О внесении изменений и дополнения в совместный приказ Заместителя Премьер – Министра Республики Казахстан – Министра оборонной и аэрокосмической промышленности Республики Казахстан от 29 января 2019 года № 13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года № 12 "Об утверждении критериев оценки степени риска и проверочных листов в сфере информатизации в части обеспечения информационной безопасности"

Совместный приказ и.о. Министра искусственного интеллекта и цифрового развития Республики Казахстан от 10 сентября 2026 года № 550/НҚ и Заместителя Премьер-Министра – Министра национальной экономики Республики Казахстан от 11 сентября 2026 года № 145. Зарегистрирован в Министерстве юстиции Республики Казахстан 18 сентября 2026 года № 39905

      ПРИКАЗЫВАЕМ:

      1. Внести в совместный приказ Заместителя Премьер – Министра Республики Казахстан – Министра оборонной и аэрокосмической промышленности Республики Казахстан от 29 января 2019 года № 13/НҚ и Министра национальной экономики Республики Казахстан от 29 января 2019 года №12 "Об утверждении критериев оценки степени риска и проверочных листов сфере информатизации в части обеспечения информационной безопасности" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов № 18269) следующие изменения и дополнение:

      в пункте 1:

      подпункт 3) изложить в следующей редакции:

      "3) критерии оценки степени риска в сфере цифровизации в части кибербезопасности, согласно приложению 3 к настоящему совместному приказу.";

      дополнить подпунктом 4) следующего содержания:

      "4) проверочный лист в сфере цифровизации в части кибербезопасности в отношении государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центров обеспечения кибербезопасности, а также собственников и владельцев критически важных цифровых объектов согласно приложению 4 к настоящему совместному приказу.";

      приложение 3 изложить в новой редакции согласно приложению 1 к настоящему приказу;

      дополнить приложением 4 согласно приложению 2 к настоящему приказу.

      2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

      1) государственную регистрацию настоящего совместного приказа в Министерстве юстиции Республики Казахстан;

      2) размещение настоящего совместного приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;

      3) в течение десяти рабочих дней после государственной регистрации настоящего совместного приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта;

      4) в течение пяти рабочих дней после государственной регистрации настоящего совместного приказа в Министерстве юстиции Республики Казахстан его направление в Комитет по правовой статистике и специальным учетам Генеральной прокуратуры Республики Казахстан для размещения в информационной системе "Единый реестр субъектов и объектов проверок".

      4. Контроль за исполнением настоящего совместного приказа возложить на курирующего вице-министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан.

      5. Настоящий совместный приказ вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования.

Заместитель Премьер-Министра –
Министр национальной экономики
Республики Казахстан
__________С. Жумангарин

Исполняющий обязанности министра
искусственного интеллекта и цифрового развития
Республики Казахстан
__________Р. Коняшкин
 

      "СОГЛАСОВАН"
Генеральная прокуратура
Республики Казахстан

      "СОГЛАСОВАН"
Комитет национальной безопасности
Республики Казахстан

  Приложение 1
к совместному приказу
Заместитель Премьер-Министра
–
Министр национальной
экономики
Республики Казахстан
от 11 сентября 2026 года № 145
и Исполняющий обязанности
министра искусственного
интеллекта и цифрового
развития Республики Казахстан
от 10 сентября 2026 года
№ 550/НҚ
 
  Приложение 3
к совместному приказу
Заместителя Премьер-Министра
Республики Казахстан –
Министра
оборонной и аэрокосмической
промышленности
Республики Казахстан
от 29 января 2019 года № 13/НҚ
и Министра национальной
экономики Республики
Казахстан
от 29 января 2019 года
№ 12

Критерии оценки степени риска в сфере цифровизации в части кибербезопасности

Глава 1. Общие положения

      1. Настоящие Критерии оценки степени риска в сфере цифровизации в части кибербезопасности (далее – Критерии) разработаны в соответствии с пунктами 5 и 6 статьи 141, статьи 143 Предпринимательского кодекса Республики Казахстан (далее – Кодекс), приказом исполняющего обязанности Министра национальной экономики Республики Казахстан от 22 июня 2022 года № 48 "Об утверждении Правил формирования регулирующими государственными органами системы оценки и управления рисками и о внесении изменений в приказ исполняющего обязанности Министра национальной экономики Республики Казахстан от 31 июля 2018 года № 3 "Об утверждении Правил формирования государственными органами системы оценки рисков и формы проверочных листов" (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 31148) и формой проверочного листа, утвержденной приказом исполняющего обязанности Министра национальной экономики Республики Казахстан от 31 июля 2018 года № 3 (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 17371).

      2. В настоящих критериях используются следующие понятия:

      1) грубое нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности приведшее или которое может привести к невозможности предоставления услуг, значительным негативным последствиям для цифровых ресурсов, цифровых систем и других цифровых объектов;

      2) значительное нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности, приведшее или которое может привести к существенному ограничению предоставления услуг, существенному ухудшению ситуации или существенным негативным последствиям для цифровых ресурсов, цифровых систем и других цифровых объектов, наличие двух или более подтвержденных жалоб или обращений в сфере цифровизации в части кибербезопасности;

      3) незначительное нарушение – не соблюдение требований нормативных правовых актов Республики Казахстан в сфере цифровизации в части кибербезопасности, приведшее или которое может привести к несущественным инцидентам, не оказывающим влияние на цифровые ресурсы, цифровые системы и другие цифровые объекты;

      4) объективные критерии оценки степени риска (далее – объективные критерии) – критерии оценки степени риска, используемые для отбора субъектов (объектов) контроля в зависимости от степени риска в определенной сфере деятельности и не зависящие непосредственно от отдельного субъекта (объекта) контроля;

      5) проверочный лист – перечень требований, предъявляемых к деятельности субъектов (объектов) контроля, несоблюдение которых влечет за собой угрозу законным интересам физических и юридических лиц, государства;

      6) риск – вероятность причинения вреда в результате деятельности субъекта контроля законным интересам физических и юридических лиц, имущественным интересам государства с учетом степени тяжести его последствий;

      7) система оценки и управления рисками – процесс принятия управленческих решений, направленных на снижение вероятности наступления неблагоприятных факторов путем распределения субъектов (объектов) контроля по степеням риска для последующего осуществления профилактического контроля с посещением субъекта (объекта) контроля с целью минимально возможной степени ограничения свободы предпринимательства, обеспечивая при этом допустимый уровень риска в соответствующих сферах деятельности, а также направленных на изменение уровня риска для конкретного субъекта (объекта) контроля и (или) освобождения такого субъекта (объекта) контроля от профилактического контроля с посещением субъекта (объекта) контроля;

      8) субъекты контроля в сфере цифровизации в части кибербезопасности (далее – субъекты контроля) – субъекты квазигосударственного сектора, собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центры обеспечения кибербезопасности, а также собственники и владельцы критически важных цифровых объектов;

      9) субъективные критерии оценки степени риска (далее – субъективные критерии) – критерии оценки степени риска, используемые для отбора субъектов (объектов) контроля в зависимости от результатов деятельности конкретного субъекта (объекта) контроля.

      3. Критерии оценки степени риска для профилактического контроля с посещением субъекта (объекта) контроля формируются посредством объективных и субъективных критериев.

Глава 2. Объективные критерии

      4. На первом этапе по объективным критериям субъекты контроля распределяются по трем степеням риска: высокая, средняя и низкая.

      5. К субъектам высокой степени риска относятся собственники и владельцы критических важных цифровых объектов.

      К субъектам средней степени риска относятся субъекты квазигосударственного сектора и собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов.

      К субъектам низкой степени риска относятся центры обеспечения кибербезопасности.

Глава 3. Субъективные критерии

      6. Субъективные критерии разработаны на основании требований, перечисленных в проверочных листах (далее – требования) несоблюдение которых в соответствии с критериями оценки степени риска соответствуют определенной степени нарушения. В отношении каждого требования из проверочных листов определяется степень нарушения согласно приложению к настоящим критериям.

      7. Определение субъективных критериев осуществляется с применением следующих этапов:

      1) формирование базы данных и сбор информации;

      2) анализ информации и оценка рисков.

      8. Формирование базы данных и сбор информации необходимы для выявления субъектов (объектов) контроля, нарушающих законодательство Республики Казахстан в сфере цифровизации в части кибербезопасности.

      9. Для оценки степени рисков по субъективным критериям используются результаты предыдущего профилактического контроля с посещением субъектов (объектов) контроля и проверки;

      10. Определение степени риска по каждому информационному источнику определяется следующим образом.

      Одно невыполненное требование грубой степени приравнивается к показателю 100 и это является основанием для проведения профилактического контроля с посещением субъекта (объекта) контроля.

      В случае если нарушение требований грубой степени не выявлено, то для определения показателя степени риска рассчитывается суммарный показатель требований значительной и незначительной степени.

      При определении показателя значительных нарушений применяется коэффициент 0,7 и данный показатель рассчитывается по следующей формуле:

      SР3 = (SР2 х 100/ SР1) х 0,7, где:

      SР3 - показатель значительных нарушений;

      SР1 - требуемое количество значительных нарушений;

      SР2 - количество выявленных значительных нарушений.

      При определении показателя незначительных нарушений применяется коэффициент 0,3 и данный показатель рассчитывается по следующей формуле:

      SРH = (SР2 х 100/ SР1) х 0,3, где:

      SРH - показатель незначительных нарушений;

      SР1 - требуемое количество незначительных нарушений;

      SР2 - количество выявленных незначительных нарушений.

      Показатель степени риска по нарушениям (SР) рассчитывается по шкале от 0 до 100 баллов и определяется путем суммирования показателей значительных и незначительных нарушений по следующей формуле:

      SР = SР3+ SРH где:

      SР - показатель степени риска по нарушениям;

      SР3 - показатель значительных нарушений;

      SРH - показатель незначительных нарушений.

      По показателям степени риска субъект контроля относится:

      к высокой степени риска – при показателе степени риска от 71 до 100 включительно и в отношении него проводится профилактический контроль с посещением субъекта контроля;

      не отнесенной к высокой степени риска – при показателе степени риска от 0 до 71 включительно и в отношении него не проводится профилактический контроль с посещением субъекта контроля.

      11. Кратность проведения профилактического контроля с посещением субъекта (объекта) контроля составляет не чаще одного раза в полугодие.

      12. Профилактический контроль с посещением субъекта контроля проводятся на основании полугодовых списков профилактического контроля с посещением субъекта контроля.

      13. Списки профилактического контроля с посещением субъекта контроля составляются с учетом приоритетности субъектов контроля с наибольшим показателем степени риска по субъективным критериям.

  Приложение
к Критериям оценки
степени риска в
сфере цифровизации в части
кибербезопасности

Перечень субъективных критериев для определения степени риска по субъективным критериям

№

Критерии

Степень нарушения

Результаты предыдущих проверок и профилактического контроля с посещением (степень тяжести устанавливается при несоблюдении нижеперечисленных требований)

1.

Соблюдение требований по осуществлению подключения локальных, ведомственных и корпоративных сетей телекоммуникаций государственных органов, местных исполнительных органов (далее-МИО), государственных юридических лиц, субъектов квазигосударственного сектора, а также владельцев критически важные цифровые объекты (далее-КВЦО), за исключением банков второго уровня и объектов среднего образования сельских населенных пунктов, использующих спутниковые (космические) каналы связи для доступа к Интернету, операторами связи через единый шлюз доступа к Интернету

Значительное

2.

Соблюдение требований по оповещению владельцем критически важных цифровых объектов Национального координационного центра кибербезопасности об инцидентах кибербезопасности

Грубое

3.

Соблюдение требований по применению средств:
идентификации, аутентификации и управления доступом пользователей;
идентификации оборудования;
защиты диагностических и конфигурационных портов;
физического сегментирования локальной сети;
логического сегментирования локальной сети;
управления сетевыми соединениями;
межсетевого экранирования;
сокрытия внутреннего адресного пространства локальной сети;
контроля целостности данных, сообщений и конфигураций;
криптографической защиты информации

Значительное

4.

Соблюдение требований по подключению к системе мониторинга обеспечения кибербезопасности, защиты и безопасного функционирования при эксплуатации цифровых объектов "цифрового правительства" первого и второго классов в соответствии с классификатором

Значительное

5.

Соблюдение требований по наличию антивирусных средств, обновлений операционных систем на рабочих станциях, подключенных к сети Интернет при организации доступа к Интернету из локальных сетей внешнего контура

Значительное

6.

Соблюдение требования по наличию подразделения кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определение должностного лица, ответственного за обеспечение кибербезопасности, с прохождением специализированных курсов в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата

Грубое

7.

Соблюдение требования по наличию и соответствию нормативно-технической документации (далее – ТД) по обеспечению кибербезопасности, в виде четырехуровневой системы документированных правил, процедур, практических приемов или руководящих принципов, которыми руководствуется государственные органы (далее-ГО), МИО или организация в своей деятельности.
ТД по обеспечению кибербезопасности разрабатывается на казахском и русском языках, утверждается правовым актом государственных органов и МИО или организации и доводится до сведения всех служащих ГО, МИО или работников организации. ТД по обеспечению кибербезопасности пересматривается с целью анализа и актуализации изложенной в них информации не реже одного раза в два года.
1. Политика кибербезопасности ГО, МИО или организации является документом первого уровня и определяет цели, задачи, руководящие принципы и практические приемы в области обеспечения кибербезопасности.
2. В перечень документов второго уровня входят документы, детализирующие требования политики кибербезопасности ГО, МИО или организации, в том числе:
1) методика оценки рисков кибербезопасности;
2) правила идентификации, классификации, маркировки, паспортизации активов, связанных со средствами обработки информации и их инвентаризации;
3) правила проведения внутреннего аудита кибербезопасности;
4) правила использования средств криптографической защиты информации (далее-СКЗИ);
5) правила организации процедуры аутентификации и разграничения прав доступа к цифровым ресурсам;
6) правила организации антивирусного контроля, использования мобильных устройств, носителей информации, Интернета и электронной почты;
7) правила организации физической защиты, безопасной среды функционирования и обеспечения непрерывной работы активов, связанных со средствами обработки информации.
3. Документы третьего уровня содержат описание процессов и процедур обеспечения кибербезопасности, в том числе:
1) каталог угроз (рисков) кибербезопасности;
2) план обработки угроз (рисков) кибербезопасности;
3) план мероприятий по обеспечению непрерывной работы и восстановлению работоспособности активов, связанных со средствами обработки информации;
4) руководство администратора по сопровождению цифрового объекта, резервному копированию и восстановлению информации;
5) инструкцию о порядке действий пользователей по реагированию на инциденты кибербезопасности и во внештатных (кризисных) ситуациях.
4. Перечень документов четвертого уровня включает рабочие формы, журналы, заявки, протоколы и другие документы, в том числе электронные, используемые для регистрации и подтверждения выполненных процедур и работ, в том числе:
1) журнал регистрации инцидентов кибербезопасности и учета внештатных ситуаций;
2) журнал посещения серверных помещений;
3) отчет о проведении оценки уязвимости сетевых ресурсов;
4) журнал учета кабельных соединений;
5) журнал учета резервных копий (резервного копирования, восстановления), тестирования резервных копий

Грубое

8.

