Примечание ИЗПИ!
Вводится в действие с 12.07.2026
ПРИКАЗЫВАЮ:
1. Внести в приказ исполняющего обязанности Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 февраля 2018 года № 33/НҚ "Об утверждении Правил проведения мониторинга выполнения единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов за № 16756) следующие изменения:
заголовок изложить в следующей редакции:
"Об утверждении Правил проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности"
преамбулу изложить в следующей редакции:
"В соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан "О кибербезопасности", подпунктом 2) пункта 3 статьи 16 Закона Республики Казахстан "О государственной статистике" и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 ПРИКАЗЫВАЮ:";
пункт 1 изложить в следующей редакции:
"1. Утвердить прилагаемые Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности.".
Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.
|
Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан |
Ж. Мадиев |
"СОГЛАСОВАНО"
Комитет национальной безопасности
Республики Казахстан
"СОГЛАСОВАНО"
Министерство национальной экономики
Республики Казахстан
Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности
Глава 1. Общие положения
1. Настоящие Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее – Правила) разработаны в соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" (далее – Закон) и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее - ЕТ), утвержденных в соответствии с пунктом 1 статьи 54-1 Закона Республики Казахстан "О кибербезопасности".
2. Мониторинг выполнения ЕТ осуществляется уполномоченным органом в сфере обеспечения кибербезопасности (далее – уполномоченный орган).
3. Мониторинг выполнения ЕТ осуществляется в отношении государственных органов (далее – ГО), местных исполнительных органов (далее – МИО), государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, а также собственников и владельцев критически важных цифровых объектов, в части выполнения ими ЕТ.
4. Настоящие Правила не распространяются на:
1) отношения, возникающие при осуществлении Национальным Банком Республики Казахстан и организациями, входящими в его структуру, работ по созданию или развитию, эксплуатации интернет-ресурсов, цифровых систем, не интегрируемых с объектами цифровой инфраструктуры "цифрового правительства", локальных сетей и сетей телекоммуникаций, а также при проведении закупок товаров, работ и услуг в сфере цифровизации;
2) цифровые системы в защищенном исполнении, отнесенные к государственным секретам в соответствии с законодательством Республики Казахстан о государственных секретах, а также сети телекоммуникаций специального назначения и (или) правительственной, президентской засекреченной, шифрованной и кодированной связи;
3) отношения, возникающие при осуществлении уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций работ по созданию или развитию цифровых систем, интегрируемых с цифровыми системами Национального Банка Республики Казахстан, которые не интегрируются с объектами цифровой инфраструктуры "цифрового правительства";
4) организации в случаях, когда исполнение таких положений ведет к нарушению статьи 69 Закона Республики Казахстан "О банках и банковской деятельности в Республике Казахстан".
5. Мониторинг выполнения ЕТ осуществляется на основе:
1) отчета о выполнении ЕТ, представляемого ежегодно субъектами, в отношении которых осуществляется мониторинг соответствии с пунктом 3 настоящих Правил по форме согласно приложению к настоящим Правилам, (далее – отчет);
2) информации, запрашиваемой уполномоченным органом у республиканского государственного предприятия "Государственная техническая служба" Комитета национальной безопасности Республики Казахстан в соответствии с подпунктом 5) статьи 7-1 Закона;
3) информации, запрашиваемой уполномоченным органом у Оперативного центра кибербезопасности, Национального координационного центра кибербезопасности в соответствии с Законом.
4) информации, размещенной на архитектурном портале "цифрового правительства".
6. В настоящим правилах используются следующие понятия:
1) Единые требования в сфере цифровизации и обеспечения кибербезопасности (далее – ЕТ) – требования, определяемые в соответствии со статьей 54-1 Закона Республики Казахстан "О кибербезопасности".
2) Мониторинг выполнения ЕТ - анализ и оценка соблюдения требований ЕТ осуществляемых уполномоченным органом в сфере обеспечения кибербезопасности на основе отчетов представляемого ежегодно субъектами соответствии с пунктом 3 настоящих Правил.
Глава 2. Порядок проведения мониторинга выполнения ЕТ в сферах цифровизации и обеспечения кибербезопасности
7. Субъекты, указанные в пункте 3 настоящих Правил, представляют отчет о выполнении ЕТ по форме согласно приложению к настоящим Правилам на казахском и русском языках в срок не позднее 25 числа месяца, следующего за отчетным периодом, в уполномоченный орган в цифровом виде посредством внесения информации на интернет-портал уполномоченного органа в сфере обеспечения кибербезопасности.
8. В случае если последний день срока предоставления отчета приходится на нерабочий день, сроком предоставления является следующий рабочий день.
9. Уполномоченный орган на основе сводной информации проводит анализ выполнения требований ЕТ в сфере обеспечения кибербезопасности.
10. По результатам анализа представленных сведений уполномоченный орган формирует сводную информацию о состоянии выполнения ЕТ в сфере обеспечения кибербезопасности, учитываемую при проведении проверок.
