Об утверждении Правил проведения аудита информационных систем
Приказ Министра информации и коммуникаций Республики Казахстан от 13 июня 2018 года № 263. Зарегистрирован в Министерстве юстиции Республики Казахстан 29 июня 2018 года № 17141
В соответствии с подпунктом 22) статьи 7 Закона Республики Казахстан «Об информатизации» ПРИКАЗЫВАЮ:
Преамбула изложена в новой редакции Приказа Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (см. редакцию от 13.06.2018 г.)(изменение вводится в действие с 15.03.2026 г.)
2. Признать утратившим силу приказ исполняющего обязанности Министра по инвестициям и развитию Республики Казахстан от 28 января 2016 года № 134 «Об утверждении Правил проведения аудита информационных систем» (зарегистрирован в Реестре государственной регистрации нормативных правовых актов под № 13258, опубликован 10 марта 2016 года в информационно-правовой системе «Әділет»).
2) в течение десяти календарных дней со дня государственной регистрации настоящего приказа направление его в Республиканское государственное предприятие на праве хозяйственного ведения «Республиканский центр правовой информации» для официального опубликования и включения в Эталонный контрольный банк нормативных правовых актов Республики Казахстан;
4) в течение десяти рабочих дней после государственной регистрации настоящего приказа представление в Юридический департамент Министерства информации и коммуникаций Республики Казахстан сведений об исполнении мероприятий, предусмотренных подпунктами 1), 2) и 3) настоящего пункта.
1. Настоящие Правила проведения аудита информационных систем (далее – Правила) разработаны в соответствии с подпунктом 22) статьи 7 Закона Республики Казахстан «Об информатизации» (далее – Закон) и определяют порядок проведения аудита информационных систем.
Пункт 1 изложен в новой редакции Приказа Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (см. редакцию от 13.06.2018 г.)(изменение вводится в действие с 15.03.2026 г.)
1) владелец объектов информатизации – субъект, которому собственник объектов информатизации предоставил права владения и пользования объектами информатизации в определенных законом или соглашением пределах и порядке;
3) информационно-коммуникационная инфраструктура – совокупность объектов информационно-коммуникационной инфраструктуры, предназначенных для обеспечения функционирования технологической среды в целях формирования электронных информационных ресурсов и предоставления доступа к ним;
4) уполномоченный орган в сфере информатизации (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство и межотраслевую координацию в сфере информатизации и «электронного правительства»;
5) нормативно-техническая документация – совокупность документов, определяющих общие задачи, принципы и требования к созданию и использованию (эксплуатации) объектов информатизации, а также контролю их соответствия установленным требованиям в сфере информатизации.
1) получения оценки текущего состояния информационной системы, действий и событий, происходящих в них, определяющих уровень их соответствия техническим регламентам, стандартам в сфере информатизации;
1) оценка соответствия Единым требованиям в области информационно-коммуникационных технологий и обеспечения информационной безопасности утвержденным постановлением Правительства Республики Казахстан от 20 декабря 2016 года № 832 (далее – единые требования).
7) определение степени участия в обучении пользователей и обслуживающего персонала информационных систем вопросам обеспечения информационной безопасности;
5. Аудит информационных систем проводится на этапе создания, внедрения и эксплуатации информационных систем по инициативе собственника или владельца информационных систем.
6. Проведение аудита информационных систем осуществляется физическими (или) юридическими лицами, обладающими специальными знаниями и опытом работы в области информационно-коммуникационных технологий (далее – аудитор).
10. Срок проведения аудита информационной системы зависит от функциональной сложности информационной системы, количества структурных компонентов (подпрограмм), условий ее эксплуатации (организация рабочих мест, доступ к серверам, наличия региональных (территориальных) центров сопровождения информационной системы), а также конкретных целей аудита информационной системы со стороны заказчика и указывается в договоре.
11. При проведении аудита информационных систем государственных юридических лиц выбор аудитора осуществляется в соответствии с Законом Республики Казахстан «О государственных закупках».
