Перейти к содержимому Перейти к тексту документа

О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»

Постановление · № 35 · принят 28.04.2022
Юридическая сила: Действует · редакция от 28.04.2022
https://adilet.kz/ru/laws/31-2016-no-221/
Напечатано 2026-09-18 · adilet.kz
О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем» Действует
{# The accessible name CONTAINS the visible «A−» / «A+» instead of replacing it: speech control matches what a person can read on the button (WCAG 2.5.3). The header's language button is built the same way. #}

О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»

ҚАЗ«Төлем жүйелерінің тізілімін жүргізу қағидаларын бекіту туралы» Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 221 қаулысына өзгерістер мен толықтырулар енгізу туралы

Действует Постановление № 35 принят 28.04.2022

Данные из ЭКБ обновлены 01.08.2026

Реквизиты и источник
Полное наименование
О внесении изменений и дополнений в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем»
Наименование (каз.)
«Төлем жүйелерінің тізілімін жүргізу қағидаларын бекіту туралы» Қазақстан Республикасы Ұлттық Банкі Басқармасының 2016 жылғы 31 тамыздағы № 221 қаулысына өзгерістер мен толықтырулар енгізу туралы
Вид акта
Постановление
Юридическая сила
Действует
Код статуса в реестре
new
Номер
35
Дата принятия
28.04.2022
Показанная редакция
28.04.2022 · действующая 167610_574401.rus
Всего редакций в базе
1
Последнее изменение
28.04.2022
Язык текста
русский
НГР (номер госрегистрации)
V2200027998
Идентификатор ЭКБ
167610
Идентификатор редакции
167610_574401
Первоисточник
ЭКБ zan.gov.kz (API)
Данные обновлены
01.08.2026 02:12

0 О внесении изменений и дополнений

в постановление Правления Национального Банка
Республики Казахстан от 31 августа 2016 года № 221
«Об утверждении Правил ведения реестра платежных систем»
В соответствии с подпунктом 52-7) части второй статьи 15 Закона Республики Казахстан «О Национальном Банке Республики Казахстан» и подпунктом 22) пункта 1 статьи 4 Закона Республики Казахстан «О платежах и платежных системах» Правление Национального Банка Республики Казахстан ПОСТАНОВЛЯЕТ:

1. Внести в постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем» (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 14297) следующие изменения и дополнения:

преамбулу изложить в следующей редакции:
«В соответствии с подпунктом 52-7) части второй статьи 15 Закона Республики Казахстан «О Национальном Банке Республики Казахстан» и подпунктом 22) пункта 1 статьи 4 Закона Республики Казахстан «О платежах и платежных системах» ПОСТАНОВЛЯЕТ:»;
в Правилах ведения реестра платежных систем, утвержденных указанным постановлением:
пункт 3 изложить в следующей редакции:
«3. В Правилах используются понятия, предусмотренные Законом о платежах и платежных системах и Правилами организации деятельности платежных организаций, утвержденными постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 215 «Об утверждении Правил организации деятельности платежных организаций», зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 14347.»;
дополнить пунктами 4-1 и 4-2 следующего содержания:
«4-1. Порядок соблюдения мер информационной безопасности в платежной системе в соответствии с требованиями подпунктов 7) и 9) пункта 2 статьи 5 Закона о платежах и платежных системах оператора платежной системы включает:
1) сведения по инфраструктуре платежной системы (программное обеспечение и его характеристики, мощности, применяемое оборудование, методы восстановления и защиты резервирования);
2) сведения по методам совершенствования применяемых технологий в инфраструктуре платежной системы;
3) сведения по соответствию инфраструктуры платежной системы международным стандартам;
4) меры по соблюдению информационной безопасности в инфраструктуре платежной системы, обеспечивающие:
организацию системы управления информационной безопасностью, осуществление координации и контроля деятельности по обеспечению информационной безопасности инфраструктуры платежной системы и мероприятия по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов информационной безопасности инфраструктуры платежной системы;
методологическую поддержку процесса обеспечения информационной безопасности инфраструктуры платежной системы;
выбор, внедрение и применение методов, средств и механизмов управления, обеспечение и контроль информационной безопасности инфраструктуры платежной системы;
сбор, консолидацию, хранение и обработку информации об инцидентах информационной безопасности в инфраструктуре платежной системы;
анализ информации об инцидентах информационной безопасности в инфраструктуре платежной системы;
внедрение, надлежащего функционирования программно-технических средств, автоматизирующих процесс обеспечения информационной безопасности инфраструктуры платежной системы, а также предоставление доступа к ним;
определение ограничения по использованию привилегированных учетных записей в инфраструктуре платежной системы;
организацию и проведение мероприятия по обеспечению осведомленности работников оператора платежной системы в вопросах информационной безопасности;
мониторинг состояния системы управления информационной безопасностью оператора платежной системы;
периодическое (но не реже одного раза в год) информирование руководства оператора платежной системы о состоянии системы управления информационной безопасностью;
хранение информации об инцидентах информационной безопасности в инфраструктуре платежной системы не менее пяти лет;
информирование Национального Банка о следующих выявленных инцидентах информационной безопасности в инфраструктуре платежной системы, реализованных по операциям в Республике Казахстан:
эксплуатация уязвимостей в прикладном и системном программном обеспечении инфраструктуры платежной системы;
несанкционированный доступ в информационную систему инфраструктуры платежной системы;
атака «отказ в обслуживании» на информационную систему или сеть передачи данных инфраструктуры платежной системы;
заражение сервера инфраструктуры платежной системы вредоносной программой или кодом (инцидентом);
повлекшие за собой совершение несанкционированного перевода денег вследствие нарушения контролей безопасности информационных систем и программного обеспечения инфраструктуры платежной системы.
Информация об инцидентах информационной безопасности в инфраструктуре платежной системы, указанных в настоящем пункте, предоставляется оператором платежной системы в возможно короткий срок, но не позднее сорока восьми часов с момента выявления такого инцидента оператором платежной системы по факту выявления инцидента информационной безопасности в виде карты инцидента информационной безопасности по форме согласно приложению 1-1 к Правилам и в соответствии с объемом доступной информации об инциденте на момент ее предоставления.
На каждый инцидент информационной безопасности заполняется отдельная карта инцидента информационной безопасности.
4-2. Сведения по информационным системам инфраструктуры платежной системы, содержащие информацию по применяемым в платежной системе технологиям оператора платежной системы включают описание программных модулей, обеспечивающих:
1) надежное хранение информации, защиту от несанкционированного доступа, целостность баз данных и полную сохранность информации в электронных архивах и базах данных при полном или частичном отключении электропитания в любое время на любом участке оборудования;
2) многоуровневый доступ к входным данным, функциям, операциям, отчетам, реализованным в программном обеспечении, предусматривающим как минимум, два уровня доступа: администратор и пользователь;
3) возможность резервирования и восстановления данных, хранящихся в учетных системах;
4) регистрацию и идентификацию происходящих в информационной системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события.»;
дополнить приложением 1-1 в редакции согласно приложению к настоящему постановлению.

2. Операторам платежных систем, за исключением Национального Банка, функционирующим на территории Республики Казахстан до введения в действие настоящего постановления, в течение двадцати рабочих дней со дня введения в действие настоящего постановления представить в Национальный Банк Республики Казахстан на бумажном носителе либо в электронном виде сведения и документы, предусмотренные частью 2 пункта 4 Правил ведения реестра платежных систем, утвержденных постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 221 «Об утверждении Правил ведения реестра платежных систем», зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 14297.

3. Департаменту платежных систем (Ашыкбеков Е.Т.) в установленном законодательством Республики Казахстан порядке обеспечить:

1) совместно с Юридическим департаментом (Касенов А.С.) государственную регистрацию настоящего постановления в Министерстве юстиции Республики Казахстан;

2) размещение настоящего постановления на официальном интернет-ресурсе Национального Банка Республики Казахстан после его официального опубликования;

3) в течение десяти рабочих дней после государственной регистрации настоящего постановления представление в Юридический департамент сведений об исполнении мероприятия, предусмотренного подпунктом 2) настоящего пункта.

4. Контроль за исполнением настоящего постановления возложить на заместителя Председателя Национального Банка Республики Казахстан Шолпанкулова Б.Ш.

5. Настоящее постановление вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования.

