Toggle Dropdown
5
Об утверждении Требований к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы
Постановление Правления Национального Банка Республики Казахстан от 24 августа 2012 года № 269.
Toggle Dropdown
Редакция с изменениями и дополнениями по состоянию на 28.01.2016 г.
Toggle Dropdown
В целях реализации Закона Республики Казахстан от 30 марта 1995 года «О Национальном Банке Республики Казахстан» Правление Национального Банка Республики Казахстан ПОСТАНОВЛЯЕТ:
Toggle Dropdown
1. Утвердить прилагаемые Требования к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы.
Toggle Dropdown
2. Признать утратившим силу постановление Правления Национального Банка Республики Казахстан от 28 ноября 2008 года № 95 «Об утверждении Инструкции о требованиях к организационным мерам и программно-техническим средствам, обеспечивающим доступ банков и организаций, осуществляющих отдельные виды банковских операций, в платежные системы Республиканского государственного предприятия на праве хозяйственного ведения «Казахстанский центр межбанковских расчетов Национального Банка Республики Казахстан» (зарегистрированное в Реестре государственной регистрации нормативных правовых актов под № 5411, опубликованное 6 февраля 2009 года в газете «Юридическая газета» № 19 (1616).
Toggle Dropdown
3. Настоящее постановление вводится в действие по истечении шести месяцев после его первого официального опубликования.
Toggle Dropdown
4. Приостановить до 1 января 2014 года действие пункта 2 прилагаемых Требований к организационным мерам и программно-техническим средствам, обеспечивающим доступ банкам и организациям, осуществляющим отдельные виды банковских операций, в платежные системы, установив, что в период приостановления данный пункт действует в следующей редакции:
Toggle Dropdown
«2. Требования распространяют свое действие на всех пользователей платежной системы, за исключением Национального Банка Республики Казахстан».
Toggle Dropdown
Председатель
Toggle Dropdown
Национального Банка Г. Марченко
Toggle Dropdown
Утверждена
постановлением Правления
Национального Банка
Республики Казахстан
от 24 августа 2012 года № 269
Toggle Dropdown
3
Требования к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы
Toggle Dropdown
1. Общие положения
Toggle Dropdown
1.Требования к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы (далее - Требования), разработаны в соответствии с Законом Республики Казахстан от 30 марта 1995 года «О Национальном Банке Республики Казахстан» (далее - Закон о Национальном Банке) и устанавливают требования к организационным мерам и программно-техническим средствам, обеспечивающим доступ в платежные системы Республиканского государственного предприятия на праве хозяйственного ведения «Казахстанский центр межбанковских расчетов Национального Банка Республики Казахстан» (далее - платежная система).
Toggle Dropdown
1
2. Требования распространяют свое действие на всех пользователей платежной системы.
Toggle Dropdown
3. В Требованиях используются следующие понятия:
Toggle Dropdown
1) аутентификация - комплекс мер для подтверждения подлинности участия Республиканского государственного предприятия на праве хозяйственного ведения «Казахстанский центр межбанковских расчетов Национального Банка Республики Казахстан» (далее - Центр) и пользователей платежной системы при обмене сообщениями платежной системы, а также для подтверждения подлинности таких сообщений;
Toggle Dropdown
2) средства контроля доступа - технические, программные или другие средства, позволяющие фиксировать информацию о доступе к объектам;
Toggle Dropdown
3) ключевая информация - криптографические ключи или другая информация, позволяющая осуществлять криптографические преобразования информации;
Toggle Dropdown
4) операционный риск - риск, связанный с нарушениями в работе информационных систем или внутренних процессов, человеческими ошибками, сбоями или нарушениями в управлении платёжной системой, в том числе вследствие внешних событий;
Toggle Dropdown
5) несанкционированный доступ - доступ к информационным и программным ресурсам с нарушением установленного пользователем платежной системы порядка доступа к ним;
Toggle Dropdown
6) программно-аппаратный комплекс защиты от несанкционированного доступа - система защиты персонального компьютера от использования посторонними лицами, а также для разграничения полномочий зарегистрированных пользователей по доступу к информационным и программным ресурсам;
