Об утверждении минимальных требований по обеспечению информационной безопасности на финансовом рынке Қолданыста

09.08.2026 жағдай бойынша қолданыста болған редакция: 20.04.2026. Бұл — корпустағы соңғы редакция.
Басқа 0
Қаржы нарығында ақпараттық қауіпсіздікті қамтамасыз ету жөніндегі ең төмен талаптарды бекіту туралы «Қаржы нарығы мен қаржы ұйымдарын мемлекеттік реттеу, бақылау және қадағалау туралы» Қазақстан Республикасының Заңы 13-6-бабының 1-1) тармақшасына және Қазақстан Республикасы Президентінің 2019 жылғы 11 қарашадағы № 203 Жарлығымен бекітілген Қазақстан Республикасының Қаржы нарығын реттеу және дамыту агенттігі туралы ереженің 14-тармағының 86-1) тармақшасына сәйкес Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің Басқармасы ҚАУЛЫ ЕТЕДІ:
Тармақ 1
1. Қоса беріліп отырған Қаржы нарығында ақпараттық қауіпсіздікті қамтамасыз ету жөніндегі ең төмен талаптар бекітілсін.
Тармақ 2
2. Ақпараттық және киберқауіпсіздік департаменті Қазақстан Республикасының заңнамасында белгіленген тәртіппен:
Тармақша 1
1) Заң департаментімен бірлесіп осы қаулыны Қазақстан Республикасының Әділет министрлігінде мемлекеттік тіркеуді;
Тармақша 2
2) осы қаулыны ресми жарияланғаннан кейін Қазақстан Республикасы Қаржы нарығын реттеу және дамыту агенттігінің ресми интернет-ресурсына орналастыруды;
Тармақша 3
3) осы қаулы мемлекеттік тіркелгеннен кейін он жұмыс күні ішінде Заң департаментіне осы тармақтың 2) тармақшасында көзделген іс-шараның орындалуы туралы мәліметтерді ұсынуды қамтамасыз етсін.
Тармақ 3
3. Осы қаулының орындалуын бақылау Қазақстан Республикасының Қаржы нарығын реттеу және дамыту агенттігі Төрағасының жетекшілік ететін орынбасарына жүктелсін.
Тармақ 4
4. Осы қаулы 2026 жылғы 12 шілдеден бастап қолданысқа енгізіледі және ресми жариялануға тиіс.
Басқа 0. Қаржы нарығында ақпараттық қауіпсіздікті қамтамасыз ету жөніндегі ең төмен талаптар
Қазақстан Республикасының Қаржы нарығын реттеу және дамыту Агенттігінің Басқармасының 2026 жылғы 20 сәуірдегі № 81 қаулысымен бекітілген Қаржы нарығында ақпараттық қауіпсіздікті қамтамасыз ету жөніндегі ең төмен талаптар
Тарау 1. 1-тарау. Жалпы ережелер
1-тарау. Жалпы ережелер
Тармақ 1
1. Осы қаржы нарығында ақпараттық қауіпсіздікті қамтамасыз ету жөніндегі ең төмен талаптар (бұдан әрі – Талаптар) «Қаржы нарығы мен қаржы ұйымдарын мемлекеттік реттеу, бақылау және қадағалау туралы» Қазақстан Республикасының Заңы 13-6-бабының 1-1) тармақшасына және Қазақстан Республикасы Президентінің 2019 жылғы 11 қарашадағы № 203 Жарлығымен бекітілген Қазақстан Республикасының Қаржы нарығын реттеу және дамыту агенттігі туралы ереженің 14-тармағының 86-1) тармақшасына сәйкес әзірленді. Талаптардың мақсаты өз жұмысында цифрлық жүйелерді және цифрлық инфрақұрылымды пайдаланатын қаржы ұйымдарының ақпараттық қауіпсіздігін қамтамасыз етудің негізгі процестерін регламенттеу болып табылады.
