Ақпараттық қауіпсіздікті қамтамасыз ету бөлігінде ақпараттандыру саласындағы тәуекел дәрежесін бағалау өлшемшарттарын және тексеру парақтарын бекіту туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Қазақстан Республикасы Қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 29 қаңтардағы № 13/НҚ және Қазақстан Республикасы Ұлттық экономика министрінің 2019 жылғы 29 қаңтардағы № 12 бірлескен бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2019 жылғы 6 ақпанда № 18269 болып тіркелді.

      Қазақстан Республикасының 2015 жылғы 29 қазандағы Кәсіпкерлік кодексі 141-бабының 3-тармағына және 143-бабының 1-тармағына сәйкес БҰЙЫРАМЫЗ:

      1. Мыналар:

      1) алып тасталды - ҚР Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 20.01.2023 № 21/НҚ және ҚР Ұлттық экономика министрінің 23.01.2023 № 8 (01.01.2023 бастап қолданысқа енгізіледі) бірлескен бұйрығымен.
      2) алып тасталды - ҚР Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 20.01.2023 № 21/НҚ және ҚР Ұлттық экономика министрінің 23.01.2023 № 8 (01.01.2023 бастап қолданысқа енгізіледі) бірлескен бұйрығымен.

      3) Киберқауіпсіздік бөлігінде цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары, осы бірлескен бұйрыққа 3-қосымшаға сәйкес;

      4) мемлекеттік заңды тұлғаларға, квазимемлекеттік сектор субъектілеріне, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілеріне, киберқауіпсіздікті қамтамасыз ету орталықтарына, сондай-ақ аса маңызды цифрлық объектілерінің иелері мен иеленушілеріне қатысты киберқауіпсіздік бөлігінде ақпараттандыру саласындағы тексеру парағы, осы бірлескен бұйрыққа 4-қосымшаға сәйкес.

      Ескерту. 1-тармаққа өзгеріс енгізілді - ҚР Жасанды интеллект және цифрлық даму министрінің м.а. 10.09.2026 № 550/НҚ және ҚР Премьер-Министрінің орынбасары – Ұлттық экономика министрінің 11.09.2026 № 145 (алғаш ресми жарияланған күнінен кейін он күнтізбелік күн өткен соң қолданысқа енгізіледі) бірлескен бұйрығымен.

      2. Қазақстан Республикасы Қорғаныс және аэроғарыш өнеркәсібі министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бірлескен бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бірлескен бұйрық мемлекеттік тіркелген күннен бастап күнтізбелік он күн ішінде оны қазақ және орыс тілдерінде ресми жариялау және Қазақстан Республикасы нормативтік құқықтық актілерінің эталондық бақылау банкінде орналастыру үшін "Республикалық құқықтық ақпарат орталығы" шаруашылық жүргізу құқығындағы республикалық мемлекеттік кәсіпорнына жіберуді;

      3) осы бірлескен бұйрықтың көшірмесін Қазақстан Республикасы Қорғаныс және аэроғарыш өнеркәсібі министрлігінің интернет-ресурсында орналастыруды қамтамасыз етсін.

      3. Осы бірлескен бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Қорғаныс және аэроғарыш өнеркәсібі вице-министріне жүктелсін.

      4. Осы бірлескен бұйрық алғаш ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары –
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрі
А. Жұмағалиев
      Қазақстан Республикасының
Ұлттық экономика министрі
Т. Сүлейменов

      "КЕЛІСІЛДІ"

      Қазақстан Республикасы

      Бас прокуратурасының

      Құқықтық статистика және

      арнайы есепке алу жөніндегі

      комитеті

  Қазақстан Республикасы
  Премьер-Министрінің
орынбасары –
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№ 13/НҚ және
Қазақстан Республикасы
Ұлттық экономика
министрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен бұйрығына
1-қосымша

Ақпараттың қауіпсіздікті қамтамасыз ету бөлігінде ақпараттандыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары

      Ескерту. 1-қосымша алып тасталды - ҚР Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 20.01.2023 № 21/НҚ және ҚР Ұлттық экономика министрінің 23.01.2023 № 8 (01.01.2023 бастап қолданысқа енгізіледі) бірлескен бұйрығымен.

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары –
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№ 13/НҚ және
Қазақстан Республикасы
Ұлттық экономика министрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен бұйрығына
2-қосымша

Мемлекеттік және жергілікті атқарушы органдарға қатысты ақпараттық қауіпсіздікті қамтамасыз ету бөлігінде ақпараттандыру саласындағы тексеру

      Ескерту. 2-қосымша алып тасталды - ҚР Цифрлық даму, инновациялар және аэроғарыш өнеркәсібі министрінің 20.01.2023 № 21/НҚ және ҚР Ұлттық экономика министрінің 23.01.2023 № 8 (01.01.2023 бастап қолданысқа енгізіледі) бірлескен бұйрығымен.

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары-
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№13/НҚ және
Қазақстан Республикасы
Ұлттық экономика министрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен бұйрығына
3-қосымша

Киберқауіпсіздік бөлігінде цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары

      Ескерту. 3-қосымша жаңа редакцияда - ҚР Жасанды интеллект және цифрлық даму министрінің м.а. 10.09.2026 № 550/НҚ және ҚР Премьер-Министрінің орынбасары – Ұлттық экономика министрінің 11.09.2026 № 145 (алғаш ресми жарияланған күнінен кейін он күнтізбелік күн өткен соң қолданысқа енгізіледі) бірлескен бұйрығымен.

1-тарау. Жалпы ережелер

      1. Осы Киберқауіпсіздік бөлігінде ету цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары (бұдан әрі – Өлшемшарттар) Қазақстан Республикасының Кәсіпкерлік кодексінің 143-бабы, 141-бабының 5 және 6 тармақтарына (бұдан әрі – Кодекс), "Реттеуші мемлекеттік органдардың тәуекелдерді бағалау және басқару жүйесін қалыптастыру қағидаларын бекіту және "Мемлекеттік органдардың тәуекелдерді бағалау жүйесін қалыптастыру қағидаларын және тексеру парақтарының нысанын бекіту туралы" Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушының 2018 жылғы 31 шілдедегі № 3 бұйрығына өзгерістер енгізу туралы" Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушының 2022 жылғы 22 маусымдағы № 48 бұйрығына өзгеріс енгізу туралы бұйрығына (Нормативтік құқықтық актілердің мемлекеттік тіркеу тізілімінде № 31148 болып тіркелген) және Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушысының 2018 жылғы 31 шілдедегі № 3 бұйрығымен (Нормативтік құқықтық актілердің мемлекеттік тіркеу тізілімінде № 17371 болып тіркелген) бекітілген тексеру парағының нысанына сәйкес әзірленген.

      2. Осы Өлшемшарттарда мынадай ұғымдар пайдаланылады:

      1) елеулі бұзушылық – цифрлық ресурстарда, цифрлық жүйелерде және басқа да цифрландыру объектілері үшін қызмет көрсетуді елеулі шектеуге, жағдайдың елеулі нашарлауына немесе елеулі теріс салдарға әкеп соқтырған немесе әкеп соғуы мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы, қызмет көрсету саласында екі немесе одан да көп расталған шағымдардың немесе өтініштердің болуы, цифрландыру саласында киберқауіпсіздік бөлігінде Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау;

      2) елеусіз бұзушылық – электрондық цифрлық ресурстарға, цифрлық жүйелерге және басқа да цифрландыру объектілеріне әсер етпейтін елеусіз оқиғаларға әкеп соққан немесе әкелуі мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау, киберқауіпсіздік бөлігінде цифрландыру саласында бір расталған шағымның немесе өтініштің болуы;

      3) Киберқауіпсіздік бөлігінде цифрландыру саласындағы бақылау субъектілері (бұдан әрі – бақылау субъектілері – квазимемлекеттік сектор субъектілері, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік электрондық цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілері, киберқауіпсіздікті қамтамасыз ету орталықтары, сондай-ақ аса маңызды цифрлық объектілерінің иелері мен иеленушілері;

      4) өрескел бұзушылық – цифрлық ресурстар, цифрлық жүйелер және басқа да цифрлық объектілер үшін елеулі теріс салдарға әкеп соққан немесе қызмет көрсету мүмкін болмауына әкеп соғуы мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау, уәкілетті органның нұсқамаларын орындамау;

      5) тәуекел – бақылау субъектісінің қызметі нәтижесінде жеке және заңды тұлғалардың заңды мүдделеріне, мемлекеттің мүліктік мүдделеріне салдарларының ауырлық дәрежесін ескере отырып зиян келтіру ықтималдығы;

      6) тексеру парағы – бақылау субъектілерінің (объектілерінің) қызметіне қойылатын, олардың сақталмауы жеке және заңды тұлғалардың, мемлекеттің заңды мүдделеріне қатер төндіруге алып келетін талаптар тізбесі;

      7) тәуекелдерді бағалау және басқару жүйесі – тиісті қызмет салаларында тәуекелдің жол берілетін деңгейін қамтамасыз ете отырып, кәсіпкерлік еркіндігін шектеудің ең төменгі ықтимал дәрежесі мақсатында бақылау субъектісіне бару арқылы профилактикалық бақылауды кейіннен жүзеге асыру үшін бақылау субъектілерін тәуекел дәрежелері бойынша бөлу арқылы қолайсыз факторлардың туындау ықтималдығын азайтуға бағытталған, сондай-ақ нақты бақылау субъектісі (объектісі) үшін тәуекел деңгейін өзгертуге бағытталған басқарушылық шешімдерді қабылдау және (немесе) осындай бақылау субъектісін, бақылау субъектісіне бару арқылы профилактикалық бақылаудан босату процесі;

      8) тәуекел дәрежесін бағалаудың объективті өлшемшарттары (бұдан әрі – объективті өлшемшарттар) – белгілі бір қызмет саласында тәуекел дәрежесіне байланысты, субъектіден (объектіден) тікелей байланыссыз, бақылау субъектісін (объектісін) іріктеу үшін пайдаланылатын тәуекел дәрежесін бағалау өлшемшарттары;

      9) тәуекел дәрежесін бағалаудың субъективті өлшемшарттары (бұдан әрі – субъективті өлшемшарттар) – нақты бақылау субъектісінің (объектісінің) қызмет нәтижелеріне байланысты бақылау субъектілерін (объектілерін) іріктеу үшін пайдаланылатын тәуекел дәрежесін бағалау өлшемшарттары.

      3. Бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау үшін тәуекел дәрежесін бағалау өлшемшарттары объективті және субъективті өлшемшарттар арқылы қалыптастырылады.

2-тарау. Объективті өлшемшарттар

      4. Бірінші кезеңде объективті өлшемшарттар бойынша бақылау субъектілері тәуекелдің үш дәрежесі бойынша бөлінеді: осы өлшемшарттарға 1-қосымшаға сәйкес жоғары, орташа, төмен.

      5. Тәуекел дәрежесі жоғары субъектілерге аса маңызды цифрлық объектілерінің иелері мен иеленушілері жатады.

      Тәуекел дәрежесі орташа субъектілерге квазимемлекеттік сектор субъектілері және мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік электрондық цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілері жатады.

      Тәуекел дәрежесі төмен субъектілерге киберқауіпсіздікті қамтамасыз ету орталықтары жатады.

3-тарау. Субъективті өлшемшарттар

      6. Субъективті өлшемшарттар тексеру парақтарында санамаланған талаптардың (бұдан әрі – талаптар) негізінде әзірленеді, онда талаптардың сақталмауы бағалау өлшемшарттарына сәйкес бұзушылықтың белгілі бір дәрежесіне сәйкес келеді. Тексеру парақтарының әрбір талаптарына қатысты бұзушылық дәрежесі – осы өлшемшарттардың қосымшасына сәйкес айқындалады.

      7. Субъективті өлшемшарттарды анықтау мынадай:

      1) деректер базасын қалыптастыру және ақпарат жинау;

      2) ақпаратты талдау және тәуекелдерді бағалау кезеңдерін пайдалана отырып жүзеге асырылады.

      8. Деректер базасын қалыптастыру және ақпарат жинау Қазақстан Республикасының киберқауіпсіздік бөлігінде цифрландыру саласындағы заңнамасын бұзатын бақылау субъектілерін (объектілерін) анықтау үшін қажет.

