Oʻzbekiston Respublikasi Prezidentining
Qarori
Oʻzbekiston Respublikasining muhim axborot infratuzilmasi obyektlari kiberxavfsizligini taʼminlash tizimini takomillashtirish boʻyicha qoʻshimcha chora-tadbirlar toʻgʻrisida
[Koʻchirma]
Oʻzbekiston Respublikasining “Kiberxavfsizlik toʻgʻrisida”gi Qonuni, Oʻzbekiston Respublikasi Prezidentining 2020-yil 15-iyundagi “Oʻzbekiston Respublikasining axborot tizimlari va resurslarini himoya qilish davlat tizimini joriy etish chora-tadbirlari toʻgʻrisida”gi PF-6007-son Farmoni hamda 2020-yil 15-iyundagi “Oʻzbekiston Respublikasida kiberxavfsizlikni taʼminlash tizimini yanada takomillashtirishga doir qoʻshimcha chora-tadbirlar toʻgʻrisida”gi PQ-4751-son qaroriga muvofiq, Oʻzbekiston Respublikasining muhim axborot infratuzilmasi kiberxavfsizligini taʼminlash boʻyicha yagona davlat siyosatining yuritilishini samarali yoʻlga qoʻyish maqsadida:
1. Quyidagilar:
Oʻzbekiston Respublikasining muhim axborot infratuzilmasi obyektlari kiberxavfsizligini taʼminlash tartibi toʻgʻrisidagi nizom 1-ilovaga muvofiq;
Oʻzbekiston Respublikasining muhim axborot infratuzilmasi obyektlarida kiberxavfsizlikning umumiy talablari 2-ilovaga muvofiq tasdiqlansin.
2. Belgilansinki, Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati (keyingi oʻrinlarda — vakolatli davlat organi) muhim axborot infratuzilmasi (keyingi oʻrinlarda — MAI) obyektlarida kiberxavfsizlikning taʼminlanganlik darajasini kuzatib boradi, ularni baholash va monitoring qilish tartibini ishlab chiqadi hamda Oʻzbekiston Respublikasi Raqamli texnologiyalar vazirligi huzuridagi Axborotlashtirish va telekommunikatsiyalar sohasida nazorat inspeksiyasi bilan birgalikda kiberxavfsizlikni qonunchilikda belgilangan tartibda taʼminlash hamda rivojlantirish holati ustidan nazorat va monitoring olib borishda ishtirok etadi.
4. Oʻzbekiston Respublikasi Prezidentining 2018-yil 19-fevraldagi “Axborot texnologiyalari va kommunikatsiyalari sohasini yanada takomillashtirish chora-tadbirlari toʻgʻrisida”gi PF-5349-son Farmoni 7-bandining “g” kichik bandida belgilangan har oylik ustama MAI obyektlarida kiberxavfsizlikni taʼminlashga va mazkur faoliyatni muvofiqlashtirishga masʼul boʻlgan xodimlarga ham tatbiq etilsin.
5. MAI obyektlarida kiberxavfsizlikni taʼminlashga masʼul boʻlgan xodimlarning lavozimga tayinlanishi va lavozimidan ozod etilishi yuzasidan vakolatli davlat organini oʻz vaqtida xabardor etish hamda ushbu xodimlarni har uch yilda bir marta vakolatli davlat organi tomonidan attestatsiyadan oʻtkazish amaliyoti joriy etilsin.
Oldingi tahrirga qarang.
6. Vakolatli davlat organi tomonidan oʻta muhim va toifalangan obyektlardagi MAI obyektlarida kiberxavfsizlikni taʼminlash yuzasidan tezkor-nazorat tadbirlarini oʻtkazishda Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi kotibiyati bu haqda xabardor qilinadi hamda ularning natijalari toʻgʻrisida 48 soat ichida yozma axborot kiritiladi.
(6-band Oʻzbekiston Respublikasi Prezidentining 2024-yil 25-oktabrdagi PF-168-sonli Farmoni tahririda)
7. Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati (A. Azizov):
2023-yil 1-oktabrga qadar Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi apparati bilan kelishilgan holda Oʻzbekiston Respublikasi MAI obyektlarining vaqtinchalik yagona davlat reyestrini shakllantirsin hamda MAI obyektlarini toifalash tartibini belgilovchi vaqtinchalik nizomni tasdiqlasin;
Oldingi tahrirga qarang.
2024-yil 1-dekabrga qadar xorijiy davlatlar ilgʻor tajribasini oʻrganish asosida Oʻzbekiston Respublikasi MAI obyektlarining doimiy yagona davlat reyestrini shakllantirish hamda MAI obyektlarini toifalashning doimiy tartibini belgilash yuzasidan takliflarni Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi kotibiyatiga kiritsin.
(7-bandning uchinchi xatboshisi Oʻzbekiston Respublikasi Prezidentining 2024-yil 25-oktabrdagi PF-168-sonli Farmoni tahririda)
8. Ushbu qarorning ijrosini nazorat qilish Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi kotibi V.V. Maxmudov zimmasiga yuklansin.
