Внимание! Соединение с приложением прервано. Дождитесь повторного подключения.
Обсуждение документации - Просмотр сообщения № 1065333
Тема сообщения
Отменить закупку
Тип сообщения
Замечание к КД
Поставщик
Товарищество с ограниченной ответственностью "Дим - Дар"
Представитель поставщика
ЖУМАЕВ ЕРЖАН ЖАНАБАЕВИЧ
Дата и время отправки сообщения
2026-08-17 16:16:09
Текст сообщения
СПРАВКА
по результатам анализа технической спецификации автоматизированной системы контроля поручений на соответствие требованиям законодательства Республики Казахстан в области информационной безопасности
Настоящая справка подготовлена по результатам анализа технической спецификации закупаемой автоматизированной системы контроля поручений на предмет соответствия предусмотренных требований и условий эксплуатации системы требованиям законодательства Республики Казахстан в области информационной безопасности и защиты персональных данных.
В ходе анализа рассмотрены требования к архитектуре и размещению системы, обработке и передаче персональных данных, обеспечению информационной безопасности, проведению испытаний и аудита, защите информации, реагированию на инциденты, а также иные требования, установленные законодательством Республики Казахстан.
По результатам анализа выявлены следующие несоответствия и риски:
1. Охват системы
Услугами системы пользуются 6 акиматов Республики Казахстан, использующих единый программный продукт одного поставщика.
2. Выявленные несоответствия требованиям законодательства по информационной безопасности
• Требование о работе системы через интернет-соединение противоречит требованию эксплуатации исключительно в изолированном контуре Единой транспортной среды государственных органов (ЕТС ГО). (ст. 81 Цифрового кодекса РК № 255-VIII)
• Отсутствует обязательное испытание системы на соответствие требованиям информационной безопасности перед вводом в эксплуатацию. (п. 63-1 Единых требований по ИКТ и ИБ, ПП РК № 832)
• Персональные данные граждан передаются посредством SMS/Telegram без указания механизмов получения согласия на трансграничную передачу данных за пределы Республики Казахстан. (ст. 16 Закона РК № 94-V «О персональных данных и их защите»)
• Не установлено требование о размещении базы данных и резервных копий на территории Республики Казахстан. (Единые требования по ИКТ и ИБ, ПП РК № 832; Цифровой кодекс РК)
• Не предусмотрена обязанность уведомления уполномоченного органа по кибербезопасности об инцидентах информационной безопасности. (п. 38 Единых требований, ПП РК № 832; ст. 97 Цифрового кодекса РК)
• Не установлено требование об использовании сертифицированных средств защиты информации. (п. 48 Единых требований, ПП РК № 832)
• Не предусмотрено проведение периодического анализа уязвимостей и/или аудита кибербезопасности. (ст. 33, 99 Цифрового кодекса РК)
• Обязанность по неразглашению персональных данных ограничена сроком 3 года после окончания оказания услуг, что требует дополнительной оценки на соответствие требованиям законодательства о защите персональных данных. (Закон РК № 94-V «О персональных данных и их защите»)
3. Вывод
По результатам анализа технической спецификации выявлены положения, которые требуют уточнения и/или корректировки до заключения договора и ввода системы в эксплуатацию.
Рекомендуется актуализировать техническую спецификацию с учетом требований законодательства Республики Казахстан в области информационной безопасности и защиты персональных данных, а также определить соответствующие требования к архитектуре, размещению данных, защите информации, проведению испытаний, управлению уязвимостями и реагированию на инциденты информационной безопасности.
по результатам анализа технической спецификации автоматизированной системы контроля поручений на соответствие требованиям законодательства Республики Казахстан в области информационной безопасности
Настоящая справка подготовлена по результатам анализа технической спецификации закупаемой автоматизированной системы контроля поручений на предмет соответствия предусмотренных требований и условий эксплуатации системы требованиям законодательства Республики Казахстан в области информационной безопасности и защиты персональных данных.
В ходе анализа рассмотрены требования к архитектуре и размещению системы, обработке и передаче персональных данных, обеспечению информационной безопасности, проведению испытаний и аудита, защите информации, реагированию на инциденты, а также иные требования, установленные законодательством Республики Казахстан.
По результатам анализа выявлены следующие несоответствия и риски:
1. Охват системы
Услугами системы пользуются 6 акиматов Республики Казахстан, использующих единый программный продукт одного поставщика.
2. Выявленные несоответствия требованиям законодательства по информационной безопасности
• Требование о работе системы через интернет-соединение противоречит требованию эксплуатации исключительно в изолированном контуре Единой транспортной среды государственных органов (ЕТС ГО). (ст. 81 Цифрового кодекса РК № 255-VIII)
• Отсутствует обязательное испытание системы на соответствие требованиям информационной безопасности перед вводом в эксплуатацию. (п. 63-1 Единых требований по ИКТ и ИБ, ПП РК № 832)
• Персональные данные граждан передаются посредством SMS/Telegram без указания механизмов получения согласия на трансграничную передачу данных за пределы Республики Казахстан. (ст. 16 Закона РК № 94-V «О персональных данных и их защите»)
• Не установлено требование о размещении базы данных и резервных копий на территории Республики Казахстан. (Единые требования по ИКТ и ИБ, ПП РК № 832; Цифровой кодекс РК)
• Не предусмотрена обязанность уведомления уполномоченного органа по кибербезопасности об инцидентах информационной безопасности. (п. 38 Единых требований, ПП РК № 832; ст. 97 Цифрового кодекса РК)
• Не установлено требование об использовании сертифицированных средств защиты информации. (п. 48 Единых требований, ПП РК № 832)
• Не предусмотрено проведение периодического анализа уязвимостей и/или аудита кибербезопасности. (ст. 33, 99 Цифрового кодекса РК)
• Обязанность по неразглашению персональных данных ограничена сроком 3 года после окончания оказания услуг, что требует дополнительной оценки на соответствие требованиям законодательства о защите персональных данных. (Закон РК № 94-V «О персональных данных и их защите»)
3. Вывод
По результатам анализа технической спецификации выявлены положения, которые требуют уточнения и/или корректировки до заключения договора и ввода системы в эксплуатацию.
Рекомендуется актуализировать техническую спецификацию с учетом требований законодательства Республики Казахстан в области информационной безопасности и защиты персональных данных, а также определить соответствующие требования к архитектуре, размещению данных, защите информации, проведению испытаний, управлению уязвимостями и реагированию на инциденты информационной безопасности.