Toggle Dropdown
7) нестандартные ситуации - ситуации, приведшие к сбоям (нарушениям) в функционировании программно-технического комплекса пользователя платежной системы вследствие возникновения операционного риска;
Toggle Dropdown
8) пользователь платежной системы - юридические лица, заключившие договор с Центром об оказании услуг в платежной системе, и Центр;
Toggle Dropdown
9) информационная система пользователя платежной системы - программное обеспечение пользователя платежной системы, используемое для формирования или преобразования электронных документов, предназначенных для дальнейшего направления в платежную систему посредством терминала платежной системы;
Toggle Dropdown
10) программно-технический комплекс пользователя платежной системы - технические, программные или другие средства, обеспечивающие работу пользователя в платежной системе, включающие информационную систему, рабочее место пользователя платежной системы, терминалы платежной системы, средства коммуникации (передачи данных) с платежной системой;
Toggle Dropdown
11) основной центр программно-технического комплекса пользователя платежной системы (далее - основной центр) - программно-технический комплекс пользователя платежной системы, обеспечивающий работу пользователя в платежной системе в обычном (повседневном) режиме;
Toggle Dropdown
12) резервный центр программно-технического комплекса пользователя платежной системы (далее - резервный центр) - резервный программно-технический комплекс пользователя платежной системы, обеспечивающий работу пользователя в платежной системе при возникновении нестандартных ситуаций или проведении плановых тестовых работ в основном центре;
Toggle Dropdown
13) рабочее место пользователя платежной системы - персональный компьютер (сервер), на котором установлен терминал платежной системы, обеспечивающий доступ в платежную систему;
Toggle Dropdown
14) подразделение безопасности пользователя платежной системы - структурное подразделение пользователя платежной системы, обеспечивающее безопасность и защиту информационных и программных ресурсов пользователя платежной системы;
Toggle Dropdown
15) терминал платежной системы - специальное программное обеспечение, обеспечивающее доступ в платежную систему, установленное у пользователей платежной системы;
Toggle Dropdown
16) приложение терминала платежной системы - специальное программное обеспечение, предназначенное для удаленной работы с терминалом платежной системы.
Toggle Dropdown
4. Процедуры обмена и форматы сообщений, применяемые в платежной системе, устанавливаются Центром.
Toggle Dropdown
2. Размещение рабочего места пользователя платежной системы
Toggle Dropdown
5. Рабочее место пользователя платежной системы размещается в помещении пользователя платежной системы с ограниченным доступом (далее - Помещение). Не допускается размещение в Помещении рабочих мест, не предназначенных для работы с платежной системой, за исключением рабочих мест работников, выполняющих функции операторов рабочего места пользователя платежной системы.
Toggle Dropdown
6. Помещение оборудуется металлическими и (или) усиленными от проникновения входными дверями, на которые устанавливаются механические и (или) электромеханические замки.
Toggle Dropdown
7. Двери Помещения оборудуются средствами контроля доступа для осуществления мониторинга событий доступа в Помещение в режиме реального времени и записи событий доступа в Помещение в электронном журнале с возможностью получения отчета о событиях доступа в Помещение. Архив событий электронного журнала хранится пользователем платежной системы не менее шести месяцев.
Toggle Dropdown
8. Рабочее место пользователя платежной системы обеспечивается средствами защиты информации от утечки по электромагнитным каналам или жидкокристаллическим монитором с подключением его по цифровому интерфейсу.
Toggle Dropdown
9. При расположении Помещения на первых и последних этажах зданий, а также при наличии рядом с окнами балконов, пожарных лестниц, прилегающих крыш иных строений, окна Помещения оборудуются металлическими решетками или аналогичными средствами защиты, предназначенными для предотвращения физического проникновения в Помещение путем разбития оконных стекол.
Toggle Dropdown
10. Двери и окна Помещения оборудуются исправной охранной сигнализацией.
