Учёт

Биометрическую аутентификацию при получении банковских услуг усложнят

1564
Национальный Банк Республики Казахстан разработал и вынес на обсуждение проект постановления о внесении изменений и дополнений в некоторые постановления Правления Национального Банка Республики Казахстан по вопросам платежей и платежных услуг, сообщает Uchet.kz.

Проектом предусматривается:
  • исключение упрощенной идентификации владельца электронных денег;
  • закрепление применения биометрической аутентификации через Центр обмена идентификационными данными при оказании банками электронных банковских услуг с учетом интересов лиц с инвалидностью;
  • уточняются требования к защите персональных данных и безопасности электронных услуг;
  • закрепление порядка оказания электронных банковских услуг сторонними поставщиками платежных услуг через систему открытого банкинга Национального Банка обеспечивает правовую определенность взаимодействия между участниками и оператором системы открытого банкинга.
Сравнительная таблица

№ п/п

Структурный элемент проекта,

в который вносятся изменения

и/или дополнения

Действующая редакция

Предлагаемая редакция

Обоснование

1

2

3

4

5

  1. Постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 202

«Об утверждении Правил выпуска, использования и погашения электронных денег, а также требований к эмитентам электронных денег и системам электронных денег на территории Республики Казахстан»

Правила выпуска, использования и погашения электронных денег, а также требований к эмитентам электронных денег и системам электронных денег на территории Республики Казахстан

Пункт 2

2. В Правилах используются понятия, предусмотренные статьей 1 Закона Республики Казахстан «О платежах и платежных системах», а также следующие понятия:

1) инцидент информационной безопасности, включая нарушения, сбои в информационных системах  (далее – инцидент информационной безопасности) – отдельно или серийно возникающие сбои в работе информационно-коммуникационной инфраструктуры  или отдельных ее объектов, создающие угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования электронных информационных ресурсов  оператора системы электронных денег;

2) информация об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах – информация об отдельно или серийно возникающих сбоях в работе информационно-коммуникационной инфраструктуры или отдельных ее объектов, создающих угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования электронных информационных ресурсов оператора системы электронных денег;

3) периметр защиты информационно-коммуникационной инфраструктуры – совокупность программно-аппаратных средств, отделяющих информационно-коммуникационную инфраструктуру   оператора системы электронных денег от внешних информационных сетей и обеспечивающих защиту от угроз информационной безопасности;

      4) информационная безопасность – состояние защищенности электронных информационных ресурсов, информационных систем и информационно-коммуникационной инфраструктуры от внешних и внутренних угроз;

5) угроза информационной безопасности – совокупность условий и факторов, создающих предпосылки к возникновению инцидента информационной безопасности;

6) обеспечение информационной безопасности – процесс, направленный на поддержание состояния конфиденциальности, целостности и доступности информационных активов оператора системы электронных денег;

8) информационный актив оператора системы электронных денег – совокупность информации и объекта информационно-коммуникационной инфраструктуры, используемого для ее хранения и (или) обработки;

9) информационно-коммуникационная инфраструктура   оператора системы электронных денег (далее – информационная инфраструктура) – совокупность объектов информационно-коммуникационной инфраструктуры, предназначенных для обеспечения функционирования технологической среды в целях формирования электронных информационных ресурсов и предоставления доступа к ним;

2. В Правилах используются понятия, предусмотренные статьей 1 Закона Республики Казахстан «О платежах и платежных системах», а также следующие понятия:

1) инцидент кибербезопасности, включая нарушения, сбои в цифровых системах (далее – инцидент кибербезопасности) – отдельно или серийно возникающие сбои в работе цифровой инфраструктуры или отдельных ее объектов, создающие угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования цифровых ресурсов оператора системы электронных денег;

2) информация об инцидентах кибербезопасности, включая сведения о нарушениях, сбоях в цифровых системах – информация об отдельно или серийно возникающих сбоях в работе цифровой инфраструктуры или отдельных ее объектов, создающих угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования цифровых ресурсов оператора системы электронных денег;

3) периметр защиты цифровой инфраструктуры – совокупность программно-аппаратных средств, отделяющих цифровую инфраструктуру   оператора системы электронных денег от внешних информационных сетей и обеспечивающих защиту от угроз кибербезопасности;

4) кибербезопасность – состояние защищенности цифровых ресурсов, цифровых систем и цифровой инфраструктуры от внешних и внутренних угроз;

5) угроза кибербезопасности – совокупность условий и факторов, создающих предпосылки к возникновению инцидента кибербезопасности;

6) обеспечение кибербезопасности – процесс, направленный на поддержание состояния конфиденциальности, целостности и доступности информационных активов оператора системы электронных денег;

7) процедура безопасности – комплекс организационных мер и программно-технических средств защиты информации, предназначенных для удостоверения прав владельца электронных денег на использование электронных денег и обнаружения ошибок и (или) изменений в содержании передаваемых и получаемых электронным способом сообщений (далее – электронное сообщение) при использовании электронных денег;

8) информационный актив оператора системы электронных денег – совокупность информации и объекта цифровой инфраструктуры, используемого для ее хранения и (или) обработки;

9) цифровая инфраструктура   оператора системы электронных денег (далее – цифровая инфраструктура) – совокупность объектов цифровой инфраструктуры, предназначенных для обеспечения функционирования технологической среды в целях формирования цифровых ресурсов и предоставления доступа к ним;

10) внутренние правила системы электронных денег – правила, в соответствии с которыми производятся выпуск, реализация, приобретение, погашение электронных денег, а также осуществляются операции с их использованием в системе электронных денег;

11) личный кабинет владельца электронных денег – персональный раздел владельца электронных денег на интернет-ресурсе системы электронных денег, посредством которого владелец электронных денег имеет доступ к своему электронному кошельку для получения необходимой информации об остатке электронных денег, операциях, проведенных по нему, осуществления платежей и иных операций с использованием электронных денег в порядке, предусмотренном внутренними правилами системы электронных денег и договорами, заключенными между оператором системы электронных денег (далее – оператор) или эмитентом и владельцем электронных денег. Перечень предоставляемых услуг посредством личного кабинета владельца электронных денег устанавливается оператором;

12) обменные операции с электронными деньгами – операции по обмену электронных денег, выпущенных одним эмитентом, на электронные деньги другого эмитента, являющегося участником другой системы электронных денег;

13) принудительное погашение электронных денег – операция по погашению электронных денег, предусматривающая перечисление равной номинальной их стоимости на банковский счет владельца электронных денег либо на консолидированный счет эмитента до их востребования физическим лицом;

14) прекращение выпуска электронных денег – прекращение деятельности эмитента по оказанию платежной услуги, предусматривающей выдачу электронных денег физическому лицу или агенту системы электронных денег (далее – агент) путем обмена на равную по их номинальной стоимости сумму денег;

15) блокирование электронного кошелька – полный или частичный запрет на использование электронных денег, хранящихся в электронном кошельке владельца электронных денег.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 24

24. После осуществления платежа с использованием электронных денег их владельцу выдается торговый чек, подтверждающий факт осуществления операции с использованием электронных денег, в форме электронного сообщения либо на бумажном носителе (далее - торговый чек).

