от 31.05.2023 г. № ПП-167
ONLINE TRANSLATE
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Постановление
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Президента Республики Узбекистан
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
О дополнительных мерах по совершенствованию системы обеспечения кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
[Извлечение]
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
В соответствии с Законом Республики Узбекистан «О кибербезопасности», Указом Президента Республики Узбекистан от 15 июня 2020 года № УП-6007 «О мерах по внедрению Государственной системы защиты информационных систем и ресурсов Республики Узбекистан» и постановлением от 15 июня 2020 года № ПП-4751 «О дополнительных мерах по дальнейшему совершенствованию системы обеспечения кибербезопасности в Республике Узбекистан» и в целях эффективной организации осуществления единой государственной политики по обеспечению кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
1. Утвердить:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Положение о порядке обеспечения кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан, согласно приложению № 1;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Общие требования кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан, согласно приложению № 2.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
2. Определить, что Служба государственной безопасности Республики Узбекистан (далее — уполномоченный государственный орган) ведет наблюдение за степенью обеспеченности кибербезопасности объектов критической информационной инфраструктуры (далее — КИИ), разрабатывает порядок их оценки и мониторинга, совместно с Инспекцией по контролю в сфере информатизации и телекоммуникаций при Министерстве цифровых технологий Республики Узбекистан принимает участие в осуществлении контроля и мониторинга обеспечения и развития кибербезопасности в порядке, установленном законодательством.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
4. Применить ежемесячную надбавку, определенную в подпункте «г» пункта 7 Указа Президента Республики Узбекистан от 19 февраля 2018 года № УП-5349 «О мерах по дальнейшему совершенствованию сферы информационных технологий и коммуникаций» также к сотрудникам, ответственным за обеспечение кибербезопасности объектов КИИ и координации их деятельности.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
5. Внедрить практику своевременного информирования уполномоченного государственного органа о назначении на должность и освобождении от должности, проведения аттестации работников, ответственных за обеспечение кибербезопасности объектов КИИ, а также проведения аттестации данных работников уполномоченным государственным органом каждые три года.
См. предыдущую редакцию.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
6. Уполномоченный государственный орган при проведении оперативно-контрольных мероприятий по обеспечению кибербезопасности объектов КИИ на особо важных и категорированных объектах уведомляет и представляет письменную информацию по их результатам в течение 48 часов в секретариат Совета безопасности при Президенте Республики Узбекистан.
(пункт 6 в редакции Указа Президента Республики Узбекистан от 25 октября 2024 года № УП-168)
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
7. Службе государственной безопасности Республики Узбекистан (А. Азизов):
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
в срок до 1 октября 2023 года по согласованию с аппаратом Совета безопасности при Президенте Республики Узбекистан сформировать Временный Единый государственный реестр объектов КИИ Республики Узбекистан и утвердить Временное положение по установлению Порядка классификации объектов КИИ;
См. предыдущую редакцию.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
в срок до 1 декабря 2024 года на основе изучения передового опыта зарубежных государств внести в секретариат Совета безопасности при Президенте Республики Узбекистан предложения о формировании Постоянного Единого государственного реестра объектов КИИ Республики Узбекистан и утверждении Постоянного Положения по установлению Порядка классификации объектов КИИ.
(абзац третий пункта 7 в редакции Указа Президента Республики Узбекистан от 25 октября 2024 года № УП-168)
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
8. Контроль за исполнением настоящего постановления возложить на секретаря Совета безопасности при Президенте Республики Узбекистан В.В. Махмудова .
