О внесении изменений в приказ исполняющего обязанности Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 февраля 2018 года № 33/НҚ "Об утверждении Правил проведения мониторинга выполнения единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности"

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 22 июня 2026 года № 343/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 23 июня 2026 года № 39050

      Примечание ИЗПИ!
      Вводится в действие с 12.07.2026

      ПРИКАЗЫВАЮ:

      1. Внести в приказ исполняющего обязанности Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 февраля 2018 года № 33/НҚ "Об утверждении Правил проведения мониторинга выполнения единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов за № 16756) следующие изменения:

      заголовок изложить в следующей редакции:

      "Об утверждении Правил проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности"

      преамбулу изложить в следующей редакции:

      "В соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан "О кибербезопасности", подпунктом 2) пункта 3 статьи 16 Закона Республики Казахстан "О государственной статистике" и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 ПРИКАЗЫВАЮ:";

      пункт 1 изложить в следующей редакции:

      "1. Утвердить прилагаемые Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности.".

      Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.

      Заместитель Премьер-Министра
– Министр искусственного интеллекта
и цифрового развития
Республики Казахстан
Ж. Мадиев

      "СОГЛАСОВАНО"
Комитет национальной безопасности
Республики Казахстан

      "СОГЛАСОВАНО"
Министерство национальной экономики
Республики Казахстан

  Утверждены
приказом Заместителя
- Премьер-Министра
- Министр искусственного
интеллекта
и цифрового развития
Республики Казахстан
от 22 июня 2026 года
№ 343/НҚ
  Утверждены приказом
исполняющего обязанности
Министра оборонной
и аэрокосмической
промышленности
Республики Казахстан
от 28 февраля 2018 года
№ 33/НҚ

Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности

Глава 1. Общие положения

      1. Настоящие Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее – Правила) разработаны в соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан "О кибербезопасности" (далее – Закон) и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее - ЕТ), утвержденных в соответствии с пунктом 1 статьи 54-1 Закона Республики Казахстан "О кибербезопасности".

      2. Мониторинг выполнения ЕТ осуществляется уполномоченным органом в сфере обеспечения кибербезопасности (далее – уполномоченный орган).

      3. Мониторинг выполнения ЕТ осуществляется в отношении государственных органов (далее – ГО), местных исполнительных органов (далее – МИО), государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, а также собственников и владельцев критически важных цифровых объектов, в части выполнения ими ЕТ.

      4. Настоящие Правила не распространяются на:

      1) отношения, возникающие при осуществлении Национальным Банком Республики Казахстан и организациями, входящими в его структуру, работ по созданию или развитию, эксплуатации интернет-ресурсов, цифровых систем, не интегрируемых с объектами цифровой инфраструктуры "цифрового правительства", локальных сетей и сетей телекоммуникаций, а также при проведении закупок товаров, работ и услуг в сфере цифровизации;

      2) цифровые системы в защищенном исполнении, отнесенные к государственным секретам в соответствии с законодательством Республики Казахстан о государственных секретах, а также сети телекоммуникаций специального назначения и (или) правительственной, президентской засекреченной, шифрованной и кодированной связи;

      3) отношения, возникающие при осуществлении уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций работ по созданию или развитию цифровых систем, интегрируемых с цифровыми системами Национального Банка Республики Казахстан, которые не интегрируются с объектами цифровой инфраструктуры "цифрового правительства";

      4) организации в случаях, когда исполнение таких положений ведет к нарушению статьи 69 Закона Республики Казахстан "О банках и банковской деятельности в Республике Казахстан".

      5. Мониторинг выполнения ЕТ осуществляется на основе:

      1) отчета о выполнении ЕТ, представляемого ежегодно субъектами, в отношении которых осуществляется мониторинг соответствии с пунктом 3 настоящих Правил по форме согласно приложению к настоящим Правилам, (далее – отчет);

      2) информации, запрашиваемой уполномоченным органом у республиканского государственного предприятия "Государственная техническая служба" Комитета национальной безопасности Республики Казахстан в соответствии с подпунктом 5) статьи 7-1 Закона;

      3) информации, запрашиваемой уполномоченным органом у Оперативного центра кибербезопасности, Национального координационного центра кибербезопасности в соответствии с Законом.

      4) информации, размещенной на архитектурном портале "цифрового правительства".

      6. В настоящим правилах используются следующие понятия:

      1) Единые требования в сфере цифровизации и обеспечения кибербезопасности (далее – ЕТ) – требования, определяемые в соответствии со статьей 54-1 Закона Республики Казахстан "О кибербезопасности".

      2) Мониторинг выполнения ЕТ - анализ и оценка соблюдения требований ЕТ осуществляемых уполномоченным органом в сфере обеспечения кибербезопасности на основе отчетов представляемого ежегодно субъектами соответствии с пунктом 3 настоящих Правил.

Глава 2. Порядок проведения мониторинга выполнения ЕТ в сферах цифровизации и обеспечения кибербезопасности

      7. Субъекты, указанные в пункте 3 настоящих Правил, представляют отчет о выполнении ЕТ по форме согласно приложению к настоящим Правилам на казахском и русском языках в срок не позднее 25 числа месяца, следующего за отчетным периодом, в уполномоченный орган в цифровом виде посредством внесения информации на интернет-портал уполномоченного органа в сфере обеспечения кибербезопасности.