Oʻzbekiston Respublikasi Prezidenti Sh. MIRZIYOYEV
Toshkent sh.,
2023-yil 31-may,
PQ-167-son
Oʻzbekiston Respublikasi Prezidentining 2023-yil 31-maydagi PQ-167-son qaroriga
1-ILOVA
Oʻzbekiston Respublikasi muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash tartibi toʻgʻrisidagi
NIZOM
1-bob. Umumiy qoidalar
1. Mazkur Nizom Oʻzbekiston Respublikasi muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash tartibini belgilaydi.
2. Ushbu Nizomda quyidagi asosiy tushunchalar qoʻllaniladi:
kiberhimoya — kiberxavfsizlik hodisalarining oldini olishga, kiberhujumlarni aniqlashga va ulardan himoya qilishga, kiberhujumlarning oqibatlarini bartaraf etishga, telekommunikatsiya tarmoqlari, axborot tizimlari hamda resurslari faoliyatining barqarorligini va ishonchliligini tiklashga qaratilgan huquqiy, tashkiliy, moliyaviy-iqtisodiy, muhandislik-texnik chora-tadbirlar, shuningdek, maʼlumotlarni kriptografik va texnik jihatdan himoya qilish chora-tadbirlari majmui;
muhim axborot infratuzilmasi — muhim strategik va ijtimoiy-iqtisodiy ahamiyatga ega boʻlgan avtomatlashtirilgan boshqaruv tizimlarining, axborot tizimlari hamda tarmoqlar va texnologik jarayonlar resurslarining majmui;
muhim axborot infratuzilmasi obyektiga kiberhujum — kibermakonda muhim axborot infratuzilmasi obyektlariga apparat, apparat-dasturiy va dasturiy vositalardan foydalangan holda qasddan amalga oshiriladigan, kiberxavfsizlikka tahdid soladigan harakat;
muhim axborot infratuzilmasi obyektida kiberxavfsizlik hodisasi — kibermakonda muhim axborot infratuzilmasi obyekti faoliyati axborot tizimlarining ishlashida uzilishlarga va/yoki ulardagi axborotning ochiqligi, yaxlitligi va undan erkin foydalanilishining buzilishiga olib kelgan hodisa;
muhim axborot infratuzilmasi obyektlari — davlat boshqaruvi va davlat xizmatlari koʻrsatish, mudofaa, davlat xavfsizligini, huquq-tartibotni taʼminlash, yoqilgʻi-energetika majmui (atom energetikasi), kimyo, neft-kimyo tarmoqlari, metallurgiya, suvdan foydalanish va suv taʼminoti, qishloq xoʻjaligi, sogʻliqni saqlash, uy-joy kommunal xizmatlar koʻrsatish, bank-moliya tizimi, transport, axborot-kommunikatsiya texnologiyalari, ekologiya va atrof-muhitni muhofaza qilish, strategik ahamiyatga ega boʻlgan foydali qazilmalarni qazib olish va qayta ishlash sohasida, ishlab chiqarish sohasida, shuningdek, iqtisodiyotning boshqa tarmoqlarida va ijtimoiy sohada qoʻllaniladigan axborotlashtirish tizimlari;
muhim axborot infratuzilmasi subyektlari — davlat organlari va tashkilotlari, shuningdek, mulk, ijara huquqlari asosida yoki boshqa qonuniy asoslarda muhim axborot infratuzilmasi obyektlariga egalik qiluvchi yuridik shaxslar, shu jumladan muhim axborot infratuzilmasi obyektlarining ishlashini hamda hamkorligini taʼminlovchi yuridik shaxslar va (yoki) yakka tartibdagi tadbirkorlar;
muhim axborot infratuzilmasining kiberxavfsizligi — muhim axborot infratuzilmasi obyektida kiberxavfsizlik hodisasini keltirib chiqarishi mumkin boʻlgan buzilishdan muhim axborot infratuzilmasi obyekti barqaror ishlashini taʼminlovchi himoyalanganlik holati.
3. Muhim axborot infratuzilmasi (keyingi oʻrinlarda — MAI) obyektlarining kiberxavfsizligini taʼminlash qonuniylik, kiberhimoyaning uzluksizligi va majmuaviyligi hamda kiberhujumni aniqlash, uning oldini olish, tezkor chora koʻrish va oqibatlarini bartaraf qilish ustuvorligi prinsiplariga asoslanadi.
