О внесении изменений в приказ исполняющего обязанности Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 февраля 2018 года № 33/НҚ «Об утверждении Правил проведения мониторинга выполнения единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности»
ПРИКАЗЫВАЮ:
1. Внести в приказ исполняющего обязанности Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 февраля 2018 года № 33/НҚ «Об утверждении Правил проведения мониторинга выполнения единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов за №16756) следующие изменения:
заголовок изложить в следующей редакции:
«Об утверждении Правил проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности»
преамбулу изложить в следующей редакции:
«В соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан «О кибербезопасности», подпунктом 2) пункта 3 статьи 16 Закона Республики Казахстан «О государственной статистике» и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 ПРИКАЗЫВАЮ:»;
пункт 1 изложить в следующей редакции:
«1. Утвердить прилагаемые Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности.».
Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности, утвержденные указанным приказом, изложить в новой редакции согласно приложению к настоящему приказу.
2. Комитету по информационной безопасности Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:
1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;
2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования;
3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.
3. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.
4. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.
Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан
Ж. Мадиев
«СОГЛАСОВАНО»
Комитет национальной безопасности
Республики Казахстан
«СОГЛАСОВАНО»
Министерство национальной экономики
Республики Казахстан
Утверждены
приказом Заместителя –
Премьер-Министра – Министр
искусственного интеллекта
и цифрового развития
Республики Казахстан
от 22 июня 2026 года
№ 343/НҚ
Утверждены приказом
исполняющего обязанности
Министра оборонной
и аэрокосмической
промышленности
Республики Казахстан
от 28 февраля 2018 года
№ 33/НҚ
Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности
Глава 1. Общие положения
1. Настоящие Правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее – Правила) разработаны в соответствии с подпунктом 8) статьи 7-1 Закона Республики Казахстан «О кибербезопасности» (далее – Закон) и подпунктом 54) пункта 15 Положения о Министерстве искусственного интеллекта и цифрового развития Республики Казахстан, утвержденного постановлением Правительства Республики Казахстан от 9 октября 2025 года № 846 и определяют порядок проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности (далее - ЕТ), утвержденных в соответствии с пунктом 1 статьи 54-1 Закона Республики Казахстан «О кибербезопасности».
2. Мониторинг выполнения ЕТ осуществляется уполномоченным органом в сфере обеспечения кибербезопасности (далее – уполномоченный орган).
3. Мониторинг выполнения ЕТ осуществляется в отношении государственных органов (далее – ГО), местных исполнительных органов (далее – МИО), государственных юридических лиц, субъектов квазигосударственного сектора, собственников и владельцев негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, а также собственников и владельцев критически важных цифровых объектов, в части выполнения ими ЕТ.
4. Настоящие Правила не распространяются на:
1) отношения, возникающие при осуществлении Национальным Банком Республики Казахстан и организациями, входящими в его структуру, работ по созданию или развитию, эксплуатации интернет-ресурсов, цифровых систем, не интегрируемых с объектами цифровой инфраструктуры «цифрового правительства», локальных сетей и сетей телекоммуникаций, а также при проведении закупок товаров, работ и услуг в сфере цифровизации;
2) цифровые системы в защищенном исполнении, отнесенные к государственным секретам в соответствии с законодательством Республики Казахстан о государственных секретах, а также сети телекоммуникаций специального назначения и (или) правительственной, президентской засекреченной, шифрованной и кодированной связи;
3) отношения, возникающие при осуществлении уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций работ по созданию или развитию цифровых систем, интегрируемых с цифровыми системами Национального Банка Республики Казахстан, которые не интегрируются с объектами цифровой инфраструктуры «цифрового правительства»;
4) организации в случаях, когда исполнение таких положений ведет к нарушению статьи 69 Закона Республики Казахстан « О банках и банковской деятельности в Республике Казахстан ».
5. Мониторинг выполнения ЕТ осуществляется на основе:
1) отчета о выполнении ЕТ, представляемого ежегодно субъектами, в отношении которых осуществляется мониторинг соответствии с пунктом 3 настоящих Правил по форме согласно приложению к настоящим Правилам, (далее – отчет);
2) информации, запрашиваемой уполномоченным органом у республиканского государственного предприятия «Государственная техническая служба» Комитета национальной безопасности Республики Казахстан в соответствии с подпунктом 5) статьи 7-1 Закона;
3) информации, запрашиваемой уполномоченным органом у Оперативного центра кибербезопасности, Национального координационного центра кибербезопасности в соответствии с Законом.
4) информации, размещенной на архитектурном портале «цифрового правительства».
6. В настоящим правилах используются следующие понятия:
1) Единые требования в сфере цифровизации и обеспечения кибербезопасности (далее – ЕТ) – требования, определяемые в соответствии со статьей 54-1 Закона Республики Казахстан «О кибербезопасности».