Торговый чек содержит следующие реквизиты:

1) сумма платежа;

2) время и дата совершения платежа;

3) порядковый номер торгового чека;

4) наименование (код) и индивидуальный идентификационный номер, бизнес-идентификационный номер индивидуального предпринимателя или юридического лица;

5) код транзакции или другой код, идентифицирующий платеж в системе электронных денег;

6) идентификационный код электронного кошелька владельца электронных денег;

7) контактные номера телефонов оператора, в том числе сотовой связи.

Допускается отражение в торговом чеке дополнительных реквизитов.

24. После осуществления платежа с использованием электронных денег их владельцу выдается торговый чек, подтверждающий факт осуществления операции с использованием электронных денег, в форме электронного сообщения либо на бумажном носителе (далее – торговый чек).

Торговый чек содержит следующие реквизиты:

1) сумма платежа;

2) время и дата совершения платежа;

3) порядковый номер торгового чека;

4) наименование (код) и индивидуальный идентификационный номер, бизнес-идентификационный номер индивидуального предпринимателя или юридического лица;

5) код транзакции или другой код, идентифицирующий платеж в системе электронных денег;

6) идентификационный код электронного кошелька отправителя и получателя электронных денег (уникальный идентификатор, статус идентификации владельца электронных денег);

7) контактные номера телефонов оператора, в том числе сотовой связи;

8) сведения об отправителе электронных денег (в случае наличия);

9) сведения о получателе электронных денег (поставщик товаров или услуг);

10) код назначения операции;

11) наименование поставщика платежных услуг (платежный посредник), в том числе иностранного, в пользу которого осуществляется перевод электронных денег от отправителя за оплату услуг третьих лиц, не представленных в системе электронных денег в качестве поставщиков услуг;

12) сведения о погашении электронных денег (банк, номер банковского счета).

Допускается отражение в торговом чеке дополнительных реквизитов.

При осуществлении перевода электронных денег от отправителя в пользу поставщика платежных услуг (платежный посредник), в том числе иностранного, за оплату услуг третьих лиц, не представленных в системе электронных денег в качестве поставщиков услуг, платежная организация обязана обеспечить отображение полной цепочки участников операции в платежном документе (чеке, квитанции, детализации).

В целях приведения в соответствие с требованиями к Правилам внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения для платежных организаций, утвержденными постановлением Правления Национального Банка Республики Казахстан от 28 февраля 2022 года № 11.

Заголовок главы 6

Глава 6. Удаленная и упрощенная идентификация владельца электронных денег - физического лица

Глава 6. Удаленная идентификация владельца электронных денег - физического лица

В связи с исключением из Закона Республики Казахстан «О платежах и платежных системах» (далее - Закон о платежах) возможности осуществления упрощенной идентификации владельца электронных денег.

Пункт 51

51. Идентификация владельца электронных денег - физического лица упрощенным способом осуществляется эмитентом и (или) оператором путем проведения сеанса видеоконференции или путем фиксирования изображения клиента с помощью специализированного приложения, реализующего технологию выявления движения интервьюируемого в процессе идентификации.

Упрощенная идентификация осуществляется эмитентом и (или) оператором посредством его официального интернет-ресурса и (или) мобильного приложения.

Допускается использование эмитентом и (или) оператором устройств иных индивидуальных предпринимателей и юридических лиц для проведения упрощенной идентификации владельца электронных денег - физического лица на основании заключенного договора при условии соблюдения требований пунктов 52, 53 и 54 настоящих Правил.

51. Исключить.

Изменения вносятся в целях приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 5 статьи 42, пункты 4, 5 и
 5-1 статьи 44 Закона о платежах в части исключения возможности осуществления упрощенной идентификации владельца электронных денег.

Пункт 52

52. Во время проведения упрощенной идентификации эмитент и (или) оператор обеспечивает:

1) полное фиксирование лица владельца электронных денег - физического лица и документа, удостоверяющего его личность;

2) получение из открытых источников подтверждения об индивидуальном идентификационном номере владельца электронных денег - физического лица.

Допускается установление эмитентом и (или) оператором дополнительных требований или контрольных вопросов при проведении упрощенной идентификации, если данные требования и вопросы предусмотрены внутренними правилами системы электронных денег.

52. Исключить.

Изменения вносятся в целях приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 5 статьи 42, пункты 4, 5 и
 5-1 статьи 44 Закона о платежах в части исключения возможности осуществления упрощенной идентификации владельца электронных денег.

Пункт 53

53. Эмитент и (или) оператор для проведения упрощенной идентификации обеспечивает использование лицензионного программного обеспечения, направленного на поддержание состояния конфиденциальности, целостности и доступности информации.

53. Исключить.

Изменения вносятся в целях приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 5 статьи 42, пункты 4, 5 и
 5-1 статьи 44 Закона о платежах в части исключения возможности осуществления упрощенной идентификации владельца электронных денег.

Пункт 54

54. Эмитент и (или) оператор принимает решение об идентификации владельца электронных денег - физического лица упрощенным способом на основании процедур, предусмотренных внутренними правилами системы электронных денег и договорами, заключенными между оператором и (или) эмитентом и владельцем электронных денег.

54. Исключить.

Изменения вносятся в целях приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 5 статьи 42, пункты 4, 5 и
 5-1 статьи 44 Закона о платежах в части исключения возможности осуществления упрощенной идентификации владельца электронных денег.

Заголовок главы 7

Глава 7. Требования к программно-техническим средствам и системам управления информационной безопасностью операторов систем электронных денег, являющихся платежными организациями

Глава 7. Требования к программно-техническим средствам и системам управления кибербезопасностью  операторов систем электронных денег, являющихся платежными организациями

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Подпункты 4), 11) и 12) пункта 55

55. Программное обеспечение обеспечивает:

4) поиск информации по критериям и параметрам, определенным для данной информационной системы, с сохранением запроса, а также сортировку информации по любым параметрам (определенным для данной информационной системы) и возможность просмотра информации за предыдущие даты, если такая информация подлежит хранению в информационной системе;

11) регистрацию и идентификацию происходящих в информационной системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события;

12) рекомендуемое изменение паролей предустановленных учетных записей средств обеспечения безопасности периметра защиты информационно-коммуникационной инфраструктуры.

