Загрузка документа…
|
| Кыргыз Республикасынын Улуттук банк Башкармасынын 2025-жылдын 15-октябрындагы № 2025-П-12/52-3-(НПА) токтомуна карата тиркеме |
"Кыргыз Республикасынын микрофинансы уюмдарында ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасына карата минималдуу талаптар жөнүндө" ЖОБО
1-глава. Жалпы жоболор
1. Бул "Кыргыз Республикасынын микрофинансы уюмдарында ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасына карата минималдуу талаптар жөнүндө" жобо микрофинансы уюмдарынын маалыматтык системаларындагы ички жана тышкы алдамчылыкка каршы аракеттерди көрүүнүн негизги механизми катары, анын ичинде микрофинансы уюмдарынын маалыматтык системаларындагы ички жана тышкы алдамчылыкка каршы аракеттерди көрүү алгоритмдери ушул Жобонун талаптарына жооп бербеген учурда да колдонулат.
2. Бул жобонун талаптарын аткаруу Кыргыз Республикасынын Улуттук банкынын лицензиясынын (күбөлүгүнүн) негизинде обочо туруп/аралыктан тейлөө каналдары аркылуу кызмат көрсөткөн бардык микрофинансы уюмдары, ошондой эле мөөнөттүү аманаттарды (депозиттерди) тартуу менен иш алып барган микрофинансылык компаниялар (мындан ары - МФУ) үчүн милдеттүү болуп саналат.
3. МФУлар өз иш масштабына, мүнөзүнө жана түрлөрүнө ылайык келген ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасынын (антифрод-системанын) болушун жана натыйжалуу иштешин камсыз кылууга милдеттүү.
4. Ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасы кардарлардын жана МФУнун кызыкчылыктарын алдамчылык аракеттерден, анын ичинде кызматкерлердин, кардарлардын, үчүнчү жактардын, ошондой эле аффилирленген жактардын аракеттеринен коргоого багытталууга тийиш
2-глава. Саясат жана уюштуруу чаралары
5. МФУлар обочо туруп/аралыктан тейлөө системаларында Алдамчылыкка каршы аракеттенүү саясатын иштеп чыгууга жана бекитүүгө милдеттүү.
Саясат өзүнчө документ түрүндө түзүлүшү же МФУнун тобокелдиктерди башкаруу саясатынын бир бөлүгү болушу мүмкүн.
Саясатта кеминде төмөнкүлөр камтылышы зарыл:
- жетекчиликтин кардарларды обочо туруп/аралыктан тейлөө системаларында ички жана тышкы алдамчылыктан коргоого артыкчылык берүүсүн тастыктаган аракети;
- обочо туруп/аралыктан тейлөө системаларында алдамчылыкты убагында аныктоо, алдын алуу жана жол бербөө принциптери;
- тобокелдиктин бааланган деңгээлине шайкеш келген аныкталган алдамчылык учурларга же аракеттерине шайкеш жана өз убагында автоматташтырылган же жарым автоматташтырылган чараларды көрүү тартиби;
- алдамчылыкка каршы аракеттенүү чөйрөсүндө аракеттенбей коюулары же талапка ылайык аракеттерди көрбөгөндүгү үчүн МФУнун кызматкерлерине карата Кыргыз Республикасынын мыйзамдарына ылайык колдонулуучу жоопкерчилик чаралары, анын ичинде коркунучтарга мониторинг жүргүзүү, каршы аракеттенүү чараларын иштеп чыгуу жана аларды колдонууга киргизүү, ошондой эле инциденттерге карата чара көрүү.
Саясат жылына кеминде бир жолу кайра каралып, актуалдаштырылууга тийиш.
МФУнун обочо туруп/аралыктан тейлөө системаларында алдамчылыкка каршы аракеттенүүнү жөнгө салган ички жол-жоболору жана документтери зарылчылыкка жараша, бирок эки жылда кеминде бир жолу колдонулуучу чаралардын натыйжалуулугун, мыкты эл аралык тажрыйбаны жана актуалдуу коркунучтарды эске алуу менен кайра каралууга тийиш.