Соблюдение требований при доступе к цифровым объектам первого и второго классов в соответствии с классификатором по применению многофакторной аутентификации, в том числе с использованием цифровых сертификатов

Значительное

9.

Соблюдение требований по внесению в должностные инструкции и функциональные обязанности по обеспечению кибербезопасности и обязательств по исполнению требований ТД по обеспечению кибербезопасности служащих ГО, МИО или работников организации

Значительное

10.

Соблюдение требования по применению СКЗИ для цифровых объектов:
первого класса в соответствии с классификатором – третьего уровня безопасности;
второго класса в соответствии с классификатором – второго уровня безопасности;
третьего класса в соответствии с классификатором – первого уровня безопасности.

Грубое

11.

Соблюдение требований собственником или владельцем объекта цифровой инфраструктуры "цифрового правительства", а также оператором "цифрового правительства" хранение государственных цифровых ресурсов (далее – ЦР), содержащихся в объектах цифровой инфраструктуры "цифрового правительства".

Грубое

12.

Соблюдение требований для обеспечения кибербезопасности ЦР по применению систем управления содержимым (контентом), выполняющая:
санкционирование операций размещения, изменения и удаления в ЦР;
регистрацию авторства при размещении, изменении и удалении ЦР;
проверку загружаемого ЦР на наличие вредоносного кода;
аудит безопасности исполняемого кода и скриптов;
контроль целостности размещенного ЦР;
ведение журнала изменений ЦР;
мониторинг аномальной активности пользователей и программных роботов

Грубое

13.

Соблюдение требований по применению регистрационных свидетельств для проверки подлинности доменного имени и криптографической защиты содержимого сеанса связи с использованием СКЗИ для обеспечения кибербезопасности ЦР

Значительное

14.

Соблюдения требований по управлению идентификацией при использовании технологии виртуализации:
аутентификация клиентов цифровых услуг и привилегированных пользователей;
федеративной идентификации пользователей в пределах одной технологической платформы;
сохранения информации об аутентификации после удаления идентификатора пользователя;
применения средств контроля процедур назначения профилей полномочий пользователя

Значительное

15.

Соблюдение требований по проведению аудита событий кибербезопасности при использовании технологии виртуализации:
обязательность и регулярность процедур, определяемых в ТД по обеспечению кибербезопасности;
проведения процедур аудита для всех операционных систем, клиентских виртуальных машин, инфраструктуры сетевых компонентов;
ведения журнала регистрации событий и хранения в недоступной для администратора системе хранения;
проверки правильности работы системы ведения журнала регистрации событий;
определения длительности хранения журналов регистрации событий в ТД по обеспечению кибербезопасности.

Значительное

16.

Соблюдение требований регистрации событий кибербезопасности при использовании технологии виртуализации:
журналирования действий администраторов;
применения системы мониторинга инцидентов и событий кибербезопасности;
оповещения на основе автоматического распознавания критического события или инцидента кибербезопасности.

Значительное

17.

Соблюдение требований по исполнению процедур сетевого и системного администрирования:
обеспечения сохранности образов виртуальных машин, контроля целостности операционной системы, приложений, сетевой конфигурации, программных обеспечений (далее – ПО) и данных ГО или организации на наличие вредоносных сигнатур;
отделения аппаратной платформы от операционной системы виртуальной машины c целью исключения доступа внешних пользователей к аппаратной части

Значительное

18.

Соблюдение требования по обеспечению системы хранения данных системой резервного копирования.

Значительное

19.

Соблюдение требования по применению программно-технических средств защиты информации, в том числе криптографического шифрования, с использованием СКЗИ при организации выделенного канала связи, объединяющего локальные сети.

Значительное

20.

Соблюдение требования по исключению сопряжения локальной сети (далее – ЛС) внутреннего контура и ЛС внешнего контура цифровые субъекты (далее – ЦС) между собой, за исключением организованных каналов связи с использованием СКЗИ, для учреждений Республики Казахстан, находящихся за границей или организованных с применением экранированной подсети

Грубое

21.

Соблюдение требований по использованию
ведомственной электронной почты, службы мгновенных сообщений и иных сервисов;
электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и сервера которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом, для осуществления оперативного информационного обмена в электронной форме служащими ГО, МИО и работниками государственных юридических лиц, субъектами квазигосударственного сектора, а также владельцами критически важных цифровых объектов при исполнении ими служебных обязанностей

Значительное

22.

Соблюдение требования по наличию бесперебойного электропитания для активного оборудования локальных сетей.

Значительное

23.

Соблюдение требования по физическому отключению неиспользуемых портов кабельной системы локальной сети от активного оборудования.

Незначительное

24.

Соблюдение требования по применению межсетевого экранирования.

Значительное

25.

Соблюдение следующих требований по серверному помещению:
1) Наличие документирования при техническом сопровождении оборудования, установленного в серверном помещении: обслуживание оборудования; устранение проблем, возникающих при работе аппаратно-программного обеспечения; факты сбоев и отказов, а также результаты восстановительных работ; послегарантийное обслуживание критически важного оборудования по истечении гарантийного срока обслуживания.
2) Наличие системы контроля и управления доступом обеспечивающие санкционированный вход и санкционированный выход;
3) Наличие в актуальном состоянии списка лиц, авторизованных для осуществления сопровождения объектов цифровой инфраструктуры;
4) Наличие системы обеспечения микроклимата;
5) Наличие системы охранной сигнализации;
6) Наличие системы видеонаблюдения;
7) Наличие системы пожарной сигнализации;
8) Наличие системы пожаротушения;
9) Наличие системы гарантированного электропитания;
10) Наличие системы заземления;
11) Соблюдение требования по проведению на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации;
12) Соблюдение требования по размещению серверного оборудования аппаратно-программного комплекса системы хранения данных в серверном помещении;
13) Соблюдение требования по расположению серверного помещения в отдельных, непроходных помещениях без оконных проемов. В случае наличия оконных проемов, они закрываются или заделываются негорючими материалами. Для поверхности стен, потолков и пола применяются материалы, не выделяющие и не накапливающие пыль;
14) Наличие фальшпола и (или) фальшпотолка для размещения кабельных систем и инженерных коммуникаций;
15) Соблюдение требования по исключению прохождение любых транзитных коммуникаций;
16) Соблюдение требования по расположению основных и резервных серверных помещений на безопасном расстоянии в удаленных друг от друга зданиях. Требования к резервным серверным помещениям идентичны требованиям к основным серверным помещениям.

Грубое

26.

Соблюдение следующих требований по кроссовому помещению:
1) Отсутствие мощных источников электромагнитных помех;
2) Отсутствие труб и вентилей системы водоснабжения;
3) Наличие систем пожарной безопасности;
4) Отсутствие легко возгораемых материалов;
5) Наличие отдельной линии электропитания от отдельного автомата для подключения шкафа по проекту;
6) Наличие систем охранной сигнализации, контроля доступа;
7) Наличие системы кондиционирования.

Грубое

27.

Соблюдение требования использования на этапе опытной и промышленной эксплуатации цифровых объектов средств и систем: мониторинга и управления инцидентами и событиями кибербезопасности; цифровой инфраструктурой; обнаружения и предотвращения вторжений.

Значительное

28.

Соблюдение требования по созданию собственного центра обеспечения кибербезопасности и обеспечению его функционирования или приобретению услуг центра обеспечения кибербезопасности у третьих лиц, а также взаимодействие его с Национальным координационным центром кибербезопасности.

Грубое

29.

Соблюдение требований по размещению на Интернет-ресурсе с зарегистрированным доменным именем .KZ и (или) .ҚАЗ на аппаратно-программном комплексе, который расположен на территории Республики Казахстан.
использованию доменных имен .KZ и (или) .ҚАЗ в пространстве казахстанского сегмента Интернета при передаче данных интернет-ресурсами с применением сертификатов безопасности.

Значительное

30.

Соблюдение ГО, МИО и организацией требования по приобретению товаров в целях реализации требований обеспечения кибербезопасности для обороны страны и безопасности государства из реестра доверенного программного обеспечения и продукции электронной промышленности.

Незначительное

31.

Соблюдение требований по контролю событий нарушений кибербезопасности в ГО, МИО или организации:
1) проведение мониторинга событий, связанных с нарушением кибербезопасности, и анализ результатов мониторинга;
2) регистрация события, связанные с состоянием кибербезопасности, и выявляются нарушения путем анализа журналов событий, в том числе:
журналов событий операционных систем;
журналов событий систем управления базами данных;
журналов событий антивирусной защиты;
журналов событий прикладного ПО;
журналов событий телекоммуникационного оборудования;
журналов событий систем обнаружения и предотвращения атак;
журналов событий системы управления контентом;
3) обеспечение синхронизации времени журналов регистрации событий с инфраструктурой источника времени;
4) хранение журналов регистрации событий в течение срока, указанного в ТД по обеспечению кибербезопасности, но не менее трех лет и нахождения в оперативном доступе не менее двух месяцев;
5) ведение журналов регистрации событий;
6) обеспечение защиты журналов регистрации событий от вмешательства и неавторизированного доступа. Не допущение наличие у системных администраторов полномочий на изменение, удаление и отключение журналов. Для конфиденциальных ЦС требуются создание и ведение резервного хранилища журналов;
7) обеспечение внедрения формализованной процедуры информирования об инцидентах кибербезопасности и реагирования на инциденты кибербезопасности.

Значительное

32.

Соблюдение требования по наличию соглашения, в котором устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение при привлечении сторонних организаций к обеспечению кибербезопасности ЦР, ЦС, цифровой инфраструктуры.

 
Грубое

33.

Соблюдение требований при внесении изменений в условия трудового договора работника организации, ротации или продвижении по государственной службе служащего ГО, МИО, их увольнении права доступа к информации и средствам обработки информации, включающие физический и логический доступ, идентификаторы доступа, подписки, документацию, которая идентифицирует его как действующего служащего ГО, МИО или работника организации, аннулируются.

Грубое

34.

Соблюдение требования организации и ведения учета прохождения служащими ГО, МИО или работниками организаций повышения обучения в сфере цифровизации и области обеспечения кибербезопасности с выдачей электронного сертификата, обеспечением хранения в материалах личного дела кадровой службой.

Незначительное

35.

Соблюдение требований по регистрации в службе реагирования на компьютерные инциденты государственной технической службы, события кибербезопасности идентифицированных как критические для конфиденциальности, доступности и целостности по результатам анализа мониторинга событий кибербезопасности и анализа журнала событий.

Значительное

36.

Соблюдение требования по проведению аудита кибербезопасности не реже одного раза в год, владельцам критически важных цифровых объектов, обрабатывающих данные, содержащие охраняемую законом тайну.

Значительное

37.

Соблюдение требования по наличию протоколов с положительным результатом испытаний на соответствие требованиям кибербезопасности.

Значительное

38.

Соблюдение требований по обеспечению разрабатываемого или приобретаемого готового прикладного ПО интерфейсом пользователя, ввод, обработку и вывод данных на казахском, русском и других языках, по необходимости, с возможностью выбора пользователем языка интерфейса.

Незначительное

39.

Соблюдение требований по осуществлению мониторинга:
действий пользователей и персонала;
использования средств обработки информации.

Незначительное

40.

Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО технической документацией по эксплуатации на казахском и русском языках.

Незначительное

41.

Соблюдение требований по обеспечению высокой доступности сервера встроенных систем:
1) горячей замены резервных вентиляторов, блоков питания, дисков и адаптеров ввода-вывода;
2) оповещения о критических событиях;
3) поддержки непрерывного контроля состояния критичных компонентов и измерения контролируемых показателей.

Значительное

42.

Соблюдение требований по наличию программного и аппаратного обеспечения гарантированного уничтожения информации при выводе из эксплуатации носителей информации, используемых в конфиденциальных ЦС, конфиденциальных ЦР и ЦР, содержащих персональные данные ограниченного доступа.

Значительное

43.

Соблюдение требования по наличию документированной схемы локальной сети, которая поддерживается в актуальном состоянии при эксплуатации.

Незначительное

44.

Соблюдение требований по применению системы предотвращения утечки данных (DLP) для защиты цифровых объектов ГО, МИО и критически важных цифровых объектов
При этом обеспечиваются:
визуальное уведомление пользователя о проводимом контроле действий;
размещение центра управления и серверов системы предотвращения утечки данных в пределах локальной сети.

Незначительное

45.

Соблюдение требований по интеграции ЦС ГО или МИО, в том числе с ЦС ГО и МИО, находящейся в опытной эксплуатации.

Значительное

46.

Соблюдение требований по не допущению подключения к единой транспортной среде государственных органов (далее - ЕТС ГО), локальной сети цифровых субъектов, а также техническим средствам, входящим в состав ЕТС ГО, локальной сети цифровых субъектов, устройств для организации удаленного доступа посредством беспроводных сетей, беспроводного доступа, модемов, радиомодемов, модемов сетей операторов сотовой связи, абонентских устройств сотовой связи и других беспроводных сетевых устройств, за исключением организованных оператором "цифрового правительства" беспроводных каналов связи ЕТС ГО, с использованием СКЗИ.

Грубое

47.

Соблюдение требования по вводу в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой.

Значительное

48.

Соблюдение требования по исключению подключения ЛС внутреннего контура цифровых субъектов к Интернету.

Грубое

49.

Соблюдение требования по обеспечению собственником и (или) владелецьцем ЦР создания общедоступных ЦР на казахском, русском и, по необходимости, на других языках, с возможностью выбора пользователем языка интерфейса.

Незначительное

50.

Соблюдение требований по вводу в промышленную эксплуатацию ЦС ГО, МИО и организаций в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ЦС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности, заинтересованных ГО, МИО и организаций.

