Oʻzbekiston Respublikasi Markaziy banki BOShQARUVIning
Qarori
KREDIT BYuROLARINING TEXNIK VA DASTURIY VOSITALARIGA AXBOROT XAVFSIZLIGI VA MUHOFAZASINI TAʼMINLASh BOʻYIChA QOʻYILADIGAN TALABLAR TOʻGʻRISIDAGI NIZOMNI TASDIQLASh HAQIDA
[Oʻzbekiston Respublikasi Adliya vazirligi tomonidan 2012-yil 23-yanvarda roʻyxatdan oʻtkazildi, roʻyxat raqami 2318]
Mazkur qaror Oʻzbekiston Respublikasi Markaziy banki Boshqaruvining 2018-yil 28-apreldagi 16/25-sonli “Kredit byurolarining texnik va dasturiy vositalariga axborot xavfsizligi va muhofazasini taʼminlash boʻyicha qoʻyiladigan talablar toʻgʻrisidagi nizomni tasdiqlash haqida”gi qarorni oʻz kuchini yoʻqotgan deb topish toʻgʻrisida”gi qaroriga (roʻyxat raqami 2318-1, 25.07.2018-y.) asosan 2018-yil 26-oktabrdan oʻz kuchini yoʻqotadi.
Oʻzbekiston Respublikasining “Oʻzbekiston Respublikasining Markaziy banki toʻgʻrisida” (Oʻzbekiston Respublikasi Oliy Majlisining Axborotnomasi, 1995-y., 12-son, 247-modda), “Kredit axboroti almashinuvi toʻgʻrisida”gi (Oʻzbekiston Respublikasi qonun hujjatlari toʻplami, 2011-y., 40-son, 412-modda) qonunlariga muvofiq, Oʻzbekiston Respublikasi Markaziy banki Boshqaruvi qaror qiladi:
1. Kredit byurolarining texnik va dasturiy vositalariga axborot xavfsizligi va muhofazasini taʼminlash boʻyicha qoʻyiladigan talablar toʻgʻrisidagi nizom ilovaga muvofiq tasdiqlansin.
2. Mazkur qaror Oʻzbekiston Respublikasi Adliya vazirligida davlat roʻyxatidan oʻtkazilgan kundan boshlab oʻn kun oʻtgandan keyin kuchga kiradi.
Rais F. MULLAJONOV
Toshkent sh.,
2011-yil 20-dekabr,
38/5-son
Oʻzbekiston Respublikasi Markaziy banki Boshqaruvining
2011-yil 20-dekabrdagi 38/5-son qaroriga
ILOVA
2011-yil 20-dekabrdagi 38/5-son qaroriga
ILOVA
Kredit byurolarining texnik va dasturiy vositalariga axborot xavfsizligi va muhofazasini taʼminlash boʻyicha qoʻyiladigan talablar toʻgʻrisida
NIZOM
Mazkur Nizom Oʻzbekiston Respublikasining “Oʻzbekiston Respublikasining Markaziy banki toʻgʻrisida” (Oʻzbekiston Respublikasi Oliy Majlisining Axborotnomasi, 1995-y., 12-son, 247-modda) va “Kredit axboroti almashinuvi toʻgʻrisida”gi (Oʻzbekiston Respublikasi qonun hujjatlari toʻplami, 2011-y., 40-son, 412-modda) qonunlariga muvofiq kredit byurolarining texnik va dasturiy vositalariga axborot xavfsizligi va muhofazasini taʼminlash boʻyicha qoʻyiladigan talablarni belgilaydi.
I. Umumiy qoidalar
1. Mazkur Nizomda quyidagi tushunchalardan foydalaniladi:
kredit axboroti almashinuvi tizimi (keyingi oʻrinlarda tizim deb yuritiladi) — kredit axboroti almashinuvi ishtirokchilari oʻrtasida vujudga keladigan munosabatlar majmuasi;
elektron axborot — Oʻzbekiston Respublikasining “Kredit axboroti almashinuvi toʻgʻrisida”gi Qonuniga muvofiq Tizim ishtirokchilari almashadigan elektron axborot;
axborotni kriptografik muhofaza qilish vositalari — axborot xavfsizligini taʼminlash uchun uning kriptografik almashtirilishini amalga oshiruvchi apparat, dasturiy yoki apparat-dasturiy vositalar;
bank telekommunikatsiya tarmogʻi (keyingi oʻrinlarda BTT deb yuritiladi) — bank tizimining idoraviy telekommunikatsiya tarmogʻi.
