізбесі

Функциялардың атауы

Функциялардың мазмұны

1

Сәулет, дизайн және қауіп-қатер моделі (Architecture, Design and Threat Modeling)

Қолданба дизайны мен сынақ объектісінің архитектурасының қауіпсіздігін және осалдықтардың болмауын қамтамасыз ету.

2

Аутентификация (Authentication)

Сынақ объектісінде пайдаланушылардың аутентификациясының дұрыс жұмыс істеуін қамтамасыз ету (логин/пароль, көп факторлы авторизация, хэштеу және басқа криптографиялық әдістер).

3

Сессияны басқару (Session Management)

Әрбір пайдаланушы үшін бірегей сессия құруды және сессияны ортақ пайдалануға техникалық тыйым салуды (бұғаттауды) қамтамасыз ету. Әрекетсіздік уақыты аяқталғаннан кейін пайдаланушы сеансын бұғаттау (Timeout session).

4

Қол жеткізуді басқару (Access Control)

Пайдаланушылардың құқықтарының аражігін ажыратуды қамтамасыз ету және сынақ объектісіне рұқсатсыз кіруді болдырмау.

5

Тексеру, сүзу және кодтау (Validation, Sanitation and Encoding)

Енгізу арқылы шабуылдардың алдын алу үшін пайдаланушының кіріс деректерін сүзуді қамтамасыз ету, сондай-ақ олардың контекстін зиянкестерден қорғауға кепілдік беретін дұрыс Шығыс кодтауын қамтамасыз ету.

6

Сақталған криптография (Stored Cryptography)

Сенімді шифрлау алгоритмдерін қолдану және криптографиялық кілттерді қауіпсіз басқару мен сақтауды қамтамасыз ету.

7

Қателерді өңдеу және логинг (Error Handling and Logging)

Қауіпсіздік талаптарына сәйкес оларды қорғауды ескере отырып, сынақ объектісі пайдаланушыларының іс-әрекеттерін және киберқауіпсіздік оқиғаларын журналдауды қамтамасыз ету. Құпия деректері бар жиналған журналдар сынақ объектісінің серверлерінде ұзақ уақыт сақталмайды және белгілі бір уақыт өткеннен кейін жойылады.

8

Деректерді қорғау (Data Protection)

Жіктеушіге сәйкес ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, сынақ объектісінде деректерді беру және сақтау кезінде құпиялылықты қамтамасыз ету.

9

Байланыс (Communication)

Қауіпсіз байланыс хаттамалары мен шифрлау алгоритмдерін пайдалана отырып, деректерді беру кезінде сынақ объектісінің қауіпсіздігін қамтамасыз ету.

10

Зиянды код (Malicious Code)

Сынақ объектісінде зиянды кодтың орындалуын болдырмау үшін қорғау құралдарын қолдану.

11

Бизнес-логика (Business Logic)

Техникалық тапсырмаға сәйкес сынақ объектісінің логикалық жұмысының дұрыс жұмысын қамтамасыз ету.

12

Файлдар мен ресурстар (Files and Resources)

Қолданба серверлерінен тыс үшінші тарап және сенімсіз көздерден алынған деректерді сақтауды қамтамасыз ету.

13

Қолданбаның бағдарламалық интерфейсі (API)

API келесі талаптарға сәйкестігін қамтамасыз ету:
- API-де барлық веб-қызметтерге қол жеткізу үшін дұрыс авторизация, сеансты басқарудың негізгі параметрлері және аутентификация болады;
- API интерфейстері олардың параметрлері төменнен жоғары сенім деңгейіне ауысқан жағдайда енгізілген деректерді тиісті түрде тексеріледі;
- бұлтты және серверсіз сияқты әртүрлі API-де барлық қажетті қауіпсіздік басқару элементтері болады.

14

Конфигурация (Configuration)

Қауіпсіз конфигурация параметрлерін, үшінші тарап кітапханаларын пайдалануды, сондай-ақ қауіпті компоненттерді сүзуді және сынақ объектісін пайдалану кезінде конфигурация файлдарындағы құпия деректерді сенімді қорғауды қамтамасыз ету.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды
цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар
жүргізу әдістемесіне
3-қосымша

Желілік инфрақұрылымды қорғау функцияларының тізбесі

№ п/п

Функциялардың атауы

Функциялардың мазмұны

1

2

3

1

Сәйкестендіру және аутентификация

1. Пайдаланушының жүзеге асырылған әрекеттермен байланысын орнату үшін есептік жазбалардың бірегей сәйкестендіргіштерін пайдалану.
2. Артықшылықты қол жеткізу құқықтары оларды пайдалану қажеттілігі негізінде есептік жазбаларға арналады.
3. Сәтсіз және сәтті аутентификация әрекеттерін тіркеу.
4. Сеанс уақытын шектеу.
5. Аутентификациядан бас тарту (аутентификацияның сәтсіз әрекеттерінің белгілі бір санына қол жеткізу кезінде субъектіге кіруден бас тарту мүмкіндігінің болуы).
6. Күшті құпия сөздерді пайдалану және таңдау.
7. Парольді тұрақты ауыстыруды жүргізу, сондай-ақ – қажетіне қарай.

2

Аудиттерді белгілеу (желілік қосылулардың қауіпсіздігіне байланысты оқиғалар туралы есептер қалыптастыру және олардың бар болуы)

1. Киберқауіпсіздік жағдайына байланысты оқиғаларды тіркеу, бұл ретте оқиғалар журналдары мыналарды қамтиды:
пайдаланушылардың идентификаторлары;
жүйелік әрекеттер;
кіру және шығу сияқты негізгі оқиғалардың күні, уақыты және мәліметтері;
сәтті және қабылданбаған қол жеткізу әрекеттері туралы есептер;
жүйе конфигурациясының өзгерістері;
артықшылықтарды пайдалану;
желілік мекенжайлар мен хаттамалар.
2. Киберқауіпсіздікті бұзумен байланысты оқиғаларға мониторинг жүргізу және мониторинг нәтижелерін талдау.
3. Оқиғаларды тіркеу журналдарын киберқауіпсіздік жөніндегі нормативтік-техникалық құжаттамада көрсетілген мерзім бойы, бірақ үш жылдан кем емес мерзімге сақтау және олардың екі айдан кем емес мерзімге оперативтік сақтауда болуы.
4. Оқиғаларды тіркеу журналдарын қол сұғу және рұқсатсыз қол жеткізуден қорғауды қамтамасыз ету, соның ішінде:
жүйелік әкімшілерде журналдарды өзгерту, жою және өшіру құқықтары болмауы тиіс;
құпия цифрлық объектілер үшін журналдардың қосымша сақтағышын құру және жүргізу қажет.
5. Киберқауіпсіздік оқиғаларының сыни түрлері туралы хабарландырудың болуы.
6. Оқиға тіркелгісінің журналдарындағы уақыттың әмбебап координацияланған уақыт UTC (kz) ұлттық шкаласын қайта жасайтын уақыт және жиілік стандартымен синхронизациялануын қамтамасыз ету.

3

Басып кіруді анықтау

1. Басып кірулерді (желілік инфрақұрылымға ықтимал басып кірулерді) болжауға, оларды нақты уақыт ауқымында анықтауға және тиісті дабылды көтеруге мүмкіндік беретін қаражаттың болуын қамтамасыз ету.
2. Қағидалар базасын автоматтандырылған жаңарту мүмкіндігі.

4

Желілік қауіпсіздікті басқару

1. Жергілікті желінің кабельдік жүйесінің пайдаланылмаған интерфейстері белсенді жабдықтан физикалық түрде ажыратылады.
2. Мемлекеттік органдар мен жергілікті атқарушы органдардың ішкі контурының жергілікті желісін Интернетке қосуды болдырмау, сондай-ақ ішкі контурдың жергілікті желісін және мемлекеттік органдар мен жергілікті атқарушы органдардың сыртқы контурының жергілікті желісін өзара ұштастыруды болдырмау.
3. Мемлекеттік органдар мен жергілікті атқарушы органдардың цифрлық объектілерінің желілері арқылы берілетін деректердің құпиялылығы мен сақтығын қорғау цифрлық объектінің иесінің ішкі локальдық желісінен жүзеге асырылады.
4. Жергілікті желіні логикалық және/немесе физикалық сегменттеу құралдарын қолдану.
5. Цифрлық объектінің компоненттері арасындағы, сондай-ақ цифрлық объект пен оның жұмыс істеу ортасы арасындағы уақыт бойынша синхрондауды қамтамасыз ету.

5

Желіаралық экрандар

1. Әр интерфейсте кіріс және шығыс пакеттерді сүзуді қамтамасыз ету.
2. Жабдық параметрлерінде пайдаланылмаған порттар бұғатталады.
3. Желілік мекенжайларды түрлендіру.

6

Желілер арқылы жіберілетін деректердің тұтастығын, құпиялығын сақтау

Жергілікті желілерді біріктіретін арнайы байланыс арнасын ұйымдастыру кезінде ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, ақпаратты қорғаудың бағдарламалық-техникалық құралдары, оның ішінде криптографиялық шифрлау қолданылады.

7

Ақпарат алмасу бойынша жасалған іс-қимылдардан бас тартпау

Желілік трафикті бақылау және талдау құралдарын қолдану.

8

Үздіксіз жұмыс және қалыпқа келуді қамтамасыз ету

Қол жетімділік пен ақаулыққа төзімділікті қамтамасыз ету үшін деректерді өңдеудің аппараттық-бағдарламалық құралдарын, деректерді сақтау жүйелерін, деректерді сақтау желілерінің компоненттерін және деректерді беру арналарын резервтеу пайдаланылады.

9

Сенімді арна

Басқалардан қисынды түрде ерекшеленетін және оның тараптарының сенімді аутентификациясын, сондай-ақ деректерді өзгертуден және ашудан қорғауды қамтамасыз ететін қашықтағы сенімді арна өнімімен байланысу үшін қамтамасыз ету. Екі жақтың да сенімді арна арқылы байланыс орнатуға мүмкіндік беруін қамтамасыз ету.

10

Сенімді бағдар

Қашықтағы пайдаланушымен байланысу үшін басқалардан қисынды түрде ерекшеленетін және оның тараптарының сенімді аутентификациясын, сондай-ақ деректерді өзгертуден және ашудан қорғауды қамтамасыз ететін маршрутты ұсыну. Пайдаланушының сенімді маршрут арқылы байланыс орнатуға мүмкіндік беруін қамтамасыз ету. Қашықтағы пайдаланушының бастапқы аутентификациясы және қашықтан басқару үшін сенімді маршрутты пайдалану міндетті болып табылады.

  "Цифрлық үкіметтің"
цифрлық объектілерінің
және аса маңызды
цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар
жүргізу әдістемесіне
4-қосымша

Киберқауіпсіздікті қамтамасыз ету процестерінің тізбесі мен олардың мазмұны

№ п/п

Процестердің атауы

АҚ қамтамасыз ету процестерінің мазмұнына қойылатын талап

1

2

3

1

Цифрлық технологиялармен байланысты активтерді басқару

1. БТ-ға сәйкес активтерді идентификациялау.
2. БТ сәйкес ақпаратты жіктеу.
3. Тестілеу объектісі үшін анықталған сыныптың цифрлық объектілерді жіктеу қағидаларының талаптарына сәйкестігін тексеру.
4. БТ-ға сәйкес активтерді таңбалау.
5. Сәйкестендірілген активтерге жауапты тұлғаларды бекіту.
6. Қабылданған тізілім нысанына сәйкес активтер тізілімін жүргізу және өзектендіру.
7. БТ-ға сәйкес активтермен жұмыс істеу рәсімдерін айқындау, құжаттау және іске асыру (беру, пайдалану, сақтау, енгізу/шығару және қайтару).
8. Есептеу техникасы, телекоммуникациялық жабдық және бағдарламалық қамтамасыз ету құралдарын паспорттау.
9. Цифрлық технологиялармен байланысты активтерді қабылдау / жөнелту кезінде жұмыстарды қауіпсіз ұйымдастыру.
10. Серверлік және телекоммуникациялық жабдықтарды, деректерді сақтау жүйелерін, жұмыс станцияларын, ақпарат тасығыштарды қауіпсіз кәдеге жарату (қайта пайдалану).

2

Киберқауіпсіздікті ұйымдастыру

1. Киберқауіпсіздік бөлімшесінің немесе киберқауіпсіздікке жауапты, цифрлық технологиялар бөлімшесінен оқшауланған, тікелей жоғары басшылыққа бағынатын қызметкердің болуы.
2. Жұмыс топтарының жұмыс істеуі және жұмыстарды үйлестіру және киберқауіпсіздікті қамтамасыз ету мәселелері бойынша кеңестер өткізу.
3. Киберқауіпсіздік жөніндегі нормативтік-техникалық құжаттаманы әзірлеу (өзектендіру), бекіту, басшылықтың мақұлдауы, олардың мазмұнын қызметкерлер мен орындаушылар тарапынан тартылатын қызметкерлерге жеткізу.
4. Киберқауіпсіздік мамандарының өкілетті органдарымен, кәсіби қауымдастықтарымен, кәсіби қауымдастықтарымен немесе форумдарымен байланыста болу.
5. Киберқауіпсіздікті қамтамасыз ету рәсімдерін, оның ішінде бөгде ұйымдарды тарту кезінде айқындау және құжаттау.
6. Ақпаратты қорғау қажеттіліктерін көрсететін құпиялылық немесе жарияламау туралы келісімді әзірлеу (қайта қарау).
7. Киберқауіпсіздік және қызмет көрсету деңгейі жөніндегі талаптарды айқындау және үшінші тарап ұйымдарымен келісімдерге енгізу. Келісім ережелерінің іске асырылуын бақылау.

3

Қызметкерлермен байланысты қауіпсіздік

1. Жұмысқа қабылдау кезінде кандидаттарды алдын ала тексеру.
2. Қызметкерлердің лауазымдық нұсқаулықтарында және (немесе) еңбек шартының талаптарында және орындаушылар тарапынан тартылатын жұмыспен қамту, еңбек қатынастарын өзгерту немесе тоқтату кезеңіндегі киберқауіпсіздікке байланысты рөлдерді, міндеттер мен жауапкершіліктерді және сынақ объектісі иесінің міндеттемелерін айқындау, тағайындау және көрсету.
3. Киберқауіпсіздікті қамтамасыз ету саласында міндеттемелері бар қызметкерлерді жұмыстан шығару рәсімдерін айқындау және құжаттау.
4. Киберқауіпсіздік ережелерін бұзушыларға жасалатын іс-қимылдарды айқындау және регламенттеу.
5. Қызметкерлерге олардың қызметтік міндеттерін орындауды қозғайтын киберқауіпсіздікті қамтамасыз ету саясаттарындағы, қағидаларындағы және рәсімдеріндегі өзгерістер туралы хабарлау.
6. Қызметкерлердің және тараптан тартылатын орындаушылардың жұмыспен қамту, еңбек қатынастарын өзгерту немесе тоқтату кезеңінде киберқауіпсіздікті қамтамасыз етуге байланысты міндеттер мен жауапкершіліктер туралы хабардар болуы және орындауы.
7. Киберқауіпсіздік саласындағы қызметкерлерді оқыту және даярлау.
8. Қызметкерлердің және орындаушылар тарапынан тартылатын киберқауіпсіздікке қатысты міндеттемелерді орындау мүмкіндігін қамтамасыз ету үшін басшылықтың жауапкершілігі.

4

КҚ оқиғаларының мониторингі және КҚ инциденттерін басқару

1. Пайдаланушы, оператор, әкімші және операциялық жүйелердің оқиғаларын, дерекқорды басқару жүйелерін, антивирустық бағдарламаларды, қолданбалы бағдарламаларды, телекоммуникациялық жабдықтарды, шабуылдарды анықтау және алдын алу жүйелерін, мазмұнды басқару жүйелерін тіркеу.
2. Оқиғаларды тіркеу журналдарын жүргізу, сақтау және қорғау.
3. Оқиғаларды тіркеу журналдарын талдауды жүзеге асыру.
4. Тіркелген оқиғаларды бақылау және киберқауіпсіздік үшін маңыздылығы жоғары және маңызды оқиғалар туралы ескерту.
5. Киберқауіпсіздік оқиғасын бағалау және шешім қабылдау.
6. Қызметкерлерді және тараптан тартылатын орындаушыларды әзірлеу, құжаттау, олардың назарына жеткізу, киберқауіпсіздік инциденттеріне ден қою рәсімдерін орындау.
7. Киберқауіпсіздік инциденттеріне талдау жүргізу.

5

КҚ үздіксіздігін басқару

1. Киберқауіпсіздіктің үздіксіздігін жоспарлау.
2. Киберқауіпсіздікті немесе бизнес-процестерді қамтамасыз ету процесінің үздіксіздігінің бұзылуының ықтимал себебі болып табылатын оқиғаларды идентификациялау.
3. Штаттан тыс (дағдарыстық) жағдайларда киберқауіпсіздіктің үздіксіздігінің қажетті деңгейін ұстап тұру процестері мен рәсімдерін әзірлеу (өзектендіру), енгізу.
4. Қызметкерлерді және орындаушылар тарапынан тартылатын қызметкерлерді анықтау, құжаттау, олардың назарына жеткізу, штаттан тыс (дағдарыстық жағдайларда) рәсімдерді орындау.
5. Киберқауіпсіздіктің үздіксіздігін қамтамасыз ету процестері мен рәсімдерін тексеру (тестілеу), талдау және бағалау.
6. Заңнаманың талаптарын ескере отырып, ақпаратты өңдеу құралдарын, цифрлық объектіні резервтеу.

6

Желілік қауіпсіздікті басқару

1. Қызметкерлерді және орындаушылар тарапынан тартылатын қызметкерлерді анықтау, құжаттау және олардың назарына жеткізу, желілік жабдықты басқару рәсімдерін орындау.
2. Желілерге қызмет көрсету және ақпарат беру жөніндегі келісімдерге қауіпсіздікті қамтамасыз ету тетіктерін, барлық желілік қызметтер мен сервистер үшін қолжетімділік деңгейлерін айқындау және енгізу.
3. Қызметкерлерді және орындаушылар тарапынан тартылатын қызметкерлерді анықтау, құжаттау, олардың назарына жеткізу, желілер мен Желілік қызметтерді пайдалану, ақпарат беру, Интернетке, телекоммуникация және байланыс желілеріне қосылу және желілік ресурстарға сымсыз қол жеткізуді пайдалану саясаттары мен рәсімдерін орындау.
4. Желі және электрондық хабарламалар арқылы берілетін ақпаратты қорғау құралдарын қолдану жөніндегі рәсімдерді айқындау, құжаттау және орындау.
5. Заңнама талаптарын ескеретін желілерді қосу және өзара іс-қимыл жасау тәсілдері.

7

Криптографиялық қорғау әдістері

1. Заңнаманың талаптарын ескеретін криптографиялық кілттерді дайындау, есепке алу, сақтау, беру, пайдалану, қайтару (жою), қорғау мәселелерін қамтитын криптографиялық кілттерді басқаруды регламенттеу.
2. Аутентификациялық деректерді қоса алғанда, ақпаратты сақтау және беру кезінде криптографиялық құралдарды қолдану.

