Об утверждении Правил прохождения национального или международного технического аудита центрами обработки данных и требований к центрам обработки данных, используемых для размещения цифровых объектов, содержащих государственные цифровые данные, данные ограниченного доступа или критически важных цифровых объектов

    НовыйАкт Министерства или ведомства
    Актуальность версии
    Актуальная версия от 18 июн. 2026 г.

    Об утверждении Правил прохождения национального или международного технического аудита центрами обработки данных и требований к центрам обработки данных, используемых для размещения цифровых объектов, содержащих государственные цифровые данные, данные ограниченного доступа или критически важных цифровых объектов

    В соответствии с пунктами 2 и 4 статьи 27 Цифрового кодекса Республики Казахстан, ПРИКАЗЫВАЮ:

    1. Утвердить прилагаемые:

    1) Правила прохождения национального или международного технического аудита центрами обработки данных;

    2) Требования к центрам обработки данных, используемых для размещения цифровых объектов, содержащих государственные цифровые данные, данные ограниченного доступа или критически важных цифровых объектов.

    2. Признать утратившим силу приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 30 сентября 2024 года № 613/НҚ «Об утверждении Правил организации деятельности центра обработки данных и проведения международного или национального технического аудита» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов за № 35169).

    3. Комитету телекоммуникаций Министерства искусственного интеллекта и цифрового развития Республики Казахстан в установленном законодательством Республики Казахстан порядке обеспечить:

    1) государственную регистрацию настоящего приказа в Министерстве юстиции Республики Казахстан;

    2) размещение настоящего приказа на интернет-ресурсе Министерства искусственного интеллекта и цифрового развития Республики Казахстан после его официального опубликования.

    3) в течение десяти рабочих дней после государственной регистрации настоящего приказа в Министерстве юстиции Республики Казахстан представление в Юридический департамент Министерства искусственного интеллекта и цифрового развития Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1) и 2) настоящего пункта.

    4. Контроль за исполнением настоящего приказа возложить на курирующего вице-министра искусственного интеллекта и цифрового развития Республики Казахстан.

    5. Настоящий приказ вводится в действие с 12 июля 2026 года и подлежит официальному опубликованию.

    Заместитель Премьер-Министра – Министр искусственного интеллекта и цифрового развития Республики Казахстан

    Ж. Мадиев

    «СОГЛАСОВАН»

    Комитет национальной безопасности

    Республики Казахстан

    Утверждены приказом

    Заместитель Премьер-

    Министра – Министр

    искусственного интеллекта

    и цифрового развития

    Республики Казахстан

    от 18 июня 2026 года

    № 327/НҚ

    Правила прохождения национального или международного технического аудита центрами обработки данных

    Глава 1. Общие положения

    1. Настоящие Правила прохождения национального или международного технического аудита центрами обработки данных (далее – Правила) разработаны в соответствии с пунктом 2 статьи 27 Цифрового кодекса Республики Казахстан (далее – Кодекс) и определяют прохождение национального или международного технического аудита центрами обработки данных.

    2. Национальный технический аудит центра обработки данных проводится в целях оценки уровня надежности, отказоустойчивости, безопасности и готовности инфраструктуры центра обработки данных к обеспечению бесперебойного функционирования цифровых объектов и цифровых систем, в том числе критически важных цифровых объектов.

    Национальный технический аудит центра обработки данных направлен на подтверждение соответствия инфраструктуры центра обработки данных требованиям к инженерной, энергетической, телекоммуникационной и технологической устойчивости, включая наличие систем резервирования, бесперебойного электроснабжения, охлаждения, физической безопасности и кибербезопасности.

    Проведение национального технического аудита центра обработки данных обеспечивает:

    1) определение уровня надежности центра обработки данных;

    2) оценку способности центра обработки данных обеспечивать непрерывность функционирования размещаемых цифровых систем;

    3) выявление инфраструктурных и технических несоответствий, влияющих на устойчивость функционирования центра обработки данных.

