Бүркемелеу және хештеу әдістерін қолдану қағидаларын бекіту туралы

Қазақстан Республикасы Премьер-Министрінің орынбасары – Жасанды интеллект және цифрлық даму министрінің 2026 жылғы 3 қыркүйектегі № 535/НҚ бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 4 қыркүйекте № 39824 болып тіркелді

      "Дербес деректер және оларды қорғау туралы" Қазақстан Республикасы Заңының 23-бабының 2-тармағына сәйкес БҰЙЫРАМЫН:

      1. Қоса беріліп отырған Бүркемелеу және хештеу әдістерін қолдану қағидалары бекітілсін.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бұйрықты Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;

      2) осы бұйрық ресми жарияланғаннан кейін Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастыруды;

      3) осы бұйрық мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтер ұсынуды қамтамасыз етсін.

      3. Осы бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      4. Осы бұйрық алғашқы ресми жарияланған күнінен кейін күнтізбелік он күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары
– Жасанды интеллект және
цифрлық даму министрі
Ж. Мадиев

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары –
Жасанды интеллект және
цифрлық даму министрі
2026 жылғы 3 қыркүйектегі
№ 535/НҚ бұйрықпен
бекітілген

Бүркемелеу және хештеу әдістерін қолдану қағидалары

1-тарау. Жалпы ережелер

      1. Осы дербес деректерді бүркемелеу және хештеу әдістерін қолдану қағидалары (бұдан әрі – Қағидалар) "Дербес деректер және оларды қорғау туралы" Қазақстан Республикасы Заңының (бұдан әрі - Заң) 23-бабының 2-тармағына сәйкес әзірленді және бүркемелеу және хештеу әдістерін қолдану тәртібін айқындайды.

      2. Осы Қағидаларда келесі негізгі ұғымдар пайдаланылады:

      1) дербес деректер субъектiсi (бұдан әрі – субъект) – дербес деректер тиесілі жеке тұлға;

      2) дербес деректерді бүркемелеу – нақты дербес деректердің бір бөлігін жалған және (немесе) иесі көрсетілмеген деректермен ауыстыру арқылы ақпаратты қорғау процесі;

      3) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің меншік иесі (бұдан әрі – меншік иесі) – қағаз жеткізгіштегі базаны және (немесе) дербес деректерді қамтитын цифрлық объектіні Қазақстан Республикасының заңдарына сәйкес иелену, пайдалану және оған билік ету құқығын іске асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      4) дербес деректерді қамтитын базаның және (немесе) цифрлық объектінің операторы (бұдан әрі – оператор) – дербес деректерді жинауды, өңдеуді және қорғауды жүзеге асыратын мемлекеттік орган, жеке және (немесе) заңды тұлға;

      5) дербес деректерді қорғау – Заңда белгіленген мақсаттарда жүзеге асырылатын шаралар, оның ішінде құқықтық, ұйымдастырушылық және техникалық шаралар кешені;

      6) дербес деректердi өңдеу – дербес деректерді жинақтауға, сақтауға, өзгертуге, толықтыруға, пайдалануға, таратуға, иесiздендiруге, анонимдеуге, бұғаттауға, жоюға және алып тастауға бағытталған iс-әрекеттер;

      7) дербес деректерді сәйкестендіргіш – дербес деректер субъектісін сәйкестендіруге немесе ол туралы жекелеген деректер жинағын осы субъектіні сәйкестендіруге мүмкіндік беретін мәліметтер жиынтығына байланыстыруға мүмкіндік беретін ақпарат;

      8) үшінші тұлға – субъект, меншік иесі және (немесе) оператор болып табылмайтын, бірақ дербес деректерді жинау, өңдеу және қорғау бойынша олармен (онымен) мән-жайлар немесе құқық қатынастары арқылы байланысты болатын тұлға;

      9) хештелген мән – хештеу алгоритмін қолдана отырып, цифрлық деректерді түрлендіру нәтижесі;

      10) цифрлық деректер – цифрлық нысанда берілген және оны алу тәсіліне және цифрлық ұсыну нысанына қарамастан автоматтандырылған және (немесе) талдамалық жинауға, сақтауға, өңдеуге, пайдалануға, беруге, таратуға немесе алып тастауға жарамды ақпарат;

      11) цифрлық деректерді хештеу – кез келген көлемдегі цифрлық деректерді қорғау мақсатында оларды тіркеп-белгіленген ұзындық жолағына түрлендіру процесі;

      12) цифрлық жүйе – цифрлық деректерді құруды, жинауды, өңдеуді, сақтауды және таратуды қамтамасыз ету мақсатында цифрлық инфрақұрылым объектілерін пайдаланатын, сондай-ақ цифрлық орта субъектілерінің өзара іс-қимылын автоматтандыратын және (немесе) цифрлық ортада қызметтер көрсетуді қамтамасыз ететін функционалдық байланысты цифрлық ресурстар кешені.

      3. Дербес деректерді қорғау мақсатында цифрлық объектілерде бүркемелеу және хештеу әдістері қолданылады.

