Құжат мәтініне өту

О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»

Қаулы · № 35 · қабылданған 28.04.2022
Заңдық күші: Қолданыста · 28.04.2022 редакциясы
https://adilet.kz/laws/31-2016-no-221/?version=167610_574401.rus
Басып шығарылды 2026-08-19 · adilet.kz
О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем» Қолданыста Қаулы ·№ 35 ·28.04.2022

О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»

ҚАЗ«Төлем жүйелерінің тізілімін жүргізу қағидаларын бекіту туралы» Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 221 қаулысына өзгерістер мен толықтырулар енгізу туралы

Қолданыста Қаулы ·№ 35 · қабылданған 28.04.2022

ЭКБ деректері 01.08.2026 жаңартылды

Деректемелер және дереккөз
Толық атауы
О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»
Атауы (қаз.)
«Төлем жүйелерінің тізілімін жүргізу қағидаларын бекіту туралы» Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 221 қаулысына өзгерістер мен толықтырулар енгізу туралы
Акт түрі
Қаулы
Заңдық күші
Қолданыста
Тізілімдегі мәртебе коды
new
Нөмірі
35
Қабылданған күні
28.04.2022
Көрсетілген редакция
28.04.2022 · қолданыстағы 167610_574401.rus
Базадағы редакциялар
1
Соңғы өзгеріс
28.04.2022
Мәтін тілі
орысша
НҚА мемлекеттік тіркеу нөмірі
V2200027998
ЭКБ идентификаторы
167610
Редакция идентификаторы
167610_574401
Бастапқы дереккөз
ЭКБ zan.gov.kz (API)
Деректер жаңартылды
01.08.2026 02:12

0 О внесении изменений и дополнений

в постановление Правления Национального Банка
Республики Казахстан от 31 августа 2016 года № 221
«Об утверждении Правил ведения реестра платежных систем»
В соответствии с подпунктом 52-7) части второй статьи 15 Закона Республики Казахстан «О Национальном Банке Республики Казахстан» и подпунктом 22) пункта 1 статьи 4 Закона Республики Казахстан «О платежах и платежных системах» Правление Национального Банка Республики Казахстан ПОСТАНОВЛЯЕТ:

1 1. Внести в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем» (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 14297) следующие изменения и дополнения:

преамбулу изложить в следующей редакции:
«В соответствии с подпунктом 52-7) части второй статьи 15 Закона Республики Казахстан «О Национальном Банке Республики Казахстан» и подпунктом 22) пункта 1 статьи 4 Закона Республики Казахстан «О платежах и платежных системах» ПОСТАНОВЛЯЕТ:»;
в Правилах ведения реестра платежных систем, утвержденных указанным постановлением:
пункт 3 изложить в следующей редакции:
«3. В Правилах используются понятия, предусмотренные Законом о платежах и платежных системах и Правилами организации деятельности платежных организаций, утвержденными постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 215 «Об утверждении Правил организации деятельности платежных организаций», зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 14347.»;
дополнить пунктами 4-1 и 4-2 следующего содержания:
«4-1. Порядок соблюдения мер информационной безопасности в платежной системе в соответствии с требованиями подпунктов 7) и 9) пункта 2 статьи 5 Закона о платежах и платежных системах оператора платежной системы включает:
1) сведения по инфраструктуре платежной системы (программное обеспечение и его характеристики, мощности, применяемое оборудование, методы восстановления и защиты резервирования);
2) сведения по методам совершенствования применяемых технологий в инфраструктуре платежной системы;
3) сведения по соответствию инфраструктуры платежной системы международным стандартам;
4) меры по соблюдению информационной безопасности в инфраструктуре платежной системы, обеспечивающие:
организацию системы управления информационной безопасностью, осуществление координации и контроля деятельности по обеспечению информационной безопасности инфраструктуры платежной системы и мероприятия по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов информационной безопасности инфраструктуры платежной системы;
методологическую поддержку процесса обеспечения информационной безопасности инфраструктуры платежной системы;
выбор, внедрение и применение методов, средств и механизмов управления, обеспечение и контроль информационной безопасности инфраструктуры платежной системы;
сбор, консолидацию, хранение и обработку информации об инцидентах информационной безопасности в инфраструктуре платежной системы;
анализ информации об инцидентах информационной безопасности в инфраструктуре платежной системы;
внедрение, надлежащего функционирования программно-технических средств, автоматизирующих процесс обеспечения информационной безопасности инфраструктуры платежной системы, а также предоставление доступа к ним;
определение ограничения по использованию привилегированных учетных записей в инфраструктуре платежной системы;
организацию и проведение мероприятия по обеспечению осведомленности работников оператора платежной системы в вопросах информационной безопасности;
мониторинг состояния системы управления информационной безопасностью оператора платежной системы;
периодическое (но не реже одного раза в год) информирование руководства оператора платежной системы о состоянии системы управления информационной безопасностью;
хранение информации об инцидентах информационной безопасности в инфраструктуре платежной системы не менее пяти лет;
информирование Национального Банка о следующих выявленных инцидентах информационной безопасности в инфраструктуре платежной системы, реализованных по операциям в Республике Казахстан:
эксплуатация уязвимостей в прикладном и системном программном обеспечении инфраструктуры платежной системы;
несанкционированный доступ в информационную систему инфраструктуры платежной системы;
атака «отказ в обслуживании» на информационную систему или сеть передачи данных инфраструктуры платежной системы;
заражение сервера инфраструктуры платежной системы вредоносной программой или кодом (инцидентом);
повлекшие за собой совершение несанкционированного перевода денег вследствие нарушения контролей безопасности информационных систем и программного обеспечения инфраструктуры платежной системы.
Информация об инцидентах информационной безопасности в инфраструктуре платежной системы, указанных в настоящем пункте, предоставляется оператором платежной системы в возможно короткий срок, но не позднее сорока восьми часов с момента выявления такого инцидента оператором платежной системы по факту выявления инцидента информационной безопасности в виде карты инцидента информационной безопасности по форме согласно приложению 1-1 к Правилам и в соответствии с объемом доступной информации об инциденте на момент ее предоставления.
На каждый инцидент информационной безопасности заполняется отдельная карта инцидента информационной безопасности.
4-2. Сведения по информационным системам инфраструктуры платежной системы, содержащие информацию по применяемым в платежной системе технологиям оператора платежной системы включают описание программных модулей, обеспечивающих:
1) надежное хранение информации, защиту от несанкционированного доступа, целостность баз данных и полную сохранность информации в электронных архивах и базах данных при полном или частичном отключении электропитания в любое время на любом участке оборудования;
2) многоуровневый доступ к входным данным, функциям, операциям, отчетам, реализованным в программном обеспечении, предусматривающим как минимум, два уровня доступа: администратор и пользователь;
3) возможность резервирования и восстановления данных, хранящихся в учетных системах;
4) регистрацию и идентификацию происходящих в информационной системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события.»;
дополнить приложением 1-1 в редакции согласно приложению к настоящему постановлению.

2

2. Операторам платежных систем, за исключением Национального Банка, функционирующим на территории Республики Казахстан до введения в действие настоящего постановления, в течение двадцати рабочих дней со дня введения в действие настоящего постановления представить в Национальный Банк Республики Казахстан на бумажном носителе либо в электронном виде сведения и документы, предусмотренные частью 2 пункта 4 Правил ведения реестра платежных систем, утвержденных постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем», зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 14297.

3 3. Департаменту платежных систем (Ашыкбеков Е.Т.) в установленном законодательством Республики Казахстан порядке обеспечить:

1 1) совместно с Юридическим департаментом (Касенов А.С.) государственную регистрацию настоящего постановления в Министерстве юстиции Республики Казахстан;

2 2) размещение настоящего постановления на официальном интернет-ресурсе Национального Банка Республики Казахстан после его официального опубликования;

3 3) в течение десяти рабочих дней после государственной регистрации настоящего постановления представление в Юридический департамент сведений об исполнении мероприятия, предусмотренного подпунктом 2) настоящего пункта.

4 4. Контроль за исполнением настоящего постановления возложить на заместителя Председателя Национального Банка Республики Казахстан Шолпанкулова Б.Ш.

5 5. Настоящее постановление вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования.

