Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау қағидаларын бекіту туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрінің 2026 жылғы 11 тамыздағы № 474/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 12 тамызда № 39573 болып тіркелді

      Қазақстан Республикасы Цифрлық кодексінің 51-бабының 3-тармағының төртінші бөлігіне сәйкес БҰЙЫРАМЫН:

      1. Қоса беріліп отырған куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау қағидалары бекітілсін.

      2. Мыналардың:

      1) "Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін жасау, пайдалану және сақтау қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2020 жылғы 27 қазандағы № 405/НҚ бұйрығының (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 21549 болып тіркелген);

      2) "Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін жасау, пайдалану және сақтау қағидаларын бекіту туралы" Қазақстан Республикасы Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2020 жылғы 27 қазандағы № 405/НҚ бұйрығына өзгерістер енгізу туралы" Қазақстан Республикасының Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 2023 жылғы 17 наурыздағы № 95/НҚ бұйрығының (Нормативтік құқықтық актілерді мемлекеттік тіркеу тізілімінде № 32129 болып тіркелген) күші жойылды деп танылсын.

      3. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Цифрлық шешімдер департаменті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтерді ұсынуды қамтамасыз етсін.

      4. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      5. Осы бұйрық алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары –
Жасанды интеллект және цифрлық даму министрі
Ж. Мадиев

      "КЕЛІСІЛДІ"

      Қазақстан Республикасының

      Сауда және интеграция министрлігі  

      "КЕЛІСІЛДІ"

      Қазақстан Республикасының

      Ұлттық қауіпсіздік комитеті

  Қазақстан Республикасы
  Премьер-Министрінің
  орынбасары – Жасанды
  интеллект және цифрлық
  даму министрі
  2026 жылғы 11 тамыздағы
  № 474/НҚ Бұйрығымен
  бекітілген

Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау қағидалары

1-тарау. Жалпы ережелер

      1. Осы Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау қағидалары (бұдан әрі – Қағидалар) Қазақстан Республикасы Цифрлық Кодексінің (бұдан әрі – Кодекс) 51-бабы 3-тармағының төртінші бөлігіне сәйкес әзірленді және куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау тәртібін айқындайды

      2. Осы Қағидаларда мынадай ұғымдар қолданылады:

      1) аппараттық криптографиялық модуль (Hardware Security Module) (бұдан әрі – HSM) – криптографиялық кілттерді жасау, пайдалану және сақтау, сондай-ақ оларды пайдалана отырып криптографиялық операцияларды орындау кезінде олардың қауіпсіздігін қамтамасыз етуге арналған аппараттық модуль;

      2) биометриялық аутентификация – жеке тұлғаны анықтау мақсатында биометриялық деректердің сәйкестігін салыстыру мен тексеру процесі;

      3) бұлтты электрондық цифрлық қолтаңбаның жабық кілті (бұдан әрі – бұлтты ЭЦҚ жабық кілті) – электрондық цифрлық қолтаңбаның жабық кілттерінің бұлтты сақтау орнында құрылатын, сақталатын және пайдаланылатын электрондық цифрлық қолтаңбаның жабық кілті;

      4) көп факторлы аутентификация – түрлі параметрлердің, оның ішінде парольдерді немесе аутентификациялық белгілерді (цифрлық сертификаттар, токендер, смарт-карталар, бір реттік пароль генераторлары және биометриялық аутентификация құралдары) жасау мен енгізудің комбинациясы арқылы пайдаланушының түпнұсқалығын тексеру тәсілі;

      5) куәландырушы орталық (бұдан әрі – КО) – Қазақстан Республикасының заңнамасына сәйкес құрылған, электрондық цифрлық қолтаңбаның ашық кілттері сертификаттарының анықтығын, электрондық цифрлық қолтаңбаның ашық кілттерінің тиесілілігі мен жарамдылығын растайтын заңды тұлға;

      6) қорғалған негізгі ақпаратты тасымалдаушы – онда сақталатын электрондық цифрлық қолтаңбаның жабық кілттерін қорғау үшін Қазақстан Республикасының ҚР СТ 1073-2007 "Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар" немесе ҚР СТ 1073-2025 "Ақпараттық қауіпсіздікке және өмірлік цикл процестеріне қойылатын талаптар" ұлттық стандарттарының талаптарына сәйкестік сертификаты бар ақпаратты криптографиялық қорғау құралдары пайдаланылатын арнайы жеткізгіш;