Тармақ 2
2. Талаптарда мынадай терминдер мен анықтамалар пайдаланылады:
Тармақша 1
1) ақпараттық қауіпсіздік (бұдан әрі – ақпараттық қауіпсіздік) – ақпараттың құпиялылығы, тұтастығы және қолжетімділігі қамтамасыз етілген, ақпараттың сыртқы және ішкі қатерлерден қорғалу жағдайы;
Тармақша 2
2) ақпараттық қауіпсіздікті қамтамасыз ету – қаржы ұйымында ақпараттың құпиялылығын, тұтастығын және қолжетімділігін сақтауға бағытталған процесс;
Тармақша 3
3) ақпаратты өңдеу құралдары – цифрлық ресурстарды өңдеу, сақтау және резервтік көшіру құралдары;
Тармақша 4
4) бейнелердің мемлекеттік дерекқоры – жеке тұлғалардың сәйкестендіру деректерін, сондай-ақ оларға сәйкес келетін адам бетінің эталондық бейнелерін қамтитын, мемлекетке тиесілі дерекқор;
Тармақша 5
5) цифрлық инфрақұрылым – цифрлық ресурстарды және оларға қол жеткізуді ұсыну мақсатында технологиялық ортаның жұмыс істеуін қамтамасыз етуге арналған цифрлық инфрақұрылым объектілерінің жиынтығы;
Тармақша 6
6) цифрлық инфрақұрылымды қорғау аясы (бұдан әрі – қорғау аясы) – қаржы ұйымының цифрлық инфрақұрылымын сыртқы телекоммуникациялық желілерден бөлетін және оларды ақпараттық қауіпсіздік қатерлерінен қорғауды іске асыратын бағдарламалық-аппараттық құралдар жиынтығы.
Тарау 2. 2-тарау. Ақпараттық қауіпсіздікті қамтамасыз етуге қойылатын ұйымдастырушылық талаптар
2-тарау. Ақпараттық қауіпсіздікті қамтамасыз етуге қойылатын ұйымдастырушылық талаптар
Тармақ 3
3. Қаржы ұйымының басшылығы қаржы ұйымында ақпараттық қауіпсіздікті қамтамасыз етудің тәсілдерін белгілейтін ақпараттық қауіпсіздік саясатын бекітеді.
Тармақ 4
4. Қаржы ұйымының бірінші басшысы қаржы ұйымының ақпараттық қауіпсіздігін қамтамасыз етуге дербес жауаптылық атқарады.
Тармақ 5
5. Қаржы ұйымы жаңа қызметкерді жұмысқа қабылданған сәттен бастап 5 (бес) жұмыс күнінен кешіктірмей негізгі ішкі құжаттармен және ақпараттық қауіпсіздікті қамтамасыз етуге қойылатын талаптармен қол қойғыза отырып таныстыруды қамтамасыз етеді. Танысу нәтижесі тиісті нұсқама журналында немесе нұсқамадан өткендігін растайтын жеке құжатта тіркеледі, ол қызметкердің жеке ісіне қоса тіркеледі.
Тармақ 6
6. Қаржы ұйымы өзінің цифрлық инфрақұрылымына қаржы ұйымының қызметкерлеріне, клиенттеріне, сондай-ақ қаржы ұйымының қызметкерлері, клиенттері болып табылмайтын тұлғаларға (бұдан әрі – үшінші тұлғалар) қол жеткізу кезінде ақпараттық қауіпсіздікті қамтамасыз етеді.
Тармақ 7
7. Үшінші тұлғалар қаржы ұйымының ақпаратына және (немесе) цифрлық инфрақұрылымына қол жеткізе алатын үшінші тұлғалармен жасалатын келісімдерде, шарттарда үшінші тұлғалардың қаржы ұйымының ақпараттық қауіпсіздігін қамтамасыз етуге қойылатын талаптарды сақтауы туралы ережелер қамтылады.