      8. В случае если последний день срока предоставления отчета приходится на нерабочий день, сроком предоставления является следующий рабочий день.

      9. Уполномоченный орган на основе сводной информации проводит анализ выполнения требований ЕТ в сфере обеспечения кибербезопасности.

      10. По результатам анализа представленных сведений уполномоченный орган формирует сводную информацию о состоянии выполнения ЕТ в сфере обеспечения кибербезопасности, учитываемую при проведении проверок.

      11. По результатам мониторинга субъекты, не представившие отчет о выполнении ЕТ либо в случае некачественного исполнения, включаются уполномоченным органом в план периодических проверок на следующий отчетный период в соответствии со статьей 60-3 Закона Республики Казахстан "О кибербезопасности".

  Приложение
к Правилам проведения
мониторинга выполнения
единых требований в сферах
цифровизации и обеспечения
кибербезопасности
  Форма,
предназначенная для сбора
административных данных

Отчет о выполнении ЕТ

      Представляется: в Министерство искусственного интеллекта и цифрового развития Республики Казахстан.

      Форма, предназначенная для сбора административных данных на безвозмездной основе размещена на интернет-ресурсе: https://www.gov.kz/memleket/entities/mdai/documents/1?lang=ru.

      Наименование административной формы: Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности.

      Индекс формы, предназначенной для сбора административных данных на безвозмездной основе (краткое буквенно-цифровое выражение наименования формы): ИСМЦС-1.

      Периодичность: годовая.

      Отчетный период: ____ год.

      Субъекты, представляющие форму, предназначенную для сбора административных данных на безвозмездной основе: государственные органы, местные исполнительные органы, государственные юридические лица, субъекты квазигосударственного сектора, собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственники и владельцы критически важных цифровых объектов.

      Срок представления формы, предназначенной для сбора административных данных на безвозмездной основе: ежегодно, не позднее 25 числа месяца, следующего за отчетным периодом.

БИН



      Метод сбора в электронном виде.

Перечень требований

Выполнено

Не выполнено

Причина невыполнения

1

2

3

4

5

Требования к организации и управлению цифровизацией

1.

Соблюдение требований по оборудованию рабочего пространства и места служащих государственного органа (далее – ГО) и местных исполнительных органов (далее – МИО)




2.

Соблюдение требований по размещению рабочих станций служащих ГО или МИО




3.

Соблюдение требований по защите рабочих станций от отказов в системе электроснабжения и других нарушений, вызываемых сбоями в работе коммунальных служб




4.

Соблюдение требований по процедуре и периодичности технического обслуживания рабочих станций для обеспечения непрерывной доступности и целостности




5.

Соблюдение требований по защите рабочих станций мобильных пользователей, находящихся за пределами ГО или МИО, с учетом различных внешних рисков




6.

Соблюдение требований гарантированного уничтожения информации при повторном использовании рабочих станций или выводе из эксплуатации носителей информации




7.

Соблюдение правил выноса рабочих станций за пределы рабочего места




8.

Соблюдение проведения учета рабочих станций с проверкой конфигурации, а также электронных носителей информации с уникальными идентифицирующими данными




9.

Соблюдение требований по установке и применению на рабочих станциях программных или аппаратных средств удаленного управления извне линии связи внутреннего контура исключается. Удаленное управление внутри линии связи внутреннего контура допускается в случаях, прямо предусмотренных в правовом акте ГО или МИО




10.

Соблюдение требований по отключению или блокированию неиспользуемых портов ввода-вывода рабочих станций и мобильных компьютеров служащих ГО и МИО




11.

Соблюдение требований по обработке и хранению служебной информации государственного органа и МИО на рабочих станциях, подключенных к локальной сети внутреннего контура и внешнего контура государственного органа или МИО.
Служебная информация государственного органа и МИО с ограниченным доступом обрабатывается на рабочих станциях, подключенных к локальной сети внутреннего контура ГО или МИО и не имеющих подключения к Интернету




Требования к организации кибербезопасности

12.

Соблюдение требований по наличию обособленного структурного подразделения по кибербезопасности.
Подразделение кибербезопасности или должностное лицо, ответственное за обеспечение кибербезопасности, осуществляют координацию работ по обеспечению кибербезопасности и контроль за исполнением требований кибербезопасности, определенных в технической документации по кибербезопасности.
Сотрудники, ответственные за обеспечение кибербезопасности, проходят специализированные курсы в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата




13.

Наличие нормативно-технической документации по обеспечению кибербезопасности




14.

Наличие методов оценки рисков в сфере цифровых технологий




15.

Наличие каталога угроз (рисков) в сфере цифровых технологий




16.

Осуществление контроля событий нарушений кибербезопасности




17.

Соблюдение требований по хранению журналов регистрации событий в течении срока, указанного в технической документации по кибербезопасности, но не менее трех лет и находятся в оперативном доступе не менее двух месяцев




18.