      7) хэш – деректерден алынатын және олардың тұтастығын тексеру үшін қолданылатын тіркелген ұзындықтың мәні;

      8) электрондық цифрлық қолтаңба (бұдан әрі – ЭЦҚ) – электрондық цифрлық қолтаңбаның жабық кілті мен электрондық цифрлық қолтаңба құралдарын пайдалана отырып жасалған, электрондық құжаттың анықтығын, оның тиесілілігін және мазмұнының өзгермейтіндігін растайтын цифрлық жазба (цифрлық деректер жиынтығы);

      9) электрондық цифрлық қолтаңба құралдары – электрондық цифрлық қолтаңбаны жасау және оның түпнұсқалығын тексеру үшін пайдаланылатын бағдарламалық қамтамасыз ету мен цифрлық инфрақұрылым объектілерінің жиынтығы;

      10) электрондық цифрлық қолтаңбаның ашық кілті – электрондық цифрлық қолтаңбаның түпнұсқалығын растауға арналған цифрлық деректер;

      11) электрондық цифрлық қолтаңбаның ашық кілті сертификатының иесі (бұдан әрі – иесі) – атына электрондық цифрлық қолтаңбаның ашық кілті сертификатында көрсетілген ашық кілтке сәйкес келетін жабық кілтті заңды түрде меңгерген, электрондық цифрлық қолтаңбаның ашық кілті сертификаты берілген жеке немесе заңды тұлға;

      12) электрондық цифрлық қолтаңбаның ашық кілті сертификаты (бұдан әрі – сертификаты) – куәландырушы орталықтың электрондық цифрлық қолтаңбасымен куәландырылған цифрлық жазба, ол электрондық цифрлық қолтаңбаның Қазақстан Республикасының Цифрлық Кодексінде белгіленген талаптарға сәйкестігін растауға қызмет етеді;

      13) электрондық цифрлық қолтаңбаның жабық кілттерінің бұлтты сақтау орны (бұдан әрі – бұлтты сақтау орны) – көп факторлы аутентификациядан өткеннен кейін факторларының бірі биометриялық қолтаңба болып табылатын, куәландырушы орталықтың аппараттық криптографиялық модулінде иесіне электрондық цифрлық қолтаңбаның жабық кілттерін жасауға, сақтауға, пайдалануға және жоюға мүмкіндік беретін куәландырушы орталықтың сервисі;

      14) электрондық цифрлық қолтаңбаның жабық кілті – электрондық цифрлық қолтаңба құралдарын пайдалана отырып, электрондық цифрлық қолтаңбаны жасауға арналған цифрлық деректер.

2-тарау. Куәландырушы орталықта электрондық цифрлық қолтаңбаның жабық кілттерін сақтау тәртібі

      3. Бұлтты ЭЦҚ жабық кілті КО бұлтты сақтау орнында жасалады.

      4. Бұлтты ЭЦҚ жабық кілті HSM ішінде қатаң түрде генерацияланады және бұлтты бұлтты ЭЦҚ жабық кілті HSM-ден ашық түрде алынбайды.

      Бұл ретте HSM:

      1) Қазақстан Республикасының ҚР СТ 1073-2007 "Ақпаратты криптографиялық қорғау құралдары. Жалпы техникалық талаптар" немесе ҚР СТ 1073-2025 "Ақпараттық қауіпсіздікке және өмірлік цикл процестеріне қойылатын талаптар" ұлттық стандартының талаптарына сәйкес қауіпсіздік деңгейі үшінші деңгейден төмен емес;

      2) HSM корпусының тұтастығы бұзылған кезде КО электрондық цифрлық қолтаңбаның жабық кілттерін автоматты түрде алып тастаумен ашу датчиктерін пайдалануды көздейтін периметрді физикалық қорғаумен (корпусты ашудан қорғау) жобаланған.

      5. ЭЦҚ бұлтты жабық кілттерін архивтеу негізгі жабдық істен шыққан кезде, апаттық жағдайларда, HSM жұмыс қабілеттілігінен айырылған кезде, сондай-ақ жабдықты ауыстыру, жаңғырту немесе көшіру жөніндегі іс-шараларды жүргізу кезінде бұлтты сақтаудың жұмыс қабілеттілігін қалпына келтіруді қамтамасыз ету мақсатында жүзеге асырылады.

