"Төлем жүйелеріне қолжетімділікті қамтамасыз ететін ұйымдастыру шараларына және бағдарламалық-техникалық құралдарға қойылатын талаптарды бекіту туралы" Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 200 қаулысына өзгерістер мен толықтырулар енгізу туралы

Қазақстан Республикасы Ұлттық Банкі Басқармасының 2026 жылғы 30 маусымдағы № 74 қаулысы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 1 шiлдеде № 39185 болып тіркелді

      ЗҚАИ-ның ескетрпесі!
      Осы бұйрық 12.07.2026 ж. бастап қолданысқа енгізіледі.

      Қазақстан Республикасы Ұлттық Банкінің Басқармасы ҚАУЛЫ ЕТЕДІ:

      1. Төлем жүйелеріне қолжетімділікті қамтамасыз ететін ұйымдастыру шараларына және бағдарламалық-техникалық құралдарға қойылатын талаптарды бекіту туралы" Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 200 қаулысына (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 14289 болып тіркелген) мынадай өзгерістер мен толықтырулар енгізілсін:

      көрсетілген қаулымен бекітілген Төлем жүйелеріне қолжетімділікті қамтамасыз ететін ұйымдастыру шараларына және бағдарламалық-техникалық құралдарға қойылатын қаулысына:

      3-тармақ мынадай редакцияда жазылсын:

      "3. Талаптарда "Төлемдер және төлем жүйелері туралы" Қазақстан Республикасының Заңында, "Банктердің, Қазақстан Республикасының бейрезидент банктері филиалдарының және банк операцияларының жекелеген түрлерін жүзеге асыратын ұйымдардың ақпараттық қауіпсіздігін қамтамасыз етуге қойылатын талаптарды бекіту туралы" Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігі Басқармасының 2026 жылғы 3 сәуірдегі № 53 қаулысында (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 38336 болып тіркелген) (бұдан әрі – № 53 талаптар) көзделген ұғымдар және мынадай ұғымдар пайдаланылады:

      1) аутентификация - төлем және ақпараттық хабарлармен алмасу кезінде, төлем жүйесінің терминалы орнатылған виртуалды ортаға қашықтықтан қосылған кезде жүйені пайдаланушылардың қатысу түпнұсқалығын растауға, сондай-ақ төлем және ақпараттық хабарлардың түпнұсқалығын растауға арналған шаралар кешені;

      2) бағдарламалық-аппараттық кешен – төлем жүйесін пайдаланушының Орталықпен өзара іс-қимылы үшін бірлесіп қолданылатын бағдарламалық қамтылым мен техникалық құралдар жиынтығы;

      3) гипервизор – бірнеше операциялық жүйені сол бір серверде немесе компьютерде құруға және іске қосуға мүмкіндік беретін бағдарламалық немесе аппараттық-бағдарламалық қамтылым;

      4) куәландыратын орталық – электрондық цифрлық қолтаңбаның ашық кілтінің электрондық цифрлық қолтаңбаның жабық кілтіне сәйкестігін куәландыратын, сондай-ақ тіркеу куәлігінің дұрыстығын растайтын заңды тұлға;

      5) кіруді бақылау құралдары – техникалық, бағдарламалық немесе объектілерге кіру туралы ақпаратты тіркеуге мүмкіндік беретін басқа құралдар;

      6) негізгі ақпарат – криптографиялық кілттер (ашық және жабық) немесе ақпаратты криптографиялық қайта өзгертуді жүзеге асыруға мүмкіндік беретін басқа ақпарат;

      7) операциялық тәуекел – цифрлық жүйелердің жұмысындағы немесе ішкі процестердегі бұзушылықтармен, қателермен, төлем жүйесін басқарудағы іркілістермен немесе бұзушылықтармен байланысты, оның ішінде сыртқы оқиғалардың салдарынан болған тәуекел;

      8) рұқсатсыз кіру – Қазақстан Республикасының заңнамасын, сондай-ақ оған кірудің төлем жүйесін пайдаланушы белгілеген тәртібін бұза отырып, цифрлық және бағдарламалық ресурстарға кіру;

      9) рұқсатсыз кіруден қорғау құралдары – аутентификация, қол жеткізу құқықтарының аражігін ажырату, төлем жүйесін пайдаланушылардың әрекеттерін бақылау функцияларын іске асыратын техникалық және (немесе) бағдарламалық құралдардың жиынтығы;

      10) стандартты емес жағдай – операциялық тәуекелді іске асыру салдарынан төлем жүйесін пайдаланушының бағдарламалық-техникалық кешенінің жұмысындағы іркілістер (бұзушылықтар);

      11) төлем жүйесін пайдаланушы – Орталықпен төлем жүйесінде қызмет көрсету туралы шарт жасаған заңды тұлғалар және басқа төлем жүйелерінің операторы (операциялық орталығы);

      12) төлем жүйесін пайдаланушының цифрлық жүйесі – төлем жүйесін пайдаланушы төлем жүйесінің терминалы арқылы одан әрі төлем жүйесіне жіберуге арналған электрондық құжаттарды қалыптастыру немесе түрлендіру үшін пайдаланатын бағдарламалық қамтылым;

      13) төлем жүйесін пайдаланушының бағдарламалық-техникалық кешені – төлем жүйесін пайдаланушының төлем жүйесінде жұмыс істеуін қамтамасыз ететін, төлем жүйесін пайдаланушының цифрлық жүйесін, жұмыс орнын, төлем жүйесімен коммуникация (деректер беру) құралдарын қамтитын техникалық, бағдарламалық немесе басқа құралдар;

      14) төлем жүйесін пайдаланушының бағдарламалық-техникалық кешенінің негізгі орталығы (бұдан әрі – негізгі орталық) – төлем жүйесін пайдаланушының төлем жүйесінде әдеттегі (күнделікті) режимде жұмыс істеуін қамтамасыз ететін төлем жүйесін пайдаланушының бағдарламалық-техникалық кешені;