Тармақ 8
8. Қаржы ұйымы уәкілетті органға анықталған ақпараттық қауіпсіздіктің мынадай оқыс-оқиғалары туралы ақпарат ұсынады:
Тармақша 1
1) қолданбалы және жүйелік бағдарламалық қамтылымдағы осалдықтарды пайдалану;
Тармақша 2
2) цифрлық жүйеге рұқсатсыз кіру;
Тармақша 3
3) цифрлық жүйеге немесе деректерді беру желісіне «қызмет көрсетуден бас тарту» шабуылы;
Тармақша 4
4) серверге зиянды бағдарлама немесе код кіргізу;
Тармақша 5
5) ақпараттық қауіпсіздікті бақылауды бұзу салдарынан рұқсатсыз ақша қаражатын аударуды жүргізу;
Тармақша 6
6) клиентті сәйкестендіру және аутентификациялау жүйелерінің жұмысын бұзу;
Тармақша 7
7) цифрлық жүйелердің бір сағаттан артық тоқтап қалуына әкеп соққан ақпараттық қауіпсіздіктің өзге де оқыс-оқиғалары. Осы тармақта көрсетілген ақпараттық қауіпсіздіктің оқыс-оқиғалары туралы ақпаратты қаржы ұйымы ақпараттық қауіпсіздік оқиғалары мен оқыс-оқиғалары туралы уәкілетті органның ақпаратты өңдеуге арналған автоматтандырылған жүйесі (бұдан әрі – ААӨЖ) арқылы немесе ұсынылатын деректердің конфиденциалдығын және түзетілмейтіндігін қамтамасыз ететін криптографиялық қорғау құралдарымен ақпаратты кепілді жеткізудің көлік жүйесін пайдалана отырып, электрондық форматта дереу ұсынады. Жоғарыда көрсетілген жүйелер қолжетімсіз болған жағдайда, оқыс-оқиға туралы ақпаратты беру қаржы ұйымын ААӨЖ-да тіркеу кезінде көрсетілген қаржы ұйымының телефон нөмірінен уәкілетті органның «Ақпараттық қауіпсіздік» бөліміндегі интернет-ресурсында байланыс үшін көрсетілген уәкілетті органның телефон нөміріне қаржы ұйымының ресми хатымен қағаз тасымалдағышта қайталана отырып жүзеге асырылады. Қаржы ұйымы ААӨЖ-ға қосылмаған кезде ақпараттық қауіпсіздік оқыс-оқиғалары туралы ақпарат уәкілетті органның интернет-ресурсында «Ақпараттық қауіпсіздік» бөлімінде көрсетілген Агенттіктің электрондық поштасының мекенжайына беріледі. Дауыс беретін акцияларының елу және одан да көп пайызы Қазақстан Республикасының Ұлттық Банкіне тиесілі немесе оның сенімгерлік басқаруындағы заңды тұлғалар үшін ақпараттық қауіпсіздік оқыс-оқиғалары туралы мәліметтерді Қазақстан Республикасы Ұлттық Банкінің ААӨЖ-мен ықпалдастырылған цифрлық инфрақұрылым объектілері арқылы беруге жол беріледі.
Тармақ 9
9. Қаржы ұйымы үй-жайларда дене қауіпсіздігі шараларын іске асырады, оның ішінде өткізу және объектішілік режимді ұйымдастырады.
Тарау 3. 3-тарау. Ақпараттық қауіпсіздікті қамтамасыз етуге қойылатын техникалық талаптар
3-тарау. Ақпараттық қауіпсіздікті қамтамасыз етуге қойылатын техникалық талаптар
Тармақ 10
10. Қаржы ұйымы қаржы ұйымын қорғау аясының жұмыс істеуін қамтамасыз етеді.
Тармақ 11
11. Қаржы ұйымының қорғау аясының шегінен шығатын телекоммуникациялық біріктіру шифрлауға жатады.