      HSM ЭЦҚ бұлтты жабық кілттерін архивтеуде тек шифрланған түрде, N-нан M схемасы бойынша (5-тен кемінде 3) шифрлау кілтін бөлу тетігін қолдана отырып жүзеге асыруға жол беріледі, оның бөліктері ақпараттың кілттік қорғалған жеткізгіштерінде сақталады. Резервтік жабдықта архивтен қалпына келтіру N құрамдас бөліктерінің кемінде M болған жағдайда ғана жол беріледі.

      N компоненттерінің M соңғы тәуелділігі кез-келген қалпына келтіру сценарийі үшін сақталған жағдайда, кілттерді басқарудың көп деңгейлі схемасына рұқсат етіледі.

      ЭЦҚ бұлтты жабық кілттерінің архивтік көшірмелері осы Қағидалардың 8-тармағында көзделген жағдайларда ЭЦҚ тиісті бұлтты жабық кілттері жойылғанға дейін сақталады.

      ЭЦҚ бұлтты жабық кілттерінің архивтік көшірмелерін жою куәландырушы орталықтың ішкі құжаттарында белгіленген тәртіппен жүзеге асырылады.

      6. ЭЦҚ бұлтты жабық кілтін жасау және сертификат шығару кезінде өтініш беруші:

      1) дербес деректерді жинауға және өңдеуге келісім береді;

      2) ЭЦҚ бұлтты жабық кілтін жасау кезінде адамның бейнесі тікелей жүзеге асырылатын фотосуретті, бейнежазбаны немесе өзге де имитациялық материалды пайдалануды болдырмау үшін оның тірі адамға тиесілі екенін растай отырып, адамның бейнесі негізінде биометриялық аутентификацияны қамтитын көп факторлы аутентификациядан өтеді;

      3) ЭЦҚ бұлтты жабық кілтіне пароль орнатады.

      Құпия сөзді қорғалған сақтауды және оған қол жеткізуді бақылауды қамтамасыз ететін пайдаланушы құрылғысының кіріктірілген құралдарын пайдалануға рұқсат етіледі.

      7. Жасалған бұлтты ЭЦҚ жабық кілті HSM шифрланған түрде сақталады. ЭЦҚ бұлтты жабық кілтін криптографиялық қорғау үшін пайдаланылатын құпия мән ретінде куәландырушы орталықта сақталмайтын иесі белгілеген пароль қолданылады. Парольді тексеру үшін HSM оның хэшін сақтайды. Пароль қалпына келтірілмейді. Пароль жоғалған жағдайда бұлтты ЭЦҚ тиісті жабық кілтін пайдалануға жол берілмейді.

      8. Бұлтты ЭЦҚ жабық кілті бұлтты сақтау орнынан мынадай жағдайда:

      1) бұлтты ЭЦҚ жабық кілті сертификатын қайтарып алу кезінде;

      2) бұлтты ЭЦҚ жабық кілті сертификатының қолданылу мерзімі өткен кезде жойылады.

      9. Бұлтты ЭЦҚ жабық кілтін пайдалану иесінің парольді растауды және фотосуретті, бейнежазбаны не өзге де имитациялық материалды пайдалануды болдырмайтын, тұлға бейнесінің тірі адамға тиесілі екенін растау арқылы бет бейнесі негізінде жүзеге асырылатын биометриялық аутентификацияны қамтитын көп факторлы аутентификациядан өткеннен кейін жүзеге асырылады.

      10. Электрондық құжаттарға қол қою HSM жадында қол қойылған файлды немесе оның хэшін HSM жіберу арқылы жүзеге асырылады. Берілетін деректерге қол қою операциясы аяқталғаннан кейін сақтауға жатпайды.

      11. КО иесінің аутентификациясы кезінде аутентификация деректерін беру шифрланған түрде жүзеге асырылады, бұл ретте оларды шифрлау иесінің тарапында дербес компьютерді не мобильді құрылғыны пайдалану арқылы жүзеге асырылады.