8

Киберқауіпсіздік тәуекелдерін басқару

1. Тәуекелдерді бағалау әдістемесін таңдау;
2. Сәйкестендірілген және жіктелген активтер үшін қатерлерді (тәуекелдерді) сәйкестендіру және киберқауіпсіздік қатерлерінің (тәуекелдерінің) каталогын қалыптастыру (өзектендіру). Киберқауіпсіздікті қамтамасыз ету процестерімен байланысты қатерлерді (тәуекелдерді), тәуекелдерді каталогта көрсету.
3. Анықталған тәуекелдерді бағалау (қайта бағалау).
4. Тәуекелдерді өңдеу, тәуекелдерді өңдеу жоспарын қалыптастыру және бекіту (өзектендіру).
5. Тәуекелдерді бақылау және қайта қарау.

9

Қол жеткізуді басқару

1. БТ-ға сәйкес ақпаратқа, қолданбалы жүйелердің функцияларына, қызметтерге, жүйелік бағдарламалық қамтамасыз етуге, желілерге және желілік қызметтерге қол жеткізу құқықтарын шектеу ережелерін әзірлеу (өзектендіру), құжаттау, пайдаланушыларды таныстыру.
2. Пайдаланушыларды сәйкестендіру, аутентификациялау және авторизациялаудың қолданылатын әдістері мен рәсімдері.
3. БТ-ға сәйкес қол жеткізу құқықтарын шектеу ережелерін жүзеге асыру.
4. Пайдаланушыларды тіркеу және тіркеуден шығару (бұғаттау) рәсімдері.
5. Артықшылықты кіру құқығымен есептік жазбаларды басқару.
6. Пайдаланушының аутентификация процедураларында криптографиялық әдістерді қолдану және басқару.
7. Қол жеткізу құқықтарының өзгеруін басқару.
8. Құпия сөздерді басқару.
9. Артықшылықты утилиталарды пайдалану.
10. Сынақ объектісінің бастапқы кодына қол жеткізуді басқару.

10

Физикалық қауіпсіздік және табиғи қауіптерден қорғау

1. Заңнама талаптарын ескере отырып, серверлік, телекоммуникациялық жабдықтарды, деректерді сақтау жүйелерін орналастыру.
2. Цифрлық технологиялармен байланысты активтер орналастырылған үй-жайлардың қауіпсіздік периметрін физикалық қорғау.
3. Заңнаманың талаптарын ескеретін негізгі және резервтік серверлік үй-жайларды ұйымдастыру.
4. Негізгі және резервтік серверлік үй-жайларды заңнаманың талаптарын ескеретін қамтамасыз ету жүйелерімен жарақтандыру.
5. Серверлік үй-жайларға бақыланатын қол жеткізуді ұйымдастыру.
6. Серверлік үй-жайда жұмыстарды ұйымдастыру.
7. Серверлік және телекоммуникациялық жабдықтарды, деректерді сақтау жүйелерін және қамтамасыз ету жүйелерін техникалық сүйемелдеу және оларға қызмет көрсету жөніндегі жұмыстарды ұйымдастыру.
8. Жабдықты электрмен жабдықтау жүйесіндегі ақаулардан және коммуналдық қызметтердің жұмысындағы ақаулардан туындаған басқа да бұзылулардан қорғау тәсілдері.
9. Кабельдік жүйенің қауіпсіздігін қамтамасыз ету.
10. Кросс үй-жайларының қауіпсіздігін қамтамасыз ету.

11

АҚ қамтамасыз етудің пайдалану рәсімдері

1. Киберқауіпсіздікті қамтамасыз етудің пайдалану рәсімдерін регламенттейтін нұсқаулықтарды әзірлеу (өзектендіру), құжаттау, пайдаланушыларды таныстыру.
2. Киберқауіпсіздікті қамтамасыз ету құралдары мен жүйелерін қолдану.
3. Ақпараттың сақтық көшірмесін жасау процедуралары және көшіру нәтижелерін тексеру. Сақтық көшірмелерді сақтау орындарының қауіпсіздігі.
4. Оқиғаларды тіркеу журналдарының уақытын бір уақыт көзімен синхрондау.
5. Қолданыстағы жүйелерде қолданбалы және жүйелік бағдарламалық қамтылымның жаңа нұсқаларын орнату кезіндегі өзгерістерді басқару процедуралары.
6. Осалдықтарды бақылау және басқару.
7. БТ-ға сәйкес ережелерді жүзеге асыру және қызметкерлерді таныстыру.
8. Қашықтан жұмысты ұйымдастыру жөніндегі нұсқаулықтың ережелерін әзірлеу (өзектендіру), қызметкерлерді таныстыру, іске асыру.
9. Сынақ объектісінің жұмыс қабілеттілігінің мониторингі.
10. Әзірлеу, тестілеу және пайдалану орталарын бөлу.
11. Электрондық пошта хабарламалары мен ақпараттарды Интернет арқылы беру кезінде құпиялылықты қамтамасыз ету.
12. Заңнаманың талаптарына сәйкес интернетті ұсыну және сыртқы электрондық пошта жүйелерімен өзара іс-қимыл жасау тәсілдері.
13. Интернет ресурстарына қол жеткізу кезіндегі шектеулер мен сүзу тәртібі.

12

Заңнамалық және шарттық талаптарға сәйкестігі

1. Сынақ объектісі үшін заңнамалық, нормативтік, өзге де міндетті, шарттық талаптарды айқындау (өзектендіру), құжаттау.
2. Зияткерлік меншік құқықтарына байланысты заңнамалық, нормативтік және шарттық талаптарға сәйкестікті іске асыратын рәсімдерді енгізу.
3. Заңнаманың нормаларына сәйкес келетін құпия және дербес деректерді қорғау саясатын әзірлеу және іске асыру.
4. Қолданылатын криптографиялық әдістер мен құралдардың заңнама талаптарына және келісімдерге (шарттарға) сәйкестігі.
5. Киберқауіпсіздік аудитін жүргізу.
6. Киберқауіпсіздік жөніндегі заңнаманың, стандарттардың және техникалық құжаттаманың талаптарына сәйкестігі тұрғысынан сынақ объектісіне талдау жүргізу.
7. Жазбаларды жоғалтудан, бүлінуден, бұрмаланудан, рұқсатсыз кіруден және заңнамалық, нормативтік, шарттық талаптарға сәйкес рұқсатсыз шығарудан қорғау.

13

Жүйелерді сатып алу, әзірлеу және қызмет көрсету

1. Киберқауіпсіздікке байланысты және қолданыстағы заңнамаға және стандарттарға сәйкес келетін талаптарды сынақ объектісіне нормативтік-техникалық құжаттаманың құрамына енгізу (өзектендіру).
2. Пайдаланылатын жүйелер үшін БҚ (жүйелік және қолданбалы) өзгерістерін басқарудың қауіпсіз рәсімдерін айқындау және қолдану.
3. Сынақ объектісі бойынша, оның ішінде бөгде ұйым жүзеге асыратын әзірлеу процесін бақылау.
4. Бөгде ұйым жүзеге асыратын жүйені техникалық сүйемелдеу процесін бақылау.
5. Жүйенің қауіпсіздік мүмкіндіктерін тексеру.

  Қазақстан Республикасының
Жасанды интеллект және
цифрлық даму министрінің
міндетін атқарушы
2026 жылғы 22 маусымдағы
№ 345/НҚ Бұйрыққа
2-қосымша
  Қазақстан Республикасы
Цифрлық даму, қорғаныс
және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 3 маусымдағы
№ 111/НҚ бұйрығына
2-қосымша

"Цифрлық үкіметтің" цифрлық объектілері және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары

1-тарау. Жалпы ережелер

      1. Осы "Цифрлық үкіметтің" цифрлық объектілері мен аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу қағидалары (бұдан әрі – Қағидалар) "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының (бұдан әрі – Заң) 7-1-бабының 5) тармақшасына, Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 52) тармақшасына сәйкес әзірленді және "цифрлық үкіметтің" цифрлық объектілері мен аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізу тәртібін айқындайды.

      2. Осы Қағидаларда мынадай ұғымдар мен қысқартулар пайдаланылады:

      1) бағдарламалық қамтылым – белгілі бір функциялардың орындалуын, цифрлық деректерді өңдеуді, сақтауды, қайта көшіруді және (немесе) беруді қамтамасыз ететін алгоритмдерді іске асыратын, пайдалану үшін дайындалған кодтардың жиынтығы болып табылатын цифрлық объект;

      2) бастапқы код – бағдарламалық құралды жасау, өзгерту және қолдау үшін бағдарламалау тілінде жазылған бағдарлама мәтіндері;

      3) киберқауіпсіздік – цифрлық объектілердің құпиялылығын, тұтастығын немесе қолжетімділігін бұзудан қорғалу жай-күйі;

      4) киберқауіпсіздік жөніндегі нормативтік-техникалық құжаттама – цифрлық объектілердің және (немесе) ұйымның киберқауіпсіздікті қамтамасыз ету процестеріне қатысты саясатты, қағидаларды, қорғау шараларын белгілейтін құжаттама;

      5) киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталы – цифрлық объектілердің киберқауіпсіздік жағдайының мониторингін жүргізуге арналған интернет-портал;

      6) қызмет беруші – мемлекеттік техникалық қызмет немесе аккредиттелген сынақ зертханасы;

      7) мемлекеттік техникалық қызмет – Қазақстан Республикасы Үкіметінің шешімі бойынша құрылған мемлекеттік заңды тұлға;

      8) өтініш беруші – сынақ объектісінің меншік иесі немесе иеленушісі, сондай-ақ сынақ объектісінің меншік иесі немесе иеленушісі өкілеттік берген цифрлық объектінің киберқауіпсіздік талаптарына сәйкестігіне сынақтар жүргізуге өтініш берген жеке немесе заңды тұлға;

      9) сынақ зертханасы – киберқауіпсіздік талаптарына сәйкестігін сынаққа уәкілеттік берілген және техникалық регламент туралы заңнамаға сәйкес аккредиттелген заңды тұлға немесе оның атынан әрекет ететін заңды тұлғаның құрамындағы бөлімше;

      10) SYNAQ интернет-порталы – цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігіне сынақ бойынша қызмет көрсету процесін автоматтандыруға арналған мемлекеттік техникалық қызметтің интернет-порталы;

      11) сынақ объектісі – киберқауіпсіздік талаптарына сәйкестікке сынақтан өткізу жөніндегі жұмыстар жүргізілетін цифрлық объект;

      12) цифрлық жүйе – цифрлық деректерді құруды, жинауды, өңдеуді, сақтауды және таратуды қамтамасыз ету мақсатында цифрлық инфрақұрылым объектілерін пайдаланатын, сондай-ақ цифрлық орта субъектілерінің өзара іс-қимылын автоматтандыратын және (немесе) цифрлық ортада қызметтер көрсетуді қамтамасыз ететін функционалдық байланысты цифрлық ресурстар кешені;

      13) цифрлық жүйенің кіші жүйесі – цифрлық жүйенің белгілі бір функцияларын іске асыратын, цифрлық жүйенің мақсатына жетуі үшін қажетті жиынтық бөлігі (компоненті немесе модулі);

      14) "Цифрлық үкімет" платформасы – оператордың платформалық бағдарламалық өнімдерді әзірлеуге, дамытуға, орналастыруға, интеграциялауға және (немесе) цифрлық объектілерді орналастыруға арналған цифрлық платформасы;

      15) "Цифрлық үкімет" платформасының бағдарламалық өнімі (әрі қарай – платформалық бағдарламалық өнім) – "Цифрлық үкімет" платформасында әзірленген және орналастырылған бағдарламалық қамтама;

      16) штаттық пайдалану ортасы – цифрлық объектінің өндірістік пайдалану кезеңінде қолдануға арналған, тәжірибелік пайдалану (пилоттық жоба) кезеңінде қолданылатын серверлік жабдықтардың, желілік инфрақұрылымның, жүйелік бағдарламалық қамтамасының мақсатты жиынтығы.

2-тарау. "Цифрлық үкіметтің" цифрлық объектілері және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігі бойынша сынақ тәртібі

      3. Киберқауіпсіздік талаптарына сәйкестік бойынша объектілерді сынақтан (бұдан әрі – сынақтар) өткізу сынақталатын объектілердің нормативтік-техникалық құжаттамаға, Қазақстан Республикасының нормативтік құқықтық актілеріне және Қазақстан Республикасы аумағында қолданылатын киберқауіпсіздік стандарттарына сәйкестігін бағалау жұмыстарын қамтиды және сынақталатын объектінің штаттық пайдалану ортасында жүргізіледі.

      4. "Цифрлық үкіметтің" цифрлық платформасында және "Цифрлық үкіметтің" цифрлық платформасында құрылған және (немесе) орналастырылған бағдарламалық қамтылымды (бағдарламалық өнімді) қоспағанда, сынақ объектісінің сынақтарының құрамына мынадай жұмыс түрлері кіреді:

      1) бастапқы кодтарды талдау;

      2) киберқауіпсіздік функцияларын сынақ;

      3) жүктеме сынағы;

      4) желілік инфрақұрылымды зерттеу;

      5) КҚ қамтамасыз ету процестерін тексеру.

      5. Сынақ объектісінің бастапқы коды болмаған немесе сынақтардың басқа түрін (түрлерін) жүргізу мүмкін болмаған жағдайда ("цифрлық үкімет" цифрлық объектілерді қоспағанда), сынақ объектісінің бастапқы кодына немесе сынақтарының басқа түріне (түрлеріне) талдау жүргізудің міндетті еместігі туралы киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның шешімімен өтініш берушінің сұрау салуы бойынша белгіленеді.

      Киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган осы Қағидалардың 4-тармағына сәйкес басқа түрлері бойынша сынақтар жүргізу кезеңінде бастапқы кодты немесе сынақ объектісінің сынақтарының басқа түрін (түрлерін) талдауды алып тастау туралы өтінім берушінің сұрау салуының негізділігін тексеру туралы қызмет берушіге сұрау салуды жібереді.

      6. "Цифрлық үкіметтің" цифрлық платформасында және (немесе) орналастырылған бағдарламалық қамтылымды (платформалық бағдарламалық өнімді) сынаққа мыналар кіреді:

      1) бастапқы кодтарды талдау, соның ішінде статикалық және динамикалық талдау, тәуелділіктерді талдау;

      2) киберқауіпсіздік функцияларын сынақ;

      3) жүктеме сынағы.

      7. "Цифрлық үкіметтің" цифрлық платформасының сынақтарына мыналар кіреді:

      1) бастапқы кодтарды талдау;

      2) киберқауіпсіздік функцияларын сынақ;

      3) жүктемелік сынақ;

      4) желілік инфрақұрылымды зерттеу;

      5) киберқауіпсіздікті қамтамасыз ету процестерін тексеру.

      8. Объектіні сынақ кезінде, егер сыналып жатқан объекті басқа да цифрлық объектімен интеграцияланса (қазіргі кезде немесе жоспарланған), сынақ интеграцияны қамтамасыз ететін компоненттерді (интеграция модулі, интеграциялық кіші жүйе, интеграциялық шина немесе басқа да) қоса алғанда жүргізіледі.

      9. "Цифрлық үкіметтің" цифрлық объектілері және аса маңызды цифрлық объектілердің киберқауіпсіздік талаптарына сәйкестігін сынақ әдістемеге сәйкес жүргізіледі.

      10. Объектілерді сынақтың меншік иелері және (немесе) иеленушілері Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш индустриясы министрінің 2024 жылғы 29 ақпан № 110/НҚ бұйрығымен бекітілген Ұлттық бастапқы кодтар репозиторийінің жұмыс істеу қағидаларына сәйкес оң нәтижелерді көрсеткен цифрлық объектілердің бастапқы кодтарын тапсырады (Нормативтік құқықтық актілердің мемлекеттік тіркеу тізімінде № 34101 болып тіркелген).

3-тарау. "Цифрлық үкіметтің" цифрлық объектілері және аса маңызды цифрлық объектілердің мемлекеттік техникалық қызметтегі киберқауіпсіздік талаптарына сәйкестігі бойынша сынақ тәртібі

      11. Интернет-порталында SYNAQ арқылы өтініш беруші сынақтан өту үшін өтініш (бұдан әрі – өтініш) толтырылады, электрондық цифрлық қолтаңбамен (бұдан әрі – ЭЦҚ) қол қойылады және осы Ережедегі 1-қосымшаға сәйкес нысан бойынша мемлекеттік техникалық қызметке келесі құжаттармен бірге жіберіледі:

      1) SYNAQ интернет-порталында сынақ объектісінің меншік иесінің (иеленушісінің) ЭЦҚ-мен куәландырылған осы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама;

      2) шарттарға немесе заңды тұлғаның басшысын тағайындау туралы құжатқа қол қоюға уәкілетті тұлғаға сенімхаттың электрондық көшірмесі (заңды тұлғалар үшін);

      3) цифрландыру саласындағы уәкілетті органмен және киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органмен келісілген цифрлық объектіге техникалық тапсырманың электрондық көшірмесі;

      4) сәтті құрастыру үшін қажетті кітапханалары мен файлдары бар сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтары (қажет болған кезде);

      5) осы Қағидаларға 3-қосымшаға сәйкес сынақ объектісінің киберқауіпсіздігі жөніндегі бекітілген нормативтік-техникалық құжаттаманың электрондық көшірмелері (қажет болған кезде);

      6) иеленуші (меншік иесі) сынақтар жүргізуге өтінім беруге өтінім берушіге уәкілеттік беретін құжаттың электрондық көшірмесі (қажет болған жағдайда).

      12. Мемлекеттік сатып алулардың веб-порталы арқылы жүзеге асырылатын сатып алу кезінде сынақтарды жүргізу туралы өтініш ағымдағы жылдың 1 (бірінші) қарашасына дейін қабылданады.

      13. Мемлекеттік техникалық қызмет өтінімді алған күннен бастап 3 (үш) жұмыс күні ішінде осы Қағидалардың 11-тармағында көрсетілген құжаттардың толықтығын тексеруді жүзеге асырады.

      14. Өтінім мен қоса берілген құжаттар осы Қағидалардың 11-тармағында көрсетілген талаптарға сәйкес келмеген жағдайда, өтінім қайтару себептері көрсетіле отырып, 10 (он) жұмыс күні ішінде өтініш берушіге қайтарылады.

      15. Мемлекеттік техникалық қызмет осы Қағидалардың 11-тармағына сәйкес құжаттардың толық топтамасының болуына өтінімді тексергеннен кейін 3 (үш) жұмыс күні ішінде өтініш берушіге жібереді:

      1) мемлекеттік сатып алу веб-порталы арқылы сатып алуды жүзеге асыру кезінде сынақтар жүргізуге арналған шартқа техникалық ерекшеліктің жобасы. Өтініш беруші техникалық ерекшелік жобасын алған күннен бастап 3 (үш) жұмыс күні ішінде мемлекеттік сатып алу туралы шартты тікелей жасасу арқылы бір көзден алу тәсілімен мемлекеттік сатып алу туралы шарттың жобасын мемлекеттік сатып алу веб-порталында орналастырады;

      2) мемлекеттік сатып алу веб-порталын қолданбай сатып алуды жүзеге асыру кезінде сынақтар жүргізуге арналған шарттың екі данасы.