1 Карта инцидента информационной безопасности

Приложение
к постановлению
от 28 апреля 2022 года № 35
Приложение 1-1
к Правилам ведения
реестра платежных систем
Форма
Карта инцидента информационной безопасности

Об­щие све­де­ния
Ха­рак­те­ри­сти­ки ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
Ин­фор­ма­ция об ин­ци­ден­те ин­фор­ма­ци­он­ной без­опас­но­сти
1
На­име­но­ва­ние ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
2
Да­та и вре­мя вы­яв­ле­ния (дд.мм.гггг и чч:мм с ука­за­ни­ем ча­со­во­го по­я­са UTC+X)
3
Ме­сто вы­яв­ле­ния (ор­га­ни­за­ция, фи­ли­ал, сег­мент ин­фор­ма­ци­он­ной ин­фра­струк­ту­ры)
4
Ис­точ­ник ин­фор­ма­ции об ин­ци­ден­те ин­фор­ма­ци­он­ной без­опас­но­сти (поль­зо­ва­тель, ад­ми­ни­стра­тор, ад­ми­ни­стра­тор ин­фор­ма­ци­он­ной без­опас­но­сти, ра­бот­ник под­раз­де­ле­ния ин­фор­ма­ци­он­ной без­опас­но­сти или тех­ни­че­ское сред­ство)
5
Ис­поль­зо­ван­ные ме­то­ды при ре­а­ли­за­ции ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти (со­ци­аль­ная ин­же­не­рия, внед­ре­ние вре­до­нос­но­го ко­да)
Со­дер­жа­ние ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
6
Симп­то­мы, при­зна­ки ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти
7
Ос­нов­ные со­бы­тия (экс­плу­а­та­ция уяз­ви­мо­стей в при­клад­ном и си­стем­ном про­грамм­ном обес­пе­че­нии;
несанк­ци­о­ни­ро­ван­ный до­ступ в ин­фор­ма­ци­он­ную си­сте­му;
ата­ка «от­каз в об­слу­жи­ва­нии» на ин­фор­ма­ци­он­ную си­сте­му или сеть пе­ре­да­чи дан­ных;
за­ра­же­ние сер­ве­ра вре­до­нос­ной про­грам­мой или ко­дом;
со­вер­ше­ние несанк­ци­о­ни­ро­ван­но­го пе­ре­во­да де­неж­ных средств;
иные ин­ци­ден­ты ин­фор­ма­ци­он­ной без­опас­но­сти, несу­щие угро­зу ста­биль­но­сти де­я­тель­но­сти опе­ра­то­ра си­сте­мы элек­трон­ных де­нег)
8
По­ра­жен­ные ак­ти­вы (фи­зи­че­ский уро­вень ин­фор­ма­ци­он­ной ин­фра­струк­ту­ры, уро­вень се­те­во­го обо­ру­до­ва­ния, уро­вень се­те­вых при­ло­же­ний и сер­ви­сов, уро­вень опе­ра­ци­он­ных си­стем, уро­вень тех­но­ло­ги­че­ских про­цес­сов и при­ло­же­ний и уро­вень биз­нес-про­цес­сов опе­ра­то­ра си­сте­мы элек­трон­ных де­нег)
9
Ста­тус ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти (свер­шив­ший­ся ин­ци­дент ин­фор­ма­ци­он­ной без­опас­но­сти, по­пыт­ка осу­ществ­ле­ния ин­ци­ден­та ин­фор­ма­ци­он­ной без­опас­но­сти, по­до­зре­ние на ин­ци­дент ин­фор­ма­ци­он­ной без­опас­но­сти)
10
Ущерб
11
Ис­точ­ник угро­зы (вы­яв­лен­ные иден­ти­фи­ка­то­ры)
12
Пред­на­ме­рен­ность (на­ме­рен­ный, оши­боч­ный)
Пред­при­ня­тые ме­ры по ин­ци­ден­ту ин­фор­ма­ци­он­ной без­опас­но­сти
13
Пред­при­ня­тые дей­ствия (иден­ти­фи­ка­ция уяз­ви­мо­сти, бло­ки­ро­ва­ние, вос­ста­нов­ле­ние и иное)
14
За­пла­ни­ро­ван­ные дей­ствия, на­прав­лен­ные на ми­ни­ми­за­цию воз­ник­но­ве­ния рис­ков ин­фор­ма­ци­он­ной без­опас­но­сти
15
Опо­ве­щен­ные ли­ца (фа­ми­лия, имя, от­че­ство (при его на­ли­чии) долж­ност­ных лиц, на­име­но­ва­ние го­су­дар­ствен­ных ор­га­нов, ор­га­ни­за­ций)
16
При­вле­чен­ные спе­ци­а­ли­сты (фа­ми­лия, имя, от­че­ство (при его на­ли­чии) ме­сто ра­бо­ты, долж­ность)
Ответственный работник по информационной безопасности
____________________________________________ __________________
(фамилия, имя, отчество (при его наличии) (подпись)
Дата «____» ______ 20 ___ года