МФУлар жогоруда көрсөтүлгөн жол-жоболорду жана документтерди тобокелдиктерди тескөө системасына интеграциялоого жана МФУнун тиешелүү кызматкерлеринин бардыгы алар менен таанышуусун камсыз кылууга милдеттүү.
3-глава. Антифрод-контролдоону техникалык ишке ашыруу
6. МФУлар ички сыяктуу эле, тышкы алдамчылыкка жол бербөө үчүн обочо туруп/аралыктан тейлөө маалыматтык системаларында алдамчылыкка каршы аракеттерди көрүү системаларын колдонууга киргизүүгө милдеттүү. Бул системалар обочо туруп/аралыктан тейлөө системалары аркылуу өткөрүлгөн ар бир транзакцияга алдамчылык тобокелдик боюнча мониторинг жүргүзүп, баа берип турууга тийиш. Бул системаларды эки ыкмада ишке ашырууга жол берилет:
- обочо туруп/аралыктан тейлөөнүн бардык автоматташтырылган системалары менен өз ара иш алып барган өзүнчө, көз карандысыз программалык же программалык-аппараттык комплекс түрүндө;
- алдамчылыкка каршы аракеттенүүнүн адистештирилген модулун түздөн-түз ар бир обочо туруп/аралыктан банктык тейлөө автоматташтырылган системаларына интеграциялоо аркылуу.
7. Обочо туруп/аралыктан тейлөө маалыматтык системаларындагы ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасы эрежелердин, шаблондордун жана талдоонун жыйынтыктарынын негизинде ар бир ишке ашырылган транзакцияга карата алдамчылык тобокелдигин баалоого тийиш.
Ички жана тышкы алдамчылыкка каршы аракеттерди көрүү системасы кеминде төмөнкүлөрдү камсыз кылышы зарыл:
- транзакцияларды базалык текшерүү;
- кардардын типтүү жүрүм-турум шаблондору менен салыштыруу (тиешелүү маалыматтар болгондо);
- алдын ала аныкталган критерийлер боюнча шектүү транзакцияларды бөгөттөө же токтотуу.
8. Маалыматтык системаларда ички жана тышкы алдамчылыкка каршы аракеттерди көрүү үчүн программалык камсыздоо колдонулганда, МФУ ишке ашырылган архитектуранын, иштөө принциптеринин, ушул жобонун талаптарына ылайык колдонуудагы тобокелдиктерди баалоо ыкмаларын толук чагылдыруу менен тиешелүү билдирүүнү Улуттук банктын дарегине жөнөтүүсү зарыл.
9. Толук автоматташтыруу мүмкүн болбогон учурда, жооптуу кызматкерлерге колго талдоого жол берилет.
4-глава. Тобокелдиктерди категорияга бөлүү жана инциденттер боюнча көрүлгөн аракеттер
10. Алдамчылык тобокелдигин баалоонун натыйжасында, система кеминде үч белгинин бирин ыйгарууга тийиш:
- төмөн тобокелдик: транзакция коопсуз;
- орточо тобокелдик: транзакция шектүү жана алдамчылык болушу мүмкүн;
- жогору тобокелдик: транзакция алдамчылык болуп саналат.