      12. Сертификат иесінің ЭЦҚ бұлтты жабық кілтінің компрометациялау фактісі анықталған жағдайда КО ЭЦҚ сертификатын кері қайтарып алады және кері қайтарып алынған ЭЦҚ сертификаттарының келесі тізімінде және ЭЦҚ сертификатының кері қайтарып алу мәртебесін тексеру онлайн-сервисінде кері қайтарып алу туралы ақпаратты жариялайды.

      13. КО келесі оқиғаларды хаттамалауды қамтамасыз етеді:

      1) бұлтты ЭЦҚ жабық кілтін қалыптастыру;

      2) бұлтты ЭЦҚ жабық кілтін пайдалану;

      3) бұлтты ЭЦҚ жабық кілтін жою (өшіру).

      Оқиғалар хаттамаларын сақтау мерзімі сертификаттың қолданылу мерзімі өткен күннен бастап 3 (үш) жылды құрайды.

      Іс-әрекеттерді хаттамалау кезінде мынадай ақпарат жазылады:

      1) иесінің идентификаторы (есептік жазба);

      2) оқиға күні мен уақыты (күн форматы: КК: АА: ЖЖЖЖ, уақыт форматы: СС:ММ: СС);

      3) оқиға дереккөзінің атауы (әрекет болған жүйенің компоненті немесе сервисі);

      4) клиенттің немесе сессияның IP адресі;

      5) оқиғаның сипаттамасы;

      6) операцияның нәтижесі (сәттілік/сәтсіздік және код немесе істен шығу себебі).

      14. Бұлтты сақтау қоймасының бағдарламалық-аппараттық қамтамасыз етілуі цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптарға сәйкес Қазақстан Республикасының аумағында орналастырылады.

      15. Бұлтты ЭЦҚ жабық кілтін қорғау цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы біріңғай талаптарға сәйкес ұйымдастырушылық, бағдарламалық және техникалық іс-шаралар кешенімен қамтамасыз етіледі.

      16. КО көп факторлы аутентификациясыз бұлтты ЭЦҚ жабық кілтін пайдаланумен электрондық құжаттарға қол қою мүмкіндігінің жоқтығын қамтамасыз етеді.

Об утверждении Правил хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 11 августа 2026 года № 474/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 12 августа 2026 года № 39573

      В соответствии с частью четвертой пункта 3 статьи 51 Цифрового кодекса Республики Казахстан, ПРИКАЗЫВАЮ:

      1. Утвердить прилагаемые правила хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре.

      2. Признать утратившим силу:

      1) приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 27 октября 2020 года № 405/НҚ "Об утверждении Правил создания, использования и хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов № 21549);

      2) приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 17 марта 2023 года № 95/НҚ "О внесении изменений в приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 27 октября 2020 года № 405/НҚ "Об утверждении Правил создания, использования и хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов № 32129).

      3. Департаменту цифровых решений Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      4. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      5. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Заместитель Премьер-Министра –
Министр искусственного интеллекта и
цифрового развития Республики Казахстан
Ж. Мадиев

 

      "СОГЛАСОВАН"
Министерство       торговли       и       интеграции
Республики Казахстан

      "СОГЛАСОВАН"
Комитет       национальной       безопасности
Республики Казахстан

  Утверждены приказом
Заместитель Премьер-
Министра – Министр
искусственного интеллекта
и цифрового развития
Республики Казахстан
от 11 августа 2026 года
№ 474/НҚ

Правила хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре

Глава 1. Общие положения

      1. Настоящие Правила хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре (далее – Правила) разработаны в соответствии с частью четвертой пункта 3 статьи 51 Цифрового Кодекса Республики Казахстан (далее – Кодекс) и определяют порядок хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре.