      Өтініш беруші жоғарыда көрсетілген шарттың екі данасын алған күннен бастап 5 (бес) жұмыс күні ішінде оларға қол қояды және шарттың бір данасын мемлекеттік техникалық қызметке қайтарады.

      16. Мемлекеттік сатып алу туралы шарт веб-портал арқылы мемлекеттік техникалық қызметке осы жылдың 15 қарашасына дейін жіберілмеген жағдайда, өтініш күшін жойып, өтініш берушіге қайтарылады.

      17. Сынақ мерзімі Өтініш берушімен келісіледі және сынақ бойынша жұмыс көлеміне және сынақ объектісінің жіктеу сипаттамаларына байланысты болады.

      Сынақ мерзімдері келісілмесе, өтініш қанағаттандырылмай, өтініш берушіге сынақ мерзімдерін нақтылау үшін киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органға жүгіну мүмкіндігі туралы хабарламамен бірге қайтарылады.

      18. Сынақ жүргізу үшін өтініш беруші келесілерді қамтамасыз етеді:

      1) жұмыс орнын, пайдаланушының жұмыс орнына, серверлік және желілік жабдыққа, фото және бейне тіркеуді жүргізе отырып, сынақ объектісінің телекоммуникация желісіне және сынақ объектісіне құжаттамаға және ілеспе құжаттамаға, оның ішінде сынақ объектісінің құрамына кіретін сынақ объектісі мен компоненттерді сүйемелдеу және техникалық қолдау шарттарына физикалық қол жеткізуді;

      2) техникалық құжаттама талаптарына сәйкес сынақ объектісінің функцияларын көрсетуді қамтамасыз етеді.

      19. Қағиданың 18-тармағында белгіленген талаптарды жүзеге асыру мүмкін болмаған жағдайда, сынақтар Заң беруші оларды қамтамасыз ету үшін қажетті уақытқа тоқтатылады, оның ішінде келісімшарт мерзімін ұзарту туралы қосымша келісімге қол қойылады.

      20. Сынақ объектілерінің сипаттамалары туралы сауалнамадағы мәліметтер мен осы Ережелердің 11-тармағының 1-тармақшасына сәйкес ұсынылған сынақ объектісінің нақты күйі арасындағы қарама-қайшылықтар анықталған жағдайда, өтініш беруші мемлекеттік техникалық қызметке сынақ объектісінің сипаттамалары туралы жаңартылған сауалнаманы SYNAQ интернет-порталында сынақ объектісі иесінің (ұстаушысының) ЭЦҚ-мен куәландырылған күйде жібереді. Сынақ объектісінің сипаттамалары туралы жаңартылған сауалнама-сауалнама (қажет болған жағдайда) сынақ мерзімін ұзартуға және сынақ жүргізу құнын өзгертуге қосымша келісім жасасу үшін негіз болады.

      21. Мерзімі аяқталғанға дейін бір немесе бірнеше сынақ түрлері бойынша қайта сынақ қажеттігі анықталған жағдайда, өтініш беруші мемлекеттік техникалық қызметке сұраумен жүгінеді және осы жұмыс түрлері бойынша қайта сынақ жүргізу туралы қосымша келісім жасалады, бұл жұмыс ақысыз негізде жүзеге асырылады.

      22. Сынақтардың нәтижелері және анықталған сәйкессіздіктерді жою бойынша ұсынымдар жеке хаттамаларға енгізіліп, барлық жұмыс түрлері аяқталғаннан кейін SYNAQ интернет-порталында өтініш берушінің жеке кабинетіне орналастырылады.

      23. Мемлекеттік техникалық қызметтің сынақтарға кіретін жұмыстардың әрбір түрін жүргізуіне бағалар Заңның 14-бабының 2-тармағына сәйкес белгіленеді.

      24. Сынақтарды өткізу құнын есептеу үшін өтініш беруші мемлекеттік техникалық қызметке SYNAQ интернет-порталында сынақ объектісінің меншік иесінің (иесінің) ЭЦҚ-мен куәландырылған сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманы және цифрлық объектіні құруға арналған техникалық тапсырманы (дамытуға арналған техникалық тапсырманы, бар болған жағдайда техникалық тапсырмаға толықтыруды) жібереді.

      25. Өтініш беруші сынақ жүргізу нәтижесінде анықталған сәйкессіздіктерді өтініш берушінің сынақтар туралы хаттамалар интернет-порталына жарияланған күнінен бастап 60 (алпыс) жұмыс күні ішінде SYNAQ интернет-порталы арқылы жіберілген түзетулердің нәтижелерін көрсететін салыстырмалы кестемен бірге мемлекеттік техникалық қызметке қайта сынақтар өткізу туралы сұраныспен жолданған жағдайда, мемлекеттік техникалық қызмет өтініш берушіден сұраныс алған күнінен бастап 20 (жиырма) жұмыс күні ішінде аталған жұмыс түрлері бойынша тиісті құжаттарды ресімдей отырып, сынақтарды тегін өткізеді.

      26. Өтініш беруші белгіленген мерзімде екі реттен артық емес қайталама сынақтарға өтінім бере алады.

      Қажет болған жағдайда, өтініш беруші сынақтар барысында анықталған сәйкессіздіктерді жою мерзімін бір рет қосымша өтініш беру арқылы ұлғайтуға болады, бірақ 20 жұмыс күнінен аспауы тиіс.

      Белгіленген мерзімді өткізіп алу осы Қағидаларда белгіленген жалпы тәртіппен сынақтар жүргізуге негіз болады.

      27. Объектінің БҚ өзгерістер енгізумен байланысты кемшіліктерді жойғаннан кейін қайта сынақ жүргізілген кезде бастапқы кодты талдау жүргізіледі.

      Бұл ретте, өтініш беруші қайта сынақ жүргізу туралы сұранысына сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтарын, сондай-ақ сынақ объектісін сәтті құрастыру үшін қажетті кітапханалар мен файлдарды қоса береді.

      28. Мемлекеттік техникалық қызмет қайта сынақтар жүргізу кезінде сәйкессіздіктер анықталған жағдайда, теріс қорытындысы бар хаттама толтырып, содан кейін сынақтар осы Ережелердің 3-тарауында белгіленген тәртіппен жүргізіледі.

4-тарау. "Цифрлық үкіметтің" цифрлық объектілері және аса маңызды цифрлық объектілердің сынақ зертханаларында киберқауіпсіздік талаптарына сәйкестігі бойынша сынақ тәртібі

      29. Сынақтарды сынақ зертханаларында жүргізуге шарттар жасау тәртібі Қазақстан Республикасының Азаматтық кодексіне сәйкес айқындалады.

      30. Сынақтар жүргізу үшін өтініш беруші мынадай құжаттарды ұсына отырып, мемлекеттік техникалық қызметке қағаз тасымалдауышта ілеспе хатпен осы Қағидаларға 1-қосымшаға сәйкес нысан бойынша сынақтар жүргізуге өтінім (бұдан әрі – өтінім) береді:

      1) шарттарға немесе заңды тұлғаның басшысын тағайындау туралы құжатқа қол қоюға уәкілетті тұлғаға сенімхаттың көшірмесі (заңды тұлғалар үшін);

      2) сынақ объектісінің меншік иесі немесе иеленуші қағаз жеткізгіште бекіткен осы Қағидаларға 2-қосымшаға сәйкес сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама;

      3) меншік иесі немесе иеленуші бекіткен, мемлекеттік заңды тұлғаның меншік иесі немесе иеленуші бекіткен техникалық тапсырма немесе цифрлық объектіге қатысты техникалық сипаттама, "цифрлық үкімет" цифрлық объектісінен басқа, компакт-дискіде (қажет болған жағдайда);

      4) библиотекам дискіде сәтті компиляциялау үшін қажетті кітапханалары мен файлдары бар сынақ объектісінің компоненттері мен модульдерінің бастапқы кодтары (қажет болған жағдайда);

      5) осы Қағидаларға 3-қосымшаға сәйкес сынақ объектісінің киберқауіпсіздігі жөніндегі нормативтік-техникалық құжаттаманың бекітілген тізбесінің көшірмелері электрондық дискіде электрондық түрде (қажет болған жағдайда);

      6) өтініш берушіге меншік иесі немесе иеленушісі сынақтар жүргізуге өтінім беруге (қажет болған жағдайда) уәкілеттік беретін құжат.

      31. Өтініш беруші сынақ нәтижелері бойынша анықталған сәйкессіздіктерді жойғаннан кейін, сынақ хаттамаларын алған күнінен бастап 20 (жиырма) жұмыс күні ішінде салыстырмалы кестесін қоса отырып, қайта сынақ үшін қызмет берушіге өтініш жібереді. Қызмет беруші хабарлама алған күнінен бастап 20 (жиырма) жұмыс күні ішінде қайта сынақты тегін негізде жүргізуге және тиісті құжаттарды рәсімдеуге міндеттенеді.

      32. Өтініш беруші белгіленген мерзімде екі реттен артық емес қайталама сынақтарға өткізуге өтініш бере алады.

      33. Өтініш беруші сынақ жүргізу кезінде анықталған сәйкессіздіктерді жою мерзімін, осы мерзімді арттыру туралы қосымша өтініш беру арқылы, бір рет арттыруға құқылы, бірақ 20 (жиырма) жұмыс күнінен аспауы тиіс.

      Қайта сынақтарды жүргізу туралы өтінішті уақтылы ұсынбау осы Қағидада белгіленген жалпы тәртіппен сынақтар жүргізуге негіз болады.

      34. Қайта сынақтар барысында сәйкессіздіктер анықталған жағдайда, қызмет беруші теріс қорытындысы бар хаттама рәсімдейді, содан кейін сынақтар осы Ережелердің 3-тарауында белгіленген тәртіппен жүргізіледі.

      35. Сынақ хаттамалары жоғалған, бүлінген немесе зақымданған жағдайда, сынақ объектісінің иесі немесе пайдаланушысы себептерін көрсете отырып, қызмет берушіге хабарлама жібереді.

      Қызмет беруші хабарлама алған күнінен бастап 5 (бес) жұмыс күні ішінде сынақ хаттамаларының көшірмесін береді.

5-тарау. Сынақ хаттамаларын беру және кері қайтару тәртібі

      36. Сынақ хаттамаларын қызмет беруші береді.

      37. Сынақ хаттамаларының жарамдылық мерзімі "цифрлық үкіметтің" цифрлық платформасын қоспағанда, барлық сынақ объектілері үшін немесе сынақ объектісінің жұмыс істеуі және (немесе) функционалдық шарттары және (немесе) меншік және (немесе) иелену құқықтары өзгергеннен кейін 3 (үш) жыл мерзімге беріледі.

      Бұл ретте цифрлық объектіні өнеркәсіптік пайдалануға беру үшін сынақтың жекелеген түрі бойынша хаттаманың қолданылу мерзімі хаттама берілген күннен бастап бір жылдан аспайды.

      Цифрлық объектінің меншік иесі немесе иеленушісі сынақ хаттамаларының жарамдылық мерзімінің аяқталуына дейін осы Қағидалардың 3 немесе 4-тарауларында белгіленген тәртіппен 3 (үш) ай бұрын қызмет берушіге сынақ өту жөнінде өтініш береді.

      "Цифрлық үкіметтің" цифрлық платформасының сынақ хаттамалары 1 (бір) жыл қолданылу мерзімімен беріледі.

      38. Қызмет беруші тұрақты негізде киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органға мынадай деректерді ұсынады:

      1) сынақтар жүргізуге өтінімді;

      2) сынақ зертханаларында сынақтар жүргізуге арналған шарт туралы ақпаратты (күні, нөмірі);

      3) сынақ объектісінің атауын;

      4) сынақ объектісінің меншік иесінің және (немесе) иеленушінің атауын;

      5) нәтижесін көрсете отырып, жұмыстың әрбір түрі бойынша киберқауіпсіздік талаптарына сәйкестігін сынақтың тізілімдік нөмірі, берілген күні және хаттамасын;

      6) сынақ объектісінің серверлік және желілік жабдықтың нақты орналасқан орнын;

      7) сынақ объектісінің меншік иесі немесе иеленушісі бекіткен сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнаманы ұсынады.

      Аккредиттелген сынақ зертханасы жоғарыда көрсетілген деректерді киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталына енгізуді қамтамасыз етеді.

      Есеп түріндегі ақпарат аккредиттелген сынақ зертханасының ЭЦҚ-сын пайдалана отырып қалыптастырылады.

      Жоғарыда көрсетілген деректерді беру үшін мемлекеттік техникалық қызмет SYNAQ интернет-порталының киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталымен интеграциялануын қамтамасыз етеді.

      39. Цифрлық объектінің жұмыс істеу жағдайлары және (немесе) функционалдығы өзгерген және (немесе) меншік құқықтары өзгерген кезде цифрлық объектінің меншік иесі немесе иеленушісі өзгерістерге әкелген жұмыстарды аяқтағаннан кейін көрсетілетін қызмет берушіге барлық жүргізілген өзгерістердің сипаттамасын және сынақтар объектісінің меншік иесінің немесе иеленушісімен бекітілген сынақтар объектісінің сипаттамалары туралы жаңартылған сауалнама-сұрақнаманы қоса беріп, хабарлама жібереді.

      Сынақ бір (бірнеше) түрін өткізу туралы шешім қабылданған кезде бұрын берілген тиісті сынақ хаттамасы (хаттамалары) немесе сынақ актісі өз қолданысын тоқтатады.

      40. Киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган осы Қағидалардың талаптарына сәйкессіздіктер анықталған кезде, анықталған сәйкессіздіктерді қоса бере отырып, қызмет берушіге ақпарат жібереді.

      41. Қызмет беруші цифрлық объектіге енгізілген өзгерістерді және (немесе) анықталған сәйкессіздіктер туралы ақпаратты және (немесе) өзгермеуге талдау нәтижелері бойынша бастапқы кодтың өзгерістері туралы ақпаратты 10 (он) жұмыс күнінен аспайтын мерзімде қарайды және тестілеу хаттамаларын кері қайтарып алу және цифрлық объектінің жұмыс істеу және (немесе) функционалдығы жағдайлары өзгерген кезде функциялары бұзылған сынақтардың сол түрін жүргізу қажеттілігі туралы шешім қабылдайды.

      Шешім осы Қағидаларға 4-қосымшаға сәйкес цифрлық объектінің жұмыс істеуі және (немесе) функционалдығы өзгерістерінің тізбесі ескеріле отырып қабылданады.

      42. Сынақ хаттамаларын қайтарып алу кезінде меншік иесі немесе иеленуші үш ай мерзімде осы Қағидалардың 3 немесе 4-тарауында белгіленген тәртіппен сынақтардан өту туралы қызмет берушілерге өтінім береді.

      43. Қазақстан Республикасының Әкімшілік рәсімдік-процестік кодексінің 91-бабына сәйкес, өтініш беруші сынақ хаттамаларының нәтижелерімен келіспеген жағдайда, әкімшілік актіге (әрекетсіздікке) шағымдану жүзеге асырылады.

  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар жүргізу
қағидаларына
1-қосымша
Нысан

      ____________________________________________________________________
(қызмет берушінің атауы)
Сынақтарды өткізуге өтінім
____________________________________________________________________
(сынақ объектісінің атауы)
киберқауіпсіздік талаптарына сәйкестігіне (бұдан әрі – сынақтар)
1. __________________________________________________________________
(өтініш беруші ұйымның атауы, аты-жөні (бар болса),
бизнес-сәйкестендіру нөмірі, өтініш берушінің банктік деректемелері)
____________________________________________________________________
____________________________________________________________________
(өтініш берушінің пошталық мекенжайы, e-mail және телефоны, облыс, қала, аудан)
сынақтарды өткізуді сұрайды
____________________________________________________________________
(сынақ объектісінің атауы, нұсқа нөмірі, әзірленген күні)
мынадай жұмыс түрлерінің құрамында:
1) __________________________________________________________________
2) __________________________________________________________________
3) __________________________________________________________________
4) __________________________________________________________________
5) __________________________________________________________________
(Қағидалардың 4,6,7-тармақтарына сәйкес жұмыс түрлерінің тізбесі
(қажетті тармақты көрсетіңіз)
2. Сыналатын сынақ объектісінің меншік иесі (иеленуші) туралы мәліметтер
____________________________________________________________________
(атауы немесе аты-жөні (бар болса)
____________________________________________________________________
____________________________________________________________________
(облыс, қала, аудан, пошта мекенжайы, телефон)
3. Сыналатын сынақ объектісін әзірлеуші туралы мәліметтер
_______________________________________________________________________
(әзірлеуші туралы ақпарат, авторлардың атауы немесе аты-жөні (бар болған жағдайда))
____________________________________________________________________
(қала, аудан, пошта мекенжайы, телефон)
4. Қызмет берушімен байланыс үшін жауапты тұлғаның деректері:
1) тегі, аты, әкесінің аты: ______________________________________________;
2) лауазымы: ________________________________________________________;
3) жұмыс телефоны:___________, ұялы
телефон:_______________________________________;
4) электрондық пошта мекенжайы: __________________@_______________.
Өтініш беруші ұйымның басшысы/ аты-жөні (бар болған жағдайда),
өтініш берушінің ______ (өтініш берушінің)
(Мөр орны) болған жағдайда

  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар жүргізу
қағидаларына
2-қосымша
  Нысан

Сынақ объектісінің сипаттамалары туралы сауалнама-сұрақнама

      1. Сынақ объектісінің атауы: _______________________________________
________________________________________________________________
2. Сынақ объектісіне қысқаша аннотация ____________________________
_______________________________________________________________
(мақсаты және қолдану саласы)
3. Сынақ объектісінің жіктелуі:
1) қолданбалы бағдарламалық қамтылым класы ____________________.
2) Қазақстан Республикасының Цифрлық кодексінің 20-бабы 3-тармағысына сәйкес бекітілетін Цифрлық объектілердің классификаторындағы классификация схемасы.
      4. Сынақ объектісінің архитектурасы:
      1) сынақ объектісінің функционалдық схемасы (қажет болған жағдайда):
      сынақ объектісінің компоненттерін, модульдерін және олардың IP-мекенжайларын;
      компоненттер немесе модульдер арасындағы байланыстар және ақпараттық ағындардың бағыттары;
      басқа объектілермен интеграциялық өзара әрекеттесудің қосылу нүктелері цифрландыру;
      пайдаланушылардың қосылу нүктелері;
      деректерді сақтау орындары мен технологиялары;
      қолданылатын резервтік жабдық;
      қолданылатын терминдер мен аббревиатураларды түсіндіру;
      2) сынақ объектісінің деректерін беру желісінің сызбасы (қажет болған жағдайда):
      желінің архитектурасы мен сипаттамалары;
      серверлік желілік және коммуникациялық жабдықтар;
      адрестеу және қолданылатын желілік технологиялар ;
      пайдаланылатын жергілікті, ведомстволық (корпоративтік) және жаһандық желілер;
      ақауларға төзімділікті қамтамасыз ету және резервтеу жөніндегі шешім(дер).
      қолданылатын терминдер мен аббревиатураларды түсіндіру;
      5. Сынақ объектісі туралы ақпарат:
      1) серверлік жабдық туралы ақпарат:

№ р/н

Сервердің немесе виртуалды ресурстың атауы (домендік атау, желі атауы немесе логикалық сервер атауы)

Мақсаты (орындалатын функционалдық міндеттер)

Саны

Сервердің сипаттамалары немесе қолданылатын мәлімделген виртуалды ресурстар

Операциялық жүйе (бұдан әрі – ОЖ), деректер қоры басқару жүйесі (бұдан әрі – ДҚБЖ), бағдарламалық қамтама (бұдан әрі – БҚ), қосымшалар, кітапханалар және серверлерде орнатылған немесе пайдаланылатын виртуалды сервистер қорғау құралдары (нұсқа нөмірлері көрсетілген бағдарламалық ортаның құрамы)

Қолданылатын IP мекенжайлары

1

2

3

4

5

6

7















      2) желілік жабдық туралы ақпарат:

№ р/н

Желілік жабдықтың атауы (марка / модель)

Мақсаты (орындалатын функционалдық міндеттер)

Саны

Қолданылатын желілік технологиялар

Желіні қорғаудың қолданылатын технологиялары

Пайдаланылған IP мекенжайлары, соның ішінде басқару порты

1

2

3

4

5

6

7















      3) серверлік және желілік жабдықтың орналасқан жері:

№ р/н

Серверлік үй-жайдың иесі

Серверлік үй-жай иесінің заңды мекенжайы

Нақты орналасқан жері – сервер бөлмесінің мекен-жайы

Қолжетімділікті ұйымдастыруға жауапты тұлғалар (Т.А.Ә. (бар болса)

Жауапты тұлғалардың телефондары (жұмыс, ұялы)

1

2

3

4

5

6













      4) резервтік серверлік жабдықтың сипаттамалары:

№ р/н

Сервердің немесе виртуалды ресурстың атауы (домендік атау, желі атауы немесе логикалық Сервер атауы)

Мақсаты (орындалатын функционалдық міндеттер)

Саны

Сипаттамалары сервер немесе пайдаланылған мәлімделген виртуалды ресурстар

ОЖ, ДҚБЖ, БҚ, қосымшалар, кітапханалар және серверлерде орнатылған немесе пайдаланылатын виртуалды сервистер қорғау құралдары (нұсқа нөмірлері көрсетілген бағдарламалық ортаның құрамы)

Қолданылатын IP мекенжайлары

Брондау әдісі

1

2

3

4

5

6

7

8

















      5) резервтік желілік жабдықтың сипаттамалары:

№ р/н

Желілік жабдықтың атауы (марка / модель)

Мақсаты (орындалатын функционалдық міндеттер)

Саны

Қолданылатын желілік технологиялар

Желіні қорғаудың қолданылатын технологиялары

Пайдаланылған IP мекенжайлары, соның ішінде басқару порты

Брондау әдісі

1

2

3

4

5

6

7

8

















      6) резервтік серверлік және желілік жабдықтың орналасқан жері:

№ р/н

Серверлік үй-жайдың иесі

Серверлік үй-жай иесінің заңды мекенжайы

Нақты орналасқан жері – сервер бөлмесінің мекенжайы

Қолжетімділікті ұйымдастыруға жауапты тұлғалар (тегі, аты, әкесінің аты (бар болса)

Жауапты тұлғалардың телефондары (жұмыс, ұялы телефоны)

1

2

3

4

5

6













      7) сынақ объектісі желісінің құрылымы (қажет болған жағдайда):

№ р/н

Желі сегментінің атауы

Желінің IP мекенжайы / желі маскасы

1

2

3







      8) әкімшілердің жұмыс станциялары бойынша ақпарат:

№ р/н

Әкімші рөлі

Әкімші есептік жазбаларының саны

Интернетке қол жетімділіктің болуы

Жабдыққа қашықтан қол жеткізудің болуы

Әкімші жұмыс станциясының IP мекенжайы

Нақты орналасқан жері-жұмыс орнының мекенжайы

1

2

3

4

5

6

7















      9) қолданбалы бағдарламалық қамтылымды пайдаланушылар туралы, оның ішінде мобильді және интернет қосымшаларды қолдана отырып ақпарат:

№ п/п

Пайдаланушының рөлі

Пайдаланушының үлгілік әрекеттерінің тізбесі

Пайдаланушылардың сынақ объектісіне қосылу нүктесінің мекенжайы мен порты

Пайдаланушыларды сынақ объектісіне қосу хаттамасы

Сынақ объектісін құруға немесе дамытуға арналған нормативтік-техникалық құжаттамаға сәйкес пайдаланушылар саны

Секундына өңделетін сұраулардың (пакеттердің) ең көп саны

Сұраулар арасындағы максималды күту уақыты

1

2

3

4

5

6

7

8

      10) сынақ объектісінің интеграциялық өзара іс-қимылы туралы, оның ішінде жоспарланатын ақпарат:";

№ р/н

Интеграциялық байланыстың (цифрлық объектінің) атауы

Интеграцияланатын объектінің меншік иесі немесе иесі

1

2

3

      11) қолданбалы бағдарламаның бастапқы кодтары (қажет болған жағдайда):

№ р/н

Дискіні маркалау (қажет болған жағдайда)

Каталог атауы / дискідегі каталог атауы

Файл атауы

Файл өлшемі, Мбайт

Қолданылатын бағдарламалау тілі (қажет болған жағдайда)

Бағдарламалау тілінің нұсқасы

Қолданылатын жақтау, жақтау нұсқасы

Даму ортасының нұсқасы

Файлды өзгерту күні

1

2

3

4

5

6

7

8

9

10





















      12) пайдаланылатын кітапханалар мен бағдарламалық платформаның(лардың) бастапқы кодтары мен орындалатын файлдары (қажет болған жағдайда):

№ р/н

Дискіні маркалау (қажет болған жағдайда)

Каталог атауы / дискідегі каталог атауы

Кітапхана / бағдарламалық платформа / файл атауы

Өлшемі, Мбайт

Бағдарламалау тілі (қажет болған жағдайда)

Кітапхана нұсқасы

1

2

3

4

5

6

7















      6. Сыналатын объектіні құжаттау (қажет болған жағдайда):

№ р/н

Құжаттың атауы

Болуы

Беттер саны

Бекітілген күні

Құжат әзірленген Стандарт немесе нормативтік құжат

1

2

3

4

5

6

1

Киберқауіпсіздік саясаты;





2

Киберқауіпсіздік тәуекелдерін бағалау әдістемесі;





3

Ақпаратты өңдеу құралдарымен және оларды түгендеумен байланысты активтерді сәйкестендіру, сыныптау, таңбалау, паспорттау қағидалары;





4

Киберқауіпсіздіктің ішкі аудитін жүргізу қағидалары;





5

Ақпаратты криптографиялық қорғау құралдарын пайдалану қағидалары;





6

Цифрлық ресурстарға қол жеткізу құқықтарын аутентификациялау және олардың аражігін ажырату рәсімін ұйымдастыру қағидалары;





7

Антивирустық бақылауды ұйымдастыру, мобильді құрылғыларды, ақпарат жеткізгіштерді, Интернетті және электрондық поштаны пайдалану қағидалары;





8

Ақпаратты өңдеу құралдарымен байланысты активтердің физикалық қорғалуын, жұмыс істеуі мен үздіксіз жұмысын қамтамасыз етудің қауіпсіз ортасын ұйымдастыру қағидалары;





9

Цифрлық объектіні сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі әкімшінің нұсқауы;





10

Пайдаланушылардың киберқауіпсіздікті оқыс оқиғаларына және штаттан тыс (дағдарысты) жағдайларда ден қою бойынша іс-қимыл тәртібі туралы нұсқаулық.





  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар жүргізу
қағидаларына
3-қосымша
  Нысан

Сынақ объектісінің киберқауіпсіздігі жөніндегі нормативтік-техникалық құжаттаманың тізбесі

      1. Киберқауіпсіздік саясаты;

      2. Киберқауіпсіздік тәуекелдерін бағалау әдістемесі;

      3. Ақпаратты өңдеу құралдарымен және оларды түгендеумен байланысты активтерді сәйкестендіру, жіктеу, таңбалау, паспорттау қағидалары;

      4. Киберқауіпсіздіктің ішкі аудитін жүргізу қағидалары;

      5. Ақпаратты криптографиялық қорғау құралдарын пайдалану қағидалары;

      6. Цифрлық ресурстарға қол жеткізу құқықтарын аутентификациялау және олардың ара-жігін ажырату рәсімін ұйымдастыру қағидалары;

      7. Антивирустық бақылауды ұйымдастыру, мобильді құрылғыларды, ақпарат жеткізгіштерді, Интернетті және электрондық поштаны пайдалану қағидалары;

      8. Ақпаратты өңдеу құралдарымен байланысты активтердің физикалық қорғалуын, жұмыс істеуінің қауіпсіз ортасын ұйымдастыру және үздіксіз жұмысын қамтамасыз ету қағидалары;

      9. Цифрлық объектіні сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі әкімшінің нұсқауы;

      10. Киберқауіпсіздіктің инциденттеріне және штаттан тыс (дағдарыстық) жағдайларға ден қою бойынша пайдаланушылардың іс-қимыл тәртібі туралы нұсқаулық.".

  "Цифрлық үкіметтің" цифрлық
объектілерінің және аса
маңызды цифрлық объектілердің
киберқауіпсіздік талаптарына
сәйкестігіне сынақтар жүргізу
қағидаларына
4-қосымша
  Нысан

Цифрлық объектінің жұмыс істеуі және (немесе) функционалдығы өзгерістерінің тізбесі

№ р/

Жасалған өзгерістер

Бастапқы кодтарды талдау

Киберқауіпсіздік функциялары

Жүктеме сынағы

Желілік инфрақұрылымды зерттеу

Киберқауіпсіздікті қамтамасыз ету процестерін зерттеу

1

2

3

4

5

6

7

1.

Даму ортасын (бағдарламалау тілі) өзгерту

+

-

-

-

-

2.

Қолданбалы бағдарламалық қамтамасының функциясын өзгерту

+

+

+

-

-

3.

Серверлік жабдықты ауыстыру

-

+

+

+

+

4.

Желілік жабдықты ауыстыру

-

-

+

+

-

5.

Операциялық жүйе, деректер базасын басқару жүйесі түрінің өзгеруі

-

+

+

-

-

6.

Сынақ объектісінің орналасқан жерін өзгерту

-

+

-

+

+

7.

Сынақ объектісінің ішкі контурдан сыртқы контурға немесе айналымға көшуі

-

+

+

+

+

8.

Жаңа компонентті (серверді)қосу

-

+

-

+

+

9.

Басқалармен жаңа интеграция

+

+

+

+

+

10.

Цифрлық объектінің сыныбын өзгерту

-

+

-

+

+

11.

Цифрлық объектінің меншік және (немесе) иеленуші құқықтарын өзгерту (меншік иесін және/немесе иеленушісін өзгерту)

-

-

-

-

+


О внесении изменений в приказ Министра цифрового развития, оборонной и аэрокосмической промышленности Республики Казахстан от 3 июня 2019 года № 111/НҚ "Об утверждении методики и правил проведения испытаний объектов информатизации "электронного правительства" и критически важных объектов информационно-коммуникационной инфраструктуры на соответствие требованиям информационной безопасности"

Приказ и.о. Министра искусственного интеллекта и цифрового развития Республики Казахстан от 22 июня 2026 года № 345/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 24 июня 2026 года № 39054.

      Примечание ИЗПИ
      Вводится в действие с 12.07.2026 года

      ПРИКАЗЫВАЮ:

      1. Внести в приказ Министра цифрового развития, оборонной и аэрокосмической промышленности Республики Казахстан от 3 июня 2019 года № 111/НҚ "Об утверждении методики и правил проведения испытаний объектов информатизации "электронного правительства" и критически важных объектов информационно-коммуникационной инфраструктуры на соответствие требованиям информационной безопасности" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов за № 18795) следующие изменения:

      заголовок изложить в следующей редакции:

      "Об утверждении методики и правил проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности";

      преамбулу изложить в следующей редакции:

      "В соответствии с подпунктом 5) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" и подпунктом 52) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846, ПРИКАЗЫВАЮ:";

      пункт 1 изложить в следующей редакции:

      "1. Утвердить:

      1) Методику проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности согласно приложению 1 к настоящему приказу;

      2) Правила проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности согласно приложению 2 к настоящему приказу.";

      Методику проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности, утвержденную указанным приказом, изложить в новой редакции согласно приложению 1 к настоящему приказу;

      Правила проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности, утвержденные указанным приказом, изложить в новой редакции согласно приложению 2 к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.

      Исполняющий обязанности
министра искусственного интеллекта и цифрового развития
Республики Казахстан
Д. Мусалиев

      "СОГЛАСОВАН"
      Комитет национальной безопасности
      Республики Казахстан

  Приложение 1 к приказу
Исполняющий обязанности
министра искусственного
интеллекта и цифрового развития
Республики Казахстан
от 22 июня 2026 года № 345/НҚ
  Приложение 1 к приказу
Министра цифрового
развития, оборонной
и аэрокосмической
промышленности
Республики Казахстан
от 3 июня 2019 года № 111/НҚ

Методика проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности

Глава 1. Общие положения

      1. Настоящая Методика проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности (далее – Методика) разработана в соответствии с подпунктом 5) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" и подпунктом 52) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846.

      2. В настоящей Методике используются следующие понятия и сокращения:

      1) программная закладка – скрытно внесенный в программное обеспечение (далее – ПО) функциональный объект, осуществляющий несанкционированный доступ и (или) воздействие на цифровой объект;

      2) бэкдор – вредоносное ПО для получения несанкционированного доступа к программному обеспечению путем обхода аутентификации, а также других стандартных методов и технологий безопасности;

      3) недекларированные возможности (далее – НДВ) – функциональные возможности ПО, не отраженные или не соответствующие описанным в нормативно-технической документации;

      4) ручное тестирование на проникновение – легитимная оценка защищенности цифровых объектов с применением безопасных и контролируемых атак, выявлением уязвимостей и попытками их эксплуатации без реального ущерба деятельности заявителя;

      5) прикладное программное обеспечение – комплекс программного обеспечения для решения прикладной задачи определенного класса предметной области;

      6) поставщик – государственная техническая служба или аккредитованная испытательная лаборатория;

      7) государственная техническая служба – государственное юридическое лицо, созданное по решению Правительства Республики Казахстан;

      8) уязвимость – недостаток цифрового объекта, создающий угрозу кибербезопасности;

      9) заявитель – собственник или владелец объекта испытаний, а также физическое или юридическое лицо, уполномоченное собственником или владельцем объекта испытаний, подавший(ее) заявку на проведение испытаний цифрового объекта на соответствие требованиям кибербезопасности;

      10) доверенный канал – средство взаимодействия между функциями безопасности объектов испытаний (далее – ФБО) и удаленным доверенным продуктом цифровых технологий, обеспечивающее необходимую степень уверенности в поддержании политики безопасности объектов испытаний;

      11) доверенный маршрут – средство взаимодействия между пользователем и ФБО, обеспечивающее уверенность в поддержании политики безопасности объектов испытаний;

      12) интернет-портал SYNAQ – интернет-портал государственной технической службы, предназначенный для автоматизации процесса оказания услуги по испытаниям цифровых объектов на соответствие требованиям кибербезопасности;

      13) объект испытаний – цифровой объект, в отношении которого проводятся работы по испытанию на соответствие требованиям кибербезопасности;

      14) сегмент сети (подсеть) объекта испытаний – логически выделенный сегмент сети объекта испытаний;

      15) функциональный объект – элемент (процедура, функция, ветвь или иная компонента) ПО, выполняющий действия по реализации законченного фрагмента алгоритма программы;

      16) маршрут выполнения функциональных объектов – определенная алгоритмом последовательность выполняемых функциональных объектов;

      17) среда штатной эксплуатации – целевой набор серверного оборудования, сетевой инфраструктуры, системного программного обеспечения, используемый на этапе опытной эксплуатации (пилотного проекта) и предназначенный для применения на этапе промышленной эксплуатации цифрового объекта.

      3. Проведение испытаний включает:

      1) анализ исходных кодов;

      2) испытание функций кибербезопасности;

      3) нагрузочное испытание;

      4) обследование сетевой инфраструктуры;

      5) обследование процессов обеспечения кибербезопасности.

Глава 2. Анализ исходных кодов

      4. Анализ исходных кодов объектов испытаний проводится с целью выявления уязвимостей ПО в соответствии с международными классификациями уязвимостей (Common Weakness Enumeration, Open Web Application Security Project Top 10, Open Web Application Security Project Mobile Top 10, Open Web Application Security Project Application Programming Interface Top 10), международными базами данных уязвимостей (Common Vulnerabilities and Exposures, National Institute of Standards and Technology ) и стандартом Республики Казахстан 15408-3 "Информационные технологии. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования к обеспечению защиты".

      Анализ исходных кодов объектов испытаний, отнесенных к цифровым объектам "цифрового правительства" проводится с целью выявления НДВ и уязвимостей ПО в соответствии с международными классификациями (Common Weakness Enumeration, Open Web Application Security Project Top 10, Open Web Application Security Project Mobile Top 10, Open Web Application Security Project Application Programming Interface Top 10), международными базами данных уязвимостей (Common Vulnerabilities and Exposures, National Institute of Standards and Technology) и стандартом Республики Казахстан 15408-3 "Информационные технологии. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования к обеспечению защиты".

      5. Анализ исходных кодов проводится для ПО, перечисленного в таблицах подпункта 11) и подпункта 12) пункта 5 анкеты-вопросника о характеристиках объекта испытаний приложения 2 к Правилам проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов, на соответствие требованиям кибербезопасности (далее – Правила).

      6. При выявлении необходимости проведения повторного анализа исходных кодов до окончания срока испытания, заявитель обращается с запросом к поставщику и заключает дополнительное соглашение о проведении повторного анализа исходных кодов в соответствии с пунктом 21 Правил.

      7. Выявление уязвимостей ПО проводится с использованием программного средства, предназначенного для анализа исходного кода, на основании исходных кодов, предоставленных заявителем.

      Выявление уязвимостей ПО объектов испытаний, отнесенных к цифровым объектам "цифрового правительства", проводится ручным методом анализа исходного кода и с использованием программного средства, предназначенного для анализа исходного кода, на основании исходных кодов, предоставленных заявителем.

      8. Выявление НДВ ПО объектов испытаний, отнесенных к цифровым объектам "цифрового правительства", проводится ручным методом анализа исходного кода с детальным просмотром исходного кода и проведением поиска бэкдоров в библиотеках с открытым исходным кодом.

