В соответствии с пунктом 2 статьи 23 Закона Республики Казахстан "О персональных данных и их защите" ПРИКАЗЫВАЮ:
1. Утвердить прилагаемые Правила применения методов маскирования и хеширования.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.
|
Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан |
Ж. Мадиев |
| Утверждены приказом Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан от 3 сентября 2026 года № 535/НҚ |
Правила применения методов маскирования и хеширования
Глава 1. Общие положения
1. Настоящие Правила применения методов маскирования и хеширования персональных данных (далее – Правила) разработаны в соответствии с пунктом 2 статьи 23 Закона Республики Казахстан "О персональных данных и их защите" (далее – Закон) и определяют порядок применения методов маскирования и хеширования.
2. В настоящих Правилах используются следующие основные понятия:
1) субъект персональных данных (далее – субъект) – физическое лицо, к которому относятся персональные данные;
2) маскирование персональных данных – процесс защиты информации путем замены части реальных персональных данных на недействительные и (или) обезличенные;
3) собственник базы и (или) цифрового объекта, содержащего персональные данные (далее – собственник), – государственный орган, физическое и (или) юридическое лицо, реализующие в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой на бумажном носителе, и (или) цифровым объектом, содержащим персональные данные;
4) оператор базы и (или) цифрового объекта, содержащего персональные данные (далее – оператор), – государственный орган, физическое и (или) юридическое лицо, осуществляющие сбор, обработку и защиту персональных данных;
5) защита персональных данных – комплекс мер, в том числе правовых, организационных и технических, осуществляемых в целях, установленных Законом;
6) обработка персональных данных – действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, анонимизацию, блокирование, уничтожение и удаление персональных данных;
7) идентификатор персональных данных – информация, позволяющая идентифицировать субъект персональных данных или связать отдельные наборы данных о нем в совокупность сведений, позволяющих идентифицировать данного субъекта;
8) третье лицо – лицо, не являющееся субъектом, собственником и (или) оператором, но связанное с ними (ним) обстоятельствами или правоотношениями по сбору, обработке и защите персональных данных;
9) хешированное значение – результат преобразования цифровых данных с применением алгоритма хеширования;
10) цифровые данные – информация, предоставленная в цифровой форме и пригодная для автоматизированного и (или) аналитического сбора, хранения, обработки, использования, передачи, распространения или удаления независимо от способа ее получения и формы цифрового предоставления;
11) хеширование цифровых данных – процесс преобразования цифровых данных любого размера в строку фиксированной длины с целью их защиты;
12) цифровая система – функционально связанный комплекс цифровых ресурсов, использующий объекты цифровой инфраструктуры с целью обеспечения создания, сбора, обработки, хранения и распространения цифровых данных, а также автоматизирующий взаимодействие субъектов цифровой среды и (или) обеспечивающий оказание услуг в цифровой среде.
3. В целях защиты персональных данных применяются методы маскирования и хеширования в цифровых объектах.
Глава 2. Порядок применения методов маскирования и хеширования
4. Маскирование персональных данных осуществляется путем скрытия или замены части персональных данных специальными символами.
5. Метод маскирования персональных данных применяется в целях предотвращения несанкционированного доступа к персональным данным, в том числе в следующих случаях:
1) при предоставлении пользователям цифровых систем доступа к персональным данным;
2) при использовании персональных данных в тестовой, демонстрационной и аналитической средах;
3) при предоставлении третьим лицам доступа к персональным данным;
4) при отображении персональных данных в пользовательских интерфейсах;
5) при формировании отчетов, печати документов и выгрузке персональных данных, если использование полного объема персональных данных не требуется;
6) при обмене персональными данными посредством интеграционного взаимодействия, если достижение цели обработки не требует передачи полного объема персональных данных.
6. Маскирование персональных данных осуществляется до совершения действий, предусмотренных пунктом 5 настоящих Правил.
7. При предоставлении третьим лицам доступа к персональным данным с согласия субъекта, собственник и (или) оператор обеспечивают предоставление персональных данных с применением метода маскирования только в минимально необходимом объеме, достаточном для достижения цели их обработки.
8. Сведения о применении метода маскирования фиксируются в журнале учета операций с указанием:
1) даты и времени проведения операции;
2) вида выполненной операции;
3) перечня замаскированных персональных данных;
4) примененного метода маскирования;
5) результата проверки корректности применения метода маскирования;
6) сведений о лице, выполнившем операцию;
7) сведений о лице, ответственном за организацию обработки персональных данных (при наличии).
9. Хеширование цифровых данных осуществляется с применением алгоритма хеширования в соответствии с СТ РК ГОСТ Р 34.11-2015 "Информационная технология. Криптографическая защита информации. Функция хэширования".
10. Метод хеширования цифровых данных применяется в целях предотвращения несанкционированного доступа к персональным данным, в том числе в следующих случаях:
1) при хранении цифровых данных, если использование их исходного значения не требуется;
2) при проверке цифровых данных;
3) при сопоставлении цифровых данных;
4) при использовании цифровых данных для аутентификации;
5) при использовании идентификаторов персональных данных в цифровых системах.
11. Хеширование цифровых данных осуществляется до совершения действий, предусмотренных пунктом 10 настоящих Правил.
12. Хеширование цифровых данных осуществляется путем преобразования цифровых данных в хешированное значение без возможности восстановления исходного значения из результата преобразования.
13. После применения метода хеширования при обработке цифровых данных используется их хешированное значение.
14. Сведения о применении метода хеширования фиксируются в журнале учета операций с указанием:
1) даты и времени проведения операции;
2) вида выполненной операции;
3) перечня хешированных цифровых данных;
4) примененного метода хеширования;
5) результата проверки корректности применения метода хеширования;
6) сведений о лице, выполнившем операцию;
7) сведений о лице, ответственном за организацию обработки персональных данных (при наличии).