4. MAI obyektlari kiberxavfsizligini taʼminlashning asosiy yoʻnalishlari quyidagilardan iborat:
MAI obyektlarining kiberxavfsizligi sohasida davlat siyosatini yuritish;
MAI obyektlarining kiberxavfsizlik faoliyatini tashkiliy-huquqiy jihatdan tartibga solish;
MAI obyektlarining kiberxavfsizligini taʼminlash sohasida talablarni oʻrnatish, hayot siklining barcha bosqichlari — yaratish, ishga tushirish, foydalanish va modernizatsiya qilishda ularning texnik xavfsizligini tashkil qilish;
MAI obyektlarining himoyalanganligini baholash, kiberxavfsizligiga tahdid va zaifliklarini aniqlash boʻyicha tadbirlar oʻtkazish;
kiberhujumlardan ogohlantirish, ularning oldini olish, tezkor choralar koʻrish va oqibatlarini bartaraf etish, kiberxavfsizlik hodisalarini tekshirish jarayonida MAI subyektlari orasida tezkor hamkorlikni taʼminlash;
MAI obyektlarining kiberxavfsizligini tashkiliy, moddiy-texnik jihatdan va kadrlar bilan taʼminlash;
MAI obyektlariga kiberhujumlarni amalga oshirishga boʻlgan urinishlarni yoki bevosita amalga oshirilgan kiberhujumlarni bartaraf etish, kiberhujumlar amalga oshirilgan taqdirda MAI obyektlarining barqaror faoliyat yuritishini tiklash rejalarini ishlab chiqish va ularni ishlatishga tayyorlash;
MAI obyektlarining kiberxavfsizligini taʼminlash boʻyicha ilmiy-tadqiqot va tajriba-konstruktorlik ishlarini olib borish.
5. Quyidagilar MAI obyektlarining kiberxavfsizligini taʼminlash davlat tizimi ishtirokchilari hisoblanadi:
Oʻzbekiston Respublikasida kiberxavfsizlik sohasidagi vakolatli davlat organi — Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati (keyingi oʻrinlarda — vakolatli davlat organi);
vakolatli davlat organining ishchi organi (keyingi oʻrinlarda — ishchi organ);
Oʻzbekiston Respublikasi Raqamli texnologiyalar vazirligi huzuridagi Axborotlashtirish va telekommunikatsiyalar sohasida nazorat inspeksiyasi (keyingi oʻrinlarda — Oʻzkomnazorat);
MAI subyektlari.
Oʻzbekiston Respublikasi MAI obyektlarining kiberxavfsizligini taʼminlash ilovadagi tashkiliy sxemaga muvofiq amalga oshiriladi.
6. MAI obyektlarining kiberxavfsizligini taʼminlash sohasida munosabatlar Oʻzbekiston Respublikasi Konstitutsiyasi va qonunlari, Oʻzbekiston Respublikasi Prezidentining farmonlari, qarorlari va farmoyishlari, Vazirlar Mahkamasining qarorlari va farmoyishlari, shuningdek, ushbu Nizom va boshqa qonunchilik hujjatlari bilan tartibga solinadi.
2-bob. Vakolatli davlat organi va Oʻzkomnazoratning muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash sohasidagi vazifalari
7. Vakolatli davlat organi:
Oldingi tahrirga qarang.
MAI obyektlari kiberxavfsizligini taʼminlash sohasini meʼyoriy-huquqiy tartibga solishni takomillashtirish boʻyicha Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi kotibiyatiga takliflar kiritadi;
(7-bandning ikkinchi xatboshisi Oʻzbekiston Respublikasi Prezidentining 2024-yil 25-oktabrdagi PF-168-sonli Farmoni tahririda)
MAI obyektlarining kiberxavfsizlik tizimini yaratish, shuningdek, uzluksiz ishlashini taʼminlash hamda texnik infratuzilmasini rivojlantirish yuzasidan qarorlar qabul qiladi
MAI obyektlarida kiberhujumlarni aniqlash, ularning oldini olish, tezkor chora koʻrish va oqibatlarini bartaraf etish hamda kiberxavfsizlikni taʼminlash boʻyicha faoliyatni muvofiqlashtiradi;
MAI obyektlarining yagona davlat reyestrini (keyingi oʻrinlarda — reyestr) shakllantiradi va yuritadi;
davlat sirlarini oʻz ichiga olgan maʼlumotlarni qayta ishlaydigan MAI obyektlarida kiberxavfsizlik toʻgʻrisidagi qonunchilikka rioya etilishi ustidan nazoratni amalga oshiradi;
qonunchilikka muvofiq MAI obyektlarini attestatsiyadan oʻtkazish tizimini tashkil etadi va oʻtkazadi;
ishchi organ va Oʻzkomnazorat tomonidan MAI obyektlarida kiberxavfsizlikning taʼminlanganlik darajasini baholash boʻyicha birgalikda oʻtkaziladigan oʻrganish va tekshirishlarning tashkil etilishi va amalga oshirilishini tartibga soladi;
MAI subyektlari, huquqni muhofaza qiluvchi organlar, vakolatli davlat organi, shuningdek, chet el davlatlarining MAI subyektlari va vakolatli organlari, kiberxavfsizlik hodisalariga chora koʻrish sohasida faoliyat yurituvchi xalqaro nodavlat tashkilotlar bilan hamkorlik doirasida kiberxavfsizlik hodisalari boʻyicha maʼlumot almashish tartibini belgilaydi;
MAI obyektlarida kiberhujumlarni aniqlash, ularning oldini olish va oqibatlarini bartaraf etish, kiberxavfsizlik hodisalariga chora koʻrish vositalaridan foydalanishga qoʻyiladigan talablarni belgilaydi va ularning joriy qilinishini muvofiqlashtiradi;
MAI obyektlariga uyushtirilishi mumkin boʻlgan kiberxavfsizlik tahdidlari va ularning zaifliklari toʻgʻrisidagi maʼlumotlarni aniqlash, yigʻish va tahlil qilishni amalga oshiradi;
MAI subyektlari bilan birgalikda MAI obyektlariga kiberhujumlarni amalga oshirishga boʻlgan urinishlarni yoki bevosita amalga oshirilgan kiberhujumlarning oldini olish va kiberxavfsizlik hodisasi sodir boʻlgan taqdirda obyektlarning barqaror ishlashini tiklash boʻyicha rejalarni ishlab chiqadi hamda ular boʻyicha rejali oʻquv mashqlarni oʻtkazadi.