Наличие плана мероприятий по обеспечению непрерывной работы и восстановлению критически важных процессов




19.

Соблюдение обязанностей по обеспечению кибербезопасности внесенных в должностные инструкции




20.

Соблюдение требований идентификации




21.

Соблюдение требований по применению средств криптографической защиты информации




22.

Обеспечение доступности и отказоустойчивости методами резервирования серверного оборудования




23.

Обеспечение мониторинга действий пользователей и обеспечение блокировки аномальной деятельности пользователей




24.

Соблюдение требований мониторинга обеспечения кибербезопасности




25.

Наличие средств и систем обеспечения кибербезопасности




26.

Наличие регистрационных свидетельств удостоверяющих центров




Требования к цифровым ресурсам и интернет-ресурсам

27.

Соблюдение требований по созданию или развитию цифровых ресурсов




28.

Соблюдение требований по обеспечению кибербезопасности цифровых ресурсов




Требования к разрабатываемому или приобретаемому прикладному программному обеспечению

29.

Соблюдение требований к создаваемому или развиваемому прикладному программному обеспечению цифровой системы




30.

Соблюдение требований к использованию готового прикладного программного обеспечения




31.

Наличие технической поддержки и сопровождения программного обеспечения




32.

Наличие мероприятия по контролю использования программного обеспечения:
-определение фактически используемого программного обеспечения;
-определение прав на использование программного обеспечения;
-сравнение фактически используемого программного обеспечения и имеющихся лицензий.




33.

Соблюдение требований использования электронной цифровой подписи в прикладном программном обеспечении




Требования к цифровой системе

34.

Ввод в промышленную эксплуатацию информационной системы (далее – ИС) ГО, МИО и организаций осуществляется в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ИС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности , заинтересованных ГО, МИО и организаций.




35.

Ввод в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой в соответствии с правилами функционирования единого репозитория "цифрового правительства"




36.

Собственники и владельцы цифровых систем государственного органа, а также собственники или владельцы критически важных цифровых объектов в течение года со дня включения в перечень критически важных цифровых объектов, создают собственный оперативный центр кибербезопасности и обеспечивают его функционирование или приобретают услуги оперативного центра кибербезопасности у третьих лиц в соответствии с Гражданским кодексом, а также обеспечивают взаимодействие его с Национальным координационным центром кибербезопасности.




37.

Обеспечение управления цифровой системы из внутренней локальной сети




Требования к технологической платформе

38.

Соблюдение требований по управлению идентификацией




39.

Соблюдение требований по управлению доступом




40.

Соблюдение требований по управлению ключами шифрования




41.

Соблюдение требований по проведению аудита событий кибербезопасности




42.

Соблюдение требований регистрации событий кибербезопасности




43.

Соблюдение требований по применению защитных мер аппаратных и программных компонентов инфраструктуры среды виртуализации




44.

Наличие разделения сред эксплуатации от сред разработки и тестирования




45.

Исполнение процедур сетевого и системного администрирования




Требования к аппаратно-программному комплексу

46.

Проведение на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации




47.

Соблюдение требования по размещению серверного оборудования




48.

Наличие системы хранения данных обеспечивающей систему резервного копирования




Требования к сетям телекоммуникаций

49.

Соблюдение требований к выделенным каналам связи




50.

Соблюдение требований по использованию служащими ГО, МИО и работниками государственных юридических лиц, субъектов квазигосударственного сектора, а также собственниками или владельцами критически важных цифровых объектов ведомственной электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и серверы которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом при исполнении служебных обязанностей доступные облачные онлайн-сервисы видеоконференцсвязи в целях коммуникаций с иностранными физическими и юридическими лицами




51.

Наличие оборудования кабельной системы




52.

Наличие активного оборудования локальных сетей обеспечивающегося электропитанием от источников бесперебойного питания




Требования к системам бесперебойного функционирования технических средств и кибербезопасности

53.

Соблюдение требований по монтажу оборудования




54.

Наличие документирования при техническом сопровождении оборудования




55.

Наличие системы контроля и управления доступом




56.

Наличие системы обеспечения микроклимата




57.

Наличие системы охранной сигнализации серверного помещения




58.

Наличие системы видеонаблюдения




59.

Наличие системы пожарной сигнализации серверного помещения




60.

Наличие системы пожаротушения серверного помещения




61.

Наличие системы гарантированного электропитания




62.

Наличие системы заземления серверного помещения




  Приложение
к форме, предназначенной
для сбора административных
данных на безвозмездной основе
"Информация о выполнении
единых требований в сферах
цифровизации и обеспечения
кибербезопасности"

Пояснение по заполнению формы, предназначенной для сбора административных данных
(ИСМЦС-1, годовая)

      1. Настоящее пояснение определяет единые требования по заполнению формы, предназначенной для сбора административных данных "Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности" (далее – Форма).

      2. Форма заполняется государственными органами, местными исполнительными органами, государственными юридическими лицами, субъектами квазигосударственного сектора, собственниками и владельцами негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственниками и владельцами критически важных цифровых объектов.

      3. Форма подписывается руководителем, либо лицом, исполняющим его обязанности, с указанием его фамилии и инициалов.