      9. Анализ исходных кодов включает:

      1) выявление уязвимостей ПО;

      2) выявление НДВ для объектов испытаний, отнесенных к цифровым объектам "цифрового правительства";

      3) фиксацию результатов анализа исходного кода.

      10. Выявление уязвимостей ПО осуществляется в следующем порядке:

      1) проводится подготовка исходных данных (загрузка исходных кодов цифровых объектов "цифрового правительства" и критически важных цифровых объектов, выбор режима сканирования (динамический и/или статический), настройка характеристик режимов сканирования);

      2) проводится ручной метод анализа исходного кода и подготовка исходных данных (загрузка исходных кодов объектов испытаний собственником (владельцем) и (или) заказчиком которых является государственный орган), выбор режима сканирования (статический, анализ зависимостей и/или динамический), настройка характеристик режимов сканирования);

      3) запускается ПО, предназначенное для выявления уязвимостей ПО;

      4) проводится анализ программных отчетов на наличие ложных срабатываний;

      5) формируется отчет, включающий в себя перечень выявленных уязвимостей ПО с указанием их описания, маршрута (пути к файлу) и степени риска (высокая, средняя, низкая).

      11. Выявление НДВ осуществляется в следующем порядке:

      1) анализ нормативно-технической документации на объект испытания, в том числе технического задания на создание (развитие) цифрового объекта, в части сведений о его назначении, области применения, применяемых методах, классе решаемых задач, ограничениях при применении, минимальной конфигурации технических средств, среде функционирования и порядке работы;

      2) проведение анализа исходного кода ручным методом объекта испытания:

      изучение модульной и логической структуры ПО, а также отдельных модулей и сравнения этих структур с приведенными в нормативно-технической документации;

      изучение маршрута выполнения функциональных объектов и проверка обрабатывающих данных;

      контроль полноты и отсутствия избыточности исходных кодов на уровне функциональных объектов;

      фиксирование НДВ с помощью снимка экрана для последующего предоставления в отчете результатов выявления НДВ.

      3) формирование отчета, включающего в себя перечень выявленных НДВ с приведением их описания, маршрута (пути к файлу) и снимка экрана;

      4) проведение поиска бэкдоров в библиотеках с открытым исходным кодом, в том числе с помощью автоматизированного анализатора;

      5) формирование отчета, включающего в себя описание уязвимостей с приведением идентификатора из международных баз данных уязвимостей.

      12. Объем работ по анализу исходного кода определяется размером исходного кода.

      13. Результаты анализа исходных кодов фиксируются ответственным исполнителем данного вида работ поставщика, в протоколе анализа исходных кодов (произвольная форма) с приложением копии анкеты-вопросника о характеристиках объекта испытаний согласно приложению 2 к Правилам.

      Протокол анализа исходных кодов с приложениями и отчетом, выдаваемый:

      1) аккредитованной лабораторией, прошивается со сквозной нумерацией страниц и опечатывается печатью (при наличии);

      2) государственной технической службой, размещается в электронном виде в личном кабинете заявителя на интернет-портале SYNAQ.

      14. По окончанию анализа исходных кодов:

      1) исходные коды объекта испытаний (за исключением цифровых объектов "цифрового правительства") маркируются и сдаются в опечатанном виде на ответственное хранение в архив аккредитованной испытательной лаборатории;

      2) исходные коды объекта испытаний (цифрового объекта "цифрового правительства") получают уникальный идентификационный номер и хранятся в интернет-портале SYNAQ.

      15. Поставщик обеспечивает сохранение полученных исходных кодов с соблюдением их конфиденциальности сроком не менее трех лет после завершения испытаний.

Глава 3. Испытание функций кибербезопасности

      16. Оценка функций цифровых объектов на соответствие требованиям кибербезопасности (далее – испытание функций кибербезопасности) осуществляется с целью оценки их соответствия требованиям нормативно-технической документации, нормативных правовых актов Республики Казахстан и действующих на территории Республики Казахстан стандартов по кибербезопасности.

      17. Испытание функций кибербезопасности включает:

      1) оценку соответствия функций безопасности требованиям нормативно-технической документации, нормативных правовых актов Республики Казахстан и действующих на территории Республики Казахстан стандартов по кибербезопасности, в том числе с применением программных средств (при необходимости);

      2) ручное тестирование на проникновение объектов испытаний, отнесенных к цифровым объектам "цифрового правительства";

      3) сканирование программным обеспечением на наличие обновлений и анализ конфигурации;

      4) фиксацию результатов испытания в отчете с указанием результатов наблюдения, оценки соответствия или несоответствия и рекомендации по исправлению выявленных несоответствий (при необходимости).

      18. Перечень функций кибербезопасности приведен в приложении 1, перечень функций ручного тестирования приведен в приложении 2 к Методике.

      19. Испытание функций кибербезопасности проводятся по уровням реализации:

      среды виртуализации операционных систем – гипервизоры;

      операционные системы;

      системы управления базами данных (СУБД);

      прикладное программное обеспечение и их совокупность в составе цифровых объектов "цифрового правительства", перечисленных в таблицах подпункта 1) и подпункта 4) пункта 5 анкеты-вопросника о характеристиках объекта испытаний приложения 2 к Правилам.

      20. Ручное тестирование на проникновение объектов испытаний, отнесенных к цифровым объектам "цифрового правительства", включает:

      1) выявление уязвимостей в объекте испытаний;

      2) формирование рекомендаций по устранению выявленных уязвимостей.

      21. Результаты испытаний функций кибербезопасности фиксируются ответственным исполнителем данного вида работ поставщика в протоколе испытаний функций кибербезопасности (произвольная форма) с приложением копии анкеты-вопросника о характеристиках объекта испытаний.

      Протокол испытаний функций кибербезопасности с приложениями и отчетом, выдаваемый:

      1) аккредитованной лабораторией, прошивается со сквозной нумерацией страниц и опечатывается печатью (при наличии);

      2) государственной технической службой, размещается в электронном виде в личном кабинете заявителя на интернет-портале SYNAQ.

Глава 4. Нагрузочное испытание

      22. Нагрузочное испытание проводится с целью оценки соблюдения доступности, целостности и конфиденциальности объекта испытаний.

      23. Нагрузочное испытание проводится с использованием специализированного программного средства на основании автоматических сценариев, в среде штатной эксплуатации объекта испытаний, в которой персональные данные заменены на фиктивные.

      24. Параметры нагрузочного испытания предоставляются заявителем таблицах подпункта 9) и подпункта 10) пункта 5 анкеты-вопросника о характеристиках объекта испытаний приложения 2 к Правилам.

      При проведении нагрузочного испытания выявляется параметры фактической нагрузочной способности объекта испытаний.

      25. Нагрузочное испытание осуществляется в следующем порядке:

      1) проводится подготовка к испытанию;

      2) проводится испытание;

      3) фиксируются результаты испытания.

      26. Подготовка к испытанию включает:

      1) определение сценария испытания;

      2) определение временных и количественных характеристик испытания;

      3) согласование времени проведения испытания c заказчиком.

      27. Проведение испытания включает:

      1) настройка конфигурации и сценария испытания в специализированное программное средство;

      2) запуск специализированного программного средства;

      3) регистрация нагрузки на объект испытаний;

      4) формирование и выдача отчета нагрузочного испытания с указанием рекомендаций по увеличению или снижению реальной пропускной способности объекта испытаний.

      28. Работы по проведению нагрузочного тестирования проводятся для одного объекта испытаний по количеству вариантов точек подключений пользователей и вариантов точек подключения интеграционного взаимодействия объекта испытаний, указанных в таблицах подпункта 9) и подпункта 10) пункта 5 анкеты-вопросника о характеристиках объекта испытаний приложения 2 к Правилам.

      29. Результаты нагрузочного испытания фиксируются ответственным исполнителем данного вида работ поставщика в протоколе нагрузочного испытания (произвольная форма) с приложением копии анкеты-вопросника о характеристиках объекта испытаний.

      Протокол нагрузочного испытания с приложениями и отчетом, выдаваемый:

      1) аккредитованной лабораторией, прошивается со сквозной нумерацией страниц и опечатывается печатью (при наличии);

      2) государственной технической службой, размещается в электронном виде в личном кабинете заявителя на интернет-портале SYNAQ.

Глава 5. Обследование сетевой инфраструктуры

      30. Обследование сетевой инфраструктуры проводится с целью оценки безопасности сетевой инфраструктуры.

      31. Обследование сетевой инфраструктуры включает:

      1) оценку соответствия функций защиты сетевой инфраструктуры требованиям нормативно-технической документации, нормативных правовых актов Республики Казахстан и действующих на территории Республики Казахстан стандартов по кибербезопасности;

      2) обследование сетевой инфраструктуры заявителя, в том числе с применением программных средств (при необходимости);

      3) сканирование программным средством на наличие известных уязвимостей программного обеспечения из базы общих уязвимостей и рисков;

      4) фиксацию полученных результатов испытания в отчете с указанием результатов наблюдения, оценки соответствия или несоответствия и рекомендации по исправлению выявленных несоответствий (при необходимости).

      32. Перечень функций защиты сетевой инфраструктуры приведен в приложении 3 к настоящей Методике.

      33. Работы по обследованию сетевой инфраструктуры, проводятся для каждого сегмента сети (подсети) объекта испытаний, указанного в таблице подпункта 7) пункта 5 анкеты-вопросника о характеристиках объекта испытаний приложения 2 к Правилам.

      34. Результаты обследования сетевой инфраструктуры фиксируются ответственным исполнителем данного вида работ поставщика в протоколе обследования сетевой инфраструктуры (произвольная форма) с приложением копии анкеты-вопросника о характеристиках объекта испытаний.

      Протокол обследования сетевой инфраструктуры с приложениями и отчетом, выдаваемый:

      1) аккредитованной лабораторией, прошивается со сквозной нумерацией страниц и опечатывается печатью (при наличии);

      2) государственной технической службой, размещается в электронном виде в личном кабинете заявителя на интернет-портале SYNAQ.

Глава 6. Обследование процессов обеспечения кибербезопасности

      35. Обследование процессов обеспечения кибербезопасности осуществляется с целью определения их соответствия требованиям нормативных правовых актов и стандартов по обеспечения кибербезопасности.

      36. Обследование процессов обеспечения кибербезопасности включает:

      1) оценку соответствия процессов обеспечения кибербезопасности требованиям нормативных правовых актов и стандартов в сфере обеспечения кибербезопасности;

      2) фиксацию результатов оценки испытания с указанием результатов наблюдения, оценки соответствия или несоответствия и рекомендации по исправлению выявленных несоответствий (при необходимости).

      37. Перечень процессов обеспечения кибербезопасности и их содержание приведено в приложении 4 к Методике.

      38. Работы по обследованию процессов обеспечения кибербезопасности проводятся для объекта испытания.

      39. Результаты обследования процессов обеспечения кибербезопасности фиксируются ответственным исполнителем данного вида работ поставщика в протоколе обследования процессов обеспечения кибербезопасности (произвольная форма) с приложением копии анкеты-вопросника о характеристиках объекта испытаний.

      Протокол обследования процессов обеспечения кибербезопасности с приложениями и отчетом, выдаваемый:

      1) аккредитованной лабораторией, прошивается со сквозной нумерацией страниц и опечатывается печатью (при наличии);

      2) государственной технической службой, размещается в электронном виде в личном кабинете заявителя на интернет-портале SYNAQ.

      Результаты сканирования программным средством на соответствие стандартам в сфере обеспечения кибербезопасности не включаются в Протокол обследования процессов обеспечения кибербезопасности и носят рекомендательный характер.

  Приложение 1
к Методике проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности
  Форма

Перечень функций кибербезопасности

№ п/п

Наименование функций

Содержание функций

1

2

3

Аудит безопасности

1

Автоматическая реакция аудита безопасности

Обеспечение мониторинга кибербезопасности средствами сбора и анализа событий кибербезопасности.
Осуществление генерации записи в регистрационном журнале, локальная или удаленная сигнализация администратору об обнаружении нарушения безопасности.

2

Генерация данных аудита безопасности

Наличие протоколирования, по крайней мере, запуска и завершения регистрационных функций, а также всех событий базового уровня аудита, то есть в каждой регистрационной записи присутствие даты и времени события, типа события, идентификатора субъекта и результата (успех или неудача) события.

3

Анализ аудита безопасности

Осуществление (с целью выявления вероятных нарушений), по крайней мере, путем накопления и/или объединения неуспешных результатов использования механизмов аутентификации, а также неуспешных результатов выполнения криптографических операций.

4

Просмотр аудита безопасности

Обеспечение и предоставление администратору возможности просмотра (чтения) всей регистрационной информации. Прочим пользователям доступ к регистрационной информации закрыт, за исключением явно специфицированных случаев.

5

Выбор событий аудита безопасности

Наличие избирательности регистрации событий, основывающейся, по крайней мере, на следующих атрибутах:
1) идентификатор объекта;
2) идентификатор субъекта;
3) адрес узла сети;
4) тип события;
5) дата и время события.

6

Хранение данных аудита безопасности

Наличие регистрационной информации о надежности защиты от несанкционированной модификации.

Криптографическая поддержка

7

Управление криптографическими ключами

Наличие поддержки:
1) генерации криптографических ключей;
2) распределения криптографических ключей;
3) управления доступом к криптографическим ключам;
4) уничтожения криптографических ключей.

8

Криптографические операции

1. Наличие для всей информации, передаваемой по доверенному каналу, шифрования и контроля целостности в соответствии с требованиями нормативно-технической документации, нормативных правовых актов Республики Казахстан и действующих на территории Республики Казахстан стандартов в сфере кибербезопасности.
2. Применение средств криптографической защиты информации для объектов испытаний (далее – ОИ), содержащих конфиденциальные данные, персональные данные ограниченного доступа или служебную информацию ограниченного распространения.

Защита данных пользователя

9

Политика управления доступом

Осуществление разграничения доступа для пользователей, прямо или косвенно выполняющих операции с сервисом безопасности.

10

Функции управления доступом

Применение функций разграничения доступа основывается, по крайней мере, на следующих атрибутах безопасности:
1) идентификаторы субъектов доступа;
2) идентификаторы объектов доступа;
3) адреса субъектов доступа;
4) адреса объектов доступа;
5) права доступа субъектов.

11

Аутентификация данных

Поддержка гарантии правильности специфического набора данных, который впоследствии используется для верификации того, что содержание информации не было подделано или модифицировано мошенническим путем.

12

Экспорт данных за пределы действия функций безопасности ОИ (далее – ФБО)

Обеспечение при экспорте данных пользователя из OИ защиты и сохранности или игнорирования их атрибутов безопасности.

13

Политика управления информационными потоками

Обеспечение предотвращения раскрытия, модификации и/или недоступности данных пользователя при их передаче между физически разделенными частями сервиса безопасности.

14

Функции управления информационными потоками

Организация и обеспечение контроля доступа к хранилищам данным с целью исключения бесконтрольного распространения информации, содержащейся в них (управление информационными потоками для реализации надежной защиты от раскрытия или модификации в условиях недоверенного программного обеспечения (далее - ПО).

15

Импорт данных из-за пределов действия ФБО

Наличие механизмов для передачи данных пользователя в OИ таким образом, чтобы эти данные имели требуемые атрибуты безопасности и защиту.

16

Передача в пределах ОИ

Наличие защиты данных пользователя при их передаче между различными частями OИ по внутреннему каналу.

17

Защита остаточной информации

Обеспечение полной защиты остаточной информации, то есть недоступности предыдущего состояния при освобождении ресурса.

18

Откат текущего состояния

Наличие возможности отмены последней операции или ряда операций, ограниченных некоторым пределом (например, периодом времени), и возврат к предшествующему известному состоянию. Откат предоставляет возможность отменить результаты операции или ряда операций, чтобы сохранить целостность данных пользователя.

19

Целостность хранимых данных

Обеспечение защиты данных пользователя во время их хранения в пределах ФБО.

20

Защита конфиденциальности данных пользователя при передаче между ФБО

Обеспечение конфиденциальности данных пользователя при их передаче по внешнему каналу между ОИ и другим доверенным продуктом IT. Конфиденциальность осуществляется путем предотвращения несанкционированного раскрытия данных при их передаче между двумя оконечными точками. Оконечными точками могут быть ФБО или пользователь.

21

Защита целостности данных пользователя при передаче между ФБО

Обеспечивается целостность данных пользователя при их передаче между ФБО и другим доверенным продуктом ИТ, а также возможность их восстановления при обнаруживаемых ошибках.

Идентификация и аутентификация

22

Отказы аутентификации

Наличие возможности при достижении определенного администратором числа неуспешных попыток аутентификации отказать субъекту в доступе, сгенерировать запись регистрационного журнала и сигнализировать администратору о вероятном нарушении безопасности.

23

Определение атрибутов пользователя

Для каждого пользователя необходимо поддерживать, по крайней мере, следующие атрибуты безопасности:
идентификатор;
аутентификационная информация (например, пароль);
права доступа (роль).

24

Спецификация секретов

1) наличие автоматической блокировки учетной записи при превышении срока действия пароля;
2) наличие процедуры смены пароля пользователя;
3) при смене пароля ставятся ограничения на минимальную длину и сложность пароля.
Должны быть реализованы меры по защищенному хранению аутентификационной информации и иных секретов, используемых компонентами системы и сервисными учетными записями, с использованием специализированных механизмов или средств управления секретами, обеспечивающих их конфиденциальность и защиту от несанкционированного доступа.

25

Аутентификация пользователя

Наличие механизмов аутентификации пользователя, предоставляемых ФБО.

26

Идентификация пользователя

Обеспечение:
1) успешности идентификации и аутентификации каждого пользователя до разрешения любого действия, выполняемого сервисом безопасности от имени этого пользователя;
2) возможностей по предотвращению применения аутентификационных данных, которые были подделаны или скопированы у другого пользователя;
3) аутентификации любого представленного идентификатора пользователя;
4) повторной аутентификации пользователя по истечении определенного администратором интервала времени;
5) предоставления пользователю функций безопасности только со скрытой обратной связью во время выполнения аутентификации.

27

Связывание пользователь-субъект

Следует ассоциировать соответствующие атрибуты безопасности пользователя с субъектами, действующими от имени этого пользователя.

Управление безопасностью

28

Управление отдельными функциями ФБО

Наличие единоличного права администратора на определение режима функционирования, отключения, подключения, модификации режимов идентификации и аутентификации, управления правами доступа, протоколирования и аудита.

29

Управление атрибутами безопасности

Наличие единоличного права администратора на изменения подразумеваемых значений, опрос, изменения, удаления, создания атрибутов безопасности, правил управления потоками информации. При этом необходимо обеспечить присваивание атрибутам безопасности только безопасных значений.

30

Управление данными ФБО

Наличие единоличного права администратора на изменения подразумеваемых значений, опрос, изменения, удаления, очистки, определения типов регистрируемых событий, размеров регистрационных журналов, прав доступа субъектов, сроков действия учетных записей субъектов доступа, паролей, криптографических ключей.

31

Отмена атрибутов безопасности

Наличие осуществления отмены атрибутов безопасности в некоторый момент времени. Только у уполномоченных администраторов имеется возможность отмены атрибутов безопасности, ассоциированных с пользователями. Важные для безопасности полномочия отменяются немедленно.