8. Vakolatli davlat organi oʻz vakolati doirasida MAI obyektlari kiberxavfsizligini taʼminlash sohasida xalqaro tadbirlarda ishtirok etadi hamda xalqaro shartnomalarga muvofiq kiberxavfsizlikka tahdidlar va kiberxavfsizlik hodisalari boʻyicha maʼlumotlar almashadi.
9. Oʻzkomnazorat:
davlat sirlarini oʻz ichiga olmagan maʼlumotlarni qayta ishlaydigan MAI obyektlarida kiberxavfsizlik toʻgʻrisidagi qonunchilikka rioya etilishi ustidan nazoratni amalga oshiradi;
ishchi organ bilan birgalikda MAI obyektlarida kiberxavfsizlikni taʼminlashda texnik jihatdan tartibga solish sohasidagi normativ hujjatlar talablarining MAI subyektlari tomonidan bajarilishini tekshiradi, oʻrganadi va nazorat qiladi;
MAI obyektlarining kiberxavfsizligini taʼminlash sohasidagi normativ-huquqiy bazani takomillashtirish boʻyicha taklif va tavsiyalar ishlab chiqishda ishtirok etadi;
oʻz vakolatlari doirasida MAI subyektlariga MAI obyektlari kiberxavfsizligini taʼminlashda aniqlangan zaiflik va kamchiliklarni bartaraf etish boʻyicha koʻrsatmalar beradi;
MAI obyektlarining kiberxavfsizligini taʼminlash bilan bogʻliq masalalar yuzasidan idoralararo maslahat-kengash organlari faoliyatida, xalqaro seminarlar, ilmiy-texnik anjumanlar, simpoziumlar, uchrashuvlar va koʻrgazmalarda ishtirok etadi.
3-bob. Ishchi organning muhim axborot infratuzilmasi kiberxavfsizligini taʼminlash sohasidagi vazifalari
10. Ishchi organ zimmasiga vakolatli davlat organi qarorlariga muvofiq MAI obyektlarining kiberxavfsizlik tizimini yaratish, shuningdek, ularning uzluksiz ishlashini taʼminlash hamda texnik infratuzilmasini rivojlantirish boʻyicha vazifalar yuklatiladi.
Ishchi organ:
MAI obyektlariga kiberhujumlarning oldini olish boʻyicha samarali tashkiliy va dasturiy-texnik yechimlarni tezkor qabul qilish yuzasidan tavsiyalar hamda takliflar ishlab chiqish uchun kiberxavfsizlikka zamonaviy tahdidlar toʻgʻrisidagi maʼlumotlarni markazlashtirilgan tartibda toʻplaydi va tahlil qiladi;
amalga oshirilishi mumkin boʻlgan kiberhujumlardan himoya qilish va MAI obyektlarining uzluksiz ishlashini taʼminlashga koʻmaklashadi;
MAI obyektlariga kiberhujumlarni aniqlash, ularning oldini olish va oqibatlarini bartaraf etish vositalarini tatbiq qiladi;
MAI obyektlarida kiberxavfsizlik hodisalari va ularga boʻlgan kibertahdidlarga javob berish boʻyicha huquqni muhofaza qiluvchi organlar bilan oʻzaro hamkorlik qiladi;
MAI subyektlarining kiberxavfsizlik boʻlinmalari faoliyatini muvofiqlashtiradi hamda MAI obyektlaridagi kiberxavfsizlik hodisalarini tekshirishga koʻmaklashadi;
MAI obyektlarini kiberhujumlardan himoya qilish va kiberxavfsizlik hodisalariga chora koʻrish boʻyicha MAI subyektlari faoliyatini uslubiy jihatdan taʼminlaydi;
MAI obyektlarini ularning texnik topshiriq va kiberxavfsizlik talablariga mosligi yuzasidan audit, attestatsiya hamda ekspertizadan oʻtkazadi;
MAI obyektlarida foydalaniladigan telekommunikatsiya uskunalari, axborotni himoya qilish apparat, apparat-dasturiy va dasturiy vositalarni ularning texnik jihatdan tartibga solish sohasidagi normativ hujjatlarning talablariga muvofiqligi yuzasidan sertifikatlashdan oʻtkazadi;
MAI subyektlarida kiberxavfsizlikni taʼminlash uchun masʼul boʻlgan mutaxassislarni qayta tayyorlash va ularning malakasini oshirishni taʼminlaydi;
MAI obyektlarida axborot xavfsizligi siyosatini ishlab chiqish va joriy etishga koʻmaklashadi;
vakolatli davlat organi bilan birgalikda MAI obyektlarida kiberxavfsizlik holatini oʻrganadi va tekshiradi;
MAI obyektlarining kiberxavfsizligini taʼminlash bilan bogʻliq masalalar boʻyicha xalqaro miqyosdagi tadbirlarda ishtirok etadi va ilmiy-texnik konferensiyalar, simpoziumlar, yigʻilishlar, koʻrgazmalar tashkil etadi, shu jumladan axborot-tahliliy materiallarini ishlab chiqadi.