      4. Форма предоставляется ежегодно не позднее 25 января года, следующего за отчетным годом.

      5. Форма заполняется на казахском и русском языках.

      6. Форма заполняется следующим образом:

      в графе 3 "Выполнено" указывается обозначение знаком "+";

      в графе 4 "Не выполнено" указывается обозначение знаком "–";

      в графе 5 "Причина невыполнения" указывается подробная информация о невыполнении требований пунктов ЕТ.

      ________________________________________________
(Наименование организации, БИН)
Телефон ________________________________________
Адрес электронной почты _________________________
Исполнитель ___________________________ _________
фамилия, имя и отчество (при его наличии) подпись
Руководитель или лицо, исполняющее его обязанности
_____________________________________ __________
фамилия, имя и отчество (при его наличии) подпись

Қазақстан Республикасының Қорғаныс және аэроғарыш өнеркәсібі министрінің міндетін атқарушы 2018 жылғы 28 ақпандағы №33/НҚ "Ақпараттық-коммуникациялық технологиялар және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуына мониторинг жүргізу қағидаларын бекіту туралы" бұйрығына өзгерістер енгізу туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрінің 2026 жылғы 22 маусымдағы № 343/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 23 маусымда № 39050 болып тіркелді

      ЗҚАИ-ның ескертпесі!
      Осы бұйрық 12.07.2026 ж. бастап қолданысқа енгізіледі

      БҰЙЫРАМЫН:

      1. Қазақстан Республикасының Қорғаныс және аэроғарыш өнеркәсібі министрінің міндетін атқарушы 2018 жылғы 28 ақпандағы № 33/НҚ "Ақпараттық-коммуникациялық технологиялар және ақпараттық қауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуына мониторинг жүргізу қағидаларын бекіту туралы" бұйрығына (нормативтік құқықтық актілердің Мемлекеттік тіркеу тізілімінде №16756 болып тіркелді) төмендегі өзгерістер енгізілсін:

      тақырып төмендегі редакцияда жазылсын:

      "Цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптардың орындалуын мониторингтеуді жүргізу қағидаларын бекіту туралы"

      кіріспе төмендегі редакцияда жазылсын:

      "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 7-1-бабының 8) тармақшасына, "Мемлекеттік статистика туралы" Қазақстан Республикасы Заңының 16-бабы 3-тармағының 2) тармақшасына және Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 54) тармақшасына сәйкес БҰЙЫРАМЫН:";

      1 тармақ келесі редакцияда жазылсын:

      "1. Қоса беріліп отырған Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуына мониторинг жүргізу қағидалары бекітілсін.".

      Осы бұйрықпен бекітілген Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуына мониторинг жүргізу қағидалары осы бұйрыққа қосымшаға сәйкес жаңа редакцияда жазылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықтың Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелуін;

      2) осы бұйрық ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық 2026 жылғы 12 шілдеден бастап қолданысқа енгізіліп, ресми жариялануға жатады.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары –
Жасанды интеллект және цифрлық даму министрі
Ж. Мадиев

      "КЕЛІСІЛДІ"
Қазақстан Республикасы
Ұлттық қауіпсіздік комитеті

      "КЕЛІСІЛДІ"
Қазақстан Республикасы
Ұлттық экономика министрлігі

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары – Жасанды
интеллект және цифрлық
даму министрінің
2018 жылғы 28 ақпандағы
№ 33/НҚ бұйрығымен
бекітілген
  Қазақстан Республикасы
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
міндетін атқарушының
2018 жылғы 28 ақпандағы
№ 33/НҚ бұйрығымен
бекітілген

Цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптардың орындалуын мониторингтеуді жүргізу қағидалары

1-тарау. Жалпы ережелер

      1. Осы Цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптардың орындалуын мониторингтеуді жүргізу қағидалары (бұдан әрі – Қағидалар) "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының (бұдан әрі – Заң) 7-1-бабының 8) тармақшасына, Қазақстан Республикасы Үкіметінің 2025 жылғы 9 қазандағы № 846 қаулысымен бекітілген Қазақстан Республикасының Жасанды интеллект және цифрлық даму министрлігі туралы ереженің 15-тармағының 54) тармақшасына сәйкес әзірленген және "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 54-1-бабының 1-тармағына сәйкес бекітілген цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптардың (бұдан әрі – БТ) орындалуына мониторинг жүргізу тәртібін айқындайды.

      2. БТ-ның орындалуын мониторингілеуді киберқауіпсіздік саласындағы уәкілетті орган жүзеге асырады (бұдан әрі – уәкілетті орган).

      3. БТ-ның орындалу мониторингі мемлекеттік органдарға (бұдан әрі – МО), жергілікті атқарушы органдарға (бұдан әрі – ЖАО), мемлекеттік заңды тұлғаларға, квазимемлекеттік сектор субъектілеріне, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелеріне және иеленушілеріне, сондай-ақ аса маңызды цифрлық объектілері иелері мен иеленушілеріне қатысты, олардың БТ-ны орындауы бойынша жүргізіледі.