Toggle Dropdown
11. За входом в Помещение, а также за рабочим местом пользователя платежной системы устанавливается видеонаблюдение с возможностью записи видеосигналов. Допускается срабатывание запуска записи видеосигналов на движение объектов. Архив записи видеосигналов хранится не менее периода контроля целостности печатей или пломб на системном блоке рабочего места пользователя платежной системы, установленного внутренними документами пользователя платежной системы.
Toggle Dropdown
11-1. Доступ в помещение имеют лица, допущенные к работе с платежной системой. Посещение Помещения лицами, не допущенными к работе с платежной системой, за исключением случаев возникновения нестандартных ситуаций, допускается только в присутствии лица, допущенного к работе с платежной системой.
Toggle Dropdown
1
12. При создании рабочего места пользователя платежной системы, получившего доступ в платежную систему, или переносе рабочего места пользователя платежной системы на новое место пользователь платежной системы в течение десяти рабочих дней с момента эксплуатации рабочего места пользователя платежной системы уведомляет об этом Национальный Банк Республики Казахстан (далее – Национальный Банк).
Toggle Dropdown
3. Взаимодействие пользователя платежной системы и Центра
Toggle Dropdown
13. Аутентификация пользователя платежной системы и Центра осуществляется путем двухстороннего обмена информацией с использованием средств криптографической защиты.
Toggle Dropdown
14. При возникновении ошибки в процессе аутентификации в платежной системе выдается сообщение об ошибке и связь разрывается.
Toggle Dropdown
15. Рабочее место пользователя платежной системы содержит средства, необходимые для обеспечения соединения по протоколу TCP/IP с прикладными серверами Центра, обеспечивающими работоспособность пользователя платежной системы.
Toggle Dropdown
16. Договор, заключаемый между пользователем платежной системы и юридическим лицом, обеспечивающим используемый для взаимодействия с платежной системой канал передачи данных, предусматривает ответственность при сбоях в работе такого канала передачи данных.
Toggle Dropdown
17. Пункт исключен (см. сноску)
Toggle Dropdown
4. Терминал платежной системы
Toggle Dropdown
18. Терминал платежной системы осуществляет прием и передачу сообщений платежной системы и является обязательным для использования пользователем платежной системы.
Toggle Dropdown
19. Терминал платежной системы обрабатывает сообщения платежной системы в соответствии с процедурами обмена и форматами сообщений, применяемыми в платежной системе.
Toggle Dropdown
20. Терминал платежной системы выполняет следующие функции:
Toggle Dropdown
1) аутентификация пользователя платежной системы и Центра;
Toggle Dropdown
2) обеспечение конфиденциальности и аутентификации передаваемых и получаемых сообщений;
Toggle Dropdown
3) передача и прием сообщений от пользователя платежной системы к Центру и от Центра к пользователю платежной системы;
Toggle Dropdown
4) проверка целостности полученных сообщений платежной системы;
Toggle Dropdown
5) проверка целостности терминала платежной системы;
Toggle Dropdown
6) применение ключевой информации;
Toggle Dropdown
7) формирование и проверка электронной цифровой подписи сообщений;
Toggle Dropdown
8) проверка принадлежности электронной цифровой подписи сообщения пользователю платежной системы или Центру.
Toggle Dropdown
21. Терминал платежной системы обеспечивает ведение электронных журналов, в которых регистрируются следующие ключевые события и действия операторов и администраторов рабочего места пользователя платежной системы:
Toggle Dropdown
1) время и дата открытия и закрытия терминала платежной системы;
Toggle Dropdown
2) время и дата соединения с Центром и отсоединения от Центра;
Toggle Dropdown
3) время начала и время завершения действий операторов и администраторов платежной системы над сообщениями платежной системы, описание совершенных действий.
Toggle Dropdown
22. Доступ операторов и администраторов рабочего места пользователя платежной системы к терминалу платежной системы либо к его приложению обеспечивается только после успешного выполнения процедур идентификации и аутентификации.