Значительное

  Приложение 2
к совместному приказу
Заместитель Премьер-
Министра – Министр
национальной экономики
Республики Казахстан
от 11 сентября 2026 года
  № 145 и
Исполняющий обязанности
министра искусственного
интеллекта и цифрового
развития Республики Казахстан
от 10 сентября 2026 года
№ 550/НҚ
 
  Приложение 4
к совместному приказу
Заместителя Премьер-
Министра Республики Казахстан
–
Министра оборонной и
аэрокосмической
ромышленности
Республики Казахстан
от 29 января 2019 года
№13/НҚ
и Министра национальной
экономики
Республики Казахстан
от 29 января 2019 года
№12

Проверочный лист в сфере цифровизации в части кибербезопасности в соответствии со статьей 138 Предпринимательского кодекса Республики Казахстан в отношении субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, центров обеспечения кибербезопасности, а также собственников и владельцев критически важных цифровых объектов

      ____________________________________________________________________

      наименование однородной группы субъектов (объектов) контроля

      ____________________________________________________________________

      ____________________________________________________________________

      Государственный орган, назначивший проверку/профилактического контроля с

      посещением субъекта (объекта) контроля

      ____________________________________________________________________

      Акт о назначении проверки/профилактического контроля с посещением субъекта

      объекта) контроля _____________________________________________

      №, дата_______________________________________________________________

      Наименование субъекта (объекта) контроля

      _____________________________________________________________________

      (Индивидуальный идентификационный номер), бизнес-идентификационный

      номер субъекта (объекта) контроля

      _____________________________________________________________________

      Адрес места нахождения _____________________________________________

№

Перечень требований

Соответствует требованиям

Не соответствует требованиям

1

2

3

4

1

Соблюдение требований по осуществлению подключения локальных, ведомственных и корпоративных сетей телекоммуникаций государственных органов, местных исполнительных органов (далее-МИО), государственных юридических лиц, субъектов квазигосударственного сектора, а также владельцев критически важные цифровые объекты (далее-КВЦО), за исключением банков второго уровня и объектов среднего образования сельских населенных пунктов, использующих спутниковые (космические) каналы связи для доступа к Интернету, операторами связи через единый шлюз доступа к Интернету



2

Соблюдение требований по оповещению владельцем критически важных цифровых объектов Национального координационного центра кибербезопасности об инцидентах кибербезопасности



3

Соблюдение требований по применению средств:
идентификации, аутентификации и управления доступом пользователей;
идентификации оборудования;
защиты диагностических и конфигурационных портов;
физического сегментирования локальной сети;
логического сегментирования локальной сети;
управления сетевыми соединениями;
межсетевого экранирования;
сокрытия внутреннего адресного пространства локальной сети;
контроля целостности данных, сообщений и конфигураций;
криптографической защиты информации



4

Соблюдение требований по подключению к системе мониторинга обеспечения кибербезопасности, защиты и безопасного функционирования при эксплуатации цифровых объектов "цифрового правительства" первого и второго классов в соответствии с классификатором



5

Соблюдение требований по наличию антивирусных средств, обновлений операционных систем на рабочих станциях, подключенных к сети Интернет при организации доступа к Интернету из локальных сетей внешнего контура



6

Соблюдение требования по наличию подразделения кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определение должностного лица, ответственного за обеспечение кибербезопасности, с прохождением специализированных курсов в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата



7

Соблюдение требования по наличию и соответствию нормативно-технической документации (далее – ТД) по обеспечению кибербезопасности, в виде четырехуровневой системы документированных правил, процедур, практических приемов или руководящих принципов, которыми руководствуется государственные органы (далее-ГО), МИО или организация в своей деятельности.
ТД по обеспечению кибербезопасности разрабатывается на казахском и русском языках, утверждается правовым актом государственных органов и МИО или организации и доводится до сведения всех служащих ГО, МИО или работников организации. ТД по обеспечению кибербезопасности пересматривается с целью анализа и актуализации изложенной в них информации не реже одного раза в два года.
1. Политика кибербезопасности ГО, МИО или организации является документом первого уровня и определяет цели, задачи, руководящие принципы и практические приемы в области обеспечения кибербезопасности.
2. В перечень документов второго уровня входят документы, детализирующие требования политики кибербезопасности ГО, МИО или организации, в том числе:
1) методика оценки рисков кибербезопасности;
2) правила идентификации, классификации, маркировки, паспортизации активов, связанных со средствами обработки информации и их инвентаризации;
3) правила проведения внутреннего аудита кибербезопасности;
4) правила использования средств криптографической защиты информации (далее-СКЗИ);
5) правила организации процедуры аутентификации и разграничения прав доступа к цифровым ресурсам;
6) правила организации антивирусного контроля, использования мобильных устройств, носителей информации, Интернета и электронной почты;
7) правила организации физической защиты, безопасной среды функционирования и обеспечения непрерывной работы активов, связанных со средствами обработки информации.
3. Документы третьего уровня содержат описание процессов и процедур обеспечения кибербезопасности, в том числе:
1) каталог угроз (рисков) кибербезопасности;
2) план обработки угроз (рисков) кибербезопасности;
3) план мероприятий по обеспечению непрерывной работы и восстановлению работоспособности активов, связанных со средствами обработки информации;
4) руководство администратора по сопровождению цифрового объекта, резервному копированию и восстановлению информации;
5) инструкцию о порядке действий пользователей по реагированию на инциденты кибербезопасности и во внештатных (кризисных) ситуациях.
4. Перечень документов четвертого уровня включает рабочие формы, журналы, заявки, протоколы и другие документы, в том числе электронные, используемые для регистрации и подтверждения выполненных процедур и работ, в том числе:
1) журнал регистрации инцидентов кибербезопасности и учета внештатных ситуаций;
2) журнал посещения серверных помещений;
3) отчет о проведении оценки уязвимости сетевых ресурсов;
4) журнал учета кабельных соединений;
5) журнал учета резервных копий (резервного копирования, восстановления), тестирования резервных копий



8

Соблюдение требований при доступе к цифровым объектам первого и второго классов в соответствии с классификатором по применению многофакторной аутентификации, в том числе с использованием цифровых сертификатов



9

Соблюдение требований по внесению в должностные инструкции и функциональные обязанности по обеспечению кибербезопасности и обязательств по исполнению требований ТД по обеспечению кибербезопасности служащих ГО, МИО или работников организации



10

Соблюдение требования по применению СКЗИ для цифровых объектов:
первого класса в соответствии с классификатором – третьего уровня безопасности;
второго класса в соответствии с классификатором – второго уровня безопасности;
третьего класса в соответствии с классификатором – первого уровня безопасности.



11

Соблюдение требований собственником или владельцем объекта цифровой инфраструктуры "цифрового правительства", а также оператором "цифрового правительства" хранение государственных цифровых ресурсов (далее – ЦР), содержащихся в объектах цифровой инфраструктуры "цифрового правительства".



12

Соблюдение требований для обеспечения кибербезопасности ЦР по применению систем управления содержимым (контентом), выполняющая:
санкционирование операций размещения, изменения и удаления в ЦР;
регистрацию авторства при размещении, изменении и удалении ЦР;
проверку загружаемого ЦР на наличие вредоносного кода;
аудит безопасности исполняемого кода и скриптов;
контроль целостности размещенного ЦР;
ведение журнала изменений ЦР;
мониторинг аномальной активности пользователей и программных роботов



13

Соблюдение требований по применению регистрационных свидетельств для проверки подлинности доменного имени и криптографической защиты содержимого сеанса связи с использованием СКЗИ для обеспечения кибербезопасности ЦР



14

Соблюдения требований по управлению идентификацией при использовании технологии виртуализации:
аутентификация клиентов цифровых услуг и привилегированных пользователей;
федеративной идентификации пользователей в пределах одной технологической платформы;
сохранения информации об аутентификации после удаления идентификатора пользователя;
применения средств контроля процедур назначения профилей полномочий пользователя



15

Соблюдение требований по проведению аудита событий кибербезопасности при использовании технологии виртуализации:
обязательность и регулярность процедур, определяемых в ТД по обеспечению кибербезопасности;
проведения процедур аудита для всех операционных систем, клиентских виртуальных машин, инфраструктуры сетевых компонентов;
ведения журнала регистрации событий и хранения в недоступной для администратора системе хранения;
проверки правильности работы системы ведения журнала регистрации событий;
определения длительности хранения журналов регистрации событий в ТД по обеспечению кибербезопасности.



16

Соблюдение требований регистрации событий кибербезопасности при использовании технологии виртуализации:
журналирования действий администраторов;
применения системы мониторинга инцидентов и событий кибербезопасности;
оповещения на основе автоматического распознавания критического события или инцидента кибербезопасности.



17

Соблюдение требований по исполнению процедур сетевого и системного администрирования:
обеспечения сохранности образов виртуальных машин, контроля целостности операционной системы, приложений, сетевой конфигурации, программных обеспечений (далее – ПО) и данных ГО или организации на наличие вредоносных сигнатур;
отделения аппаратной платформы от операционной системы виртуальной машины c целью исключения доступа внешних пользователей к аппаратной части



18

Соблюдение требования по обеспечению системы хранения данных системой резервного копирования.



19

Соблюдение требования по применению программно-технических средств защиты информации, в том числе криптографического шифрования, с использованием СКЗИ при организации выделенного канала связи, объединяющего локальные сети.



20

Соблюдение требования по исключению сопряжения локальной сети (далее – ЛС) внутреннего контура и ЛС внешнего контура цифровые субъекты (далее – ЦС) между собой, за исключением организованных каналов связи с использованием СКЗИ, для учреждений Республики Казахстан, находящихся за границей или организованных с применением экранированной подсети



21

Соблюдение требований по использованию
ведомственной электронной почты, службы мгновенных сообщений и иных сервисов;
электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и сервера которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом, для осуществления оперативного информационного обмена в электронной форме служащими ГО, МИО и работниками государственных юридических лиц, субъектами квазигосударственного сектора, а также владельцами критически важных цифровых объектов при исполнении ими служебных обязанностей



22

Соблюдение требования по наличию бесперебойного электропитания для активного оборудования локальных сетей.



23

Соблюдение требования по физическому отключению неиспользуемых портов кабельной системы локальной сети от активного оборудования.



24

Соблюдение требования по применению межсетевого экранирования.



25

Соблюдение следующих требований по серверному помещению:
1) Наличие документирования при техническом сопровождении оборудования, установленного в серверном помещении: обслуживание оборудования; устранение проблем, возникающих при работе аппаратно-программного обеспечения; факты сбоев и отказов, а также результаты восстановительных работ; послегарантийное обслуживание критически важного оборудования по истечении гарантийного срока обслуживания.
2) Наличие системы контроля и управления доступом обеспечивающие санкционированный вход и санкционированный выход;
3) Наличие в актуальном состоянии списка лиц, авторизованных для осуществления сопровождения объектов цифровой инфраструктуры;
4) Наличие системы обеспечения микроклимата;
5) Наличие системы охранной сигнализации;
6) Наличие системы видеонаблюдения;
7) Наличие системы пожарной сигнализации;
8) Наличие системы пожаротушения;
9) Наличие системы гарантированного электропитания;
10) Наличие системы заземления;
11) Соблюдение требования по проведению на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации;
12) Соблюдение требования по размещению серверного оборудования аппаратно-программного комплекса системы хранения данных в серверном помещении;
13) Соблюдение требования по расположению серверного помещения в отдельных, непроходных помещениях без оконных проемов. В случае наличия оконных проемов, они закрываются или заделываются негорючими материалами. Для поверхности стен, потолков и пола применяются материалы, не выделяющие и не накапливающие пыль;
14) Наличие фальшпола и (или) фальшпотолка для размещения кабельных систем и инженерных коммуникаций;
15) Соблюдение требования по исключению прохождение любых транзитных коммуникаций;
16) Соблюдение требования по расположению основных и резервных серверных помещений на безопасном расстоянии в удаленных друг от друга зданиях. Требования к резервным серверным помещениям идентичны требованиям к основным серверным помещениям.



26

Соблюдение следующих требований по кроссовому помещению:
1) Отсутствие мощных источников электромагнитных помех;
2) Отсутствие труб и вентилей системы водоснабжения;
3) Наличие систем пожарной безопасности;
4) Отсутствие легко возгораемых материалов;
5) Наличие отдельной линии электропитания от отдельного автомата для подключения шкафа по проекту;
6) Наличие систем охранной сигнализации, контроля доступа;
7) Наличие системы кондиционирования.



27

Соблюдение требования использования на этапе опытной и промышленной эксплуатации цифровых объектов средств и систем: мониторинга и управления инцидентами и событиями кибербезопасности; цифровой инфраструктурой; обнаружения и предотвращения вторжений.



28

Соблюдение требования по созданию собственного центра обеспечения кибербезопасности и обеспечению его функционирования или приобретению услуг центра обеспечения кибербезопасности у третьих лиц, а также взаимодействие его с Национальным координационным центром кибербезопасности.



29

Соблюдение требований по размещению на Интернет-ресурсе с зарегистрированным доменным именем .KZ и (или) .ҚАЗ на аппаратно-программном комплексе, который расположен на территории Республики Казахстан.
использованию доменных имен .KZ и (или) .ҚАЗ в пространстве казахстанского сегмента Интернета при передаче данных интернет-ресурсами с применением сертификатов безопасности.



30

Соблюдение ГО, МИО и организацией требования по приобретению товаров в целях реализации требований обеспечения кибербезопасности для обороны страны и безопасности государства из реестра доверенного программного обеспечения и продукции электронной промышленности.



31

Соблюдение требований по контролю событий нарушений кибербезопасности в ГО, МИО или организации:
1) проведение мониторинга событий, связанных с нарушением кибербезопасности, и анализ результатов мониторинга;
2) регистрация события, связанные с состоянием кибербезопасности, и выявляются нарушения путем анализа журналов событий, в том числе:
журналов событий операционных систем;
журналов событий систем управления базами данных;
журналов событий антивирусной защиты;
журналов событий прикладного ПО;
журналов событий телекоммуникационного оборудования;
журналов событий систем обнаружения и предотвращения атак;
журналов событий системы управления контентом;
3) обеспечение синхронизации времени журналов регистрации событий с инфраструктурой источника времени;
4) хранение журналов регистрации событий в течение срока, указанного в ТД по обеспечению кибербезопасности, но не менее трех лет и нахождения в оперативном доступе не менее двух месяцев;
5) ведение журналов регистрации событий;
6) обеспечение защиты журналов регистрации событий от вмешательства и неавторизированного доступа. Не допущение наличие у системных администраторов полномочий на изменение, удаление и отключение журналов. Для конфиденциальных ЦС требуются создание и ведение резервного хранилища журналов;
7) обеспечение внедрения формализованной процедуры информирования об инцидентах кибербезопасности и реагирования на инциденты кибербезопасности.



32

Соблюдение требования по наличию соглашения, в котором устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение при привлечении сторонних организаций к обеспечению кибербезопасности ЦР, ЦС, цифровой инфраструктуры.



33

Соблюдение требований при внесении изменений в условия трудового договора работника организации, ротации или продвижении по государственной службе служащего ГО, МИО, их увольнении права доступа к информации и средствам обработки информации, включающие физический и логический доступ, идентификаторы доступа, подписки, документацию, которая идентифицирует его как действующего служащего ГО, МИО или работника организации, аннулируются.



34

Соблюдение требования организации и ведения учета прохождения служащими ГО, МИО или работниками организаций повышения обучения в сфере цифровизации и области обеспечения кибербезопасности с выдачей электронного сертификата, обеспечением хранения в материалах личного дела кадровой службой.



35

Соблюдение требований по регистрации в службе реагирования на компьютерные инциденты государственной технической службы, события кибербезопасности идентифицированных как критические для конфиденциальности, доступности и целостности по результатам анализа мониторинга событий кибербезопасности и анализа журнала событий.



36

Соблюдение требования по проведению аудита кибербезопасности не реже одного раза в год, владельцам критически важных цифровых объектов, обрабатывающих данные, содержащие охраняемую законом тайну.



37

Соблюдение требования по наличию протоколов с положительным результатом испытаний на соответствие требованиям кибербезопасности.



38

Соблюдение требований по обеспечению разрабатываемого или приобретаемого готового прикладного ПО интерфейсом пользователя, ввод, обработку и вывод данных на казахском, русском и других языках, по необходимости, с возможностью выбора пользователем языка интерфейса.



39

Соблюдение требований по осуществлению мониторинга:
действий пользователей и персонала;
использования средств обработки информации.



40

Соблюдение требования по обеспечению разрабатываемого или приобретаемого готового прикладного ПО технической документацией по эксплуатации на казахском и русском языках.



41

Соблюдение требований по обеспечению высокой доступности сервера встроенных систем:
1) горячей замены резервных вентиляторов, блоков питания, дисков и адаптеров ввода-вывода;
2) оповещения о критических событиях;
3) поддержки непрерывного контроля состояния критичных компонентов и измерения контролируемых показателей.