11. Кардардын стандарттуу иш-аракетинен олуттуу четтөөсүнүн же факторлордун жыйындысынын негизинде транзакцияга тобокелдиктин орточо деңгээлин ыйгарууда МФУлар аны милдеттүү түрдө текшерүүгө тийиш. Текшерүү МФУнун ыйгарым укуктуу кызматкери тарабынан автоматтык түрдө же колго жүргүзүлүшү мүмкүн. Текшерүүнүн жыйынтыгы боюнча МФУ төмөнкү иш-аракеттердин бирин же бир нечесин аткарууга милдеттүү:
- жеткиликтүү байланыш каналдарын (мобилдик тиркеме, телефон жана башкалар) колдонуу менен мүмкүн болгон алдамчылык транзакция жөнүндө кардарга дароо маалымдоо;
- кардардан алдамчылык аракеттерге ниети жок экенин жана операцияны ыктыярдуу ишке ашыргандыгын тастыктаган маалыматтарды алганга чейин транзакцияны аткарууну токтотуу;
- тобокелдик деңгээлин кайра баалоо жана транзакцияга жаңы деңгээл ыйгаруу: төмөн же жогорку;
- алдамчылыкка каршы аракеттерди көрүү системанын эрежелерине жана шаблондорун тобокелдик деңгээли жогору транзакцияларды талдоодо аныкталган алдамчылык операциялары белгилери менен толуктоо аркылуу зарыл өзгөртүүлөрдү киргизүү;
- алдамчылыкка каршы аракеттерди көрүү системасында жүргүзүлгөн текшерүү жөнүндө толук маалыматтын, анын ичинде алынган жыйынтыктардын, маалыматтардын, чечим кабыл алган кызматкерлер жөнүндө маалыматтын жана кардарга берилген билдирүүлөрдүн кеминде 3 (үч) жыл сакталышын камсыз кылуу.
12. Төмөн тобокелдик деңгээли, колдонуучунун адаттагы иш-аракетине туура келген, андан бир аз гана четтеген же болбосо алгач ыйгарылган орточо тобокелдик деңгээлинен кийин текшерүүдөн ийгиликтүү өткөн транзакцияларга ыйгарылууга тийиш.
13. МФУлар жогорку тобокелдик деңгээлин ыйгарууда шектүү же алдамчылык иш-аракеттерге байланыштуу идентификаторлордун жана атрибуттардын ички реестрин түзүүгө жана колдоого милдеттүү.
Реестрде кеминде төмөнкүлөр камтылышы зарыл:
- телефон номерлери;
- шектүү аракеттерди жасаган кардарлардын эсеп жазууларынын ID;
- ошол кардарга мүнөздүү эмес кирүүлөр ишке ашырылган түзүлүштөр;
- талдоонун жүрүшүндө аныкталган башка атрибуттар.
Бул реестр жаңы билдирмелер же операциялар боюнча тобокелдикти кийинки баалоодо, бөгөттөө же кошумча текшерүү мүмкүнчүлүгү менен колдонулушу керек.
14. Төмөнкүлөргө байланыштуу операциялардын баардыгына алдамчылык тобокелдигин баалоо жүргүзүлүүгө тийиш:
- микрокредиттерди берүү;
- кардар жөнүндө негизги маалыматты (байланыш маалыматтары, реквизиттер ж.б.) өзгөртүү;
- кыска убакыт ичинде кредит алууга кайрадан билдирме берүү;
- карыздык каражаттарды мурда шектүү катары байкалган эсептерге которуу (анын ичинде реестрден алынган);
- карызды мурда кардар менен байланышы жок булактардан төлөө;
- МФУ тарабынан ички саясаттын алкагында аныкталган башка операциялар.
5-глава. Алдамчылык операциялардын негизги белгилери
15. Операцияларды жана билдирмелерди баалоо иши кардардын иш-аракеттеринин профилиндеги четтөөлөрдү же шектүү белгилерди аныктаган эрежелердин жана шаблондордун топтомуна негизделүүгө тийиш, аларга төмөнкүлөр кирет, бирок булар менен гана чектелбейт:
- бир кардардан же кардарлар тобунан кредит алууга берилген билдирмелердин санынын аномалдуу көбөйүшү;
- ар башка кардарлардан келген арыздардын окшоштугу (IP-даректер, түзүлүштөр, суммалар ж.б.);
- кредиттин суммасынын же мөөнөттөрүнүн карыз алуучунун типтүү профилине дал келбестиги;
- арыз кардар үчүн мүнөздүү эмес аномалдуу убакытта берилиши;
- жаңы мобилдик түзүлүштү колдонуу;
- системада көп жолу ийгиликсиз авторизациядан өтүү аракеттери;
- байланыш маалыматын тез-тез алмаштыруу;
- операциянын белгилүү алдамчылык схемаларынын белгилерине дал келиши;
- анкеталык маалыматтардын (үй кожойкеси, жумушсуз ж.б.) транзакциялардын жыштыгына жана суммасына дал келбестиги;
- жеткиликтүүлүк режиминин өзгөрүшү, жаңы авторизация ыкмаларын кошуу же бул кардар үчүн мүнөздүү эмес кирүү ыкмасын өзгөртүү;
- МФУнун алдамчылыкты алдын алуу боюнча саясатынын алкагында аныкталган башка критерийлер.