2. Kredit byurolarining axborot tizimlarida qoʻllaniladigan axborot muhofazasining litsenziyalangan va sertifikatlangan dasturiy-texnik vositalari quyidagilarni taʼminlashi kerak:
tizim ishtirokchilari boʻlgan tashkilotlarni va ularning xodimlarini identifikatsiya va autentifikatsiya qilishni;
tizimdagi axborotlarning maxfiyligini;
autentifikatsiyalangan maʼlumot almashinuvini;
axborotni shakllantirish, uzatish, foydalanish, qayta ishlash va saqlash jarayonlarida maʼlumotlarning butligini;
normal foydalanish sharoitida tizimning barcha resurslariga avtorlashtirilgan tarzda kirishni;
foydalanuvchilarning resurslarga kirish chegaralarini belgilashni;
foydalanuvchilarning tizimga kirish va chiqish boʻyicha harakatlarini hamda kirish huquqlarini buzishga urinishlarini qayd etishni;
favqulodda holatlarda tizimning xavfsizligi va uzilishlarsiz faoliyatini;
axborot xavfsizligi boʻyicha xavflarni aniqlash va oldini olishni;
maʼlumotlarni zaxiralash va qayta tiklash tizimini.
II. Kredit byurolarida xavfsizlik va axborot muhofazasini taʼminlash
3. Kredit byurolarining dasturiy-texnik taʼminoti xavfsizlik va axborot muhofazasi boʻyicha qonun hujjatlarida belgilangan tartibda davriy attestatsiyadan oʻtishi lozim.
4. Tashqaridan begonalarning kirishini va kredit axboroti oʻgʻirlanishining oldini olish uchun kredit byurolarining server xonalariga quyidagi talablar qoʻyiladi:
mustahkam devorlar, ishonchli toʻsiqlar va panjaralar;
maxsus kodli yoki boshqa turdagi ishonchli qulflar bilan jihozlangan mustahkam eshiklar;
tashqi kuzatuvga qarshi himoya vositalari;
yongʻin xavfsizligi va qoʻriqlash signalizatsiyasining mavjudligi.
5. Toʻlov tizimi serverlarini tashqi taʼsirdan himoyalash uchun tarmoqlararo ekranlar (Firewall) hamda axborotni muhofaza qiluvchi litsenziyalangan texnik va dasturiy vositalar oʻrnatilishi kerak.
6. Kredit axborotlari almashinuvi qatnashchilarini autentifikatsiya qilish va kredit byurolari axborot tizimlarini parol va antivirus bilan himoyalash choralari koʻrilishi kerak.
7. Kompyuter va boshqa jihozlar ishdan chiqqan hollarda kredit byurosining uzilishsiz faoliyat yuritishini taʼminlash maqsadida tizimning zaxira tiklanish rejasi hamda zarur dastur va vositalar boʻlishi kerak.
8. Server va eng muhim kompyuterlarni elektr energiyasi bilan uzilishlarsiz taʼminlash uchun uzluksiz elektr taʼminoti qurilmalari (UPS) va dizel-generator boʻlishi kerak.
III. Telekommunikatsiya tarmoqlari orqali elektron axborot almashinuvi jarayonida axborot muhofazasini taʼminlash
9. Kredit byurosi tizim ishtirokchilari bilan axborot almashinuvi uchun BTT yoki umumiy foydalanishdagi telekommunikatsiya tarmogʻidan foydalanadi.