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Президент Республики Узбекистан Ш. МИРЗИЁЕВ
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
г. Ташкент,
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
31 мая 2023 г.,
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
№ ПП-167
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
ПРИЛОЖЕНИЕ № 1
к постановлению Президента Республики Узбекистан от 31 мая 2023 года № ПП-167
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
ПОЛОЖЕНИЕ
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
о порядке обеспечения кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 1. Общие положения
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
1. Настоящее Положение определяет порядок обеспечения кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
2. В настоящем Положении используются следующие основные понятия:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
киберзащита — комплекс правовых, организационных, финансово-экономических, инженерно-технических мер, а также мер криптографической и технической защиты данных, направленных на предотвращение инцидентов кибербезопасности, выявление кибератак и защиту от них, устранение последствий кибератак, восстановление стабильности и надежности деятельности телекоммуникационных сетей, информационных систем и ресурсов;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
критическая информационная инфраструктура — комплекс автоматизированных систем управления, информационных систем и ресурсов сетей и технологических процессов, имеющих важное стратегическое и социально-экономическое значение;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
кибератака на объект критической информационной инфраструктуры — умышленное действие, представляющее угрозу кибербезопасности путем использования в киберпространстве аппаратных, аппаратно-программных и программных средств на объектах критической информационной инфраструктуры;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
инцидент кибербезопасности на объекте критической информационной инфраструктуры — инцидент, при эксплуатации объекта критической информационной инфраструктуры в киберпространстве приведший к сбоям в работе информационных систем и (или) нарушениям доступности, целостности и свободного использования информации;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
объекты критической информационной инфраструктуры — системы информатизации, применяемые в сфере государственного управления и оказания государственных услуг, обороны, обеспечения государственной безопасности, правопорядка, топливно-энергетического комплекса (атомной энергетики), в химической, нефтехимической отраслях, металлургии, водопользования и водоснабжения, сельского хозяйства, здравоохранения, жилищно-коммунального обслуживания, банковско-финансовой системы, сферах транспорта, информационно-коммуникационных технологий, экологии и охраны окружающей среды, добычи и переработки полезных ископаемых стратегического значения, производственной сфере и других отраслях экономики и социальной сфере;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
субъекты критической информационной инфраструктуры — государственные органы и организации, а также юридические лица, владеющие объектами критической информационной инфраструктуры на правах собственности, аренды или на других законных основаниях, в том числе юридические лица и (или) индивидуальные предприниматели, обеспечивающие эксплуатацию и взаимодействие объектов критической информационной инфраструктуры;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
кибербезопасность (объектов) критической информационной инфраструктуры — состояние защищенности, обеспечивающее устойчивое функционирование объекта критической информационной инфраструктуры и защиту от нарушения, которое может привести к возникновению инцидента кибербезопасности на объекте критической информационной инфраструктуры.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
3. Обеспечение кибербезопасности объектов критической информационной инфраструктуры (далее — КИИ) основывается на принципах законности, непрерывности и комплексности киберзащиты, приоритетности выявления, предотвращения, оперативного реагирования и устранения последствий кибератаки.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
4. Основными направлениями обеспечения кибербезопасности объектов КИИ являются:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
осуществление государственной политики в области кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
организационно-правовое регулирование деятельности по обеспечению кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
установление требований в области обеспечения кибербезопасности объектов КИИ, организация их технической безопасности на всех этапах жизненного цикла — создание, эксплуатация, использование и модернизация;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
оценка защищенности объектов КИИ, проведение мероприятий по выявлению угроз и уязвимостей кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
предупреждение кибератак, их предотвращение, принятие оперативных мер и устранение их последствий, обеспечение оперативного взаимодействия субъектов КИИ при расследовании инцидентов кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
организационное, материально-техническое и кадровое обеспечение кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
пресечение попыток или прямых кибератак на объекты КИИ, разработка и подготовка к применению планов восстановления их стабильной работы в случае кибератак;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
проведение научно-исследовательских и опытно-конструкторских работ по обеспечению кибербезопасности объектов КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
5. Участниками государственной системы обеспечения кибербезопасности объектов КИИ являются:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
уполномоченный государственный орган в области кибербезопасности в Республике Узбекистан — Служба государственной безопасности Республики Узбекистан (далее — уполномоченный государственный орган);
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
рабочий орган уполномоченного государственного органа (далее — рабочий орган);
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Инспекция по контролю в сфере информатизации и телекоммуникаций при Министерстве цифровых технологий Республики Узбекистан (далее — «Узкомназорат»);