Тармақ 12
12. Қаржы ұйымдарының, оның ішінде Қазақстан Республикасының мемлекеттік органдарымен және азаматтарымен өзара іс-қимыл жасау үшін пайдаланылатын пошта сервистері тек Қазақстан Республикасының аумағында нақты орналастырылған цифрлық инфрақұрылымда (бұдан әрі – қазақстандық электрондық пошта мекенжайлары) жұмыс істейді.
Тармақ 13
13. Қаржы ұйымы өзінің қазақстандық электрондық почта мекенжайлары туралы ақпаратты Қазақстан Республикасының азаматтары қаржы ұйымымен өзара іс-қимыл жасау үшін пайдалануы тиіс екенін түсіндіре отырып, жалпыға қолжетімді ақпарат көздерінде жариялайды.
Тармақ 14
14. Қаржы ұйымы электрондық почта хабарламаларын жіберу және алу кезінде электрондық почтаның мынадай қорғау тетіктерін қолдануды қамтамасыз ететін пошта сервистерін пайдаланады: Sender Policy Framework (SPF), Domain Keys Identified Mail (DKIM), Domain-based Message Authentication Reporting & Conformance (DMARC).
Тармақ 15
15. Қаржы ұйымы қорғау аясының бағдарламалық-аппараттық құралдарының жүйелік және конфигурациялық файлдарының іске қосылуы мен тұтастығының өзгеруін бақылауды қамтамасыз етеді.
Тармақ 16
16. Жергілікті әкімшінің қол жеткізу құқықтары немесе жергілікті әкімшінің қол жеткізу құқықтарына ұқсас құқықтар қызметкер өзінің функционалдық міндеттерін орындау үшін пайдаланатын бағдарламалық қамтылымның жұмыс істеуі үшін талап етілетін жағдайларды қоспағанда, қаржы ұйымының қызметкерлеріне жергілікті әкімшінің қол жеткізу құқықтары немесе ұқсас қол жеткізу құқықтары берілмейді.
Тармақ 17
17. Қаржы ұйымы серверлерде, сол сияқты қаржы ұйымының жұмыс станцияларында, ноутбуктерде, мобильді құрылғыларында (техникалық мүмкіндігі болған жағдайда) вирусқа қарсы жүйелерді немесе бағдарламалық ортаның тұтастығы мен өзгермейтіндігін бақылайтын жүйелерді пайдаланады. Бұл ретте:
Тармақша 1
1) лицензиялардың, жаңартулардың және техникалық қолдаудың болуы;
Тармақша 2
2) соңғы пайдаланушы үшін осы жүйенің жұмыс істеуін тоқтатудың мүмкін еместігі қамтамасыз етіледі.
Тармақ 18
18. Қаржы ұйымы деректерді өңдеудің, деректерді өңдеу және (немесе) сақтаудың сыртқы сервистерін пайдаланудың бөгде орталықтарында серверлік қуаттарды орналастырған жағдайларда үшінші тұлғалардың ақпаратқа қол жеткізу мүмкіндігі алып тасталады, оны азаматтық, банктік туралы Қазақстан Республикасының заңнамасына, Дербес деректер және оларды қорғау туралы Қазақстан Республикасының заңнамасына сәйкес үшінші тұлғаларға беруге жол берілмейді.
Тармақ 19
19. Цифрлық жүйелердің және оларда өңделетін деректердің резервтік көшірмесін қаржы ұйымы цифрлық жүйелердің жұмысындағы іркілістерден кейін қалпына келтіру қажеттіліктерін негізге ала отырып қамтамасыз етеді. Деректердің резервтік көшірмесін жасау, сақтау, қалпына келтіру тәртібі мен кезеңділігі, резервтік көшірмелерден цифрлық жүйелердің жұмыс істеу қабілеттін қалпына келтіруді тестілеудің өткізу кезеңділігі қаржы ұйымының ішкі құжаттарында бизнеске әсер етуді талдау негізінде айқындалады.