4-bob. Muhim axborot infratuzilmasi subyektlarining huquq va majburiyatlari
11. MAI subyektlari quyidagi huquqlarga ega:
MAI obyektlarining kiberxavfsizligini taʼminlash uchun, shu jumladan bunday obyektlar tomonidan qayta ishlanadigan maʼlumotlarga boʻlgan kibertahdidlar hamda bunday obyektlarda foydalanilayotgan dasturiy taʼminotlar, qurilmalar va texnologiyalaridagi zaifliklar haqida maʼlumotlarni vakolatli davlat organidan olish;
MAI obyektlarining kiberxavfsizligini taʼminlash maqsadida oʻzining kiberxavfsizlik boʻlinmalarini tashkil etish hamda chora-tadbirlarni ishlab chiqish va amalga oshirish.
12. MAI subyektlari:
MAI obyektlarining kiberxavfsizligini belgilovchi normativ-huquqiy hujjatlar va texnik jihatdan tartibga solish sohasidagi normativ hujjatlar talablariga rioya qilishi;
kiberxavfsizlik hodisalari toʻgʻrisida vakolatli davlat organi va ishchi organni belgilangan tartibda darhol xabardor qilishi;
kiberhujumlarni aniqlash, ularning oldini olish va oqibatlarini bartaraf etish, kiberxavfsizlik hodisalarining kelib chiqish sabablari va sharoitlarini aniqlashda vakolatli davlat organi hamda ishchi organga koʻmaklashishi;
MAI obyektlarining kiberxavfsizligini taʼminlash jarayoniga davlat organlari tomonidan noqonuniy aralashish holatlari haqida vakolatli organni xabardor qilishi;
vakolatli davlat organi bilan kelishilgan holda kiberhujumlarni aniqlash, ularning oldini olish va oqibatlarini bartaraf etish, kiberxavfsizlik hodisalariga javob berish uchun moʻljallangan vositalarni oʻz hisobidan oʻrnatishi va saqlashi;
MAI obyektlariga kiberhujumlarni aniqlash, ularning oldini olish va oqibatlarini bartaraf etish uchun oʻrnatilgan vositalarning belgilangan talablarga muvofiq toʻlaqonli ishlashini taʼminlashi;
vakolatli davlat organi tomonidan tasdiqlangan tartibda kiberxavfsizlik hodisalariga javob berish, MAI obyektlariga qarshi amalga oshirilgan kiberhujumlarning oqibatlarini bartaraf etish choralarini koʻrishi va kiberxavfsizlik hodisalarini tekshirishda ishtirok etishi;
vakolatli davlat organi, ishchi organ, Oʻzkomnazorat mansabdor shaxslariga ushbu Nizomda nazarda tutilgan vakolatlarni amalga oshirish jarayonida MAI obyektlariga toʻsiqsiz kirishini taʼminlashi;
vakolatli davlat organi va ishchi organ bilan kelishilgan holda, MAI obyektlariga uyushtirilishi mumkin boʻlgan kibertahdidlarning oldini olishi va kiberhujumlar sodir boʻlganda MAI obyektlarining barqaror ishlashini tiklash rejalarini ishlab chiqishi;
vakolatli davlat organi va ishchi organ tomonidan tashkil etiladigan rejali mashgʻulotlarda ishtirok etishi shart.
13. MAI subyektlari qonunchilikka muvofiq boshqa huquqlarga ega boʻlishi va ularning zimmasida boshqa majburiyatlar boʻlishi mumkin.
