ПРИКАЗЫВАЕМ:
1. Внести в совместный приказ Заместителя Премьер – Министра Республики Казахстан – Министра оборонной и аэрокосмической промышленности Республики Казахстан от 29 января 2019 года № 13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года №12 "Об утверждении критериев оценки степени риска и проверочных листов сфере информатизации в части обеспечения информационной безопасности" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов № 18269) следующие изменения и дополнение:
в пункте 1:
подпункт 3) изложить в следующей редакции:
"3) критерии оценки степени риска в сфере цифровизации в части кибербезопасности, согласно приложению 3 к настоящему совместному приказу.";
дополнить подпунктом 4) следующего содержания:
"4) проверочный лист в сфере цифровизации в части кибербезопасности в отношении государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центров обеспечения кибербезопасности, а также собственников и владельцев критически важных цифровых объектов согласно приложению 4 к настоящему совместному приказу.";
приложение 3 изложить в новой редакции согласно приложению 1 к настоящему приказу;
дополнить приложением 4 согласно приложению 2 к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:
1) государственную регистрацию настоящего совместного приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего совместного приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего совместного приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта;
4) в течение пяти рабочих дней после государственной регистрации настоящего совместного приказа в Министерстве юстиции Республики Казахстан его направление в Комитет по правовой статистике и специальным учетам Генеральной прокуратуры Республики Казахстан для размещения в информационной системе "Единый реестр субъектов и объектов проверок".
4. Контроль за исполнением настоящего совместного приказа возложить на курирующего вице-министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан.
5. Настоящий совместный приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.
"СОГЛАСОВАН"
Генеральная прокуратура
Республики Казахстан
"СОГЛАСОВАН"
Комитет национальной безопасности
Республики Казахстан
| Приложение 1 к совместному приказу Заместитель Премьер-Министра – Министр национальной экономики Республики Казахстан от 11 сентября 2026 года № 145 и Исполняющий обязанности министра искусственного интеллекта и цифрового развития Республики Казахстан от 10 сентября 2026 года № 550/НҚ |
|
| Приложение 3 к совместному приказу Заместителя Премьер-Министра Республики Казахстан – Министра оборонной и аэрокосмической промышленности Республики Казахстан от 29 января 2019 года № 13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года № 12 |
Критерии оценки степени риска в сфере цифровизации в части кибербезопасности
Глава 1. Общие положения
1. Настоящие Критерии оценки степени риска в сфере цифровизации в части кибербезопасности (далее – Критерии) разработаны в соответствии с пунктами 5 и 6 статьи 141, статьи 143 Предпринимательского кодекса Республики Казахстан (далее – Кодекс), приказом исполняющего обязанности Министра национальной экономики Республики Казахстан от 22 июня 2022 года № 48 "Об утверждении Правил формирования регулирующими государственными органами системы оценки и управления рисками и о внесении изменений в приказ исполняющего обязанности Министра национальной экономики Республики Казахстан от 31 июля 2018 года № 3 "Об утверждении Правил формирования государственными органами системы оценки рисков и формы проверочных листов" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 31148) и формой проверочного листа, утвержденной приказом исполняющего обязанности Министра национальной экономики Республики Казахстан от 31 июля 2018 года № 3 (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 17371).