Тарау 4. 4-тарау. Цифрлық жүйелерге қолжетімділікті ұйымдастыру кезінде қауіпсіздікті қамтамасыз ету
4-тарау. Цифрлық жүйелерге қолжетімділікті ұйымдастыру кезінде қауіпсіздікті қамтамасыз ету
Тармақ 20
20. Осы тараудың талаптары Қазақстан Республикасының заңнамасына сәйкес қорғалуға жататын не уәкілетті органның талаптарына сәйкес жүргізілген ақпараттық қауіпсіздік тәуекелдерін бағалау нәтижелері бойынша маңызды санатына жатқызылған ақпаратты өңдеу, сақтау немесе беру үшін қаржы ұйымы пайдаланатын цирфлық жүйелерге қолданылады. Қаржы ұйымы осы тараудың талаптарын қолдану саласына жатқызылған цифрлық жүйелердің тізбесін (бұдан әрі – Тізбе) жасайды.
Тармақ 21
21. Қаржы ұйымы қызметкерлерінің, қаржы ұйымында шарттық қатынастар жасалған үшінші тұлғалардың (бұдан әрі – пайдаланушы) немесе қаржы ұйымы клиенттерінің (бұдан әрі – клиент) қаржы ұйымының цифрлық жүйелеріне қолжетімділігі ақпараттық жүйелерді қоспағанда, сәйкестендіру және аутентификациялау рәсімінің нәтижелері бойынша жүзеге асырылады, олар бойынша қаржы ұйымының ішкі құжатымен оның орындылығы мен қауіпсіздігін негіздей отырып, қолжетімділіктің өзге тәртібі бекітіледі.
Тармақ 22
22. Қаржы ұйымының цифрлық жүйелерінде аудиторлық із жүргізу функциясы пайдаланылады, ол кем дегенде мыналарды көрсетеді:
Тармақша 1
1) қосылғыштарды орнату, сәйкестендіру, аутентификациялау және авторизациялау (сәтті және сәтсіз) оқиғалары;
Тармақша 2
2) қауіпсіздік теңшеулерін түрлендіру оқиғалары;
Тармақша 3
3) пайдаланушылардың топтарын және олардың өкілеттіктерін түрлендіру оқиғасы;
Тармақша 4
4) пайдаланушылардың есептік жазбаларын және олардың өкілеттіктерін түрлендіру оқиғасы;
Тармақша 5
5) жаңартуларды және (немесе) өзгерістерді орнатуды көрсететін оқиға;
Тармақша 6
6) аудиторлық із жүргізу өлшемдерінің өзгеру оқиғасы.
Тармақ 23
23. Аудиторлық ізді сақтау кезінде оның өзгермейтіндігін бақылау қамтамасыз етіледі. Аудиторлық іздің сақталу мерзімі жедел қолжетімділікте кемінде 3 (үш) айды және архивтік қолжетімділікте кемінде 1 (бір) жылды не жедел қолжетімділікте кемінде 1 (бір) жылды құрайды.
Тармақ 24
24. Пайдаланушылар мен клиенттердің қызметін бақылауды қамтамасыз ету мақсатында қаржы ұйымының цифрлық жүйелеріндегі олардың есептік жазбалары іс-әрекеттерінің аудиторлық ізі жүргізіледі.
Тармақ 25
25. Пайдаланушыны немесе клиентті сәйкестендіру және аутентификациялау білім, иелік ету немесе ажырамастықты қоса алғанда, бір немесе бірнеше факторлардың көмегімен жүзеге асырылады. Білім факторы пайдаланушы немесе клиент білуі керек ақпаратқа негізделеді. Иелік ету факторы пайдаланушының немесе клиенттің белгілі бір физикалық құрылғыға немесе криптографиялық кілтке иелік етуіне негізделеді. Ажырамастық факторы пайдаланушының немесе клиенттің бірегей биометриялық ерекшеліктеріне негізделеді.
Тармақ 26
26. Пайдаланушылар мен клиенттердің цифрлық жүйелерге қаржы ұйымының қорғау аясынан тыс қол жеткізуі кемінде екі түрлі аутентификациялау факторларын қолдану арқылы жүзеге асырылады.