5-bob. Muhim axborot infratuzilmasi obyektlariningkiberxavfsizlik tizimi
14. MAI subyektlari MAI obyektlarining kiberxavfsizlik tizimini yaratadi va uning ishlashini taʼminlaydi.
15. Quyidagilar MAI obyektlari kiberxavfsizlik tizimining asosiy vazifalari hisoblanadi:
MAI obyektlarida qayta ishlanadigan maʼlumotdan noqonuniy foydalanish, uni oʻchirib tashlash, oʻzgartirish, bloklash (cheklash), nusxa olish, taqdim qilish, tarqatish va shu kabi kiberxavfsizlikka tahdid soluvchi boshqa noqonuniy xatti-harakatlarning oldini olish;
maʼlumotni qayta ishlashning apparat, dasturiy va apparat-dasturiy vositalariga MAI obyektlari ishining buzilishi va (yoki) toʻxtab qolishiga olib kelishi mumkin boʻlgan taʼsirga yoʻl qoʻymaslik;
MAI obyektlari faoliyatini telekommunikatsiya tarmoqlari, axborot resurslari va hayot faoliyati tizimini zaxiralash orqali tiklash.
6-bob. Yakunlovchi qoida
Oldingi tahrirga qarang.
16. MAI obyektlari kiberxavfsizligini taʼminlash davlat tizimining joriy etilishi va uzluksiz faoliyat yuritishni nazorat qilish Oʻzbekiston Respublikasi Prezidenti huzuridagi Xavfsizlik kengashi kotibiyati tomonidan amalga oshiriladi.
(16-band Oʻzbekiston Respublikasi Prezidentining 2024-yil 25-oktabrdagi PF-168-sonli Farmoni tahririda)
17. Ushbu Nizom talablarining buzilishida aybdor boʻlgan shaxslar qonunchilikka muvofiq javobgar boʻladilar.
Oʻzbekiston Respublikasi Prezidentining 2023-yil 31-maydagi PQ-167-son qaroriga
2-ILOVA
Oʻzbekiston Respublikasi muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash boʻyicha
UMUMIY TALABLAR
1-bob. Umumiy qoidalar
1. Ushbu talablar Oʻzbekiston Respublikasi muhim axborot infratuzilmasi (keyingi oʻrinlarda — MAI) obyektlarining kiberxavfsizligini taʼminlashga qoʻyiladigan umumiy talablarni belgilaydi.
2. MAI subyekti “Kiberxavfsizlik toʻgʻrisida”gi Oʻzbekiston Respublikasining Qonuni, ushbu talablar va boshqa qonunchilik hujjatlariga muvofiq unga tegishli boʻlgan MAI obyektining kiberxavfsizligini taʼminlaydi.
2-bob. MAI obyektlarining kiberxavfsizligini taʼminlash boʻyicha asosiy talablar
3. MAI obyektlariga kiberxavfsizlikni taʼminlashning quyidagi talablari qoʻyiladi:
MAI obyektining kiberxavfsizligini samarali taʼminlash tizimining yoʻlga qoʻyilganligi;
axborot tizimida maʼlumotlardan ruxsatsiz foydalanish, ularni yoʻq qilish, oʻzgartirish, bloklash (cheklash), nusxa olish, taqdim etish va tarqatish hamda MAI obyektlari faoliyatining buzilishi va/yoki toʻxtashiga olib keluvchi boshqa harakatlarni amalga oshirishning oldi olinganligi;
kiberxavfsizlikni taʼminlash tizimi parametrlarining texnik reglamentlar talablariga muvofiqligi, kiberxavfsizlik va MAI obyektining uzluksiz faoliyat yuritishini taʼminlovchi chora-tadbirlar joriy etilganligi;
kiberxavfsizlik hodisasi roʻy berganda kiberhimoyani taʼminlash tizimini tezkor tiklash imkoniyati mavjudligi;
kiberhujumlarni monitoring, audit va tahlil qilish, aniqlash, chora koʻrish hamda ularning oqibatlarini bartaraf etish tizimining samarali yoʻlga qoʻyilganligi;
kiberxavfsizlik va MAI obyektining kiberxavfsizligi va uning ekspluatatsiyasiga doir hujjatlarning mavjudligi.
4. MAI obyekti rahbari mazkur obyektda kiberxavfsizlikni taʼminlashga masʼul shaxs hisoblanadi. MAI obyekti rahbari tomonidan belgilangan tartibda obyektda kiberxavfsizlikni taʼminlovchi himoya tizimining ishlashini taʼminlashga masʼul mutaxassislar yoki tarkibiy boʻlinma tayinlanadi.
5. MAI obyekti rahbari obyektning axborot xavfsizligi siyosati, kiberxavfsizlik sohasidagi nizomlar, koʻrsatmalar, talablar, himoya vositalaridan foydalanish, kiberxavfsizlikni taʼminlovchi himoya tizimining ishlashini tashkil etish va nazorat qilish tartibini tasdiqlaydi hamda ularni doimiy ravishda takomillashtirish choralarini koʻradi.
