Редакцияот 02.06.2026
Скачать .docx
Герб Кыргызской Республики

 

 

 

Приложение

 

 

(к постановлению Кабинета Министров Кыргызской Республики от 2 июня 2026 года № 384)

 

 

Требования по защите персональных

данных при их обработке в цифровых технологических системах в соответствии с установленными уровнями защищенности персональных данных

 

 

Глава 1. Общие положения

 

1. Настоящие Требования по защите персональных данных при их обработке в цифровых технологических системах в соответствии с установленными уровнями защищенности персональных данных (далее – Требования) устанавливают уровни защищенности персональных данных при их обработке в цифровых технологических системах, критерии и виды угроз безопасности персональных данных, а также требования к обеспечению их безопасности и защите при обработке в цифровых технологических системах в соответствии со статьей 88 Цифрового кодекса Кыргызской Республики.

2. Используемые в настоящих Требованиях понятия и термины используются в значениях, определенных Цифровым кодексом Кыргызской Республики.

3. Положения настоящих Требований обязательны для применения государственными органами, органами местного самоуправления, юридическими лицами с участием государства и (или) органов местного самоуправления; организациями, финансируемыми из республиканского и местных бюджетов, являющимися владельцами и (или) обработчиками государственных/муниципальных цифровых технологических систем, а также иных элементов, входящих в состав Национальной цифровой экосистемы, в которых обрабатываются персональные данные; всеми владельцами персональных записей.

 

Глава 2. Уровни защищенности персональных данных

при их обработке в цифровых технологических системах

 

4. При обработке персональных данных устанавливаются следующие уровни защищенности в цифровых технологических системах:

1) «синий» (низкий);

2) «зеленый» (умеренный);

3) «желтый» (высокий);

4) «красный» (критический).

5. Выбор уровня защищенности персональных данных, обеспечение которого необходимо при их обработке в конкретной цифровой технологической системе и (или) цифровой экосистеме персональных данных, осуществляется владельцами персональных записей в следующем порядке:

1) отраслевой регулятор в сфере персональных данных разрабатывает и утверждает Типовой перечень угроз безопасности персональных данных при обработке персональных данных в цифровых технологических системах (далее – Типовой перечень), содержащий все виды и типы предполагаемых угроз, а также Методику определения угроз безопасности в цифровых технологических системах персональных данных (далее – Методика определения угроз) и форму перечня видов угроз;

2) государственные органы и органы местного самоуправления на основании Типового перечня, Методики определения угроз разрабатывают и утверждают обязательные для исполнения подведомственными организациями ведомственные акты об определении перечня угроз безопасности персональных данных при обработке персональных данных в цифровых технологических системах, эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания персональных данных, характера и способов их обработки;

3) владелец персональных записей, исходя из конкретных условий работы с персональными данными, ценности защищаемой информации и стоимости мер по ее защите, а также с учетом уровня технического развития, утверждает собственный перечень угроз безопасности персональных данных (далее – перечень угроз) по форме, утвержденной отраслевым регулятором в сфере персональных данных.

В перечень угроз владельцем персональных записей в обязательном порядке включаются угрозы, определенные в актах, указанных в подпунктах 1 и 2 настоящего пункта, а также по решению владельца персональных записей и иные угрозы. Перечень угроз подлежит пересмотру владельцем персональных записей по мере изменения состава обрабатываемых персональных данных, условий и видов их обработки;

4) ассоциации, союзы и иные объединения владельцев персональных записей своими решениями вправе определить дополнительные угрозы безопасности персональных данных при обработке персональных данных в цифровых технологических системах, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений, с учетом содержания персональных данных, характера и способов их обработки, наряду с угрозами безопасности персональных данных, определенными в ведомственных актах, указанных в подпункте 2 настоящего пункта.

