Загрузка документа…
Крупные акты могут открываться несколько секунд

|
| Приложение |
|
| (к постановлению Кабинета Министров Кыргызской Республики от 2 июня 2026 года № 384) |
Требования по защите персональных
данных при их обработке в цифровых технологических системах в соответствии с установленными уровнями защищенности персональных данных
Глава 1. Общие положения
1. Настоящие Требования по защите персональных данных при их обработке в цифровых технологических системах в соответствии с установленными уровнями защищенности персональных данных (далее – Требования) устанавливают уровни защищенности персональных данных при их обработке в цифровых технологических системах, критерии и виды угроз безопасности персональных данных, а также требования к обеспечению их безопасности и защите при обработке в цифровых технологических системах в соответствии со статьей 88 Цифрового кодекса Кыргызской Республики.
2. Используемые в настоящих Требованиях понятия и термины используются в значениях, определенных Цифровым кодексом Кыргызской Республики.
3. Положения настоящих Требований обязательны для применения государственными органами, органами местного самоуправления, юридическими лицами с участием государства и (или) органов местного самоуправления; организациями, финансируемыми из республиканского и местных бюджетов, являющимися владельцами и (или) обработчиками государственных/муниципальных цифровых технологических систем, а также иных элементов, входящих в состав Национальной цифровой экосистемы, в которых обрабатываются персональные данные; всеми владельцами персональных записей.
Глава 2. Уровни защищенности персональных данных
при их обработке в цифровых технологических системах
4. При обработке персональных данных устанавливаются следующие уровни защищенности в цифровых технологических системах:
1) «синий» (низкий);
2) «зеленый» (умеренный);
3) «желтый» (высокий);
4) «красный» (критический).
5. Выбор уровня защищенности персональных данных, обеспечение которого необходимо при их обработке в конкретной цифровой технологической системе и (или) цифровой экосистеме персональных данных, осуществляется владельцами персональных записей в следующем порядке:
1) отраслевой регулятор в сфере персональных данных разрабатывает и утверждает Типовой перечень угроз безопасности персональных данных при обработке персональных данных в цифровых технологических системах (далее – Типовой перечень), содержащий все виды и типы предполагаемых угроз, а также Методику определения угроз безопасности в цифровых технологических системах персональных данных (далее – Методика определения угроз) и форму перечня видов угроз;
2) государственные органы и органы местного самоуправления на основании Типового перечня, Методики определения угроз разрабатывают и утверждают обязательные для исполнения подведомственными организациями ведомственные акты об определении перечня угроз безопасности персональных данных при обработке персональных данных в цифровых технологических системах, эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания персональных данных, характера и способов их обработки;
3) владелец персональных записей, исходя из конкретных условий работы с персональными данными, ценности защищаемой информации и стоимости мер по ее защите, а также с учетом уровня технического развития, утверждает собственный перечень угроз безопасности персональных данных (далее – перечень угроз) по форме, утвержденной отраслевым регулятором в сфере персональных данных.
В перечень угроз владельцем персональных записей в обязательном порядке включаются угрозы, определенные в актах, указанных в подпунктах 1 и 2 настоящего пункта, а также по решению владельца персональных записей и иные угрозы. Перечень угроз подлежит пересмотру владельцем персональных записей по мере изменения состава обрабатываемых персональных данных, условий и видов их обработки;
4) ассоциации, союзы и иные объединения владельцев персональных записей своими решениями вправе определить дополнительные угрозы безопасности персональных данных при обработке персональных данных в цифровых технологических системах, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений, с учетом содержания персональных данных, характера и способов их обработки, наряду с угрозами безопасности персональных данных, определенными в ведомственных актах, указанных в подпункте 2 настоящего пункта.