6. MAI obyektida quyidagi hujjatlar boʻlishi kerak:
kiberxavfsizlik va MAI obyekti rahbari tomonidan obyektda kiberhimoya tizimining ishlashini taʼminlash uchun masʼul mutaxassislar tayinlanganligi va/yoki tarkibiy boʻlinmaning mavjudligini tasdiqlovchi hujjatlar;
kiberxavfsizlik va MAI obyektining axborot xavfsizligi siyosati, kiberxavfsizlik sohasidagi nizomlari, koʻrsatmalari, talablari hamda himoya vositalaridan foydalanish, kiberhimoya tizimining ishlashini tashkil etish va nazorat qilish tartibi tasdiqlanganligi va doimiy ravishda takomillashtirib borilganligini tasdiqlovchi hujjatlar;
axborot tizimlarining kiberxavfsizlik holati va muhim koʻrsatkichlarining monitoringini olib borish, shuningdek, axborot xavfsizligiga tahdidlar va ularni amalga oshirish mumkin boʻlgan usullar (ssenariylar) va modellar hamda ulardagi zaifliklar tahlil qilinganligi, kiberxavfsizlik hodisalarining oldini olish va ularni bartaraf etishga doir choralar koʻrilganligini tasdiqlovchi hujjatlar;
kiberhimoya tizimi va uning tizimosti qismlarining tajriba-ekspluatatsiyasi, qabul qilish sinovlari hamda kiberhimoya tizimini sinovdan oʻtkazish amaliyotlarini tasdiqlovchi hujjatlar;
xodimlarning axborot va kiberxavfsizlikni taʼminlash boʻyicha bilimi va amaliy tajribasi oshirib borilganligini tasdiqlovchi hujjatlar;
MAI obyektining kiberxavfsizligini taʼminlash boʻyicha tasdiqlangan ishchi yoki ekspluatatsiya hujjatlari;
axborot va kiberxavfsizlik yoʻnalishidagi texnik jihatdan tartibga solish sohasiga oid normativ hujjatlarga muvofiq himoya tizimining holatini rejali va rejadan tashqari tekshirish amaliyoti joriy etilganligini tasdiqlovchi hujjatlar;
barcha maʼlumot tashuvchilarni obyekt hududiga olib kirish va olib chiqish, saqlash, uzatish va muomaladan chiqarish jarayonini tartibga soluvchi qoidalarga rioya qilinayotganligini tasdiqlovchi hujjatlar;
yillik rejalarda kiberxavfsizlikni taʼminlashga oid belgilangan tadbirlarning ijro etilganligini tasdiqlovchi hujjatlar.
7. MAI obyektlarining kiberxavfsizligini taʼminlovchi barcha apparat, apparat-dasturiy va dasturiy taʼminotlar tegishli muvofiqlik sertifikatlari hamda kiberxavfsizlik toʻgʻrisidagi qonunchilikka muvofiq boʻlishi kerak.
8. MAI obyektlarining kiberxavfsizligini taʼminlash boʻyicha belgilangan talablar bilan birga qoʻshimcha ravishda quyidagilar:
MAI obyektlarining kiberxavfsizligini taʼminlash boʻyicha chora-tadbirlarni rejalashtirish, ishlab chiqish, takomillashtirish va joriy qilish;
MAI obyektlarining kiberxavfsizligini taʼminlash uchun tashkiliy, huquqiy va texnik choralarni koʻrish;
MAI obyektlarining kiberxavfsizligini taʼminlashda qoʻllaniladigan apparat, dasturiy-apparat va dasturiy vositalarning koʻrsatkich va xususiyatlarini belgilash nazarda tutiladi.
9. Davlat hokimiyati va boshqaruvi organlari, birlashmalar, korxonalar, muassasalar va tashkilotlar vakolatli davlat organi va uning ishchi organi bilan kelishgan holda axborot xavfsizligi siyosatini ishlab chiqish va uni amalga oshirishda MAI obyektlarining ish faoliyati xususiyatlaridan kelib chiqqan holda ularning kiberxavfsizligini taʼminlash vositalariga qoʻshimcha talablarni belgilashi mumkin.
3-bob. MAI obyektining avtomatlashtirilgan va axborot tizimlarida qayta ishlanayotgan konfidensial va maxfiy maʼlumotlarning xavfsizligini taʼminlash vositalariga qoʻyiladigan talablar
10. Kiberxavfsizlikni taʼminlovchi himoya tizimi quyidagilarni taʼminlashi zarur:
MAI obyekti tomonidan qayta ishlanadigan maʼlumotlardan ruxsatsiz foydalanish, ularni yoʻq qilish, oʻzgartirish, bloklash (cheklash), nusxalash, taqdim etish, tarqatish va shu kabi boshqa xatti-harakatlarning oldini olish;
MAI obyektining ish faoliyati buzilishi va/yoki toʻxtab qolishiga olib kelishi mumkin boʻlgan apparat, apparat-dasturiy va dasturiy vositalarga axborot taʼsirining oldini olish;
oʻz ichiga davlat sirini olmagan, qonunchilik bilan himoyalangan (keyingi oʻrinlarda — konfidensial) va maxfiy maʼlumotlarga kiberxavfsizlik tahdidi sharoitida MAI obyektining toʻliq ishlashini taʼminlash;
MAI obyekti faoliyatini tiklash imkoniyatini taʼminlash.