Пункт 11 изложен в новой редакции Приказа Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (см. редакцию от 13.06.2018 г.)(изменение вводится в действие с 15.03.2026 г.)
13-1. При проведении аудита систем искусственного интеллекта дополнительно подлежат оценке:
Глава 2 дополнена пунктом 13-1 в соответствии с Приказом Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (изменение вводится в действие с 15.03.2026 г.)
2) наличие запрещенных функциональных возможностей систем искусственного интеллекта в соответствии с пунктом 3 статьи 17 Закона Республики Казахстан «Об искусственном интеллекте».»;
14. В ходе проведения анализа экспертным методом выявляются недостатки в системе мер защиты информации на основе опыта экспертов, участвующих в процедуре обследования.
15. В качестве критериев для оценки механизмов безопасности организационного уровня, включая административные, процедурные и физические меры защиты, используются стандарты СТ РК ИСО/МЭК 27002-2015 «Информационная технология. Методы и средства обеспечения безопасности. Свод правил по средствам управления информационной безопасностью» и СТ РК ГОСТ Р 50739-2006 «Средства вычислительной техники Защита от несанкционированного доступа к информации. Общие технические требования».
16. При инструментальном обследовании компонентов информационных систем компоненты направляются на выявление и устранение уязвимостей программно-аппаратного обеспечения системы.
16-1. Оценка качества и правомерности использования библиотек данных осуществляется путем проверки наличия и корректности обязательных метаданных библиотеки данных в соответствии с Требованиями по управлению данными, утвержденными постановлением Правительства Республики Казахстан от 7 ноября 2024 года № 925.
Глава 2 дополнена пунктом 16-1 в соответствии с Приказом Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (изменение вводится в действие с 15.03.2026 г.)
1) оценку соответствия стандартам СТ РК ИСО/МЭК 27002-2015 «Информационная технология. Методы и средства обеспечения безопасности. Свод правил по средствам управления информационной безопасностью» и СТ РК ГОСТ Р 50739-2006 «Средства вычислительной техники Защита от несанкционированного доступа к информации Общие технические требования»;
2-1) оценку качества и правомерность использования библиотек данных, применяемых для обучения моделей искусственного интеллекта;
Пункт 17 дополнен подпунктом 2-1 в соответствии с Приказом Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (изменение вводится в действие с 15.03.2026 г.)
2-2) оценку наличия запрещенных функциональных возможностей систем искусственного интеллекта в соответствии с пунктом 3 статьи 17 Закона «Об искусственном интеллекте».
Пункт 17 дополнен подпунктом 2-2 в соответствии с Приказом Заместителя Премьер-Министра – Министра искусственного интеллекта и цифрового развития РК от 26.02.2026 г. № 102/НҚ (изменение вводится в действие с 15.03.2026 г.)
18. Со дня окончания аудита информационной системы готовится аудиторское заключение (далее – заключение) в срок не более 30 календарных дней по форме согласно приложению к настоящим Правилам.
____________________________________________________________________ (наименование информационной системы) ____________________________________________________________________ (наименование организации заказчика) в области __________________________________________________________ (область проведения аудита) от «___» ________ 20__ года ____________________________________________________________________ (фамилия, имя, отчество (при его наличии) физического лица и (или) наименование юридического лица, осуществляющего аудит информационных систем) согласно договору от «___» _______ 20__ года проведен аудит в соответствии с Правилами проведения аудита информационных систем, в ходе аудиторской проверки было установлено, что данная информационная система имеет следующие оценочные показатели: 1. ____________________________________________________________ 2. ____________________________________________________________ 3. ____________________________________________________________ что соответствует/не соответствует установленным требованиям и стандартам в области __________________________________________ (область проведения аудита) Рекомендации по сопровождению и развитию информационной системы ____________________________________________________________________ ____________________________________________________________________ ____________________________________________________________________ (фамилия, имя, отчество (при его наличии), подпись) «___» _________ 20__ года Место для печати (при ее наличии)