Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati raisining
buyrugʻi
Oʻzbekiston Respublikasi kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash darajasini baholash tartibi toʻgʻrisidagi nizomni tasdiqlash haqida
[Oʻzbekiston Respublikasi Adliya vazirligi tomonidan 2023-yil 22-sentabrda roʻyxatdan oʻtkazildi, roʻyxat raqami 3458]
Oʻzbekiston Respublikasining “Kiberxavfsizlik toʻgʻrisida”gi Qonuni, Oʻzbekiston Respublikasi Prezidentining 2020-yil 15-iyundagi PF-6007-son “Oʻzbekiston Respublikasi axborot tizimlari va resurslarini himoya qilish davlat tizimini joriy etish chora-tadbirlari toʻgʻrisida”gi Farmoni, Oʻzbekiston Respublikasi Prezidentining 2020-yil 15-iyundagi PQ-4751-son “Oʻzbekiston Respublikasida kiberxavfsizlikni taʼminlash tizimini yanada takomillashtirish chora-tadbirlari toʻgʻrisida”gi qaroriga muvofiq buyuraman:
1. Oʻzbekiston Respublikasi kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash darajasini baholash tartibi toʻgʻrisidagi nizom ilovaga muvofiq tasdiqlansin.
2. Mazkur buyruq Oʻzbekiston Respublikasi Raqamli texnologiyalar vazirligi bilan kelishilgan.
3. Mazkur buyruq rasmiy eʼlon qilingan kundan eʼtiboran kuchga kiradi.
Rais A. AZIZOV
Toshkent sh.,
2023-yil 4-sentabr,
91-son
Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati raisining 2023-yil 4-sentabrdagi 91-son buyrugʻiga
ILOVA
Oʻzbekiston Respublikasi kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash darajasini baholash tartibi toʻgʻrisidagi
NIZOM
Mazkur Nizom Oʻzbekiston Respublikasi kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini taʼminlash darajasini baholash (bundan buyon matnda baholash deb yuritiladi) tartibini belgilaydi.
1-bob. Umumiy qoidalar
1. Mazkur Nizomda quyidagi tushunchalar qoʻllaniladi:
kiberxavfsizlik — kibermakonda shaxs, jamiyat va davlat manfaatlarining tashqi va ichki tahdidlardan himoyalanganlik holati;
kiberxavfsizlik obyekti — axborotning kiberhimoya qilinishini hamda milliy axborot tizimlari va resurslarining kiberxavfsizligini taʼminlashga doir faoliyatda foydalaniladigan axborot tizimlari majmui, shu jumladan muhim axborot infratuzilmasi obyektlari;
kiberhimoya — kiberxavfsizlik hodisalarining oldini olishga, kiberhujumlarni aniqlashga va ulardan himoya qilishga, kiberhujumlarning oqibatlarini bartaraf etishga, telekommunikatsiya tarmoqlari, axborot tizimlari hamda resurslari faoliyatining barqarorligini va ishonchliligini tiklashga qaratilgan huquqiy, tashkiliy, moliyaviy-iqtisodiy, muhandislik-texnik chora-tadbirlar, shuningdek maʼlumotlarni kriptografik va texnik jihatdan himoya qilish chora-tadbirlari majmui;
kiberhujum — kibermakonda apparat, apparat-dasturiy va dasturiy vositalardan foydalangan holda qasddan amalga oshiriladigan, kiberxavfsizlikka tahdid soladigan harakat;
muhim axborot infratuzilmasi — muhim strategik va ijtimoiy-iqtisodiy ahamiyatga ega boʻlgan avtomatlashtirilgan boshqaruv tizimlarining, axborot tizimlari hamda tarmoqlar va texnologik jarayonlar resurslarining majmui;
muhim axborot infratuzilmasi obyektlari — davlat boshqaruvi va davlat xizmatlari koʻrsatish, mudofaa, davlat xavfsizligini, huquq-tartibotni taʼminlash, yoqilgʻi-energetika majmui (atom energetikasi), kimyo, neft-kimyo tarmoqlari, metallurgiya, suvdan foydalanish va suv taʼminoti, qishloq xoʻjaligi, sogʻliqni saqlash, uy-joy kommunal xizmatlar koʻrsatish, bank-moliya tizimi, transport, axborot-kommunikatsiya texnologiyalari, ekologiya va atrof-muhitni muhofaza qilish, strategik ahamiyatiga ega boʻlgan foydali qazilmalarni qazib olish va qayta ishlash sohasida, ishlab chiqarish sohasida, shuningdek iqtisodiyotning boshqa tarmoqlarida va ijtimoiy sohada qoʻllaniladigan axborotlashtirish tizimlari.