42

Соблюдение требований по наличию программного и аппаратного обеспечения гарантированного уничтожения информации при выводе из эксплуатации носителей информации, используемых в конфиденциальных ЦС, конфиденциальных ЦР и ЦР, содержащих персональные данные ограниченного доступа.



43

Соблюдение требования по наличию документированной схемы локальной сети, которая поддерживается в актуальном состоянии при эксплуатации.



44

Соблюдение требований по применению системы предотвращения утечки данных (DLP) для защиты цифровых объектов ГО, МИО и критически важных цифровых объектов
При этом обеспечиваются:
визуальное уведомление пользователя о проводимом контроле действий;
размещение центра управления и серверов системы предотвращения утечки данных в пределах локальной сети.



45

Соблюдение требований по интеграции ЦС ГО или МИО, в том числе с ЦС ГО и МИО, находящейся в опытной эксплуатации.



46

Соблюдение требований по не допущению подключения к единой транспортной среде государственных органов (далее - ЕТС ГО), локальной сети цифровых субъектов, а также техническим средствам, входящим в состав ЕТС ГО, локальной сети цифровых субъектов, устройств для организации удаленного доступа посредством беспроводных сетей, беспроводного доступа, модемов, радиомодемов, модемов сетей операторов сотовой связи, абонентских устройств сотовой связи и других беспроводных сетевых устройств, за исключением организованных оператором "цифрового правительства" беспроводных каналов связи ЕТС ГО, с использованием СКЗИ.



47

Соблюдение требования по вводу в промышленную эксплуатацию цифрового объекта "цифрового правительства" осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов "цифрового правительства", переданных ему государственной технической службой.



48

Соблюдение требования по исключению подключения ЛС внутреннего контура цифровых субъектов к Интернету.



49

Соблюдение требования по обеспечению собственником и (или) владельцем интернет-ресурса создания общедоступных интернет ресурсов на казахском, русском и, по необходимости, на других языках, с возможностью выбора пользователем языка интерфейса.



50

Соблюдение требований по вводу в промышленную эксплуатацию ЦС ГО, МИО и организаций в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ЦС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности, заинтересованных ГО, МИО и организаций.



      Должностное (ые) лицо (а) _________________________________ ____________
                                    должность                   подпись

      _____________________________________________________________________
                        фамилия, имя, отчество (при наличии)

      Руководитель субъекта контроля ___________________ _____________________
                                    должность                   подпись

      _____________________________________________________________________
                        фамилия, имя, отчество (при наличии)

"Ақпараттық қауіпсіздікті қамтамасыз ету бөлігінде ақпараттандыру саласындағы тәуекел дәрежесін бағалау өлшемшарттарын және тексеру парақтарын бекіту туралы" Қазақстан Республикасы Премьер-Министрінің орынбасары – Қазақстан Республикасы Қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 29 қаңтардағы № 13/НҚ және Қазақстан Республикасы Ұлттық экономика министрінің 2019 жылғы 29 қаңтардағы № 12 бірлескен бұйрығына өзгерістер мен толықтыру енгізу туралы

Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрінің м.а. 2026 жылғы 10 қыркүйектегі № 550/НҚ және Қазақстан Республикасы Премьер-Министрінің орынбасары – Ұлттық экономика министрінің 2026 жылғы 11 қыркүйектегі № 145 бірлескен бұйрығы. Қазақстан Республикасының Әділет министрлігінде 2026 жылғы 18 қыркүйекте № 39905 болып тіркелді

      БҰЙЫРАМЫЗ:

      1. "Ақпараттық қауіпсіздікті қамтамасыз ету бөлігінде ақпараттандыру саласындағы тәуекел дәрежесін бағалау өлшемшарттарын және тексеру парақтарын бекіту туралы" Қазақстан Республикасы Премьер-Министрінің орынбасары – Қазақстан Республикасы Қорғаныс және аэроғарыш өнеркәсібі министрінің 2019 жылғы 29 қаңтардағы № 13/НҚ және Қазақстан Республикасы Ұлттық экономика министрінің 2019 жылғы 29 қаңтардағы № 12 бірлескен бұйрығына (нормативтік құқықтық актілерді мемлекетті тіркеу Реестрінде № 18269 тіркелді) келесі өзгерістер мен толықтыру енгізілсін:

      1-тармақта:

      3) тармақша келесі редакцияда жазылсын:

      "3) Киберқауіпсіздік бөлігінде цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары, осы бірлескен бұйрыққа 3-қосымшаға сәйкес.";

      келесі мазмұндағы 4) тармақшамен толықтырылсын:

      "4) мемлекеттік заңды тұлғаларға, квазимемлекеттік сектор субъектілеріне, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілеріне, киберқауіпсіздікті қамтамасыз ету орталықтарына, сондай-ақ аса маңызды цифрлық объектілерінің иелері мен иеленушілеріне қатысты киберқауіпсіздік бөлігінде ақпараттандыру саласындағы тексеру парағы, осы бірлескен бұйрыққа 4-қосымшаға сәйкес.";

      3-қосымша осы бұйрыққа 1-қосымшаға сәйкес жаңа редакцияда жазылсын;

      осы бұйрыққа 2 қосымшаға сәйкес 4 қосымшамен толықтырылсын.

      2. Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Ақпараттық қауіпсіздік комитеті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:

      1) осы бірлескен бұйрықтың Қазақстан Республикасы Әділет министрлігінде мемлекеттік тіркелуін;

      2) осы бірлескен бұйрықтың ресми жарияланғаннан кейін оны Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің интернет-ресурсында орналастырылуын;

      3) осы бұйрық Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Қазақстан Республикасы Жасанды интеллект және цифрлық даму министрлігінің Заң департаментіне осы тармақтың 1) және 2) тармақшаларында көзделген іс-шаралардың орындалуы туралы мәліметтерді ұсынуды;

      4) осы бұйрық Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркелгеннен кейін бес жұмыс күні ішінде Қазақстан Республикасы Бас прокуратурасының Құқықтық статистика және арнайы есептер комитетіне "Тексерулер субъектілері мен объектілерінің бірыңғай тізілімі" ақпараттық жүйесіне орналастыру үшін жіберілуін қамтамасыз етсін.

      4. Осы бірлескен бұйрықтың орындалуын бақылау жетекшілік ететін Қазақстан Республикасының Жасанды интеллект және цифрлық даму вице-министріне жүктелсін.

      5. Осы бірлескен бұйрық алғаш ресми жарияланған күнінен кейін он күнтізбелік күн өткен соң қолданысқа енгізіледі.

      Қазақстан Республикасы
Премьер-Министрінің орынбасары
– Ұлттық экономика министрі
Қазақстан Республикасының
Жасанды интеллект және цифрлық
даму министрдің міндетін атқарушы
__________С. Жумангарин__________Р. Коняшкин

      Қазақстан Республикасы
Бас прокуратурасы
"КЕЛІСІЛДІ"

      Қазақстан Республикасы
Ұлттық қауіпсіздік
комитетімен
"КЕЛІСІЛДІ"

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары – Ұлттық
экономика министрі
2026 жылғы 11 қыркүйектегі
№ 145 мен
Қазақстан Республикасының
Жасанды интеллект
және цифрлық даму
министрдің міндетін атқарушы
2026 жылғы 10 қыркүйектегі
№ 550/НҚ
Бірлескен бұйрыққа
1-қосымша
  Қазақстан Республикасы
Премьер-Министрінің
орынбасары-
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№13/НҚ және
Қазақстан Республикасы
Ұлттық экономика министрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен бұйрығына
3-қосымша

Киберқауіпсіздік бөлігінде цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары

1-тарау. Жалпы ережелер

      1. Осы Киберқауіпсіздік бөлігінде ету цифрландыру саласындағы тәуекел дәрежесін бағалау өлшемшарттары (бұдан әрі – Өлшемшарттар) Қазақстан Республикасының Кәсіпкерлік кодексінің 143-бабы, 141-бабының 5 және 6 тармақтарына (бұдан әрі – Кодекс), "Реттеуші мемлекеттік органдардың тәуекелдерді бағалау және басқару жүйесін қалыптастыру қағидаларын бекіту және "Мемлекеттік органдардың тәуекелдерді бағалау жүйесін қалыптастыру қағидаларын және тексеру парақтарының нысанын бекіту туралы" Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушының 2018 жылғы 31 шілдедегі № 3 бұйрығына өзгерістер енгізу туралы" Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушының 2022 жылғы 22 маусымдағы № 48 бұйрығына өзгеріс енгізу туралы бұйрығына (Нормативтік құқықтық актілердің мемлекеттік тіркеу тізілімінде № 31148 болып тіркелген) және Қазақстан Республикасы Ұлттық экономика министрінің міндетін атқарушысының 2018 жылғы 31 шілдедегі № 3 бұйрығымен (Нормативтік құқықтық актілердің мемлекеттік тіркеу тізілімінде № 17371 болып тіркелген) бекітілген тексеру парағының нысанына сәйкес әзірленген.

      2. Осы Өлшемшарттарда мынадай ұғымдар пайдаланылады:

      1) елеулі бұзушылық – цифрлық ресурстарда, цифрлық жүйелерде және басқа да цифрландыру объектілері үшін қызмет көрсетуді елеулі шектеуге, жағдайдың елеулі нашарлауына немесе елеулі теріс салдарға әкеп соқтырған немесе әкеп соғуы мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы, қызмет көрсету саласында екі немесе одан да көп расталған шағымдардың немесе өтініштердің болуы, цифрландыру саласында киберқауіпсіздік бөлігінде Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау;

      2) елеусіз бұзушылық – электрондық цифрлық ресурстарға, цифрлық жүйелерге және басқа да цифрландыру объектілеріне әсер етпейтін елеусіз оқиғаларға әкеп соққан немесе әкелуі мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау, киберқауіпсіздік бөлігінде цифрландыру саласында бір расталған шағымның немесе өтініштің болуы;

      3) Киберқауіпсіздік бөлігінде цифрландыру саласындағы бақылау субъектілері (бұдан әрі – бақылау субъектілері – квазимемлекеттік сектор субъектілері, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік электрондық цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілері, киберқауіпсіздікті қамтамасыз ету орталықтары, сондай-ақ аса маңызды цифрлық объектілерінің иелері мен иеленушілері;

      4) өрескел бұзушылық – цифрлық ресурстар, цифрлық жүйелер және басқа да цифрлық объектілер үшін елеулі теріс салдарға әкеп соққан немесе қызмет көрсету мүмкін болмауына әкеп соғуы мүмкін киберқауіпсіздік бөлігінде цифрландыру саласындағы Қазақстан Республикасы нормативтік құқықтық актілерінің талаптарын сақтамау, уәкілетті органның нұсқамаларын орындамау;

      5) тәуекел – бақылау субъектісінің қызметі нәтижесінде жеке және заңды тұлғалардың заңды мүдделеріне, мемлекеттің мүліктік мүдделеріне салдарларының ауырлық дәрежесін ескере отырып зиян келтіру ықтималдығы;

      6) тексеру парағы – бақылау субъектілерінің (объектілерінің) қызметіне қойылатын, олардың сақталмауы жеке және заңды тұлғалардың, мемлекеттің заңды мүдделеріне қатер төндіруге алып келетін талаптар тізбесі;

      7) тәуекелдерді бағалау және басқару жүйесі – тиісті қызмет салаларында тәуекелдің жол берілетін деңгейін қамтамасыз ете отырып, кәсіпкерлік еркіндігін шектеудің ең төменгі ықтимал дәрежесі мақсатында бақылау субъектісіне бару арқылы профилактикалық бақылауды кейіннен жүзеге асыру үшін бақылау субъектілерін тәуекел дәрежелері бойынша бөлу арқылы қолайсыз факторлардың туындау ықтималдығын азайтуға бағытталған, сондай-ақ нақты бақылау субъектісі (объектісі) үшін тәуекел деңгейін өзгертуге бағытталған басқарушылық шешімдерді қабылдау және (немесе) осындай бақылау субъектісін, бақылау субъектісіне бару арқылы профилактикалық бақылаудан босату процесі;

      8) тәуекел дәрежесін бағалаудың объективті өлшемшарттары (бұдан әрі – объективті өлшемшарттар) – белгілі бір қызмет саласында тәуекел дәрежесіне байланысты, субъектіден (объектіден) тікелей байланыссыз, бақылау субъектісін (объектісін) іріктеу үшін пайдаланылатын тәуекел дәрежесін бағалау өлшемшарттары;

      9) тәуекел дәрежесін бағалаудың субъективті өлшемшарттары (бұдан әрі – субъективті өлшемшарттар) – нақты бақылау субъектісінің (объектісінің) қызмет нәтижелеріне байланысты бақылау субъектілерін (объектілерін) іріктеу үшін пайдаланылатын тәуекел дәрежесін бағалау өлшемшарттары.

      3. Бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау үшін тәуекел дәрежесін бағалау өлшемшарттары объективті және субъективті өлшемшарттар арқылы қалыптастырылады.

2-тарау. Объективті өлшемшарттар

      4. Бірінші кезеңде объективті өлшемшарттар бойынша бақылау субъектілері тәуекелдің үш дәрежесі бойынша бөлінеді: осы өлшемшарттарға 1-қосымшаға сәйкес жоғары, орташа, төмен.

      5. Тәуекел дәрежесі жоғары субъектілерге аса маңызды цифрлық объектілерінің иелері мен иеленушілері жатады.

      Тәуекел дәрежесі орташа субъектілерге квазимемлекеттік сектор субъектілері және мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік электрондық цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілері жатады.

      Тәуекел дәрежесі төмен субъектілерге киберқауіпсіздікті қамтамасыз ету орталықтары жатады.

3-тарау. Субъективті өлшемшарттар

      6. Субъективті өлшемшарттар тексеру парақтарында санамаланған талаптардың (бұдан әрі – талаптар) негізінде әзірленеді, онда талаптардың сақталмауы бағалау өлшемшарттарына сәйкес бұзушылықтың белгілі бір дәрежесіне сәйкес келеді. Тексеру парақтарының әрбір талаптарына қатысты бұзушылық дәрежесі – осы өлшемшарттардың қосымшасына сәйкес айқындалады.

      7. Субъективті өлшемшарттарды анықтау мынадай:

      1) деректер базасын қалыптастыру және ақпарат жинау;

      2) ақпаратты талдау және тәуекелдерді бағалау кезеңдерін пайдалана отырып жүзеге асырылады.

      8. Деректер базасын қалыптастыру және ақпарат жинау Қазақстан Республикасының киберқауіпсіздік бөлігінде цифрландыру саласындағы заңнамасын бұзатын бақылау субъектілерін (объектілерін) анықтау үшін қажет.

      9. Тәуекелдер дәрежесін субъективті өлшемшарттар бойынша бағалау үшін ақпараттың мынадай дереккөздері пайдаланылады:

      1) бақылау субъектілеріне (объектілеріне) бару арқылы алдыңғы профилактикалық бақылау және тексеру нәтижелері.

      10. Әрбір ақпараттық дереккөз бойынша тәуекел дәрежесі мынадай жолмен айқындалады.

      Өрескел дәреженің бір орындалмаған талабы 100 көрсеткішіне теңестіріледі және бұл ішінара тәртіппен тексеру жүргізу үшін негіздеме болып табылады.