      15) төлем жүйесін пайдаланушының бағдарламалық-техникалық кешенінің резервтік орталығы (бұдан әрі – резервтік орталық) – төлем жүйесін пайдаланушының стандартты емес жағдайлар туындаған немесе негізгі орталықта жоспарлы тест жұмыстары жүргізілген кезде төлем жүйесін пайдаланушының төлем жүйесінде жұмыс істеуін қамтамасыз ететін резервтік бағдарламалық-техникалық кешені;

      16) төлем жүйесін пайдаланушының деректерді өңдеу орталығы – төлем жүйесіне қол жеткізу үшін пайдаланылатын төлем жүйесін пайдаланушының бағдарламалық-техникалық құралдарының жұмыс істеу ортасын орналастыруға және қамтамасыз етуге арналған цифрлық инфрақұрылым объектісі;

      17) төлем жүйесін пайдаланушының жұмыс орны – төлем жүйесіне қол жеткізуді қамтамасыз ететін төлем жүйесінің терминалы орнатылған дербес компьютер не жиынтығында төлем жүйесіне қол жеткізуді қамтамасыз ететін төлем жүйесінің терминалы орнатылған виртуалды ортаны, оның негізінде өрістетілген физикалық ресурсты (серверді) және осы виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютерді қамтитын бағдарламалық-аппараттық кешеннің жиынтығы;

      18) төлем жүйесін пайдаланушының жұмыс орнының әкімшісі – төлем жүйесінің терминалын, ол орнатылған виртуалды ортаны және оның негізінде виртуалды орта жұмыс істейтін гипервизорды әкімшілендіруді тікелей жүзеге асыратын адам;

      19) төлем жүйесін пайдаланушының қауіпсіздік бөлімшесі – төлем жүйесін пайдаланушының цифрлық және бағдарламалық ресурстарының қауіпсіздігі мен олардың қорғалуын қамтамасыз ететін төлем жүйесін пайдаланушының құрылымдық бөлімшесі;

      20) төлем жүйесін пайдаланушының жұмыс орнының қауіпсіздік офицері – төлем жүйесін пайдаланушының жұмыс орнында ақпаратты рұқсатсыз кіруден, жария болудан, оның ішінде төлем жүйесінің терминалы дербес компьютерде орнатылған жағдайда электромагниттік арналар арқылы қорғау құралдарын, оның негізінде виртуалды орта жұмыс істейтін гипервизорды, төлем жүйесінің терминалы орнатылған виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуды орнатуды және оның жұмыс істеуін қамтамасыз ететін, сондай-ақ олардың жұмыс қабілеттілігіне және қауіпсіздік талаптарының орындалуына мониторингті жүзеге асыратын адам;

      21) төлем жүйесін пайдаланушының жұмыс орнының операторы – төлем жүйесін пайдаланушының негізгі ақпаратын пайдалана отырып, төлем жүйесінің хабарларын дайындауды, беруді және қабылдауды, сондай-ақ Орталықтың куәландыратын орталығында төлем жүйесін пайдаланушының жұмыс орнының қауіпсіздік офицерінің қатысуымен негізгі ақпаратты әзірлеуді және тіркеуді тікелей жүзеге асыратын адам;

      22) төлем жүйесінің терминалы – төлем жүйесін пайдаланушыда орнатылған, төлем жүйесіне қол жеткізуді қамтамасыз ететін арнаулы бағдарламалық қамтылым;

      23) төлем жүйесі терминалының қосымшасы – төлем жүйесінің терминалымен қашықтықтан жұмыс істеуге арналған арнаулы бағдарламалық қамтылым;

      24) физикалық ресурс (сервер) – бағдарламалық қамтылымды және (немесе) виртуалды ортаны орналастыру және оның жұмыс істеуі үшін пайдаланылатын есептеу жабдығын білдіретін аппараттық-бағдарламалық кешен.";

      5-тармақ мынадай редакцияда жазылсын:

      "5. Төлем жүйесінің терминалын дербес компьютерге орнатқан жағдайда төлем жүйесін пайдаланушының жұмыс орны төлем жүйесін пайдаланушының орналасқан жері бойынша кіруі шектеулі үй-жайда (бұдан әрі – Үй-жай) орналастырылады.

      Төлем жүйесінің терминалы виртуалды ортада орнатылған жағдайда, ол өрістетілген физикалық ресурс (сервер) № 53 талаптардың 9-тарауының талаптарына сәйкес төлем жүйесін пайдаланушының деректерді өңдеу орталығында орналастырылады.

      Төлем жүйесінің терминалы орнатылған виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютер Үй-жайда орналастырылады.

      Төлем жүйесін пайдаланушының жұмыс орны операторларының функцияларын орындайтын қызметкерлердің жұмыс орындарын қоспағанда, Үй-жайда төлем жүйесімен жұмыс істеуге арналмаған жұмыс орындарын орналастыруға жол берілмейді.";

      11-тармақ мынадай редакцияда жазылсын:

      "11. Үй-жайға кіретін жерде, сондай-ақ төлем жүйесінің терминалы орнатылған дербес компьютерде немесе төлем жүйесінің терминалы орнатылған виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютерде бейнебелгілерді жазып алу мүмкіндігі бар бейнебақылау орнатылады. Объектілердің қозғалысына бейнебелгілердің жазылуының іске қосылуына жол беріледі. Жазылған бейнебелгілер мұрағаты төлем жүйесін пайдаланушының ішкі құжаттарында белгіленген төлем жүйесін пайдаланушының жұмыс орнының жүйелік блогындағы мөрлердің немесе пломбалардың тұтастығын бақылау кезеңінен кем болмайтын уақытқа сақталады.