2. Baholash kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarini joriy qilish, ulardan foydalanish va/yoki rivojlantirish jarayonida tizimli ravishda amalga oshiriladi.
2-bob. Baholash oʻtkazish tartibi
3. Baholash kiberxavfsizlik va muhim axborot infratuzilmasi obyektlari rahbarlarining Oʻzbekiston Respublikasi Davlat xavfsizlik xizmatiga (bundan buyon matnda vakolatli davlat organi deb yuritiladi) taqdim qilgan murojaatiga muvofiq oʻtkaziladi. Bunda, murojaatga mazkur Nizomning 3-bobida belgilangan talablarning bajarilganligini koʻrsatuvchi maʼlumotlar ilova qilinadi.
Baholash bevosita vakolatli davlat organi tashabbusiga koʻra yoki uning yozma topshirigʻi asosida vakolatli davlat organining ishchi organi — “Kiberxavfsizlik markazi” DUK (bundan buyon matnda ishchi organ deb yuritiladi) tomonidan amalga oshirilishi mumkin.
Bunda, baholash uch oygacha boʻlgan muddatda amalga oshiriladi, shuningdek kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarini baholash jarayonining murakkablik darajasidan kelib chiqib, ushbu muddat vakolatli davlat organi yoki ishchi organ rahbari tomonidan keyingi uch oygacha uzaytirilishi mumkin.
 LexUZ sharhi
Qarang: Oʻzbekiston Respublikasi “Oʻzbekiston Respublikasi Davlat xavfsizlik xizmati toʻgʻrisida”gi Qonunining 4-bobi.
4. Baholash jarayonida vakolatli davlat organi yoki ishchi organi tomonidan kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligiga salbiy taʼsir etuvchi tahdidlar mavjudligi oʻrganiladi.
5. Baholash jarayonida amalga oshiriladigan ishlar avtomatlashtirilgan dasturiy vositalardan foydalangan holda ham amalga oshirilishi mumkin.
3-bob. Baholash usullari
6. Baholash jarayonida vakolatli davlat organi yoki ishchi organi tomonidan quyidagi kiberxavfsizlikni amalga oshirish holatlari oʻrganiladi:
kiberhimoyani taʼminlash tizimining samaradorligi;
maʼlumot va uni qayta ishlovchi obyektlardan ruxsatsiz foydalanishni oldini olish choralarining joriy etilganligi;
kiberhimoyani taʼminlash tizimi parametrlarining texnik reglamentlar talablariga muvofiqligi, kiberxavfsizlik va muhim axborot infratuzilmasi obyektining uzluksiz faoliyat yuritishini taʼminlovchi chora-tadbirlar joriy etilganligi;
kiberxavfsizlik hodisasi roʻy berganda kiberhimoyani taʼminlash tizimining tezkor tiklash imkoniyati mavjudligi;
kiberhujumlarni monitoring, audit va tahlil qilish, aniqlash, chora koʻrish hamda asoratlarini bartaraf etish tizimining yoʻlga qoʻyilganligi;
kiberxavfsizlik va muhim axborot infratuzilmasi obyektini kiberxavfsizligini va uning ekspluatatsiyasini taʼminlovchi hujjatlarning mavjudligi;
kiberxavfsizlikni taʼminlash bilan bogʻliq lavozimlarga mutaxassislarning tayinlanganligi;
konfidensial maʼlumotlar himoyasining taʼminlanganligi.
7. Kiberhimoyani taʼminlash tizimining samaradorligi quyidagi holatlar asosida baholanadi:
avtomatlashtirilgan boshqaruv tizimi arxitekturasi va konfiguratsiyasining kiberxavfsizlik talablariga muvofiqligi;
kiberxavfsizlikni taʼminlash vositalarining axborot va kiberxavfsizlik talablariga muvofiqlik sertifikatining mavjudligi;
axborot tizimi va resurslarining kiberxavfsizlik talablariga muvofiq kompleks ekspertizadan oʻtkazilganligi haqidagi xulosaning mavjudligi;
 LexUZ sharhi
Qarang: Oʻzbekiston Respublikasi “Kiberxavfsizlik toʻgʻrisida”gi Qonunining 18-moddasi.
boshqariladigan (kuzatiladigan) obyekt yoki jarayonning parametrlari (holati) toʻgʻrisidagi maʼlumotlar, shu jumladan kirish (chiqish) maʼlumotlari, boshqaruv va buyruq tusdagi maʼlumotlari, nazorat va oʻlchov maʼlumotlari hamda boshqa muhim (texnologik) maʼlumotlarda kiberxavfsizlikning taʼminlanganligi;
maʼlumotlarni qayta ishlovchi dasturiy taʼminot va apparat vositalari, shu jumladan ish stansiyalari, serverlar, telekommunikatsiya uskunalari, aloqa liniyalari, dasturlashtiriladigan mantiqiy tekshirgichlar, ishlab chiqarish va texnologik uskunalar kiberxavfsizligining taʼminlanganligi.