      Егер талаптардың өрескел дәрежесінің бұзушылығы анықталмаған жағдайда, онда тәуекел дәрежесінің көрсеткішін анықтау үшін елеулі және болмашы дәрежелері талаптарының бұзушылығы бойынша жиынтық көрсеткіш есептеледі.

      Елеулі дәреженің бұзушылық көрсеткішін айқындау кезінде 0,7 коэффициенті қолданылады және осы көрсеткіш мынадай формуламен есептеледі:

      SР3 = (SР2 х 100/ SР1) х 0,7, мұндағы:

      SР3 - елеусіз бұзушылықтар көрсеткіші;

      SР1 - елеулі бұзушылықтардың талап етілетін саны;

      SР2 - анықталған елеулі бұзушылықтар саны.

      Болмашы бұзушылықтардың көрсеткішін айқындау кезінде 0,3 коэффициенті қолданылады. Бұл көрсеткіш мына формула бойынша есептеледі:

      SРH = (SР2 х 100/ SР1) х 0,3, мұндағы:

      SРH - елеусіз бұзушылықтар көрсеткіші;

      SР1 - елеусіз бұзушылықтардың талап етілетін саны;

      SР2 - анықталған елеусіз бұзушылықтардың саны.

      Бұзушылықтар бойынша тәуекел дәрежесінің көрсеткіші (SР) 0-ден 100-ге дейінгі шәкіл бойынша есептеледі және мына формула бойынша елеулі және болмашы бұзушылықтардың көрсеткіштерін қосу арқылы айқындалады:

      SР = SР3+ SРH мұндағы:

      SР - тәуекел дәрежесінің ортақ көрсеткіші;

      SР3 - елеулі бұзушылықтар көрсеткіші;

      SРH - елеусіз бұзушылықтар көрсеткіші.

      Тәуекел дәрежесінің көрсеткіштері бойынша бақылау субъектісі (объектісі) жатқызылады:

      жоғары тәуекел дәрежесіне – тәуекел дәрежесі 71-ден 100-ге дейінгі көрсеткіш кезінде және оған қатысты бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізіледі;

      жоғары тәуекел дәрежесіне жатқызылмаған – тәуекел дәрежесі 0-ден 71-ге дейінгі көрсеткіш кезінде және оған қатысты бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізілмейді.

      11. Бақылау субъектісіне (объектісіне) бару арқылы профилактикалық бақылау жүргізудің жиілігі жарты жылда бір реттен артық болмау керек.

      12. Субъектіге (объектіге) бару арқылы профилактикалық бақылау субъектіге (объектіге) бару арқылы профилактикалық бақылаудың жартыжылдық тізімдері негізінде жүзеге асырылады.

      13. Субъектіге (объектіге) бару арқылы профилактикалық бақылаудың тізімдері субъективті өлшемшарттар бойынша тәуекел дәрежесінің ең жоғары көрсеткіштерімен бақылау субъектісінің (объектісінің) басымдылығын есепке ала отырып жасалады.

  Киберқауіпсіздік бөлігінде
цифрландыру саласындағы
тәуекел дәрежесін
бағалау өлшемшарттарына
қосымша

Субъективті өлшемшарттар бойынша тәуекел дәрежесін айқындауға арналған субъективті өлшемшарттар тізбесі

№

Өлшемшарттар

Бұзушылық дәрежесі

Бақылау субъектілеріне (объектілеріне) бару арқылы алдыңғы тексерулер мен профилактикалық бақылау нәтижелері (ауырлық дәрежесі келесі талаптарды орындамау кезінде анықталады)

1.

Спутниктік (ғарыштық) байланыс арналарын пайдаланатын ауылдық елді мекендердің орта білім беру объектілерін және екінші деңгейдегі банктерді қоспағанда, мемлекеттік органдардың жергілікті, ведомстволық және корпоративтік телекоммуникация желілерін, жергілікті атқарушы органның (бұдан әрі-ЖАО), мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілерінің иелерін байланыс операторларының Интернетке қол жеткізудің бірыңғай шлюзі арқылы Интернетке қосуын жүзеге асыру жөніндегі талаптарды сақтау

Елеулі

2.

Аса маңызды цифрлық объектілері иеленушілерінің Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығын киберқауіпсіздіктің оқыс оқиғалары туралы хабардар етуі бойынша талаптарды сақтау

Өрескел

3.

Қаражатты қолдану жөніндегі талаптарды сақтау:
пайдаланушыларды сәйкестендіру, аутентификациялау және қол жеткізуді басқару;
жабдықты сәйкестендіру;
диагностикалық және конфигурациялық порттарды қорғау;
жергілікті желіні физикалық сегменттеу;
жергілікті желіні логикалық сегменттеу;
желілік қосылымдарды басқару;
брандмауэр;
жергілікті желінің ішкі мекенжай кеңістігін жасыру;
деректердің, хабарламалардың және конфигурациялардың тұтастығын бақылау;
ақпаратты криптографиялық қорғау.

Елеулі

4.

Сыныптауышқа сәйкес "цифрлық үкіметтің" бірінші және екінші сыныптағы цифрлық объектілерін пайдалану кезінде Киберқауіпсіздікті қамтамасыз ету, қорғау және цифрлық объектілерді қауіпсіз жұмыс істеуін қамтамасыз ету мониторингі жүйесіне қосылу бойынша талаптарды сақтау

Елеулі

5.

Сыртқы контурдың жергілікті желілерінен интернетке қол жеткізуді ұйымдастыру кезінде интернет желісіне қосылған жұмыс станцияларында вирусқа қарсы құралдардың, операциялық жүйелердің жаңартуларының болуы бойынша талаптарды сақтау

Елеулі

6.

Цифрлық объектілерді құру, сүйемелдеу және дамыту мәселелерімен айналысатын басқа құрылымдық бөлімшелерден оқшауланған құрылымдық бөлімше болып табылатын киберқауіпсіздік бөлімшесінің болуы немесе сертификат бере отырып, киберқауіпсіздікті қамтамасыз етуге және киберқауіпсіздікті қамтамасыз ету саласында кемінде үш жылда бір рет сертификат бере отырып мамандандырылған курстардан өтуге жауапты лауазымды адамды айқындау бойынша талаптарды сақтау.

Өрескел

7.

Мемлекеттік органдар (бұдан әрі – МО), ЖАО немесе ұйым өз қызметінде басшылыққа алатын құжатталған қағидалардың, рәсімдердің, практикалық тәсілдердің немесе басшылық қағидаттардың төрт деңгейлі жүйесі түрінде киберқауіпсіздікті қамтамасыз ету жөніндегі нормативтік-техникалық құжаттаманың (бұдан әрі – ТҚ) болуы және оған сәйкестігі бойынша талаптарды сақтау киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ қазақ және орыс тілдерінде әзірленеді, МО-ның, ЖАО-ның немесе ұйымның құқықтық актісімен бекітіледі және МО, ЖАО барлық қызметшілерінің немесе ұйым қызметкерлерінің назарына жеткізіледі.
Киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ ондағы ақпаратты талдау және жаңарту мақсатында кемінде екі жылда бір рет қайта қаралады.
1. МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясаты бірінші деңгейдегі құжат болып табылады және МО немесе ұйым күнделікті қызметінде басшылыққа алатын киберқауіпсіздікті қамтамасыз ету саласындағы мақсаттарды, міндеттерді, басшылық қағидаттары мен практикалық тәсілдерді айқындайды.
2. Екінші деңгейдегі құжаттар тізбесіне МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясатының талаптарын нақтылайтын құжаттар кіреді, оның ішінде:
1) киберқауіпсіздіктің тәуекелдерін бағалау әдістемесі;
2) ақпаратты өңдеу және оларды түгендеу құралдарымен байланысты активтерді сәйкестендіру, жіктеу және таңбалау, паспорттау қағидалары;
3) ішкі киберқауіпсіздік аудитін жүргізу қағидалары;
4) ақпаратты криптографиялық қорғау құралдарын (бұдан әрі - АКҚҚ) пайдалану тәртібі;
5) аутентификациялау рәсімін ұйымдастыру, цифрлық ресурстарға қол жеткізу құқығының аражігін ажырату қағидалары;
6) вирусқа қарсы бақылауды ұйымдастыру , мобильдік қондырғыларды және ақпаратты тасығыштарды пайдалану, интернет желісі мен электрондық поштаны пайдалану қағидалары;
7) ақпараттық ресурстардың жұмыс істеуінің физикалық қорғалуын және қауіпсіз ортасын ұйымдастыру, ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету жөніндегі қағидалар;
3. Үшінші деңгейдегі құжаттар киберқауіпсіздікті қамтамасыз ету процестері мен рәсімдерінің сипаттамаларын қамтиды, оның ішінде:
1) киберқауіпсіздік қатерлері (тәуекелдері) каталогы;
2) киберқауіпсіздік қатерлерін (тәуекелдерін) өңдеу жоспары;
3) ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын және жұмыс қабілеттілігін қалпына келтіруді қамтамасыз ету бойынша іс-шаралар жоспары;
4) әкімшінің цифрлық объектісін сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі басшылығы;
5) пайдаланушылардың киберқауіпсіздіктің оқыс оқиғаларына ден қою және штаттан тыс (дағдарысты) жағдайларда әрекет ету бойынша іс-қимыл тәртібі туралы нұсқаулық.
4. Төртінші деңгейдегі құжаттар тізбесі орындалған рәсімдер мен жұмыстарды тіркеу және растау үшін пайдаланылатын жұмыс нысандарын, журналдарды, өтінімдерді, хаттамаларды және басқа да құжаттарды, сонымен бірге электрондық құжаттарды қамтиды, оның ішінде:
1) киберқауіпсіздік оқыс оқиғаларын тіркеу және штаттан тыс оқиғаларды есепке алу журналы;
2) серверлік үй-жайларға кіру журналы;
3) желілік ресурстардың осалдықтарын бағалауды жүргізу туралы есеп;
4) кабельдік қосылуларды есепке алу журналы;
5) резервтік көшірмелерді (резервтік көшірме, қайта қалпына келтіру), резервтік көшірмелерді тестілеуді есепке алу журналы;

Өрескел

8.

Көп факторлы аутентификацияны қолдану бойынша сыныптауышқа сәйкес, оның ішінде цифрлық сертификаттар пайдалана отырып, бірінші және екінші сыныптардың цифрлық объектілерге қол жеткізу кезінде талаптарды сақтау

Елеулі

9.

Лауазымдық нұсқаулықтарға киберқауіпсіздікті қамтамасыз ету бойынша функционалдық міндеттерді енгізу жөніндегі талаптарды және МО, ЖАО немесе ұйым қызметшілерінің киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ талаптарын орындау бойынша міндеттемелерін сақтау

Елеулі

10.

АКҚҚ пайдалану бойынша талаптарды сақтау:
бірінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – үшінші қауіпсіздік деңгейінің;
екінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – екінші қауіпсіздік деңгейінің;
үшінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – бірінші қауіпсіздік деңгейінің АКҚҚ (бағдарламалық және аппараттық) қолданылады.

Өрескел

11.

"Цифрлық үкіметтің" цифрлық инфрақұрылымы объектісінің меншік иесі немесе иегері, сондай-ақ "цифрлық үкімет" операторы "цифрлық үкіметтің" цифрлық инфрақұрылымы объектілерінде қамтылған мемлекеттік цифрлық ресурстарды (бұдан әрі-ЦР) сақтау бойынша талаптарды сақтау

Өрескел

12.

Мазмұнды (контентті) басқару жүйелерін қолдану бойынша ЦР киберқауіпсіздікті қамтамасыз ету үшін талаптарды сақтау:
ЦР-ды орналастыру, өзгерту және жою операцияларына санкция беру;
ЦР-ды орналастыру, өзгерту және жою кезінде авторлықты тіркеу;
жүктелетін ЦР-ды зиянды кодқа тексеру;
орындалатын код пен сценарийлердің қауіпсіздік аудиті;
орналастырылған ЦР тұтастығын бақылау;
ЦР өзгерістер журналын жүргізу;
пайдаланушылардың және бағдарламалық роботтардың қалыптан тыс белсенділігін мониторингтеу

Өрескел

13.

Домендік аттың төлнұсқалылығын тексеру және ЦР киберқауіпсіздікті қамтамасыз ету кезінде ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, байланыс сеансындағы ақпаратты криптографиялық қорғау үшін тіркеу куәліктерін қолдану бойынша талапты сақтау

Елеулі

14.

Виртуалдау технологиясын пайдалану кезінде сәйкестендіруді басқару бойынша талаптарды сақтау:
Көрсетілетін цифрлық қызметтерінің клиенттерін және ерекшеленген пайдаланушыларды аутентификациялауды;
пайдаланушыларды бір технологиялық платформа шегінде федеративтік сәйкестендіруді;
пайдаланушыны сәйкестендіргішті жойғаннан кейін аутентификация туралы ақпаратты сақтауды;
пайдаланушы өкілеттерінің бейіндерін тағайындау рәсімдерін бақылау құралдарын қолдануды талап ететін сәйкестендіруді басқару

Елеулі

15.

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздіктің оқиғаларына аудит жүргізу бойынша талаптарды сақтау:
киберқауіпсіздік ТҚ-да айқындалатын рәсімдердің міндеттілігі мен тұрақтылығын;
барлық операциялық жүйелерге, клиенттік виртуалды машиналарға, желілік компоненттердің инфрақұрылымына арналған аудит рәсімдерін жүргізуді;
оқиғаларды тіркеу журналын жүргізуді және әкімшіге қолжетімсіз сақтау жүйесінде сақтауды;
оқиғаларды тіркеу журналын жүргізу жүйесі жұмысының дұрыстығын тексеруді;
оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да сақтау ұзақтығын айқындауды талап ететін киберқауіпсіздік оқиғалары аудитін жүргізу

Елеулі

16.

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздік оқиғаларын тіркеу талаптарын сақтау:
әкімшілердің іс-қимылын журналға енгізуді;
киберқауіпсіздік оқыс оқиғалары мен оқиғалар мониторингі жүйесін қолдануды;
сыни оқиғаны немесе киберқауіпсіздік оқыс оқиғаларын автоматты тану негізінде хабарландыруды талап ететін киберқауіпсіздік оқиғаларын тіркеу

Елеулі

17.

Желілік және жүйелік әкімшілендіру рәсімдерін орындау бойынша талаптарды сақтау:
виртуалды машиналар кескіндерінің сақталуын, операциялық жүйенің, қосымшалардың, желілік конфигурацияның, МО немесе ұйымның бағдарламалық қамтылымдарын (бұдан әрі -БҚ) және деректерінің зиянды қолтаңбалардың болуын бақылауды қамтамасыз ету;
сыртқы пайдаланушылардың аппараттық бөлікке кіруін болдырмау мақсатында аппараттық платформаны виртуалды машинаның операциялық жүйесінен бөлу

Елеулі

18.

Резервтік көшіру жүйесімен деректерді сақтау жүйесін қамтамасыз ету бойынша талаптарды сақтау

Елеулі

19.

Жергілікті желілерді біріктіретін бөлінген байланыс арнасын ұйымдастыру кезінде ақпаратты қорғаудың бағдарламалық-техникалық құралдарын, оның ішінде криптографиялық шифрлауды АКҚҚ пайдалана отырып қолдану жөніндегі талаптарды сақтау

Елеулі

20.