      4. Осы Ережелер:

      1) Қазақстан Республикасы Ұлттық Банкі мен оның құрылымына кіретін ұйымдар "цифрлық үкіметтің" цифрлық инфрақұрылым объектілерімен интеграцияланбайтын интернет-ресурстарды, цифрлық жүйелерді, локалдық желілерді және телекоммуникациялар желілерін құру немесе дамыту, пайдалану бойынша жұмыстарды жүзеге асырған кезде, сондай-ақ цифрландыру саласындағы тауарларды, жұмыстарды және көрсетілетін қызметтерді сатып алуды жүргізген кезде туындайтын қатынастарға;

      2) Қазақстан Республикасының мемлекеттік құпиялар туралы заңнамасына сәйкес мемлекеттік құпияларға жатқызылған қорғалып орындалған цифрлық жүйелерге, сондай-ақ арнайы мақсаттағы телекоммуникациялар және/немесе үкіметтік, президенттік, құпияландырылған, шифрланған және кодталған байланыс желілеріне;

      3) Қаржы нарығы мен қаржы ұйымдарын реттеу, бақылау және қадағалау жөніндегі уәкілетті орган "цифрлық үкіметтің" цифрлық инфрақұрылым объектілерімен интеграцияланбайтын, Қазақстан Республикасы Ұлттық Банкінің цифрлық жүйелерімен интеграцияланатын цифрлық жүйелерді құру немесе дамыту жөніндегі жұмыстарды жүзеге асыру кезінде туындайтын қатынастарға;

      4) Ұйымдардың осындай ережелерді орындауы "Қазақстан Республикасындағы банктер және банк қызметі туралы" Қазақстан Республикасы Заңының 69-бабының бұзушылығына әкелетін жағдайларда таралмайды.

      5. БТ-ның орындалу мониторингі:

      1) осы Ережелердің 3-тармағына сәйкес мониторинг жүзеге асырылатын субъектілер жыл сайын осы Ережелердің қосымшасына сәйкес нысанда БТ орындау туралы ұсынылатын есеп (бұдан әрі – есеп);

      2) уәкілетті орган Заңның 7-1-бабының 5) тармақшасына сәйкес Қазақстан Республикасы Ұлттық қауіпсіздік комитетінің "Мемлекеттік техникалық қызмет" республикалық мемлекеттік кәсіпорнынан сұрататын ақпарат;

      3) уәкілетті органмен Заңға сәйкес Киберқауіпсіздіктің жедел орталығынан, Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығынан сұратылатын ақпарат негізінде жүзеге асырылады;

      4) "цифрлық үкіметтің" сәулет порталында орналастырылған ақпарат.

      6. Осы қағидаларда мынадай ұғымдар пайдаланылады:

      1) Цифрландыру және киберқауіпсіздікті қамтамасыз ету салаларындағы бірыңғай талаптар (бұдан әрі – БТ) - "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 54-1-бабына сәйкес айқындалатын талаптар.

      2) БТ орындалуын мониторингтеу - осы Ережелердің 3-тармағына сәйкес субъектілер жыл сайын ұсынатын есептер негізінде киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті орган жүзеге асыратын БТ талаптарын сақтауды талдау және бағалау.

2-тарау. Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы БТ-ның орындалу мониторингін жүргізу тәртібі

      7. Осы Ережелердің 3-тармағында көрсетілген субъектілер осы Ережелердің қосымшасына сәйкес нысан бойынша БТ орындалғаны туралы есепті есептік кезеңнен кейінгі айдың 25-інен кешіктірмей киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органның интернет-порталына ақпаратты енгізу арқылы цифрлық түрде уәкілетті органға қазақ және орыс тілдерінде ұсынады.

      8. Егер есепті ұсыну мерзімінің соңғы күні жұмыс істемейтін күнге келген жағдайда ұсыну мерзімі келесі жұмыс күні болып табылады.

      9. Уәкілетті орган жиынтық ақпарат негізінде кибеқауіпсіздікті қамтамасыз ету саласындағы БТ талаптарын орындауына талдау жүргізеді.

      10. Уәкілетті орган ұсынылған мәліметтерді талдау нәтижелері бойынша тексерулер жүргізу кезінде ескерілетін киберқауіпсіздікті қамтамасыз ету саласындағы БТ орындалуының жай-күйі туралы жиынтық ақпаратты қалыптастырады.

      11. Мониторинг нәтижелері бойынша БТ орындалғаны туралы есебі ұсынылмаған немесе сапасыз орындалған жағдайда субъектілерді уәкілетті орган "Киберқауіпсіздік туралы" Қазақстан Республикасы Заңының 60-3-бабына сәйкес келесі есептік кезеңге арналған мерзімді тексерулер жоспарына енгізеді.

  Цифрландыру және
киберқауіпсіздікті қамтамасыз
ету салаларындағы бірыңғай
талаптардың орындалуын
мониторингтеуді жүргізу
қағидалары
қосымша
  Әкімшілік деректерді
жинауға арналған нысан

БТ орындау туралы есеп

      Ұсынылады: Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігіне.

      Әкімшілік деректерді өтеусіз негізде жинауға арналған нысан мына интернет-ресурста: https://www.gov.kz/memleket/entities/mdai/documents/1?lang=kk. орналастырылған.