      9. Тәуекелдер дәрежесін субъективті өлшемшарттар бойынша бағалау үшін ақпараттың мынадай дереккөздері пайдаланылады:

      1) бақылау субъектілеріне (объектілеріне) бару арқылы алдыңғы профилактикалық бақылау және тексеру нәтижелері.

      10. Әрбір ақпараттық дереккөз бойынша тәуекел дәрежесі мынадай жолмен айқындалады.

      Өрескел дәреженің бір орындалмаған талабы 100 көрсеткішіне теңестіріледі және бұл ішінара тәртіппен тексеру жүргізу үшін негіздеме болып табылады.

      Егер талаптардың өрескел дәрежесінің бұзушылығы анықталмаған жағдайда, онда тәуекел дәрежесінің көрсеткішін анықтау үшін елеулі және болмашы дәрежелері талаптарының бұзушылығы бойынша жиынтық көрсеткіш есептеледі.

      Елеулі дәреженің бұзушылық көрсеткішін айқындау кезінде 0,7 коэффициенті қолданылады және осы көрсеткіш мынадай формуламен есептеледі:

      SР3 = (SР2 х 100/ SР1) х 0,7, мұндағы:

      SР3 - елеусіз бұзушылықтар көрсеткіші;

      SР1 - елеулі бұзушылықтардың талап етілетін саны;

      SР2 - анықталған елеулі бұзушылықтар саны.

      Болмашы бұзушылықтардың көрсеткішін айқындау кезінде 0,3 коэффициенті қолданылады. Бұл көрсеткіш мына формула бойынша есептеледі:

      SРH = (SР2 х 100/ SР1) х 0,3, мұндағы:

      SРH - елеусіз бұзушылықтар көрсеткіші;

      SР1 - елеусіз бұзушылықтардың талап етілетін саны;

      SР2 - анықталған елеусіз бұзушылықтардың саны.

      Бұзушылықтар бойынша тәуекел дәрежесінің көрсеткіші (SР) 0-ден 100-ге дейінгі шәкіл бойынша есептеледі және мына формула бойынша елеулі және болмашы бұзушылықтардың көрсеткіштерін қосу арқылы айқындалады:

      SР = SР3+ SРH мұндағы:

      SР - тәуекел дәрежесінің ортақ көрсеткіші;

      SР3 - елеулі бұзушылықтар көрсеткіші;

      SРH - елеусіз бұзушылықтар көрсеткіші.

      Тәуекел дәрежесінің көрсеткіштері бойынша бақылау субъектісі (объектісі) жатқызылады:

      жоғары тәуекел дәрежесіне – тәуекел дәрежесі 71-ден 100-ге дейінгі көрсеткіш кезінде және оған қатысты бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізіледі;

      жоғары тәуекел дәрежесіне жатқызылмаған – тәуекел дәрежесі 0-ден 71-ге дейінгі көрсеткіш кезінде және оған қатысты бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізілмейді.

      11. Бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізудің жиілігі жарты жылда бір реттен артық болмау керек.

      12. Субъектіге (объектіге) бару арқылы профилактикалық бақылау субъектіге (объектіге) бару арқылы профилактикалық бақылаудың жартыжылдық тізімдері негізінде жүзеге асырылады.

      13. Субъектіге (объектіге) бару арқылы профилактикалық бақылаудың тізімдері субъективті өлшемшарттар бойынша тәуекел дәрежесінің ең жоғары көрсеткіштерімен бақылау субъектісінің (объектісінің) басымдылығын есепке ала отырып жасалады.

  Киберқауіпсіздік бөлігінде
цифрландыру саласындағы
тәуекел дәрежесін
бағалау өлшемшарттарына
қосымша

Субъективті өлшемшарттар бойынша тәуекел дәрежесін айқындауға арналған субъективті өлшемшарттар тізбесі

№

Өлшемшарттар

Бұзушылық дәрежесі

Бақылау субъектілеріне (объектілеріне) бару арқылы алдыңғы тексерулер мен профилактикалық бақылау нәтижелері (ауырлық дәрежесі келесі талаптарды орындамау кезінде анықталады)

1.

Спутниктік (ғарыштық) байланыс арналарын пайдаланатын ауылдық елді мекендердің орта білім беру объектілерін және екінші деңгейдегі банктерді қоспағанда, мемлекеттік органдардың жергілікті, ведомстволық және корпоративтік телекоммуникация желілерін, жергілікті атқарушы органның (бұдан әрі-ЖАО), мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілерінің иелерін байланыс операторларының Интернетке қол жеткізудің бірыңғай шлюзі арқылы Интернетке қосуын жүзеге асыру жөніндегі талаптарды сақтау

Елеулі

2.

Аса маңызды цифрлық объектілері иеленушілерінің Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығын киберқауіпсіздіктің оқыс оқиғалары туралы хабардар етуі бойынша талаптарды сақтау

Өрескел

3.

Қаражатты қолдану жөніндегі талаптарды сақтау:
пайдаланушыларды сәйкестендіру, аутентификациялау және қол жеткізуді басқару;
жабдықты сәйкестендіру;
диагностикалық және конфигурациялық порттарды қорғау;
жергілікті желіні физикалық сегменттеу;
жергілікті желіні логикалық сегменттеу;
желілік қосылымдарды басқару;
брандмауэр;
жергілікті желінің ішкі мекенжай кеңістігін жасыру;
деректердің, хабарламалардың және конфигурациялардың тұтастығын бақылау;
ақпаратты криптографиялық қорғау.

Елеулі

4.

Сыныптауышқа сәйкес "цифрлық үкіметтің" бірінші және екінші сыныптағы цифрлық объектілерін пайдалану кезінде Киберқауіпсіздікті қамтамасыз ету, қорғау және цифрлық объектілерді қауіпсіз жұмыс істеуін қамтамасыз ету мониторингі жүйесіне қосылу бойынша талаптарды сақтау

Елеулі

5.

Сыртқы контурдың жергілікті желілерінен интернетке қол жеткізуді ұйымдастыру кезінде интернет желісіне қосылған жұмыс станцияларында вирусқа қарсы құралдардың, операциялық жүйелердің жаңартуларының болуы бойынша талаптарды сақтау

Елеулі

6.

Цифрлық объектілерді құру, сүйемелдеу және дамыту мәселелерімен айналысатын басқа құрылымдық бөлімшелерден оқшауланған құрылымдық бөлімше болып табылатын киберқауіпсіздік бөлімшесінің болуы немесе сертификат бере отырып, киберқауіпсіздікті қамтамасыз етуге және киберқауіпсіздікті қамтамасыз ету саласында кемінде үш жылда бір рет сертификат бере отырып мамандандырылған курстардан өтуге жауапты лауазымды адамды айқындау бойынша талаптарды сақтау.

Өрескел

7.

Мемлекеттік органдар (бұдан әрі – МО), ЖАО немесе ұйым өз қызметінде басшылыққа алатын құжатталған қағидалардың, рәсімдердің, практикалық тәсілдердің немесе басшылық қағидаттардың төрт деңгейлі жүйесі түрінде киберқауіпсіздікті қамтамасыз ету жөніндегі нормативтік-техникалық құжаттаманың (бұдан әрі – ТҚ) болуы және оған сәйкестігі бойынша талаптарды сақтау киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ қазақ және орыс тілдерінде әзірленеді, МО-ның, ЖАО-ның немесе ұйымның құқықтық актісімен бекітіледі және МО, ЖАО барлық қызметшілерінің немесе ұйым қызметкерлерінің назарына жеткізіледі.
Киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ ондағы ақпаратты талдау және жаңарту мақсатында кемінде екі жылда бір рет қайта қаралады.
1. МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясаты бірінші деңгейдегі құжат болып табылады және МО немесе ұйым күнделікті қызметінде басшылыққа алатын киберқауіпсіздікті қамтамасыз ету саласындағы мақсаттарды, міндеттерді, басшылық қағидаттары мен практикалық тәсілдерді айқындайды.
2. Екінші деңгейдегі құжаттар тізбесіне МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясатының талаптарын нақтылайтын құжаттар кіреді, оның ішінде:
1) киберқауіпсіздіктің тәуекелдерін бағалау әдістемесі;
2) ақпаратты өңдеу және оларды түгендеу құралдарымен байланысты активтерді сәйкестендіру, жіктеу және таңбалау, паспорттау қағидалары;
3) ішкі киберқауіпсіздік аудитін жүргізу қағидалары;
4) ақпаратты криптографиялық қорғау құралдарын (бұдан әрі - АКҚҚ) пайдалану тәртібі;
5) аутентификациялау рәсімін ұйымдастыру, цифрлық ресурстарға қол жеткізу құқығының аражігін ажырату қағидалары;
6) вирусқа қарсы бақылауды ұйымдастыру , мобильдік қондырғыларды және ақпаратты тасығыштарды пайдалану, интернет желісі мен электрондық поштаны пайдалану қағидалары;
7) ақпараттық ресурстардың жұмыс істеуінің физикалық қорғалуын және қауіпсіз ортасын ұйымдастыру, ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету жөніндегі қағидалар;
3. Үшінші деңгейдегі құжаттар киберқауіпсіздікті қамтамасыз ету процестері мен рәсімдерінің сипаттамаларын қамтиды, оның ішінде:
1) киберқауіпсіздік қатерлері (тәуекелдері) каталогы;
2) киберқауіпсіздік қатерлерін (тәуекелдерін) өңдеу жоспары;
3) ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын және жұмыс қабілеттілігін қалпына келтіруді қамтамасыз ету бойынша іс-шаралар жоспары;
4) әкімшінің цифрлық объектісін сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі басшылығы;
5) пайдаланушылардың киберқауіпсіздіктің оқыс оқиғаларына ден қою және штаттан тыс (дағдарысты) жағдайларда әрекет ету бойынша іс-қимыл тәртібі туралы нұсқаулық.
4. Төртінші деңгейдегі құжаттар тізбесі орындалған рәсімдер мен жұмыстарды тіркеу және растау үшін пайдаланылатын жұмыс нысандарын, журналдарды, өтінімдерді, хаттамаларды және басқа да құжаттарды, сонымен бірге электрондық құжаттарды қамтиды, оның ішінде:
1) киберқауіпсіздік оқыс оқиғаларын тіркеу және штаттан тыс оқиғаларды есепке алу журналы;
2) серверлік үй-жайларға кіру журналы;
3) желілік ресурстардың осалдықтарын бағалауды жүргізу туралы есеп;
4) кабельдік қосылуларды есепке алу журналы;
5) резервтік көшірмелерді (резервтік көшірме, қайта қалпына келтіру), резервтік көшірмелерді тестілеуді есепке алу журналы;

Өрескел

8.

Көп факторлы аутентификацияны қолдану бойынша сыныптауышқа сәйкес, оның ішінде цифрлық сертификаттар пайдалана отырып, бірінші және екінші сыныптардың цифрлық объектілерге қол жеткізу кезінде талаптарды сақтау

Елеулі

9.

Лауазымдық нұсқаулықтарға киберқауіпсіздікті қамтамасыз ету бойынша функционалдық міндеттерді енгізу жөніндегі талаптарды және МО, ЖАО немесе ұйым қызметшілерінің киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ талаптарын орындау бойынша міндеттемелерін сақтау

Елеулі

10.

АКҚҚ пайдалану бойынша талаптарды сақтау:
бірінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – үшінші қауіпсіздік деңгейінің;
екінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – екінші қауіпсіздік деңгейінің;
үшінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – бірінші қауіпсіздік деңгейінің АКҚҚ (бағдарламалық және аппараттық) қолданылады.

Өрескел

11.

"Цифрлық үкіметтің" цифрлық инфрақұрылымы объектісінің меншік иесі немесе иегері, сондай-ақ "цифрлық үкімет" операторы "цифрлық үкіметтің" цифрлық инфрақұрылымы объектілерінде қамтылған мемлекеттік цифрлық ресурстарды (бұдан әрі-ЦР) сақтау бойынша талаптарды сақтау

Өрескел

12.