Шетелде орналасқан немесе экрандалған ішкі желіні қолдана отырып ұйымдастырылған Қазақстан Республикасының мекемелері үшін АКҚҚ пайдалана отырып ұйымдастырылған байланыс арналарын қоспағанда, ішкі контурдың жергілікті желісі (бұдан әрі- ЖЖ) және сыртқы контурдың ЖЖ бір-бірімен ұштасуын болдырмау жөніндегі талаптарды сақтау

Өрескел

21.

Ведомстволық электрондық поштаны, жедел хабарламалар қызметін және өзге де сервистерді МО, ЖАО қызметшілерінің және мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілер иелерінің: олар қызметтік міндеттерін атқарған кезде электрондық нысандағы жедел ақпарат алмасуды (қызметтік хат алмасуды) жүзеге асыру үшін, егер уәкілетті орган өзгеше белгілемесе, Қазақстан Республикасының аумағында нақты орналасқан электрондық поштаны, жедел хабар алмасу қызметін және өзге де сервистерді, басқару орталықтары мен серверлерді пайдалану жөніндегі талаптарды сақтауы

Елеулі

22.

Жергілікті желілердің белсенді жабдықтары үшін үздіксіз электрмен жабдықтаудың болуы бойынша талаптарды сақтау

Елеулі

23.

Жергілікті желінің кабельдік жүйесінің пайдаланылмайтын порттарын белсенді жабдықтан физикалық ажырату бойынша талапты сақтау

Елеусіз

24.

Желіаралық экрандауды пайдалану бойынша талаптарды сақтау

Елеулі

25.

Серверлік үй-жай бойынша келісі талаптарды сақтау:
1) Серверлік үй-жайда орнатылған жабдықты техникалық сүйемелдеу кезіне құжаттаманың болуы: жабдыққа қызмет көрсету; аппараттық-бағдарламалық қамтылымның жұмысында пайда болатын проблемаларды жою; кідірулер мен істен шығу фактілері, сондай-ақ қалпына келтіру жұмыстарының нәтижелері; өте маңызды жабдыққа кепілдікті қызмет көрсету мерзімі аяқталған соң кепілдікті мерзімнен кейінгі қызмет көрсету құжатталады.
2) Санкцияланған кіруді және санкцияланған шығуды қамтамасыз ететін кіруді бақылау және басқару жуйесінің болуы;
3) Цифрлық инфрақұрылым объектілерін сүйемелдеуді жүзеге асыру үшін уәкілетті тұлғалар тізімінің өзекті күйінде болуы;
4) Жабдықты техникалық сүйемелдеу кезінде құжаттаудың болуы;
5) Күзет дабылы жүйесінің болуы;
6) Бейнебақылау жүйесінің болуы;
7) Өрт дабылы жүйесінің болуы;
8) Өрт сөндіру жүйесінің болуы;
9) Кепілдендірілген электрмен жабдықтау жүйесінің болуы;
10) Жерге тұйықтау жүйесінің болуы;
11) Серверлік жабдықтың конфигурациясын тексере отырып, оны тұрақты негізде түгендеу жүргізу жөніндегі талаптарды сақтау;
12) Серверлік үй-жайда аппараттық-бағдарламалық кешен серверлік жабдығын және деректерді сақтау жүйесін орналастыру жөніндегі талаптарды сақтау;
13) Серверлік үй-жай өте алмайтын, терезе ойықтары жоқ бөлек үй-жайларда орналастыру. Терезе ойықтары болған жағдайда, олар жабылады немесе жанбайтын материалдармен бекітіледі. Қабырға, төбе мен еден сырттары үшін шаң шығармайтын және жинамайтын материалдар пайдаланылу. Еден жабыны үшін антистатикалық қасиеті бар материалдар пайдаланылады;
14) Серверлік үй-жай кабельдік жүйелер мен инженерлік коммуникацияларды орналастыруға арналған фальшеденмен және (немесе) фальштөбемен жабдықталудың болуы;
15) Кез келген транзиттік коммуникациялардан өту бойынша алып тастау жөніндегі талаптарды сақтау;
16) Негізгі және резервтік серверлік үй-жайлардың бір-бірінен шалғайдағы ғимараттарда қауіпсіз қашықтықта орналасуы бойынша талаптарды сақтау. Резервтік серверлік үй жайларға қойылатын талаптар негізгі серверлік үй жайларға қойылатын талаптармен бірдей.

Өрескел

26.

Кростық үй-жай бойынша келесі талаптарды сақтау:
1) Электромагниттік кедергілердің қуатты көздерінің болмауы;
2) Сумен жабдықтау жүйесінің бұрандалары мен құбырларының болмауы;
3) Өрт қауіпсіздігі жүйесінің болуы;
4) Жеңіл жанатын материалдардың болмауы;
5) Жоба бойынша шкафты қосу үшін автоматтан бөлек жеке электр қуатталу желісінің болуы;
6) Сигнализациялық күзет жүйесінің, кіруді бақылау жүйесінің болуы;
7) Ауа баптау жүйесінің болуы.

Өрескел

27.

Цифрлық объектілерді тәжірибелік және өнеркәсіптік пайдалану кезеңінде құралдар мен жүйелерді пайдалану талаптарын сақтау: оқиғаларды және киберқауіпсіздіктің оқыс оқиғаларын мониторингілеу және басқару; цифрлық инфрақұрылым; басып кірудің алдын алу және анықтау.

Елеулі

28.

Киберқауіпсіздік жеке жедел орталығын құру және оның жұмыс істеуін қамтамасыз ету немесе үшінші тұлғалардан киберқауіпсіздіктің жедел орталығының қызметтерін сатып алу жөніндегі талаптарды сақтау, сондай-ақ оның Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығымен өзара іс-қимылы.

Өрескел

29.

Тіркелген. KZ және (немесе). ҚАЗ домендік атауы бар интернет-ресурсты Қазақстан Республикасының аумағында орналасқан аппараттық-бағдарламалық кешенде орналастыру жөніндегі талапты сақтау.
Интернеттің қазақстандық сегментінің кеңістігінде. KZ және (немесе). ҚАЗ домендік аттарын пайдалану қауіпсіздік сертификаттарын қолдану арқылы жүзеге асырылу талаптарын сақтау

Елеулі

30.

МО, ЖАО және ұйымдар сенім білдірілген бағдарламалық қамтылым және электрондық өнеркәсіп өнімдерінің тізілімінен елдің қорғанысы мен мемлекеттің қауіпсіздігі үшін киберқауіпсіздікті қамтамасыз ету талаптарын іске асыру мақсатында тауарларды сатып алу жөніндегі талаптарды сақтау.

Елеусіз

31.

МО-да, ЖАО-да немесе ұйымда киберқауіпсіздіктің бұзылу оқиғаларын бақылау мақсатында талаптарды сақтау:
1) Киберқауіпсіздікті бұзуға байланысты оқиғалар мониторингі мен мониторинг нәтижелерін талдау жүргізіледі;
2) Киберқауіпсіздіктің жай-күйіне байланысты оқиғалар тіркеліп, оқиғалар журналдарын, оның ішінде:
операциялық жүйелердің оқиғалар журналдарын;
дерекқорларды басқару жүйелерінің оқиғалар журналдарын;
вирусқа қарсы қорғау оқиғаларының журналдарын;
қолданбалы БҚ оқиғалар журналдарын;
телекоммуникациялық жабдықтың оқиғалар журналдарын;
шабуылдарды анықтау және алдын алу жүйелерінің оқиғалар журналдарын;
контентті басқару жүйесі оқиғаларының журналын талдау арқылы бұзушылықтар анықталады;
3) оқиғаларды тіркеу журналдарындағы уақытты уақыт көзінің инфрақұрылымымен үйлесімді қамтамасыз ету;
4) оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да көрсетілген мерзім ішінде сақтау, бірақ үш жылдан кем емес және екі айдан кем емес жедел қолжетімділікте болу;
5) оқиғаларды тіркеу журналдарын жүргізу;
6) оқиғаларды тіркеу журналдарын араласудан және рұқсатсыз кіруден қорғауды қамтамасыз ету. Жүйелік әкімшілерде журналдарды өзгертуге, жоюға және өшіруге өкілеттіктердің болуына жол бермеу. Құпия ЦЖ журналдардың резервтік қоймасын құруды және жүргізуді талап етеді;
7) Киберқауіпсіздік оқыс оқиғалары туралы хабардар етудің және киберқауіпсіздік оқыс оқиғаларына әрекет етудің формальді рәсімін енгізу қамтамасыз етіледі.

Елеулі

32.

ЦР, ЦЖ, цифрлық инфрақұрылымның киберқауіпсіздігін қамтамасыз етуге бөгде ұйымдарды тартқан жағдайда олардың иесі немесе иеленушісі аталған объектілермен жұмыс істеу, оларға қол жеткізу немесе пайдалану шарттары, сондай-ақ оларды бұзғаны үшін жауапкершілігі белгіленетін келісімдерінің болуы жөніндегі талапты сақтау

Өрескел

33.

Ұйым қызметкерінің еңбек шартының талаптарына өзгерістер енгізу, МО, ЖАО қызметшісін ротациялау немесе Мемлекеттік қызмет бойынша ілгерілету, оларды жұмыстан шығару кезінде физикалық және логикалық қолжетімділікті, қол жеткізу, жазылу сәйкестендіргіштерін, оны МО, ЖАО жұмыс істейтін қызметшісі немесе ұйым жұмыскері ретінде сәйкестендіретін құжаттаманы қамтитын ақпаратқа және ақпаратты өңдеу құралдарына қол жеткізу құқықтарын сақтау, жойылады.

Өрескел

34.

Кадр қызметімен МО, ЖАО қызметшілерін немесе ұйым жұмыскерлерін цифрландыру және киберқауіпсіздікті қамтамасыз ету саласында оқытуын ұйымдастыру және электрондық сертификат беріле отырып, жеке іс материалдарында сақталу есебін жүргізу талаптарын сақтау

Елеусіз

35.

Киберқауіпсіздік оқиғалары мониторингін және оқиғалар журналын талдау нәтижелері бойынша құпиялылығы, қолжетімділігі мен тұтастығы үшін өте қатерлі болып сәйкестендірілген қиберқаурсіздік оқиғаларын мемлекеттік техникалық қызметтің компьютерлік инциденттерге әрекет ету қызметінде тіркеу талаптарын сақтау

Елеулі

36.

Екінші деңгейдегі банктерді қоспағанда, заңмен қорғалатын құпияны қамтитын деректерді өңдейтін аса маңызды цифрлық объектілерінің иелеріне жылына кемінде бір рет киберқауіпсіздік аудитін жүргізу жөніндегі талаптарды сақтау.

Елеулі

37.

Сервистік бағдарламалық өнімді өнеркәсіптік пайдалану кезінде киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар актінің болуы жөніндегі талаптарды сақтау.

Елеулі

38.

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ пайдаланушы интерфейсін пайдаланушының тіл интерфейсін таңдау мүмкіндігімен, деректерді қазақ, орыс және қажет болған жағдайда басқа тілдерде енгізуді, өңдеу мен шығаруды қамтамасыз ету талаптарын сақтау

Елеусіз

39.

МО, ЖАО немесе ұйым:
пайдаланушылар мен персоналдың іс-қимылы;
ақпаратты өңдеу құралдарын қолдану мониторингін жүзеге асырады.

Елеусіз

40.

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ қазақ және орыс тілдерінде пайдалану жөніндегі техникалық құжаттамамен қамтамасыз ету талаптарын сақтау

Елеусіз

41.

Ендірілген жүйелер серверінің жоғары қолжетімділігін қамтамасыз ету жөніндегі талаптарды сақтау: 1) резервтік желдеткіштерді, қуат көздерін, дискілерді және енгізу-шығару адаптерлерін қызу ауыстыру; 2) сыни оқиғалар туралы ескертулер; 3) сыни компоненттердің жай-күйін үздіксіз бақылауды қолдау және бақыланатын көрсеткіштерді өлшеу

Елеулі

42.

Құпия ЦЖ-да, құпия ЦР-да және қолжетімділігі шектелген дербес деректерді қамтитын ЦР-да пайдаланылатын ақпаратты тасығыштарды пайдаланудан шығарған кезде ақпаратты кепілдікті жоюдың бағдарламалық және аппараттық қамтылымы қолдану жөніндегі талапты сақтау

Елеулі

43.

Жергілікті желінің құжат жүзіндегі схемасы болуы және оны пайдаланған кезде өзектілендірілген күйде ұсталу талабының сақталуы

Елеусіз

44.

МО, ЖАО цифрлық объектілерін және аса маңызды цифрлық объектілерін қорғау үшін деректердің тарап кетуін болғызбау жүйелері (DLP) қолдану жөніндегі талаптарды сақтау.
Бұл ретте:
іс-қимылға жүргізілетін бақылау туралы пайдаланушыны визуалды түрде хабардар ету;
жергілікті желі шегінде деректердің тарап кетуін болғызбау жүйесінің басқару орталығы мен серверлерін орналастыру қамтамасыз етіледі.

Елеусіз

45.

МО-ның және ЖАО-ның ЦЖ-сын, оның ішінде МО-ның немесе ЖАО-ның тәжірибелік пайдалануға енгізілген ЦЖ-сымен интеграциялау талаптарын сақтау.

Елеулі

46.

"Цифрлық үкіметтің" операторы ұйымдастырған АКҚҚ пайдаланылатын мемлекеттік органдардың бірыңғай көліктік ортасының (бұдан әрі - МО БКО) сымсыз байланыс арналарын қоспағанда, МО БКО-ға, ЦС-нің жергілікті желісіне, сондай-ақ МО БКО, ЦС-нің жергілікті желісінің құрамына кіретін техникалық құралдарға сымсыз желілер арқылы қашықтан қол жеткізуді, сымсыз қолжетімділікті ұйымдастыруға арналған құралдарды, модемдерді, радиомодемдерді, ұялы байланыс операторларының желілік модемдерін, ұялы байланыстың абоненттік құрылғыларын және басқа да сымсыз желілік құрылғыларды қосуға жол берілмеу бойынша талаптарды сақтау

Өрескел

47.

"Цифрлық үкіметтің" цифрлық объектісін өнеркәсіптік пайдалануға беруді оның меншік иесі немесе иеленушісі мемлекеттік техникалық қызмет берген "цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтарды пайдалана отырып қана жүзеге асыру бойынша талаптарды сақтау.

Елеулі

48.

Цифрлық субъектінің ішкі шеңберінің ЖЖ Интернетке қосуға жол берілмеу бойынша талаптарды сақтау

Өрескел

49.

Интернет-ресурс иесі және (немесе) иеленушісі пайдаланушының кескін тілін таңдау мүмкіндігімен қазақ, орыс және қажет болған жағдайда басқа тілдерде көпшілікке қолжетімді Интернет-ресурстарды құруды қамтамасыз ету бойынша талаптарды сақтау

Елеусіз

50.