2. В настоящих критериях используются следующие понятия:
1) грубое нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности приведшее или которое может привести к невозможности предоставления услуг, значительным негативным последствиям для цифровых ресурсов, цифровых систем и других цифровых объектов;
2) значительное нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности, приведшее или которое может привести к существенному ограничению предоставления услуг, существенному ухудшению ситуации или существенным негативным последствиям для цифровых ресурсов, цифровых систем и других цифровых объектов, наличие двух или более подтвержденных жалоб или обращений в сфере цифровизации в части кибербезопасности;
3) незначительное нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности, приведшее или которое может привести к несущественным инцидентам, не оказывающим влияние на цифровые ресурсы, цифровые системы и другие цифровые объекты;
4) объективные критерии оценки степени риска (далее – объективные критерии) – критерии оценки степени риска, используемые для отбора субъектов (объектов) контроля в зависимости от степени риска в определенной сфере деятельности и не зависящие непосредственно от отдельного субъекта (объекта) контроля;
5) проверочный лист – перечень требований, предъявляемых к деятельности субъектов (объектов) контроля, несоблюдение которых влечет за собой угрозу законным интересам физических и юридических лиц, государства;
6) риск – вероятность причинения вреда в результате деятельности субъекта контроля законным интересам физических и юридических лиц, имущественным интересам государства с учетом степени тяжести его последствий;
7) система оценки и управления рисками – процесс принятия управленческих решений, направленных на снижение вероятности наступления неблагоприятных факторов путем распределения субъектов (объектов) контроля по степеням риска для последующего осуществления профилактического контроля с посещением субъекта (объекта) контроля с целью минимально возможной степени ограничения свободы предпринимательства, обеспечивая при этом допустимый уровень риска в соответствующих сферах деятельности, а также направленных на изменение уровня риска для конкретного субъекта (объекта) контроля и (или) освобождения такого субъекта (объекта) контроля от профилактического контроля с посещением субъекта (объекта) контроля;
8) субъекты контроля в сфере цифровизации в части кибербезопасности (далее – субъекты контроля) – субъекты квазигосударственного сектора, собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центры обеспечения кибербезопасности, а также собственники и владельцы критически важных цифровых объектов;
9) субъективные критерии оценки степени риска (далее – субъективные критерии) – критерии оценки степени риска, используемые для отбора субъектов (объектов) контроля в зависимости от результатов деятельности конкретного субъекта (объекта) контроля.
3. Критерии оценки степени риска для профилактического контроля с посещением субъекта (объекта) контроля формируются посредством объективных и субъективных критериев.
Глава 2. Объективные критерии
4. На первом этапе по объективным критериям субъекты контроля распределяются по трем степеням риска: высокая, средняя и низкая.
5. К субъектам высокой степени риска относятся собственники и владельцы критических важных цифровых объектов.
К субъектам средней степени риска относятся субъекты квазигосударственного сектора и собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов.
К субъектам низкой степени риска относятся центры обеспечения кибербезопасности.
Глава 3. Субъективные критерии
6. Субъективные критерии разработаны на основании требований, перечисленных в проверочных листах (далее – требования) несоблюдение которых в соответствии с критериями оценки степени риска соответствуют определенной степени нарушения. В отношении каждого требования из проверочных листов определяется степень нарушения согласно приложению к настоящим критериям.
7. Определение субъективных критериев осуществляется с применением следующих этапов:
1) формирование базы данных и сбор информации;
2) анализ информации и оценка рисков.
8. Формирование базы данных и сбор информации необходимы для выявления субъектов (объектов) контроля, нарушающих законодательство Республики Казахстан в сфере цифровизации в части кибербезопасности.
9. Для оценки степени рисков по субъективным критериям используются результаты предыдущего профилактического контроля с посещением субъектов (объектов) контроля и проверки;
10. Определение степени риска по каждому информационному источнику определяется следующим образом.
Одно невыполненное требование грубой степени приравнивается к показателю 100 и это является основанием для проведения профилактического контроля с посещением субъекта (объекта) контроля.
В случае если нарушение требований грубой степени не выявлено, то для определения показателя степени риска рассчитывается суммарный показатель требований значительной и незначительной степени.
При определении показателя значительных нарушений применяется коэффициент 0,7 и данный показатель рассчитывается по следующей формуле:
SР3 = (SР2 х 100/ SР1) х 0,7, где:
SР3 - показатель значительных нарушений;
SР1 - требуемое количество значительных нарушений;
SР2 - количество выявленных значительных нарушений.
При определении показателя незначительных нарушений применяется коэффициент 0,3 и данный показатель рассчитывается по следующей формуле:
SРH = (SР2 х 100/ SР1) х 0,3, где:
SРH - показатель незначительных нарушений;
SР1 - требуемое количество незначительных нарушений;
SР2 - количество выявленных незначительных нарушений.
Показатель степени риска по нарушениям (SР) рассчитывается по шкале от 0 до 100 баллов и определяется путем суммирования показателей значительных и незначительных нарушений по следующей формуле:
SР = SР3+ SРH где:
SР - показатель степени риска по нарушениям;
SР3 - показатель значительных нарушений;
SРH - показатель незначительных нарушений.
По показателям степени риска субъект контроля относится:
к высокой степени риска – при показателе степени риска от 71 до 100 включительно и в отношении него проводится профилактический контроль с посещением субъекта контроля;
не отнесенной к высокой степени риска – при показателе степени риска от 0 до 71 включительно и в отношении него не проводится профилактический контроль с посещением субъекта контроля.