      Төлем жүйесінің терминалын виртуалды ортаға орнатқан жағдайда, оның негізінде осы виртуалды орта өрістетілген физикалық ресурс (сервер) орнатылған төлем жүйесін пайдаланушының деректерді өңдеу орталығына бейнебелгілерді жазып алу мүмкіндігі бар бейнебақылау қосымша орнатылады.

      Төлем жүйесін пайдаланушының деректерді өңдеу орталығының бейнебақылауы төлем жүйесін пайдаланушының деректерді өңдеу орталығының барлық өту, кіру орындарында бақылауды қамтамасыз етеді. Төлем жүйесін пайдаланушының деректерді өңдеу орталығында бейнекамераларды орналастыру төлем жүйесін пайдаланушының деректерді өңдеу орталығының үй-жайының ішінде және кіру орнының алдында бейнебақылаумен қамтамасыз етілмеген аймақтардың болуына жол бермейді.

      Төлем жүйесін пайдаланушының деректерді өңдеу орталығының бейнебелгілердің жазбасы үзіліссіз немесе қозғалыс детекторын пайдалана отырып жүргізіледі.

      Төлем жүйесін пайдаланушының деректерді өңдеу орталығының жазылған бейнебелгілердің мұрағаты кемінде 3 (үш) ай сақталады.";

      24-тармақ мынадай редакцияда жазылсын:

      "24. Төлем жүйесінің терминалы не оның қосымшасы осы мақсаттарға арнайы бөлінген, түгендеу нөмірі мен оған орнатылған конфигурация, аппараттық және бағдарламалық құралдар бойынша жан-жақты деректер беретін паспорты бар дербес компьютерде немесе түгендеу нөмірі мен орнатылған бағдарламалық құралдар, конфигурация параметрлері, сондай-ақ ол өрістетілген физикалық ресурстың (сервердің) аппараттық сипаттамалары және оған бөлінген есептеу ресурстары бойынша жан-жақты деректер беретін паспорты бар виртуалды ортада орнатылады.";

      мынадай мазмұндағы 24-1-тармақпен толықтырылсын:

      "24-1. Төлем жүйесінің терминалын виртуалды ортада орнатқан жағдайда, төлем жүйесін пайдаланушы виртуалды ортаны өзге цифрлық жүйелерден оқшаулауды қамтамасыз ететін гипервизорды пайдаланады.

      Төлем жүйесін пайдаланушы гипервизорға әкімшілік қол жеткізуді шектеуді, оның конфигурациясының тұтастығын бақылауды, төлем жүйесін пайдаланушының жұмыс орны әкімшілерінің әрекеттерін есепке алуды, сондай-ақ жаңартуларды орнатуды қамтамасыз етеді.";

      26-тармақ мынадай редакцияда жазылсын:

      "26. Төлем жүйесінің терминалымен жұмыс істеу төлем жүйесін пайдаланушының жұмыс орнынан жүзеге асырылады. Төлем жүйесінің терминалын виртуалды ортада орнатқан жағдайда төлем жүйесінің терминалына қол жеткізу төлем жүйесімен жұмыс істеуге арналған және Үй-жайда орналастырылған дербес компьютерден қашықтықтан қосылу арқылы жүзеге асырылады.

      Төлем жүйесінің терминалына қашықтықтан қосылған кезде төлем жүйесін пайдаланушы:

      1) берілетін деректердің жасырындылығы мен өзгермейтіндігін қамтамасыз ететін шифрлау және тұтастығын бақылау құралдарымен төлем жүйесін пайдаланушының жұмыс орнымен байланыс арналарын қорғауды;

      2) Қазақстан Республикасының киберқауіпсіздік, дербес деректер және оларды қорғау туралы заңнамасының талаптарына сәйкес келетін цифрлық объектілер мен сәйкестендіру құралдарын пайдалана отырып, төлем жүйесімен жұмыс істеуге рұқсат берілген адамдарды аутентификациялау тетіктерін пайдалануды;

      3) төлем жүйесі терминалының конфигурациясына қол жеткізу және өзгерту әрекеттерін тіркей отырып, төлем жүйесімен жұмыс істеуге рұқсат берілген адамдардың іс-әрекеттерін автоматтандырылған логтауды және мониторингті іске асыруды;

      4) төлем жүйесімен жұмыс істеуге рұқсат берілген адамдардың қол жеткізу құқықтарын шектеуді қамтамасыз етеді.

      Төлем жүйесінің терминалын дербес компьютерге орнатқан кезде төлем жүйесін пайдаланушының жұмыс орнына қашықтықтан кіру жүйелерін орнатуға және пайдалануға жол берілмейді. Төлем жүйесін пайдаланушының жұмыс орнына қондырылған қашықтықтан кіру қызметтері алып тасталады немесе ажыратылады.";

      30, 31 және 32-тармақтар мынадай редакцияда жазылсын:

      "30. Негізгі ақпарат оның жасырындылығын, тұтастығын және қол жеткізуді бақылауды қамтамасыз ететін бағдарламалық қорғау құралдарын пайдалана отырып төлем жүйесінің терминалы орнатылған дербес компьютерде не төлем жүйесінің терминалы орнатылған виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютерде сақталады.

      31. Негізгі ақпараттың рұқсат етілмеген көшірмелерінің, оның ішінде төлем жүйесін пайдаланушының жұмыс орнындағы қатты дискіде болуына жол берілмейді.

      32. Төлем жүйесін пайдаланушының жұмыс орнында негізгі ақпаратты сақтау және пайдалану тәртібі оларға рұқсатсыз қол жеткізу мүмкіндігін болдырмайды.";

      35-тармақ алып тасталсын;

      37-тармақ алып тасталсын;

      39-тармақтың 4) және 5) тармақшалары алып тасталсын;

      40 және 41-тармақтар мынадай редакцияда жазылсын:

      "40. Төлем жүйесін пайдаланушының жұмыс орнында рұқсатсыз кіруден қорғау функцияларын іске асыру қамтамасыз етіледі, соның ішінде:

      1) төлем жүйесімен жұмыс істеуге жіберілген тұлғаларды аутентификациялау;

      2) төлем жүйесімен жұмыс істеуге рұқсат берілген адамдардың қол жеткізу құқықтарын бақылау және шектеу;

      3) қол жеткізу оқиғаларын және төлем жүйесімен жұмыс істеуге рұқсат берілген адамдардың әрекеттерін тіркеу.