32

Срок действия атрибута безопасности

Обеспечение возможности установления срока действия атрибутов безопасности.

33

Роли управления безопасностью

1) Обеспечение поддержки, по крайней мере, следующих ролей: уполномоченный пользователь, удаленный пользователь, администратор;
2) Обеспечение получения ролей удаленного пользователя и администратора только по запросу.

Защита ФБО

34

Безопасность при сбое

Сохранение сервисом безопасного состояния при аппаратных сбоях (вызванных, например, перебоями электропитания).

35

Доступность экспортируемых данных ФБО

Сервис обеспечивает верификацию доступности всех данных при их передаче между ним и удалҰнным доверенным продуктом цифровых технологий, а также повторную передачу информации и генерацию записи регистрационного журнала при обнаружении модификаций.

36

Конфиденциальность экспортируемых данных ФБО

Предоставление сервисом возможности верифицировать конфиденциальность всех данных при их передаче между ним и удаленным доверенным продуктом цифровых технологий и выполнять повторную передачу информации, а также генерировать запись регистрационного журнала, если модификации обнаружены.

37

Целостность экспортируемых данных ФБО

Предоставление сервисом возможности верифицировать целостность всех данных при их передаче между ним и удаленным доверенным продуктом цифровых технологий и выполнять повторную передачу информации, а также генерировать запись регистрационного журнала, если модификации обнаружены.

38

Передача данных ФБО в пределах ОИ

Сервис предоставляет возможность верифицировать доступность, Предоставление сервисом возможности конфиденциальность и целостность всех данных при их передаче между ним и удаленным доверенным продуктом цифровых технологий и выполнять повторную передачу информации, а также генерировать запись регистрационного журнала, если модификации обнаружены.

39

Надежное восстановление

Когда автоматическое восстановление после сбоя или прерывания обслуживания невозможно, сервис переходит в режим аварийной поддержки, позволяющей вернуться к безопасному состоянию. После аппаратных сбоев обеспечивается возврат к безопасному состоянию с использованием автоматических процедур.

40

Обнаружение повторного использования

Обеспечение обнаружения сервисом повторного использования аутентификационных данных, отказа в доступе, генерирования записи регистрационного журнала и сигнализирования администратору о вероятном нарушении безопасности.

41

Посредничество при обращениях

Обеспечение вызова и успешного выполнения функций, осуществляющих политику безопасности сервиса прежде, чем разрешается выполнение любой другой функции сервиса.

42

Разделение домена

Поддержка отдельного домена для собственного выполнения функций безопасности, который защищает их от вмешательства и искажения недоверенными субъектами.

43

Протокол синхронизации состояний

Обеспечение синхронизации состояний при выполнении идентичных функций на серверах.

44

Метки времени

Предоставление для использования функциями безопасности надежных меток времени.

45

Согласованность данных между ФБО

Обеспечение согласованной интерпретации регистрационной информации, а также параметров используемых криптографических операций.

46

Согласованность данных ФБО при дублировании в пределах ОИ

Обеспечение согласованности данных функций безопасности при дублировании их в различных частях объекта испытаний. Когда части, содержащие дублируемые данные, разъединены, согласованность обеспечивается после восстановления соединения перед обработкой любых запросов к заданным функциям безопасности.

47

Использование сценариев (скриптов)

Отсутствие в ОИ возможных сценариев (скриптов) с правами на модификацию, применение которых влечет возникновение инцидентов кибербезопасности.

Использование ресурсов

48

Отказоустойчивость

Обеспечение доступности функциональных возможностей объекта испытаний даже при сбоях. Примеры таких сбоев: отключение питания, отказ аппаратуры, сбой ПО.

49

Распределение ресурсов

1. Обеспечение управления использованием ресурсов пользователями и субъектами таким образом, чтобы не допустить несанкционированные отказы в обслуживании из-за монополизации ресурсов другими пользователями или субъектами.
2. Использование в рамках цифрового объекта только обеспечивающих его функционирование программных продуктов.

Доступ к ОИ

50

Ограничение области выбираемых атрибутов

Ограничение как атрибутов безопасности сеанса, которые выбирает пользователь, так и атрибутов субъектов, с которыми пользователь связан, на основе метода или места доступа, порта доступа, а также времени (например, времени суток, дня недели).

51

Ограничение на параллельные сеансы

Ограничение максимального числа параллельных сеансов, предоставляемых одному пользователю. У этой величины подразумеваемое значение устанавливается администратором.

52

Блокирование сеанса

Принудительное завершение сеанса работы по истечении установленного администратором значения длительности бездействия пользователя.

53

Предупреждения перед предоставлением доступа к ОИ

Обеспечение возможности еще до идентификации и аутентификации отображения для потенциальных пользователей предупреждающего сообщения относительно характера использования объекта испытаний.

54

История доступа к ОИ

Обеспечение возможности отображения для пользователя, при успешном открытии сеанса, истории неуспешных попыток получить доступ от имени этого пользователя. Эта история содержит дату, время, IP -адрес источника откуда идет подключение, средства доступа и порт последнего успешного доступа к объекту испытаний, а также число неуспешных попыток доступа к объекту испытаний после последнего успешного доступа идентифицированного пользователя.

55

Открытие сеанса с ОИ

Обеспечение сервисом способности отказать в открытии сеанса, основываясь на идентификаторе субъекта, пароле субъекта, правах доступа субъекта.

Функции защиты от вредоносного кода

56

Наличие средств антивирусной защиты

Применение для защиты от вредоносного кода средств мониторинга, обнаружения и блокирования или удаления вредоносного кода на серверах и при необходимости, на рабочих станциях объекта испытаний.

57

Лицензии для средств антивирусной защиты

Наличие у средств антивирусной защиты лицензии (приобретенной, ограниченной, свободно распространяемой) на сервера и рабочие станции.

58

Обновление баз сигнатур и программного обеспечения средств антивирусной защиты

Обеспечение регулярного обновления и поддержания в актуальном состоянии средств антивирусной защиты.

59

Управление доступом к средствам антивирусной защиты

Осуществление централизованного управления и конфигурирования средств антивирусной защиты.

60

Управление защитой от вредоносного кода на внешних электронных носителях информации средствами антивирусной защиты

Обеспечение управлением защитой от вредоносного кода на внешних электронных носителях информации проверки и блокировки файлов и при необходимости носителей информации.

Безопасность при обновлении ПО

61

Регулярное обновления ПО

Обеспечение регулярного обновления общесистемного и прикладного ПО серверов и рабочих станций.

62

Обновление ПО в сетевых средах без доступа к серверам обновления в Интернете

Обеспечение обновления ПО в сетевых средах без доступа к серверам обновления в Интернете от специализированного сервера обновлений.

Безопасность при внесении изменений в прикладное ПО

63

Среда разработки и тестирования прикладного ПО

Обеспечение наличия среды для разработки и тестирования прикладного ПО, изолированной от среды промышленной эксплуатации прикладного ПО.

64

Разграничение доступа в средах разработки и тестирования прикладного ПО

Обеспечение управления доступом к средам разработки и тестирования прикладного ПО для программистов и администраторов.

65

Система развертывания прикладного ПО

Наличие системы развертывания (распространения) прикладного ПО на серверах и рабочих станциях среды промышленной эксплуатации.

66

Разграничение доступа к системе развертывания прикладного ПО

Обеспечение управления доступом к системе развертывания (распространения) прикладного ПО на серверах и рабочих станциях среды промышленной эксплуатации.

"Защита от утечек конфиденциальной информации" на цифровых объектах государственных органов, местных исполнительных органах и критически важных цифровых объектов

67

Политика управления доступом

Управление системой защиты от утечек конфиденциальной информации

68

Обновление компонентов системы

Обеспечение регулярного обновления и поддержания в актуальном состоянии системы защиты от утечек информации.

69

Атрибут безопасности раздела

Обеспечение применения парольной политики в соответствии Едиными требованиями в сферах цифровизации и обеспечения кибербезопасности утверждаемыми Правительством Республики Казахстан в соответствии с подпунктом 3) статьи 6 Закона Республики Казахстан "О кибербезопасности" (далее – ЕТ).

70

Хранение данных

Хранение журналов событий системы защиты от утечки конфиденциальной информации не менее трех лет и в оперативном доступе не менее двух месяцев.

  Приложение 2
к Методике проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности

Перечень функций ручного тестирования

Наименование функций

Содержание функций

1

Архитектура, дизайн и модель угроз (Architecture, Design and Threat Modeling)

Обеспечение безопасности дизайна приложения и архитектуры объекта испытаний и отсутствия уязвимостей.

2

Аутентификация (Authentication)

Обеспечение корректного функционирования аутентификации пользователей в объекте испытаний (логин/пароль, многофакторная авторизация, хэширование и другие криптографические методы).

3

Управление сессией (Session Management)

Обеспечение генерации уникальной сессии для каждого пользователя и технического запрета (блокировки) совместного использования сессии. Блокировка сессии пользователя по истечению времени бездействия (Timeout session).

4

Контроль доступа (Access Control)

Обеспечение разграничения прав пользователей и исключение несанкционированного доступа к объекту испытаний.

5

Проверка, фильтрация и кодирование (Validation, Sanitation and Encoding)

Обеспечение фильтрации входных пользовательских данных для предотвращения атак путем внедрения, а также обеспечение правильной кодировки выходных данных, при котором гарантируется защита их контекста от злоумышленников.

6

Хранимая криптография (Stored Cryptography)

Применение надежных алгоритмов шифрования и обеспечение безопасного управления и хранения криптографических ключей.

7

Обработка ошибок и логирование (Error Handling and Logging)

Обеспечение журналирования действий пользователей объекта испытаний и событий кибербезопасности с учетом их защиты в соответствии с требованиями безопасности. Собранные журналы с конфиденциальными данными не хранятся долго локально на серверах объекта испытаний и удаляются по истечении определенного промежутка времени.

8

Защита данных (Data Protection)

Обеспечение конфиденциальности при передаче и хранении данных в объекте испытаний с использованием средств криптографической защиты информации в соответствии с классификатором.

9

Связь (Communication)

Обеспечение безопасности объекта испытаний при передаче данных с использованием безопасных протоколов связи и алгоритмов шифрования.

10

Вредоносный код (Malicious Code)

Применение средств защиты для предотвращения выполнения вредоносного кода в объекте испытаний.

11

Бизнес-логика (Business Logic)

Обеспечение корректной работы логического функционирования объекта испытания согласно техническому заданию.

12

Файлы и ресурсы (Files and Resources)

Обеспечение хранения данных, полученных из сторонних и ненадежных источников вне серверов приложений.

13

Программный интерфейс приложения (API)

Обеспечение соответствия API следующим требованиям:
- API имеет корректную авторизацию, основные параметры управления сеансом и аутентификацию для доступа ко всем веб-сервисам;
API имеет надлежащую проверку вводимых данных при переходе их параметров с более низкого на более высокий уровень доверия;
различные API, такие как облачные и бессерверные, имеет все необходимые элементы управления безопасностью.

14

Конфигурация (Configuration)

Обеспечение использования безопасных параметров конфигурации, сторонних библиотек, а также фильтрации небезопасных компонентов и надежной защиты конфиденциальных данных в файлах конфигураций при эксплуатации объекта испытаний.

  Приложение 3
к Методике проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности

Перечень функций защиты сетевой инфраструктуры

№ п/п

Наименование функций

Содержание функций

1

2

3

1

Идентификация и аутентификация

1. Использование уникальных идентификаторов учетных записей для установления связи пользователя с осуществленными действиями.
2. Привилегированные права доступа предназначены учетным записям на основе потребности в их использовании.
3. Регистрация неудачных и успешных попыток аутентификации.
4. Ограничение времени сеанса.
5. Отказы аутентификации (наличие возможности при достижении определенного числа неуспешных попыток аутентификации отказать субъекту в доступе).
6. Использование и выбор надежных паролей.
7. Проведение регулярной смены пароля, а также – по мере необходимости.

2

Отметки аудитов (формирование и наличие отчетов о событиях, связанных с безопасностью сетевых соединений)

1. Регистрация событий, связанных с состоянием кибербезопасности, при этом журналы событий включают:
идентификаторы пользователей;
системные действия;
дату, время и детали ключевых событий, например, вход и выход из системы;
отчеты об успешных и отклоненных попытках доступа;
изменения системной конфигурации;
использование привилегий;
сетевые адреса и протоколы.
2. Проведение мониторинга событий, связанных с нарушением кибербезопасности, и анализ результатов мониторинга.
3. Хранение журналов регистрации событий в течение срока, указанного в нормативно-технической документации по кибербезопасности, но не менее трех лет и нахождение их в оперативном доступе не менее двух месяцев.
4. Обеспечение защиты журналов регистрации событий от вмешательства и неавторизованного доступа, при этом:
не допускается наличие у системных администраторов полномочий на изменение, удаление и отключение журналов;
для конфиденциальных цифровых объектов требуется создание и ведение резервного хранилища журналов.
5. Наличие оповещения о критичных видах событий кибербезопасности.
6. Обеспечение синхронизации времени журналов регистрации событий с эталоном времени и частоты, воспроизводящим национальную шкалу всемирного координированного времени UTC (kz).

3

Обнаружение вторжения

1. Обеспечение наличия средств, позволяющих прогнозировать вторжения (потенциальные вторжения в сетевую инфраструктуру), выявлять их в реальном масштабе времени и поднимать соответствующую тревогу.
2. Возможность автоматизированного обновления базы правил.

4

Управление сетевой безопасностью

1. Неиспользуемые интерфейсы кабельной системы локальной сети физически отключаются от активного оборудования.
2. Исключение подключения локальной сети внутреннего контура государственных органов и местных исполнительных органов к Интернету, а также исключение сопряжения локальной сети внутреннего контура и локальной сети внешнего контура государственных органов и местных исполнительных органов между собой.
3. Защита конфиденциальности целостности данных, передаваемых по сетям цифрового объекта государственных органов и местных исполнительных органов осуществляются из внутренней локальной сети владельца цифрового объекта.
4. Применение средств логического и/или физического сегментирования локальной сети.
5. Обеспечение синхронизации по времени между компонентами цифрового объекта, а также между цифровым объектом и средой его функционирования.

5

Межсетевые экраны

1. Обеспечение фильтрации входящих и исходящих пакетов на каждом интерфейсе.
2. В настройках оборудования неиспользуемые порты блокируются.
3. Преобразование сетевых адресов.

6

Защита конфиденциальности целостности данных, передаваемых по сетям

При организации выделенного канала связи, объединяющего локальные сети, применяются программно-технические средства защиты информации, в том числе криптографического шифрования, с использованием средств криптографической защиты информации.

7

Неотказуемость от совершенных действий по обмену информацией

Применение средств мониторинга и анализа сетевого трафика.

8

Обеспечение непрерывной работы и восстановления

Для обеспечения доступности и отказоустойчивости используется резервирование аппаратно-программных средств обработки данных, систем хранения данных, компонентов сетей хранения данных и каналов передачи данных.

9

Доверенный канал

Предоставление для связи с удаленным доверенным продуктом канала, который логически отличим от других и обеспечивает надежную аутентификацию его сторон, а также защиту данных от модификации и раскрытия. Обеспечение у обеих сторон возможности инициировать связь через доверенный канал.

10

Доверенный маршрут

Предоставление для связи с удаленным пользователем маршрута, который логически отличим от других и обеспечивает надежную аутентификацию его сторон, а также защиту данных от модификации и раскрытия. Обеспечение у пользователя возможности инициировать связь через доверенный маршрут. Для начальной аутентификации удаленного пользователя и удаленного управления использование доверенного маршрута является обязательным.

  Приложение 4
к Методике проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности

Перечень процессов обеспечения кибербезопасности и их содержание

№ п/п

Наименование процессов

Требование к содержанию процессов обеспечения кибербезопасности

1

2

3

1

Управление активами, связанными с цифровыми технологиями

1. Идентификация активов в соответствии с ЕТ.
2. Классификация информации в соответствии с ЕТ.
3. Проверка класса, определенного для объекта испытаний на соответствие требованиям правил классификации цифровых объектов.
4. Маркировка активов в соответствии с ЕТ.
5. Закрепление ответственных лиц за идентифицированными активами.
6. Ведение и актуализация реестра активов в соответствии с принятой формой реестра.
7. Определение, документирование и реализация процедур обращения с активами (выдача, использование, хранение, внос/вынос и возврат) в соответствии с ЕТ.
8. Паспортизация средств вычислительной техники, телекоммуникационного оборудования и программного обеспечения.
9. Безопасная организация работ при приеме/отгрузке активов, связанных с цифровыми технологиями.
10. Безопасная утилизация (повторное использование) серверного и телекоммуникационного оборудования, систем хранения данных, рабочих станций, носителей информации.

2

Организация кибербезопасности

1. Наличие подразделения кибербезопасности или сотрудника, ответственного за кибербезопасность, обособленного от подразделения цифровых технологий, подчиняющегося непосредственно высшему руководству.
2. Функционирование рабочих групп и проведение совещаний по вопросам координации работ и обеспечения кибербезопасности.
3. Разработка (актуализация), утверждение, одобрение руководством нормативно-технической документации по кибербезопасности, доведение их содержимого до сотрудников и привлекаемых со стороны исполнителей.
4. Поддержание контактов с полномочными органами, профессиональными сообществами, профессиональными ассоциациями или форумами специалистов по кибербезопасности.
5. Определение и документирование процедур обеспечения кибербезопасности, в том числе, при привлечении сторонних организаций.
6. Разработка (пересмотр) соглашения о конфиденциальности или неразглашении, отражающие потребности в защите информации.
7. Определение и включение в соглашения со сторонними организациями требований по кибербезопасности и уровня обслуживания. Контроль за реализации положений соглашения.

3

Безопасность, связанная с персоналом

1. Предварительная проверка кандидатов при приеме на работу.
2. Определение, назначение и отражение в должностных инструкциях и (или) условиях трудового договора сотрудников и привлекаемых со стороны исполнителей ролей, обязанностей и ответственности, связанных с кибербезопасностью в период занятости, изменения или прекращения трудовых отношений и обязательств владельца объекта испытаний.
3. Определение и документирование процедур увольнения сотрудников, имеющих обязательства в области обеспечения кибербезопасности.
4. Определение и регламентирование действий, которые будут предприняты к нарушителям правил кибербезопасности.
5. Извещение сотрудников об изменениях в политиках, правилах и процедурах обеспечения кибербезопасности, затрагивающих исполнение их служебных обязанностей.
6. Осведомленность и исполнение сотрудниками и привлекаемыми со стороны исполнителями об обязанностях и ответственности, связанными с обеспечением кибербезопасности в период занятости, изменения или прекращения трудовых отношений.
7. Обучение и подготовка сотрудников в сфере кибербезопасности.
8. Ответственность руководства за обеспечение возможности выполнения сотрудниками и привлекаемыми со стороны исполнителями обязательств в отношении кибербезопасности.