2-тарау. Бүркемелеу және хештеу әдістерін қолдану тәртібі

      4. Дербес деректерді бүркемелеу дербес деректердің бір бөлігін арнайы таңбалармен жасыру немесе ауыстыру жолымен жүзеге асырылады.

      5. Дербес деректерді бүркемелеу әдісі дербес деректерге рұқсатсыз қол жеткізуді болдырмау мақсатында, оның ішінде келесі жағдайларда қолданылады:

      1) пайдаланушыларға дербес деректерге қол жеткізудің цифрлық жүйелерін ұсынған кезде;

      2) тест, демонстрациялық және аналитикалық ортада дербес деректерді пайдалану кезінде;

      3) үшінші тұлғаларға дербес деректерге қол жеткізу кезінде;

      4) пайдаланушы интерфейстерінде дербес деректерді көрсету кезінде;

      5) егер дербес деректердің толық көлемін пайдалану талап етілмесе, есептерді қалыптастыру, құжаттарды басып шығару және дербес деректерді түсіру кезінде;

      6) егер өңдеу мақсатына қол жеткізу дербес деректердің толық көлемін беруді талап етпесе, интеграциялық өзара іс-қимыл арқылы дербес деректермен алмасу кезінде.

      6. Дербес деректерді бүркемелеу осы Қағидалардың 5-тармағында көзделген әрекеттер жасалғанға дейін жүзеге асырылады.

      7. Субъектінің келісімімен үшінші тұлғаларға дербес деректерге қолжетімділік берілген кезде меншік иесі және (немесе) оператор дербес деректерді өңдеу мақсатына қол жеткізу үшін жеткілікті ең аз қажетті көлемде ғана бүркемелеу әдісін қолдана отырып, дербес деректерді беруді қамтамасыз етеді.

      8. Бүркемелеу әдісін қолдану туралы мәліметтер операцияларды есепке алу журналында:

      1) операцияны жүргізу күні мен уақыты;

      2) орындалған операция түрі;

      3) бүркемеленген дербес деректердің тізбесі;

      4) қолданылған бүркемелеу әдісі;

      5) бүркемелеу әдісін қолданудың дұрыстығын тексеру нәтижесі;

      6) операцияны орындаған тұлға туралы мәліметтер;

      7) дербес деректерді өңдеуді ұйымдастыруға жауапты тұлға туралы мәліметтер (бар болса) көрсетіледі.

      9. Цифрлық деректерді хештеу ҚР СТ ГОСТ Р 34.11-2015 "Ақпараттық технология. Ақпаратты криптографиялық қорғау. Хэштеу функциясы" сәйкес хештеу алгоритмін қолдану арқылы жүзеге асырылады.

      10. Цифрлық деректерді хештеу әдісі дербес деректерге рұқсатсыз қол жеткізуді болдырмау мақсатында, оның ішінде келесі жағдайларда қолданылады:

      1) егер олардың бастапқы мәнін пайдалану талап етілмесе, цифрлық деректерді сақтау кезінде;

      2) цифрлық деректерді тексеру кезінде;

      3) цифрлық деректерді салыстыру кезінде;

      4) аутентификация үшін цифрлық деректерді пайдалану кезінде;

      5) цифрлық жүйелерде дербес деректер сәйкестендіргіштерін пайдалану кезінде.

      11. Цифрлық деректерді хештеу осы Қағидалардың 10-тармағында көзделген әрекеттер жасалғанға дейін жүзеге асырылады.

      12. Цифрлық деректерді хештеу цифрлық деректерді түрлендіру нәтижесінен бастапқы мәнді қалпына келтіру мүмкіндігінсіз хештелген мәнге түрлендіру арқылы жүзеге асырылады.

      13. Хештеу әдісін қолданғаннан кейін цифрлық деректерді өңдеу кезінде олардың хештелген мәні қолданылады.

      14. Хештеу әдісін қолдану туралы мәліметтер операцияларды есепке алу журналында:

      1) операцияны жүргізу күні мен уақыты;

      2) орындалған операция түрі;

      3) хештелген цифрлық деректердің тізбесі;

      4) қолданылған хештеу әдісі;

      5) әдісті қолданудың дұрыстығын тексеру нәтижесі;

      6) операцияны орындаған тұлға туралы мәліметтер (бар болса);

      7) дербес деректерді өңдеуді ұйымдастыруға жауапты тұлға туралы мәліметтер (бар болса) көрсетіледі.