55. Программное обеспечение обеспечивает:

4) поиск информации по критериям и параметрам, определенным для данной цифровой системы, с сохранением запроса, а также сортировку информации по любым параметрам (определенным для данной цифровой системы) и возможность просмотра информации за предыдущие даты, если такая информация подлежит хранению в цифровой системе;

11) регистрацию и идентификацию происходящих в цифровой системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события;

12) рекомендуемое изменение паролей предустановленных учетных записей средств обеспечения безопасности периметра защиты цифровой инфраструктуры.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 56

Операторы систем электронных денег обеспечивают создание и функционирование системы управления информационной безопасностью, являющейся частью общей системы управления операторов систем электронных денег, предназначенной для управления процессом обеспечения информационной безопасности.

Операторы систем электронных денег утверждают внутренние документы, регламентирующие процесс управления информационной безопасностью, в том числе политику информационной безопасности.

Порядок и периодичность пересмотра внутренних документов, указанных в части второй настоящего пункта, определяются внутренними документами операторов систем электронных денег.

Операторы систем электронных денег обеспечивают создание и функционирование системы управления кибербезопасностью, являющейся частью общей системы управления операторов систем электронных денег, предназначенной для управления процессом обеспечения кибербезопасности.

Операторы систем электронных денег утверждают внутренние документы, регламентирующие процесс управления кибербезопасностью, в том числе политику кибербезопасности.

Порядок и периодичность пересмотра внутренних документов, указанных в части второй настоящего пункта, определяются внутренними документами операторов систем электронных денег.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 57

57. Система управления информационной безопасностью обеспечивает защиту информационных активов операторов систем электронных денег, допускающую минимальный уровень потенциального ущерба для бизнес-процессов операторов систем электронных денег.

57. Система управления кибербезопасностью  обеспечивает защиту информационных активов операторов систем электронных денег, допускающую минимальный уровень потенциального ущерба для бизнес-процессов операторов систем электронных денег.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 57-1

57-1. Оператор системы электронных денег осуществляет обследование состояния информационной безопасности периметра защиты информационно-коммуникационной инфраструктуры не реже одного раз в год. По результатам обследования составляется отчет с приложением материалов обследования, который доводится до сведения руководителя оператора системы электронных денег.

57-1. Оператор системы электронных денег осуществляет обследование состояния кибербезопасности периметра защиты цифровой инфраструктуры не реже одного раз в год. По результатам обследования составляется отчет с приложением материалов обследования, который доводится до сведения руководителя оператора системы электронных денег.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 58

58. Оператор системы электронных денег обеспечивает надлежащий уровень системы управления информационной безопасностью, ее развитие и улучшение.

58. Оператор системы электронных денег обеспечивает надлежащий уровень системы управления кибербезопасностью, ее развитие и улучшение.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 58-1

58-1. Оператор системы электронных денег, являющийся платежной организацией, прошедшей учетную регистрацию в Национальном Банке, в целях разграничения ответственности и функций в сфере обеспечения информационной безопасности  создает подразделение информационной безопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития объектов информатизации, или определяет лицо, ответственное за обеспечение информационной безопасности, не состоящее в штате структурных подразделений, занимающихся вопросами создания, сопровождения и развития объектов информатизации.

Подразделение информационной безопасности или лицо, ответственное за обеспечение информационной безопасности, осуществляет координацию работ по обеспечению информационной безопасности и контроль за исполнением требований информационной безопасности, определенных во внутренних документах оператора системы электронных денег.

Оператор системы электронных денег обеспечивает повышение квалификации работников подразделения информационной безопасности или лица, ответственного за обеспечение информационной безопасности, путем проведения:

1) внутренних мероприятий (лекции, семинары);

2) внешнего обучения (посещение курсов, семинаров – не реже одного раза в два года для каждого работника).

58-1. Оператор системы электронных денег, являющийся платежной организацией, прошедшей учетную регистрацию в Национальном Банке, в целях разграничения ответственности и функций в сфере обеспечения кибербезопасности  создает подразделение кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определяет лицо, ответственное за обеспечение кибербезопасности, не состоящее в штате структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов.

Подразделение кибербезопасности или лицо, ответственное за обеспечение кибербезопасности, осуществляет координацию работ по обеспечению кибербезопасности и контроль за исполнением требований кибербезопасности, определенных во внутренних документах оператора системы электронных денег.

Оператор системы электронных денег обеспечивает повышение квалификации работников подразделения кибербезопасности или лица, ответственного за обеспечение кибербезопасности, путем проведения:

1) внутренних мероприятий (лекции, семинары);

2) внешнего обучения (посещение курсов, семинаров – не реже одного раза в два года для каждого работника).

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 58-2

58-2. При приеме на работу нового работника, не позднее пяти рабочих дней с момента приема на работу, новый работник ознакомляется под подпись с основными требованиями по обеспечению информационной безопасности (вводный инструктаж). Результат ознакомления фиксируется в соответствующем журнале инструктажа или ином документе, подтверждающем прохождение инструктажа.

Требования настоящего пункта распространятся на операторов системы электронных денег, являющихся платежными организациями, прошедшими учетную регистрацию в Национальном Банке.

58-2. При приеме на работу нового работника, не позднее пяти рабочих дней с момента приема на работу, новый работник ознакомляется под подпись с основными требованиями по обеспечению кибербезопасности (вводный инструктаж). Результат ознакомления фиксируется в соответствующем журнале инструктажа или ином документе, подтверждающем прохождение инструктажа.

Требования настоящего пункта распространяются на операторов системы электронных денег, являющихся платежными организациями, прошедшими учетную регистрацию в Национальном Банке.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 58-3

58-3. Трудовой договор, заключаемый с работником оператора системы электронных денег, являющегося платежной организацией, прошедшей учетную регистрацию в Национальном Банке, содержит обязанность работника по соблюдению требований по обеспечению информационной безопасности и неразглашению конфиденциальной информации.

58-3. Трудовой договор, заключаемый с работником оператора системы электронных денег, являющегося платежной организацией, прошедшей учетную регистрацию в Национальном Банке, содержит обязанность работника по соблюдению требований по обеспечению кибербезопасности и неразглашению конфиденциальной информации.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 59

59. Оператор системы электронных денег в целях обеспечения конфиденциальности, целостности и доступности информации осуществляет следующие функции:

1) организует систему управления информационной безопасностью, осуществляет координацию и контроль деятельности по обеспечению информационной безопасности и мероприятий по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов информационной безопасности;

2) обеспечивает методологическую поддержку процесса обеспечения информационной безопасности;

3) осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля информационной безопасности в рамках своих полномочий;

4) осуществляет сбор, консолидацию, хранение и обработку информации об инцидентах информационной безопасности;

5) осуществляет анализ информации об инцидентах информационной безопасности;

6) обеспечивает внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс обеспечения информационной безопасности, а также предоставление доступа к ним;

7) определяет ограничения по использованию привилегированных учетных записей;

8) организует и проводит мероприятия по обеспечению осведомленности работников оператора систем электронных денег в вопросах информационной безопасности;

9) осуществляет мониторинг состояния системы управления информационной безопасностью оператора систем электронных денег;

10) периодически (но не реже одного раза в год) осуществляет информирование руководства оператора системы электронных денег о состоянии системы управления информационной безопасностью;

11) поддерживает в актуальном состоянии схемы периметра защиты информационно-коммуникационной инфраструктуры и перечень администраторов средств обеспечения его безопасности;

12) устанавливает на периметре защиты информационно-коммуникационной инфраструктуры межсетевые экраны;

13) обеспечивает безопасность доступа пользователей к ресурсам сети Интернет из периметра защиты информационно-коммуникационной инфраструктуры.