    3. В настоящих Правилах используются следующие основные понятия и определения:

    1) критически важные цифровые объекты (далее – КВЦО) – цифровые объекты, нарушение или прекращение функционирования которых приводит к незаконному сбору и обработке персональных данных ограниченного доступа и иных сведений, содержащих охраняемую законом тайну, чрезвычайной ситуации социального и (или) техногенного характера или к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или для жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, «цифрового правительства»;

    2) уполномоченный орган в области связи (далее – уполномоченный орган) – центральный исполнительный орган, определяемый Правительством Республики Казахстан, осуществляющий реализацию государственной политики в области связи, государственный контроль, координацию и регулирование деятельности лиц, предоставляющих услуги в области связи или пользующихся ими;

    3) центр обработки данных (далее – ЦОД) – объект цифровой инфраструктуры, предназначенный для размещения и обеспечения среды функционирования иных цифровых объектов посредством технологических, инженерных, технических средств и программного обеспечения;

    4) владелец центра обработки данных - юридическое лицо, зарегистрированное на территории Республики Казахстан или физическое лицо, получающее во временное владение и пользование центра обработки данных;

    5) собственник центра обработки данных – юридическое лицо, зарегистрированное на территории Республики Казахстан или физическое лицо, имеющее на праве собственности центра обработки данных;

    6) классификация уровней надежности центра обработки данных (далее – классификация ЦОД по уровню) – стандартизированная система ранжирования, используемая для классификации центра обработки данных на основе времени его простоя, безотказной работы и надежности;

    7) национальный технический аудит центра обработки данных – добровольная оценка надежности центра обработки данных;

    8) центр обеспечения кибербезопасности (далее – ЦОКБ) – юридическое лицо или структурное подразделение юридического лица, являющееся резидентом Республики Казахстан без участия иностранных юридических и физических лиц, осуществляющее деятельность по защите цифровых объектов;

    9) международная компания — юридическое лицо, осуществляющее деятельность по международному техническому аудиту и оценке инфраструктуры центра обработки данных, включая оценку соответствия международным стандартам;

    10) международный технический аудит — добровольная оценка надежности центра обработки данных на соответствие международным стандартам и регламентам;

    11) цифровые данные — информация, предоставленная в цифровой форме и пригодная для автоматизированного и (или) аналитического сбора, хранения, обработки, использования, передачи, распространения или удаления независимо от способа ее получения и формы цифрового предоставления;

    12) цифровая системы — функционально связанный комплекс цифровых ресурсов, использующий объекты цифровой инфраструктуры с целью обеспечения создания, сбора, обработки, хранения и распространения цифровых данных, а также автоматизирующий взаимодействие субъектов цифровой среды и (или) обеспечивающий оказание услуг в цифровой среде;

    13) цифровой объект – обособленный элемент цифровой среды, созданный, используемый или передаваемый посредством цифровых технологий, обладающий уникальными цифровыми характеристиками и позволяющий субъектам цифровой среды осуществлять правомочия владения, пользования либо распоряжения в объеме, установленном законодательством Республики Казахстан;

    14) цифровая среда — совокупность инфраструктуры, технологий, процессов и условий для создания, обращения, хранения, передачи и использования цифровых данных и цифровых объектов, осуществления и передачи прав на них вне зависимости от территории их размещения или регистрации прав в части, затрагивающей регулируемые Кодексом общественные отношения.

    Глава 2. Порядок прохождения национального технического аудита центрами обработки данных

    4. Владельцем или собственником ЦОД после введения в эксплуатацию ЦОД проводится национальный технический аудит ЦОД.

    5. Для проведения национального технического аудита ЦОД собственник или владелец ЦОД направляет в ЦОКБ заявление о проведении национального технического аудита ЦОД по форме согласно приложению 1 к настоящим Правилам посредством интернет-ресурса ЦОКБ (при его наличии), электронной почты или почтовой связи с приложением следующих документов:

    1) сведения о местонахождении ЦОД;

    2) сведения о инженерной, энергетической, телекоммуникационной и технологической инфраструктурой, обеспечивающей его бесперебойное, отказоустойчивое и безопасное функционирование;

    3) сведения о системе электроснабжения, охлаждения, связи и резервирования.