4

Мониторинг событий КБ и управление инцидентами КБ

1. Регистрация действий пользователей, операторов, администратор и событий операционных систем, систем управления базой данных, антивирусного программного обеспечения (далее – ПО), прикладного ПО, телекоммуникационного оборудования, систем обнаружения и предотвращения атак, системы управления контентом.
2. Ведение, хранение и защита журналов регистрации событий.
3. Осуществление анализа журналов регистрации событий.
4. Мониторинг зарегистрированных событий и оповещение о событиях высокой и критичной степени важности для кибербезопасности.
5. Оценка и принятие решения по событию кибербезопасности.
6. Разработка, документирование, доведение до сведения сотрудников и привлекаемых со стороны исполнителей, выполнение процедур реагирования на инциденты кибербезопасности.
7. Проведение анализа инцидентов кибербезопасности.

5

Управление непрерывностью КБ

1. Планирование непрерывности кибербезопасности.
2. Идентификация событий, которые являются возможной причиной нарушения непрерывности процесса обеспечения кибербезопасности или бизнес-процессов.
3. Разработка (актуализация), внедрение процессов и процедур поддержания необходимого уровня непрерывности кибербезопасности во внештатных (кризисных) ситуациях.
4. Определение, документирование, доведение до сведений сотрудников и привлекаемых со стороны исполнителей, выполнение процедур во внештатных (кризисных ситуациях).
5. Проверка (тестирование), анализ и оценка процессов и процедур обеспечения непрерывности кибербезопасности.
6. Резервирование средств обработки информации, цифрового объекта с учетом требований законодательства.

6

Управление сетевой безопасностью

1. Определение, документирование и доведение до сведений сотрудников и привлекаемых со стороны исполнителей, выполнение процедур управления сетевым оборудованием.
2. Определение и включение в соглашения по обслуживанию сетей и передаче информации механизмов обеспечения безопасности, уровней доступности для всех сетевых услуг и сервисов.
3. Определение, документирование, доведение до сведений сотрудников и привлекаемых со стороны исполнителей, выполнение политик и процедур использования сетей и сетевых услуг, передачи информации, подключения к Интернету, сетям телекоммуникаций и связи и использования беспроводного доступа к сетевым ресурсам.
4. Определение, документирование и выполнение процедур по применению средств защиты информации, передаваемой по сети и электронных сообщений.
5. Способы подключения и взаимодействия сетей, учитывающие требования законодательства.

7

Криптографические методы защиты

1. Регламентация управления криптографическими ключами, включающая вопросы изготовления, учета, хранения, передачи, использования, возврата (уничтожения), защиты криптографических ключей, учитывающая требования законодательства.
2. Применение криптографических средств при хранении и передаче информации, включая аутентификационные данные.

8

Управление рисками кибербезопасности

1. Выбор методики оценки рисков.
2. Идентификация угроз (рисков) для идентифицированных и классифицированных активов и формирование (актуализация) каталога угроз (рисков) кибербезопасности. Отражение в каталоге угроз (рисков), рисков, связанных с процессами обеспечения кибербезопасности.
3. Оценка (переоценка) идентифицированных рисков.
4. Обработка рисков, формирование и утверждение (актуализация) плана обработки рисков.
5. Мониторинг и пересмотр рисков.

9

Управление доступом

1. Разработка (актуализация), документирование, ознакомление пользователей с правилами разграничения прав доступа к информации, функциям прикладных систем, услугам, системному ПО, сетям и сетевым сервисам в соответствии с ЕТ.
2. Применяемые методы и процедуры идентификации, аутентификации и авторизации пользователей.
3. Реализация правил разграничения прав доступа в соответствии с ЕТ.
4. Процедуры регистрации и отмены регистрации (блокировки) пользователей.
5. Управление учетными записями с привилегированными правами доступа.
6. Использование и управление криптографическими методами в процедурах аутентификации пользователей.
7. Управление изменениями правами доступа.
8. Управление паролями.
9. Использование привилегированных утилит.
10. Управление доступом к исходному коду объекта испытаний.

10

Физическая безопасность и защита от природных угроз

1. Размещение серверного, телекоммуникационного оборудования, систем хранения данных с учетом требования законодательства.
2. Физическая защита периметра безопасности помещений, в которых размещены активы, связанные с цифровыми технологиями.
3. Организация основного и резервного серверных помещений, учитывающая требования законодательства.
4. Оснащение основного и резервных серверных помещений системами обеспечения, учитывающее требования законодательства.
5. Организация контролируемого доступа в серверные помещения.
6. Организация работ в серверном помещении.
7. Организация работ по техническому сопровождению и обслуживанию серверного и телекоммуникационного оборудования, систем хранения данных и систем обеспечения.
8. Способы защиты оборудования от отказов в системе электроснабжения и других нарушений, вызываемых сбоями в работе коммунальных служб.
9. Обеспечение безопасности кабельной системы.
10. Обеспечение безопасности кроссовых помещений.

11

Эксплуатационные процедуры обеспечения кибербезопасности

1. Разработка (актуализация), документирование, ознакомление пользователей с инструкциями, регламентирующими эксплуатационные процедуры обеспечения кибербезопасности.
2. Применение средств и систем обеспечения кибербезопасности.
3. Процедуры резервного копирования информации и тестирование результатов копирования. Безопасность мест хранения резервных копий.
4. Синхронизация времени журналов регистрации событий с единым источником времени.
5. Процедуры управления изменениями при установке новых версий прикладного и системного ПО в эксплуатируемых системах.
6. Контроль и управление уязвимостями ПО.
7. Ознакомление сотрудников и реализация положений ЕТ.
8. Разработка (актуализация), ознакомление сотрудников, реализация положений инструкции по организации удаленной работы.
9. Мониторинг работоспособности объекта испытаний.
10. Разделение сред разработки, тестирования и эксплуатации.
11. Обеспечение конфиденциальности при передаче сообщений электронной почты и информации посредством Интернет.
12. Способа предоставления Интернета и взаимодействия с внешними электронными почтовыми системами в соответствии с требованиями законодательства.
13. Ограничения и порядок фильтрации при доступе к ресурсам Интернета.

12

Соответствие законодательным и договорным требованиям

1. Определение (актуализация), документирование законодательных, нормативных, иных обязательных, договорных требований для объекта испытаний.
2. Внедрение процедур, реализующих соответствие законодательным, нормативным и договорным требованиям, связанным с правами на интеллектуальную собственность.
3. Разработка и реализация политик защиты конфиденциальных и персональных данных, соответствующих нормам законодательства.
4. Соответствие применяемых криптографических методов и средств требованиям законодательства и соглашениям (договорам).
5. Проведение аудита кибербезопасности.
6. Проведение анализа объекта испытаний на предмет соответствия требованиям законодательства, стандартов и нормативно-технической документации по кибербезопасности.
7. Защита записей от потери, повреждения, фальсификации, несанкционированного доступа и несанкционированного выпуска в соответствии с законодательными, нормативными, договорными требованиями.

13

Приобретение, разработка и обслуживание систем

1. Включение (актуализация) требований, связанных с кибербезопасностью и соответствующих действующему законодательству и стандартам в состав нормативно-технической документации на объект испытаний.
2. Определение и применение безопасных процедур управления изменениями ПО (системного и прикладного) для эксплуатируемых систем.
3. Контроль процесса разработки ПО объекта испытаний, в том числе, осуществляемой сторонней организацией.
4. Контроль процесса технического сопровождения системы, осуществляемого сторонней организацией.
5. Тестирование функций безопасности системы.

  Приложение 2 к приказу
Исполняющий
обязанности министра
искусственного интеллекта
и цифрового развития
Республики Казахстан
от 22 июня 2026 года № 345/НҚ
  Приложение 2 к приказу
Министра цифрового
развития, оборонной
и аэрокосмической
промышленности
Республики Казахстан
от 3 июня 2019 года № 111/НҚ

Правила проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности

Глава 1. Общие положения

      1. Настоящие Правила проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности (далее – Правила) разработаны в соответствии с подпунктом 5) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" (далее – Закон), подпунктом 52) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности.

      2. В настоящих Правилах используются следующие понятия и сокращения:

      1) программное обеспечение – цифровой объект, представляющий собой подготовленную для использования совокупность кодов, реализующих алгоритмы, обеспечивающих выполнение определенных функций, обработку, хранение, воспроизведение и (или) передачу цифровых данных.

      2) исходный код – тексты программ, выраженные на языке программирования, предназначенные для создания, модификации и поддержки программного обеспечения;

      3) кибербезопасность – состояние защищенности цифровых объектов от нарушения их конфиденциальности, целостности или доступности;

      4) нормативно-техническая документация по кибербезопасности – документация, устанавливающая политику, защитные меры, касающиеся процессов обеспечения кибербезопасности цифровых объектов и (или) организации;

      5) интернет-портал уполномоченного органа в сфере обеспечения кибербезопасности – интернет-портал, предназначенный для мониторинга состояния кибербезопасности цифровых объектов;

      6) поставщик – государственная техническая служба или аккредитованная испытательная лаборатория;

      7) государственная техническая служба – государственное юридическое лицо, созданное по решению Правительства Республики Казахстан;

      8) заявитель – собственник или владелец объекта испытаний, а также физическое или юридическое лицо, уполномоченное собственником или владельцем объекта испытаний, подавший(ее) заявку на проведение испытаний цифрового объекта на соответствие требованиям кибербезопасности;

      9) испытательная лаборатория – юридическое лицо или структурное подразделение юридического лица, действующее от его имени, уполномоченное проводить испытания на соответствие требованиям кибербезопасности и аккредитованное в соответствии с законодательством о техническом регулировании;

      10) интернет-портал SYNAQ – интернет-портал государственной технической службы, предназначенный для автоматизации процесса оказания услуги по испытаниям цифровых объектов на соответствие требованиям кибербезопасности;

      11) объекты испытаний – цифровые объекты "цифрового правительства" и критически важные цифровые объекты, в отношении которых проводятся работы по испытанию на соответствие требованиям кибербезопасности;

      12) цифровая система – функционально связанный комплекс цифровых ресурсов, использующий объекты цифровой инфраструктуры с целью обеспечения создания, сбора, обработки, хранения и распространения цифровых данных, а также автоматизирующий взаимодействие субъектов цифровой среды и (или) обеспечивающий оказание услуг в цифровой среде;

      13) подсистема цифровой системы – совокупная часть (компонент или модуль) цифровой системы, реализующая ее определенные функции, необходимые для достижения назначения цифровой системы;

      14) платформа "цифрового правительства" – цифровая платформа оператора, предназначенная для разработки, развития, размещения, интеграции платформенных программных продуктов и (или) размещения цифровых объектов;

      15) программный продукт платформы "цифрового правительства" (далее – платформенный программный продукт) – программное обеспечение, разработанное и размещенное на платформе "цифрового правительства";

      16) среда штатной эксплуатации – целевой набор серверного оборудования, сетевой инфраструктуры, системного программного обеспечения, используемый на этапе опытной эксплуатации (пилотного проекта) и предназначенный для применения на этапе промышленной эксплуатации цифрового объекта.

Глава 2. Порядок проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности

      3. Испытания объектов на соответствие требованиям кибербезопасности (далее – испытания) включают в себя работы по оценке соответствия объектов испытаний требованиям нормативно-технической документации, нормативных правовых актов Республики Казахстан и действующих на территории Республики Казахстан стандартов по кибербезопасности и проводятся в среде штатной эксплуатации объекта испытаний.

      4. В состав испытаний объекта испытаний, за исключением программного обеспечения (программного продукта) созданного и (или) размещенного на платформе "цифрового правительства" и платформы "цифрового правительства" входят следующие виды работ:

      1) анализ исходных кодов;

      2) испытание функций кибербезопасности;

      3) нагрузочное испытание;

      4) обследование сетевой инфраструктуры;

      5) обследование процессов обеспечения кибербезопасности.

      5. При отсутствии исходного кода объекта испытания или невозможности проведения другого(их) вида(ов) испытаний (за исключением цифровых объектов "цифрового правительства"), решение о необязательности проведения анализа исходного кода или другого(их) вида(ов) испытаний объекта испытаний устанавливается решением уполномоченного органа в сфере обеспечения кибербезопасности по запросу заявителя.

      Уполномоченный орган в сфере обеспечения кибербезопасности направляет запрос поставщику о проверке обоснованности запроса заявителя об исключении анализа исходного кода или другого(их) вида(ов) испытаний объекта испытаний в период проведения испытаний по другим видам согласно пункту 4 настоящих Правил.

      6. В испытания программного обеспечения (платформенного программного продукта) созданного и (или) размещенного на цифровой платформе "цифрового правительства" входит:

      1) анализ исходных кодов, включая статический и динамический анализ, анализ зависимостей;

      2) испытания функций кибербезопасности;

      3) нагрузочное испытание.

      7. В испытания платформы "цифрового правительства" входит:

      1) анализ исходных кодов;

      2) испытание функций кибербезопасности;

      3) нагрузочное испытание;

      4) обследование сетевой инфраструктуры;

      5) обследование процессов обеспечения кибербезопасности.

      8. В случае интеграции (действующей или планируемой) объекта испытаний с другим цифровым объектом, испытания проводятся с включением в состав объекта испытаний компонентов, обеспечивающих интеграции (модуль интеграции, подсистема интеграции, интеграционная шина или другое).

      9. Испытания проводятся согласно Методике проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности.

      10. Собственники и (или) владельцы объектов испытаний передают исходные коды цифровых объектов, получивших положительные протоколы испытаний в соответствии с Правилами функционирования Национального репозитория исходных кодов, утвержденными приказом Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 29 февраля 2024 года № 110/НҚ (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 34101).

Глава 3. Порядок проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности в государственной технической службе

      11. Для проведения испытаний заявителем на интернет-портале SYNAQ заполняется, подписывается электронной цифровой подписью (далее – ЭЦП) и подается заявка на проведение испытаний (далее – заявка) в государственную техническую службу по форме, согласно приложению 1 к настоящим Правилам, с приложением следующих документов:

      1) анкета-вопросник о характеристиках объекта испытаний согласно приложению 2 к настоящим Правилам, удостоверенная ЭЦП собственника (владельца) объекта испытаний на интернет-портале SYNAQ;

      2) электронная копия доверенности на лицо, уполномоченное на подписание договоров или документа о назначении руководителя юридического лица (для юридических лиц);

      3) электронная копия согласованного с уполномоченным органом в сфере цифровизации и уполномоченным органом в сфере обеспечения кибербезопасности технического задания на цифровой объект;

      4) исходные коды компонентов и модулей объекта испытаний с библиотеками и файлами, необходимыми для успешной компиляции (при необходимости);

      5) электронные копии утвержденной нормативно-технической документации по кибербезопасности объекта испытаний, согласно приложению 3 к настоящим Правилам в электронном виде (при необходимости);

      6) электронная копия документа, уполномочивающего заявителя владельцем (собственником) подать заявку на проведение испытаний (при необходимости).

      12. При осуществлении заявителем закупки посредством веб-портала государственных закупок, заявка на проведение испытаний принимается не позднее 1 (первого) ноября текущего года.

      13. Государственная техническая служба в течение 3 (трех) рабочих дней со дня получения заявки осуществляет проверку полноты документов, указанных в пункте 11 настоящих Правил.

      14. В случае несоответствия заявки и приложенных документов в соответствии с требованиями, указанными в пункте 11 настоящих Правил, в течение 10 (десяти) рабочих дней заявка возвращается заявителю с указанием причин возврата.

      15. Государственная техническая служба после проверки заявки на наличие полного пакета документов согласно пункту 11 настоящих Правил в течение 3 (трех) рабочих дней направляет заявителю:

      1) проект технической спецификации к договору на проведение испытаний при осуществлении закупки посредством веб-портала государственных закупок. Заявитель в течение 3 (трех) рабочих дней со дня получения проекта технической спецификации размещает на веб-портале государственных закупок проект договора о государственных закупках способом из одного источника путем прямого заключения договора о государственных закупках;

      2) два экземпляра договора на проведение испытаний при осуществлении закупки без применения веб-портала государственных закупок.

      Заявитель в течение 5 (пяти) рабочих дней со дня получения двух экземпляров вышеуказанного договора подписывает их и возвращает один экземпляр договора в государственную техническую службу.

      16. При отсутствии договора о государственных закупках, направленного посредством веб-портала государственных закупок в адрес государственной технической службы позднее 15 ноября текущего года, заявка аннулируется и возвращается заявителю.

      17. Срок испытаний согласовывается с заявителем и зависит от объема работ по испытаниям и классификационных характеристик объекта испытаний.

      При отсутствии согласования сроков проведения испытания, заявка возвращается заявителю без удовлетворения с указанием возможности обратиться в уполномоченный орган в сфере обеспечения кибербезопасности для определения сроков испытаний.

      18. Для проведения испытаний заявитель обеспечивает:

      1) рабочее место, физический доступ к рабочему месту пользователя, серверному и сетевому оборудованию, сети телекоммуникаций объекта испытаний с проведением фото и видео фиксации и к документации на объект испытания и сопутствующей документации, в том числе к договорам на сопровождение и техническую поддержку объекта испытаний и компонентов, входящих в состав объекта испытаний;

      2) демонстрацию функций объекта испытаний, согласно требованиям нормативно-технической документации.

      19. При невозможности обеспечения заявителем требований пункта 18 настоящих Правил, испытания приостанавливаются на время, необходимое Заявителю для их обеспечения с учетом подписания дополнительного соглашения к договору на продление его срока исполнения.

      20. При выявлении расхождений между данными анкеты-вопросника о характеристиках объекта испытаний, поданной в соответствии с подпунктом 1) пункта 11 настоящих Правил и фактическим состоянием объекта испытаний, заявитель направляет в государственную техническую службу обновленную анкету-вопросник о характеристиках объекта испытаний, удостоверенную ЭЦП собственника (владельца) объекта испытаний на интернет-портале SYNAQ. Обновленная анкета-вопросник о характеристиках объекта испытаний (при необходимости) будет основанием для заключения дополнительного соглашения на продление срока испытаний и изменение стоимости проведения испытаний.

      21. При выявлении необходимости проведения повторного испытания по одному или по нескольким видам испытаний до окончания срока испытания, заявитель обращается с запросом в государственную техническую службу и заключается дополнительное соглашение о проведении повторного испытания на безвозмездной основе по этим видам работ.

      22. Результаты работ, входящих в испытания, и рекомендации по устранению выявленных несоответствий вносятся в отдельные протоколы, размещаемые на интернет-портале SYNAQ в личном кабинете заявителя по завершению всех видов работ.

      23. Цены на проведение государственной технической службой каждого вида работ, входящих в испытания, устанавливаются согласно пункту 2 статьи 14 Закона.

      24. Для расчета стоимости проведения испытаний заявитель направляет в государственную техническую службу анкету-вопросник о характеристиках объекта испытаний, удостоверенную ЭЦП собственника (владельца) объекта испытаний и техническое задание на создание (техническое задание на развитие, дополнение к техническому заданию при наличии) цифрового объекта на интернет-портале SYNAQ.