14) в случае подключения ноутбуков или иных устройств к информационным активам оператора системы электронных денег, являющегося платежной организацией, прошедшей учетную регистрацию в Национальном Банке, из-за пределов периметра защиты оператора системы электронных денег на данных устройствах устанавливается лицензионное программное обеспечение для организации защищенного доступа (шифрование канала связи, обеспечение двухфакторной аутентификации).

59. Оператор системы электронных денег в целях обеспечения конфиденциальности, целостности и доступности информации осуществляет следующие функции:

1) организует систему управления кибербезопасностью, осуществляет координацию и контроль деятельности по обеспечению кибербезопасности и мероприятий по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов кибербезопасности;

2) обеспечивает методологическую поддержку процесса обеспечения кибербезопасности;

3) осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля кибербезопасности в рамках своих полномочий;

4) осуществляет сбор, консолидацию, хранение и обработку информации об инцидентах кибербезопасности;

5) осуществляет анализ информации об инцидентах кибербезопасности;

6) обеспечивает внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс обеспечения кибербезопасности, а также предоставление доступа к ним;

7) определяет ограничения по использованию привилегированных учетных записей;

8) организует и проводит мероприятия по обеспечению осведомленности работников оператора систем электронных денег в вопросах кибербезопасности;

9) осуществляет мониторинг состояния системы управления кибербезопасностью оператора систем электронных денег;

10) периодически (но не реже одного раза в год) осуществляет информирование руководства оператора системы электронных денег о состоянии системы управления кибербезопасностью;

11) поддерживает в актуальном состоянии схемы периметра защиты цифровой инфраструктуры и перечень администраторов средств обеспечения его безопасности;

12) устанавливает на периметре защиты цифровой инфраструктуры межсетевые экраны;

13) обеспечивает безопасность доступа пользователей к ресурсам сети Интернет из периметра защиты цифровой инфраструктуры.

14) в случае подключения ноутбуков или иных устройств к информационным активам оператора системы электронных денег, являющегося платежной организацией, прошедшей учетную регистрацию в Национальном Банке, из-за пределов периметра защиты оператора системы электронных денег на данных устройствах устанавливается лицензионное программное обеспечение для организации защищенного доступа (шифрование канала связи, обеспечение двухфакторной аутентификации).

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 60

60. Оператор системы электронных денег управляет рисками информационной безопасности с указанием критериев приемлемого уровня по отношению к информационным активам.

При реализации рисков информационной безопасности разрабатывается план мероприятий, направленный на минимизацию возникновения подобных рисков.

60. Оператор системы электронных денег управляет рисками кибербезопасности с указанием критериев приемлемого уровня по отношению к информационным активам.

При реализации рисков кибербезопасности разрабатывается план мероприятий, направленный на минимизацию возникновения подобных рисков.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 61

61. Информация об инцидентах информационной безопасности, полученная в ходе мониторинга деятельности по обеспечению информационной безопасности, подлежит консолидации, систематизации и хранению.

61. Информация об инцидентах кибербезопасности, полученная в ходе мониторинга деятельности по обеспечению кибербезопасности, подлежит консолидации, систематизации и хранению.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 62

62. Срок хранения информации об инцидентах информационной безопасности составляет не менее 5 (пяти) лет.

62. Срок хранения информации об инцидентах кибербезопасности составляет не менее 5 (пяти) лет.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 63

63. Оператором системы электронных денег определяется порядок принятия неотложных мер к устранению инцидента информационной безопасности, его причин и последствий.

63. Оператором системы электронных денег определяется порядок принятия неотложных мер к устранению инцидента кибербезопасности, его причин и последствий.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 64

64. Оператор систем электронных денег ведет журнал учета инцидентов информационной безопасности с отражением всей информации об инциденте информационной безопасности, принятых мерах и предлагаемых корректирующих мерах.

64. Оператор систем электронных денег ведет журнал учета инцидентов кибербезопасности с отражением всей информации об инциденте кибербезопасности, принятых мерах и предлагаемых корректирующих мерах.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 65

65. Оператор системы электронных денег предоставляет в Национальный Банк информацию о следующих выявленных инцидентах информационной безопасности:

1) эксплуатация уязвимостей в прикладном и системном программном обеспечении;

2) несанкционированный доступ в информационную систему;

3) атака «отказ в обслуживании» на информационную систему или сеть передачи данных;

4) заражение сервера вредоносной программой или кодом;

5) совершение несанкционированного перевода электронных денег вследствие нарушения контролей информационной безопасности;

6) инцидентах информационной безопасности, несущих угрозу стабильности деятельности оператора системы электронных денег.

Информация об инцидентах информационной безопасности, указанных в настоящем пункте, предоставляется оператором системы электронных денег в возможно короткий срок, но не позднее 48 часов с момента выявления, в виде карты инцидента информационной безопасности по форме согласно приложению 2 к Правилам.

Информация по обработанным инцидентам информационной безопасности представляется в электронном формате с использованием платформы Национального Банка для обмена событиями и инцидентами информационной безопасности.

На каждый инцидент информационной безопасности заполняется отдельная карта инцидента информационной безопасности.

65. Оператор системы электронных денег предоставляет в Национальный Банк информацию о следующих выявленных инцидентах кибербезопасности:

1) эксплуатация уязвимостей в прикладном и системном программном обеспечении;

2) несанкционированный доступ в цифровую систему;

3) атака «отказ в обслуживании» на цифровую систему или сеть передачи данных;

4) заражение сервера вредоносной программой или кодом;

5) совершение несанкционированного перевода электронных денег вследствие нарушения контролей кибербезопасности;

6) инцидентах кибербезопасности, несущих угрозу стабильности деятельности оператора системы электронных денег.

Информация об инцидентах кибербезопасности, указанных в настоящем пункте, предоставляется оператором системы электронных денег в возможно короткий срок, но не позднее 48 часов с момента выявления, в виде карты инцидента кибербезопасности по форме согласно приложению 2 к Правилам.

Информация по обработанным инцидентам кибербезопасности представляется в электронном формате с использованием платформы Национального Банка для обмена событиями и инцидентами кибербезопасности.