Тәжірибелік пайдалану оң аяқталған, киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар сынақ хаттамалары болған, цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органдардың, мүдделі МО-ның, ЖАО-ның және ұйымдардың өкілдері қатысатын қабылдау комиссиясы ЦЖ-ны өнеркәсіптік пайдалануға беру туралы актіге қол қойған жағдайда МО-ның, ЖАО-ның және ұйымдардың ЦЖ-ны өнеркәсіптік пайдалануға беру жөніндегі талаптарды сақтау

Елеулі

  Қазақстан Республикасы
Премьер-Министрінің
орынбасары – Ұлттық
экономика министрі
2026 жылғы 11 қыркүйектегі
№ 145 мен
Қазақстан Республикасының
Жасанды интеллект және
цифрлық даму министрдің
міндетін атқарушы
2026 жылғы 10 қыркүйектегі
№ 550/НҚ
Бірлескен бұйрыққа
2-қосымша
  Қазақстан Республикасы
Премьер-Министрінің
орынбасары-
Қазақстан Республикасының
Қорғаныс және аэроғарыш
өнеркәсібі министрінің
2019 жылғы 29 қаңтардағы
№13/НҚ және
Қазақстан Республикасы
Ұлттық экономика
мминистрінің
2019 жылғы 29 қаңтардағы
№ 12 бірлескен
бұйрығына
  4-қосымша

Қазақстан Республикасы Кәсіпкерлік кодексінің 138 бабына сәйкес квазимемлекеттік сектор субъектілеріне, мемлекеттік органдардың цифрлық жүйелерімен интеграцияланатын немесе мемлекеттік цифрлық ресурстарды қалыптастыруға арналған мемлекеттік емес цифрлық жүйелердің иелері мен иеленушілеріне, киберқауіпсіздікті қамтамасыз ету орталықтарына, сонымен қатар аса маңызды цифрлық объектілерінің иелері мен иеленушілеріне қатысты киберқауіпсіздік бөлігінде цифрландыру саласындағы тексеру парағы

      __________________________________________________________________
бақылау субъектілерінің (объектілерінің) біртекті тобының атауы
Тексеруді/ бақылау субъектісіне (объектісіне) бару арқылы профилактикалық
бақылауды тағайындаған мемлекеттік орган
____________________________________________________________________
____________________________________________________________________
Тексеруді/ бақылау субъектісіне (объектісіне) бару арқылы профилактикалық
бақылауды тағайындау туралы акт______________________________________
____________________________________________________________________
№, күні
Бақылау субъектісінің (объектісінің) атауы _______________________________
____________________________________________________________________
Бақылау субъектісінің (объектісінің) (жеке сәйкестендіру нөмірі), бизнес-
сәйкестендіру нөмірі ___________________________________________________
_____________________________________________________________________
Орналасқан жерінің мекенжайы __________________________________________

№

Талаптар тізбесі

Талаптарға сәйкес келеді

Талаптарға сәйкес келмейді

1

2

3

4

1

Спутниктік (ғарыштық) байланыс арналарын пайдаланатын ауылдық елді мекендердің орта білім беру объектілерін және екінші деңгейдегі банктерді қоспағанда, мемлекеттік органдардың жергілікті, ведомстволық және корпоративтік телекоммуникация желілерін, жергілікті атқарушы органның (бұдан әрі-ЖАО), мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілерінің иелерін байланыс операторларының Интернетке қол жеткізудің бірыңғай шлюзі арқылы Интернетке қосуын жүзеге асыру жөніндегі талаптарды сақтау



2

Аса маңызды цифрлық объектілері иеленушілерінің Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығын киберқауіпсіздіктің оқыс оқиғалары туралы хабардар етуі бойынша талаптарды сақтау



3

Қаражатты қолдану жөніндегі талаптарды сақтау:
пайдаланушыларды сәйкестендіру, аутентификациялау және қол жеткізуді басқару;
жабдықты сәйкестендіру;
диагностикалық және конфигурациялық порттарды қорғау;
жергілікті желіні физикалық сегменттеу;
жергілікті желіні логикалық сегменттеу;
желілік қосылымдарды басқару;
брандмауэр;
жергілікті желінің ішкі мекенжай кеңістігін жасыру;
деректердің, хабарламалардың және конфигурациялардың тұтастығын бақылау;
ақпаратты криптографиялық қорғау.



4

Сыныптауышқа сәйкес "цифрлық үкіметтің" бірінші және екінші сыныптағы цифрлық объектілерін пайдалану кезінде Киберқауіпсіздікті қамтамасыз ету, қорғау және цифрлық объектілерді қауіпсіз жұмыс істеуін қамтамасыз ету мониторингі жүйесіне қосылу бойынша талаптарды сақтау



5

Сыртқы контурдың жергілікті желілерінен интернетке қол жеткізуді ұйымдастыру кезінде интернет желісіне қосылған жұмыс станцияларында вирусқа қарсы құралдардың, операциялық жүйелердің жаңартуларының болуы бойынша талаптарды сақтау



6

Цифрлық объектілерді құру, сүйемелдеу және дамыту мәселелерімен айналысатын басқа құрылымдық бөлімшелерден оқшауланған құрылымдық бөлімше болып табылатын киберқауіпсіздік бөлімшесінің болуы немесе сертификат бере отырып, киберқауіпсіздікті қамтамасыз етуге және киберқауіпсіздікті қамтамасыз ету саласында кемінде үш жылда бір рет сертификат бере отырып мамандандырылған курстардан өтуге жауапты лауазымды адамды айқындау бойынша талаптарды сақтау.



7

Мемлекеттік органдар (бұдан әрі – МО), ЖАО немесе ұйым өз қызметінде басшылыққа алатын құжатталған қағидалардың, рәсімдердің, практикалық тәсілдердің немесе басшылық қағидаттардың төрт деңгейлі жүйесі түрінде киберқауіпсіздікті қамтамасыз ету жөніндегі нормативтік-техникалық құжаттаманың (бұдан әрі – ТҚ) болуы және оған сәйкестігі бойынша талаптарды сақтау киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ қазақ және орыс тілдерінде әзірленеді, МО-ның, ЖАО-ның немесе ұйымның құқықтық актісімен бекітіледі және МО, ЖАО барлық қызметшілерінің немесе ұйым қызметкерлерінің назарына жеткізіледі.
Киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ ондағы ақпаратты талдау және жаңарту мақсатында кемінде екі жылда бір рет қайта қаралады.
1. МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясаты бірінші деңгейдегі құжат болып табылады және МО немесе ұйым күнделікті қызметінде басшылыққа алатын киберқауіпсіздікті қамтамасыз ету саласындағы мақсаттарды, міндеттерді, басшылық қағидаттары мен практикалық тәсілдерді айқындайды.
2. Екінші деңгейдегі құжаттар тізбесіне МО-ның, ЖАО-ның немесе ұйымның киберқауіпсіздік саясатының талаптарын нақтылайтын құжаттар кіреді, оның ішінде:
1) киберқауіпсіздіктің тәуекелдерін бағалау әдістемесі;
2) ақпаратты өңдеу және оларды түгендеу құралдарымен байланысты активтерді сәйкестендіру, жіктеу және таңбалау, паспорттау қағидалары;
3) ішкі киберқауіпсіздік аудитін жүргізу қағидалары;
4) ақпаратты криптографиялық қорғау құралдарын (бұдан әрі - АКҚҚ) пайдалану тәртібі;
5) аутентификациялау рәсімін ұйымдастыру, цифрлық ресурстарға қол жеткізу құқығының аражігін ажырату қағидалары;
6) вирусқа қарсы бақылауды ұйымдастыру , мобильдік қондырғыларды және ақпаратты тасығыштарды пайдалану, интернет желісі мен электрондық поштаны пайдалану қағидалары;
7) ақпараттық ресурстардың жұмыс істеуінің физикалық қорғалуын және қауіпсіз ортасын ұйымдастыру, ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын қамтамасыз ету жөніндегі қағидалар;
3. Үшінші деңгейдегі құжаттар киберқауіпсіздікті қамтамасыз ету процестері мен рәсімдерінің сипаттамаларын қамтиды, оның ішінде:
1) киберқауіпсіздік қатерлері (тәуекелдері) каталогы;
2) киберқауіпсіздік қатерлерін (тәуекелдерін) өңдеу жоспары;
3) ақпаратты өңдеу құралдарымен байланысты активтердің үздіксіз жұмысын және жұмыс қабілеттілігін қалпына келтіруді қамтамасыз ету бойынша іс-шаралар жоспары;
4) әкімшінің цифрлық объектісін сүйемелдеу, ақпаратты резервтік көшіру және қалпына келтіру жөніндегі басшылығы;
5) пайдаланушылардың киберқауіпсіздіктің оқыс оқиғаларына ден қою және штаттан тыс (дағдарысты) жағдайларда әрекет ету бойынша іс-қимыл тәртібі туралы нұсқаулық.
4. Төртінші деңгейдегі құжаттар тізбесі орындалған рәсімдер мен жұмыстарды тіркеу және растау үшін пайдаланылатын жұмыс нысандарын, журналдарды, өтінімдерді, хаттамаларды және басқа да құжаттарды, сонымен бірге электрондық құжаттарды қамтиды, оның ішінде:
1) киберқауіпсіздік оқыс оқиғаларын тіркеу және штаттан тыс оқиғаларды есепке алу журналы;
2) серверлік үй-жайларға кіру журналы;
3) желілік ресурстардың осалдықтарын бағалауды жүргізу туралы есеп;
4) кабельдік қосылуларды есепке алу журналы;
5) резервтік көшірмелерді (резервтік көшірме, қайта қалпына келтіру), резервтік көшірмелерді тестілеуді есепке алу журналы;



8

Көп факторлы аутентификацияны қолдану бойынша сыныптауышқа сәйкес, оның ішінде цифрлық сертификаттар пайдалана отырып, бірінші және екінші сыныптардың цифрлық объектілерге қол жеткізу кезінде талаптарды сақтау



9

Лауазымдық нұсқаулықтарға киберқауіпсіздікті қамтамасыз ету бойынша функционалдық міндеттерді енгізу жөніндегі талаптарды және МО, ЖАО немесе ұйым қызметшілерінің киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ талаптарын орындау бойынша міндеттемелерін сақтау



10

АКҚҚ пайдалану бойынша талаптарды сақтау:
бірінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – үшінші қауіпсіздік деңгейінің;
екінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – екінші қауіпсіздік деңгейінің;
үшінші сыныптағы цифрландыру объектілері үшін сыныптауышқа сәйкес – бірінші қауіпсіздік деңгейінің АКҚҚ (бағдарламалық және аппараттық) қолданылады.



11

"Цифрлық үкіметтің" цифрлық инфрақұрылымы объектісінің меншік иесі немесе иегері, сондай-ақ "цифрлық үкімет" операторы "цифрлық үкіметтің" цифрлық инфрақұрылымы объектілерінде қамтылған мемлекеттік цифрлық ресурстарды (бұдан әрі-ЦР) сақтау бойынша талаптарды сақтау



12

Мазмұнды (контентті) басқару жүйелерін қолдану бойынша ЦР киберқауіпсіздікті қамтамасыз ету үшін талаптарды сақтау:
ЦР-ды орналастыру, өзгерту және жою операцияларына санкция беру;
ЦР-ды орналастыру, өзгерту және жою кезінде авторлықты тіркеу;
жүктелетін ЦР-ды зиянды кодқа тексеру;
орындалатын код пен сценарийлердің қауіпсіздік аудиті;
орналастырылған ЦР тұтастығын бақылау;
ЦР өзгерістер журналын жүргізу;
пайдаланушылардың және бағдарламалық роботтардың қалыптан тыс белсенділігін мониторингтеу



13

Домендік аттың төлнұсқалылығын тексеру және ЦР киберқауіпсіздікті қамтамасыз ету кезінде ақпаратты криптографиялық қорғау құралдарын пайдалана отырып, байланыс сеансындағы ақпаратты криптографиялық қорғау үшін тіркеу куәліктерін қолдану бойынша талапты сақтау



14

Виртуалдау технологиясын пайдалану кезінде сәйкестендіруді басқару бойынша талаптарды сақтау:
Көрсетілетін цифрлық қызметтерінің клиенттерін және ерекшеленген пайдаланушыларды аутентификациялауды;
пайдаланушыларды бір технологиялық платформа шегінде федеративтік сәйкестендіруді;
пайдаланушыны сәйкестендіргішті жойғаннан кейін аутентификация туралы ақпаратты сақтауды;
пайдаланушы өкілеттерінің бейіндерін тағайындау рәсімдерін бақылау құралдарын қолдануды талап ететін сәйкестендіруді басқару



15

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздіктің оқиғаларына аудит жүргізу бойынша талаптарды сақтау:
киберқауіпсіздік ТҚ-да айқындалатын рәсімдердің міндеттілігі мен тұрақтылығын;
барлық операциялық жүйелерге, клиенттік виртуалды машиналарға, желілік компоненттердің инфрақұрылымына арналған аудит рәсімдерін жүргізуді;
оқиғаларды тіркеу журналын жүргізуді және әкімшіге қолжетімсіз сақтау жүйесінде сақтауды;
оқиғаларды тіркеу журналын жүргізу жүйесі жұмысының дұрыстығын тексеруді;
оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да сақтау ұзақтығын айқындауды талап ететін киберқауіпсіздік оқиғалары аудитін жүргізу



16

Виртуалдау технологиясын пайдалану кезінде киберқауіпсіздік оқиғаларын тіркеу талаптарын сақтау:
әкімшілердің іс-қимылын журналға енгізуді;
киберқауіпсіздік оқыс оқиғалары мен оқиғалар мониторингі жүйесін қолдануды;
сыни оқиғаны немесе киберқауіпсіздік оқыс оқиғаларын автоматты тану негізінде хабарландыруды талап ететін киберқауіпсіздік оқиғаларын тіркеу



17

Желілік және жүйелік әкімшілендіру рәсімдерін орындау бойынша талаптарды сақтау:
виртуалды машиналар кескіндерінің сақталуын, операциялық жүйенің, қосымшалардың, желілік конфигурацияның, МО немесе ұйымның бағдарламалық қамтылымдарын (бұдан әрі -БҚ) және деректерінің зиянды қолтаңбалардың болуын бақылауды қамтамасыз ету;
сыртқы пайдаланушылардың аппараттық бөлікке кіруін болдырмау мақсатында аппараттық платформаны виртуалды машинаның операциялық жүйесінен бөлу



18

Резервтік көшіру жүйесімен деректерді сақтау жүйесін қамтамасыз ету бойынша талаптарды сақтау



19

Жергілікті желілерді біріктіретін бөлінген байланыс арнасын ұйымдастыру кезінде ақпаратты қорғаудың бағдарламалық-техникалық құралдарын, оның ішінде криптографиялық шифрлауды АКҚҚ пайдалана отырып қолдану жөніндегі талаптарды сақтау



20

Шетелде орналасқан немесе экрандалған ішкі желіні қолдана отырып ұйымдастырылған Қазақстан Республикасының мекемелері үшін АКҚҚ пайдалана отырып ұйымдастырылған байланыс арналарын қоспағанда, ішкі контурдың жергілікті желісі (бұдан әрі- ЖЖ) және сыртқы контурдың ЖЖ бір-бірімен ұштасуын болдырмау жөніндегі талаптарды сақтау