11. По результатам мониторинга субъекты, не представившие отчет о выполнении ЕТ либо в случае некачественного исполнения, включаются уполномоченным органом в план периодических проверок на следующий отчетный период в соответствии со статьей 60-3 Закона Республики Казахстан "О кибербезопасности".
| Приложение к Правилам проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности |
|
| Форма, предназначенная для сбора административных данных |
Отчет о выполнении ЕТ
Представляется: в Министерство искусственного интеллекта и цифрового развития Республики Казахстан.
Форма, предназначенная для сбора административных данных на безвозмездной основе размещена на интернет-ресурсе: https://www.gov.kz/memleket/entities/mdai/documents/1?lang=ru.
Наименование административной формы: Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности.
Индекс формы, предназначенной для сбора административных данных на безвозмездной основе (краткое буквенно-цифровое выражение наименования формы): ИСМЦС-1.
Периодичность: годовая.
Отчетный период: ____ год.
Субъекты, представляющие форму, предназначенную для сбора административных данных на безвозмездной основе: государственные органы, местные исполнительные органы, государственные юридические лица, субъекты квазигосударственного сектора, собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственники и владельцы критически важных цифровых объектов.
Срок представления формы, предназначенной для сбора административных данных на безвозмездной основе: ежегодно, не позднее 25 числа месяца, следующего за отчетным периодом.
БИН |
|
Метод сбора в электронном виде.
№ | Перечень требований | Выполнено | Не выполнено | Причина невыполнения |
1 | 2 | 3 | 4 | 5 |
Требования к организации и управлению цифровизацией | ||||
1. | Соблюдение требований по оборудованию рабочего пространства и места служащих государственного органа (далее – ГО) и местных исполнительных органов (далее – МИО) | |||
2. | Соблюдение требований по размещению рабочих станций служащих ГО или МИО | |||
3. | Соблюдение требований по защите рабочих станций от отказов в системе электроснабжения и других нарушений, вызываемых сбоями в работе коммунальных служб | |||
4. | Соблюдение требований по процедуре и периодичности технического обслуживания рабочих станций для обеспечения непрерывной доступности и целостности | |||
5. | Соблюдение требований по защите рабочих станций мобильных пользователей, находящихся за пределами ГО или МИО, с учетом различных внешних рисков | |||
6. | Соблюдение требований гарантированного уничтожения информации при повторном использовании рабочих станций или выводе из эксплуатации носителей информации | |||
7. | Соблюдение правил выноса рабочих станций за пределы рабочего места | |||
8. | Соблюдение проведения учета рабочих станций с проверкой конфигурации, а также электронных носителей информации с уникальными идентифицирующими данными | |||
9. | Соблюдение требований по установке и применению на рабочих станциях программных или аппаратных средств удаленного управления извне линии связи внутреннего контура исключается. Удаленное управление внутри линии связи внутреннего контура допускается в случаях, прямо предусмотренных в правовом акте ГО или МИО | |||
10. | Соблюдение требований по отключению или блокированию неиспользуемых портов ввода-вывода рабочих станций и мобильных компьютеров служащих ГО и МИО | |||
11. |
Соблюдение требований по обработке и хранению служебной информации государственного органа и МИО на рабочих станциях, подключенных к локальной сети внутреннего контура и внешнего контура государственного органа или МИО. | |||
Требования к организации кибербезопасности | ||||
12. |
Соблюдение требований по наличию обособленного структурного подразделения по кибербезопасности. | |||
13. | Наличие нормативно-технической документации по обеспечению кибербезопасности | |||
14. | Наличие методов оценки рисков в сфере цифровых технологий | |||
15. | Наличие каталога угроз (рисков) в сфере цифровых технологий | |||
16. | Осуществление контроля событий нарушений кибербезопасности | |||
17. | Соблюдение требований по хранению журналов регистрации событий в течении срока, указанного в технической документации по кибербезопасности, но не менее трех лет и находятся в оперативном доступе не менее двух месяцев | |||
18. | Наличие плана мероприятий по обеспечению непрерывной работы и восстановлению критически важных процессов | |||
19. | Соблюдение обязанностей по обеспечению кибербезопасности внесенных в должностные инструкции | |||
20. | Соблюдение требований идентификации | |||
21. | Соблюдение требований по применению средств криптографической защиты информации | |||
22. | Обеспечение доступности и отказоустойчивости методами резервирования серверного оборудования | |||
23. | Обеспечение мониторинга действий пользователей и обеспечение блокировки аномальной деятельности пользователей | |||
24. | Соблюдение требований мониторинга обеспечения кибербезопасности | |||
25. | Наличие средств и систем обеспечения кибербезопасности | |||
26. | Наличие регистрационных свидетельств удостоверяющих центров | |||
Требования к цифровым ресурсам и интернет-ресурсам | ||||
27. | Соблюдение требований по созданию или развитию цифровых ресурсов | |||
28. | Соблюдение требований по обеспечению кибербезопасности цифровых ресурсов | |||
Требования к разрабатываемому или приобретаемому прикладному программному обеспечению | ||||
29. | Соблюдение требований к создаваемому или развиваемому прикладному программному обеспечению цифровой системы | |||
30. | Соблюдение требований к использованию готового прикладного программного обеспечения | |||