      Көрсетілген функциялар № 53 талаптардың 9-тарауының талаптарына сәйкес келетін рұқсатсыз кіруден қорғау құралдарын пайдалана отырып іске асырылады.

      41. Төлем жүйесін пайдаланушының жұмыс орнына зиян келтіретін бағдарламалық кодты және (немесе) бағдарламаны табатын құралдар орнатылады.

      Төлем жүйесінің терминалын виртуалды ортаға орнатқан жағдайда, төлем жүйесін пайдаланушы зиянды бағдарламалық кодты анықтау құралдарын және (немесе) виртуалды орталардың кіріктірілген қауіпсіздік функцияларының бағдарламасын пайдалануды, мұндай мүмкіндіктер болмаған кезде – өндірушінің зиянды бағдарламалық кодты және (немесе) бағдарламаны төлем жүйесін пайдаланушы пайдаланатын виртуалды ортада анықтау құралдарын тестілеу туралы растауын қамтамасыз етеді.

      Жұқтыру фактісі анықталған кезде бұл ақпарат төлем жүйесін пайдаланушының қауіпсіздік бөлімшесіне дереу хабарланады.";

      43 және 44-тармақтар мынадай редакцияда жазылсын:

      "43. Төлем жүйесімен жұмыс істеуге рұқсат берілген адам төлем жүйесін пайдаланушының цифрлық жүйелеріне кіретін кезде сәйкестендірілетін сол адамның бір жүйелік атына бір жеке тұлға сәйкес келеді.

      44. Төлем жүйесінің терминалын дербес компьютерге орнатқан жағдайда, төлем жүйесін пайдаланушының жұмыс орнының жүйелік блогы стикерде немесе пломбада соңғы мөрленген немесе пломбаланған күні және дербес компьютер есепке алынатын түгендеу нөмірі көрсетіліп, мөр басылады немесе пломбаланады.

      Төлем жүйесінің терминалын виртуалды ортаға орнатқан жағдайда, стикерде немесе пломбада соңғы мөрленген немесе пломбаланған күні және дербес компьютер есепке алынатын түгендеу нөмірі көрсетіле отырып, осы виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютердің жүйелік блогы мөрленеді немесе пломбаланады.";

      49 және 50-тармақтар мынадай редакцияда жазылсын:

      "49. Төлем жүйесінің терминалы орнатылған дербес компьютер не оның негізінде төлем жүйесінің терминалы орнатылған виртуалды орта өрістетілген физикалық ресурс (сервер) және осы виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютер электр желісінде ток болмаған кезде жүйедегі жұмысты дұрыс аяқтауға қажетті уақыт ішінде, бірақ кемінде отыз минут ішінде жабдықтың жұмыс істеуін қамтамасыз ететін үздіксіз электр қуатын беретін техникалық құралдармен жабдықталады.

      50. Төлем жүйесін пайдаланушы мен Орталықтың арасындағы байланысты жүзеге асыратын бағдарламалық қамтылымға, төлем жүйесін пайдаланушының жұмыс орнына рұқсатсыз кіруден қорғау құралдарына, сондай-ақ төлем жүйесін пайдаланушының цифрлық жүйесінде дайындалған электрондық құжаттарды төлем жүйесін пайдаланушының жұмыс орнының өткізу технологиясына өзгерістер енгізілген жағдайда, төлем жүйесін пайдаланушы өзгерістер енгізілген күннен бастап он жұмыс күні ішінде өз қызметінің Талаптарға сәйкестігі туралы қорытындыны (ақпаратты) алу үшін бұл жөнінде Ұлттық Банкті еркін жазбаша нысанда хабардар етеді.";

      53-тармақтың 3) тармақшасының бірінші абзацы мынадай редакцияда жазылсын:

      "3) төлем жүйесінің терминалы орнатылған дербес компьютердің немесе төлем жүйесінің терминалы орнатылған виртуалды ортаға қорғалған байланыс арналары арқылы қашықтықтан қосылуға болатын дербес компьютердің жүйелік блогын пломбалау және пломбалар мен мөрлердің тұтастығын тексеру журналында мыналар көрсетіледі:";

      56-тармақта:

      7) тармақшасы мынадай редакцияда жазылсын:

      "7) төлем жүйесін пайдаланушының цифрлық жүйесінде дайындалған электрондық құжаттарды төлем жүйесін пайдаланушының жұмыс орнына беру тәртібі;";

      мынадай редакциядағы 11) және 12) тармақшалармен толықтырылсын:

      "11) қол жеткізуді беру шарттарын, пайдаланылатын аутентификация тетіктерін, төлем жүйесімен жұмыс істеуге рұқсат берілген адамдардың қол жеткізу құқықтарының шектеуді, сондай-ақ қосылымдар туралы мәліметтерді тіркеу мен сақтауды қоса алғанда, виртуалды ортада төлем жүйесінің терминалына қашықтықтан қосылуды ұсыну тәртібі;

      12) гипервизордың тұтастығы мен конфигурациясын бақылауды, жаңартуларды орнатуды және әкімшілік қол жеткізуді, сондай-ақ төлем жүйесін пайдаланушының жұмыс орны әкімшілерінің әрекеттерін есепке алуды, киберқауіпсіздік оқиғаларын мониторингтеуді және рұқсатсыз қол жеткізу әрекеттерін анықтауды қоса алғанда, виртуалды орта жұмыс істейтін гипервизордың жұмыс істеу тәртібі.";