11. Кратность проведения профилактического контроля с посещением субъекта (объекта) контроля составляет не чаще одного раза в полугодие.
12. Профилактический контроль с посещением субъекта контроля проводятся на основании полугодовых списков профилактического контроля с посещением субъекта контроля.
13. Списки профилактического контроля с посещением субъекта контроля составляются с учетом приоритетности субъектов контроля с наибольшим показателем степени риска по субъективным критериям.
| Приложение к Критериям оценки степени риска в сфере цифровизации в части кибербезопасности |
Перечень субъективных критериев для определения степени риска по субъективным критериям
№ | Критерии | Степень нарушения |
Результаты предыдущих проверок и профилактического контроля с посещением (степень тяжести устанавливается при несоблюдении нижеперечисленных требований) | ||
1. | Соблюдение требований по осуществлению подключения локальных, ведомственных и корпоративных сетей телекоммуникаций государственных органов, местных исполнительных органов (далее-МИО), государственных юридических лиц, субъектов квазигосударственного сектора, а также владельцев критически важные цифровые объекты (далее-КВЦО), за исключением банков второго уровня и объектов среднего образования сельских населенных пунктов, использующих спутниковые (космические) каналы связи для доступа к Интернету, операторами связи через единый шлюз доступа к Интернету | Значительное |
2. | Соблюдение требований по оповещению владельцем критически важных цифровых объектов Национального координационного центра кибербезопасности об инцидентах кибербезопасности | Грубое |
3. |
Соблюдение требований по применению средств: | Значительное |
4. | Соблюдение требований по подключению к системе мониторинга обеспечения кибербезопасности, защиты и безопасного функционирования при эксплуатации цифровых объектов "цифрового правительства" первого и второго классов в соответствии с классификатором | Значительное |
5. | Соблюдение требований по наличию антивирусных средств, обновлений операционных систем на рабочих станциях, подключенных к сети Интернет при организации доступа к Интернету из локальных сетей внешнего контура | Значительное |
6. | Соблюдение требования по наличию подразделения кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определение должностного лица, ответственного за обеспечение кибербезопасности, с прохождением специализированных курсов в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата | Грубое |
7. |
Соблюдение требования по наличию и соответствию нормативно-технической документации (далее – ТД) по обеспечению кибербезопасности, в виде четырехуровневой системы документированных правил, процедур, практических приемов или руководящих принципов, которыми руководствуется государственные органы (далее-ГО), МИО или организация в своей деятельности. | Грубое |
8. | Соблюдение требований при доступе к цифровым объектам первого и второго классов в соответствии с классификатором по применению многофакторной аутентификации, в том числе с использованием цифровых сертификатов | Значительное |
9. | Соблюдение требований по внесению в должностные инструкции и функциональные обязанности по обеспечению кибербезопасности и обязательств по исполнению требований ТД по обеспечению кибербезопасности служащих ГО, МИО или работников организации | Значительное |
10. |
Соблюдение требования по применению СКЗИ для цифровых объектов: | Грубое |
11. | Соблюдение требований собственником или владельцем объекта цифровой инфраструктуры "цифрового правительства", а также оператором "цифрового правительства" хранение государственных цифровых ресурсов (далее – ЦР), содержащихся в объектах цифровой инфраструктуры "цифрового правительства". | Грубое |
12. |
Соблюдение требований для обеспечения кибербезопасности ЦР по применению систем управления содержимым (контентом), выполняющая: | Грубое |
13. | Соблюдение требований по применению регистрационных свидетельств для проверки подлинности доменного имени и криптографической защиты содержимого сеанса связи с использованием СКЗИ для обеспечения кибербезопасности ЦР | Значительное |
14. |
Соблюдения требований по управлению идентификацией при использовании технологии виртуализации: | Значительное |
15. |
Соблюдение требований по проведению аудита событий кибербезопасности при использовании технологии виртуализации: | Значительное |
16. |
Соблюдение требований регистрации событий кибербезопасности при использовании технологии виртуализации: | Значительное |
17. |
Соблюдение требований по исполнению процедур сетевого и системного администрирования: | Значительное |
18. | Соблюдение требования по обеспечению системы хранения данных системой резервного копирования. | Значительное |