Toggle Dropdown
23. Эксплуатация терминала платежной системы осуществляется с использованием технических средств, которые обеспечивают надежную и бесперебойную работу терминала платежной системы и соответствуют требованиям, указанным в документации к терминалу платежной системы.
Toggle Dropdown
24. Терминал платежной системы либо его приложение устанавливается на специально выделенном для этих целей персональном компьютере (сервере), имеющем инвентарный номер учета и паспорт с подробными данными по конфигурации, аппаратным и программным средствам, установленным на нем.
Toggle Dropdown
25. Администрирование терминала платежной системы или его приложения осуществляется непосредственно с рабочего места пользователя платежной системы и в присутствии офицера безопасности рабочего места пользователя платежной системы.
Toggle Dropdown
25-1. Работа с терминалом платежной системы осуществляется с рабочего места пользователя платежной системы. Не допускается установка и использование систем удаленного доступа на рабочем месте пользователя платежной системы. Встроенные службы удаленного доступа к рабочему месту пользователя платежной системы удаляются или отключаются.
Toggle Dropdown
26. В случае выявления некорректной работы терминала платежной системы, при которой может быть нанесен ущерб пользователям платежной системы или Центру, последний закрывает доступ этому терминалу платежной системы в платежную систему с одновременным извещением пользователя платежной системы и указанием соответствующих причин.
Toggle Dropdown
27. Обязательным условием подключения пользователя платежной системы к платежной системе является использование средства криптографической защиты информации, которое обеспечивает:
Toggle Dropdown
1) механизм формирования и проверки электронной цифровой подписи;
Toggle Dropdown
2) конфиденциальность информации (шифрование данных);
Toggle Dropdown
3) целостность передаваемой информации (имитационная защита данных);
Toggle Dropdown
4) целостность хранимой информации и программного обеспечения (хэширование данных).
Toggle Dropdown
5. Ключевая информация
Toggle Dropdown
28. Ключевая информация находится на внешнем носителе. Доступ к ключевой информации предоставляется только операторам рабочего места пользователя платежной системы.
Toggle Dropdown
29. Ключевая информация загружается в терминал платежной системы только с внешнего носителя. Наличие несанкционированных копий ключевой информации, в том числе на жестком диске рабочего места пользователя платежной системы, не допускается.
Toggle Dropdown
30. Порядок хранения и использования внешних носителей с ключевой информацией исключает возможность несанкционированного доступа к ним.
Toggle Dropdown
31. Лица, имеющие доступ к ключевой информации, обеспечивают сохранность и неразглашение информации, полученной в результате работы с платежной системой.
Toggle Dropdown
32. Плановая смена ключевой информации осуществляется не реже одного раза в год.
Toggle Dropdown
33. Для хранения внешних носителей с ключевой информацией в помещении работников, ответственных за хранение внешних носителей с ключевой информацией, устанавливаются сейфы, оборудованные запирающими устройствами. При неиспользовании ключевой информации внешние носители с ключевой информацией находятся в сейфах.
Toggle Dropdown
34. В случаях увольнения работников, имевших доступ к ключевой информации, или выявления попытки несанкционированного доступа к ключевой информации производится внеплановая смена ключевой информации. Новая ключевая информация вводится в действие не позднее дня увольнения работника, имеющего доступ к ключевой информации, либо не позднее дня выявления попытки несанкционированного доступа к ключевой информации.
Toggle Dropdown
35. Процедуры по хранению и уходу за внешними носителями с ключевой информацией осуществляются в соответствии с рекомендациями изготовителя.
Toggle Dropdown
36. Устаревшая ключевая информация хранится пользователем платежной системы в течение срока хранения электронных документов, подписанных или зашифрованных с использованием этой ключевой информации.