    6. ЦОКБ в течение 5 (пяти) рабочих дней с момента получения документов осуществляет их предварительное рассмотрение на предмет полноты и достоверности.

    7. В случае выявления неполноты представленных документов либо недостоверности содержащихся в них сведений ЦОКБ направляет владельцу или собственнику ЦОД официальное письмо с уведомлением о необходимости устранения выявленных замечаний и (или) предоставления недостающих документов посредством интернет-ресурса ЦОКБ (при его наличии), электронной почты или почтовой связи.

    Недостающие документы и сведения представляются в течение 10 (десяти) рабочих дней со дня получения письма с уведомлением о необходимости устранения выявленных замечаний и (или) предоставления недостающих документов.

    В случае непредставления документов в установленный срок заявление остается без рассмотрения.

    8. Срок проведения национального технического аудита ЦОД составляет не более 10 (десяти) рабочих дней со дня принятия полного пакета документов к рассмотрению.

    9. По результатам национального технического аудита ЦОД ЦОКБ выдает заключение о классификации ЦОД по уровню в соответствии с формой согласно приложению 2 к настоящим Правилам.

    10. По итогам проведения национального технического аудита ЦОД ЦОКБ направляет в уполномоченный орган официальное письмо с приложением сведений о результатах национального технического аудита ЦОД:

    1) сведения о ЦОД;

    2) присвоенный уровень надежности;

    3) выявленные несоответствия (при их наличии);

    4) дата проведения национального технического аудита ЦОД.

    Сведения направляются в течение 3 (трех) рабочих дней со дня выдачи заключения о классификации ЦОД по уровню.

    11. Собственник или владелец ЦОД размещает на своем интернет-ресурсе информацию о результатах национального технического аудита ЦОД в течение 5 (пяти) рабочих дней.

    12. Публикуемая информация о результатах национального технического аудита ЦОД включает:

    1) факт прохождения или непрохождения национального технического аудита ЦОД;

    2) уровень надежности ЦОД (при его наличии);

    3) дату проведения национального технического аудита ЦОД.

    13. Повторное заявление на проведение национального технического аудита ЦОД направляется в ЦОКБ по форме согласно приложению 1 к настоящим Правилам собственником или владельцем ЦОД в течение 15 (пятнадцати) календарных дней после завершения модернизации инфраструктуры ЦОД либо устранения ранее выявленных несоответствий.

    Глава 3. Порядок прохождения международного технического аудита центрами обработки данных

    14. После введения в эксплуатацию ЦОД проводится международный технический аудит ЦОД на добровольной основе.

    15. Собственник или владелец ЦОД заключает договор на проведение международного технического аудита ЦОД с международной компанией.

    16. Международный технический аудит проводится на основании технической документации, сведений об инженерной и телекоммуникационной инфраструктуре, системах резервирования, электроснабжения, охлаждения, физической безопасности и кибербезопасности ЦОД.

    17. Собственник или владелец ЦОД обеспечивает международной компании доступ к сведениям и документации, необходимым для проведения международного технического аудита ЦОД.

    18. По результатам международного технического аудита ЦОД международная компания выдает заключение о классификации ЦОД по уровню.

    19. Собственник или владелец ЦОД размещает на своем интернет-ресурсе информацию о прохождении либо непрохождении международного технического аудита ЦОД в течение 5 (пяти) рабочих дней со дня получения заключения о классификации ЦОД по уровню.

    20. В случае модернизации инфраструктуры ЦОД, изменения уровня надежности либо устранения ранее выявленных несоответствий повторный международный технический аудит ЦОД проводится по инициативе собственника или владельца ЦОД в течение 15 (пятнадцати) календарных дней.

    21. Публикуемая информация о результатах международного технического аудита ЦОД включает:

    1) факт прохождения или непрохождения международного технического аудита ЦОД;

    2) уровень надежности ЦОД (при его наличии);

    3) дату проведения международного технического аудита ЦОД.