19. | Соблюдение требования по применению программно-технических средств защиты информации, в том числе криптографического шифрования, с использованием СКЗИ при организации выделенного канала связи, объединяющего локальные сети. | Значительное |
20. | Соблюдение требования по исключению сопряжения локальной сети (далее – ЛС) внутреннего контура и ЛС внешнего контура цифровые субъекты (далее – ЦС) между собой, за исключением организованных каналов связи с использованием СКЗИ, для учреждений Республики Казахстан, находящихся за границей или организованных с применением экранированной подсети | Грубое |
21. |
Соблюдение требований по использованию | Значительное |
22. | Соблюдение требования по наличию бесперебойного электропитания для активного оборудования локальных сетей. | Значительное |
23. | Соблюдение требования по физическому отключению неиспользуемых портов кабельной системы локальной сети от активного оборудования. | Незначительное |
24. | Соблюдение требования по применению межсетевого экранирования. | Значительное |
25. |
Соблюдение следующих требований по серверному помещению: | Грубое |
26. |
Соблюдение следующих требований по кроссовому помещению: | Грубое |
27. | Соблюдение требования использования на этапе опытной и промышленной эксплуатации цифровых объектов средств и систем: мониторинга и управления инцидентами и событиями кибербезопасности; цифровой инфраструктурой; обнаружения и предотвращения вторжений. | Значительное |
28. | Соблюдение требования по созданию собственного центра обеспечения кибербезопасности и обеспечению его функционирования или приобретению услуг центра обеспечения кибербезопасности у третьих лиц, а также взаимодействие его с Национальным координационным центром кибербезопасности. | Грубое |
29. |
Соблюдение требований по размещению на Интернет-ресурсе с зарегистрированным доменным именем .KZ и (или) .ҚАЗ на аппаратно-программном комплексе, который расположен на территории Республики Казахстан. | Значительное |
30. | Соблюдение ГО, МИО и организацией требования по приобретению товаров в целях реализации требований обеспечения кибербезопасности для обороны страны и безопасности государства из реестра доверенного программного обеспечения и продукции электронной промышленности. | Незначительное |
31. |
Соблюдение требований по контролю событий нарушений кибербезопасности в ГО, МИО или организации: | Значительное |
32. | Соблюдение требования по наличию соглашения, в котором устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение при привлечении сторонних организаций к обеспечению кибербезопасности ЦР, ЦС, цифровой инфраструктуры. |
|
33. | Соблюдение требований при внесении изменений в условия трудового договора работника организации, ротации или продвижении по государственной службе служащего ГО, МИО, их увольнении права доступа к информации и средствам обработки информации, включающие физический и логический доступ, идентификаторы доступа, подписки, документацию, которая идентифицирует его как действующего служащего ГО, МИО или работника организации, аннулируются. | Грубое |
34. | Соблюдение требования организации и ведения учета прохождения служащими ГО, МИО или работниками организаций повышения обучения в сфере цифровизации и области обеспечения кибербезопасности с выдачей электронного сертификата, обеспечением хранения в материалах личного дела кадровой службой. | Незначительное |
35. | Соблюдение требований по регистрации в службе реагирования на компьютерные инциденты государственной технической службы, события кибербезопасности идентифицированных как критические для конфиденциальности, доступности и целостности по результатам анализа мониторинга событий кибербезопасности и анализа журнала событий. | Значительное |
36. | Соблюдение требования по проведению аудита кибербезопасности не реже одного раза в год, владельцам критически важных цифровых объектов, обрабатывающих данные, содержащие охраняемую законом тайну. | Значительное |
37. | Соблюдение требования по наличию протоколов с положительным результатом испытаний на соответствие требованиям кибербезопасности. | Значительное |
38. | Соблюдение требований по обеспечению разрабатываемого или приобретаемого готового прикладного ПО интерфейсом пользователя, ввод, обработку и вывод данных на казахском, русском и других языках, по необходимости, с возможностью выбора пользователем языка интерфейса. | Незначительное |
39. |
Соблюдение требований по осуществлению мониторинга: | Незначительное |
40. | Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО технической документацией по эксплуатации на казахском и русском языках. | Незначительное |
41. |
Соблюдение требований по обеспечению высокой доступности сервера встроенных систем: | Значительное |
42. | Соблюдение требований по наличию программного и аппаратного обеспечения гарантированного уничтожения информации при выводе из эксплуатации носителей информации, используемых в конфиденциальных ЦС, конфиденциальных ЦР и ЦР, содержащих персональные данные ограниченного доступа. | Значительное |