2) Мониторинг выполнения ЕТ - анализ и оценка соблюдения требований ЕТ осуществляемых уполномоченным органом в сфере обеспечения кибербезопасности на основе отчетов представляемого ежегодно субъектами соответствии с пунктом 3 настоящих Правил.
Глава 2. Порядок проведения мониторинга выполнения ЕТ в сферах цифровизации и обеспечения кибербезопасности
7. Субъекты, указанные в пункте 3 настоящих Правил, представляют отчет о выполнении ЕТ по форме согласно приложению к настоящим Правилам на казахском и русском языках в срок не позднее 25 числа месяца, следующего за отчетным периодом, в уполномоченный орган в цифровом виде посредством внесения информации на интернет-портал уполномоченного органа в сфере обеспечения кибербезопасности.
8. В случае если последний день срока предоставления отчета приходится на нерабочий день, сроком предоставления является следующий рабочий день.
9. Уполномоченный орган на основе сводной информации проводит анализ выполнения требований ЕТ в сфере обеспечения кибербезопасности.
10. По результатам анализа представленных сведений уполномоченный орган формирует сводную информацию о состоянии выполнения ЕТ в сфере обеспечения кибербезопасности, учитываемую при проведении проверок.
11. По результатам мониторинга субъекты, не представившие отчет о выполнении ЕТ либо в случае некачественного исполнения, включаются уполномоченным органом в план периодических проверок на следующий отчетный период в соответствии со статьей 60-3 Закона Республики Казахстан «О кибербезопасности».
Приложение
к Правилам проведения
мониторинга выполнения
единых требований в сферах
цифровизации и обеспечения
кибербезопасности
Форма, предназначенная для
сбора административных данных
Отчет о выполнении ЕТ
Представляется: в Министерство искусственного интеллекта и цифрового развития Республики Казахстан.
Форма, предназначенная для сбора административных данных на безвозмездной основе размещена на интернет-ресурсе: https://www.gov.kz/memleket/entities/mdai/documents/1?lang=ru.
Наименование административной формы: Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности.
Индекс формы, предназначенной для сбора административных данных на безвозмездной основе (краткое буквенно-цифровое выражение наименования формы): ИСМЦС-1.
Периодичность: годовая.
Отчетный период: ____ год.
Субъекты, представляющие форму, предназначенную для сбора административных данных на безвозмездной основе: государственные органы, местные исполнительные органы, государственные юридические лица, субъекты квазигосударственного сектора, собственники и владельцы негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственники и владельцы критически важных цифровых объектов.
Срок представления формы, предназначенной для сбора административных данных на безвозмездной основе: ежегодно, не позднее 25 числа месяца, следующего за отчетным периодом.
|
БИН
|
Метод сбора в электронном виде.
|
№
|
Перечень требований
|
Выполнено
|
Не выполнено
|
Причина невыполнения
|
|
1
|
2
|
3
|
4
|
5
|
|
Требования к организации и управлению цифровизацией
|
||||
|
1.
|
Соблюдение требований по оборудованию рабочего пространства и места служащих государственного органа (далее – ГО) и местных исполнительных органов (далее – МИО)
|
|||
|
2.
|
Соблюдение требований по размещению рабочих станций служащих ГО или МИО
|
|||
|
3.
|
Соблюдение требований по защите рабочих станций от отказов в системе электроснабжения и других нарушений, вызываемых сбоями в работе коммунальных служб
|
|||
|
4.
|
Соблюдение требований по процедуре и периодичности технического обслуживания рабочих станций для обеспечения непрерывной доступности и целостности
|
|||
|
5.
|
Соблюдение требований по защите рабочих станций мобильных пользователей, находящихся за пределами ГО или МИО, с учетом различных внешних рисков
|
|||
|
6.
|
Соблюдение требований гарантированного уничтожения информации при повторном использовании рабочих станций или выводе из эксплуатации носителей информации
|
|||
|
7.
|
Соблюдение правил выноса рабочих станций за пределы рабочего места
|
|||
|
8.
|
Соблюдение проведения учета рабочих станций с проверкой конфигурации, а также электронных носителей информации с уникальными идентифицирующими данными
|
|||
|
9.
|
Соблюдение требований по установке и применению на рабочих станциях программных или аппаратных средств удаленного управления извне линии связи внутреннего контура исключается. Удаленное управление внутри линии связи внутреннего контура допускается в случаях, прямо предусмотренных в правовом акте ГО или МИО
|
|||
|
10.
|
Соблюдение требований по отключению или блокированию неиспользуемых портов ввода-вывода рабочих станций и мобильных компьютеров служащих ГО и МИО
|
|||
|
11.
|
Соблюдение требований по обработке и хранению служебной информации государственного органа и МИО на рабочих станциях, подключенных к локальной сети внутреннего контура и внешнего контура государственного органа или МИО.