 

Глава 3. Критерии и рейтинг угроз безопасности

 

6. Каждому виду угроз безопасности персональных данных, вошедших в перечень угроз, разработанный владельцем персональных записей, присваивается рейтинг в зависимости от следующих критериев в соответствии с Методикой определения угроз:

 

№

Критерий

Диапазон баллов

Оценка (в баллах)

1

Возможное причинение вреда субъекту персональных данных, который может быть нанесен в случае реализации угрозы

0–3 балла

0 – вред не может быть причинен (не влечет причинения убытков и морального вреда субъекту персональных данных);

1 – незначительный вред, легко компенсируемый владельцем персональных записей (незначительные затраты – менее 1 000 расчетных показателей, на ликвидацию/компенсацию последствий за причиненные убытки и моральный вред);

2 – значительный вред, который может быть компенсирован владельцем персональных записей (влечет значительные затраты – от 1 000 до 10 000 расчетных показателей, на ликвидацию/компенсацию последствий за причиненные убытки и моральный вред);

3 – критический вред, который может быть компенсирован владельцем персональных записей (влечет причинение убытков и морального вреда, компенсация которых требует затрат более 10 000 расчетных показателей).

2

Объем обрабатываемых персональных данных, которые подвержены данной угрозе

1–3 балла

1 – незначительный объем (цифровая технологическая система обрабатывает персональные данные в объеме, не превышающем 10 000 субъектов персональных данных);

2 – значительный объем (цифровая технологическая система обрабатывает персональные данные в объеме более 10 000 до 100 000 субъектов персональных данных);

3 – критический объем (цифровая технологическая система обрабатывает персональные данные в объеме более 100 000 субъектов персональных данных)

3

Содержание обрабатываемых персональных данных, которые подвержены данной угрозе

1–2 балла

1 – персональные данные, не относящиеся к специальным категориям персональных данных и персональным данным детей;

2 – специальные категории персональных данных, в том числе персональные данные детей (в соответствии с частью 1 статьи 80 и статьи 81 Цифрового кодекса Кыргызской Республики)

4

Продолжительность деятельности, к которой применима угроза

0–1 балл

0 – краткосрочная (обработка данных не более чем в течение 2 (двух) недель);

1 – долгосрочная

 

7. Рейтинг угрозы безопасности персональных данных определяется как произведение баллов по каждому из критериев.

8. Не считается обработкой специальных категорий персональных данных сопоставление биометрических шаблонов в автономных технических устройствах, не направленное на установление личности физического лица как субъекта права, не связанное с предоставлением государственных или иных юридически значимых услуг, используемое исключительно для выполнения ограниченной технической функции и осуществляемое при наличии альтернативного способа ее выполнения без применения биометрических данных.

9. Уровни защищенности персональных данных в зависимости от угроз безопасности этих данных определяются для каждой цифровой технологической системы или цифровых экосистем следующим образом:

1) «синий» – наличие угроз с рейтингом не более 1 балла;

2) «зеленый» – наличие угроз с рейтингом 2 балла (но не более);

3) «желтый» – наличие угроз с рейтингом от 3 до 6 баллов включительно (но не более);

4) «красный» – наличие угроз с рейтингом более 6 баллов.

 

Глава 4. Требования к защите персональных данных по уровням защищенности

 

10. Установленные пунктом 9 настоящих Требований уровни защищенности персональных данных при их обработке в цифровых технологических системах персональных данных обеспечиваются выполнением следующих требований:

1) для «синего» уровня защищенности:

– принятием документа (Политики) в отношении обработки и защиты персональных данных, определяющего меры по обеспечению конфиденциальности и безопасности данных пользователей, и обеспечением неограниченного и беспрепятственного доступа к его актуальной версии для любых заинтересованных лиц (включая незарегистрированных посетителей), а также организационно-технических решений, обеспечивающих доступность указанного документа для пользователей сайта и (или) приложения;

– определением лица (лиц), ответственного за обработку персональных данных в организации (для организаций с количеством работников более десяти человек), из числа работников организации или привлекаемого (привлекаемых) на основании договора;

– организацией обучения правилам и рекомендациям в сфере обработки персональных данных и факторам их эффективного применения;