43. | Соблюдение требования по наличию документированной схемы локальной сети, которая поддерживается в актуальном состоянии при эксплуатации. | Незначительное |
44. |
Соблюдение требований по применению системы предотвращения утечки данных (DLP) для защиты цифровых объектов ГО, МИО и критически важных цифровых объектов | Незначительное |
45. | Соблюдение требований по интеграции ЦС ГО или МИО, в том числе с ЦС ГО и МИО, находящейся в опытной эксплуатации. | Значительное |
46. | Соблюдение требований по не допущению подключения к единой транспортной среде государственных органов (далее - ЕТС ГО), локальной сети цифровых субъектов, а также техническим средствам, входящим в состав ЕТС ГО, локальной сети цифровых субъектов, устройств для организации удаленного доступа посредством беспроводных сетей, беспроводного доступа, модемов, радиомодемов, модемов сетей операторов сотовой связи, абонентских устройств сотовой связи и других беспроводных сетевых устройств, за исключением организованных оператором "цифрового правительства" беспроводных каналов связи ЕТС ГО, с использованием СКЗИ. | Грубое |
47. | Соблюдение требования по вводу в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой. | Значительное |
48. | Соблюдение требования по исключению подключения ЛС внутреннего контура цифровых субъектов к Интернету. | Грубое |
49. | Соблюдение требования по обеспечению собственником и (или) владелецьцем ЦР создания общедоступных ЦР на казахском, русском и, по необходимости, на других языках, с возможностью выбора пользователем языка интерфейса. | Незначительное |
50. | Соблюдение требований по вводу в промышленную эксплуатацию ЦС ГО, МИО и организаций в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ЦС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности, заинтересованных ГО, МИО и организаций. | Значительное |
| Приложение 2 к совместному приказу Заместитель Премьер- Министра – Министр национальной экономики Республики Казахстан от 11 сентября 2026 года |
|
| № 145 и Исполняющий обязанности министра искусственного интеллекта и цифрового развития Республики Казахстан от 10 сентября 2026 года № 550/НҚ |
|
| Приложение 4 к совместному приказу Заместителя Премьер- Министра Республики Казахстан – Министра оборонной и аэрокосмической ромышленности Республики Казахстан от 29 января 2019 года №13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года №12 |
Проверочный лист в сфере цифровизации в части кибербезопасности в соответствии со статьей 138 Предпринимательского кодекса Республики Казахстан в отношении субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центров обеспечения кибербезопасности, а также собственников и владельцев критически важных цифровых объектов
____________________________________________________________________
наименование однородной группы субъектов (объектов) контроля
____________________________________________________________________
____________________________________________________________________
Государственный орган, назначивший проверку/профилактического контроля с
посещением субъекта (объекта) контроля
____________________________________________________________________
Акт о назначении проверки/профилактического контроля с посещением субъекта
объекта) контроля _____________________________________________
№, дата_______________________________________________________________
Наименование субъекта (объекта) контроля
_____________________________________________________________________
(Индивидуальный идентификационный номер), бизнес-идентификационный
номер субъекта (объекта) контроля
_____________________________________________________________________
Адрес места нахождения _____________________________________________
№ | Перечень требований | Соответствует требованиям | Не соответствует требованиям |
1 | 2 | 3 | 4 |
1 | Соблюдение требований по осуществлению подключения локальных, ведомственных и корпоративных сетей телекоммуникаций государственных органов, местных исполнительных органов (далее-МИО), государственных юридических лиц, субъектов квазигосударственного сектора, а также владельцев критически важные цифровые объекты (далее-КВЦО), за исключением банков второго уровня и объектов среднего образования сельских населенных пунктов, использующих спутниковые (космические) каналы связи для доступа к Интернету, операторами связи через единый шлюз доступа к Интернету | ||
2 | Соблюдение требований по оповещению владельцем критически важных цифровых объектов Национального координационного центра кибербезопасности об инцидентах кибербезопасности | ||
3 |
Соблюдение требований по применению средств: | ||