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
субъекты КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Обеспечение кибербезопасности объектов КИИ Республики Узбекистан осуществляется в соответствии с прилагаемой организационной схемой.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
6. Отношения в сфере обеспечения кибербезопасности объектов КИИ регулируются Конституцией и законами Республики Узбекистан, указами, постановлениями и распоряжениями Президента Республики Узбекистан, постановлениями и распоряжениями Кабинета Министров, а также настоящим Положением и иными актами законодательства.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 2. Задачи уполномоченного государственного органа и «Узкомназорат» в области обеспечения кибербезопасности объектов критической информационной инфраструктуры
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
7. Уполномоченный государственный орган:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
вырабатывает решения по созданию системы кибербезопасности объектов КИИ, а также обеспечению бесперебойной работы и развитию технической инфраструктуры;
См. предыдущую редакцию.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
вносит предложения в секретариат Совета безопасности при Президенте Республики Узбекистан по совершенствованию нормативно-правового регулирования в области обеспечения кибербезопасности (объектов) КИИ;
(абзац третий пункта 7 в редакции Указа Президента Республики Узбекистан от 25 октября 2024 года № УП-168)
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
координирует деятельность по выявлению, предупреждению, оперативному реагированию, устранению их последствий кибератак и обеспечению кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
формирует и ведет единый государственный реестр объектов КИИ (далее — реестр);
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
осуществляет надзор за соблюдением законодательства в области кибербезопасности объектов КИИ, обрабатывающих сведения, которые составляют государственную тайну;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
организует и осуществляет систему аттестации объектов КИИ в соответствии с законодательством;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
регулирует организацию и проведение изучений и проверок совместно с рабочим органом и «Узкомназорат» по определению состояния обеспечения кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
определяет порядок обмена информацией об инцидентах кибербезопасности в рамках взаимодействия с субъектами КИИ, правоохранительными органами, уполномоченным государственным органом, а также субъектами КИИ и уполномоченными органами иностранных государств, международными негосударственными организациями, осуществляющими деятельность в сфере реагирования на инциденты кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
устанавливает и координирует реализацию требований к применению мер по выявлению, предотвращению кибератак и устранению их последствий, реагированию на инциденты кибербезопасности на объектах КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
выявляет, собирает и анализирует информацию о возможных угрозах кибербезопасности объектов КИИ и об их уязвимостях;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
совместно с субъектами КИИ разрабатывает планы по предотвращению попыток или прямых кибератак на объекты КИИ, а также по восстановлению стабильной работы объектов в случае инцидента кибербезопасности, проводит по ним плановые учения.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
8. Уполномоченный государственный орган в пределах своих полномочий участвует в международных мероприятиях в области обеспечения кибербезопасности КИИ и осуществляет обмен информацией об угрозах кибербезопасности и инцидентах кибербезопасности в соответствии с международными договорами.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
9. «Узкомназорат»:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
осуществляет надзор за соблюдением законодательства в области кибербезопасности объектов КИИ, обрабатывающих информацию, не содержащую государственную тайну;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
совместно с рабочим органом проверяет, изучает и контролирует выполнение субъектами КИИ требований нормативных документов в сфере технического регулирования в области обеспечения кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
участвует в разработке предложений и рекомендаций по совершенствованию нормативно-правовой базы в области обеспечения кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
в пределах своих полномочий дает указания субъектам КИИ по устранению выявленных слабых сторон и недостатков в обеспечении кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
участвует в деятельности межведомственных консультативно-совещательных органов, международных семинарах, научно-технических конференциях, симпозиумах, встречах и выставках по вопросам обеспечения кибербезопасности объектов КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 3. Задачи рабочего органа в области обеспечения кибербезопасности объектов критической информационной инфраструктуры
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
10. В соответствии с решениями уполномоченного государственного органа на рабочий орган возлагаются задачи по созданию системы кибербезопасности объектов КИИ, а также по обеспечению ее бесперебойного функционирования и развитию технической инфраструктуры.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Рабочий орган:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
в централизованном порядке собирает и анализирует информацию о современных угрозах кибербезопасности с целью выработки рекомендаций и предложений по оперативному принятию эффективных организационных и программно-технических решений в предотвращении кибератак на объекты КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
оказывает содействие защите от возможных кибератак и обеспечению бесперебойного функционирования объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
внедряет средства выявления, предотвращения и устранения последствий кибератак на объекты КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
взаимодействует с правоохранительными органами по реагированию на инциденты кибербезопасности и киберугрозы на объектах КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