6-глава. Операцияларды токтотуу жана кардарлар менен өз ара иш алып баруу милдеттери
16. МФУ төмөнкү учурларда операцияларды 30 күнгө чейин токтото турууга же бөгөт коюуга милдеттүү:
- ушул Жобонун 15-пунктунда белгиленген алдамчылык операциялардын негизги белгилерине ылайык келген белгилер аныкталса;
- кардардан операцияны өз алдынча ишке ашыргандыгын түздөн-түз тастыктаган маалымат жок болсо;
- кардар алдамчылык иш-аракеттер жөнүндө билдирсе.
17. МФУлар аралыктан тейлөө системаларында жеке адамдар алдамчылык иш-аракеттери жөнүндө билдирме берүү жана андан кийин укук коргоо органдарына кайрылуусу үчүн тиешелүү документтерди түзүү мүмкүнчүлүгүн караштырышы керек.
Мындай мүмкүнчүлүк төмөнкүлөрдү камсыз кылган өзүнчө функция түрүндө ишке ашырылууга тийиш:
- МФУнун бөлүмдөрүнө кайрылуусуз эле күнү-түнү жеткиликтүү болууга;
- алдамчылык операциялар жөнүндө билдирүүлөрдү берүү үчүн гана каралган өзүнчө байланыш каналынын болушу;
- транзакциянын негизги параметрлерин көрсөтүү мүмкүнчүлүгү менен билдирүүнү жөнөкөй, интуитивдик түшүнүктүү формада берүү: даталар, суммалар, алуучунун реквизиттери, жагдайлардын сүрөттөлүшү жана далилдердин болушу;
- МФУнун маалыматтык системаларында билдирүү берүү фактысын убактысын жана кардардын идентификаторун автоматтык түрдө белгилөө менен каттоо;
- транзакцияны токтотуу жана талдоо жол-жобосун баштоо.
Көрсөтүлгөн функция аркылуу берилген билдирүү дароо каралып, транзакцияны баалоо боюнча тиешелүү чаралар көрүлгөндөн кийин кардарга көрүлгөн чаралар, анын ичинде укук коргоо органдарына кайрылуу боюнча сунуш-көрсөтмөлөр жөнүндө маалымдоо зарыл.
18. МФУлар кардарга жеткиликтүү байланыш каналдары (мобилдик тиркеме, электрондук почта, кыска билдирүүлөр кызматы (SMS), телефон чалуу жана башка байланыш каналдары) аркылуу операция токтотулгандыгы жөнүндө дароо маалымдоого милдеттүү.
7-глава. Идентификаторлордун тизмесин жүргүзүү жана кайталоолорго мониторинг жүргүзүү
19. Тейлөөгө тыюу салынган идентификаторлор боюнча бардык транзакциялар кардарга талапка ылайык маалымдоо менен четке кагылууга тийиш.
МФУлар идентификаторлорду тейлөөгө тыюу салынган реестрге киргизүү тартибин, ошондой эле каталар аныкталганда же операция кардар тарабынан өз алдынча жүргүзүлгөндүгү тастыкталган учурда жазууларды андан чыгаруу тартибин жөнгө салган ички жол-жоболорду жана документтерди иштеп чыгууга тийиш.
Тейлөөгө тыюу салынган идентификаторлорго карата транзакция ишке ашырылгандыгы фактылары аныкталган учурда, ошондой эле кредиттерди берүүдө Улуттук банктын ченемдик укуктук актыларында белгиленген талаптар бузулгандыгы фактылары аныкталган учурда, МФУлар кардарга мындай транзакциянын натыйжасында келтирилген зыяндын ордун толтурууга милдеттүү.