21

Ведомстволық электрондық поштаны, жедел хабарламалар қызметін және өзге де сервистерді МО, ЖАО қызметшілерінің және мемлекеттік заңды тұлғалардың, квазимемлекеттік сектор субъектілерінің, сондай-ақ аса маңызды цифрлық объектілер иелерінің: олар қызметтік міндеттерін атқарған кезде электрондық нысандағы жедел ақпарат алмасуды (қызметтік хат алмасуды) жүзеге асыру үшін, егер уәкілетті орган өзгеше белгілемесе, Қазақстан Республикасының аумағында нақты орналасқан электрондық поштаны, жедел хабар алмасу қызметін және өзге де сервистерді, басқару орталықтары мен серверлерді пайдалану жөніндегі талаптарды сақтауы



22

Жергілікті желілердің белсенді жабдықтары үшін үздіксіз электрмен жабдықтаудың болуы бойынша талаптарды сақтау



23

Жергілікті желінің кабельдік жүйесінің пайдаланылмайтын порттарын белсенді жабдықтан физикалық ажырату бойынша талапты сақтау



24

Желіаралық экрандауды пайдалану бойынша талаптарды сақтау



25

Серверлік үй-жай бойынша келісі талаптарды сақтау:
1) Серверлік үй-жайда орнатылған жабдықты техникалық сүйемелдеу кезіне құжаттаманың болуы: жабдыққа қызмет көрсету; аппараттық-бағдарламалық қамтылымның жұмысында пайда болатын проблемаларды жою; кідірулер мен істен шығу фактілері, сондай-ақ қалпына келтіру жұмыстарының нәтижелері; өте маңызды жабдыққа кепілдікті қызмет көрсету мерзімі аяқталған соң кепілдікті мерзімнен кейінгі қызмет көрсету құжатталады.
2) Санкцияланған кіруді және санкцияланған шығуды қамтамасыз ететін кіруді бақылау және басқару жуйесінің болуы;
3) Цифрлық инфрақұрылым объектілерін сүйемелдеуді жүзеге асыру үшін уәкілетті тұлғалар тізімінің өзекті күйінде болуы;
4) Жабдықты техникалық сүйемелдеу кезінде құжаттаудың болуы;
5) Күзет дабылы жүйесінің болуы;
6) Бейнебақылау жүйесінің болуы;
7) Өрт дабылы жүйесінің болуы;
8) Өрт сөндіру жүйесінің болуы;
9) Кепілдендірілген электрмен жабдықтау жүйесінің болуы;
10) Жерге тұйықтау жүйесінің болуы;
11) Серверлік жабдықтың конфигурациясын тексере отырып, оны тұрақты негізде түгендеу жүргізу жөніндегі талаптарды сақтау;
12) Серверлік үй-жайда аппараттық-бағдарламалық кешен серверлік жабдығын және деректерді сақтау жүйесін орналастыру жөніндегі талаптарды сақтау;
13) Серверлік үй-жай өте алмайтын, терезе ойықтары жоқ бөлек үй-жайларда орналастыру. Терезе ойықтары болған жағдайда, олар жабылады немесе жанбайтын материалдармен бекітіледі. Қабырға, төбе мен еден сырттары үшін шаң шығармайтын және жинамайтын материалдар пайдаланылу. Еден жабыны үшін антистатикалық қасиеті бар материалдар пайдаланылады;
14) Серверлік үй-жай кабельдік жүйелер мен инженерлік коммуникацияларды орналастыруға арналған фальшеденмен және (немесе) фальштөбемен жабдықталудың болуы;
15) Кез келген транзиттік коммуникациялардан өту бойынша алып тастау жөніндегі талаптарды сақтау;
16) Негізгі және резервтік серверлік үй-жайлардың бір-бірінен шалғайдағы ғимараттарда қауіпсіз қашықтықта орналасуы бойынша талаптарды сақтау. Резервтік серверлік үй жайларға қойылатын талаптар негізгі серверлік үй жайларға қойылатын талаптармен бірдей;



26

Кростық үй-жай бойынша келесі талаптарды сақтау:
1) Электромагниттік кедергілердің қуатты көздерінің болмауы;
2) Сумен жабдықтау жүйесінің бұрандалары мен құбырларының болмауы;
3) Өрт қауіпсіздігі жүйесінің болуы;
4) Жеңіл жанатын материалдардың болмауы;
5) Жоба бойынша шкафты қосу үшін автоматтан бөлек жеке электр қуатталу желісінің болуы;
6) Сигнализациялық күзет жүйесінің, кіруді бақылау жүйесінің болуы;
7) Ауа баптау жүйесінің болуы.



27

Цифрлық объектілерді тәжірибелік және өнеркәсіптік пайдалану кезеңінде құралдар мен жүйелерді пайдалану талаптарын сақтау: оқиғаларды және киберқауіпсіздіктің оқыс оқиғаларын мониторингілеу және басқару; цифрлық инфрақұрылым; басып кірудің алдын алу және анықтау.



28

Киберқауіпсіздік жеке жедел орталығын құру және оның жұмыс істеуін қамтамасыз ету немесе үшінші тұлғалардан киберқауіпсіздіктің жедел орталығының қызметтерін сатып алу жөніндегі талаптарды сақтау, сондай-ақ оның Ақпараттық қауіпсіздіктің ұлттық үйлестіру орталығымен өзара іс-қимылы.



29

Тіркелген. KZ және (немесе). ҚАЗ домендік атауы бар интернет-ресурсты Қазақстан Республикасының аумағында орналасқан аппараттық-бағдарламалық кешенде орналастыру жөніндегі талапты сақтау.
Интернеттің қазақстандық сегментінің кеңістігінде. KZ және (немесе). ҚАЗ домендік аттарын пайдалану қауіпсіздік сертификаттарын қолдану арқылы жүзеге асырылу талаптарын сақтау



30

МО, ЖАО және ұйымдар сенім білдірілген бағдарламалық қамтылым және электрондық өнеркәсіп өнімдерінің тізілімінен елдің қорғанысы мен мемлекеттің қауіпсіздігі үшін киберқауіпсіздікті қамтамасыз ету талаптарын іске асыру мақсатында тауарларды сатып алу жөніндегі талаптарды сақтау.



31

МО-да, ЖАО-да немесе ұйымда киберқауіпсіздіктің бұзылу оқиғаларын бақылау мақсатында талаптарды сақтау:
1) Киберқауіпсіздікті бұзуға байланысты оқиғалар мониторингі мен мониторинг нәтижелерін талдау жүргізіледі;
2) Киберқауіпсіздіктің жай-күйіне байланысты оқиғалар тіркеліп, оқиғалар журналдарын, оның ішінде:
операциялық жүйелердің оқиғалар журналдарын;
дерекқорларды басқару жүйелерінің оқиғалар журналдарын;
вирусқа қарсы қорғау оқиғаларының журналдарын;
қолданбалы БҚ оқиғалар журналдарын;
телекоммуникациялық жабдықтың оқиғалар журналдарын;
шабуылдарды анықтау және алдын алу жүйелерінің оқиғалар журналдарын;
контентті басқару жүйесі оқиғаларының журналын талдау арқылы бұзушылықтар анықталады;
3) оқиғаларды тіркеу журналдарындағы уақытты уақыт көзінің инфрақұрылымымен үйлесімді қамтамасыз ету;
4) оқиғаларды тіркеу журналдарын киберқауіпсіздікті қамтамасыз ету жөніндегі ТҚ-да көрсетілген мерзім ішінде сақтау, бірақ үш жылдан кем емес және екі айдан кем емес жедел қолжетімділікте болу;
5) оқиғаларды тіркеу журналдарын жүргізу;
6) оқиғаларды тіркеу журналдарын араласудан және рұқсатсыз кіруден қорғауды қамтамасыз ету. Жүйелік әкімшілерде журналдарды өзгертуге, жоюға және өшіруге өкілеттіктердің болуына жол бермеу. Құпия ЦЖ журналдардың резервтік қоймасын құруды және жүргізуді талап етеді;
7) Киберқауіпсіздік оқыс оқиғалары туралы хабардар етудің және киберқауіпсіздік оқыс оқиғаларына әрекет етудің формальді рәсімін енгізу қамтамасыз етіледі.



32

ЦР, ЦЖ, цифрлық инфрақұрылымның киберқауіпсіздігін қамтамасыз етуге бөгде ұйымдарды тартқан жағдайда олардың иесі немесе иеленушісі аталған объектілермен жұмыс істеу, оларға қол жеткізу немесе пайдалану шарттары, сондай-ақ оларды бұзғаны үшін жауапкершілігі белгіленетін келісімдерінің болуы жөніндегі талапты сақтау



33

Ұйым қызметкерінің еңбек шартының талаптарына өзгерістер енгізу, МО, ЖАО қызметшісін ротациялау немесе Мемлекеттік қызмет бойынша ілгерілету, оларды жұмыстан шығару кезінде физикалық және логикалық қолжетімділікті, қол жеткізу, жазылу сәйкестендіргіштерін, оны МО, ЖАО жұмыс істейтін қызметшісі немесе ұйым жұмыскері ретінде сәйкестендіретін құжаттаманы қамтитын ақпаратқа және ақпаратты өңдеу құралдарына қол жеткізу құқықтарын сақтау, жойылады.



34

Кадр қызметімен МО, ЖАО қызметшілерін немесе ұйым жұмыскерлерін цифрландыру және киберқауіпсіздікті қамтамасыз ету саласында оқытуын ұйымдастыру және электрондық сертификат беріле отырып, жеке іс материалдарында сақталу есебін жүргізу талаптарын сақтау



35

Киберқауіпсіздік оқиғалары мониторингін және оқиғалар журналын талдау нәтижелері бойынша құпиялылығы, қолжетімділігі мен тұтастығы үшін өте қатерлі болып сәйкестендірілген қиберқаурсіздік оқиғаларын мемлекеттік техникалық қызметтің компьютерлік инциденттерге әрекет ету қызметінде тіркеу талаптарын сақтау



36

Екінші деңгейдегі банктерді қоспағанда, заңмен қорғалатын құпияны қамтитын деректерді өңдейтін аса маңызды цифрлық объектілерінің иелеріне жылына кемінде бір рет киберқауіпсіздік аудитін жүргізу жөніндегі талаптарды сақтау.



37

Сервистік бағдарламалық өнімді өнеркәсіптік пайдалану кезінде киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар актінің болуы жөніндегі талаптарды сақтау.



38

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ пайдаланушы интерфейсін пайдаланушының тіл интерфейсін таңдау мүмкіндігімен, деректерді қазақ, орыс және қажет болған жағдайда басқа тілдерде енгізуді, өңдеу мен шығаруды қамтамасыз ету талаптарын сақтау



39

МО, ЖАО немесе ұйым:
пайдаланушылар мен персоналдың іс-қимылы;
ақпаратты өңдеу құралдарын қолдану мониторингін жүзеге асырады.



40

Әзірленетін немесе сатып алынатын дайын қолданбалы БҚ қазақ және орыс тілдерінде пайдалану жөніндегі техникалық құжаттамамен қамтамасыз ету талаптарын сақтау



41

Ендірілген жүйелер серверінің жоғары қолжетімділігін қамтамасыз ету жөніндегі талаптарды сақтау: 1) резервтік желдеткіштерді, қуат көздерін, дискілерді және енгізу-шығару адаптерлерін қызу ауыстыру; 2) сыни оқиғалар туралы ескертулер; 3) сыни компоненттердің жай-күйін үздіксіз бақылауды қолдау және бақыланатын көрсеткіштерді өлшеу



42

Құпия ЦЖ-да, құпия ЦР-да және қолжетімділігі шектелген дербес деректерді қамтитын ЦР-да пайдаланылатын ақпаратты тасығыштарды пайдаланудан шығарған кезде ақпаратты кепілдікті жоюдың бағдарламалық және аппараттық қамтылымы қолдану жөніндегі талапты сақтау



43

Жергілікті желінің құжат жүзіндегі схемасы болуы және оны пайдаланған кезде өзектілендірілген күйде ұсталу талабының сақталуы



44

МО, ЖАО цифрлық объектілерін және аса маңызды цифрлық объектілерін қорғау үшін деректердің тарап кетуін болғызбау жүйелері (DLP) қолдану жөніндегі талаптарды сақтау.
Бұл ретте:
іс-қимылға жүргізілетін бақылау туралы пайдаланушыны визуалды түрде хабардар ету;
жергілікті желі шегінде деректердің тарап кетуін болғызбау жүйесінің басқару орталығы мен серверлерін орналастыру қамтамасыз етіледі.



45

МО-ның және ЖАО-ның ЦЖ-сын, оның ішінде МО-ның немесе ЖАО-ның тәжірибелік пайдалануға енгізілген ЦЖ-сымен интеграциялау талаптарын сақтау.



46

"цифрлық үкіметтің" операторы ұйымдастырған АКҚҚ пайдаланылатын мемлекеттік органдардың бірыңғай көліктік ортасының (бұдан әрі - МО БКО) сымсыз байланыс арналарын қоспағанда, МО БКО-ға, ЦС-нің жергілікті желісіне, сондай-ақ МО БКО, ЦС-нің жергілікті желісінің құрамына кіретін техникалық құралдарға сымсыз желілер арқылы қашықтан қол жеткізуді, сымсыз қолжетімділікті ұйымдастыруға арналған құралдарды, модемдерді, радиомодемдерді, ұялы байланыс операторларының желілік модемдерін, ұялы байланыстың абоненттік құрылғыларын және басқа да сымсыз желілік құрылғыларды қосуға жол берілмеу бойынша талаптарды сақтау



47

"Цифрлық үкіметтің" цифрлық объектісін өнеркәсіптік пайдалануға беруді оның меншік иесі немесе иеленушісі мемлекеттік техникалық қызмет берген "цифрлық үкіметтің" цифрлық объектілерінің бастапқы кодтарынан құрастырылған орындалатын кодтарды пайдалана отырып қана жүзеге асыру бойынша талаптарды сақтау.



48

Цифрлық субъектінің ішкі шеңберінің ЖЖ Интернетке қосуға жол берілмеу бойынша талаптарды сақтау



49

Интернет-ресурс иесі және (немесе) иеленушісі пайдаланушының кескін тілін таңдау мүмкіндігімен қазақ, орыс және қажет болған жағдайда басқа тілдерде көпшілікке қолжетімді интернет-ресурстар құруды қамтамасыз ету бойынша талаптарды сақтау



50

Тәжірибелік пайдалану оң аяқталған, киберқауіпсіздік талаптарына сәйкестігі тұрғысынан сынақтардың оң нәтижелері бар сынақ хаттамалары болған, цифрландыру және киберқауіпсіздікті қамтамасыз ету саласындағы уәкілетті органдардың, мүдделі МО-ның, ЖАО-ның және ұйымдардың өкілдері қатысатын қабылдау комиссиясы ЦЖ-ны өнеркәсіптік пайдалануға беру туралы актіге қол қойған жағдайда МО-ның, ЖАО-ның және ұйымдардың ЦЖ-ны өнеркәсіптік пайдалануға беру жөніндегі талаптарды сақтау



      Лауазымды адам (-дар) _________________________________________________________
лауазымы қолы
_____________________________________________________________________________
тегі, аты, әкесінің аты (бар болған жағдайда)
Бақылау субъектісінің басшысы ________________________________________________
лауазымы қолы
_____________________________________________________________________________
тегі, аты, әкесінің аты (бар болған жағдайда)