Toggle Dropdown
37. Пользователю платежной системы не допускается:
Toggle Dropdown
1) снимать несанкционированные копии ключевой информации;
Toggle Dropdown
2) знакомить с содержанием внешних носителей с ключевой информацией или передавать их лицам, не имеющим к ним доступ;
Toggle Dropdown
3) выводить ключевую информацию на дисплей или принтер;
Toggle Dropdown
4) использовать внешний носитель с ключевой информацией в режимах, не предусмотренных условиями функционирования, установленными его производителем;
Toggle Dropdown
5) записывать на внешний носитель с ключевой информацией постороннюю информацию;
Toggle Dropdown
6) использовать чужую ключевую информацию.
Toggle Dropdown
6. Требования к рабочему месту пользователя платежной системы
Toggle Dropdown
38. На рабочем месте пользователя платежной системы устанавливается программно-аппаратный комплекс защиты от несанкционированного доступа, включающий в себя средства опознавания пользователя, возможность ведения электронных журналов в течение срока хранения электронных документов платежной системы с целью контроля событий, связанных с доступом к рабочему месту пользователя платежной системы и действиями пользователей.
Toggle Dropdown
39. На рабочее место пользователя платежной системы устанавливаются средства обнаружения вредоносных программного кода и/или программы. В случае выявления факта заражения данная информация немедленно сообщается в подразделение безопасности пользователя платежной системы.
Toggle Dropdown
40. Установка на рабочем месте пользователя платежной системы аппаратных и программных средств, не предусмотренных Требованиями и не предназначенных для решения задач по подготовке, обработке, передаче или ведения электронных документов в рамках платежной системы, не допускается.
Toggle Dropdown
41. Одному системному имени пользователя, по которому идентифицируется пользователь на входе в информационные системы пользователя платежной системы, соответствует одно физическое лицо.
Toggle Dropdown
42. Системный блок рабочего места пользователя платежной системы опечатывается или опломбируется с указанием на стикере или пломбе даты последнего опечатывания или опломбирования и инвентарного номера учета персонального компьютера.
Toggle Dropdown
43. Порядок хранения и использования технических средств, паролей или другой информации, обеспечивающих доступ к рабочему месту пользователя платежной системы, исключает возможность их несанкционированного использования.
Toggle Dropdown
44. Права по установлению и изменению настроек средств защиты от несанкционированного доступа рабочего места пользователя платежной системы предоставляются только работникам, выполняющим функции офицера безопасности рабочего места пользователя платежной системы.
Toggle Dropdown
1
45. Порядок доступа к ресурсам (дисковое пространство, директории, сетевые ресурсы, базы данных), выделенным для накопления в них информации для передачи в платежную систему, получения информации из платежной системы, хранения, архивирования либо другой обработки информации, исключает возможность доступа к этим ресурсам лиц, не допущенных к работе с ними.
Toggle Dropdown
46. Порядок доступа к рабочему месту пользователя платежной системы посредством сети и иных технических каналов передачи данных исключает возможность несанкционированного доступа.
Toggle Dropdown
47. Рабочее место пользователя платежной системы оснащается техническими средствами бесперебойного электропитания, позволяющего осуществлять работу персонального компьютера при отсутствии напряжения в электросети в течение времени, необходимого для корректного завершения работы в системе, но не менее 30 (тридцати) минут.
Toggle Dropdown
1
48. В случае внесения изменений в программное обеспечение, посредством которого осуществляется связь между пользователем платежной системы и Центром, в программно-аппаратный комплекс защиты от несанкционированного доступа рабочего места пользователя платежной системы, а также в технологию передачи электронных документов, подготовленных в информационной системе пользователя платежной системы, на рабочее место пользователя платежной системы, пользователь платежной системы в течение десяти рабочих дней со дня эксплуатации уведомляет об этом Национальный Банк.
