Регулирование

Кредитные бюро Казахстана работают по новым правилам кибербезопасности

С 12 июля 2026 года кредитные бюро Казахстана работают по обновлённым требованиям к информационной безопасности. В них закреплены двухфакторная аутентификация, сроки хранения логов, обновления систем и проверка программного обеспечения.

Кредитные бюро Казахстана работают по новым правилам кибербезопасности
Кредитные бюро Казахстана работают по новым правилам кибербезопасности

С 12 июля 2026 года для кредитных бюро Казахстана действует новая редакция требований к цифровым технологиям и информационной безопасности. Постановление не ограничилось точечной поправкой: документ получил новое название, а сами требования изложены заново в двух приложениях.

Перемены затрагивают и компании, которые передают сведения в кредитные бюро либо получают кредитные отчёты. Условия информационной безопасности должны быть включены в договоры с такими поставщиками и получателями, поэтому выполнение требований касается не только ИТ-служб, но и юридических подразделений.

Что изменилось с 12 июля

Новая редакция устанавливает несколько измеримых обязанностей: использовать двухфакторную аутентификацию в дистанционных сервисах, хранить аудиторский след, вовремя устанавливать критичные обновления и проверять безопасность программного обеспечения. Для бизнеса это превращает общие требования к защите информации в конкретный календарь контроля.

Главная дата для нового постановления — 12 июля 2026 года. При этом в консолидированном тексте базового акта отдельно указано, что редакция его пункта 1 вводится в действие через десять календарных дней после первого официального опубликования. Эти сроки относятся к разным положениям, поэтому юридической команде важно сверять дату с конкретной нормой, а не переносить один срок на весь документ.

Двухфакторный доступ и аудиторский след

Дистанционная идентификация и аутентификация клиента в программном обеспечении кредитного бюро должна проходить с применением двух факторов. Одного пароля для такого сценария недостаточно: кредитному бюро следует проверить, как организованы вход и восстановление доступа.

Отдельно зафиксирован срок хранения аудиторского следа. Не менее трёх месяцев записи должны оставаться в оперативном доступе, а не менее одного года — в архивном. Организации придётся обеспечить не только объём хранения, но и возможность получить нужные записи в пределах установленного периода.

Практическая задача для ИТ- и ИБ-команд — сопоставить правила с реальной архитектурой: какие события попадают в журнал, кто может его читать, как защищается архив и сохраняется ли история после обновления системы. Документ задаёт минимальные сроки, а конкретную схему хранения кредитному бюро нужно выстроить в своей инфраструктуре.

Месяц на критичные обновления

Критичные обновления безопасности цифровых систем необходимо устанавливать не позднее одного месяца после их публикации и распространения производителем. Процесс управления уязвимостями должен фиксировать как дату выпуска обновления, так и дату его установки, иначе соблюдение месячного срока будет трудно подтвердить.

Проверка дистанционного программного обеспечения тоже формализована. Минимальный набор включает статический анализ исходного кода и анализ компонентов или сторонних библиотек. Для сервисов, собранных из множества внешних зависимостей, результаты такого тестирования служат практическим подтверждением исполнения требования.

Ещё один ежегодный срок приходится на 20 января. Не позднее этой даты кредитное бюро должно передать уполномоченному органу информацию о состоянии своей системы управления информационной безопасностью за предыдущий отчётный год. Для подготовки такой отчётности стоит заранее определить владельцев данных и перечень подтверждающих материалов.

Требования нужно закрепить в договорах

Требования кредитного бюро к поставщикам информации и получателям кредитных отчётов должны стать частью договоров о предоставлении информации и получении отчётов. Формулировки договоров должны отражать именно те требования кредитного бюро, которые применимы к поставщикам и получателям.

Компаниям из этой цепочки стоит проверить действующие шаблоны договоров, распределение ответственности и соответствие фактических процессов закреплённым требованиям. Сам документ не заменяет индивидуальную юридическую оценку, но прямо связывает исполнение правил с отношениями между бюро, поставщиками информации и получателями отчётов.

Кредитным бюро важно контролировать четыре контура: дистанционный доступ, журналирование, обновления и тестирование программного обеспечения. Поставщикам данных и получателям отчётов нужно параллельно проверить договоры. Такой чек-лист не отменяет чтение действующей редакции акта, но помогает не пропустить его конкретные сроки и обязанности.

Источники материала

  1. О внесении изменения в постановление Правления Национального Банка Республики Казахстан от 27 сентября 2018 года № 228
  2. Об утверждении Требований к использованию цифровых технологий и обеспечению информационной безопасности...

Опубликовано 2026-09-15T00:07:35.828Z · Belmont Privé Advisory

Постоянная ссылка на материал