20. Тейлөөгө тыюу салынган идентификаторлордун реестри мамлекеттик органдардан жана Улуттук банк аркылуу алынган тигил же бул кардардын идентификаторунун алдамчылык мүнөзү жөнүндө так маалыматтын негизинде МФУнун ыйгарым укуктуу кызматкерлери тарабынан колго толукталышы мүмкүн.
21. Тейлөөгө тыюу салынган идентификаторлор реестри, жазуулардын толуктугун жана коопсуз сакталышын камсыз кылуу менен МФУнун кызматкерлеринин жана үчүнчү жактардын уруксатсыз кийлигишүүсүнө жол бербөө менен коопсуз жүргүзүлүүгө тийиш.
Реестрге кирүүгө көп факторлуу аутентификацияны колдонуу менен МФУнун ыйгарым укуктуу кызматкерлерине гана уруксат берилет.
22. Системадагы бардык өзгөртүүлөр жооптуу адамды, өзгөртүүлөрдү киргизүү убактысын жана түзөтүү үчүн негиздерди көрсөтүү менен жагдайларды каттоо журналында катталууга тийиш. Жагдайларды каттоо журналынан алынган маалыматтар кеминде 5 жыл сакталууга тийиш.
8-глава. Алдамчылыкка каршы аракеттерди көрүү системанын (антифрод-система) натыйжалуулугун баалоо
23. МФУлар алдамчылыкка каршы аракеттенүү чараларынын натыйжалуулугуна мониторинг жүргүзүү системаларын, анын ичинде төмөнкү көрсөткүчтөрдү иштеп чыгып, ишке киргизүүгө тийиш:
- алдын ала бөгөт коюлган алдамчылык учурларынын саны;
- туура эмес аныкталып, токтотулган операциялардын үлүшү (жаңылыш бөгөт коюлган транзакциялар);
- жагдайларга карата чара көрүү убактысы;
- аныкталган жана документтештирилген алдамчылык ыкмаларынын саны.
24. Натыйжалуулукту баалоо жыйынтыктары документтештирилүүгө жана Улуттук банкка чейрек ичинде кеминде 1 (бир) жолу берилүүгө тийиш.
9-глава. Системаны тесттен өткөрүү жана актуалдаштыруу боюнча милдеттер
25. МФУлар системалардын натыйжалуулугун, тактыгын жана жаңы кооптуу учурларга туруштук берүү мүмкүнчүлүгүн баалоо үчүн ички жана тышкы алдамчылыкка каршы аракеттенүү системаларын үзгүлтүксүз негизде тесттен өткөрүп турууга тийиш.
Тест жылына кеминде бир жолу, ошондой эле системага олуттуу өзгөртүүлөр киргизилгенде жүргүзүлөт.
Төмөнкү тесттердин түрлөрү милдеттүү түрдө өткөрүлүүгө тийиш:
- системанын туруктуулугун текшерүү үчүн массалык алдамчылык чабуулдарынын моделин түзүү каралган стресс-тесттер;
- алдамчылык схемаларынан корголушун тесттен өткөрүү;
- алдамчылыктын актуалдуу ыкмаларынын жана түрлөрүнүн негизинде жаңы алгоритмдерди тесттен өткөрүү.
Тесттен өткөрүүнүн жыйынтыгы боюнча МФУлар аныкталган жогору деңгээлде маанилүү чабал жактарын четтетүү үчүн 30 (отуз) жумуш күнү ичинде, ал эми башка учурларда - 60 (алтымыш) жумуш күнү ичинде, тиешелүү корректировкалоо чараларын иштеп чыгып, колдонууга киргизүүгө тийиш. Мөөнөттөр МФУнун техникалык корутундусунун негизинде узартылышы мүмкүн.
26. МФУлар тестирлөөнүн жыйынтыктарын документтештирүүгө жана аларды жыл сайын Улуттук банкка 1-февралга чейин берүүгө тийиш.
Тестирлөө боюнча документтер кеминде 5 жыл сакталууга тийиш.