Toggle Dropdown
7. Организация работ обслуживающего персонала
Toggle Dropdown
1
49. Лица, допущенные к работе с платежной системой, подразделяются на следующие категории:
Toggle Dropdown
1) администратор рабочего места пользователя платежной системы - лицо, непосредственно осуществляющее администрирование терминала платежной системы;
Toggle Dropdown
2) оператор рабочего места пользователя платежной системы - лицо, непосредственно осуществляющее подготовку, передачу и прием сообщений платежной системы с использованием ключевой информации пользователя платежной системы, а также выработку и регистрацию ключевой информации в Центре в присутствии офицера безопасности рабочего места пользователя платежной системы;
Toggle Dropdown
3) офицер безопасности рабочего места пользователя платежной системы - лицо, обеспечивающее установку и функционирование на рабочем месте пользователя платежной системы программно-аппаратного комплекса защиты информации от несанкционированного доступа, средств защиты информации от утечки по электромагнитным каналам, а также осуществляющее мониторинг за их работоспособностью и за выполнением требований безопасности.
Toggle Dropdown
50. В случае наличия функции создания платежных сообщений в формате МТ 100 и (или) МТ 102 посредством терминала платежной системы либо его приложения при организации работ обслуживающего персонала не допускается исполнение одним лицом функций (полностью или частично) разных категорий лиц, указанных в пункте 49 Требований.
Toggle Dropdown
1
51. Пользователь платежной системы осуществляет ведение следующих внутренних журналов регистрации:
Toggle Dropdown
1) журнал посещений Помещения лицами, не допущенными к работе с платежной системой, с указанием:
Toggle Dropdown
даты, времени входа/выхода посетителя и цели посещения;
Toggle Dropdown
фамилии и подписи посетителя;
Toggle Dropdown
фамилии и подписи сопровождающего лица из числа лиц, допущенных к работе с платежной системой;
Toggle Dropdown
2) журнал использования ключевой информации с указанием:
Toggle Dropdown
даты, времени начала и окончания использования ключевой информации;
Toggle Dropdown
фамилии и подписи лица, использующего ключевую информацию;
Toggle Dropdown
даты замены ключевой информации с указанием причин замены;
Toggle Dropdown
3) журнал опломбирования и проверки целостности пломб и печатей системного блока рабочего места пользователя платежной системы с указанием:
Toggle Dropdown
даты и времени опломбирования или проверки целостности пломб или печатей;
Toggle Dropdown
фамилии и подписи лица, осуществившего опломбирование или проверки целостности пломб или печатей;
Toggle Dropdown
причины опломбирования или проверки целостности пломб или печатей;
Toggle Dropdown
формы и материала пломбы или стикера для опечатывания.
Toggle Dropdown
52. Внутренние журналы регистрации, указанные в пункте 51 Требований, пронумеровываются, прошнуровываются и скрепляются печатью пользователя платежной системы (при ее наличии). Ошибочные записи во внутренних журналах регистрации подлежат корректировке и заверяются подписью лица, допущенного к работе с платежной системой.
Toggle Dropdown
53. Внутренние журналы регистрации, указанные в пункте 51 Требований, хранятся пользователем платежной системы не менее одного года с момента внесения последней записи.
Toggle Dropdown
54. Внутренними документами пользователя платежной системы определяются:
Toggle Dropdown
1) режим работы с платежной системой с указанием времени работы и перерывов, порядка работы в выходные и праздничные дни, а также случаев продления операционного дня платежной системы;
Toggle Dropdown
2) список работников (с указанием должности, фамилии и инициалов), допущенных к работе с платежной системой, с указанием по каждому работнику выполняемых им функций:
Toggle Dropdown
администратора, оператора или офицера безопасности рабочего места пользователя платежной системы;
Toggle Dropdown
архивирования и хранения электронных документов, переданных в платежную систему и полученных из платежной системы;
Toggle Dropdown
мониторинга целостности печатей или пломб на системном блоке рабочего места пользователя платежной системы;
Toggle Dropdown
3) список работников (с указанием должности, фамилии и инициалов), имеющих доступ к ресурсам, указанным в пункте 45 Требований, с указанием уровня доступа и выполняемых функций;
Toggle Dropdown
4) список работников (с указанием должности, фамилии и инициалов) и ресурсов, имеющих доступ к рабочему месту пользователя платежной системы посредством сети и иных технических каналов передачи данных, с указанием целей предоставления доступа;
Toggle Dropdown
5) порядок архивирования и дальнейшего хранения электронных документов, переданных в платежную систему и полученных из платежной системы, с указанием условий, сроков и места их хранения, а также порядка доступа к этим архивам;
Toggle Dropdown
6) порядок хранения и использования технических средств, паролей или другой информации, обеспечивающих доступ к рабочему месту пользователя платежной системы, с указанием условий и мест хранения, процедур доступа к ним и сроков смены;
Toggle Dropdown
7) порядок передачи электронных документов, подготовленных в информационной системе пользователя платежной системы, на рабочее место пользователя платежной системы;
Toggle Dropdown
8) порядок работы с программно-аппаратным комплексом защиты от несанкционированного доступа и средствами обеспечения целостности программного обеспечения, установленными на рабочем месте пользователя платежной системы;
Toggle Dropdown
9) порядок и процедуры работы с терминалом платежной системы;
Toggle Dropdown
10) порядок работы с основным и резервным каналами передачи данных с указанием случаев и процедур перехода с одного канала на другой.