На каждый инцидент кибербезопасности заполняется отдельная карта инцидента кибербезопасности.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 66

часть первая

66. Оператор системы электронных денег, являющийся платежной организацией, прошедшей учетную регистрацию в Национальном Банке, для обмена событиями и инцидентами информационной безопасности использует статический IP-адрес и предоставляет информацию о нем в течение десяти рабочих дней со дня прохождения учетной регистрации в Национальном Банке.

66. Оператор системы электронных денег, являющийся платежной организацией, прошедшей учетную регистрацию в Национальном Банке, для обмена событиями и инцидентами кибербезопасности  использует статический IP-адрес и предоставляет информацию о нем в течение десяти рабочих дней со дня прохождения учетной регистрации в Национальном Банке.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Пункт 68 часть третья

68.

В случае отсутствия у оператора системы электронных денег серверного помещения (центра обработки данных), требования настоящего пункта распространяются на арендуемые помещения или помещения, в которых размещены объекты информатизации  оператора системы электронных денег.

68.

В случае отсутствия у оператора системы электронных денег серверного помещения (центра обработки данных), требования настоящего пункта распространяются на арендуемые помещения или помещения, в которых размещены цифровые объекты оператора системы электронных денег.

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

Приложение 2 к Правилам выпуска,

использования и погашения

электронных денег,

а также требованиям к эмитентам

электронных денег и системам

электронных денег

на территории

Республики Казахстан

Приложение 2

к Правилам выпуска,

использования и погашения

электронных денег,

а также требованиям к эмитентам

электронных денег и системам

электронных денег

на территории

Республики Казахстан

Форма

Карта инцидента информационной безопасности

Общие сведения

Характеристики инцидента информационной безопасности

Информация об инциденте информационной безопасности

1

Наименование инцидента информационной безопасности

2

Дата и время выявления (дд.мм.гггг и чч:мм с указанием часового пояса UTC+X)

3

Место выявления (организация, филиал, сегмент информационной инфраструктуры )

4

Источник информации об инциденте информационной безопасности  (пользователь, администратор, администратор информационной безопасности, работник подразделения информационной безопасности  или техническое средство)

5

Использованные методы при реализации инцидента информационной безопасности  (социальная инженерия, внедрение вредоносного кода)

Содержание инцидента информационной безопасности

6

Симптомы, признаки инцидента информационной безопасности

7

Основные события (эксплуатация уязвимостей в прикладном и системном программном обеспечении;

несанкционированный доступ в информационную систему;

атака «отказ в обслуживании» на информационную систему или сеть передачи данных;

заражение сервера вредоносной программой или кодом;

совершение несанкционированного перевода денежных средств;

инциденты информационной безопасности, несущие угрозу стабильности деятельности оператора системы электронных денег)

8

Пораженные активы (физический уровень информационной инфраструктуры,

уровень сетевого оборудования,

уровень сетевых приложений и сервисов, уровень операционных систем,

уровень технологических процессов и приложений и уровень бизнес-процессов оператора системы электронных денег)

9

Статус инцидента информационной безопасности  (свершившийся инцидент информационной безопасности, попытка осуществления инцидента информационной безопасности, подозрение на инцидент информационной безопасности)

10

Ущерб

11

Источник угрозы (выявленные идентификаторы)

12

Преднамеренность (намеренный, ошибочный)

Предпринятые меры по инциденту информационной безопасности

13

Предпринятые действия (идентификация уязвимости, блокирование, восстановление)

14

Запланированные действия, направленные на минимизацию возникновения рисков информационной безопасности

15

Оповещенные лица (фамилия, имя, отчество (при его наличии) должностных лиц, наименование государственных органов, организаций)

16

Привлеченные специалисты (фамилия, имя, отчество (при его наличии) место работы, должность, номер телефона)

      Ответственный работник по информационной безопасности

____________________________________________ __________________

(фамилия, имя, отчество (при его наличии) (подпись)

Дата «____» ______ 20 ___ года

Приложение 2

к Правилам выпуска,

использования и погашения

электронных денег,

а также требованиям к эмитентам

электронных денег и системам

электронных денег

на территории

Республики Казахстан

Форма

Карта инцидента кибербезопасности

Общие сведения

Характеристики инцидента кибербезопасности

Информация об инциденте кибербезопасности

1

Наименование инцидента кибербезопасности

2

Дата и время выявления (дд.мм.гггг и чч:мм с указанием часового пояса UTC+X)

3

Место выявления (организация, филиал, сегмент цифровой инфраструктуры )

4

Источник информации об инциденте кибербезопасности (пользователь, администратор, администратор кибербезопасности, работник подразделения кибербезопасности  или техническое средство)

5

Использованные методы при реализации инцидента кибербезопасности  (социальная инженерия, внедрение вредоносного кода)

Содержание инцидента кибербезопасности

6

Симптомы, признаки инцидента кибербезопасности

7

Основные события (эксплуатация уязвимостей в прикладном и системном программном обеспечении;

несанкционированный доступ в цифровую систему;

атака «отказ в обслуживании» на цифровую систему или сеть передачи данных;

заражение сервера вредоносной программой или кодом;

совершение несанкционированного перевода денежных средств;

инциденты кибербезопасности, несущие угрозу стабильности деятельности оператора системы электронных денег)

8

Пораженные активы (физический уровень цифровой инфраструктуры,

уровень сетевого оборудования,

уровень сетевых приложений и сервисов, уровень операционных систем,

уровень технологических процессов и приложений и уровень бизнес-процессов оператора системы электронных денег)

9

Статус инцидента кибербезопасности  (свершившийся инцидент кибербезопасности, попытка осуществления инцидента кибербезопасности, подозрение на инцидент кибербезопасности)

10

Ущерб

11

Источник угрозы (выявленные идентификаторы)

12

Преднамеренность (намеренный, ошибочный)

Предпринятые меры по инциденту кибербезопасности

13

Предпринятые действия (идентификация уязвимости, блокирование, восстановление)

14

Запланированные действия, направленные на минимизацию возникновения рисков кибербезопасности

15

Оповещенные лица (фамилия, имя, отчество (при его наличии) должностных лиц, наименование государственных органов, организаций)

16

Привлеченные специалисты (фамилия, имя, отчество (при его наличии) место работы, должность, номер телефона)

      Ответственный работник по кибербезопасности

____________________________________________ __________________

(фамилия, имя, отчество (при его наличии) (подпись)

Дата «____» ______ 20 ___ года

В целях приведения в соответствие с терминологией Цифрового кодекса РК.

2. Постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 212

«Об утверждении Правил оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг»

Правила оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг

Заголовок главы 1

Глава 1. Общие положения

Глава 1. Общие положения

Правила оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг излагаются в новой редакции.