Глава 3. Критерии и рейтинг угроз безопасности
6. Каждому виду угроз безопасности персональных данных, вошедших в перечень угроз, разработанный владельцем персональных записей, присваивается рейтинг в зависимости от следующих критериев в соответствии с Методикой определения угроз:
№ | Критерий | Диапазон баллов | Оценка (в баллах) |
1 | Возможное причинение вреда субъекту персональных данных, который может быть нанесен в случае реализации угрозы | 0–3 балла | 0 – вред не может быть причинен (не влечет причинения убытков и морального вреда субъекту персональных данных); 1 – незначительный вред, легко компенсируемый владельцем персональных записей (незначительные затраты – менее 1 000 расчетных показателей, на ликвидацию/компенсацию последствий за причиненные убытки и моральный вред); 2 – значительный вред, который может быть компенсирован владельцем персональных записей (влечет значительные затраты – от 1 000 до 10 000 расчетных показателей, на ликвидацию/компенсацию последствий за причиненные убытки и моральный вред); 3 – критический вред, который может быть компенсирован владельцем персональных записей (влечет причинение убытков и морального вреда, компенсация которых требует затрат более 10 000 расчетных показателей). |
2 | Объем обрабатываемых персональных данных, которые подвержены данной угрозе | 1–3 балла | 1 – незначительный объем (цифровая технологическая система обрабатывает персональные данные в объеме, не превышающем 10 000 субъектов персональных данных); 2 – значительный объем (цифровая технологическая система обрабатывает персональные данные в объеме более 10 000 до 100 000 субъектов персональных данных); 3 – критический объем (цифровая технологическая система обрабатывает персональные данные в объеме более 100 000 субъектов персональных данных) |
3 | Содержание обрабатываемых персональных данных, которые подвержены данной угрозе | 1–2 балла | 1 – персональные данные, не относящиеся к специальным категориям персональных данных и персональным данным детей; 2 – специальные категории персональных данных, в том числе персональные данные детей (в соответствии с частью 1 статьи 80 и статьи 81 Цифрового кодекса Кыргызской Республики) |
4 | Продолжительность деятельности, к которой применима угроза | 0–1 балл | 0 – краткосрочная (обработка данных не более чем в течение 2 (двух) недель); 1 – долгосрочная |
7. Рейтинг угрозы безопасности персональных данных определяется как произведение баллов по каждому из критериев.
8. Не считается обработкой специальных категорий персональных данных сопоставление биометрических шаблонов в автономных технических устройствах, не направленное на установление личности физического лица как субъекта права, не связанное с предоставлением государственных или иных юридически значимых услуг, используемое исключительно для выполнения ограниченной технической функции и осуществляемое при наличии альтернативного способа ее выполнения без применения биометрических данных.
9. Уровни защищенности персональных данных в зависимости от угроз безопасности этих данных определяются для каждой цифровой технологической системы или цифровых экосистем следующим образом:
1) «синий» – наличие угроз с рейтингом не более 1 балла;
2) «зеленый» – наличие угроз с рейтингом 2 балла (но не более);
3) «желтый» – наличие угроз с рейтингом от 3 до 6 баллов включительно (но не более);
4) «красный» – наличие угроз с рейтингом более 6 баллов.