4 | Соблюдение требований по подключению к системе мониторинга обеспечения кибербезопасности, защиты и безопасного функционирования при эксплуатации цифровых объектов "цифрового правительства" первого и второго классов в соответствии с классификатором | ||
5 | Соблюдение требований по наличию антивирусных средств, обновлений операционных систем на рабочих станциях, подключенных к сети Интернет при организации доступа к Интернету из локальных сетей внешнего контура | ||
6 | Соблюдение требования по наличию подразделения кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определение должностного лица, ответственного за обеспечение кибербезопасности, с прохождением специализированных курсов в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата | ||
7 |
Соблюдение требования по наличию и соответствию нормативно-технической документации (далее – ТД) по обеспечению кибербезопасности, в виде четырехуровневой системы документированных правил, процедур, практических приемов или руководящих принципов, которыми руководствуется государственные органы (далее-ГО), МИО или организация в своей деятельности. | ||
8 | Соблюдение требований при доступе к цифровым объектам первого и второго классов в соответствии с классификатором по применению многофакторной аутентификации, в том числе с использованием цифровых сертификатов | ||
9 | Соблюдение требований по внесению в должностные инструкции и функциональные обязанности по обеспечению кибербезопасности и обязательств по исполнению требований ТД по обеспечению кибербезопасности служащих ГО, МИО или работников организации | ||
10 |
Соблюдение требования по применению СКЗИ для цифровых объектов: | ||
11 | Соблюдение требований собственником или владельцем объекта цифровой инфраструктуры "цифрового правительства", а также оператором "цифрового правительства" хранение государственных цифровых ресурсов (далее – ЦР), содержащихся в объектах цифровой инфраструктуры "цифрового правительства". | ||
12 |
Соблюдение требований для обеспечения кибербезопасности ЦР по применению систем управления содержимым (контентом), выполняющая: | ||
13 | Соблюдение требований по применению регистрационных свидетельств для проверки подлинности доменного имени и криптографической защиты содержимого сеанса связи с использованием СКЗИ для обеспечения кибербезопасности ЦР | ||
14 |
Соблюдения требований по управлению идентификацией при использовании технологии виртуализации: | ||
15 |
Соблюдение требований по проведению аудита событий кибербезопасности при использовании технологии виртуализации: | ||
16 |
Соблюдение требований регистрации событий кибербезопасности при использовании технологии виртуализации: | ||
17 |
Соблюдение требований по исполнению процедур сетевого и системного администрирования: | ||
18 | Соблюдение требования по обеспечению системы хранения данных системой резервного копирования. | ||
19 | Соблюдение требования по применению программно-технических средств защиты информации, в том числе криптографического шифрования, с использованием СКЗИ при организации выделенного канала связи, объединяющего локальные сети. | ||
20 | Соблюдение требования по исключению сопряжения локальной сети (далее – ЛС) внутреннего контура и ЛС внешнего контура цифровые субъекты (далее – ЦС) между собой, за исключением организованных каналов связи с использованием СКЗИ, для учреждений Республики Казахстан, находящихся за границей или организованных с применением экранированной подсети | ||
21 |
Соблюдение требований по использованию | ||
22 | Соблюдение требования по наличию бесперебойного электропитания для активного оборудования локальных сетей. | ||
23 | Соблюдение требования по физическому отключению неиспользуемых портов кабельной системы локальной сети от активного оборудования. | ||
24 | Соблюдение требования по применению межсетевого экранирования. | ||
25 |
Соблюдение следующих требований по серверному помещению: | ||
26 |
Соблюдение следующих требований по кроссовому помещению: | ||
27 | Соблюдение требования использования на этапе опытной и промышленной эксплуатации цифровых объектов средств и систем: мониторинга и управления инцидентами и событиями кибербезопасности; цифровой инфраструктурой; обнаружения и предотвращения вторжений. | ||
28 | Соблюдение требования по созданию собственного центра обеспечения кибербезопасности и обеспечению его функционирования или приобретению услуг центра обеспечения кибербезопасности у третьих лиц, а также взаимодействие его с Национальным координационным центром кибербезопасности. | ||
29 |
Соблюдение требований по размещению на Интернет-ресурсе с зарегистрированным доменным именем .KZ и (или) .ҚАЗ на аппаратно-программном комплексе, который расположен на территории Республики Казахстан. | ||
30 | Соблюдение ГО, МИО и организацией требования по приобретению товаров в целях реализации требований обеспечения кибербезопасности для обороны страны и безопасности государства из реестра доверенного программного обеспечения и продукции электронной промышленности. | ||