10. Kredit byurosining Markaziy bank va kredit tashkilotlari bilan elektron axborot almashinuvi Axborotlashtirish Bosh markazi bilan tuzilgan shartnoma asosida BTT orqali amalga oshiriladi. Bunda quyidagi xavfsizlik choralari koʻrilishi kerak:
a) kredit axborotlari bilan ishlash uchun faqat tegishli ruxsatga ega boʻlgan xodimlar qoʻyiladi;
b) foydalanuvchilarning tizimga kirishi uchun autentifikatsiya qilish:
login va parol (8 ta belgidan kam boʻlmagan raqam va simvollar kombinatsiyasi hamda parol va loginlarni muddati tugashiga qarab oʻzgartirish imkoniyati boʻlishi lozim. Parolni amal qilish muddati bir oydan oshmasligi lozim);
apparat-dasturiy vositalar yordamida amalga oshiriladi;
v) kredit byurosining kredit axborotlari almashinuvida qatnashuvchi xodimlarining server va kompyuterlar telekommunikatsiya tarmoqlari orqali ishlashi uchun apparat-dasturiy vositalar bilan jihozlanishi kerak;
g) kredit byurosidagi axborotlarni qayta ishlash, uzatish va qabul qilish uchun ajratilgan server va kompyuterlarga umumiy lokal tarmoqqa ulangan boshqa kompyuterlardan kirish imkoniyati boʻlmasligi kerak;
d) kredit byurosi tomonidan uzatiladigan va qabul qilinadigan har qanday axborot elektron raqamli imzo bilan tasdiqlanishi hamda bajarilgan amal boʻyicha maʼlumot avtomatik ravishda elektron jurnalga kiritilishi kerak. Bunda, elektron raqamli imzo yopiq kalitining egasi quyidagilarni amalga oshirishi shart:
elektron raqamli imzoning yopiq kalitidan foydalanish ustidan nazoratni taʼminlashi;
elektron raqamli imzo kaliti sertifikatini bergan Roʻyxatga olish markaziga elektron raqamli imzoning yopiq kalitidan foydalanish rejimi buzilganligi yoki buzilishi ehtimoli borligi toʻgʻrisida xabar qilishi va elektron raqamli imzo kaliti sertifikatining amal qilishini toʻxtatib turishni yoxud mazkur sertifikatni bekor qilishni talab qilishi;
oʻzi vakil boʻlgan yuridik shaxsning qayta tashkil etilganda va tugatilganda, bu haqda elektron raqamli imzo kaliti sertifikatini bergan Roʻyxatga olish markaziga xabar qilishi.
e) elektron raqamli imzo ochiq kalitining foydalanuvchisi elektron raqamli imzoning haqiqiyligi tasdiqlanmagan hollarda elektron raqamli imzoning yopiq kaliti egasiga xabar beradi;
yo) kredit byurolari tomonidan kredit axborotiga tegishli boʻlmagan axborotlarning uzatilishi taqiqlanadi;
j) kredit byurosi tomonidan uzatiladigan va qabul qilinadigan maʼlumotlar soʻnggi yangilangan bazali antivirus dasturi yordamida viruslar mavjudligini aniqlash uchun tekshirilishi kerak;
z) elektron axborotlar almashinuvida virtual xususiy tarmoqlar (VPN) asosida tashkil etilgan himoyalangan aloqa kanallari qoʻllanilishi kerak.
Axborotning maxfiyligini taʼminlash uchun qoʻshimcha axborotni muhofaza qilish vositalari qoʻllanilishi mumkin.
11. Mazkur Nizomning 10-bandida koʻrsatilganlardan tashqari tizim ishtirokchilari kredit axborotlari almashinuvi uchun umumiy foydalanishdagi telekommunikatsiya tarmoqlaridan tegishli shartnomalar asosida foydalanishlari mumkin. Bunda:
foydalanuvchilarni tizimga kirishida autentifikatsiya qilish login va parol (8 ta belgidan kam boʻlmagan raqam va simvollar kombinatsiyasi) yoki apparat-dasturiy vositalar yordamida amalga oshiriladi. Autentifikatsiya natijasi uch marta notoʻgʻri boʻlgan holda, tizim berkitilishi kerak;
kredit byurosining foydalanuvchilar, axborotni yetkazib beruvchilar va boshqa kredit byurolari bilan elektron axborot almashinuvi “SSL” protokoli boʻyicha amalga oshirilishi, virtual xususiy tarmoqlar (VPN) asosida tashkil etilgan himoyalangan shifrlangan aloqa kanallari qoʻllanilishi kerak;
kredit byurosi serverlari tomonidan uzatiladigan va qabul qilinadigan maʼlumot soʻnggi yangilangan bazali antivirus dasturi bilan viruslar mavjudligi boʻyicha tekshirilishi kerak;
kredit byurolari tomonidan kredit axborotlariga tegishli boʻlmagan axborotlarni uzatish taqiqlanadi.
IV. Yakuniy qoida
12. Mazkur Nizom Oʻzbekiston aloqa va axborotlashtirish agentligi bilan kelishilgan.
Oʻzbekiston aloqa va axborotlashtirish agentligi bosh direktori H. MUHITDINOV
2011-yil 20-dekabr
(Oʻzbekiston Respublikasi qonun hujjatlari toʻplami, 2012-y., 3-4-son, 35-modda)