      61-тармақ мынадай редакцияда жазылсын:

      "61. Төлем жүйесін пайдаланушы:

      1) Орталықтың төлем жүйесімен коммуникацияның (деректер берудің) резервтік арнасының жұмыс істеуін қамтамасыз етеді. Коммуникацияның резервтік арнасын төлем жүйесінің резервтік және (немесе) негізгі орталығының желілік (коммуникациялық) жабдығына қосу мүмкіндігі көзделеді;

      2) өзара іс-қимылды негізгі орталықтан Орталықтың төлем жүйесінің резервтік орталығына динамикалық ауыстыру тетігінің жұмыс істеуін қамтамасыз етеді.";

      63-тармақ мынадай редакцияда жазылсын:

      "63. Негізгі орталықта стандартты емес жағдай туындаған кезде төлем жүйесін пайдаланушы:

      1) төлем жүйесін пайдаланушының бағдарламалық-техникалық кешенін резервтік орталыққа ауыстыруды қамтамасыз етеді.

      Төлем жүйесін пайдаланушының бағдарламалық-техникалық кешенін резервтік орталыққа ауыстыру бойынша стандартты уақыт нормативі стандартты емес жағдай туындаған сәттен бастап үш сағаттан аспайды.

      Стандартты уақыт нормативін сақтауға мүмкіндік болмаған кезде төлем жүйесін пайдаланушы Орталықтың төлем жүйесінің операциялық күні аяқталғанға дейін төлемдер мен ақша аударымдары бойынша қабылданған міндеттемелерді орындау қажеттігін ескере отырып, төлем жүйесін пайдаланушының жұмысын резервтік орталыққа ауыстыруға қажетті шараларды қабылдайды;

      2) "Қаржылық автоматтандырылған ақпарат тасымалдау жүйесі" тасымалдау жүйесінің (бұдан әрі – ҚААТЖ) қорғалған байланыс арнасы немесе электрондық құжат айналымы жүйелерін қоса алғанда, басқа тасымалдау жүйелері арқылы Ұлттық Банкке бағдарламалық-техникалық кешенді резервтік орталыққа ауыстыру шешімінің қабылданғандығы туралы хатты көрсетілген шешім қабылданғаннан кейін үш сағат ішінде жібереді;

      3) ҚААТЖ қорғалған байланыс арнасы немесе электрондық құжат айналымы жүйелерін қоса алғанда, басқа тасымалдау жүйелері арқылы Ұлттық Банкке бағдарламалық-техникалық кешенді резервтік орталыққа ауыстыру нәтижесі туралы хатты ауыстыру жұмысы аяқталғаннан кейін үш сағат ішінде жібереді;

      4) ҚААТЖ қорғалған байланыс арнасы немесе электрондық құжат айналымы жүйелерін қоса алғанда, басқа тасымалдау жүйелері арқылы Ұлттық Банкке бағдарламалық-техникалық кешенді қайтадан негізгі орталыққа ауыстыру нәтижелері туралы хатты ауыстыру жұмысы аяқталғаннан кейін үш сағат ішінде жібереді.";

      64-тармақтың екінші бөлігі мынадай редакцияда жазылсын:

      "Төлем жүйесін пайдаланушы анықталған проблемаларды (бар болса) және оларды жою бойынша қабылданған шараларды көрсете отырып, тестілеудің нәтижелері туралы мәліметтерді Ұлттық Банкке бағдарламалық-техникалық кешенді резервтік орталықтан негізгі орталыққа ауыстыру бойынша іс-шаралар аяқталған күннен кейінгі он жұмыс күні ішінде ұсынады.".

      2. Қазақстан Республикасы Ұлттық Банкінің Төлем жүйелері және цифрлық қаржы технологиялары департаменті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) Қазақстан Республикасы Ұлттық Банкінің Заң департаментімен бірлесіп осы қаулыны Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы қаулыны ресми жарияланғаннан кейін Қазақстан Республикасы Ұлттық Банкінің ресми интернет-ресурсына орналастыруды;

      3) осы қаулы мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Ұлттық Банкінің Заң департаментіне осы тармақтың 2) тармақшасында көзделген іс-шаралардың орындалуы туралы мәліметтерді ұсынуды қамтамасыз етсін.

      3. Осы қаулының орындалуын бақылау Қазақстан Республикасы Ұлттық Банкі Төрағасының жетекшілік ететін орынбасарына жүктелсін.

      4. Осы қаулы 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі және ресми жариялануға тиіс.

      Қазақстан Республикасы
Ұлттық Банкінің Төрағасы
Т. Сулейменов

О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 200 "Об утверждении Требований к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы"

Постановление Правления Национального Банка Республики Казахстан от 30 июня 2026 года № 74. Зарегистрировано в Министерстве юстиции Республики Казахстан 1 июля 2026 года № 39185

      Примечание ИЗПИ!
      Вводится в действие с 12.07.2026 г.

      Правление Национального Банка Республики Казахстан ПОСТАНОВЛЯЕТ:

      1. Внести в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 200 "Об утверждении Требований к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы" (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 14289) следующие изменения и дополнения:

      в Требованиях к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы, утвержденных указанным постановлением:

      пункт 3 изложить в следующей редакции:

      "3. В Требованиях используются понятия, предусмотренные Законом Республики Казахстан "О платежах и платежных системах", постановлением Правления Агентства Республики Казахстан по регулированию и развитию финансового рынка от 3 апреля 2026 года № 53 "Об утверждении Требований к обеспечению информационной безопасности банков, филиалов банков-нерезидентов Республики Казахстан и организаций, осуществляющих отдельные виды банковских операций" (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 38336) (далее – Требования № 53), и следующие понятия:

      1) аутентификация – комплекс мер для подтверждения подлинности пользователей системы при обмене платежными и информационными сообщениями, при удаленном подключении к виртуальной среде с установленным терминалом платежной системы, а также для подтверждения подлинности платежных и информационных сообщений;