      Әкімшілік нысанның атауы: Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуы туралы ақпарат.

      Әкімшілік деректерді өтеусіз негізде жинауға арналған нысанның индексі (нысан атауының қысқаша әріптік-цифрлық көрінісі): ЖЦССА-1.

      Кезеңділік: жылдық.

      Есепті кезең: ____ жыл.

      Әкімшілік деректерді өтеусіз негізде жинауға арналған нысанды ұсынатын тұлғалар тобы: мемлекеттік органдар, жергілікті атқарушы органдар, мемлекеттік заңды тұлғалар, квазимемлекеттік сектор субъектілер, мемлекеттік органдардың ақпараттық жүйелерімен интеграцияланатын немесе мемлекеттік электрондық ақпараттық ресурстарды қалыптастыруға арналған мемлекеттік емес ақпараттық жүйелердің иелері және иеленушілері, ақпараттық-коммуникациялық инфрақұрылымның аса маңызды объектілері иелері мен иеленушілері.

      Әкімшілік деректерді өтеусіз негізде жинауға арналған нысанды ұсыну мерзімі: жыл сайын, есепті жылдан кейінгі жылдың 25 қаңтарынан кешіктірмей.

БИН


 

      Жинау әдісі: электрондық түрде.

Талаптар тізбесі

Орындалды

Орындалмағаны

Орындамау себептері

1

2

3

4

5

Цифрландыруды ұйымдастыруға және басқаруға қойылатын талаптар

1.

Мемлекеттік орган (бұдан әрі – МО) және жергілікті атқарушы орган (бұдан әрі – ЖАО) қызметшілерінің жұмыс кеңістігі мен орнын жабдықтау бойынша талаптарды сақтау




2.

МО немесе ЖАО қызметкерлерінің жұмыс станцияларын орналастыру бойынша талаптарды сақтау




3.

Электрмен жабдықтау жүйесіндегі істен шығудан және коммуналдық қызметтер жұмысындағы кірістерден туындайтын басқа да бұзылулардан жұмыс станцияларын қорғау бойынша талаптарды сақтау




4.

Үздіксіз қолжетімділігін және тұтастығын қамтамасыз ету үшін жұмыс станцияларына техникалық қызмет көрсету рәсімдері мен мерзімділігі бойынша талаптарды сақтау




5.

Түрлі сыртқы тәуекелдерді ескере отырып, МО-дан немесе ЖАО-дан тыс орналасқан мобильдік пайдаланушылардың жұмыс станцияларын қорғау бойынша талаптарды сақтау




6.

Жұмыс станцияларын екінші рет пайдаланған немесе ақпарат тасымалдауыштарды пайдаланудан шығарған кезде ақпаратты кепілдікті жою бойынша талаптарды сақтау




7.

Жұмыс станцияларын жұмыс орнынан тыс жерлерге шығару қағидаларын сақтау




8.

Конфигурацияларын тексере отырып жұмыс станцияларын сондай-ақ бірегей сәйкестендіруші деректері бар электрондық ақпарат тасымалдаушыларды есепке алуды жүргізу




9.

Ішкі контурдың байланыс желісінен тыс қашықтықтан басқарудың бағдарламалық немесе аппараттық құралдарын орнату және жұмыс станцияларында қолдану жөніндегі талаптарды сақтау алынып тасталады. Ішкі контурдың байланыс желісі ішінде қашықтан басқаруға мемлекеттік органның немесе ЖАО-ның құқықтық актісінде тікелей көзделген жағдайларда жол беріледі




10.

МО және ЖАО қызметшілерінің жұмыс станциялары мен мобильдік компьютерлеріндегі қолданылмайтын енгізу-шығару порттарын ажырату немесе бұғаттау бойынша талаптарды сақтау




11.

МО немесе ЖАО ішкі және сыртқы контурларының шеңберінің локалды желісіне қосылған жұмыс станцияларында МО және ЖАО қызметтік ақпаратын өңдеу мен сақтауын жүзеге асыру бойынша талаптарды сақтау.
Қолжетімділігі шектеулі мемлекеттік орган мен ЖАО-ның қызметтік ақпараты МО немесе ЖАО ішкі контурының жергілікті желісіне қосылған және Интернет желісіне қосылуы жоқ жұмыс станцияларында өңделеді.




Киберқауіпсіздікті қамтамасыз етуді ұйымдастыруға қойылатын талаптар

12.

Киберқауіпсіздік бойынша оқшауланған құрылымдық бөлімшесінің болуы бойынша талаптарды сақтау
Киберқауіпсіздік бөлімі немесе киберқауіпсіздікті қамтамасыз етуге жауапты лауазымды тұлға киберқауіпсіздікті қамтамасыз ету бойынша жұмысты үйлестіреді және киберқауіпсіздік үшін техникалық құжатта анықталған киберқауіпсіздік талаптарының сақталуын бақылайды.
киберқауіпсіздікті қамтамасыз етуге жауапты қызметкерлер үш жылда бір реттен кем емес киберқауіпсіздікті саласындағы мамандандырылған курстардан өтеді және оларға сертификат беріледі.




13.