Мазмұнды (контентті) басқару жүйелерін қолдану бойынша ЦР киберқауіпсіздікті қамтамасыз ету үшін талаптарды сақтау:
ЦР-ды орналастыру, өзгерту және жою операцияларына санкция беру;
ЦР-ды орналастыру, өзгерту және жою кезінде авторлықты тіркеу;
жүктелетін ЦР-ды зиянды кодқа тексеру;
орындалатын код пен сценарийлердің қауіпсіздік аудиті;
орналастырылған ЦР тұтастығын бақылау;
ЦР өзгерістер журналын жүргізу;
пайдаланушылардың және бағдарламалық роботтардың қалыптан тыс белсенділігін мониторингтеу

Өрескел

13.

Домендік аттың төлнұсқалылығын тексеру және ЦР киберқауіпсіздікті қамтамасыз ету кезінде ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, байланыс сеансындағы ақпаратты криптографиялық қорғау үшін тіркеу куәліктерін қолдану бойынша талапты сақтау

Елеулі

14.

Виртуалдау технологиясын пайдалану кезінде сәйкестендіруді басқару бойынша талаптарды сақтау:
Көрсетілетін цифрлық қызметтерінің клиенттерін және ерекшеленген пайдаланушыларды аутентификациялауды;
пайдаланушыларды бір технологиялық платформа шегінде федеративтік сәйкестендіруді;
пайдаланушыны сәйкестендіргішті жойғаннан кейін аутентификация туралы ақпаратты сақтауды;
пайдаланушы өкілеттерінің бейіндерін тағайындау рәсімдерін бақылау құралдарын қолдануды талап ететін сәйкестендіруді басқару

Елеулі

15.

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздіктің оқиғаларына аудит жүргізу бойынша талаптарды сақтау:
киберқауіпсіздік ТҚ-да айқындалатын рәсімдердің міндеттілігі мен тұрақтылығын;
барлық операциялық жүйелерге, клиенттік виртуалды машиналарға, желілік компоненттердің инфрақұрылымына арналған аудит рәсімдерін жүргізуді;
оқиғаларды тіркеу журналын жүргізуді және әкімшіге қолжетімсіз сақтау жүйесінде сақтауды;
оқиғаларды тіркеу журналын жүргізу жүйесі жұмысының дұрыстығын тексеруді;
оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да сақтау ұзақтығын айқындауды талап ететін киберқауіпсіздік оқиғалары аудитін жүргізу

Елеулі

16.

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздік оқиғаларын тіркеу талаптарын сақтау:
әкімшілердің іс-қимылын журналға енгізуді;
киберқауіпсіздік оқыс оқиғалары мен оқиғалар мониторингі жүйесін қолдануды;
сыни оқиғаны немесе киберқауіпсіздік оқыс оқиғаларын автоматты тану негізінде хабарландыруды талап ететін киберқауіпсіздік оқиғаларын тіркеу

Елеулі

17.

Желілік және жүйелік әкімшілендіру рәсімдерін орындау бойынша талаптарды сақтау:
виртуалды машиналар кескіндерінің сақталуын, операциялық жүйенің, қосымшалардың, желілік конфигурацияның, МО немесе ұйымның бағдарламалық қамтылымдарын (бұдан әрі -БҚ) және деректерінің зиянды қолтаңбалардың болуын бақылауды қамтамасыз ету;
сыртқы пайдаланушылардың аппараттық бөлікке кіруін болдырмау мақсатында аппараттық платформаны виртуалды машинаның операциялық жүйесінен бөлу

Елеулі

18.

Резервтік көшіру жүйесімен деректерді сақтау жүйесін қамтамасыз ету бойынша талаптарды сақтау

Елеулі

19.

Жергілікті желілерді біріктіретін бөлінген байланыс арнасын ұйымдастыру кезінде ақпаратты қорғаудың бағдарламалық-техникалық құралдарын, оның ішінде криптографиялық шифрлауды АКҚҚ пайдалана отырып қолдану жөніндегі талаптарды сақтау

Елеулі

20.

Шетелде орналасқан немесе экрандалған ішкі желіні қолдана отырып ұйымдастырылған Қазақстан Республикасының мекемелері үшін АКҚҚ пайдалана отырып ұйымдастырылған байланыс арналарын қоспағанда, ішкі контурдың жергілікті желісі (бұдан әрі- ЖЖ) және сыртқы контурдың ЖЖ бір-бірімен ұштасуын болдырмау жөніндегі талаптарды сақтау

Өрескел

21.

Ведомстволық электрондық поштаны, жедел хабарламалар қызметін және өзге де сервистерді МО, ЖАО қызметшілерінің және мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілер иелерінің: олар қызметтік міндеттерін атқарған кезде электрондық нысандағы жедел ақпарат алмасуды (қызметтік хат алмасуды) жүзеге асыру үшін, егер уәкілетті орган өзгеше белгілемесе, Қазақстан Республикасының аумағында нақты орналасқан электрондық поштаны, жедел хабар алмасу қызметін және өзге де сервистерді, басқару орталықтары мен серверлерді пайдалану жөніндегі талаптарды сақтауы

Елеулі

22.

Жергілікті желілердің белсенді жабдықтары үшін үздіксіз электрмен жабдықтаудың болуы бойынша талаптарды сақтау

Елеулі

23.

Жергілікті желінің кабельдік жүйесінің пайдаланылмайтын порттарын белсенді жабдықтан физикалық ажырату бойынша талапты сақтау

Елеусіз

24.

Желіаралық экрандауды пайдалану бойынша талаптарды сақтау

Елеулі

25.

Серверлік үй-жай бойынша келісі талаптарды сақтау:
1) Серверлік үй-жайда орнатылған жабдықты техникалық сүйемелдеу кезіне құжаттаманың болуы: жабдыққа қызмет көрсету; аппараттық-бағдарламалық қамтылымның жұмысында пайда болатын проблемаларды жою; кідірулер мен істен шығу фактілері, сондай-ақ қалпына келтіру жұмыстарының нәтижелері; өте маңызды жабдыққа кепілдікті қызмет көрсету мерзімі аяқталған соң кепілдікті мерзімнен кейінгі қызмет көрсету құжатталады.
2) Санкцияланған кіруді және санкцияланған шығуды қамтамасыз ететін кіруді бақылау және басқару жуйесінің болуы;
3) Цифрлық инфрақұрылым объектілерін сүйемелдеуді жүзеге асыру үшін уәкілетті тұлғалар тізімінің өзекті күйінде болуы;
4) Жабдықты техникалық сүйемелдеу кезінде құжаттаудың болуы;
5) Күзет дабылы жүйесінің болуы;
6) Бейнебақылау жүйесінің болуы;
7) Өрт дабылы жүйесінің болуы;
8) Өрт сөндіру жүйесінің болуы;
9) Кепілдендірілген электрмен жабдықтау жүйесінің болуы;
10) Жерге тұйықтау жүйесінің болуы;
11) Серверлік жабдықтың конфигурациясын тексере отырып, оны тұрақты негізде түгендеу жүргізу жөніндегі талаптарды сақтау;
12) Серверлік үй-жайда аппараттық-бағдарламалық кешен серверлік жабдығын және деректерді сақтау жүйесін орналастыру жөніндегі талаптарды сақтау;
13) Серверлік үй-жай өте алмайтын, терезе ойықтары жоқ бөлек үй-жайларда орналастыру. Терезе ойықтары болған жағдайда, олар жабылады немесе жанбайтын материалдармен бекітіледі. Қабырға, төбе мен еден сырттары үшін шаң шығармайтын және жинамайтын материалдар пайдаланылу. Еден жабыны үшін антистатикалық қасиеті бар материалдар пайдаланылады;
14) Серверлік үй-жай кабельдік жүйелер мен инженерлік коммуникацияларды орналастыруға арналған фальшеденмен және (немесе) фальштөбемен жабдықталудың болуы;
15) Кез келген транзиттік коммуникациялардан өту бойынша алып тастау жөніндегі талаптарды сақтау;
16) Негізгі және резервтік серверлік үй-жайлардың бір-бірінен шалғайдағы ғимараттарда қауіпсіз қашықтықта орналасуы бойынша талаптарды сақтау. Резервтік серверлік үй жайларға қойылатын талаптар негізгі серверлік үй жайларға қойылатын талаптармен бірдей.

Өрескел

26.

Кростық үй-жай бойынша келесі талаптарды сақтау:
1) Электромагниттік кедергілердің қуатты көздерінің болмауы;
2) Сумен жабдықтау жүйесінің бұрандалары мен құбырларының болмауы;
3) Өрт қауіпсіздігі жүйесінің болуы;
4) Жеңіл жанатын материалдардың болмауы;
5) Жоба бойынша шкафты қосу үшін автоматтан бөлек жеке электр қуатталу желісінің болуы;
6) Сигнализациялық күзет жүйесінің, кіруді бақылау жүйесінің болуы;
7) Ауа баптау жүйесінің болуы.

Өрескел

27.

Цифрлық объектілерді тәжірибелік және өнеркәсіптік пайдалану кезеңінде құралдар мен жүйелерді пайдалану талаптарын сақтау: оқиғаларды және киберқауіпсіздіктің оқыс оқиғаларын мониторингілеу және басқару; цифрлық инфрақұрылым; басып кірудің алдын алу және анықтау.

Елеулі

28.

Киберқауіпсіздік жеке жедел орталығын құру және оның жұмыс істеуін қамтамасыз ету немесе үшінші тұлғалардан киберқауіпсіздіктің жедел орталығының қызметтерін сатып алу жөніндегі талаптарды сақтау, сондай-ақ оның Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығымен өзара іс-қимылы.

Өрескел

29.

Тіркелген. KZ және (немесе). ҚАЗ домендік атауы бар интернет-ресурсты Қазақстан Республикасының аумағында орналасқан аппараттық-бағдарламалық кешенде орналастыру жөніндегі талапты сақтау.
Интернеттің қазақстандық сегментінің кеңістігінде. KZ және (немесе). ҚАЗ домендік аттарын пайдалану қауіпсіздік сертификаттарын қолдану арқылы жүзеге асырылу талаптарын сақтау

Елеулі

30.

МО, ЖАО және ұйымдар сенім білдірілген бағдарламалық қамтылым және электрондық өнеркәсіп өнімдерінің тізілімінен елдің қорғанысы мен мемлекеттің қауіпсіздігі үшін киберқауіпсіздікті қамтамасыз ету талаптарын іске асыру мақсатында тауарларды сатып алу жөніндегі талаптарды сақтау.

Елеусіз

31.

МО-да, ЖАО-да немесе ұйымда киберқауіпсіздіктің бұзылу оқиғаларын бақылау мақсатында талаптарды сақтау:
1) Киберқауіпсіздікті бұзуға байланысты оқиғалар мониторингі мен мониторинг нәтижелерін талдау жүргізіледі;
2) Киберқауіпсіздіктің жай-күйіне байланысты оқиғалар тіркеліп, оқиғалар журналдарын, оның ішінде:
операциялық жүйелердің оқиғалар журналдарын;
дерекқорларды басқару жүйелерінің оқиғалар журналдарын;
вирусқа қарсы қорғау оқиғаларының журналдарын;
қолданбалы БҚ оқиғалар журналдарын;
телекоммуникациялық жабдықтың оқиғалар журналдарын;
шабуылдарды анықтау және алдын алу жүйелерінің оқиғалар журналдарын;
контентті басқару жүйесі оқиғаларының журналын талдау арқылы бұзушылықтар анықталады;
3) оқиғаларды тіркеу журналдарындағы уақытты уақыт көзінің инфрақұрылымымен үйлесімді қамтамасыз ету;
4) оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да көрсетілген мерзім ішінде сақтау, бірақ үш жылдан кем емес және екі айдан кем емес жедел қолжетімділікте болу;
5) оқиғаларды тіркеу журналдарын жүргізу;
6) оқиғаларды тіркеу журналдарын араласудан және рұқсатсыз кіруден қорғауды қамтамасыз ету. Жүйелік әкімшілерде журналдарды өзгертуге, жоюға және өшіруге өкілеттіктердің болуына жол бермеу. Құпия ЦЖ журналдардың резервтік қоймасын құруды және жүргізуді талап етеді;
7) Киберқауіпсіздік оқыс оқиғалары туралы хабардар етудің және киберқауіпсіздік оқыс оқиғаларына әрекет етудің формальді рәсімін енгізу қамтамасыз етіледі.