11. Avtomatlashtirilgan va axborot tizimlarida quyidagilar himoya qilinadi:
barcha qayta ishlanayotgan maʼlumotlar;
apparat, apparat-dasturiy hamda dasturiy vositalar, shu jumladan kompyuterni saqlash vositalari, ish stansiyalari, serverlar, telekommunikatsiya uskunalari, aloqa liniyalari, grafik, video va nutq maʼlumotlarini qayta ishlash vositalari;
apparat-dasturiy vositalarning dasturiy taʼminoti;
axborot tizimlarining arxitekturasi va konfiguratsiyasi.
12. Telekommunikatsiya tarmoqlarida quyidagilar himoya qilinadi:
aloqa liniyalari orqali uzatiladigan maʼlumotlar;
telekommunikatsiya uskunalari, shu jumladan dasturiy taʼminot, boshqaruv tizimi;
oʻrnatilgan himoya vositalari;
telekommunikatsiya tarmogʻi arxitekturasi va konfiguratsiyasining yaxlitligi.
13. Avtomatlashtirilgan boshqaruv tizimlarida quyidagilar himoya qilinadi:
boshqariladigan, kuzatiladigan obyekt yoki jarayonning parametrlari yoxud holati toʻgʻrisidagi maʼlumotlar, shu jumladan kirish-chiqish maʼlumotlari, boshqaruv maʼlumotlari, nazorat va oʻlchov maʼlumotlari hamda boshqa muhim maʼlumotlar;
dasturiy taʼminot va apparat vositalari, shu jumladan ish stansiyalari, sanoat serverlari, telekommunikatsiya uskunalari, aloqa liniyalari, dasturlanadigan mantiqiy tekshirgichlar, ishlab chiqarish, texnologik uskunalar;
apparat-dasturiy vositalarning dasturiy taʼminoti;
oʻrnatilgan himoya vositalari;
avtomatlashtirilgan boshqaruv tizimining arxitekturasi va konfiguratsiyasi.
14. Xavfsizlik choralarini amalga oshirishda apparat, tizim, dastur va tarmoq darajalarida, shu jumladan virtuallashgan muhitda kirishning barcha obyektlari va subyektlariga nisbatan kiberxavfsizlik tahdidlarining hisobga olinganligi majburiy mezonlardan biri hisoblanadi.
15. MAI obyektlaridagi konfidensial va maxfiy maʼlumotlarni qayta ishlaydigan qurilmalarda, kiberxavfsizlik tahdidlariga qarab, quyidagi choralar amalga oshirilishi zarur:
kichik tizim yoki boshqa tizimlarning elementlariga kirish huquqi olinishining har bir bosqichida identifikatsiya va autentifikatsiya qilish;
fayllar, tizimlar va qurilmalarga kirish huquqini boshqarish;
axborot infratuzilmasini boshqarish vakolatiga ega boʻlmagan foydalanuvchi uchun dasturiy muhitni cheklash;
konfidensial va maxfiy maʼlumotlarni tashuvchi vositalarni himoya qilish;
tizimlar, dasturlar, shu jumladan dasturiy va dasturiy-apparat resurslarining kiberxavfsizlik auditini oʻtkazish;
MAI obyekti axborot aktivlarini buzgʻunchi dasturiy taʼminotlarga qarshi himoya qilish;
kiberhujumlarni aniqlash, ularning oldini olish va bartaraf etish;
qurilmalar orqali uzatiladigan barcha maʼlumotlarni qoʻllash maqsadlaridan qatʼi nazar ularning yaxlitligini taʼminlash;
foydalanuvchilarning MAI obyekti faoliyatidagi oʻrniga qarab tizim foydalanuvchilari uchun maʼlumotlarga ruxsat berish va himoyasini taʼminlash;
axborot texnik himoya vositalarining xavfsizligini taʼminlash;
konfiguratsiyani boshqarish;
dasturiy taʼminot yangilanishlarini oʻz vaqtida boshqarish;
kiberxavfsizlik hodisalariga oʻz vaqtida chora koʻrish;
favqulodda vaziyatlarda zarur harakatlarni bajarish;
yaxlitligi, konfidensialligi yoki maxfiyligi hamda mavjudligi MAI obyektining faoliyati va xavfsizligi bilan bogʻliq boʻlgan muhim maʼlumotlarning zaxira nusxasini saqlash;
kiberxavfsizlikni taʼminlash holatini, ruxsatsiz kirish va axborotni oʻzgartirishga urinishlarni doimiy nazorat hamda tahlil qilish;
maʼlumotlarni tezkor tiklash mexanizmlarini amalga oshirish;
obyektni uning kiberxavfsizlik talablariga javob berishi yuzasidan attestatsiyadan oʻtkazish.
4-bob. Yakunlovchi qoida
16. Ushbu talablarning buzilishida aybdor boʻlgan shaxslar qonunchilik hujjatlariga muvofiq javob beradilar.
(Qonunchilik maʼlumotlari milliy bazasi, 02.06.2023-y., 07/23/167/0321-son)