Киберқауіпсіздікті қамтамасыз ету бойынша нормативтік-техникалық құжаттаманың болуы




14.

Цифрлық технологиялар саласында тәуекелдерін бағалау әдістемесінің болуы




15.

Цифрлық технологиялар саласындағы қатерлер (тәуекелдер) каталогының болуы




16.

Киберқауіпсіздік бұзушылықтары оқиғаларын бақылауды жүзеге асыру




17.

Оқиғаларды тіркеу журналдарын киберқауіпсіздік бойынша техникалық құжаттамада көрсетілген мерзім ішінде сақтау жөніндегі талаптарды сақтау, бірақ кемінде үш жыл және кемінде екі ай жедел қолжетімді түрде болу




18.

Аса маңызды процестердің үздіксіз жұмысын қамтамасыз ету және қалпына келтіру бойынша шаралар жоспарының болуы




19.

Лауазымдық нұсқаулықтарға және еңбек шартының талаптарына енгізілген киберқауіпсіздікті қамтамасыз ету бойынша міндеттерді орындау




20.

Сәйкестендіру талаптарын сақтау




21.

Ақпаратты криптографиялық қорғау құралдарын пайдалану бойынша талаптарды сақтау




22.

Серверлік жабдықтарды резервте сақтау әдісімен қолжетімділікті және тұрақтылықты қамтамасыз ету




23.

Пайдаланушылар әрекеттерін мониторингілеуді және пайдаланушылардың аномалды әрекеттерін бұғаттауды қамтамасыз ету




24.

Киберқауіпсіздікті қамтамасыз етуді мониторингілеу талаптарын сақтау




25.

Киберқауіпсіздікті қамтамасыз ету құралдары мен жүйелерінің болуы




26.

Растайтын орталықтарының тіркеу куәліктерінің болуы




Цифрлық ресурстарға және интернет-ресурстарға қойылатын талаптар

27.

Цифрлық ресурстарды құру мен дамыту бойынша талаптарды сақтау




28.

Цифрлық ресурстардың киберқауіпсіздігін қамтамасыз ету бойынша талаптарды сақтау




Әзірленетін немесе сатып алынатын қолданбалы бағдарламалық қамтылымға қойылатын талаптар

29.

Цифрлық жүйенің құрылып жатқан немесе дамудағы қолданбалы бағдарламалық қамтылымға қойылатын талаптарды сақтау




30.

Дайын қолданбалы бағдарламалық қамтылымды пайдалануға қойылатын талаптарды сақтау




31.

Бағдарламалық қамтылымды техникалық қолдау және сүйемелдеудің болуы




32.

Бағдарламалық қамтылымның пайдаланылуын бақылау бойынша шаралардың болуы: -нақты пайдаланылатын бағдарламалық қамтамасыздандыру айқындау; -бағдарламалық қамтамасыздандыру пайдалануға құқықтарды айқындауды; -нақты пайдаланылатын бағдарламалық қамтамасыздандыру мен қолда бар лицензияларды салыстырып тексеру.




33.

Қолданбалы бағдарламалық қамтылымда электронды қолтаңба қолдану талаптарын орындау




Цифрлық жүйеге қойылатын талаптар

34.

МО, ЖАО және ұйымдардың ақпараттық жүйені (бұдан әрі - АЖ) өнеркәсіптік пайдалануға енгізу техникалық құжаттама талаптарына сәйкес тәжірибелік пайдалану оң аяқталған, киберқауіпсіздік талаптарына сәйкестігіне жүргізілген сынақтардың оң нәтижелері бар сынау хаттамалары болған, АЖ өнеркәсіптік пайдалануға енгізу туралы актіге киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органдардың, мүдделі МО, ЖАО және ұйымдардың өкілдері қатысатын қабылдау комиссиясы қол қойған жағдайда жүзеге асырылады.




35.

"Цифрлық үкіметтің" цифрлық объектінің өнеркәсіптік пайдалануға енгізуді оның меншік иесі немесе иеленушісі "цифрлық үкіметтің" бірыңғай репозиторийінің жұмыс істеу қағидаларына сәйкес оған мемлекеттік техникалық қызмет берген "цифрлық үкіметтің" цифрлық объектілердің бастапқы кодтарынан құрастырылған орындалатын кодтарды пайдалану арқылы ғана жүзеге асырады.




36.

Мемлекеттік органның цифрлық жүйелерінің меншік иелері мен меншік иелері, сондай-ақ аса маңызды цифрлық объектілерінің меншік иелері немесе меншік иелері аса маңызды цифрлық объектілердің тізбесіне енгізілген күннен бастап бір жыл ішінде киберқауіпсіздіктің меншікті жедел орталығын құрады және оның жұмыс істеуін қамтамасыз етеді немесе Азаматтық кодекске сәйкес үшінші тұлғалардан киберқауіпсіздіктің жедел орталығының көрсетілетін қызметтерін сатып алады, сондай-ақ оның Киберқауіпсіздік жөніндегі ұлттық үйлестіру орталығымен өзара іс-қимыл жасауын қамтамасыз етеді.




37.