    Приложение 1

    к Правилам прохождения национального технического аудита или международного центрами обработки данных

    Форма

    Заявление о проведении национального технического аудита центра обработки данных

    1. Наименование собственника или владельца центра обработки данных:

    ___________________________________________________________________

    2. Бизнес идентификационный номер/индивидуальный идентификационный номер:

    ___________________________________________________________________

    3. Юридический адрес: _______________________________________________

    4. Контактные данные (телефон, электронная почта):

    ___________________________________________________________________

    5. Наименование и местонахождение центра обработки данных:

    ___________________________________________________________________

    6. Краткие сведения об инфраструктуре центра обработки данных:

    ___________________________________________________________________

    7. Перечень прилагаемых документов:

    1) ________________________________________________________________;

    2) ________________________________________________________________;

    3) ________________________________________________________________.

    Подтверждаю достоверность представленных сведений и документов.

    Ответственное лицо:

    ___________________________________________________________________

    (Фамилия, имя, отчество (при его наличии), подпись)

    Дата: «__» __________ ___ года

    Приложение 2

    к Правилам прохождения национального технического аудита или международного центрами обработки данных

    Форма

    Заключение о классификации центра обработки данных по уровню

    Информация о центре обработки данных:

    1. Форма собственности:

    ___________________________________________________________________

    2. Год создания:

    ___________________________________________________________________

    3. Адрес:

    ___________________________________________________________________

    (почтовый индекс, область, район, улица, номер дома, телефон)

    4. Контактные данные собственника или владельца центра обработки данных:

    ___________________________________________________________________

    (Фамилия, имя, отчество (при его наличии), рабочий телефон, электронный адрес)

    5. Расчетный счет:

    ___________________________________________________________________

    (номер счета, наименование и местонахождение банка)

    6. Банковские реквизиты _____________________________________________

    7. Бизнес идентификационный номер/индивидуальный идентификационный

    номер собственника или владельца центра обработки данных:

    ___________________________________________________________________

    8. Тип деятельности:

    ___________________________________________________________________

    (номер и серия лицензии, в случае лицензионной деятельности)

    Классификация по уровням (Tier):

    уровень: (отметить нужное)

    1) уровень I (Tier I)

    2) уровень II (Tier II)

    3) уровень III (Tier III)

    4) уровень IV (Tier IV)

    Краткое описание уровня:

    ___________________________________________________________________

    Оценка компонентов инфраструктуры:

    ___________________________________________________________________

    Соответствие требованиям уровня:

    ___________________________________________________________________

    Описание проведенных тестов и испытаний: ____________________________

    Рекомендации: _____________________________________________________

    ___________________________________________________________________

    Заключение о классификации центра обработки данных по уровню:

    ___________________________________________________________________

    Подписи ответственных лиц:

    ___________________________________________________________________

    (Фамилия, имя, отчество (при его наличии))

    Утверждены приказом

    Заместитель Премьер-

    Министра – Министр

    искусственного интеллекта

    и цифрового развития

    Республики Казахстан

    от 18 июня 2026 года

    № 327/НҚ

    Требования к центрам обработки данных, используемых для размещения цифровых объектов, содержащих государственные цифровые данные, данные ограниченного доступа или критически важных цифровых объектов

    1. Центры обработки данных (далее – ЦОД), используемые для размещения цифровых объектов, содержащих государственные цифровые данные, данные ограниченного доступа или критически важных цифровых объектов (далее – КВЦО) размещаются на территории Республики Казахстан.

    2. Размещение данных, содержащих государственные цифровые данные, данные ограниченного доступа или КВЦО за пределами Республики Казахстан допускается в случаях и порядке, предусмотренных законами Республики Казахстан или международными договорами, ратифицированными Республикой Казахстан.

    3. Размещение цифровых объектов КВЦО, государственных цифровых данных или данных ограниченного доступа допускается в ЦОД, подтвердивших свою надежность путем прохождения национального или международного технического аудита ЦОД.

    Сведения о результатах прохождения национального или международного технического аудита ЦОД направляются владельцем или собственником ЦОД КВЦО в уполномоченный орган в течение 5 (пяти) рабочих дней со дня получения заключения о классификации ЦОД по уровню.