Тармақ 27
27. Қаржы ұйымы қызметкерінің цифрлық жүйелерге қол жеткізуі қызметкер міндеттерін орындауы үшін осындай қолжетімділіктің қажеттілігін растайтын қаржы ұйымының бекітілген құжаттары болған жағдайда қаржы ұйымының ішкі құжаттарына сәйкес жүзеге асырылады.
Тармақ 28
28. Үшінші тұлғалардың цифрлық жүйелерге қол жеткізуі үшінші тұлғаларға қаржы ұйымының цифрлық жүйесіне осындай қолжетімділіктің қажеттілігін растайтын қолданыстағы шарт болған жағдайда қаржы ұйымының ішкі құжаттарына сәйкес жүзеге асырылады.
Тармақ 29
29. Қаржы ұйымының клиентін сәйкестендіру және аутентификациялау қаржы ұйымының клиентін тіркеу кезінде алынған деректер негізінде қаржы ұйымының ішкі құжаттарына сәйкес жүзеге асырылады.
Тармақ 30
30. Клиентті қаржы ұйымының цифрлық жүйелерінде тіркеу клиенттің жеке басы расталғаннан кейін қаржы ұйымының ішкі құжаттарына сәйкес жүзеге асырылады. Жеке басын қашықтан растау үшін кем дегенде төмендегі тексерулер жиынтығы қолданылады:
Тармақша 1
1) клиентті бейнелердің мемлекеттік дерекқорын пайдалану арқылы бет-әлпеті бойынша немесе клиенттің жеке қатысумен қаржы ұйымының арнайы құрылғылары арқылы алынған биометриялық деректер бойынша биометриялық тексеру;
Тармақша 2
2) азаматтардың мобильді телефондары нөмірлерінің мемлекеттік дерекқорында тіркелген телефон нөміріне иелік етуін тексеру не аккредиттелген куәландырушы орталық шығарған электрондық цифрлық қолтаңба сертификатының жабық криптографиялық кілтіне иелік етуін тексеру.
Тармақ 31
31. Клиентті алдағы уақытта сәйкестендіру және аутентификациялау мақсатында тіркеу барысында мынадай деректерді жинауға рұқсат етіледі:
Тармақша 1
1) клиент белгілейтін құпиясөз;
Тармақша 2
2) инициализация векторы, сериялық нөмірі немесе біржолғы құпиясөздердің аппараттық немесе бағдарламалық генераторын (OTP генераторы) қосуға қажетті өзге де ақпарат;
Тармақша 3
3) мобильді құрылғыға мобильді қосымшаны орнатудың бірегей сәйкестендіргіші, сондай-ақ мобильді құрылғының дербес сипаттамалары;
Тармақша 4
4) клиенттің құрылғысында сақталатын жабық криптографиялық кілтке сәйкес келетін электрондық цифрлық қолтаңба сертификаты;
Тармақша 5
5) клиенттің оған иелік етуі расталған мобильді телефонының қосымша нөмірі;
Тармақша 6
6) клиенттің бейнелердің мемлекеттік дерекқоры арқылы тексерілген немесе қаржы ұйымының құрылғылары арқылы алынған биометриялық деректері;
Тармақша 7
7) клиенттің құрылғысында сақталатын жабық криптографиялық кілтке сәйкес ашық криптографиялық кілт.
Тармақ 32
32. Телефон нөміріне иелік етуді тексеру тексерілетін мобильді телефон нөміріне алдын ала болжауға болмайтын құрастырылған кодты жіберу, кейіннен аталған кодты мобильді телефон нөмірінің иесінен аутентификациялау жүйесінің алуы арқылы жүзеге асырылады.
Тармақ 33
33. Электрондық цифрлық қолтаңба сертификатының жабық криптографиялық кілтіне иелік етуді тексеру электрондық цифрлық қолтаңбаның осы сертификатын шығарған аккредиттелген куәландырушы орталықтың қағидаларына сәйкес жүзеге асырылады.