Глава 4. Требования к защите персональных данных по уровням защищенности
10. Установленные пунктом 9 настоящих Требований уровни защищенности персональных данных при их обработке в цифровых технологических системах персональных данных обеспечиваются выполнением следующих требований:
1) для «синего» уровня защищенности:
– принятием документа (Политики) в отношении обработки и защиты персональных данных, определяющего меры по обеспечению конфиденциальности и безопасности данных пользователей, и обеспечением неограниченного и беспрепятственного доступа к его актуальной версии для любых заинтересованных лиц (включая незарегистрированных посетителей), а также организационно-технических решений, обеспечивающих доступность указанного документа для пользователей сайта и (или) приложения;
– определением лица (лиц), ответственного за обработку персональных данных в организации (для организаций с количеством работников более десяти человек), из числа работников организации или привлекаемого (привлекаемых) на основании договора;
– организацией обучения правилам и рекомендациям в сфере обработки персональных данных и факторам их эффективного применения;
– утверждением регламента реагирования на инциденты в цифровой среде, влияющем на цифровую устойчивость или права и законные интересы субъектов правоотношений в цифровой среде, содержащей порядки по выявлению, идентификации, предупреждению и принятию мер по устранению таких инцидентов, а также порядок уведомления владельцем записей и обработчиком об инцидентах в цифровой среде, осуществляемый в порядке и сроки, предусмотренные Цифровым кодексом Кыргызской Республики;
– осуществлением внутреннего контроля соответствия обработки персональных данных требованиям Цифрового кодекса Кыргызской Республики, настоящих Требований, а также иных документов, принятых по вопросам обработки персональных данных;
– включением в трудовые договоры и должностные инструкции работников владельца персональных записей их обязанностей в отношении обработки персональных данных, положений о неукоснительном соблюдении требований Цифрового кодекса Кыргызской Республики, регулирующих обработку персональных данных, и настоящих Требований, а также иных документов, принятых по вопросам обработки персональных данных;
– ведением (в бумажном или цифровом виде) журнала учета материальных носителей персональных данных, предназначенных для обработки цифровых данных в машиночитаемом формате, а также сетевых и облачных хранилищ персональных данных, и списка лиц, в чьи должностные обязанности входит доступ к персональным данным;
– при каждом вводе персональных данных в цифровую технологическую систему и (или) персональный ресурс, а также при изменении или уничтожении таких данных – указанием лица, осуществившего обработку таких данных, даты и времени совершения операции;
– созданием резервной копии актуальных персональных данных, обрабатываемых в цифровой технологической системе персональных данных с установленной периодичностью на основе риск-ориентированного подхода;
2) для «зеленого» уровня защищенности – требований, установленных для «синего» уровня защищенности, и дополнительно следующих требований:
– реализацией конструктивной защиты данных на стадии проектирования цифровой технологической системы до начала обработки персональных данных, с учетом интеграции функций их защиты в архитектуру системы без необходимости дополнительных действий (настроек) со стороны пользователя, ориентации на интересы пользователей и проактивной защиты их прав, наличия автоматических механизмов контроля данных на всех этапах их жизненного цикла (от сбора до удаления);
– применением шифровальных (криптографических) средств защиты информации, соответствующих техническим требованиям к таким средствам, для исключения несанкционированного доступа к персональным данным, их преднамеренного или случайного изменения или уничтожения;
– установлением системы контроля помещений, в которых установлена цифровая технологическая система, позволяющей ограничить физический доступ к цифровым устройствам цифровой технологической системы только теми лицами, которым предоставлены соответствующие полномочия;
3) для «желтого» уровня защищенности – требований, установленных для «зеленого» уровня защищенности, и дополнительно следующих требований:
– централизованным управлением системой защиты персональных данных, в том числе путем создания структурного подразделения, ответственного за реализацию настоящих Требований; В случае совместных владельцев записей данное требование реализуется одним из владельцев персональных записей путем заключения договора о порядке совместного осуществления своих прав и обязанностей;
– ведением автоматического цифрового журнала (лога), фиксирующего все операции с персональными данными, в том числе просмотр, с обеспечением невозможности внесения изменений в данный журнал задним числом;
– обеспечением резервирования и высокой доступности цифровой технологической системы хранения и обработки персональных данных в реальном времени и автоматического электронного журнала, предусмотренного абзацем третьим настоящего подпункта;
– наличием автоматической системы выявления и пресечения несанкционированного доступа к персональным данным, а также их случайного уничтожения или изменения;
4) для «красного» уровня защищенности – требований, установленных для «желтого» уровня защищенности, и дополнительно следующих требований:
– использованием только защищенных каналов связи при передаче персональных данных и (или) доступе к ним;
– защитой персональных данных от утечек по техническим каналам;
– применением средств защиты информации, прошедших в установленном порядке процедуру сертификации в соответствии с отраслевым законодательством;
– регулярным (не менее 1 раза в год) аудитом цифровых технологических систем владельца персональных записей и обработчика автоматического цифрового журнала (лога), фиксирующего все операции с персональными данными, отраслевым регулятором в сфере персональных данных и (или) аккредитованным субъектом для осуществления проверок соблюдения требований в сфере персональных данных.