      2) программно-аппаратный комплекс – совокупность программного обеспечения и технических средств, совместно применяемых для взаимодействия пользователя платежной системы с Центром;

      3) гипервизор – программное или аппаратно-программное обеспечение, позволяющее создавать и запускать одновременно несколько операционных систем на одном и том же сервере или компьютере;

      4) удостоверяющий центр – юридическое лицо, удостоверяющее соответствие открытого ключа электронной цифровой подписи закрытому ключу электронной цифровой подписи, а также подтверждающее достоверность регистрационного свидетельства;

      5) средства контроля доступа – технические, программные или другие средства, позволяющие фиксировать информацию о доступе к объектам;

      6) ключевая информация – криптографические ключи (открытые и закрытые) или другая информация, позволяющая осуществлять криптографические преобразования информации;

      7) операционный риск – риск, связанный с нарушениями в работе цифровых систем или внутренних процессов, ошибками, сбоями или нарушениями в управлении платежной системой, в том числе вследствие внешних событий;

      8) несанкционированный доступ – доступ к цифровым и программным ресурсам с нарушением законодательства Республики Казахстан, а также порядка доступа к ним, установленным пользователем платежной системы;

      9) средства защиты от несанкционированного доступа – совокупность технических и (или) программных средств, реализующих функции аутентификации, разграничения прав доступа, контроля действий пользователей платежной системы;

      10) нестандартная ситуация – сбой (нарушение) функционирования программно-технического комплекса пользователя платежной системы вследствие реализации операционного риска;

      11) пользователь платежной системы – юридическое лицо, заключившее договор с Центром об оказании услуг в платежной системе, и оператор (операционный центр) других платежных систем;

      12) цифровая система пользователя платежной системы – программное обеспечение пользователя платежной системы, используемое для формирования или преобразования электронных документов, предназначенных для дальнейшего направления в платежную систему посредством терминала платежной системы;

      13) программно-технический комплекс пользователя платежной системы – технические, программные или другие средства, обеспечивающие работу пользователя платежной системы в платежной системе, включающие цифровую систему, рабочее место пользователя платежной системы, средства коммуникации (передачи данных) с платежной системой;

      14) основной центр программно-технического комплекса пользователя платежной системы (далее – основной центр) – программно-технический комплекс пользователя платежной системы, обеспечивающий работу пользователя платежной системы в платежной системе в обычном (повседневном) режиме;

      15) резервный центр программно-технического комплекса пользователя платежной системы (далее – резервный центр) – резервный программно-технический комплекс пользователя платежной системы, обеспечивающий работу пользователя платежной системы в платежной системе при возникновении нестандартных ситуаций или проведении плановых тестовых работ в основном центре;

      16) центр обработки данных пользователя платежной системы – объект цифровой инфраструктуры, предназначенный для размещения и обеспечения среды функционирования программно-технических средств пользователя платежной системы, используемых для доступа к платежной системе;

      17) рабочее место пользователя платежной системы – персональный компьютер, на котором установлен терминал платежной системы, обеспечивающий доступ в платежную систему, либо совокупность программно-аппаратного комплекса, включающая виртуальную среду с установленным терминалом платежной системы, физический ресурс (сервер), на базе которого она развернута, и персональный компьютер с настроенным удаленным подключением по защищенным каналам связи к этой виртуальной среде, обеспечивающие в совокупности доступ в платежную систему;

      18) администратор рабочего места пользователя платежной системы – лицо, непосредственно осуществляющее администрирование терминала платежной системы, виртуальной среды, на которой он установлен, и гипервизора, на базе которого работает виртуальная среда;

      19) подразделение безопасности пользователя платежной системы – структурное подразделение пользователя платежной системы, обеспечивающее безопасность и защиту цифровых и программных ресурсов пользователя платежной системы;

      20) офицер безопасности рабочего места пользователя платежной системы – лицо, обеспечивающее установку и функционирование на рабочем месте пользователя платежной системы средств защиты информации от несанкционированного доступа, утечки, в том числе по электромагнитным каналам в случае установки терминала платежной системы на персональном компьютере, гипервизора, на базе которого работает виртуальная среда, удаленного подключения по защищенным каналам связи к виртуальной среде, на которой установлен терминал платежной системы, а также осуществляющее мониторинг за их работоспособностью и за выполнением требований безопасности;

      21) оператор рабочего места пользователя платежной системы – лицо, непосредственно осуществляющее подготовку, передачу и прием сообщений платежной системы с использованием ключевой информации пользователя платежной системы, а также выработку и регистрацию ключевой информации в удостоверяющем центре Центра в присутствии офицера безопасности рабочего места пользователя платежной системы;

      22) терминал платежной системы – специальное программное обеспечение, обеспечивающее доступ в платежную систему, установленное у пользователя платежной системы;

      23) приложение терминала платежной системы – специальное программное обеспечение, предназначенное для удаленной работы с терминалом платежной системы;

      24) физический ресурс (сервер) – аппаратно-программный комплекс, представляющий собой вычислительное оборудование, используемое для размещения и функционирования программного обеспечения и (или) виртуальной среды.";

      пункт 5 изложить в следующей редакции:

      "5. В случае установки терминала платежной системы на персональном компьютере, рабочее место пользователя платежной системы размещается в помещении по месту нахождения пользователя платежной системы с ограниченным доступом (далее – Помещение).

      В случае установки терминала платежной системы на виртуальной среде, физический ресурс (сервер), на котором она развернута, размещается в центре обработки данных пользователя платежной системы, соответствующем требованиям главы 9 Требований № 53.

      Персональный компьютер с настроенным удаленным подключением по защищенным каналам связи к виртуальной среде, на котором установлен терминал платежной системы, размещается в Помещении.