Пункт 1

1. Настоящие Правила оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг (далее – Правила) разработаны в соответствии с подпунктом 37) абзаца второго части второй пункта 19 Положения о Национальном Банке Республики Казахстан, утвержденного Указом Президента Республики Казахстан от 31 декабря 2003 года № 1271 «Об утверждении Положения и структуры Национального Банка Республики Казахстан», и определяют порядок оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций (далее – банки), электронных банковских услуг.

Порядок оказания банками электронных банковских услуг включает предоставление электронных банковских услуг, процедуры безопасности, меры от несанкционированного доступа, приостановление и прекращение предоставления электронных банковских услуг, хранение электронных документов при предоставлении электронных банковских услуг.

Действие Правил не распространяется на услуги, связанные с приемом платежей с использованием платежных карточек в пользу лиц, реализующих товары и услуги в сети Интернет (интернет-эквайринг).

1. Настоящие Правила оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг (далее – Правила) разработаны в соответствии с подпунктом 37) абзаца второго части второй пункта 19 Положения о Национальном Банке Республики Казахстан, утвержденного Указом Президента Республики Казахстан от 31 декабря 2003 года № 1271 «Об утверждении Положения и структуры Национального Банка Республики Казахстан», и определяют порядок оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций (далее – банки), электронных банковских услуг.

Порядок оказания банками электронных банковских услуг включает предоставление электронных банковских услуг, процедуры безопасности, меры от несанкционированного доступа, приостановление и прекращение предоставления электронных банковских услуг, хранение электронных документов при предоставлении электронных банковских услуг.

Действие Правил не распространяется на услуги, связанные с приемом платежей с использованием платежных карточек в пользу лиц, реализующих товары и услуги в сети Интернет (интернет-эквайринг).

См. позицию 27 СТ.

Пункт 2

2. В Правилах используются понятия, предусмотренные законами Республики Казахстан «О банках и банковской деятельности в Республике Казахстан» (далее – Закон о банках и банковской деятельности), «Об электронном документе и электронной цифровой подписи», «Об информатизации», «О платежах и платежных системах» (далее – Закон о платежах и платежных системах), а также следующие понятия:

1) аутентификация - подтверждение подлинности и правильности составления электронного документа в соответствии с требованиями процедуры безопасности;

2) биометрическая идентификация - процедура установления личности клиента с целью однозначного подтверждения его прав на получение электронных банковских услуг на основе его физиологических и биологических особенностей;

3) одноразовый (единовременный) код - уникальная последовательность электронных цифровых символов, создаваемая программно-техническими средствами по запросу клиента и предназначенная для одноразового использования при предоставлении доступа клиенту к электронным банковским услугам;

4) процедура безопасности - комплекс организационных мер и программно-технических средств защиты информации, предназначенных для идентификации клиента при составлении, передаче и получении электронных документов с целью установления его прав на получение электронных банковских услуг и обнаружения ошибок и (или) изменений в содержании передаваемых и получаемых электронных документов;

5) уникальный идентификатор пользователя - цифровой, буквенный или содержащий иные символы код, присваиваемый банком клиенту для входа в систему банка, в которой предоставляется доступ к электронным банковским услугам;

6) пароль - совокупность цифровых, буквенных и иных символов, создаваемая для подтверждения прав на вход в систему банка для получения электронных банковских услуг;

7) центр обмена идентификационными данными (ЦОИД) - операционный центр межбанковской системы переводов денег, обеспечивающий взаимодействие с банками по обмену данными клиентов из доступных источников для проведения процедур идентификации клиентов;

7-1) Правила ЦОИД - внутренние правила операционного центра межбанковской системы переводов денег, регулирующие вопросы предоставления услуг ЦОИД банкам при проведении процедур идентификации клиентов;

8) динамическая идентификация - процедура установления личности клиента с целью однозначного подтверждения его прав на получение электронных банковских услуг путем использования одноразового (единовременного) кода;

9) электронный документ - документ, в котором информация представлена в электронно-цифровой форме и удостоверена идентификационными средствами, составленный отправителем и не содержащий искажений и (или) изменений, внесенных в него после составления, в порядке, предусмотренном Правилами;

10) электронные платежные услуги - электронные банковские услуги, связанные с проведением платежей и (или) переводов денег, обменных операций с иностранной валютой с использованием банковского счета и осуществлением иных видов банковских операций, не относящихся к информационным банковским услугам.

2. В Правилах используются понятия, предусмотренные законами Республики Казахстан «О банках и банковской деятельности в Республике Казахстан» (далее – Закон о банках и банковской деятельности), «О платежах и платежных системах» (далее – Закон о платежах и платежных системах), цифровым законодательством Республики Казахстан, а также следующие понятия:

1) аутентификация – подтверждение подлинности и правильности составления электронного документа в соответствии с требованиями процедуры безопасности;

2) код доступа –комбинация цифр (от четырех до шести цифр), устанавливаемая клиентом или автоматически формируемая системами поставщика платежных услуг, используемая для входа в мобильное приложение и (или) подтверждения выполняемых клиентом операций, включая осуществление платежей и переводов;

3) одноразовый (единовременный) код – уникальная последовательность электронных цифровых символов, создаваемая программно-техническими средствами по запросу клиента и предназначенная для одноразового использования при предоставлении доступа клиенту к электронным банковским услугам;

4) процедура безопасности – комплекс организационных мер и программно-технических средств защиты информации, предназначенных для идентификации клиента при составлении, передаче и получении электронных документов с целью установления его прав на получение электронных банковских услуг и обнаружения ошибок и (или) изменений в содержании передаваемых и получаемых электронных документов;

5) уникальный идентификатор пользователя – цифровой, буквенный или содержащий иные символы код, присваиваемый банком клиенту для входа в систему банка, в которой предоставляется доступ к электронным банковским услугам;

6) пароль – совокупность цифровых, буквенных и иных символов, создаваемая для подтверждения прав на вход в систему банка для получения электронных банковских услуг;

7) центр обмена идентификационными данными (ЦОИД) – информационная система, обеспечивающая взаимодействие с финансовыми и платежными организациями по обмену данными клиентов из доступных источников для проведения процедур идентификации, в том числе биометрической аутентификации клиентов;

8) Правила ЦОИД – внутренние правила национального центра по управлению национальной цифровой финансовой инфраструктурой, регламентирующие порядок предоставления услуг ЦОИД банкам при проведении процедур идентификации (аутентификации) клиентов;

9) динамическая идентификация – процедура установления личности клиента с целью однозначного подтверждения его прав на получение электронных банковских услуг путем использования одноразового (единовременного) кода;

10) электронный документ – документ, в котором информация представлена в электронно-цифровой форме и удостоверена идентификационными средствами, составленный отправителем и не содержащий искажений и (или) изменений, внесенных в него после составления, в порядке, предусмотренном Правилами;

11) электронные платежные услуги – электронные банковские услуги, связанные с проведением платежей и (или) переводов денег, обменных операций с иностранной валютой с использованием банковского счета и осуществлением иных видов банковских операций, не относящихся к информационным банковским услугам;