31. | Наличие технической поддержки и сопровождения программного обеспечения | |||
32. |
Наличие мероприятия по контролю использования программного обеспечения: | |||
33. | Соблюдение требований использования электронной цифровой подписи в прикладном программном обеспечении | |||
Требования к цифровой системе | ||||
34. | Ввод в промышленную эксплуатацию информационной системы (далее – ИС) ГО, МИО и организаций осуществляется в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ИС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности , заинтересованных ГО, МИО и организаций. | |||
35. | Ввод в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой в соответствии с правилами функционирования единого репозитория "цифрового правительства" | |||
36. | Собственники и владельцы цифровых систем государственного органа, а также собственники или владельцы критически важных цифровых объектов в течение года со дня включения в перечень критически важных цифровых объектов, создают собственный оперативный центр кибербезопасности и обеспечивают его функционирование или приобретают услуги оперативного центра кибербезопасности у третьих лиц в соответствии с Гражданским кодексом, а также обеспечивают взаимодействие его с Национальным координационным центром кибербезопасности. | |||
37. | Обеспечение управления цифровой системы из внутренней локальной сети | |||
Требования к технологической платформе | ||||
38. | Соблюдение требований по управлению идентификацией | |||
39. | Соблюдение требований по управлению доступом | |||
40. | Соблюдение требований по управлению ключами шифрования | |||
41. | Соблюдение требований по проведению аудита событий кибербезопасности | |||
42. | Соблюдение требований регистрации событий кибербезопасности | |||
43. | Соблюдение требований по применению защитных мер аппаратных и программных компонентов инфраструктуры среды виртуализации | |||
44. | Наличие разделения сред эксплуатации от сред разработки и тестирования | |||
45. | Исполнение процедур сетевого и системного администрирования | |||
Требования к аппаратно-программному комплексу | ||||
46. | Проведение на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации | |||
47. | Соблюдение требования по размещению серверного оборудования | |||
48. | Наличие системы хранения данных обеспечивающей систему резервного копирования | |||
Требования к сетям телекоммуникаций | ||||
49. | Соблюдение требований к выделенным каналам связи | |||
50. | Соблюдение требований по использованию служащими ГО, МИО и работниками государственных юридических лиц, субъектов квазигосударственного сектора, а также собственниками или владельцами критически важных цифровых объектов ведомственной электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и серверы которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом при исполнении служебных обязанностей доступные облачные онлайн-сервисы видеоконференцсвязи в целях коммуникаций с иностранными физическими и юридическими лицами | |||
51. | Наличие оборудования кабельной системы | |||
52. | Наличие активного оборудования локальных сетей обеспечивающегося электропитанием от источников бесперебойного питания | |||
Требования к системам бесперебойного функционирования технических средств и кибербезопасности | ||||
53. | Соблюдение требований по монтажу оборудования | |||
54. | Наличие документирования при техническом сопровождении оборудования | |||
55. | Наличие системы контроля и управления доступом | |||
56. | Наличие системы обеспечения микроклимата | |||
57. | Наличие системы охранной сигнализации серверного помещения | |||
58. | Наличие системы видеонаблюдения | |||
59. | Наличие системы пожарной сигнализации серверного помещения | |||
60. | Наличие системы пожаротушения серверного помещения | |||
61. | Наличие системы гарантированного электропитания | |||
62. | Наличие системы заземления серверного помещения | |||
| Приложение к форме, предназначенной для сбора административных данных на безвозмездной основе "Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности" |
Пояснение по заполнению формы, предназначенной для сбора административных данных
(ИСМЦС-1, годовая)
1. Настоящее пояснение определяет единые требования по заполнению формы, предназначенной для сбора административных данных "Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности" (далее – Форма).
2. Форма заполняется государственными органами, местными исполнительными органами, государственными юридическими лицами, субъектами квазигосударственного сектора, собственниками и владельцами негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственниками и владельцами критически важных цифровых объектов.
3. Форма подписывается руководителем, либо лицом, исполняющим его обязанности, с указанием его фамилии и инициалов.
4. Форма предоставляется ежегодно не позднее 25 января года, следующего за отчетным годом.
5. Форма заполняется на казахском и русском языках.
6. Форма заполняется следующим образом:
в графе 3 "Выполнено" указывается обозначение знаком "+";
в графе 4 "Не выполнено" указывается обозначение знаком "–";
в графе 5 "Причина невыполнения" указывается подробная информация о невыполнении требований пунктов ЕТ.
________________________________________________
(Наименование организации, БИН)
Телефон ________________________________________
Адрес электронной почты _________________________
Исполнитель ___________________________ _________
фамилия, имя и отчество (при его наличии) подпись
Руководитель или лицо, исполняющее его обязанности
_____________________________________ __________
фамилия, имя и отчество (при его наличии) подпись