8. Maʼlumot va uni qayta ishlovchi obyektlardan ruxsatsiz foydalanishni oldini olish choralarining joriy etilganligi quyidagi holatlar asosida baholanadi:
sertifikatlangan tarmoqlararo ekran mavjudligi va uni tegishli texnik jihatdan tartibga solish sohasidagi normativ hujjatlarga muvofiq sozlanganligi;
tarmoq hujumlarini aniqlash va oldini oluvchi sertifikatlangan tizimlar mavjudligi va uni tegishli texnik jihatdan tartibga solish sohasidagi normativ hujjatlarga muvofiq sozlanganligi;
konfidensial maʼlumotlar chiqib ketishini oldini olishning sertifikatlangan tizimining mavjudligi va uni tegishli texnik jihatdan tartibga solish sohasidagi normativ hujjatlarga muvofiq sozlanganligi;
dasturiy, apparat-dasturiy va apparat vositalarini qoʻllash natijasida kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining faoliyatini buzilishi va/yoki toʻxtashi mumkin boʻlgan tahdidlarga qarshi chora koʻrilganligi;
konfidensial maʼlumotlarning axborot va kiberxavfsizligini taʼminlashning sertifikatlangan tizimini tatbiq etilganligi.
9. Kiberhimoyani taʼminlash tizimi parametrlarining texnik reglamentlar talablariga muvofiqligi, kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining uzluksiz faoliyat yuritishini taʼminlovchi chora-tadbirlar joriy etilganligi quyidagi holatlar boʻyicha baholanadi:
kafolatlangan uzluksiz elektr taʼminoti va uning muqobil manbalarining mavjudligi, ularning sozligini oʻrganish boʻyicha sinovlar oʻtkazilganligi;
maʼlumotlarni qayta ishlash tizimining uzluksiz ishlashini taʼminlovchi uskuna va dasturiy taʼminot zaxirasi mavjudligi;
maʼlumotlar bazasi va sozlanma maʼlumotlarining zaxira nusxalarini oʻrnatilgan tartibda olinishi va saqlanishining taʼminlanganligi.
10. Kiberxavfsizlik hodisasi roʻy berganda kiberhimoyani taʼminlash tizimining tezkor tiklash imkoniyati mavjudligi quyidagi holatlar asosida baholanadi:
kiberhimoyani taʼminlash tizimining ishchi holatini tiklash boʻyicha amalga oshiriladigan xatti-harakatlar va masʼul shaxslarning vazifalarini belgilovchi yoʻriqnomaning mavjudligi va samaradorligi;
kiberhimoyani taʼminlash tizimining zaxira nusxalarini oʻrnatilgan tartibda olinishi va saqlanishining taʼminlanganligi;
kiberhimoyani taʼminlash tizimining toʻliq qayta tiklanishi, shu jumladan, zaxira nusxasi orqali taʼminlanganligi.
11. Kiberhujumlarni monitoring, audit va tahlil qilish, aniqlash, chora koʻrish hamda asoratlarini bartaraf etish tizimining yoʻlga qoʻyilganligi quyidagi holatlar asosida baholanadi:
hodisalarni qayd etish elektron jurnalining yuritilganligi (kamida soʻnggi 3 oylik muddat);
kiberhujumlarni monitoring, audit va tahlil qiluvchi tizimning ishlashining taʼminlanganligi (test sinovi orqali oʻrganish oʻtkaziladi);
kiberhujumlarni aniqlovchi, chora koʻruvchi va asoratlarini bartaraf etuvchi tizimlarning ishlashining taʼminlanganligi (test sinovi orqali oʻrganish oʻtkaziladi).
12. Kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining kiberxavfsizligini va uning ekspluatatsiyasini taʼminlovchi hujjatlarning mavjudligi quyidagi holatlar asosida baholanadi:
kiberxavfsizlik va muhim axborot infratuzilmasi obyekti rahbari tomonidan obyektda kiberhimoya tizimining ishlashini taʼminlash uchun masʼul mutaxassislar tayinlanganligi va/yoki tarkibiy boʻlinmaning mavjudligi;
kiberxavfsizlik va muhim axborot infratuzilmasi obyektining axborot xavfsizligi siyosati, nizomlari, koʻrsatmalari, talablari hamda himoya vositalaridan foydalanish, kiberhimoya tizimining ishlashini tashkil etish va nazorat qilish tartibi tasdiqlanganligi va doimiy takomillashtirib borilganligi;
axborot tizimlarining kiberxavfsizlik holati va muhim koʻrsatkichlarining monitoringini olib borish, shuningdek axborot xavfsizligiga tahdidlar, zaifliklar va ularni amalga oshirish (hosil qilish) mumkin boʻlgan usullar (ssenariylar) va modellar tahlil qilinganligi hamda kiberxavfsizlik hodisalariga chora koʻrilganligini tasdiqlovchi hujjatlar mavjudligi;
kiberhimoya tizimi va tizim osti qismlarining tajriba ekspluatatsiyasi, qabul qilish sinovlari hamda kiberhimoya tizimini sinovdan oʻtkazish amaliyotlarini tasdiqlovchi hujjatlar;
xodimlarning axborot va kiberxavfsizlikni taʼminlash boʻyicha bilimi va amaliy tajribasini oshirib borishini tasdiqlovchi hujjatlarning mavjudligi;
kiberxavfsizlik va muhim axborot infratuzilmasi obyekti kiberxavfsizligini taʼminlash boʻyicha tasdiqlangan ishchi yoki ekspluatatsiya hujjatlarining mavjudligi;
axborot va kiberxavfsizlik yoʻnalishidagi texnik jihatdan tartibga solish sohasidagi normativ hujjatlarga muvofiq himoya tizimining holatini rejali va rejadan tashqari oʻrganish amaliyotini joriy etilganligini tasdiqlovchi hujjatlarning mavjudligi;
barcha maʼlumot tashuvchilarni (shu jumladan obyekt hududiga olib kirish va olib chiqish) saqlash, uzatish va muomaladan chiqarish jarayonini tartibga soluvchi qoidalarga rioya qilinayotganligini tasdiqlovchi hujjatlarning mavjudligi;
yillik rejalarda belgilangan kiberxavfsizlikni taʼminlashga oid tadbirlarning ijro etilganligini tasdiqlovchi hujjatlarning mavjudligi.
13. Kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarida kiberxavfsizligini taʼminlash bilan bogʻliq lavozimlarga shu sohada kasbiy koʻnikmaga ega va malaka oshirilganligini tasdiqlovchi sertifikatlari mavjud boʻlgan xodimlar tayinlanishi oʻrganiladi.
14. Kiberxavfsizlik va muhim axborot infratuzilmasi obyektlarining avtomatlashtirilgan (axborot) tizimlarida qayta ishlanayotgan konfidensial maʼlumotlar qonunchilik hamda texnik jihatdan tartibga solish sohasidagi normativ hujjatlarda belgilangan talablarga muvofiq himoyalanganligi oʻrganiladi.
15. Baholash jarayoni yakunlangandan soʻng mazkur Nizomning 7 — 14-bandlaridagi talablarning bajarilish holati yuzasidan vakolatli davlat organi yoki ishchi organ tomonidan ikki nusxada dalolatnoma rasmiylashtiriladi. Bunda, dalolatnomaning bir nusxasi baholash oʻtkazilgan muhim axborot infratuzilmasi obyektining masʼul xodimiga beriladi.
Dalolatnomada bartaraf etilishi lozim boʻlgan kamchiliklar mavjud boʻlsa, bunda baholash oʻtkazilgan muhim axborot infratuzilmasi obyektining xodimlari (mutaxassislari) tomonidan darhol ushbu kamchiliklarni bartaraf etish choralari koʻriladi, bu haqida tegishli maʼlumotnoma tuziladi hamda vakolatli davlat organi va/yoki ishchi organga taqdim etiladi.
16. Vakolatli davlat organi va ishchi organi tomonidan doimiy ravishda kibertahdidlar boʻyicha maʼlumotlar tahlil qilib boriladi.
Bunda, aniqlangan kibertahdidlar va zaifliklar boʻyicha vakolatli davlat organi yoki ishchi organ tomonidan kiberxavfsizligini taʼminlash darajasi baholangan obyektlarni qayta baholash tadbirlari mazkur Nizomning 3-bandida belgilangan muddatlarda amalga oshirilishi mumkin.
4-bob. Yakuniy qoidalar
17. Muhim axborot infratuzilmasi obyektlari, vakolatli davlat organi va/yoki ishchi organ baholash davomida olingan maʼlumotlarning qonunchilikda belgilangan tartibda maxfiyligini taʼminlash uchun javobgardir.
18. Mazkur Nizom talablari buzilishida aybdor boʻlgan shaxslar qonunchilik hujjatlarida belgilangan tartibda javobgar boʻladilar.
(Qonunchilik maʼlumotlari milliy bazasi, 25.09.2023-y., 10/23/3458/0725-son)