Елеулі

32.

ЦР, ЦЖ, цифрлық инфрақұрылымның киберқауіпсіздігін қамтамасыз етуге бөгде ұйымдарды тартқан жағдайда олардың иесі немесе иеленушісі аталған объектілермен жұмыс істеу, оларға қол жеткізу немесе пайдалану шарттары, сондай-ақ оларды бұзғаны үшін жауапкершілігі белгіленетін келісімдерінің болуы жөніндегі талапты сақтау

Өрескел

33.

Ұйым қызметкерінің еңбек шартының талаптарына өзгерістер енгізу, МО, ЖАО қызметшісін ротациялау немесе Мемлекеттік қызмет бойынша ілгерілету, оларды жұмыстан шығару кезінде физикалық және логикалық қолжетімділікті, қол жеткізу, жазылу сәйкестендіргіштерін, оны МО, ЖАО жұмыс істейтін қызметшісі немесе ұйым жұмыскері ретінде сәйкестендіретін құжаттаманы қамтитын ақпаратқа және ақпаратты өңдеу құралдарына қол жеткізу құқықтарын сақтау, жойылады.

Өрескел

34.

Кадр қызметімен МО, ЖАО қызметшілерін немесе ұйым жұмыскерлерін цифрландыру және киберқауіпсіздікті қамтамасыз ету саласында оқытуын ұйымдастыру және электрондық сертификат беріле отырып, жеке іс материалдарында сақталу есебін жүргізу талаптарын сақтау

Елеусіз

35.

Киберқауіпсіздік оқиғалары мониторингін және оқиғалар журналын талдау нәтижелері бойынша құпиялылығы, қолжетімділігі мен тұтастығы үшін өте қатерлі болып сәйкестендірілген қиберқаурсіздік оқиғаларын мемлекеттік техникалық қызметтің компьютерлік инциденттерге әрекет ету қызметінде тіркеу талаптарын сақтау

Елеулі

36.

Екінші деңгейдегі банктерді қоспағанда, заңмен қорғалатын құпияны қамтитын деректерді өңдейтін аса маңызды цифрлық объектілерінің иелеріне жылына кемінде бір рет киберқауіпсіздік аудитін жүргізу жөніндегі талаптарды сақтау.

Елеулі

37.

Сервистік бағдарламалық өнімді өнеркәсіптік пайдалану кезінде киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар актінің болуы жөніндегі талаптарды сақтау.

Елеулі

38.

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ пайдаланушы интерфейсін пайдаланушының тіл интерфейсін таңдау мүмкіндігімен, деректерді қазақ, орыс және қажет болған жағдайда басқа тілдерде енгізуді, өңдеу мен шығаруды қамтамасыз ету талаптарын сақтау

Елеусіз

39.

МО, ЖАО немесе ұйым:
пайдаланушылар мен персоналдың іс-қимылы;
ақпаратты өңдеу құралдарын қолдану мониторингін жүзеге асырады.

Елеусіз

40.

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ қазақ және орыс тілдерінде пайдалану жөніндегі техникалық құжаттамамен қамтамасыз ету талаптарын сақтау

Елеусіз

41.

Ендірілген жүйелер серверінің жоғары қолжетімділігін қамтамасыз ету жөніндегі талаптарды сақтау: 1) резервтік желдеткіштерді, қуат көздерін, дискілерді және енгізу-шығару адаптерлерін қызу ауыстыру; 2) сыни оқиғалар туралы ескертулер; 3) сыни компоненттердің жай-күйін үздіксіз бақылауды қолдау және бақыланатын көрсеткіштерді өлшеу

Елеулі

42.

Құпия ЦЖ-да, құпия ЦР-да және қолжетімділігі шектелген дербес деректерді қамтитын ЦР-да пайдаланылатын ақпаратты тасығыштарды пайдаланудан шығарған кезде ақпаратты кепілдікті жоюдың бағдарламалық және аппараттық қамтылымы қолдану жөніндегі талапты сақтау

Елеулі

43.

Жергілікті желінің құжат жүзіндегі схемасы болуы және оны пайдаланған кезде өзектілендірілген күйде ұсталу талабының сақталуы

Елеусіз

44.

МО, ЖАО цифрлық объектілерін және аса маңызды цифрлық объектілерін қорғау үшін деректердің тарап кетуін болғызбау жүйелері (DLP) қолдану жөніндегі талаптарды сақтау.
Бұл ретте:
іс-қимылға жүргізілетін бақылау туралы пайдаланушыны визуалды түрде хабардар ету;
жергілікті желі шегінде деректердің тарап кетуін болғызбау жүйесінің басқару орталығы мен серверлерін орналастыру қамтамасыз етіледі.

Елеусіз

45.

МО-ның және ЖАО-ның ЦЖ-сын, оның ішінде МО-ның немесе ЖАО-ның тәжірибелік пайдалануға енгізілген ЦЖ-сымен интеграциялау талаптарын сақтау.

Елеулі

46.

"Цифрлық үкіметтің" операторы ұйымдастырған АКҚҚ пайдаланылатын мемлекеттік органдардың бірыңғай көліктік ортасының (бұдан әрі - МО БКО) сымсыз байланыс арналарын қоспағанда, МО БКО-ға, ЦС-нің жергілікті желісіне, сондай-ақ МО БКО, ЦС-нің жергілікті желісінің құрамына кіретін техникалық құралдарға сымсыз желілер арқылы қашықтан қол жеткізуді, сымсыз қолжетімділікті ұйымдастыруға арналған құралдарды, модемдерді, радиомодемдерді, ұялы байланыс операторларының желілік модемдерін, ұялы байланыстың абоненттік құрылғыларын және басқа да сымсыз желілік құрылғыларды қосуға жол берілмеу бойынша талаптарды сақтау

Өрескел

47.

"Цифрлық үкіметтің" цифрлық объектісін өнеркәсіптік пайдалануға беруді оның меншік иесі немесе иеленушісі мемлекеттік техникалық қызмет берген "цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтарды пайдалана отырып қана жүзеге асыру бойынша талаптарды сақтау.

Елеулі

48.

Цифрлық субъектінің ішкі шеңберінің ЖЖ Интернетке қосуға жол берілмеу бойынша талаптарды сақтау

Өрескел

49.

Интернет-ресурс иесі және (немесе) иеленушісі пайдаланушының кескін тілін таңдау мүмкіндігімен қазақ, орыс және қажет болған жағдайда басқа тілдерде көпшілікке қолжетімді Интернет-ресурстарды құруды қамтамасыз ету бойынша талаптарды сақтау

Елеусіз

50.

Тәжірибелік пайдалану оң аяқталған, киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар сынақ хаттамалары болған, цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органдардың, мүдделі МО-ның, ЖАО-ның және ұйымдардың өкілдері қатысатын қабылдау комиссиясы ЦЖ-ны өнеркәсіптік пайдалануға беру туралы актіге қол қойған жағдайда МО-ның, ЖАО-ның және ұйымдардың ЦЖ-ны өнеркәсіптік пайдалануға беру жөніндегі талаптарды сақтау

Елеулі

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары-
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№13/НҚ және
Қазақстан Республикасы
Ұлттық экономика
мминистрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен
бұйрығына
  4-қосымша

Қазақстан Республикасы Кәсіпкерлік кодексінің 138 бабына сәйкес квазимемлекеттік сектор субъектілеріне, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілеріне, киберқауіпсіздікті қамтамасыз ету орталықтарына, сонымен қатар аса маңызды цифрлық объектілерінің иелері мен иеленушілеріне қатысты киберқауіпсіздік бөлігінде цифрландыру саласындағы тексеру парағы

      Ескерту. Бұйрық 4-қосымшамен толықтырылды - ҚР Жасанды интеллект және цифрлық даму министрінің м.а. 10.09.2026 № 550/НҚ және ҚР Премьер-Министрінің орынбасары – Ұлттық экономика министрінің 11.09.2026 № 145 (алғаш ресми жарияланған күнінен кейін он күнтізбелік күн өткен соң қолданысқа енгізіледі) бірлескен бұйрығымен.

      __________________________________________________________________
бақылау субъектілерінің (объектілерінің) біртекті тобының атауы
Тексеруді/ бақылау субъектісіне (объектісіне) бару арқылы профилактикалық
бақылауды тағайындаған мемлекеттік орган
____________________________________________________________________
____________________________________________________________________
Тексеруді/ бақылау субъектісіне (объектісіне) бару арқылы профилактикалық
бақылауды тағайындау туралы акт______________________________________
____________________________________________________________________
№, күні
Бақылау субъектісінің (объектісінің) атауы _______________________________
____________________________________________________________________
Бақылау субъектісінің (объектісінің) (жеке сәйкестендіру нөмірі), бизнес-
сәйкестендіру нөмірі ___________________________________________________
_____________________________________________________________________
Орналасқан жерінің мекенжайы __________________________________________

№

Талаптар тізбесі

Талаптарға сәйкес келеді

Талаптарға сәйкес келмейді

1

2

3

4

1

Спутниктік (ғарыштық) байланыс арналарын пайдаланатын ауылдық елді мекендердің орта білім беру объектілерін және екінші деңгейдегі банктерді қоспағанда, мемлекеттік органдардың жергілікті, ведомстволық және корпоративтік телекоммуникация желілерін, жергілікті атқарушы органның (бұдан әрі-ЖАО), мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілерінің иелерін байланыс операторларының Интернетке қол жеткізудің бірыңғай шлюзі арқылы Интернетке қосуын жүзеге асыру жөніндегі талаптарды сақтау



2

Аса маңызды цифрлық объектілері иеленушілерінің Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығын киберқауіпсіздіктің оқыс оқиғалары туралы хабардар етуі бойынша талаптарды сақтау



3

Қаражатты қолдану жөніндегі талаптарды сақтау:
пайдаланушыларды сәйкестендіру, аутентификациялау және қол жеткізуді басқару;
жабдықты сәйкестендіру;
диагностикалық және конфигурациялық порттарды қорғау;
жергілікті желіні физикалық сегменттеу;
жергілікті желіні логикалық сегменттеу;
желілік қосылымдарды басқару;
брандмауэр;
жергілікті желінің ішкі мекенжай кеңістігін жасыру;
деректердің, хабарламалардың және конфигурациялардың тұтастығын бақылау;
ақпаратты криптографиялық қорғау.



4

Сыныптауышқа сәйкес "цифрлық үкіметтің" бірінші және екінші сыныптағы цифрлық объектілерін пайдалану кезінде Киберқауіпсіздікті қамтамасыз ету, қорғау және цифрлық объектілерді қауіпсіз жұмыс істеуін қамтамасыз ету мониторингі жүйесіне қосылу бойынша талаптарды сақтау



5

Сыртқы контурдың жергілікті желілерінен интернетке қол жеткізуді ұйымдастыру кезінде интернет желісіне қосылған жұмыс станцияларында вирусқа қарсы құралдардың, операциялық жүйелердің жаңартуларының болуы бойынша талаптарды сақтау



6

Цифрлық объектілерді құру, сүйемелдеу және дамыту мәселелерімен айналысатын басқа құрылымдық бөлімшелерден оқшауланған құрылымдық бөлімше болып табылатын киберқауіпсіздік бөлімшесінің болуы немесе сертификат бере отырып, киберқауіпсіздікті қамтамасыз етуге және киберқауіпсіздікті қамтамасыз ету саласында кемінде үш жылда бір рет сертификат бере отырып мамандандырылған курстардан өтуге жауапты лауазымды адамды айқындау бойынша талаптарды сақтау.