12) оператор системы открытого банкинга – национальный центр по управлению национальной цифровой финансовой инфраструктурой, осуществляющий сбор, хранение и обработку согласий клиентов участников системы открытого банкинга на оказание электронных банковских услуг сторонними поставщиками платежных услуг на основании согласия клиента, идентификацию клиентов участников системы открытого банкинга, ведение реестра авторизованных поставщиков платежных услуг, обмен информацией между поставщиками платежных услуг;

13) операционная документация оператора системы открытого банкинга – внутренние документы, утверждаемые оператором системы открытого банкинга, определяющие технические и организационные требования к взаимодействию участников системы открытого банкинга, включая стандарты интерфейсов программирования приложений (API), требования к кибербезопасности, уровни и показатели доступности сервисов, сроки обработки запросов, форматы и иные требования оператора системы открытого банкинга;

14) лицо с инвалидностью – лицо, имеющее нарушение здоровья со стойким расстройством функций организма, обусловленное заболеваниями, увечьями (ранениями, травмами, контузиями), их последствиями, нарушениями, которое приводит к ограничению жизнедеятельности и необходимости его социальной защиты.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Для единообразного понимания, в связи с тем, что понятие используется в предложенном пункте 22-2.

В целях реализации норм нового ЗРК «О банках и банковской деятельности в Республике Казахстан» (пункт 7 статьи 52 Закона о банках) и ЗРК «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам регулирования и развития финансового рынка, связи и банкротства» (новая четвертая часть пункта 1 статьи 27 ЗРК о платежах).

В целях закрепления понятий оператор системы открытого банкинга и его технической документации.

Включение понятия «лицо с инвалидностью» в понятийной аппарат для единообразного понимания и применения норм, регулирующих предоставление услуг, в том числе с использованием биометрии (определение согласно Социальному кодексу РК).

Пункт 3

3. Электронные банковские услуги предоставляются посредством систем удаленного доступа.

3. Электронные банковские услуги предоставляются посредством систем удаленного доступа, в том числе посредством интернет-ресурса и (или) мобильного приложения.

Редакционное уточнение. Уточнение нормы необходимо для приведения терминологии в соответствие с текущими моделями оказания электронных банковских услуг, поскольку на практике системы удалённого доступа реализуются преимущественно через интернет-ресурсы и мобильные приложения, что требует их прямого нормативного закрепления для исключения разночтений при применении Правил.

Пункт 4

4. При открытии интернет-ресурса для предоставления электронных банковских услуг банк в течение десяти рабочих дней после дня открытия интернет-ресурса уведомляет в произвольной письменной форме Национальный Банк Республики Казахстан (далее - Национальный Банк).

Уведомление содержит:

1) доменное имя и электронный адрес интернет-ресурса;

2) перечень электронных банковских услуг, предоставляемых посредством Интернета;

3) подтверждение о наличии в банке утвержденных процедур безопасности и защиты информации от несанкционированного доступа при оказании электронных банковских услуг.

4. При открытии интернет-ресурса или мобильного приложения для предоставления электронных банковских услуг банк в течение десяти рабочих дней после дня открытия интернет-ресурса или мобильного приложения уведомляет в произвольной письменной форме Национальный Банк Республики Казахстан (далее – Национальный Банк).

Уведомление содержит:

1) доменное имя и электронный адрес интернет-ресурса, а также идентификатор мобильного приложения, включая ссылки на мобильные приложения в соответствующих магазинах приложений;

2) перечень электронных банковских услуг, предоставляемых посредством Интернета и мобильного приложения;

3) подтверждение о наличии в банке утвержденных процедур безопасности и защиты информации от несанкционированного доступа при оказании электронных банковских услуг.

Внесение дополнения направлено на приведение нормы в соответствие с фактической структурой цифровых каналов банков, поскольку мобильные приложения функционируют как отдельные технологические решения для оказания электронных банковских услуг и их включение в перечень объектов уведомления позволяет обеспечить надлежащий регуляторный учет и надзор со стороны Национального Банка Республики Казахстан.

Пункт 5

5. При изменении доменного имени, электронного адреса интернет-ресурса банк в течение десяти рабочих дней со дня изменений уведомляет в произвольной письменной форме Национальный Банк.

5. При изменении доменного имени, электронного адреса интернет-ресурса или идентификатора мобильного приложения банк в течение десяти рабочих дней со дня изменений уведомляет в произвольной письменной форме Национальный Банк.

См. позицию 31 СТ.

Пункт 6

6. Банк предоставляет электронные банковские услуги только по банковским операциям, которые предусмотрены лицензией, выданной уполномоченным государственным органом.

Банк до оказания электронных банковских услуг обеспечивает предоставление клиенту информации о размере взимаемой комиссии в денежном выражении по оказываемым электронным банковским услугам.

При оказании платежных услуг через электронный терминал допускается указание размера взимаемой комиссии в денежном выражении после внесения клиентом наличных денег в терминал.

6. Банк предоставляет электронные банковские услуги только по банковским операциям, которые предусмотрены лицензией, выданной уполномоченным государственным органом.

Банк до оказания электронных банковских услуг обеспечивает предоставление клиенту информации о размере взимаемой комиссии в денежном выражении по оказываемым электронным банковским услугам.

При оказании платежных услуг через электронный терминал допускается указание размера взимаемой комиссии в денежном выражении после внесения клиентом наличных денег в терминал.

См. позицию 27 СТ.

Пункт 7

7. Банк разрабатывает и утверждает процедуры и принимает меры по предотвращению использования действующих или внедряемых способов и технологий предоставления электронных банковских услуг в схемах легализации (отмывания) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения.

Банк при предоставлении электронных банковских услуг применяет необходимые меры, предусмотренные Законом Республики Казахстан «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения» (далее - Закон о ПОДФТ), а также обеспечивает осуществление функций агента валютного контроля.

7. Банк разрабатывает и утверждает процедуры и принимает меры по предотвращению использования действующих или внедряемых способов и технологий предоставления электронных банковских услуг в схемах легализации (отмывания) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения.

Банк при предоставлении электронных банковских услуг применяет необходимые меры, предусмотренные Законом Республики Казахстан «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения» (далее - Закон о ПОД/ФТ/ФРОМУ), а также обеспечивает осуществление функций агента валютного контроля.

См. позицию 27 СТ.

Редакционная поправка.

Пункт 8

8. Электронные банковские услуги предоставляются посредством применения идентификационных средств, предусмотренных Законом о платежах и платежных системах, с соблюдением порядка, установленного Правилами. Предоставление банком электронных банковских услуг клиенту с использованием электронной цифровой подписи производится при наличии у клиента регистрационного свидетельства, выданного аккредитованным удостоверяющим центром Республики Казахстан или иностранным удостоверяющим центром, зарегистрированным в доверенной третьей стороне Республики Казахстан.