      Не допускается размещение в Помещении рабочих мест, не предназначенных для работы с платежной системой, за исключением рабочих мест работников, выполняющих функции операторов рабочего места пользователя платежной системы.";

      пункт 11 изложить в следующей редакции:

      "11. За входом в Помещение, а также за персональным компьютером, на котором установлен терминал платежной системы, или персональным компьютером с настроенным удаленным подключением по защищенным каналам связи к виртуальной среде, на котором установлен терминал платежной системы, устанавливается видеонаблюдение с возможностью записи видеосигналов. Допускается запуск записи видеосигналов при обнаружении движения объектов. Архив видеозаписей хранится не менее периода контроля целостности печатей или пломб на системном блоке рабочего места пользователя платежной системы, установленного внутренними документами пользователя платежной системы.

      В случае установки терминала платежной системы на виртуальной среде, видеонаблюдение дополнительно устанавливается за центром обработки данных пользователя платежной системы, в котором установлен физический ресурс (сервер), на базе которого развернута эта виртуальная среда.

      Видеонаблюдение центра обработки данных пользователя платежной системы обеспечивает наблюдение за всеми проходами, входами в центр обработки данных пользователя платежной системы. В центре обработки данных пользователя платежной системы расстановка видеокамер исключает наличие зон внутри помещения центра обработки данных пользователя платежной системы и перед его входом, не покрытых видеонаблюдением.

      Запись видеосигналов центра обработки данных пользователя платежной системы ведется непрерывно или с использованием детектора движения.

      Архив видеозаписей центра обработки данных пользователя платежной системы хранится не менее 3 (трех) месяцев.";

      пункт 24 изложить в следующей редакции:

      "24. Терминал платежной системы либо его приложение устанавливается на специально выделенном для этих целей персональном компьютере, имеющем инвентарный номер и паспорт с подробными данными по конфигурации, программным и аппаратным средствам, установленным на нем, или виртуальной среде, имеющей инвентарный номер и паспорт с подробным описанием установленных программных средств, параметров конфигурации, а также аппаратных характеристик физического ресурса (сервера), на котором она развернута, и выделенных для нее вычислительных ресурсов.";

      дополнить пунктом 24-1 следующего содержания:

      "24-1. В случае установки терминала платежной системы на виртуальной среде, пользователь платежной системы использует гипервизор, обеспечивающий изоляцию виртуальной среды от иных цифровых систем.

      Пользователь платежной системы обеспечивает разграничение административного доступа к гипервизору, контроль целостности его конфигурации, учет действий администраторов рабочего места пользователя платежной системы, а также установку обновлений.";

      пункт 26 изложить в следующей редакции:

      "26. Работа с терминалом платежной системы осуществляется с рабочего места пользователя платежной системы. В случае установки терминала платежной системы на виртуальной среде, доступ к терминалу платежной системы осуществляется с персонального компьютера, предназначенного для работы с платежной системой и размещенного в Помещении, посредством удаленного подключения.

      При удаленном подключении к терминалу платежной системы, пользователь платежной системы обеспечивает:

      1) защиту каналов связи с рабочим местом пользователя платежной системы средствами шифрования и контроля целостности, обеспечивающими конфиденциальность и неизменность передаваемых данных;

      2) использование механизмов аутентификации лиц, допущенных к работе с платежной системой, с использованием цифровых объектов и средств идентификации, соответствующих требованиям законодательства Республики Казахстан о кибербезопасности, о персональных данных и их защите;

      3) реализацию автоматизированного логирования и мониторинга действий лиц, допущенных к работе с платежной системой, с фиксацией попыток доступа и изменений в конфигурации терминала платежной системы;

      4) разграничение прав доступа лиц, допущенных к работе с платежной системой.

      Не допускается установка и использование систем удаленного доступа на рабочем месте пользователя платежной системы при установке терминала платежной системы на персональный компьютер. Встроенные службы удаленного доступа на рабочем месте пользователя платежной системы (персональном компьютере) удаляются или отключаются.";

      пункты 30, 31 и 32 изложить в следующей редакции:

      "30. Ключевая информация хранится в персональном компьютере, на котором установлен терминал платежной системы, либо в персональном компьютере с настроенным удаленным подключением по защищенным каналам связи к виртуальной среде, на которой установлен терминал платежной системы, с применением программных средств защиты, обеспечивающих ее конфиденциальность, целостность и контроль доступа.

      31. Наличие несанкционированных копий ключевой информации, в том числе на жестком диске рабочего места пользователя платежной системы, не допускается.

      32. Порядок хранения и использования ключевой информации на рабочем месте пользователя платежной системы исключает возможность несанкционированного доступа к ним.";

      пункт 35 исключить;

      пункт 37 исключить;

      подпункты 4) и 5) пункта 39 исключить;

      пункты 40 и 41 изложить в следующей редакции:

      "40. На рабочем месте пользователя платежной системы обеспечивается реализация функций защиты от несанкционированного доступа, включая:

      1) аутентификацию лиц, допущенных к работе с платежной системой;

      2) контроль и разграничение прав доступа лиц, допущенных к работе с платежной системой;

      3) регистрацию событий доступа и действий лиц, допущенных к работе с платежной системой.

      Указанные функции реализуются с использованием средств защиты от несанкционированного доступа, соответствующих требованиям главы 9 Требований № 53.

      41. На рабочее место пользователя платежной системы устанавливаются средства обнаружения вредоносного программного кода и (или) программы.

      В случае установки терминала платежной системы на виртуальной среде, пользователем платежной системы обеспечивается использование средств обнаружения вредоносного программного кода и (или) программы встроенных функций безопасности виртуальных сред, при отсутствии таких возможностей – подтверждение производителя о тестировании средств обнаружения вредоносного программного кода и (или) программы в виртуальных средах, используемых пользователем платежной системы.

      При выявлении факта заражения данная информация немедленно сообщается в подразделение безопасности пользователя платежной системы.";

      пункты 43 и 44 изложить в следующей редакции:

      "43. Одному системному имени лица, допущенного к работе с платежной системой, по которому данное лицо идентифицируется на входе в цифровые системы пользователя платежной системы, соответствует одно физическое лицо.