7

Мемлекеттік органдар (бұдан әрі – МО), ЖАО немесе ұйым өз қызметінде басшылыққа алатын құжатталған қағидалардың, рәсімдердің, практикалық тәсілдердің немесе басшылық қағидаттардың төрт деңгейлі жүйесі түрінде киберқауіпсіздікті қамтамасыз ету жөніндегі нормативтік-техникалық құжаттаманың (бұдан әрі – ТҚ) болуы және оған сәйкестігі бойынша талаптарды сақтау киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ қазақ және орыс тілдерінде әзірленеді, МО-ның, ЖАО-ның немесе ұйымның құқықтық актісімен бекітіледі және МО, ЖАО барлық қызметшілерінің немесе ұйым қызметкерлерінің назарына жеткізіледі.
Киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ ондағы ақпаратты талдау және жаңарту мақсатында кемінде екі жылда бір рет қайта қаралады.
1. МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясаты бірінші деңгейдегі құжат болып табылады және МО немесе ұйым күнделікті қызметінде басшылыққа алатын киберқауіпсіздікті қамтамасыз ету саласындағы мақсаттарды, міндеттерді, басшылық қағидаттары мен практикалық тәсілдерді айқындайды.
2. Екінші деңгейдегі құжаттар тізбесіне МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясатының талаптарын нақтылайтын құжаттар кіреді, оның ішінде:
1) киберқауіпсіздіктің тәуекелдерін бағалау әдістемесі;
2) ақпаратты өңдеу және оларды түгендеу құралдарымен байланысты активтерді сәйкестендіру, жіктеу және таңбалау, паспорттау қағидалары;
3) ішкі киберқауіпсіздік аудитін жүргізу қағидалары;
4) ақпаратты криптографиялық қорғау құралдарын (бұдан әрі - АКҚҚ) пайдалану тәртібі;
5) аутентификациялау рәсімін ұйымдастыру, цифрлық ресурстарға қол жеткізу құқығының аражігін ажырату қағидалары;
6) вирусқа қарсы бақылауды ұйымдастыру , мобильдік қондырғыларды және ақпаратты тасығыштарды пайдалану, интернет желісі мен электрондық поштаны пайдалану қағидалары;
7) ақпараттық ресурстардың жұмыс істеуінің физикалық қорғалуын және қауіпсіз ортасын ұйымдастыру, ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету жөніндегі қағидалар;
3. Үшінші деңгейдегі құжаттар киберқауіпсіздікті қамтамасыз ету процестері мен рәсімдерінің сипаттамаларын қамтиды, оның ішінде:
1) киберқауіпсіздік қатерлері (тәуекелдері) каталогы;
2) киберқауіпсіздік қатерлерін (тәуекелдерін) өңдеу жоспары;
3) ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын және жұмыс қабілеттілігін қалпына келтіруді қамтамасыз ету бойынша іс-шаралар жоспары;
4) әкімшінің цифрлық объектісін сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі басшылығы;
5) пайдаланушылардың киберқауіпсіздіктің оқыс оқиғаларына ден қою және штаттан тыс (дағдарысты) жағдайларда әрекет ету бойынша іс-қимыл тәртібі туралы нұсқаулық.
4. Төртінші деңгейдегі құжаттар тізбесі орындалған рәсімдер мен жұмыстарды тіркеу және растау үшін пайдаланылатын жұмыс нысандарын, журналдарды, өтінімдерді, хаттамаларды және басқа да құжаттарды, сонымен бірге электрондық құжаттарды қамтиды, оның ішінде:
1) киберқауіпсіздік оқыс оқиғаларын тіркеу және штаттан тыс оқиғаларды есепке алу журналы;
2) серверлік үй-жайларға кіру журналы;
3) желілік ресурстардың осалдықтарын бағалауды жүргізу туралы есеп;
4) кабельдік қосылуларды есепке алу журналы;
5) резервтік көшірмелерді (резервтік көшірме, қайта қалпына келтіру), резервтік көшірмелерді тестілеуді есепке алу журналы;



8

Көп факторлы аутентификацияны қолдану бойынша сыныптауышқа сәйкес, оның ішінде цифрлық сертификаттар пайдалана отырып, бірінші және екінші сыныптардың цифрлық объектілерге қол жеткізу кезінде талаптарды сақтау



9

Лауазымдық нұсқаулықтарға киберқауіпсіздікті қамтамасыз ету бойынша функционалдық міндеттерді енгізу жөніндегі талаптарды және МО, ЖАО немесе ұйым қызметшілерінің киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ талаптарын орындау бойынша міндеттемелерін сақтау



10

АКҚҚ пайдалану бойынша талаптарды сақтау:
бірінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – үшінші қауіпсіздік деңгейінің;
екінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – екінші қауіпсіздік деңгейінің;
үшінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – бірінші қауіпсіздік деңгейінің АКҚҚ (бағдарламалық және аппараттық) қолданылады.



11

"Цифрлық үкіметтің" цифрлық инфрақұрылымы объектісінің меншік иесі немесе иегері, сондай-ақ "цифрлық үкімет" операторы "цифрлық үкіметтің" цифрлық инфрақұрылымы объектілерінде қамтылған мемлекеттік цифрлық ресурстарды (бұдан әрі-ЦР) сақтау бойынша талаптарды сақтау



12

Мазмұнды (контентті) басқару жүйелерін қолдану бойынша ЦР киберқауіпсіздікті қамтамасыз ету үшін талаптарды сақтау:
ЦР-ды орналастыру, өзгерту және жою операцияларына санкция беру;
ЦР-ды орналастыру, өзгерту және жою кезінде авторлықты тіркеу;
жүктелетін ЦР-ды зиянды кодқа тексеру;
орындалатын код пен сценарийлердің қауіпсіздік аудиті;
орналастырылған ЦР тұтастығын бақылау;
ЦР өзгерістер журналын жүргізу;
пайдаланушылардың және бағдарламалық роботтардың қалыптан тыс белсенділігін мониторингтеу



13

Домендік аттың төлнұсқалылығын тексеру және ЦР киберқауіпсіздікті қамтамасыз ету кезінде ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, байланыс сеансындағы ақпаратты криптографиялық қорғау үшін тіркеу куәліктерін қолдану бойынша талапты сақтау



14

Виртуалдау технологиясын пайдалану кезінде сәйкестендіруді басқару бойынша талаптарды сақтау:
Көрсетілетін цифрлық қызметтерінің клиенттерін және ерекшеленген пайдаланушыларды аутентификациялауды;
пайдаланушыларды бір технологиялық платформа шегінде федеративтік сәйкестендіруді;
пайдаланушыны сәйкестендіргішті жойғаннан кейін аутентификация туралы ақпаратты сақтауды;
пайдаланушы өкілеттерінің бейіндерін тағайындау рәсімдерін бақылау құралдарын қолдануды талап ететін сәйкестендіруді басқару



15

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздіктің оқиғаларына аудит жүргізу бойынша талаптарды сақтау:
киберқауіпсіздік ТҚ-да айқындалатын рәсімдердің міндеттілігі мен тұрақтылығын;
барлық операциялық жүйелерге, клиенттік виртуалды машиналарға, желілік компоненттердің инфрақұрылымына арналған аудит рәсімдерін жүргізуді;
оқиғаларды тіркеу журналын жүргізуді және әкімшіге қолжетімсіз сақтау жүйесінде сақтауды;
оқиғаларды тіркеу журналын жүргізу жүйесі жұмысының дұрыстығын тексеруді;
оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да сақтау ұзақтығын айқындауды талап ететін киберқауіпсіздік оқиғалары аудитін жүргізу



16

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздік оқиғаларын тіркеу талаптарын сақтау:
әкімшілердің іс-қимылын журналға енгізуді;
киберқауіпсіздік оқыс оқиғалары мен оқиғалар мониторингі жүйесін қолдануды;
сыни оқиғаны немесе киберқауіпсіздік оқыс оқиғаларын автоматты тану негізінде хабарландыруды талап ететін киберқауіпсіздік оқиғаларын тіркеу



17

Желілік және жүйелік әкімшілендіру рәсімдерін орындау бойынша талаптарды сақтау:
виртуалды машиналар кескіндерінің сақталуын, операциялық жүйенің, қосымшалардың, желілік конфигурацияның, МО немесе ұйымның бағдарламалық қамтылымдарын (бұдан әрі -БҚ) және деректерінің зиянды қолтаңбалардың болуын бақылауды қамтамасыз ету;
сыртқы пайдаланушылардың аппараттық бөлікке кіруін болдырмау мақсатында аппараттық платформаны виртуалды машинаның операциялық жүйесінен бөлу



18

Резервтік көшіру жүйесімен деректерді сақтау жүйесін қамтамасыз ету бойынша талаптарды сақтау



19

Жергілікті желілерді біріктіретін бөлінген байланыс арнасын ұйымдастыру кезінде ақпаратты қорғаудың бағдарламалық-техникалық құралдарын, оның ішінде криптографиялық шифрлауды АКҚҚ пайдалана отырып қолдану жөніндегі талаптарды сақтау



20

Шетелде орналасқан немесе экрандалған ішкі желіні қолдана отырып ұйымдастырылған Қазақстан Республикасының мекемелері үшін АКҚҚ пайдалана отырып ұйымдастырылған байланыс арналарын қоспағанда, ішкі контурдың жергілікті желісі (бұдан әрі- ЖЖ) және сыртқы контурдың ЖЖ бір-бірімен ұштасуын болдырмау жөніндегі талаптарды сақтау



21

Ведомстволық электрондық поштаны, жедел хабарламалар қызметін және өзге де сервистерді МО, ЖАО қызметшілерінің және мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілер иелерінің: олар қызметтік міндеттерін атқарған кезде электрондық нысандағы жедел ақпарат алмасуды (қызметтік хат алмасуды) жүзеге асыру үшін, егер уәкілетті орган өзгеше белгілемесе, Қазақстан Республикасының аумағында нақты орналасқан электрондық поштаны, жедел хабар алмасу қызметін және өзге де сервистерді, басқару орталықтары мен серверлерді пайдалану жөніндегі талаптарды сақтауы



22

Жергілікті желілердің белсенді жабдықтары үшін үздіксіз электрмен жабдықтаудың болуы бойынша талаптарды сақтау



23

Жергілікті желінің кабельдік жүйесінің пайдаланылмайтын порттарын белсенді жабдықтан физикалық ажырату бойынша талапты сақтау



24

Желіаралық экрандауды пайдалану бойынша талаптарды сақтау



25

Серверлік үй-жай бойынша келісі талаптарды сақтау:
1) Серверлік үй-жайда орнатылған жабдықты техникалық сүйемелдеу кезіне құжаттаманың болуы: жабдыққа қызмет көрсету; аппараттық-бағдарламалық қамтылымның жұмысында пайда болатын проблемаларды жою; кідірулер мен істен шығу фактілері, сондай-ақ қалпына келтіру жұмыстарының нәтижелері; өте маңызды жабдыққа кепілдікті қызмет көрсету мерзімі аяқталған соң кепілдікті мерзімнен кейінгі қызмет көрсету құжатталады.
2) Санкцияланған кіруді және санкцияланған шығуды қамтамасыз ететін кіруді бақылау және басқару жуйесінің болуы;
3) Цифрлық инфрақұрылым объектілерін сүйемелдеуді жүзеге асыру үшін уәкілетті тұлғалар тізімінің өзекті күйінде болуы;
4) Жабдықты техникалық сүйемелдеу кезінде құжаттаудың болуы;
5) Күзет дабылы жүйесінің болуы;
6) Бейнебақылау жүйесінің болуы;
7) Өрт дабылы жүйесінің болуы;
8) Өрт сөндіру жүйесінің болуы;
9) Кепілдендірілген электрмен жабдықтау жүйесінің болуы;
10) Жерге тұйықтау жүйесінің болуы;
11) Серверлік жабдықтың конфигурациясын тексере отырып, оны тұрақты негізде түгендеу жүргізу жөніндегі талаптарды сақтау;
12) Серверлік үй-жайда аппараттық-бағдарламалық кешен серверлік жабдығын және деректерді сақтау жүйесін орналастыру жөніндегі талаптарды сақтау;
13) Серверлік үй-жай өте алмайтын, терезе ойықтары жоқ бөлек үй-жайларда орналастыру. Терезе ойықтары болған жағдайда, олар жабылады немесе жанбайтын материалдармен бекітіледі. Қабырға, төбе мен еден сырттары үшін шаң шығармайтын және жинамайтын материалдар пайдаланылу. Еден жабыны үшін антистатикалық қасиеті бар материалдар пайдаланылады;
14) Серверлік үй-жай кабельдік жүйелер мен инженерлік коммуникацияларды орналастыруға арналған фальшеденмен және (немесе) фальштөбемен жабдықталудың болуы;
15) Кез келген транзиттік коммуникациялардан өту бойынша алып тастау жөніндегі талаптарды сақтау;
16) Негізгі және резервтік серверлік үй-жайлардың бір-бірінен шалғайдағы ғимараттарда қауіпсіз қашықтықта орналасуы бойынша талаптарды сақтау. Резервтік серверлік үй жайларға қойылатын талаптар негізгі серверлік үй жайларға қойылатын талаптармен бірдей;



26

Кростық үй-жай бойынша келесі талаптарды сақтау:
1) Электромагниттік кедергілердің қуатты көздерінің болмауы;
2) Сумен жабдықтау жүйесінің бұрандалары мен құбырларының болмауы;
3) Өрт қауіпсіздігі жүйесінің болуы;
4) Жеңіл жанатын материалдардың болмауы;
5) Жоба бойынша шкафты қосу үшін автоматтан бөлек жеке электр қуатталу желісінің болуы;
6) Сигнализациялық күзет жүйесінің, кіруді бақылау жүйесінің болуы;
7) Ауа баптау жүйесінің болуы.