координирует деятельность подразделений кибербезопасности субъектов КИИ и оказывает содействие в расследовании инцидентов кибербезопасности на объектах КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечивает методологическое содействие деятельности субъектов КИИ по защите объектов КИИ от кибератак и принятию мер против инцидентов кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
проводит аудит, аттестацию и экспертизу объектов КИИ на соответствие техническим поручениям и требованиям кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
сертифицирует телекоммуникационное оборудование, аппаратные, программно-аппаратные средства по защите информации, используемые на объектах КИИ, на соответствие требованиям нормативных документов в области технического регулирования;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечивает переподготовку и повышение квалификации специалистов субъектов КИИ, ответственных за обеспечение кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
оказывает содействие в разработке и реализации политики информационной безопасности на объектах КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
совместно с уполномоченным государственным органом изучает и проверяет состояние кибербезопасности на объектах КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
участвует в международных мероприятиях по вопросам обеспечения кибербезопасности объектов КИИ и организует научно-технические конференции, симпозиумы, совещания, выставки, в том числе готовит информационно-аналитические материалы.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 4. Права и обязанности субъектов критической информационной инфраструктуры
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
11. Субъекты КИИ имеют следующие права:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
получение от уполномоченного государственного органа информации по обеспечению кибербезопасности объектов КИИ, в том числе о киберугрозах данным, обрабатываемым такими объектами, и уязвимостях в программном обеспечении, устройствах и технологиях, используемых на таких объектах;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
создание собственных подразделений кибербезопасности, разработка
и реализация мероприятий по обеспечению кибербезопасности объектов КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
12. Субъекты КИИ обязаны:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
соблюдать требования нормативно-правовых актов в области кибербезопасности объектов КИИ и нормативных документов в области технического регулирования;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
незамедлительно уведомлять уполномоченный государственный орган и рабочий орган об инцидентах кибербезопасности в установленном порядке;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
оказывать содействие уполномоченному государственному органу и рабочему органу в обнаружении и предотвращении кибератак, устранении их последствий, выявлении причин и условий возникновения инцидентов кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
уведомлять уполномоченный государственный орган о случаях неправомерного вмешательства государственных органов в процесс обеспечения кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
по согласованию с уполномоченным государственным органом устанавливать и поддерживать за свой счет средства, предназначенные для обнаружения и предотвращения кибератак, устранения их последствий, реагирования на инциденты кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечивать полноценную работу средств, предназначенных для обнаружения и предотвращения кибератак, устранения их последствий на объектах КИИ в соответствии с установленными требованиями;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
реагировать на инциденты кибербезопасности в порядке, утвержденном уполномоченным государственным органом, принимать меры по устранению последствий кибератак, совершенных на объекты КИИ, участвовать в расследовании инцидентов кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечивать беспрепятственный доступ на объекты КИИ должностным лицам уполномоченного государственного органа, рабочего органа и «Узкомназорат» в процессе осуществления ими полномочий, предусмотренных настоящим Положением;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
по согласованию с уполномоченным государственным органом и рабочим органом предотвращать возможные киберугрозы на объектах КИИ и разрабатывать планы по восстановлению стабильного функционирования объектов КИИ в случае кибератак;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
участвовать в плановых учениях, организуемых уполномоченным государственным органом и рабочим органом.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
13. Субъекты КИИ могут иметь иные права и нести иные обязанности в соответствии с законодательством.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 5. Система кибербезопасности объектов критической информационной инфраструктуры
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
14. Субъекты КИИ создают систему кибербезопасности объектов КИИ и обеспечивают ее функционирование.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
15. Основными задачами системы кибербезопасности объектов КИИ являются:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
предотвращение неправомерного использования, удаления, изменения, блокирования (ограничения), копирования, предоставления и распространения информации, обрабатываемой на объектах КИИ, а также иных неправомерных действий;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
недопущение воздействия на аппаратные, программные и программно-аппаратные средства обработки информации, способного вызвать нарушение и (или) остановку работы объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
восстановление работы объектов КИИ путем резервирования телекоммуникационных сетей, информационных ресурсов и системы жизнедеятельности.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 6. Заключительные положения
См. предыдущую редакцию.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
16. Внедрение государственной системы обеспечения кибербезопасности объектов КИИ и контроль над ее бесперебойной работой осуществляется секретариатом Совета безопасности при Президенте Республики Узбекистан.