Toggle Dropdown
55. С работников, допущенных к работе в платежной системе, пользователь платежных систем получает специальное обязательство о неразглашении и нераспространении технических средств, паролей или другой информации, обеспечивающих доступ к рабочему месту пользователя платежной системы, а также конфиденциальной и ключевой информации.
Toggle Dropdown
56. При необходимости решения текущих и оперативных вопросов в части безопасности оператор и офицер безопасности рабочего места пользователя платежной системы взаимодействуют с подразделением безопасности пользователя платежной системы.
Toggle Dropdown
57. Пункт исключен (см. сноску)
Toggle Dropdown
С 1 января 2017 года в соответствии с Постановлением Правления Национального Банка РК от 28.01.2016 г. № 35 Требования будут дополнены главой 7-1:
Toggle Dropdown
7-1. Требования к управлению операционным риском и обеспечению непрерывности деятельности пользователя платежной системы
Toggle Dropdown
57-1. В целях управления операционным риском пользователь платежной системы обеспечивает ведение внутренних документов, определяющих:
Toggle Dropdown
1) методы управления операционным риском;
Toggle Dropdown
2) порядок оценки качества и надежности функционирования программно-технического комплекса пользователя платежной системы;
Toggle Dropdown
3) план обеспечения непрерывности деятельности пользователя платежной системы.
Toggle Dropdown
57-2. Пользователь платежной системы обеспечивает функционирование резервного центра для восстановления работы программно-технического комплекса пользователя платежной системы при нестандартных ситуациях, соответствующего условиям, установленным главами 2, 3, 4, 5, 6 и 7 Требований к основному центру, включая требования к рабочему месту пользователя платежной системы и его размещению, терминалу платежной системы, взаимодействию с Центром, порядку использования и хранения ключевой информации, организации работ обслуживающего персонала.
Toggle Dropdown
57-3. Пользователь платежной системы обеспечивает функционирование резервного канала коммуникации (передачи данных) с платежной системой Центра. Предусматривается возможность подключения резервного канала коммуникации к сетевому (коммуникационному) оборудованию резервного и (или) основного центра платежной системы.