27

Цифрлық объектілерді тәжірибелік және өнеркәсіптік пайдалану кезеңінде құралдар мен жүйелерді пайдалану талаптарын сақтау: оқиғаларды және киберқауіпсіздіктің оқыс оқиғаларын мониторингілеу және басқару; цифрлық инфрақұрылым; басып кірудің алдын алу және анықтау.



28

Киберқауіпсіздік жеке жедел орталығын құру және оның жұмыс істеуін қамтамасыз ету немесе үшінші тұлғалардан киберқауіпсіздіктің жедел орталығының қызметтерін сатып алу жөніндегі талаптарды сақтау, сондай-ақ оның Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығымен өзара іс-қимылы.



29

Тіркелген. KZ және (немесе). ҚАЗ домендік атауы бар интернет-ресурсты Қазақстан Республикасының аумағында орналасқан аппараттық-бағдарламалық кешенде орналастыру жөніндегі талапты сақтау.
Интернеттің қазақстандық сегментінің кеңістігінде. KZ және (немесе). ҚАЗ домендік аттарын пайдалану қауіпсіздік сертификаттарын қолдану арқылы жүзеге асырылу талаптарын сақтау



30

МО, ЖАО және ұйымдар сенім білдірілген бағдарламалық қамтылым және электрондық өнеркәсіп өнімдерінің тізілімінен елдің қорғанысы мен мемлекеттің қауіпсіздігі үшін киберқауіпсіздікті қамтамасыз ету талаптарын іске асыру мақсатында тауарларды сатып алу жөніндегі талаптарды сақтау.



31

МО-да, ЖАО-да немесе ұйымда киберқауіпсіздіктің бұзылу оқиғаларын бақылау мақсатында талаптарды сақтау:
1) Киберқауіпсіздікті бұзуға байланысты оқиғалар мониторингі мен мониторинг нәтижелерін талдау жүргізіледі;
2) Киберқауіпсіздіктің жай-күйіне байланысты оқиғалар тіркеліп, оқиғалар журналдарын, оның ішінде:
операциялық жүйелердің оқиғалар журналдарын;
дерекқорларды басқару жүйелерінің оқиғалар журналдарын;
вирусқа қарсы қорғау оқиғаларының журналдарын;
қолданбалы БҚ оқиғалар журналдарын;
телекоммуникациялық жабдықтың оқиғалар журналдарын;
шабуылдарды анықтау және алдын алу жүйелерінің оқиғалар журналдарын;
контентті басқару жүйесі оқиғаларының журналын талдау арқылы бұзушылықтар анықталады;
3) оқиғаларды тіркеу журналдарындағы уақытты уақыт көзінің инфрақұрылымымен үйлесімді қамтамасыз ету;
4) оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да көрсетілген мерзім ішінде сақтау, бірақ үш жылдан кем емес және екі айдан кем емес жедел қолжетімділікте болу;
5) оқиғаларды тіркеу журналдарын жүргізу;
6) оқиғаларды тіркеу журналдарын араласудан және рұқсатсыз кіруден қорғауды қамтамасыз ету. Жүйелік әкімшілерде журналдарды өзгертуге, жоюға және өшіруге өкілеттіктердің болуына жол бермеу. Құпия ЦЖ журналдардың резервтік қоймасын құруды және жүргізуді талап етеді;
7) Киберқауіпсіздік оқыс оқиғалары туралы хабардар етудің және киберқауіпсіздік оқыс оқиғаларына әрекет етудің формальді рәсімін енгізу қамтамасыз етіледі.



32

ЦР, ЦЖ, цифрлық инфрақұрылымның киберқауіпсіздігін қамтамасыз етуге бөгде ұйымдарды тартқан жағдайда олардың иесі немесе иеленушісі аталған объектілермен жұмыс істеу, оларға қол жеткізу немесе пайдалану шарттары, сондай-ақ оларды бұзғаны үшін жауапкершілігі белгіленетін келісімдерінің болуы жөніндегі талапты сақтау



33

Ұйым қызметкерінің еңбек шартының талаптарына өзгерістер енгізу, МО, ЖАО қызметшісін ротациялау немесе Мемлекеттік қызмет бойынша ілгерілету, оларды жұмыстан шығару кезінде физикалық және логикалық қолжетімділікті, қол жеткізу, жазылу сәйкестендіргіштерін, оны МО, ЖАО жұмыс істейтін қызметшісі немесе ұйым жұмыскері ретінде сәйкестендіретін құжаттаманы қамтитын ақпаратқа және ақпаратты өңдеу құралдарына қол жеткізу құқықтарын сақтау, жойылады.



34

Кадр қызметімен МО, ЖАО қызметшілерін немесе ұйым жұмыскерлерін цифрландыру және киберқауіпсіздікті қамтамасыз ету саласында оқытуын ұйымдастыру және электрондық сертификат беріле отырып, жеке іс материалдарында сақталу есебін жүргізу талаптарын сақтау



35

Киберқауіпсіздік оқиғалары мониторингін және оқиғалар журналын талдау нәтижелері бойынша құпиялылығы, қолжетімділігі мен тұтастығы үшін өте қатерлі болып сәйкестендірілген қиберқаурсіздік оқиғаларын мемлекеттік техникалық қызметтің компьютерлік инциденттерге әрекет ету қызметінде тіркеу талаптарын сақтау



36

Екінші деңгейдегі банктерді қоспағанда, заңмен қорғалатын құпияны қамтитын деректерді өңдейтін аса маңызды цифрлық объектілерінің иелеріне жылына кемінде бір рет киберқауіпсіздік аудитін жүргізу жөніндегі талаптарды сақтау.



37

Сервистік бағдарламалық өнімді өнеркәсіптік пайдалану кезінде киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар актінің болуы жөніндегі талаптарды сақтау.



38

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ пайдаланушы интерфейсін пайдаланушының тіл интерфейсін таңдау мүмкіндігімен, деректерді қазақ, орыс және қажет болған жағдайда басқа тілдерде енгізуді, өңдеу мен шығаруды қамтамасыз ету талаптарын сақтау



39

МО, ЖАО немесе ұйым:
пайдаланушылар мен персоналдың іс-қимылы;
ақпаратты өңдеу құралдарын қолдану мониторингін жүзеге асырады.



40

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ қазақ және орыс тілдерінде пайдалану жөніндегі техникалық құжаттамамен қамтамасыз ету талаптарын сақтау



41

Ендірілген жүйелер серверінің жоғары қолжетімділігін қамтамасыз ету жөніндегі талаптарды сақтау: 1) резервтік желдеткіштерді, қуат көздерін, дискілерді және енгізу-шығару адаптерлерін қызу ауыстыру; 2) сыни оқиғалар туралы ескертулер; 3) сыни компоненттердің жай-күйін үздіксіз бақылауды қолдау және бақыланатын көрсеткіштерді өлшеу



42

Құпия ЦЖ-да, құпия ЦР-да және қолжетімділігі шектелген дербес деректерді қамтитын ЦР-да пайдаланылатын ақпаратты тасығыштарды пайдаланудан шығарған кезде ақпаратты кепілдікті жоюдың бағдарламалық және аппараттық қамтылымы қолдану жөніндегі талапты сақтау



43

Жергілікті желінің құжат жүзіндегі схемасы болуы және оны пайдаланған кезде өзектілендірілген күйде ұсталу талабының сақталуы



44

МО, ЖАО цифрлық объектілерін және аса маңызды цифрлық объектілерін қорғау үшін деректердің тарап кетуін болғызбау жүйелері (DLP) қолдану жөніндегі талаптарды сақтау.
Бұл ретте:
іс-қимылға жүргізілетін бақылау туралы пайдаланушыны визуалды түрде хабардар ету;
жергілікті желі шегінде деректердің тарап кетуін болғызбау жүйесінің басқару орталығы мен серверлерін орналастыру қамтамасыз етіледі.



45

МО-ның және ЖАО-ның ЦЖ-сын, оның ішінде МО-ның немесе ЖАО-ның тәжірибелік пайдалануға енгізілген ЦЖ-сымен интеграциялау талаптарын сақтау.



46

"цифрлық үкіметтің" операторы ұйымдастырған АКҚҚ пайдаланылатын мемлекеттік органдардың бірыңғай көліктік ортасының (бұдан әрі - МО БКО) сымсыз байланыс арналарын қоспағанда, МО БКО-ға, ЦС-нің жергілікті желісіне, сондай-ақ МО БКО, ЦС-нің жергілікті желісінің құрамына кіретін техникалық құралдарға сымсыз желілер арқылы қашықтан қол жеткізуді, сымсыз қолжетімділікті ұйымдастыруға арналған құралдарды, модемдерді, радиомодемдерді, ұялы байланыс операторларының желілік модемдерін, ұялы байланыстың абоненттік құрылғыларын және басқа да сымсыз желілік құрылғыларды қосуға жол берілмеу бойынша талаптарды сақтау



47

"Цифрлық үкіметтің" цифрлық объектісін өнеркәсіптік пайдалануға беруді оның меншік иесі немесе иеленушісі мемлекеттік техникалық қызмет берген "цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтарды пайдалана отырып қана жүзеге асыру бойынша талаптарды сақтау.



48

Цифрлық субъектінің ішкі шеңберінің ЖЖ Интернетке қосуға жол берілмеу бойынша талаптарды сақтау



49

Интернет-ресурс иесі және (немесе) иеленушісі пайдаланушының кескін тілін таңдау мүмкіндігімен қазақ, орыс және қажет болған жағдайда басқа тілдерде көпшілікке қолжетімді интернет-ресурстар құруды қамтамасыз ету бойынша талаптарды сақтау



50

Тәжірибелік пайдалану оң аяқталған, киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар сынақ хаттамалары болған, цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органдардың, мүдделі МО-ның, ЖАО-ның және ұйымдардың өкілдері қатысатын қабылдау комиссиясы ЦЖ-ны өнеркәсіптік пайдалануға беру туралы актіге қол қойған жағдайда МО-ның, ЖАО-ның және ұйымдардың ЦЖ-ны өнеркәсіптік пайдалануға беру жөніндегі талаптарды сақтау



      Лауазымды адам (-дар) _________________________________________________________
лауазымы қолы
_____________________________________________________________________________
тегі, аты, әкесінің аты (бар болған жағдайда)
Бақылау субъектісінің басшысы ________________________________________________
лауазымы қолы
_____________________________________________________________________________
тегі, аты, әкесінің аты (бар болған жағдайда)

Об утверждении критериев оценки степени риска и проверочных листов в сфере информатизации в части обеспечения информационной безопасности

Совместный приказ Заместителя Премьер-Министра Республики Казахстан - Министра оборонной и аэрокосмической промышленности Республики Казахстан от 29 января 2019 года № 13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года № 12. Зарегистрирован в Министерстве юстиции Республики Казахстан 6 февраля 2019 года № 18269.

      В соответствии с пунктом 3 статьи 141 и пунктом 1 статьи 143 Предпринимательского кодекса Республики Казахстан от 29 октября 2015 года, ПРИКАЗЫВАЕМ:

      1. Утвердить:

      1) Исключен совместным приказом Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).
      2) Исключен совместным приказом Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).