(пункт 16 в редакции Указа Президента Республики Узбекистан от 25 октября 2024 года № УП-168)
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
17. Лица, виновные в нарушении требований настоящего Положения, несут ответственность в соответствии с законодательством Республики Узбекистан.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
ПРИЛОЖЕНИЕ № 2
к постановлению Президента Республики Узбекистан от 31 мая 2023 года № ПП-167
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
ОБЩИЕ ТРЕБОВАНИЯ
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
по обеспечению кибербезопасности объектов критической информационной инфраструктуры Республики Узбекистан
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 1. Основные положения
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
1. Настоящие Требования определяют общие требования по обеспечению кибербезопасности объектов критической информационной инфраструктуры (далее — КИИ) Республики Узбекистан.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
2. Субъект КИИ обеспечивает кибербезопасность принадлежащего ему объекта КИИ в соответствии с Законом Республики Узбекистан «О кибербезопасности», настоящими Требованиями и иными нормативно-правовыми актами законодательства.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 2. Основные требования по обеспечению кибербезопасности объектов КИИ
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
3. К объектам КИИ предъявляются следующие требования обеспечения кибербезопасности:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
создание системы эффективного обеспечения кибербезопасности объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
предотвращение несанкционированного использования информации в информационной системе, ее уничтожения, модификации, блокирования (ограничения), копирования, предоставления и распространения, а также иных действий, приводящих к нарушению и (или) прекращению деятельности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
соответствие параметров системы обеспечения кибербезопасности требованиям технических регламентов, внедрение мероприятий по обеспечению кибербезопасности и бесперебойной работы объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
наличие возможности быстрого восстановления системы киберзащиты в случае инцидента кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
эффективно налаженная система мониторинга, аудита и анализа кибератак, выявления, принятия мер и устранение их последствий;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
наличие документов по кибербезопасности и кибербезопасности объекта КИИ и его эксплуатации.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
4. Руководитель объекта КИИ является ответственным за обеспечение его кибербезопасности. В установленном порядке руководителем объекта КИИ назначаются специалисты или структурное подразделение, ответственные за обеспечение функционирования системы защиты, обеспечивающей кибербезопасность на объекте.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
5. Руководитель объекта КИИ утверждает политику обеспечения информационной безопасности объекта, положения, инструкции, требования, порядок применения средств защиты, организации и контроля над работой системы защиты, обеспечивающей кибербезопасность, а также принимает меры по их постоянному совершенствованию.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
6. У объекта КИИ должны быть следующие документы:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие назначение руководителем кибербезопасности и объекта КИИ ответственных за обеспечение работы системы киберзащиты на объекте специалистов и/или наличие структурного подразделения киберзащиты;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие утверждение и постоянное совершенствование политики информационной безопасности кибербезопасности и объекта КИИ, положений, инструкций, требований, порядка применения средств защиты, организации и контроля работы системы киберзащиты;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
мониторинг состояния кибербезопасности и важных показателей информационных систем, а также документы, подтверждающие анализ угроз информационной безопасности и возможных способов (сценариев) и моделей их реализации, ее слабых сторон, принятие мер по предупреждению и устранению последствий инцидентов кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие опытную эксплуатацию системы и подсистем киберзащиты, приемо-сдаточные испытания и практику испытаний системы киберзащиты;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие повышение знаний и практических навыков сотрудников по обеспечению информационной безопасности и кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
утвержденные рабочие или эксплуатационные документы по обеспечению кибербезопасности объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие проведение плановых и внеплановых проверок состояния системы защиты в соответствии с нормативными документами в области технического регулирования в сфере информационной и кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие соблюдение правил, регламентирующих процесс ввоза и вывоза, хранения, передачи и списания всех носителей информации на территорию объекта;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
документы, подтверждающие выполнение мероприятий по обеспечению кибербезопасности, определенных годовыми планами.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
7. Все аппаратные технические, программно-аппаратные и программные средства, обеспечивающие кибербезопасность объектов КИИ, должны иметь необходимые сертификаты соответствия и соответствовать законодательству по кибербезопасности.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
8. Помимо требований по обеспечению кибербезопасности объектов КИИ дополнительно предусматриваются:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
планирование, разработка, совершенствование и введение мероприятий по обеспечению кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
принятие организационных, правовых и технических мер по обеспечению кибербезопасности объектов КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
определение показателей и характеристик аппаратных технических, программно-аппаратных и программных средств, используемых для обеспечения кибербезопасности объектов КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
9. Органы государственной власти и управления, объединения, предприятия, учреждения и организации по согласованию с уполномоченным государственным органом и его рабочим органом могут устанавливать дополнительные требования к разработке политики информационной безопасности, при ее реализации, средствам обеспечения кибербезопасности объектов КИИ, исходя из особенностей деятельности объектов.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 3. Требования к средствам обеспечения безопасности конфиденциальной и секретной информации, обрабатываемой в автоматизированных и информационных системах объекта КИИ