      2. В настоящих Правилах применяются следующие понятия:

      1) аппаратный криптографический модуль (Hardware Security Module) (далее – HSM) – аппаратный модуль, предназначенный для обеспечения безопасности криптографических ключей при их создании, использовании и хранении, а также выполнения криптографических операций с их использованием;

      2) биометрическая аутентификация – процесс сравнения и проверки соответствия биометрических данных для цели установления личности;

      3) облачный закрытый ключ электронной цифровой подписи (далее – облачный закрытый ключ ЭЦП) – закрытый ключ электронной цифровой подписи, который создается, хранится и используется в облачном хранилище закрытых ключей электронной цифровой подписи;

      4) многофакторная аутентификация – способ проверки подлинности пользователя при помощи комбинации различных параметров, в том числе генерации и ввода паролей или аутентификационных признаков (цифровых сертификатов, токенов, смарт-карт, генераторов одноразовых паролей и средств биометрической аутентификации);

      5) удостоверяющий центр (далее – УЦ) – юридическое лицо, созданное в соответствии с законодательством Республики Казахстан, которое подтверждает достоверность сертификатов открытых ключей электронной цифровой подписи, принадлежность и действительность открытых ключей электронной цифровой подписи;

      6) защищенный носитель ключевой информации – специализированный носитель, в котором для защиты хранящихся закрытых ключей электронной цифровой подписи используются средства криптографической защиты информации, имеющие сертификат соответствия требованиям национального стандарта Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования" либо СТ РК 1073-2025 "Требования к информационной безопасности и процессам жизненного цикла";

      7) хэш – значение фиксированной длины, получаемое из данных и применяемое для проверки их целостности;

      8) электронная цифровая подпись (далее – ЭЦП) – цифровая запись (набор цифровых данных), созданная с использованием закрытого ключа электронной цифровой подписи и средств электронной цифровой подписи, подтверждающая достоверность электронного документа, его принадлежность и неизменность содержания;

      9) средства электронной цифровой подписи – совокупность программного обеспечения и объектов цифровой инфраструктуры, используемых для создания и проверки подлинности электронной цифровой подписи;

      10) открытый ключ электронной цифровой подписи – цифровые данные, предназначенные для подтверждения подлинности электронной цифровой подписи;

      11) владелец сертификата открытого ключа электронной цифровой подписи (далее - владелец) – физическое или юридическое лицо, на имя которого выдан сертификат открытого ключа электронной цифровой подписи, правомерно владеющее закрытым ключом, соответствующим открытому ключу, указанному в сертификате открытого ключа электронной цифровой подписи;

      12) сертификат открытого ключа электронной цифровой подписи (далее – сертификат) – цифровая запись, удостоверенная электронной цифровой подписью удостоверяющего центра, которая служит для подтверждения соответствия электронной цифровой подписи требованиям, установленным Цифровым Кодексом Республики Казахстан;

      13) облачное хранилище закрытых ключей электронной цифровой подписи (далее – облачное хранилище) – сервис удостоверяющего центра, позволяющий владельцу создавать, хранить, использовать и удалять закрытые ключи электронной цифровой подписи в аппаратном криптографическом модуле удостоверяющего центра после прохождения многофакторной аутентификации, одним из факторов которой является биометрическая;

      14) закрытый ключ электронной цифровой подписи – цифровые данные, предназначенные для создания электронной цифровой подписи с использованием средств электронной цифровой подписи.

Глава 2. Порядок хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре

      3. Облачный закрытый ключ ЭЦП создается УЦ в облачном хранилище.

      4. Облачный закрытый ключ ЭЦП генерируется строго внутри HSM и не извлекается из HSM в открытом виде.

      При этом HSM:

      1) соответствует не ниже третьего уровня безопасности в соответствии с требованиями, установленными национальным стандартом Республики Казахстан СТ РК 1073-2007 "Средства криптографической защиты информации. Общие технические требования" либо СТ РК 1073-2025 "Требования к информационной безопасности и процессам жизненного цикла";

      2) спроектирован с физической защитой периметра (защита от вскрытия корпуса), предусматривающей использование датчиков вскрытия с автоматическим удалением закрытых ключей электронной цифровой подписи УЦ при нарушении целостности корпуса HSM.

      5. Архивирование облачных закрытых ключей ЭЦП осуществляется в целях обеспечения восстановления работоспособности облачного хранилища при отказе основного оборудования, аварийных ситуациях, утрате работоспособности HSM, а также при проведении мероприятий по замене, модернизации или переносу оборудования.

      Архивирование облачных закрытых ключей ЭЦП из HSM допускается исключительно в зашифрованном виде с применением механизма разделения ключа шифрования по схеме M из N (не менее 3 из 5), части которого хранятся на защищенных носителях ключевой информации. Восстановление из архива на резервном оборудовании должно быть возможно только при наличии не менее M компонентов из N.