    4. ЦОД КВЦО обеспечивают круглосуточное функционирование инженерной и технологической инфраструктуры, резервирование критически важных цифровых систем, контроль физического и логического доступа, автоматическое переключение на резервные источники питания, автономную работу не менее 72 (семидесяти двух) часов, функционирование систем бесперебойного питания, поддержание температурного режима в диапазоне от +18°C до +27°C и относительной влажности воздуха в диапазоне от 40 до 60 процентов, использование резервируемых систем кондиционирования и охлаждения, наличие автоматических систем раннего обнаружения пожара, систем газового пожаротушения и резервных систем дымоудаления, а также наличие систем защиты информации и не менее двух независимых вводов электропитания.

    5. ЦОД размещаются в отдельно стоящих зданиях и (или) сооружениях или специально оборудованной части здания, защищенной от природных катастроф (землетрясений, наводнений и других опасных природных явлений), с надлежащей гидроизоляцией и вентиляцией для поддержания оптимальных условий работы вычислительного и телекоммуникационного оборудования, наличие системы пожарной безопасности, включающей автоматическое обнаружение и тушение пожара, наличием системы контроля доступа и видеонаблюдения для обеспечения физической безопасности.

    6. ЦОД оснащаются прецизионными системами для поддержания оптимальной температуры и влажности.

    7. Резервные системы охлаждения предусматриваются для предотвращения перегрева вычислительного и телекоммуникационного оборудования в случае отказа основной системы.

    8. Контроль и управление доступом в помещения ЦОД КВЦО осуществляются с использованием цифровых систем идентификации, регистрации и мониторинга действий пользователей и обслуживающего персонала.

    9. Собственник или владелец ЦОД КВЦО:

    1) обеспечивает постоянный мониторинг событий безопасности;

    2) имеет и поддерживает в актуальном состоянии план реагирования на инциденты кибербезопасности.

    10. ЦОД классифицируются по уровням и делятся на:

    1) уровень I (Tier I) – 99,671% или 1729 (одна тысяча семьсот двадцать девять) минут простоя за год.

    ЦОД уровня I (Tier I) является базовым уровнем пропускной способности инфраструктуры для поддержки цифровых технологий.

    Уровень I (Tier I) включает:

    (схема резервирования N*) отказы оборудования или ремонтные работы приводят к остановке работы ЦОД. В ЦОД отсутствуют фальшполы, резервные источники электроснабжения и источники бесперебойного питания. Инженерная инфраструктура не зарезервирована;

    2) уровень II (Tier II) – 99,741% или 1361 (одна тысяча триста шестьдесят одна) минута простоя за год.

    ЦОД уровня II (Tier II) обеспечивает питание и охлаждение, гарантирующее более высокое качество обслуживания и безопасность при сбоях.

    Уровень II (Tier II) включает:

    (схема резервирования – N + 1) минимальный уровень резервирования, в ЦОД обязательно имеются фальшполы и резервные источники электроснабжения и охлаждения, однако проведение ремонтных работ также вызывает остановку работы ЦОД;

    3) уровень III (Tier III) – 99,982% или 95 (девяносто пять) минут простоя за год.

    Уровень III (Tier III) – уровень надежности, характеризующийся возможностью проведения технического обслуживания компонентов инженерных систем без остановки функционирования ЦОД (параллельное обслуживание). Для активного оборудования применяется схема резервирования не менее N + 1, для потоков распределения (путей подачи питания и охлаждения) — не менее 2N. Допускается проведение любых регламентных и ремонтных работ, включая замену компонентов системы, добавление или удаление оборудования, без прерывания работы ЦОД;

    4) уровень IV (Tier IV) – 99,995% или 26 (двадцать шесть) минут простоя за год.

    ЦОД уровня IV (Tier IV) (схема резервирования – 2∙(N + 1)) – имеется возможность проведения любых работ без остановки работы ЦОД, инженерные системы двукратно зарезервированы, продублированы как основная, так и дополнительная системы.

    Примечание:

    * Необходимость (от английского слова need) – необходимое определенное количество единиц оборудования и систем, без которого ЦОД не сможет штатно функционировать.

    Текст приведён в ознакомительных целях; для официального применения сверяйте с действующей редакцией законодательства Республики Казахстан.