Служебная информация государственного органа и МИО с ограниченным доступом обрабатывается на рабочих станциях, подключенных к локальной сети внутреннего контура ГО или МИО и не имеющих подключения к Интернету
|
|||
|
Требования к организации кибербезопасности
|
||||
|
12.
|
Соблюдение требований по наличию обособленного структурного подразделения по кибербезопасности.
Подразделение кибербезопасности или должностное лицо, ответственное за обеспечение кибербезопасности, осуществляют координацию работ по обеспечению кибербезопасности и контроль за исполнением требований кибербезопасности, определенных в технической документации по кибербезопасности.
Сотрудники, ответственные за обеспечение кибербезопасности, проходят специализированные курсы в сфере обеспечения кибербезопасности не реже одного раза в три года с выдачей сертификата
|
|||
|
13.
|
Наличие нормативно-технической документации по обеспечению кибербезопасности
|
|||
|
14.
|
Наличие методов оценки рисков в сфере цифровых технологий
|
|||
|
15.
|
Наличие каталога угроз (рисков) в сфере цифровых технологий
|
|||
|
16.
|
Осуществление контроля событий нарушений кибербезопасности
|
|||
|
17.
|
Соблюдение требований по хранению журналов регистрации событий в течении срока, указанного в технической документации по кибербезопасности, но не менее трех лет и находятся в оперативном доступе не менее двух месяцев
|
|||
|
18.
|
Наличие плана мероприятий по обеспечению непрерывной работы и восстановлению критически важных процессов
|
|||
|
19.
|
Соблюдение обязанностей по обеспечению кибербезопасности внесенных в должностные инструкции
|
|||
|
20.
|
Соблюдение требований идентификации
|
|||
|
21.
|
Соблюдение требований по применению средств криптографической защиты информации
|
|||
|
22.
|
Обеспечение доступности и отказоустойчивости методами резервирования серверного оборудования
|
|||
|
23.
|
Обеспечение мониторинга действий пользователей и обеспечение блокировки аномальной деятельности пользователей
|
|||
|
24.
|
Соблюдение требований мониторинга обеспечения кибербезопасности
|
|||
|
25.
|
Наличие средств и систем обеспечения кибербезопасности
|
|||
|
26.
|
Наличие регистрационных свидетельств удостоверяющих центров
|
|||
|
Требования к цифровым ресурсам и интернет-ресурсам
|
||||
|
27.
|
Соблюдение требований по созданию или развитию цифровых ресурсов
|
|||
|
28.
|
Соблюдение требований по обеспечению кибербезопасности цифровых ресурсов
|
|||
|
Требования к разрабатываемому или приобретаемому прикладному программному обеспечению
|
||||
|
29.
|
Соблюдение требований к создаваемому или развиваемому прикладному программному обеспечению цифровой системы
|
|||
|
30.
|
Соблюдение требований к использованию готового прикладного программного обеспечения
|
|||
|
31.
|
Наличие технической поддержки и сопровождения программного обеспечения
|
|||
|
32.
|
Наличие мероприятия по контролю использования программного обеспечения:
-определение фактически используемого программного обеспечения;
-определение прав на использование программного обеспечения;
-сравнение фактически используемого программного обеспечения и имеющихся лицензий.
|
|||
|
33.
|
Соблюдение требований использования электронной цифровой подписи в прикладном программном обеспечении
|
|||
|
Требования к цифровой системе
|
||||
|
34.
|
Ввод в промышленную эксплуатацию информационной системы (далее – ИС) ГО, МИО и организаций осуществляется в соответствии с требованиями технической документации при условии положительного завершения опытной эксплуатации, наличия протоколов испытаний с положительными результатами испытаний на соответствие требованиям кибербезопасности, подписания акта о вводе в промышленную эксплуатацию ИС приемочной комиссией с участием представителей уполномоченных органов в сферах цифровизации и обеспечения кибербезопасности , заинтересованных ГО, МИО и организаций.
|
|||
|
35.
|
Ввод в промышленную эксплуатацию цифрового объекта «цифрового правительства» осуществляется его собственником или владельцем только с использованием исполняемых кодов, скомпонованных из исходных кодов цифровых объектов «цифрового правительства», переданных ему государственной технической службой в соответствии с правилами функционирования единого репозитория «цифрового правительства»
|
|||
|
36.
|
Собственники и владельцы цифровых систем государственного органа, а также собственники или владельцы критически важных цифровых объектов в течение года со дня включения в перечень критически важных цифровых объектов, создают собственный оперативный центр кибербезопасности и обеспечивают его функционирование или приобретают услуги оперативного центра кибербезопасности у третьих лиц в соответствии с Гражданским кодексом, а также обеспечивают взаимодействие его с Национальным координационным центром кибербезопасности.