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
10. Система защиты кибербезопасности должна обеспечить:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
недопущение несанкционированного использования, уничтожения, изменения, блокирования (ограничения), копирования, представления, распространения и иных подобных действий с данными, обрабатываемыми средствами КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
предотвращение информационного воздействия на аппаратные, программно-аппаратные и программные средства, способного привести к неисправности и/или остановке деятельности объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечение полноценного функционирования объекта КИИ в условиях угроз кибербезопасности информации, не составляющей государственные секреты и охраняемой законодательством (далее — конфиденциальная информация);
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечить возможность восстановления работы объекта КИИ.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
11. В автоматизированных и информационных системах подлежат защите:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
все обрабатываемые данные;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
аппаратные, программно-аппаратные и программные средства, в том числе компьютерные запоминающие устройства, рабочие станции, сервера, телекоммуникационное оборудование, линии связи, средства обработки графической, видео- и речевой информации;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
программное обеспечение программно-аппаратных средств;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
архитектура и конфигурация информационных систем.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
12. В сетях телекоммуникаций подлежат защите:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
данные, передаваемые по линиям связи;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
телекоммуникационное оборудование, в том числе программное обеспечение, система управления;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
встроенное защитное оборудование;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
целостность архитектуры и конфигурации телекоммуникационной сети.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
13. В автоматизированных системах управления подлежат защите:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
информация о параметрах и состоянии контролируемого объекта или процесса, включая входные и выходные данные, управленческие данные, контрольно-измерительные и другие важные данные;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
программное и аппаратное обеспечение, включая рабочие станции, промышленные сервера, телекоммуникационное оборудование, линии связи, программируемые логические контроллеры, производственное, технологическое оборудование;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
программное обеспечение программно-аппаратных средств;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
встроенное защитное оборудование;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
архитектура автоматизированной системы управления и конфигурация.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
14. Одним из обязательных критериев реализации мер безопасности является учет угроз кибербезопасности всем объектам и субъектам доступа на аппаратном, системном, программном и сетевом уровнях, в том числе в виртуализированной среде.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
15. В зависимости от угроз кибербезопасности в устройствах обработки конфиденциальной и секретной информации на объектах КИИ должны быть реализованы следующие меры:
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
идентификация и аутентификация на каждом этапе получения доступа к элементам подсистемы или других систем;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
управление доступом к файлам, системам и устройствам;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
ограничение программной среды для пользователя, не имеющего полномочий на управление информационной инфраструктурой;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
защита средств, несущих конфиденциальную и секретную информацию;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
проведение аудита кибербезопасности систем, программ, в том числе программных и программно-аппаратных ресурсов;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
защита объекта КИИ информационных активов от вредоносного программного обеспечения;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обнаружение, предотвращение и устранение последствий кибератак;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечение целостности всех данных, передаваемых устройствами, вне зависимости от назначения применения;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечение доступа и защиту данных для пользователей системы в зависимости от позиции пользователя в деятельности объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
обеспечение безопасности технических средств защиты информации;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
управление конфигурацией;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
своевременное управление обновлениями программного обеспечения;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
своевременное реагирование на инциденты кибербезопасности;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
выполнение необходимых действий в чрезвычайных ситуациях;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
хранение резервной копии критичных данных, целостность, конфиденциальность и доступность которых связаны с работой и безопасностью объекта КИИ;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
состояние кибербезопасности, несанкционированный доступ постоянный мониторинг и анализ попыток изменения информации;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
внедрение механизмов быстрого восстановления данных;
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
аттестация сертификация объекта на соответствие требованиям кибербезопасности.
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
Глава 4. Заключение
Ҳужжатга таклиф юборишАудиони тинглашҲужжат элементидан ҳавола олиш
16. Лица, виновные в нарушении указанных требований, несут ответственность в соответствии с актами законодательства.
(Национальная база данных законодательства, 02.06.2023 г., № 07/23/167/0321)