Toggle Dropdown
57-4. План обеспечения непрерывности деятельности пользователя платежной системы содержит следующие условия:
Toggle Dropdown
1) местонахождение резервного центра;
Toggle Dropdown
2) порядок информирования руководства пользователя платежной системы и Национального Банка о возникновении нестандартной ситуации, о результатах ее урегулирования;
Toggle Dropdown
3) перечень технических, программных или других средств, обеспечивающих работу пользователя с платежной системой Центра, восстановление которых требуется в резервном центре;
Toggle Dropdown
4) перечень систем жизнеобеспечения, предназначенных для поддержания функционирования программно-технического комплекса пользователя платежной системы, работы персонала (системы электроснабжения, отопления, вентилирования, водоснабжения, канализации, пожаротушения и пожарной сигнализации, охраны зданий), которые используются в резервном центре;
Toggle Dropdown
5) порядок дублирования и резервирования программно-технического комплекса пользователя платежной системы на резервный центр;
Toggle Dropdown
6) бизнес-процессы пользователя платежной системы, подлежащие восстановлению в резервном центре;
Toggle Dropdown
7) список команд восстановления пользователя платежной системы по каждому бизнес-процессу с описанием порядка их действий при переходе на работу резервного центра;
Toggle Dropdown
8) порядок извещения команды восстановления пользователя платежной системы о необходимости перевода работы на резервный центр и ее транспортировки к месту нахождения резервного центра;
Toggle Dropdown
9) контакты для внешнего взаимодействия;
Toggle Dropdown
10) порядок проведения тестирования функционирования резервного центра.
Toggle Dropdown
57-5. При возникновении нестандартной ситуации в основном центре пользователь платежной системы:
Toggle Dropdown
1) обеспечивает перевод программно-технического комплекса пользователя платежной системы на резервный центр.
Toggle Dropdown
Стандартный норматив времени по переводу программно-технического комплекса пользователя платежной системы на резервный центр составляет не более трех часов с момента возникновения нестандартной ситуации.
Toggle Dropdown
При отсутствии возможности соблюдения стандартного норматива времени пользователь платежной системы принимает необходимые меры для перевода работы пользователя платежной системы на резервный центр с учетом необходимости исполнения принятых обязательств по платежам и переводам денег до завершения операционного дня платежной системы Центра;
Toggle Dropdown
2) извещает Национальный Банк по факсу о принятом решении по переводу программно-технического комплекса пользователя платежной системы на резервный центр в течение трех часов после принятия данного решения с последующим представлением на следующий рабочий день оригинала письма;
Toggle Dropdown
3) доводит по факсу до сведения Национального Банка результаты перевода программно-технического комплекса пользователя платежной системы на резервный центр в течение трех часов после завершения работ по переводу с последующим представлением на следующий рабочий день оригинала письма;
Toggle Dropdown
4) доводит по факсу до сведения Национального Банка результаты перевода программно-технического комплекса пользователя платежной системы обратно на основной центр в течение трех часов после завершения работ по переводу с последующим представлением на следующий рабочий день оригинала письма.
Toggle Dropdown
57-6. Пользователем платежной системы не менее одного раза в год проводится тестирование функционирования резервного центра путем планового перевода работы пользователя платежной системы на использование резервного центра. Сведения о планируемых сроках тестирования представляются пользователем платежной системы в Национальный Банк за десять рабочих дней до начала планового перевода работы пользователя платежной системы на использование резервного центра.
Toggle Dropdown
Сведения о результатах тестирования с указанием при наличии выявленных проблем и принятых мер по их устранению представляются пользователем платежной системы в Национальный Банк в течение пяти рабочих дней после завершения мероприятий по возврату работы пользователя платежных систем на основной центр.
Toggle Dropdown
57-7. Документ, регламентирующий методы управления операционным риском, и план обеспечения непрерывности деятельности пользователя платежной системы подлежат ежегодному анализу пользователем платежной системы на предмет необходимости актуализации.
Toggle Dropdown
8. Заключительные положения
Toggle Dropdown
58. При расторжении (окончании срока действия) договора об оказании услуг в платежной системе, заключенного между пользователем платежной системы и Центром, Центр не позднее следующего рабочего дня с момента расторжения договора уведомляет об этом Национальный Банк в соответствии с договором.
Toggle Dropdown
59. Национальный Банк в течение десяти календарных дней со дня получения уведомления, предусмотренного пунктами 12 или 48 Требований, принимает решение о необходимости/отсутствии необходимости проведения проверки пользователя платежной системы.
Toggle Dropdown
При принятии решения о необходимости проведения проверки пользователя платежной системы Национальный Банк в течение двух месяцев со дня принятия указанного решения осуществляет проверку в порядке, установленном Законом о Национальном Банке.