      3) проверочный лист в сфере информатизации в части обеспечения информационной безопасности в отношении государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных информационных систем, интегрируемых с информационными системами государственных органов или предназначенных для формирования государственных электронных информационных ресурсов, а также собственников и владельцев критически важных объектов информационно-коммуникационной инфраструктуры согласно приложению 3 к настоящему совместному приказу.

      Сноска. Пункт 1 с изменениями, внесенными совместным приказом Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).

      2. Комитету по информационной безопасности Министерства оборонной и аэрокосмической промышленности Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего совместного приказа в Министерстве юстиции Республики Казахстан;

      2) в течение десяти календарных дней со дня государственной регистрации настоящего совместного приказа направление его на казахском и русском языках в Республиканское государственное предприятие на праве хозяйственного ведения "Республиканский центр правовой информации" для официального опубликования и включения в Эталонный контрольный банк нормативных правовых актов Республики Казахстан;

      3) размещение копии настоящего совместного приказа на интернет - ресурсе Министерства оборонной и аэрокосмической промышленности Республики Казахстан.

      3. Контроль за исполнением настоящего совместного приказа возложить на курирующего вице-министра оборонной и аэрокосмической промышленности Республики Казахстан.

      4. Настоящий совместный приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Заместитель Премьер-Министра
Республики Казахстан –
Министр оборонной и аэрокосмической
промышленности Республики Казахстан
____________
А. Жумагалиев
      Министр национальной экономики
Республики Казахстан ___________
Т. Сулейменов

      "СОГЛАСОВАН"
Комитет по правовой статистике
и специальным учетам
Генеральной прокуратуры
Республики Казахстан

  Приложение 1
к совместному приказу
Заместителя Премьер-Министра
Республики Казахстан – Министра
оборонной и аэрокосмической
промышленности
Республики Казахстан
от 29 января 2019 года № 13/НҚ
и Министра национальной экономики
Республики Казахстан
от 29 января 2019 года № 12

Критерии оценки степени риска в сфере информатизации в части обеспечения информационной безопасности

      Сноска. Приложение 1 утратило силу совместным приказом Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).

  Приложение 2
к совместному приказу
Заместителя Премьер-Министра
Республики Казахстан – Министра
оборонной и аэрокосмической
промышленности
Республики Казахстан
от 29 января 2019 года № 13/НҚ
и Министра национальной экономики
Республики Казахстан
от 29 января 2019 года № 12

Проверочный лист в сфере информатизации в части обеспечения информационной безопасности в отношении государственных и местных исполнительных органов

      Сноска. Приложение 2 утратило силу совместным приказом Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).

  Приложение 3
к совместному приказу
Заместителя Премьер-Министра
Республики Казахстан
– Министра оборонной
и аэрокосмической промышленности
Республики Казахстан
от 29 января 2019 года № 13/НҚ
и Министра национальной экономики
Республики Казахстан
от 29 января 2019 года № 12

      Сноска. Приложение 3 – в редакции совместного приказа Министра цифрового развития, инноваций и аэрокосмической промышленности РК от 20.01.2023 № 21/НҚ и Министра национальной экономики РК от 23.01.2023 № 8 (вводится в действие c 01.01.2023).

Проверочный лист в сфере информатизации в части обеспечения информационной безопасности
_________________________________________________________________
в соответствии со статьей 138

      __________________________________________________________________
Предпринимательского кодекса Республики Казахстан
в отношении: государственных юридических лиц, субъектов
квазигосударственного сектора, собственников и владельцев негосударственных
информационных систем, интегрируемых с информационными системами
государственных органов или предназначенных для формирования государственных
электронных информационных ресурсов, а также собственников и владельцев
критически важных объектов информационно-коммуникационной инфраструктуры
____________________________________________________________________
наименование однородной группы субъектов (объектов) контроля
____________________________________________________________________
____________________________________________________________________
Государственный орган, назначивший проверку __________________________
____________________________________________________________________
Акт о назначении проверки ____________________________________________
№, дата
Наименование субъекта (объекта) контроля ______________________________
(Индивидуальный идентификационный номер), бизнес-идентификационный номер
субъекта (объекта) контроля ___________________________________________
Адрес места нахождения ______________________________________________

№

Перечень требований

Соответствует требованиям

Не соответствует требованиям

1

2

3

4

1

Соблюдение требования по осуществлению подключения локальных, ведомственных и корпоративных сетей телекоммуникаций государственных органов, местным исполнительным органом, государственных юридических лиц, субъектов квазигосударственного сектора, а также владельцев критически важных объектов информационно-коммуникационной инфраструктуры (далее - ИКИ) к Интернету операторами связи через единый шлюз доступа к Интернету



2

Соблюдение требования по оповещению владельцем критически важных объектов информационно-коммуникационной инфраструктуры Национального координационного центра информационной безопасности об инцидентах информационной безопасности и о результатах реагирования на них



3

Соблюдение требования по применению средств:
идентификации, аутентификации и управления доступом пользователей;
идентификации оборудования;
защиты диагностических и конфигурационных портов;
физического сегментирования локальной сети;
логического сегментирования локальной сети;
управления сетевыми соединениями;
межсетевого экранирования;
сокрытия внутреннего адресного пространства локальной сети;
контроля целостности данных, сообщений и конфигураций;
криптографической защиты информации



4

Соблюдение требования мониторинга обеспечения ИБ, защиты и безопасного функционирования при эксплуатации объектов информатизации



5

Наличие антивирусных средств, обновлений операционных систем на рабочих станциях, подключенных к сети Интернет при организации доступа к Интернету из локальных сетей внешнего контура



6

Наличие подразделения ИБ, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития объектов информатизации, или определение должностного лица, ответственного за обеспечение ИБ, с прохождением специализированных курсов в сфере обеспечения ИБ не реже одного раза в три года с выдачей сертификата



7

Наличие и соответствие нормативно-технической документации (далее – ТД) по обеспечению ИБ, в виде четырехуровневой системы документированных правил, процедур, практических приемов или руководящих принципов, которыми руководствуется государственные органы (далее - ГО), местным исполнительным органом (далее - МИО) или организация в своей деятельности.
ТД ИБ разрабатывается на казахском и русском языках, утверждается правовым актом ГО, МИО или организации и доводится до сведения всех служащих ГО, МИО или работников организации. ТД ИБ пересматривается с целью анализа и актуализации изложенной в них информации не реже одного раза в два года.
1. Политика ИБ ГО, МИО или организации является документом первого уровня и определяет цели, задачи, руководящие принципы и практические приемы в области обеспечения ИБ.
2. В перечень документов второго уровня входят документы, детализирующие требования политики ИБ ГО, МИО или организации, в том числе:
1) методика оценки рисков ИБ;
2) правила идентификации, классификации и маркировки активов, связанных со средствами обработки информации;
3) правила по обеспечению непрерывной работы активов, связанных со средствами обработки информации;
4) правила инвентаризации и паспортизации средств вычислительной техники, телекоммуникационного оборудования и программного обеспечения;
5) правила проведения внутреннего аудита ИБ;
6) правила использования средств криптографической защиты информации (далее - СКЗИ);
7) правила разграничения прав доступа к электронным информационным ресурсам;
8) правила использования Интернет и электронной почты;
9) правила организации процедуры аутентификации;
10) правила организации антивирусного контроля;
11) правила использования мобильных устройств и носителей информации;
12) правила организации физической защиты средств обработки информации и безопасной среды функционирования информационных ресурсов.
3. Документы третьего уровня содержат описание процессов и процедур обеспечения ИБ, в том числе:
1) каталог угроз (рисков) ИБ;
2) план обработки угроз (рисков) ИБ;
3) регламент резервного копирования и восстановления информации;
4) план мероприятий по обеспечению непрерывной работы и восстановлению работоспособности активов, связанных со средствами обработки информации;
5) руководство администратора по сопровождению объекта информатизации;
6) инструкцию о порядке действий пользователей по реагированию на инциденты ИБ и во внештатных (кризисных) ситуациях.
4. Перечень документов четвертого уровня включает рабочие формы, журналы, заявки, протоколы и другие документы, в том числе электронные, используемые для регистрации и подтверждения выполненных процедур и работ, в том числе:
1) журнал регистрации инцидентов ИБ и учета внештатных ситуаций;
2) журнал посещения серверных помещений;
3) отчет о проведении оценки уязвимости сетевых ресурсов;
4) журнал учета кабельных соединений;
5) журнал учета резервных копий (резервного копирования, восстановления), тестирования резервных копий;
6) журнал учета изменений конфигурации оборудования, тестирования и учета изменений свободного программного обеспечения (далее - СПО) и прикладного программного обеспечения (далее - ППО) информационных систем (далее - ИС), регистрации и устранения уязвимостей программного обеспечения (далее - ПО);
7) журнал тестирования дизель-генераторных установок и источников бесперебойного питания для серверного помещения;
8) журнал тестирования систем обеспечения микроклимата, видеонаблюдения, пожаротушения серверных помещений



8

Соблюдение требования при доступе к объектам информатизации первого и второго классов в соответствии с классификатором по применению многофакторной аутентификации, в том числе с использованием электронной цифровой подписи



9

Соблюдение требования по внесению в должностные инструкции и (или) условия трудового договора функциональных обязанностей по обеспечению ИБ и обязательств по исполнению требований ТД ИБ служащих ГО, МИО или работников организации



10

Соблюдение требования по применению СКЗИ



11

Соблюдение требования по хранению, восстановлению государственных электронных информационных ресурсов, содержащихся в информационной системе, сохранности государственных электронных информационных ресурсов



12

Соблюдение требования для обеспечения ИБ информационных ресурсов (далее – ИБ ИР) по применению
систем управления содержимым (контентом), выполняющая:
санкционирование операций размещения, изменения и удаления в электронных информационных ресурсах (далее – ЭИР);
регистрацию авторства при размещении, изменении и удалении ЭИР;
проверку загружаемого ЭИР на наличие вредоносного кода;
аудит безопасности исполняемого кода и скриптов;
контроль целостности размещенного ЭИР;
ведение журнала изменений ЭИР;
мониторинг аномальной активности пользователей и программных роботов



13

Соблюдение требования по применению регистрационных свидетельств для проверки подлинности доменного имени и криптографической защиты содержимого сеанса связи с использованием СКЗИ при обеспечении ИБ ИР



14

Соблюдения требования по управлению идентификацией при использовании технологии виртуализации:
аутентификация клиентов информационно-коммуникационных услуг и привилегированных пользователей;
федеративной идентификации пользователей в пределах одной технологической платформы;
сохранения информации об аутентификации после удаления идентификатора пользователя;
применения средств контроля процедур назначения профилей полномочий пользователя



15

Соблюдение требования по проведению аудита событий ИБ при использовании технологии виртуализации:
обязательность и регулярность процедур, определяемых в ТД ИБ;
проведения процедур аудита для всех операционных систем, клиентских виртуальных машин, инфраструктуры сетевых компонентов;
ведения журнала регистрации событий и хранения в недоступной для администратора системе хранения;
проверки правильности работы системы ведения журнала регистрации событий;
определения длительности хранения журналов регистрации событий в ТД ИБ



16

Соблюдение требования регистрации событий ИБ при использовании технологии виртуализации:
журналирования действий администраторов;
применения системы мониторинга инцидентов и событий ИБ;
оповещения на основе автоматического распознавания критического события или инцидента ИБ



17

Соблюдение требования по исполнению процедур сетевого и системного администрирования:
обеспечения сохранности образов виртуальных машин, контроля целостности операционной системы, приложений, сетевой конфигурации, ПО и данных ГО или организации на наличие вредоносных сигнатур;
отделения аппаратной платформы от операционной системы виртуальной машины c целью исключения доступа внешних пользователей к аппаратной части



18

Соблюдение требования по обеспечению системы хранения данных системой резервного копирования



19

Соблюдение требования по применению программно-технических средств защиты информации, в том числе криптографического шифрования, с использованием СКЗИ при организации выделенного канала связи, объединяющего локальные сети



20

Соблюдение требования по исключению сопряжения ЛС внутреннего контура и ЛС внешнего контура между собой, за исключением организованных каналов связи с использованием СКЗИ