|
|||
|
37.
|
Обеспечение управления цифровой системы из внутренней локальной сети
|
|||
|
Требования к технологической платформе
|
||||
|
38.
|
Соблюдение требований по управлению идентификацией
|
|||
|
39.
|
Соблюдение требований по управлению доступом
|
|||
|
40.
|
Соблюдение требований по управлению ключами шифрования
|
|||
|
41.
|
Соблюдение требований по проведению аудита событий кибербезопасности
|
|||
|
42.
|
Соблюдение требований регистрации событий кибербезопасности
|
|||
|
43.
|
Соблюдение требований по применению защитных мер аппаратных и программных компонентов инфраструктуры среды виртуализации
|
|||
|
44.
|
Наличие разделения сред эксплуатации от сред разработки и тестирования
|
|||
|
45.
|
Исполнение процедур сетевого и системного администрирования
|
|||
|
Требования к аппаратно-программному комплексу
|
||||
|
46.
|
Проведение на регулярной основе инвентаризации серверного оборудования с проверкой его конфигурации
|
|||
|
47.
|
Соблюдение требования по размещению серверного оборудования
|
|||
|
48.
|
Наличие системы хранения данных обеспечивающей систему резервного копирования
|
|||
|
Требования к сетям телекоммуникаций
|
||||
|
49.
|
Соблюдение требований к выделенным каналам связи
|
|||
|
50.
|
Соблюдение требований по использованию служащими ГО, МИО и работниками государственных юридических лиц, субъектов квазигосударственного сектора, а также собственниками или владельцами критически важных цифровых объектов ведомственной электронной почты, службы мгновенных сообщений и иных сервисов, центры управления и серверы которых физически размещены на территории Республики Казахстан, если иное не установлено уполномоченным органом при исполнении служебных обязанностей доступные облачные онлайн-сервисы видеоконференцсвязи в целях коммуникаций с иностранными физическими и юридическими лицами
|
|||
|
51.
|
Наличие оборудования кабельной системы
|
|||
|
52.
|
Наличие активного оборудования локальных сетей обеспечивающегося электропитанием от источников бесперебойного питания
|
|||
|
Требования к системам бесперебойного функционирования технических средств и кибербезопасности
|
||||
|
53.
|
Соблюдение требований по монтажу оборудования
|
|||
|
54.
|
Наличие документирования при техническом сопровождении оборудования
|
|||
|
55.
|
Наличие системы контроля и управления доступом
|
|||
|
56.
|
Наличие системы обеспечения микроклимата
|
|||
|
57.
|
Наличие системы охранной сигнализации серверного помещения
|
|||
|
58.
|
Наличие системы видеонаблюдения
|
|||
|
59.
|
Наличие системы пожарной сигнализации серверного помещения
|
|||
|
60.
|
Наличие системы пожаротушения серверного помещения
|
|||
|
61.
|
Наличие системы гарантированного электропитания
|
|||
|
62.
|
Наличие системы заземления серверного помещения
|
Приложение
к форме, предназначенной для сбора административных данных на безвозмездной основе «Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности»
Пояснение по заполнению формы, предназначенной для сбора административных данных (ИСМЦС-1, годовая)
1. Настоящее пояснение определяет единые требования по заполнению формы, предназначенной для сбора административных данных «Информация о выполнении единых требований в сферах цифровизации и обеспечения кибербезопасности» (далее – Форма).
2. Форма заполняется государственными органами, местными исполнительными органами, государственными юридическими лицами, субъектами квазигосударственного сектора, собственниками и владельцами негосударственных цифровых систем, интегрируемых с цифровыми системами государственных органов или предназначенных для формирования государственных цифровых ресурсов, собственниками и владельцами критически важных цифровых объектов.
3. Форма подписывается руководителем, либо лицом, исполняющим его обязанности, с указанием его фамилии и инициалов.
4. Форма предоставляется ежегодно не позднее 25 января года, следующего за отчетным годом.
5. Форма заполняется на казахском и русском языках.
6. Форма заполняется следующим образом:
в графе 3 «Выполнено» указывается обозначение знаком «+»;
в графе 4 «Не выполнено» указывается обозначение знаком «–»;
в графе 5 «Причина невыполнения» указывается подробная информация о невыполнении требований пунктов ЕТ.
_______________________________________
(Наименование организации, БИН)
Телефон ________________________________________________________
Адрес электронной почты _________________________________________
Исполнитель _____________________________________ _____________ фамилия, имя и отчество (при его наличии) подпись
Руководитель или лицо, исполняющее его обязанности
_________________________________________________ _____________ фамилия, имя и отчество (при его наличии) подпись
Текст приведён в ознакомительных целях; для официального применения сверяйте с действующей редакцией законодательства Республики Казахстан.