Ішкі локалды желіден цифрлық жүйені басқаруды қамтамасыз ету




Технологиялық платформаға қойылатын талаптар

38.

Сәйкестендіруді басқару бойынша талаптарды сақтау




39.

Қолжетімділікті басқару бойынша талаптарды сақтау




40.

Шифрлау кілттерін басқару бойынша талаптарды сақтау




41.

Киберқауіпсіздік оқиғаларының аудитін өткізу бойынша талаптарды сақтау




42.

Киберқауіпсіздік оқиғаларын тіркеу талаптарын сақтау




43.

Виртуализация ортасы инфрақұрылымның аппараттық және бағдарламалық компоненттерін қорғау шараларын қолдану бойынша талаптарды сақтау




44.

Әзірлеу және тестілеу ортасын пайдалану ортасын бөлудің болуы




45.

Желілік және жүйелік әкімшілеу рәсімдерін орындау




Апараттық-бағдарламалық кешенге қойылатын талаптар

46.

Серверлік жабдықтың конфигурациясын тексере отырып, оған тұрақты негізде түгендеу жүргізу




47.

Серверлік жабдықты орнату бойынша талаптарды орындау




48.

Резервтік көшіру жүйесін қамтамасыз ететін деректерді сақтау жүйесінің болуы




Телекоммуникация желілеріне қойылатын талаптар

49.

Бөлінген байланыс арналарына қойылатын талаптарды сақтау




50.

Қызметтік міндеттерді орындау кезінде уәкілетті орган өзгеше белгілемесе, МО мен ЖАО және мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің қызметкерлері мен жұмыскерлерінің, сондай-ақ ведомстволық электрондық поштаның аса маңызды цифрлық объектілердің жедел хабарлар сервистерінің және басқару орталқтары мен серверлері Қазақстан Республикасының аумағында физикалық түрде орналасқан өзге де сервистердің меншік иелерінің немесе иеленушілердің пайдалануы бойынша талаптарды сақтау.




51.

Кәбіл жүйесі жабдығының болуы




52.

Үздіксіз қуаттау көздерінен электрқуаттаумен қамсыздандырылатын локалды желілердің активті жабдығының болуы




Техникалық құралдардың үздіксіз жұмыс істеу және киберқауіпсіздік жүйелеріне қойылатын талаптар

53.

Жабдықты монтаждау бойынша талаптарды сақтау




54.

Жабдықты техникалық сүйемелдеу кезінде құжаттаудың болуы




55.

Қолжетімділікті басқару мен бақылау жүйесінің болуы




56.

Микроклиматты қамтамасыз ету жүйесінің болуы




57.

Серверлік үй-жайдың күзет дабыл жүйесінің болуы




58.

Бейнебақылау жүйесінің болуы




59.

Серверлік үй-жайдың өрт дабыл жүйесінің болуы




60.

Серверлік үй-жайлардың өрт сөндіру жүйесінің болуы




61.

Кепілді электрқуаттау жүйесінің болуы




62.

Серверлік үй-жайдың жерге тұйықталған жүйесінің болуы




  Әкімшілік деректерді өтеусіз
негізде жинауға арналған
"Цифрландыру және
киберқауіпсіздікті қамтамасыз
ету саласындағы бірыңғай
талаптардың орындалуы туралы
ақпарат" нысанына
қосымша

Әкімшілік деректерді өтеусіз негізінде жинауға арналған нысанды толтыру жөніндегі түсіндірме (ЖЦССА-1, жылдық)

      1. Осы түсіндірме әкімшілік деректерді жинауға арналған "Цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы бірыңғай талаптардың орындалуы туралы ақпарат" нысанын (бұдан әрі – Нысан) толтыру жөніндегі бірыңғай талаптарды айқындайды.

      2. Нысанды мемлекеттік органдар, жергілікті атқарушы органдар, мемлекеттік заңды тұлғалар, квазимемлекеттік сектор субъектілер, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері және иеленушілері, аса маңызды цифрлық объектілері иелері мен иеленушілері толтырады.

      3. Нысанға жергілікті атқарушы органның басшысы не оның міндетін атқарушы тұлға, оның тегін және аты-жөнін көрсете отырып қол қояды.

      4. Нысан жыл сайын, есепті жылдан кейінгі жылдың 25 қаңтарынан кешіктірілмей беріледі.

      5. Нысан қазақ және орыс тілдерінде толтырылады.

      6. Нысан келесідей толтырылады:

      3-бағанда "Орындалды" белгісі "+" белгісімен көрсетіледі;

      4-бағанда "Орындалған жоқ" белгісі "–" белгісімен көрсетіледі;

      5-бағанда "Орындалмау себебі" БТ тармақтарының талаптары орындалмағаны туралы толық ақпарат көрсетіледі.

      ______________________________________________

      (Ұйым атауы, БСН)

      Телефон ________________________________________________________

      Электрондық пошта мекенжайы____________________________________

      Орындаушы ________________________________________ __________ тегі, аты және әкесінің аты (бар болған жағдайда) қолы

      Басшы немесе оның міндетін атқарушы тұлға

      ___________________________________________________ __________ тегі, аты және әкесінің аты (бар болған жағдайда) қолы