21

Соблюдение требовании по использованию
ведомственной электронной почты, службы мгновенных сообщений и иных сервисов; электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и сервера которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом, для осуществления оперативного информационного обмена в электронной форме служащими ГО, МИО и работниками государственных юридических лиц, субъектами квазигосударственного сектора, а также владельцами критически важных объектов информационно-коммуникационной инфраструктуры (далее - ИКИ) при исполнении ими служебных обязанностей



22

Наличие бесперебойного электропитания для активного оборудования локальных сетей



23

Соблюдение требования по физическому отключению неиспользуемых портов кабельной системы локальной сети от активного оборудования



24

Соблюдение требования по применению межсетевого экранирования



25

Наличие документирования при техническом сопровождении оборудования, установленного в серверном помещении:
1) обслуживание оборудования;
2) устранение проблем, возникающих при работе аппаратно-программного обеспечения;
3) факты сбоев и отказов, а также результаты восстановительных работ;
4) послегарантийное обслуживание критически важного оборудования по истечении гарантийного срока обслуживания



26

Наличие системы контроля и управления доступом в серверном помещении обеспечивающие санкционированный вход в серверное помещение и санкционированный выход из него. Преграждающие устройства и конструкция входной двери должны предотвращать возможность передачи идентификаторов доступа в обратном направлении через тамбур входной двери.
Устройство центрального управления системы контроля и управления доступом устанавливается в защищенных от доступа посторонних лиц отдельных служебных помещениях, помещении поста охраны. Доступ к программным средствам системы контроля и управления доступом, влияющим на режимы работы системы, со стороны персонала охраны исключить.
Электроснабжение системы контроля и управления доступом осуществляется от свободной группы щита дежурного освещения. Система контроля и управления доступом обеспечивается резервным электропитанием



27

Наличие в актуальном состоянии списка лиц, авторизованных для осуществления сопровождения объектов ИКИ, установленных в серверном помещении



28

Наличие системы обеспечения микроклимата в серверном помещении:
система обеспечения микроклимата включает системы кондиционирования, вентиляции и мониторинга микроклимата;
система кондиционирования воздуха обеспечивается резервированием;
электропитание кондиционеров серверного помещения осуществляется от системы гарантированного электропитания или системы бесперебойного электропитания;
системы кондиционирования и вентиляции отключаются автоматически по сигналу пожарной сигнализации



29

Наличие системы охранной сигнализации в серверном помещении:
система охранной сигнализации серверного помещения выполняется отдельно от систем безопасности здания; сигналы оповещения выводятся в помещение круглосуточной охраны в виде отдельного пульта; контролю и охране подлежат все входы и выходы серверного помещения, а также внутренний объем серверного помещения; система охранной сигнализации имеет собственный источник резервированного питания



30

Наличие системы видеонаблюдения в серверном помещении:
расположение камер системы видеонаблюдения выбирается с учетом обеспечения контроля всех входов и выходов в серверное помещение, пространства и проходов возле оборудования;
угол обзора и разрешение камер должны обеспечить распознавание лиц; изображение с камер выводится на отдельный пульт в помещение круглосуточной охраны



31

Наличие системы пожарной сигнализации в серверном помещении:
система пожарной сигнализации серверного помещения выполняется отдельно от пожарной сигнализации здания;
в серверном помещении устанавливаются два типа датчиков: температурные и дымовые;
датчиками контролируются общее пространство серверного помещения и объемы, образованные фальшполом и (или) фальшпотолком;
сигналы оповещения системы пожарной сигнализации выводятся на пульт в помещение круглосуточной охраны



32

Наличие системы пожаротушения в серверном помещении:
система пожаротушения серверного помещения оборудуется автоматической установкой газового пожаротушения, независимой от системы пожаротушения здания;
в качестве огнегасителя в автоматической установке газового пожаротушения используется специальный нетоксичный газ; порошковые и жидкостные огнегасители не используются;
установка газового пожаротушения размещается непосредственно в серверном помещении или вблизи него в специально оборудованном для этого шкафу;
запуск системы пожаротушения производится от датчиков раннего обнаружения пожара, реагирующих на появление дыма, а также ручных датчиков, расположенных у выхода из помещения;
оповещение о срабатывании системы пожаротушения выводится на табло, размещаемые внутри и снаружи помещения.



33

Наличие системы гарантированного электропитания в серверном помещении:
все источники электроэнергии подаются на автомат ввода резерва, осуществляющий автоматическое переключение на резервный ввод электропитания при прекращении, перерыве подачи электропитания на основном вводе;
система гарантированного электропитания предусматривает электроснабжение оборудования и систем серверного помещения через источники бесперебойного питания



34

Наличие системы заземления в серверном помещении:
система заземления серверного помещения выполняется отдельно от защитного заземления здания;
все металлические части и конструкции серверного помещения заземляются с общей шиной заземления. Каждый шкаф (стойка) с оборудованием заземляется отдельным проводником, соединяемым с общей шиной заземления;
открытые токопроводящие части оборудования обработки информации должны быть соединены с главным заземляющим зажимом электроустановки;
заземляющие проводники, соединяющие устройства защиты от перенапряжения с главной заземляющей шиной, должны быть самыми короткими и прямыми (без углов)



35

Отсутствие мощных источников электромагнитных помех (трансформаторов, электрических щитов, электродвигателей и прочее) в кроссовом помещении



36

Отсутствие труб и вентилей системы водоснабжения в кроссовом помещении



37

Наличие систем пожарной безопасности в кроссовом помещении



38

Отсутствие легко возгораемых материалов (деревянные стеллажи, картон, книги и прочее) в кроссовом помещении



39

Наличие в кроссовом помещении отдельной линии электропитания от отдельного автомата для подключения шкафа по проекту



40

Наличие в кроссовом помещении систем охранной сигнализации, контроля доступа



41

Наличие в кроссовом помещении системы кондиционирования



42

На этапе опытной и промышленной эксплуатации объектов информатизации используются средства и системы:
мониторинга и управления инцидентами и событиями ИБ информационной инфраструктурой;
обнаружения и предотвращения вторжений



43

Соблюдение требований по созданию собственного оперативного центра информационной безопасности и обеспечению его функционирования или приобретению услуг оперативного центра информационной безопасности у третьих лиц, а также взаимодействие его с Национальным координационным центром информационной безопасности



44

Соблюдение требования по размещению на Интернет-ресурсе с зарегистрированным доменным именем .KZ и (или) .ҚАЗ на аппаратно-программном комплексе, который расположен на территории Республики Казахстан.
Использование доменных имен .KZ и (или).ҚАЗ в пространстве казахстанского сегмента Интернета при передаче данных Интернет-ресурсами осуществляется с применением сертификатов безопасности



45

Соблюдение требования по проведению на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации



46

Соблюдение требований по приобретению товаров в целях реализации требований обеспечения ИБ для обороны страны и безопасности государства из реестра доверенного программного обеспечения и продукции электронной промышленности.
При этом, в случае отсутствия в реестре доверенного программного обеспечения и продукции электронной промышленности необходимой продукции, допускается приобретение товаров



47

Соблюдение требований по контролю событий нарушений ИБ в ГО, МИО или организации:
1) проведение мониторинга событий, связанных с нарушением ИБ, и анализ результатов мониторинга;
2) регистрация события, связанные с состоянием ИБ, и выявляются нарушения путем анализа журналов событий, в том числе:
журналов событий операционных систем;
журналов событий систем управления базами данных;
журналов событий антивирусной защиты;
журналов событий прикладного ПО;
журналов событий телекоммуникационного оборудования;
журналов событий систем обнаружения и предотвращения атак;
журналов событий системы управления контентом;
3) обеспечение синхронизации времени журналов регистрации событий с инфраструктурой источника времени;
4) хранение журналов регистрации событий в течение срока, указанного в ТД ИБ, но не менее трех лет и находятся в оперативном доступе не менее двух месяцев;
5) ведение журналов регистрации событий
6) обеспечение защиты журналов регистрации событий от вмешательства и неавторизированного доступа. Не допущение наличие у системных администраторов полномочий на изменение, удаление и отключение журналов. Для конфиденциальных ИС требуются создание и ведение резервного хранилища журналов;
7) обеспечение внедрения формализованной процедуры информирования об инцидентах ИБ и реагирования на инциденты ИБ



48

Наличие соглашения, в котором устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение при привлечении сторонних организаций к обеспечению информационной безопасности ЭИР, ИС, ИКИ



49

Соблюдение требований при увольнении или внесении изменений в условия трудового договора права доступа служащего ГО, МИО или работника организации к информации и средствам обработки информации, включающие физический и логический доступ, идентификаторы доступа, подписки, документацию, которая идентифицирует его как действующего служащего ГО, МИО или работника организации, аннулируются после прекращения его трудового договора или изменяются при внесении изменений в условия трудового договора



50

Соблюдение требования кадровой службой организации и ведения учета прохождения служащими ГО, МИО или работниками организаций обучения в сфере информатизации и области обеспечения ИБ



51

Соблюдение требования по регистрации в службе реагирования на компьютерные инциденты государственной технической службы событий, идентифицированных как критические для конфиденциальности, доступности и целостности
по результатам анализа мониторинга событий ИБ и анализа журнала событий



52

Соблюдение требования по проведению аудита ИБ не реже одного раз в год, владельцам критически важных объектов ИКИ, обрабатывающий данные, содержащие охраняемую законом тайну, за исключением банков второго уровня



53

Соблюдение требования при списании ИС, ПО или сервисного программного продукта по обеспечению сохранения структуры и содержания базы данных посредством встроенного функционала системы управления базы данных списываемой ИС с подготовкой инструкции по восстановлению ЭИР



54

Наличие акта с положительным результатом испытаний на соответствие требованиям ИБ



55

Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО
интерфейсом пользователя, ввод, обработку и вывод данных на казахском, русском и других языках, по необходимости, с возможностью выбора пользователем языка интерфейса



56

Соблюдение требования по осуществлению мониторинга:
действий пользователей и персонала;
использования средств обработки информации



57

Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО технической документацией по эксплуатации на казахском и русском языках



58

Соблюдение требования по обеспечению высокой доступности сервера встроенных систем:
1) горячей замены резервных вентиляторов, блоков питания, дисков и адаптеров ввода-вывода;
2) оповещения о критических событиях;
3) поддержки непрерывного контроля состояния критичных компонентов и измерения контролируемых показателей



59

Наличие программного и аппаратного обеспечения гарантированного уничтожения информации при выводе из эксплуатации носителей информации, используемых в конфиденциальных ИС, конфиденциальных ЭИР и ЭИР, содержащих персональные данные ограниченного доступа



60

Наличие схемы локальной сети



61

Наличие в серверном помещении серверное оборудование аппаратно-программный комплекс и системы хранения данных



62

Соблюдение требования по расположению серверного помещения в отдельных, непроходных помещениях без оконных проемов. В случае наличия оконных проемов, они закрываются или заделываются негорючими материалами.
Для поверхности стен, потолков и пола применяются материалы, не выделяющие и не накапливающие пыль. Для напольного покрытия применяются материалы с антистатическими свойствами. Серверное помещение защищается от проникновения загрязняющих веществ.
Стены, двери, потолок, пол и перегородки серверного помещения обеспечивают герметичность помещения



63

Наличие в серверном помещений фальшпола и (или) фальшпотолка для размещения кабельных систем и инженерных коммуникаций



64

Соблюдение требования по исключению через серверное помещение прохождение любых транзитных коммуникаций. Трассы обычного и пожарного водоснабжения, отопления и канализации выносятся за пределы серверного помещения и не размещаются над серверным помещением на верхних этажах



65

Соблюдение требования по расположению основных и резервных серверных помещений на безопасном расстоянии в удаленных друг от друга зданиях. Требования к резервным серверным помещениям идентичны требованиям к основным серверным помещениям



66

Соблюдение требования по исключению в серверном помещении размещения в одной виртуальной среде, одном серверном оборудовании, одном монтажном шкафу или стойке ЭИР, ИР, СПП, ИС, относящихся в соответствии с классификатором объектов информатизации первого класса с объектами информатизации второго и третьего класса



      Должностное (ые) лицо (а)
_________________________________ ____________
должность подпись
______________________________________________
фамилия, имя, отчество (при наличии)
Руководитель субъекта контроля
___________________________________ ___________
должность подпись
_______________________________________________
фамилия, имя, отчество (при наличии)