      Допускается многоуровневая схема управления ключами при условии, что конечная зависимость от M компонентов из N сохраняется для любого сценария восстановления.

      Архивные копии облачных закрытых ключей ЭЦП хранятся до удаления соответствующих облачных закрытых ключей ЭЦП в случаях, предусмотренных пунктом 8 настоящих Правил.

      Уничтожение архивных копий облачных закрытых ключей ЭЦП осуществляется в порядке, установленном внутренними документами удостоверяющего центра.

      6. При создании облачного закрытого ключа ЭЦП и выпуске сертификата заявитель:

      1) предоставляет согласие на сбор и обработку персональных данных;

      2) проходит многофакторную аутентификацию, включающую биометрическую аутентификацию на основе изображения лица с подтверждением, что изображение лица принадлежит живому человеку, исключающим использование фотографии, видеозаписи или иного имитирующего материала, осуществляемую непосредственно при создании облачного закрытого ключа ЭЦП;

      3) устанавливает пароль на облачный закрытый ключ ЭЦП.

      Допускается использование встроенных средств устройства пользователя, обеспечивающих защищҰнное хранение пароля и контроль доступа к нему.

      7. Созданный облачный закрытый ключ ЭЦП сохраняется в HSM в зашифрованном виде. В качестве секретного значения, используемого для криптографической защиты облачного закрытого ключа ЭЦП, применяется пароль, установленный владельцем, который не хранится в удостоверяющем центре. Для проверки пароля в HSM хранится его хэш. Пароль восстановлению не подлежит. В случае утраты пароля использование соответствующего облачного закрытого ключа ЭЦП не допускается.

      8. Облачный закрытый ключ ЭЦП удаляется из облачного хранилища в следующих случаях:

      1) при отзыве сертификата облачного закрытого ключа ЭЦП;

      2) при истечении срока действия сертификата облачного закрытого ключа ЭЦП.

      9. Использование облачного закрытого ключа ЭЦП осуществляется после прохождения владельцем многофакторной аутентификации, включающей подтверждение пароля и биометрическую аутентификацию на основе изображения лица с подтверждением, что изображение лица принадлежит живому человеку, исключающим использование фотографии, видеозаписи или иного имитирующего материала.

      10. Подписание электронных документов осуществляется в памяти HSM путем передачи подписываемого файла либо его хэша в HSM. Передаваемые данные не подлежат хранению после завершения операции подписания.

      11. При аутентификации владельца в УЦ передача данных аутентификации осуществляется в зашифрованном виде, при этом их шифрование производится на стороне владельца с использованием персонального компьютера либо мобильного устройства.

      12. В случае выявления факта компрометации облачного закрытого ключа ЭЦП владельца сертификата УЦ отзывает сертификат ЭЦП и публикует информацию об отзыве в следующем списке отозванных сертификатов ЭЦП и онлайн-сервисе проверки статуса отзыва сертификата ЭЦП.

      13. УЦ обеспечивает протоколирование следующих событий:

      1) формирование облачного закрытого ключа ЭЦП;

      2) использование облачного закрытого ключа ЭЦП;

      3) удаление (стирание) облачного закрытого ключа ЭЦП.

      Срок хранения протоколов событий составляет 3 (три) года с даты истечения срока действия сертификата.

      При протоколировании действий фиксируется следующая информация:

      1) идентификатор владельца (учҰтная запись);

      2) дата и время события (формат даты: ДД:ММ:ГГГГ, формат времени: ЧЧ:ММ:СС);

      3) наименование источника события (компонент или сервис системы, где произошло действие);

      4) IP адрес клиента или сессии;

      5) описание события;

      6) результат операции (успех/неуспех и код или причина отказа).

      14. Программно-аппаратное обеспечение облачного хранилища размещается на территории Республики Казахстан в соответствии с едиными требованиями в сферах цифровизации и обеспечения кибербезопасности.

      15. Защита облачного закрытого ключа ЭЦП обеспечивается комплексом организационных, программных и технических мероприятий в соответствии с требованиями, установленными едиными требованиями в сферах цифровизации и обеспечения кибербезопасности.

      16. УЦ обеспечивает отсутствие возможности подписания электронных документов с использованием облачного закрытого ключа ЭЦП без многофакторной аутентификации.