      44. В случае установки терминала платежной системы на персональном компьютере, системный блок рабочего места пользователя платежной системы опечатывается или опломбируется с указанием на стикере или пломбе даты последнего опечатывания или опломбирования и инвентарного номера учета персонального компьютера.

      В случае установки терминала платежной системы на виртуальной среде, опечатывается или опломбируется системный блок персонального компьютера с настроенным удаленным подключением по защищенным каналам связи к этой виртуальной среде с указанием на стикере или пломбе даты последнего опечатывания или опломбирования и инвентарного номера учета персонального компьютера.";

      пункты 49 и 50 изложить в следующей редакции:

      "49. Персональный компьютер, на котором установлен терминал платежной системы, либо физический ресурс (сервер), на базе которого развернута виртуальная среда с установленным терминалом платежной системы, и персональный компьютер с настроенным удаленным подключением по защищенным каналам связи к этой виртуальной среде, оснащается техническими средствами бесперебойного электропитания, обеспечивающими функционирование оборудования при отсутствии напряжения в электросети в течение времени, необходимого для корректного завершения работы в системе, но не менее тридцати минут.

      50. В случае внесения изменений в программное обеспечение, посредством которого осуществляется связь между пользователем платежной системы и Центром, в средства защиты от несанкционированного доступа рабочего места пользователя платежной системы, а также в технологию передачи электронных документов, подготовленных в цифровой системе пользователя платежной системы, на рабочее место пользователя платежной системы, пользователь платежной системы в течение десяти рабочих дней со дня внесения изменений уведомляет об этом Национальный Банк в произвольной письменной форме для получения заключения (информации) о соответствии его деятельности Требованиям.";

      абзац первый подпункта 3) пункта 53 изложить в следующей редакции:

      "3) журнал опломбирования и проверки целостности пломб и печатей системного блока персонального компьютера, на котором установлен терминал платежной системы, или персонального компьютера с настроенным удаленным подключением по защищенным каналам связи к виртуальной среде с установленным терминалом платежной системы с указанием:";

      в пункте 56:

      подпункт 7) изложить в следующей редакции:

      "7) порядок передачи электронных документов, подготовленных в цифровой системе пользователя платежной системы, на рабочее место пользователя платежной системы;";

      дополнить подпунктами 11) и 12) следующего содержания:

      "11) порядок предоставления удаленного подключения к терминалу платежной системы на виртуальной среде, включая условия предоставления доступа, используемые механизмы аутентификации, разграничение прав доступа лиц, допущенных к работе с платежной системой, а также регистрацию и хранение сведений о подключениях;

      12) порядок функционирования гипервизора, на базе которого работает виртуальная среда, включая порядок контроля целостности и конфигурации гипервизора, установки обновлений, административного доступа, а также учета действий администраторов рабочего места пользователя платежной системы, мониторинга событий кибербезопасности и выявления попыток несанкционированного доступа.";

      пункт 61 изложить в следующей редакции:

      "61. Пользователь платежной системы обеспечивает:

      1) функционирование резервного канала коммуникации (передачи данных) с платежной системой Центра. Предусматривается возможность подключения резервного канала коммуникации к сетевому (коммуникационному) оборудованию резервного и (или) основного центра платежной системы;

      2) функционирование механизма динамического переключения взаимодействия с основного центра на резервный центр платежной системы Центра.";

      пункт 63 изложить в следующей редакции:

      "63. При возникновении нестандартной ситуации в основном центре пользователь платежной системы:

      1) обеспечивает перевод программно-технического комплекса пользователя платежной системы на резервный центр.

      Стандартный норматив времени по переводу программно-технического комплекса пользователя платежной системы на резервный центр составляет не более трех часов с момента возникновения нестандартной ситуации.

      При отсутствии возможности соблюдения стандартного норматива времени пользователь платежной системы принимает необходимые меры для перевода работы пользователя платежной системы на резервный центр с учетом необходимости исполнения принятых обязательств по платежам и переводам денег до завершения операционного дня платежной системы Центра;

      2) направляет посредством защищенного канала связи транспортной системы "Финансовая автоматизированная система транспортной информации" (далее – ФАСТИ) или других транспортных систем, включая систем электронного документооборота, Национальному Банку письмо о принятии решения перевести программно-технический комплекс на резервный центр в течение трех часов после принятия указанного решения;

      3) направляет посредством защищенного канала связи ФАСТИ или других транспортных систем, включая систем электронного документооборота, Национальному Банку письмо о результате перевода программно-технического комплекса на резервный центр в течение трех часов после завершения работ по переводу;

      4) направляет посредством защищенного канала связи ФАСТИ или других транспортных систем, включая систем электронного документооборота, Национальному Банку письмо о результате перевода программно-технического комплекса обратно на основной центр в течение трех часов после завершения работ по переводу.";

      часть вторую пункта 64 изложить в следующей редакции:

      "Сведения о результатах тестирования с указанием выявленных проблем (при наличии) и принятых мер по их устранению представляются пользователем платежной системы в Национальный Банк в течение десяти рабочих дней после дня завершения мероприятий после перевода программно-технического комплекса с резервного на основной центр.".

      2. Департаменту платежных систем и цифровых финансовых технологий Национального Банка Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) совместно с Юридическим департаментом Национального Банка Республики Казахстан государственную регистрацию настоящего постановления в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего постановления на официальном интернет-ресурсе Национального Банка Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего постановления представление в Юридический департамент Национального Банка Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктом 2) настоящего пункта.

      3. Контроль за исполнением настоящего постановления возложить на курирующего заместителя Председателя Национального Банка Республики Казахстан.

      4. Настоящее постановление вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.

      Председатель Национального
Банка Республики Казахстан
Т. Сулейменов