– утверждением регламента реагирования на инциденты в цифровой среде, влияющем на цифровую устойчивость или права и законные интересы субъектов правоотношений в цифровой среде, содержащей порядки по выявлению, идентификации, предупреждению и принятию мер по устранению таких инцидентов, а также порядок уведомления владельцем записей и обработчиком об инцидентах в цифровой среде, осуществляемый в порядке и сроки, предусмотренные Цифровым кодексом Кыргызской Республики;

– осуществлением внутреннего контроля соответствия обработки персональных данных требованиям Цифрового кодекса Кыргызской Республики, настоящих Требований, а также иных документов, принятых по вопросам обработки персональных данных;

– включением в трудовые договоры и должностные инструкции работников владельца персональных записей их обязанностей в отношении обработки персональных данных, положений о неукоснительном соблюдении требований Цифрового кодекса Кыргызской Республики, регулирующих обработку персональных данных, и настоящих Требований, а также иных документов, принятых по вопросам обработки персональных данных;

– ведением (в бумажном или цифровом виде) журнала учета материальных носителей персональных данных, предназначенных для обработки цифровых данных в машиночитаемом формате, а также сетевых и облачных хранилищ персональных данных, и списка лиц, в чьи должностные обязанности входит доступ к персональным данным;

– при каждом вводе персональных данных в цифровую технологическую систему и (или) персональный ресурс, а также при изменении или уничтожении таких данных – указанием лица, осуществившего обработку таких данных, даты и времени совершения операции;

– созданием резервной копии актуальных персональных данных, обрабатываемых в цифровой технологической системе персональных данных с установленной периодичностью на основе риск-ориентированного подхода;

2) для «зеленого» уровня защищенности – требований, установленных для «синего» уровня защищенности, и дополнительно следующих требований:

– реализацией конструктивной защиты данных на стадии проектирования цифровой технологической системы до начала обработки персональных данных, с учетом интеграции функций их защиты в архитектуру системы без необходимости дополнительных действий (настроек) со стороны пользователя, ориентации на интересы пользователей и проактивной защиты их прав, наличия автоматических механизмов контроля данных на всех этапах их жизненного цикла (от сбора до удаления);

– применением шифровальных (криптографических) средств защиты информации, соответствующих техническим требованиям к таким средствам, для исключения несанкционированного доступа к персональным данным, их преднамеренного или случайного изменения или уничтожения;

– установлением системы контроля помещений, в которых установлена цифровая технологическая система, позволяющей ограничить физический доступ к цифровым устройствам цифровой технологической системы только теми лицами, которым предоставлены соответствующие полномочия;

3) для «желтого» уровня защищенности – требований, установленных для «зеленого» уровня защищенности, и дополнительно следующих требований:

– централизованным управлением системой защиты персональных данных, в том числе путем создания структурного подразделения, ответственного за реализацию настоящих Требований; В случае совместных владельцев записей данное требование реализуется одним из владельцев персональных записей путем заключения договора о порядке совместного осуществления своих прав и обязанностей;

– ведением автоматического цифрового журнала (лога), фиксирующего все операции с персональными данными, в том числе просмотр, с обеспечением невозможности внесения изменений в данный журнал задним числом;

– обеспечением резервирования и высокой доступности цифровой технологической системы хранения и обработки персональных данных в реальном времени и автоматического электронного журнала, предусмотренного абзацем третьим настоящего подпункта;

– наличием автоматической системы выявления и пресечения несанкционированного доступа к персональным данным, а также их случайного уничтожения или изменения;

4) для «красного» уровня защищенности – требований, установленных для «желтого» уровня защищенности, и дополнительно следующих требований:

– использованием только защищенных каналов связи при передаче персональных данных и (или) доступе к ним;

– защитой персональных данных от утечек по техническим каналам;

– применением средств защиты информации, прошедших в установленном порядке процедуру сертификации в соответствии с отраслевым законодательством;

– регулярным (не менее 1 раза в год) аудитом цифровых технологических систем владельца персональных записей и обработчика автоматического цифрового журнала (лога), фиксирующего все операции с персональными данными, отраслевым регулятором в сфере персональных данных и (или) аккредитованным субъектом для осуществления проверок соблюдения требований в сфере персональных данных.