31 |
Соблюдение требований по контролю событий нарушений кибербезопасности в ГО, МИО или организации: | ||
32 | Соблюдение требования по наличию соглашения, в котором устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение при привлечении сторонних организаций к обеспечению кибербезопасности ЦР, ЦС, цифровой инфраструктуры. | ||
33 | Соблюдение требований при внесении изменений в условия трудового договора работника организации, ротации или продвижении по государственной службе служащего ГО, МИО, их увольнении права доступа к информации и средствам обработки информации, включающие физический и логический доступ, идентификаторы доступа, подписки, документацию, которая идентифицирует его как действующего служащего ГО, МИО или работника организации, аннулируются. | ||
34 | Соблюдение требования организации и ведения учета прохождения служащими ГО, МИО или работниками организаций повышения обучения в сфере цифровизации и области обеспечения кибербезопасности с выдачей электронного сертификата, обеспечением хранения в материалах личного дела кадровой службой. | ||
35 | Соблюдение требований по регистрации в службе реагирования на компьютерные инциденты государственной технической службы, события кибербезопасности идентифицированных как критические для конфиденциальности, доступности и целостности по результатам анализа мониторинга событий кибербезопасности и анализа журнала событий. | ||
36 | Соблюдение требования по проведению аудита кибербезопасности не реже одного раза в год, владельцам критически важных цифровых объектов, обрабатывающих данные, содержащие охраняемую законом тайну. | ||
37 | Соблюдение требования по наличию протоколов с положительным результатом испытаний на соответствие требованиям кибербезопасности. | ||
38 | Соблюдение требований по обеспечению разрабатываемого или приобретаемого готового прикладного ПО интерфейсом пользователя, ввод, обработку и вывод данных на казахском, русском и других языках, по необходимости, с возможностью выбора пользователем языка интерфейса. | ||
39 |
Соблюдение требований по осуществлению мониторинга: | ||
40 | Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО технической документацией по эксплуатации на казахском и русском языках. | ||
41 |
Соблюдение требований по обеспечению высокой доступности сервера встроенных систем: | ||
42 | Соблюдение требований по наличию программного и аппаратного обеспечения гарантированного уничтожения информации при выводе из эксплуатации носителей информации, используемых в конфиденциальных ЦС, конфиденциальных ЦР и ЦР, содержащих персональные данные ограниченного доступа. | ||
43 | Соблюдение требования по наличию документированной схемы локальной сети, которая поддерживается в актуальном состоянии при эксплуатации. | ||
44 |
Соблюдение требований по применению системы предотвращения утечки данных (DLP) для защиты цифровых объектов ГО, МИО и критически важных цифровых объектов | ||
45 | Соблюдение требований по интеграции ЦС ГО или МИО, в том числе с ЦС ГО и МИО, находящейся в опытной эксплуатации. | ||
46 | Соблюдение требований по не допущению подключения к единой транспортной среде государственных органов (далее - ЕТС ГО), локальной сети цифровых субъектов, а также техническим средствам, входящим в состав ЕТС ГО, локальной сети цифровых субъектов, устройств для организации удаленного доступа посредством беспроводных сетей, беспроводного доступа, модемов, радиомодемов, модемов сетей операторов сотовой связи, абонентских устройств сотовой связи и других беспроводных сетевых устройств, за исключением организованных оператором "цифрового правительства" беспроводных каналов связи ЕТС ГО, с использованием СКЗИ. | ||
47 | Соблюдение требования по вводу в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой. | ||
48 | Соблюдение требования по исключению подключения ЛС внутреннего контура цифровых субъектов к Интернету. | ||
49 | Соблюдение требования по обеспечению собственником и (или) владельцем интернет-ресурса создания общедоступных интернет ресурсов на казахском, русском и, по необходимости, на других языках, с возможностью выбора пользователем языка интерфейса. | ||
50 | Соблюдение требований по вводу в промышленную эксплуатацию ЦС ГО, МИО и организаций в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ЦС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности, заинтересованных ГО, МИО и организаций. |
Должностное (ые) лицо (а) _________________________________ ____________
должность подпись
_____________________________________________________________________
фамилия, имя, отчество (при наличии)
Руководитель субъекта контроля ___________________ _____________________
должность подпись
_____________________________________________________________________
фамилия, имя, отчество (при наличии)