      25. При устранении заявителем выявленных при испытаниях несоответствия в течение 60 (шестидесяти) рабочих дней со дня размещения на интернет-портале SYNAQ протоколов испытаний по проведенным работам и направления в государственную техническую службу запроса на проведение повторных испытаний с приложением сравнительной таблицы с результатами исправления выявленных несоответствий посредством интернет-портала SYNAQ, государственная техническая служба на безвозмездной основе в течение 20 (двадцати) рабочих дней со дня получения от заявителя запроса проводит повторные испытания по данным видам работ с оформлением соответствующих документов.

      26. Заявитель подает заявку на повторные испытания не более двух раз, в установленный срок.

      При необходимости, заявитель единожды увеличивает срок устранения выявленных при испытаниях несоответствий путем подачи дополнительной заявки на увеличение срока устранения выявленных несоответствий, но не более 20 (двадцати) рабочих дней.

      Пропуск установленного срока является основанием для проведения испытаний в общем порядке, установленном настоящими Правилами.

      27. При проведении повторных испытаний после исправления несоответствий, связанных с внесением изменений в ПО объекта, проводится анализ исходного кода.

      При этом заявитель к запросу на проведение повторных испытаний прикладывает исходные коды компонентов и модулей объекта испытаний с библиотеками и файлами, необходимыми для успешной компиляции объекта испытаний.

      28. При выявлении несоответствий во время проведения повторных испытаний государственная техническая служба оформляет протокол с отрицательным заключением, после чего испытания проводятся в порядке, установленном в главе 3 настоящих Правил.

Глава 4. Порядок проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности в испытательных лабораториях

      29. Порядок заключения договоров на проведение испытаний в испытательных лабораториях определяется в соответствии с Гражданским кодексом Республики Казахстан.

      30. Для проведения испытаний заявителем направляется заявка на бумажном носителе поставщику согласно приложению 1 к настоящим Правилам, с предоставлением следующих документов:

      1) копия доверенности на лицо, уполномоченное на подписание договоров или документа о назначении руководителя юридического лица (для юридических лиц);

      2) анкета-вопросник о характеристиках объекта испытаний согласно приложению 2 к настоящим Правилам, утвержденный собственником или владельцем объекта испытаний на бумажном носителе;

      3) утвержденные собственником или владельцем техническое задание или техническая спецификация на цифровой объект, за исключением цифрового объекта "цифрового правительства", на компакт-диске (при необходимости);

      4) исходные коды компонентов и модулей объекта испытаний с библиотеками и файлами, необходимыми для успешной компиляции, на компакт-диске (при необходимости);

      5) копии утвержденного перечня нормативно-технической документации по кибербезопасности объекта испытаний, согласно приложению 3 к настоящим Правилам в электронном виде на компакт-диске (при необходимости);

      6) документ, уполномочивающий заявителя собственником или владельцем подать заявку на проведение испытаний (при необходимости).

      31. После устранения заявителем выявленных при испытаниях несоответствий в течение 20 (двадцати) рабочих дней со дня получения протоколов испытаний, заявитель направляет поставщику заявку на проведение повторных испытаний с приложением сравнительной таблицы. Поставщик обязуется провести повторные испытания в течение 20 (двадцати) рабочих дней со дня получения уведомления на безвозмездной основе и оформить соответствующие документы.

      32. Заявитель подает заявку на проведение повторных испытаний не более двух раз, в установленный срок.

      33. Заявитель вправе однократно увеличить срок устранения выявленных при проведении испытаний несоответствий, подав дополнительную заявку на увеличение срока их устранения, но не более чем на 20 (двадцать) рабочих дней.

      Несвоевременная подача заявки на проведение повторных испытаний является основанием для проведения испытаний в общем порядке, установленном настоящими Правилами.

      34. При выявлении несоответствий в ходе повторных испытаний поставщик оформляет протокол с отрицательным заключением, после чего испытания проводятся в порядке, установленном в главе 3 настоящих Правил.

      35. При утере, порче или повреждении протоколов испытаний собственник или владелец объекта испытаний направляет поставщику уведомление с указанием причин.

      Поставщик в течение 5 (пяти) рабочих дней со дня получения уведомления выдает дубликат протоколов испытаний.

Глава 5. Порядок выдачи и отзыва протоколов испытаний

      36. Протоколы испытаний выдаются поставщиком.

      37. Срок действия протоколов испытаний выдается сроком на 3 (три) года для всех объектов испытаний, за исключением платформы "цифрового правительства", или после изменения условий функционирования и (или) функциональности, и (или) изменения прав собственности и (или) владения объекта испытаний.

      При этом, срок действия протокола по отдельному виду испытания для ввода в промышленную эксплуатацию цифрового объекта не превышает одного года с даты выдачи протокола.

      Собственник или владелец цифрового объекта за 3 (три) месяца до окончания срока действия протоколов испытаний подает заявку поставщику о прохождении испытаний в порядке, установленном главами 3 или 4 настоящих Правил.

      Протоколы испытаний платформы "цифрового правительства" выдаются со сроком действия 1 (один) год.

      38. Поставщик на постоянной основе предоставляет в уполномоченный орган в сфере обеспечения кибербезопасности следующие данные:

      1) заявку на проведение испытаний;

      2) информацию о договоре на проведение испытаний в испытательных лабораториях (дата, номер);

      3) наименование объекта испытаний;

      4) наименование собственника и (или) владельца объекта испытаний;

      5) реестровый номер, дата выдачи и протокол испытаний на соответствие требованиям кибербезопасности по каждому виду работ с указанием результата;

      6) фактическое местоположение сетевого и серверного оборудования объекта испытаний;

      7) анкета-вопросник о характеристиках объекта испытаний, утвержденная собственником или владельцем объекта испытаний.

      Аккредитованная испытательная лаборатория обеспечивает внесение вышеуказанных данных в интернет-портал уполномоченного органа в сфере обеспечения кибербезопасности.

      Информация в виде отчета формируется с использованием ЭЦП аккредитованной испытательной лаборатории.

      Государственная техническая служба для передачи вышеуказанных данных, обеспечивает интеграцию интернет-портала SYNAQ с интернет-порталом уполномоченного органа в сфере обеспечения кибербезопасности.

      39. При изменении условий функционирования и (или) функциональности, и (или) изменении прав собственности цифрового объекта, собственник или владелец цифрового объекта после завершения работ, приведших к изменениям, направляет поставщику уведомление с приложением описания всех произведенных изменений, прежней и обновленной анкеты-вопросника о характеристиках объекта испытаний, утвержденной собственником или владельцем объекта испытаний.

      При принятии решений о проведении по одному (нескольким) виду испытаний, ранее выданный соответствующий протокол (протоколы) испытаний или акт испытаний прекращают свое действие.

      40. Уполномоченный орган в сфере обеспечения кибербезопасности при выявлении несоответствий требованиям настоящих Правил, направляет поставщику информацию с приложением выявленных несоответствий.

      41. Поставщик в срок не более 10 (десяти) рабочих дней рассматривает внесенные изменения в цифровой объект и (или) информацию о выявленных несоответствиях, и (или) информацию об изменениях исходного кода по результатам анализа неизменности и принимает решение об отзыве протоколов испытаний и необходимости проведения того вида испытаний функции которого были нарушены при изменении условий функционирования и (или) функциональности цифрового объекта.

      Решение принимается с учетом Перечня изменений функционирования и (или) функциональности цифрового объекта согласно приложению 4 к настоящим Правилам.

      42. При отзыве протоколов испытаний, собственник или владелец в трехмесячный срок подает заявку поставщикам о прохождении испытаний в порядке, установленном главами 3 или 4 настоящих Правил.

      43. В случае несогласия заявителя с результатами протоколов испытаний, обжалование административного действия (бездействия), осуществляется в соответствии со статьей 91 Административного процедурно-процессуального кодекса Республики Казахстан.

  Приложение 1
к Правилам проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности
  Форма

      __________________________________________________________________________
                        (наименование поставщика)
      Заявка на проведение испытаний
      ____________________________________________________________________
                        (наименование объекта испытаний)
      на соответствие требованиям кибербезопасности (далее – испытания)
      1. __________________________________________________________________
      (наименование организации-заявителя, фамилия, имя, отчество (при наличии),
      бизнес-идентификационный номер, банковские реквизиты заявителя)
      _____________________________________________________________________
      _____________________________________________________________________
      (почтовый адрес, эл. почта и телефон заявителя, область, город, район) просит
      провести испытания
      _____________________________________________________________________
      (наименование объекта испытаний, номер версии, дата разработки) в составе
      следующих видов работ:
      1) __________________________________________________________________
      2) __________________________________________________________________
      3) __________________________________________________________________
      4) __________________________________________________________________
      5) __________________________________________________________________
      (перечень видов работ согласно пунктов 4,6,7 настоящих Правил (указать нужный пункт)
      2. Сведения о владельце (собственнике) испытываемого объекта испытаний
      ____________________________________________________________________
            (наименование или фамилия, имя, отчество (при наличии)
      ____________________________________________________________________
      ____________________________________________________________________
            (область, город, район, почтовый адрес, телефон)
      3. Сведения о разработчике испытываемого объекта испытаний
      ____________________________________________________________________
      (информация о разработчике, наименование или фамилия, имя, отчество (при наличии) авторов)
      ____________________________________________________________________
            (область, город, район, почтовый адрес, телефон)
      4. Данные лица, ответственного за связь с поставщиком:
      1) фамилия, имя, отчество: ___________________________________________;
      2) должность: ______________________________________________________;
      3) телефон рабочий: ___________, телефон сотовый: _____________________;
      4) адрес электронной почты: __________________________@_____________.
      Руководитель организации – заявителя ( фамилия, имя, отчество (при наличии),
      заявителя ______ (подпись, дата)
      (место печати) при наличии

  Приложение 2
к Правилам проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности
  Форма

Анкета-вопросник о характеристиках объекта испытаний

      1. Наименование объекта испытаний: __________________________________________
      ____________________________________________________________________
      2. Краткая аннотация на объект испытаний _______________________________
      ____________________________________________________________________
                  (назначение и область применения)
      3. Классификация объекта испытаний:
      1) класс прикладного программного обеспечения _________________________.
      2) схема классификации по форме согласно классификатору цифровых объектов, утверждаемому в соответствии с пунктом 3 статьи 20 Цифрового Кодекса Республики Казахстан.
      4. Архитектура объекта испытаний:
      1) функциональная схема объекта испытаний (при необходимости) с указанием:
      компонентов, модулей объекта испытаний и их IP-адресов;
      связей между компонентами или модулями и направления информационных потоков;
      точки подключения интеграционного взаимодействия с другими цифровыми объектами;
      точки подключения пользователей;
      мест и технологий хранения данных;
      применяемого резервного оборудования;
      разъяснения применяемых терминов и аббревиатур.
      2) схема сети передачи данных объекта испытаний (при необходимости) с указанием:
      архитектуры и характеристик сети;
      серверного сетевого и коммуникационного оборудования;
      адресации и применяемых сетевых технологий;
      используемых локальных, ведомственных (корпоративных) и глобальных сетей;
      решения(й) по обеспечению отказоустойчивости и резервированию;
      разъяснения применяемых терминов и аббревиатур.
      5. Информация об объекте испытаний:
      1) информация о серверном оборудовании:

№ п/п

Наименование сервера или виртуального ресурса (доменное имя, сетевое имя или логическое имя сервера)

Назначение (выполняемые функциональные задачи)

Количество

Характеристики сервера или используемых заявленных виртуальных ресурсов

Операционная система (далее – ОС), система управления базами данных (далее – СУБД), программное обеспечение (далее – ПО), приложения, библиотеки и средства защиты, установленные на серверах или используемые виртуальные сервисы (состав программной среды с указание номеров версий)

Применяемые IP-адреса

1

2

3

4

5

6

7















            2) информация о сетевом оборудовании:

№ п/п

Наименование сетевого оборудования (марка/модель)

Назначение (выполняемые функциональные задачи)

Количество

Применяемые сетевые технологии

Применяемые технологии защиты сети

Используемые IP-адреса, в том числе, порт управления

1

2

3

4

5

6

7















            3) местонахождение серверного и сетевого оборудования:

№ п/п

Владелец серверного помещения

Юридический адрес владельца серверного помещения

Фактическое местоположение – адрес серверного помещения

Ответственные лица за организацию доступа (фамилия, имя, отчество (при наличии)

Телефоны ответственных лиц (рабочие, сотовые)

1

2

3

4

5

6













            4) характеристики резервного серверного оборудования:

№ п/п

Наименование сервера или виртуального ресурса (доменное имя, сетевое имя или логическое имя сервера)

Назначение (выполняемые функциональные задачи)

Количество

Характеристики сервера или используемых заявленных виртуальных ресурсов

ОС, СУБД, ПО, приложения, библиотеки и средства защиты, установленные на серверах или используемые виртуальные сервисы (состав программной среды с указание номеров версий)

Применяемые IP-адреса

Метод резервирования

1

2

3

4

5

6

7

8

















            5) характеристики резервного сетевого оборудования:

№ п/п

Наименование сетевого оборудования (марка/модель)

Назначение (выполняемые функциональные задачи)

Количество

Применяемые сетевые технологии

Применяемые технологии защиты сети

Используемые IP-адреса, в том числе порт управления

Метод резервирования

1

2

3

4

5

6

7

8

















            6) местонахождение резервного серверного и сетевого оборудования:

№ п/п

Владелец серверного помещения

Юридический адрес владельца серверного помещения

Фактическое местоположение – адрес серверного помещения

Ответственные лица за организацию доступа (фамилия, имя, отчество (при наличии)

Телефоны ответственных лиц (рабочие, сотовые)

1

2

3

4

5

6













            7) структура сети объекта испытаний (при необходимости):

№ п/п

Наименование сегмента сети

IP-адрес сети/маска сети

1

2

3







            8) информация по рабочим станциям администраторов:

№ п/п

Роль администратора

Количество учетных записей администраторов

Наличие доступа к Интернет

Наличие удаленного доступа к оборудованию

IP-адрес рабочей станции администратора

Фактическое местоположение – адрес рабочего места

1

2

3

4

5

6

7















            9) информация о пользователях прикладного программного обеспечения, в том числе с применением мобильных и интернет-приложений:

№ п/п

Роль пользователя

Перечень типовых действий пользователя

Адрес и порт точки подключения пользователей к объекту испытаний

Протокол подключения пользователей к объекту испытаний

Количество пользователей согласно нормативно-технической документации на создание или развитие объекта испытаний

Максимальное количество, обрабатываемых запросов (пакетов) в секунду

Максимальное время ожидания между запросами

1

2

3

4

5

6

7

8

            10) Информация об интеграционном взаимодействии объекта испытаний, в том числе, планируемые:

№ п/п

Наименование интеграционной связи (цифрового объекта)

Собственник или владелец интегрируемого объекта

Действующая/планируемая

Наличие модуля интеграции

Адрес точки подключения

Протокол подключения

Максимальное количество запросов (пакетов) в секунду

Максимальное время ожидания между запросами

1

2

3

4

5

6

7

8

9










            11) Исходные коды прикладного ПО (при необходимости):

№ п/п

Маркировка диска (при необходимости)

Наименование каталога/Наименование каталога на диске

Наименование файла

Размер файла, Мбайт

Применяемый язык программирования (при необходимости)

Версия языка программирования

Применяемый фреймворк, версия фреймворка

Версия среды разработки

Дата модификации файла

1

2

3

4

5

6

7

8

9

10





















            12) Исходные коды и исполняемые файлы используемых библиотек и программных(ой) платформ(ы) (при необходимости):

№ п/п

Маркировка диска (при необходимости)

Наименование каталога/Наименование каталога на диске

Наименование библиотеки/программной платформы/файла

Размер, Мбайт

Язык программирования (при необходимости)

Версия библиотеки

1

2

3

4

5

6

7















            6. Документирование испытываемого объекта (при необходимости):

№ п/п

Наименование документа

Наличие

Количество страниц

Дата утверждения

Стандарт или нормативный документ, в соответствии с которым был разработан документ

1

2

3

4

5

6

1.

Политика кибербезопасности





2.

Методика оценки рисков кибербезопасности





3.

Правила идентификации, классификации, маркировки, паспортизации активов, связанных со средствами обработки информации и их инвентаризации





4.

Правила проведения внутреннего аудита кибербезопасности





5.

Правила использования средств криптографической защиты информации





6.

Правила организации процедуры аутентификации и разграничения прав доступа к цифровым ресурсам





7.

Правила организации антивирусного контроля, использования мобильных устройств, носителей информации, Интернета и электронной почты





8.

Правила организации физической защиты, безопасной среды функционирования и обеспечения непрерывной работы активов, связанных со средствами обработки информации





9.

Руководство администратора по сопровождению цифрового объекта, резервному копированию и восстановлению информации





10.

Инструкцию о порядке действий пользователей по реагированию на инциденты кибербезопасности и во внештатных (кризисных) ситуациях





  Приложение 3
к Правилам проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности
  Форма

Перечень нормативно-технической документации по кибербезопасности объекта испытаний

      1. Политика кибербезопасности;

      2. Методика оценки рисков кибербезопасности;

      3. Правила идентификации, классификации, маркировки, паспортизации активов, связанных со средствами обработки информации и их инвентаризации;

      4. Правила проведения внутреннего аудита кибербезопасности;

      5. Правила использования средств криптографической защиты информации;

      6. Правила организации процедуры аутентификации и разграничения прав доступа к цифровым ресурсам;

      7. Правила организации антивирусного контроля, использования мобильных устройств, носителей информации, Интернета и электронной почты;

      8. Правила организации физической защиты, безопасной среды функционирования и обеспечения непрерывной работы активов, связанных со средствами обработки информации;

      9. Руководство администратора по сопровождению цифрового объекта, резервному копированию и восстановлению информации;

      10. Инструкция о порядке действий пользователей по реагированию на инциденты кибербезопасности и во внештатных (кризисных) ситуациях.

  Приложение 4
к Правилам проведения
испытаний цифровых объектов
"цифрового правительства" и
критически важных цифровых
объектов на соответствие
требованиям кибербезопасности
  Форма

Перечень изменений функционирования и (или) функциональности цифрового объекта

№ п/п

Произведенные изменения

Анализ исходных кодов

Функции кибербезопасности

Нагрузочное испытание

Обследование сетевой инфраструктуры

Обследование процессов обеспечения кибербезопасности

1

2

3

4

5

6

7

1.

Изменение среды разработки (язык программирования)

+

-

-

-

-

2.

Изменение функции прикладного программного обеспечения

+

+

+

-

-

3.

Замена серверного оборудования

-

+

+

+

+

4.

Замена сетевого оборудования

-

-

+

+

-

5.

Изменение типа операционной системы, системы управления базами данных

-

+

+

-

-

6.

Изменение место расположения объекта испытаний

-

+

-

+

+

7.

Миграция объекта испытаний из внутреннего контура на внешний контур или на оборот

-

+

+

+

+

8.

Добавление нового компонента (сервера)

-

+

-

+

+

9.

Новая интеграция с другими цифровыми системами

+

+

+

+

+

10.

Изменение класса цифрового объекта

-

+

-

+

+

11.

Изменение прав собственности и (или) владения цифрового объекта (изменение собственника и/или владельца)

-

-

-

-

+