1 Карта инцидента информационной безопасности

Приложение
к постановлению
от 28 апреля 2022 года № 35
Приложение 1-1
к Правилам ведения
реестра платежных систем
Форма
Карта инцидента информационной безопасности

Об­щие све­де­ния
Ха­рак­те­ри­сти­ки ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
Ин­фор­ма­ция об ин­ци­ден­те ин­фор­ма­ци­он­ной без­опас­но­сти
1
На­име­но­ва­ние ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
2
Да­та и вре­мя вы­яв­ле­ния (дд.мм.гггг и чч:мм с ука­за­ни­ем ча­со­во­го по­я­са UTC+X)
3
Ме­сто вы­яв­ле­ния (ор­га­ни­за­ция, фи­ли­ал, сег­мент ин­фор­ма­ци­он­ной ин­фра­струк­ту­ры)
4
Ис­точ­ник ин­фор­ма­ции об ин­ци­ден­те ин­фор­ма­ци­он­ной без­опас­но­сти (поль­зо­ва­тель, ад­ми­ни­стра­тор, ад­ми­ни­стра­тор ин­фор­ма­ци­он­ной без­опас­но­сти, ра­бот­ник под­раз­де­ле­ния ин­фор­ма­ци­он­ной без­опас­но­сти или тех­ни­че­ское сред­ство)
5
Ис­поль­зо­ван­ные ме­то­ды при ре­а­ли­за­ции ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти (со­ци­аль­ная ин­же­не­рия, внед­ре­ние вре­до­нос­но­го ко­да)
Со­дер­жа­ние ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
6
Симп­то­мы, при­зна­ки ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
7
Ос­нов­ные со­бы­тия (экс­плу­а­та­ция уяз­ви­мо­стей в при­клад­ном и си­стем­ном про­грамм­ном обес­пе­че­нии;
несанк­ци­о­ни­ро­ван­ный до­ступ в ин­фор­ма­ци­он­ную си­сте­му;
ата­ка «от­каз в об­слу­жи­ва­нии» на ин­фор­ма­ци­он­ную си­сте­му или сеть пе­ре­да­чи дан­ных;
за­ра­же­ние сер­ве­ра вре­до­нос­ной про­грам­мой или ко­дом;
со­вер­ше­ние несанк­ци­о­ни­ро­ван­но­го пе­ре­во­да де­неж­ных средств;
иные ин­ци­ден­ты ин­фор­ма­ци­он­ной без­опас­но­сти, несу­щие угро­зу ста­биль­но­сти де­я­тель­но­сти опе­ра­то­ра си­сте­мы элек­трон­ных де­нег)
8
По­ра­жен­ные ак­ти­вы (фи­зи­че­ский уро­вень ин­фор­ма­ци­он­ной ин­фра­струк­ту­ры, уро­вень се­те­во­го обо­ру­до­ва­ния, уро­вень се­те­вых при­ло­же­ний и сер­ви­сов, уро­вень опе­ра­ци­он­ных си­стем, уро­вень тех­но­ло­ги­че­ских про­цес­сов и при­ло­же­ний и уро­вень биз­нес-про­цес­сов опе­ра­то­ра си­сте­мы элек­трон­ных де­нег)
9
Ста­тус ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти (свер­шив­ший­ся ин­ци­дент ин­фор­ма­ци­он­ной без­опас­но­сти, по­пыт­ка осу­ществ­ле­ния ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти, по­до­зре­ние на ин­ци­дент ин­фор­ма­ци­он­ной без­опас­но­сти)
10
Ущерб
11
Ис­точ­ник угро­зы (вы­яв­лен­ные иден­ти­фи­ка­то­ры)
12
Пред­на­ме­рен­ность (на­ме­рен­ный, оши­боч­ный)
Пред­при­ня­тые ме­ры по ин­ци­ден­ту ин­фор­ма­ци­он­ной без­опас­но­сти
13
Пред­при­ня­тые дей­ствия (иден­ти­фи­ка­ция уяз­ви­мо­сти, бло­ки­ро­ва­ние, вос­ста­нов­ле­ние и иное)
14
За­пла­ни­ро­ван­ные дей­ствия, на­прав­лен­ные на ми­ни­ми­за­цию воз­ник­но­ве­ния рис­ков ин­фор­ма­ци­он­ной без­опас­но­сти
15
Опо­ве­щен­ные ли­ца (фа­ми­лия, имя, от­че­ство (при его на­ли­чии) долж­ност­ных лиц, на­име­но­ва­ние го­су­дар­ствен­ных ор­га­нов, ор­га­ни­за­ций)
16
При­вле­чен­ные спе­ци­а­ли­сты (фа­ми­лия, имя, от­че­ство (при его на­ли­чии) ме­сто ра­бо­ты, долж­ность)
Ответственный работник по информационной безопасности
____________________________________________ __________________
(фамилия, имя, отчество (при его наличии) (подпись)
Дата «____» ______ 20 ___ года