Об утверждении Правил применения методов маскирования и хеширования

Приказ Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан от 3 сентября 2026 года № 535/НҚ. Зарегистрирован в Министерстве юстиции Республики Казахстан 4 сентября 2026 года № 39824

      В соответствии с пунктом 2 статьи 23 Закона Республики Казахстан "О персональных данных и их защите" ПРИКАЗЫВАЮ:

      1. Утвердить прилагаемые Правила применения методов маскирования и хеширования.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

      3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

      4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

      Заместитель Премьер-Министра –
Министр искусственного интеллекта и
цифрового развития Республики Казахстан
Ж. Мадиев

  Утверждены приказом
Заместитель Премьер-Министра
–
Министр искусственного
интеллекта
и цифрового развития
Республики Казахстан
от 3 сентября 2026 года
№ 535/НҚ

Правила применения методов маскирования и хеширования

      Глава 1. Общие положения

      1. Настоящие Правила применения методов маскирования и хеширования персональных данных (далее – Правила) разработаны в соответствии с пунктом 2 статьи 23 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и определяют порядок применения методов маскирования и хеширования.

      2. В настоящих Правилах используются следующие основные понятия:

      1) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;

      2) маскирование персональных данных – процесс защиты информации путем замены части реальных персональных данных на недействительные и (или) обезличенные;

      3) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе, и (или) цифровым объектом, содержащим персональные данные;

      4) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;

      5) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;

      6) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление персональных данных;

      7) идентификатор персональных данных – информация, позволяющая идентифицировать субъект персональных данных или связать отдельные наборы данных о нем в совокупность сведений, позволяющих идентифицировать данного субъекта;

      8) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;

      9) хешированное значение – результат преобразования цифровых данных с применением алгоритма хеширования;

      10) цифровые данные – информация, предоставленная в цифровой форме и пригодная для автоматизированного и (или) аналитического сбора, хранения, обработки, использования, передачи, распространения или удаления независимо от способа ее получения и формы цифрового предоставления;

      11) хеширование цифровых данных – процесс преобразования цифровых данных любого размера в строку фиксированной длины с целью их защиты;

      12) цифровая система – функционально связанный комплекс цифровых ресурсов, использующий объекты цифровой инфраструктуры с целью обеспечения создания, сбора, обработки, хранения и распространения цифровых данных, а также автоматизирующий взаимодействие субъектов цифровой среды и (или) обеспечивающий оказание услуг в цифровой среде.

      3. В целях защиты персональных данных применяются методы маскирования и хеширования в цифровых объектах.

Глава 2. Порядок применения методов маскирования и хеширования

      4. Маскирование персональных данных осуществляется путем скрытия или замены части персональных данных специальными символами.

      5. Метод маскирования персональных данных применяется в целях предотвращения несанкционированного доступа к персональным данным, в том числе в следующих случаях:

      1) при предоставлении пользователям цифровых систем доступа к персональным данным;

      2) при использовании персональных данных в тестовой, демонстрационной и аналитической средах;

      3) при предоставлении третьим лицам доступа к персональным данным;

      4) при отображении персональных данных в пользовательских интерфейсах;

      5) при формировании отчетов, печати документов и выгрузке персональных данных, если использование полного объема персональных данных не требуется;

      6) при обмене персональными данными посредством интеграционного взаимодействия, если достижение цели обработки не требует передачи полного объема персональных данных.

      6. Маскирование персональных данных осуществляется до совершения действий, предусмотренных пунктом 5 настоящих Правил.

      7. При предоставлении третьим лицам доступа к персональным данным с согласия субъекта, собственник и (или) оператор обеспечивают предоставление персональных данных с применением метода маскирования только в минимально необходимом объеме, достаточном для достижения цели их обработки.

      8. Сведения о применении метода маскирования фиксируются в журнале учета операций с указанием:

      1) даты и времени проведения операции;

      2) вида выполненной операции;

      3) перечня замаскированных персональных данных;

      4) примененного метода маскирования;

      5) результата проверки корректности применения метода маскирования;

      6) сведений о лице, выполнившем операцию;

      7) сведений о лице, ответственном за организацию обработки персональных данных (при наличии).

      9. Хеширование цифровых данных осуществляется с применением алгоритма хеширования в соответствии с СТ РК ГОСТ Р 34.11-2015 "Информационная технология. Криптографическая защита информации. Функция хэширования".

      10. Метод хеширования цифровых данных применяется в целях предотвращения несанкционированного доступа к персональным данным, в том числе в следующих случаях:

      1) при хранении цифровых данных, если использование их исходного значения не требуется;

      2) при проверке цифровых данных;

      3) при сопоставлении цифровых данных;

      4) при использовании цифровых данных для аутентификации;

      5) при использовании идентификаторов персональных данных в цифровых системах.

      11. Хеширование цифровых данных осуществляется до совершения действий, предусмотренных пунктом 10 настоящих Правил.

      12. Хеширование цифровых данных осуществляется путем преобразования цифровых данных в хешированное значение без возможности восстановления исходного значения из результата преобразования.

      13. После применения метода хеширования при обработке цифровых данных используется их хешированное значение.

      14. Сведения о применении метода хеширования фиксируются в журнале учета операций с указанием:

      1) даты и времени проведения операции;

      2) вида выполненной операции;

      3) перечня хешированных цифровых данных;

      4) примененного метода хеширования;

      5) результата проверки корректности применения метода хеширования;

      6) сведений о лице, выполнившем операцию;

      7) сведений о лице, ответственном за организацию обработки персональных данных (при наличии).