8. Электронные банковские услуги предоставляются посредством применения идентификационных средств, предусмотренных Законом о платежах и платежных системах, с соблюдением порядка, установленного Правилами. Предоставление банком электронных банковских услуг клиенту с использованием электронной цифровой подписи производится при наличии у клиента сертификата электронной цифровой подписи, выданного аккредитованным удостоверяющим центром Республики Казахстан или иностранным удостоверяющим центром, зарегистрированным в доверенной третьей стороне Республики Казахстан.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 9

9. Электронные банковские услуги предоставляются клиенту на основании договора о предоставлении электронных банковских услуг либо договора банковского обслуживания, содержащего условие по оказанию электронных банковских услуг (далее – договор).

9. Электронные банковские услуги предоставляются клиенту на основании договора о предоставлении электронных банковских услуг либо договора банковского обслуживания, содержащего условие по оказанию электронных банковских услуг (далее – договор).

См. позицию 27 СТ.

Пункт 10

10. Договор содержит следующие условия:

1) перечень электронных банковских услуг;

2) порядок и максимальный срок оказания электронных банковских услуг;

3) способы (способ) предоставления электронных банковских услуг и получения доступа к ним (через Интернет, средства телекоммуникаций, цифровые и информационные технологии, программное обеспечение и оборудование или другие устройства);

4) размеры взимаемых комиссий или указание интернет-ресурса, содержащего информацию о них, и порядок их взимания;

5) порядок и сроки предоставления банком подтверждения об отправке и (или) получении электронных документов, на основании которых клиенту предоставлены электронные банковские услуги;

6) права и обязанности сторон;

7) процедуры безопасности, также порядок аутентификации и подтверждения прав клиента на получение электронных банковских услуг;

8) ответственность сторон за неисполнение или ненадлежащее исполнение своих обязательств по договору;

9) основания приостановления, прекращения предоставления электронных банковских услуг с указанием порядка и формы уведомления клиента;

10) порядок предъявления претензий и способы разрешения спорных ситуаций, возникающих при предоставлении банком электронных банковских услуг;

11) контактные телефоны и адреса, в том числе для обращения в банк по вопросам, связанным с предоставлением электронных банковских услуг;

12) условие о неразглашении банком информации, полученной от клиента при предоставлении электронных банковских услуг;

13) право клиента на расторжение договора;

14) порядок определения курса обмена валют, применяемого при оказании электронных банковских услуг в иностранной валюте.

Допускается включение в договор иных условий, не содержащихся в настоящем пункте.

10. Договор содержит следующие условия:

1) перечень электронных банковских услуг;

2) порядок и максимальный срок оказания электронных банковских услуг;

3) способы (способ) предоставления электронных банковских услуг и получения доступа к ним (через Интернет, средства телекоммуникаций, цифровые и информационные технологии, программное обеспечение и оборудование или другие устройства);

4) размеры взимаемых комиссий или указание интернет-ресурса, содержащего информацию о них, и порядок их взимания;

5) порядок и сроки предоставления банком подтверждения об отправке и (или) получении электронных документов, на основании которых клиенту предоставлены электронные банковские услуги;

6) права и обязанности сторон;

7) процедуры безопасности, также порядок аутентификации и подтверждения прав клиента на получение электронных банковских услуг;

8) ответственность сторон за неисполнение или ненадлежащее исполнение своих обязательств по договору;

9) основания приостановления, прекращения предоставления электронных банковских услуг с указанием порядка и формы уведомления клиента;

10) порядок предъявления претензий и способы разрешения спорных ситуаций, возникающих при предоставлении банком электронных банковских услуг;

11) контактные телефоны и адреса, в том числе для обращения в банк по вопросам, связанным с предоставлением электронных банковских услуг;

12) условие о неразглашении банком информации, полученной от клиента при предоставлении электронных банковских услуг;

13) право клиента на расторжение договора;

14) порядок определения курса обмена валют, применяемого при оказании электронных банковских услуг в иностранной валюте.

Допускается включение в договор иных условий, не содержащихся в настоящем пункте.

См. позицию 27 СТ.

Пункт 11

11. При заключении договора банк предоставляет клиенту информацию об электронных банковских услугах.

11. При заключении договора банк предоставляет клиенту информацию об электронных банковских услугах.

См. позицию 27 СТ.

Пункт 12

12. В случае указания в договоре отсылки на электронный документ, размещенный на интернет-ресурсе банка и содержащий дополнительные условия к договору, банк обеспечивает клиенту возможность беспрепятственного доступа к указанному электронному документу в течение срока действия договора.

12. В случае указания в договоре отсылки на электронный документ, размещенный на интернет-ресурсе банка и содержащий дополнительные условия к договору, банк обеспечивает клиенту возможность беспрепятственного доступа к указанному электронному документу в течение срока действия договора.

См. позицию 27 СТ.

Пункт 13

13. В случае предоставления банком электронной банковской услуги через Интернет порядок и условия предоставления электронных банковских услуг определяются внутренними документами банка, которые размещаются на интернет-ресурсе банка.

13. В случае предоставления банком электронной банковской услуги через Интернет порядок и условия предоставления электронных банковских услуг определяются внутренними документами банка, которые размещаются на интернет-ресурсе банка.

См. позицию 27 СТ.

Пункт 14

14. Электронные платежные услуги предоставляются юридическим лицам с использованием следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической идентификации их уполномоченных лиц.

14. Электронные платежные услуги предоставляются юридическим лицам с использованием следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической аутентификации их уполномоченных лиц.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 16

16. Электронные платежные услуги предоставляются физическим лицам с использованием одного из следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической идентификации или уникального идентификатора пользователя и пароля.

15. Электронные платежные услуги предоставляются физическим лицам с использованием одного из следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической аутентификации или уникального идентификатора пользователя и пароля.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 17

17. При использовании динамической идентификации для получения физическими и юридическими лицами электронных платежных услуг одноразовый (единовременный) код создается банком и направляется клиенту в соответствии с условиями договора, заключенного между ними.

      Допускается использование клиентом устройства, генерирующего одноразовый (единовременный) код, для получения электронных платежных услуг. Устройство, генерирующее одноразовый (единовременный) код, закрепляется за конкретным уполномоченным лицом юридического лица для совершения определенных им операций в рамках своих полномочий.

      Допускается использование одного устройства, генерирующего одноразовый (единовременный) код, одним уполномоченным лицом нескольких аффилированных юридических лиц, обсуживающихся в одном банке на основании соответствующих уполномочивающих документов. Данные полномочия предоставляются в соответствии с пунктом 47 Правил открытия, ведения и закрытия банковских счетов клиентов, утвержденных постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года, № 207, зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 14422.

      Использование устройства, генерирующего одноразовый (единовременный) код, осуществляется путем ввода в него персонального идентификационного номера и указания при доступе к услугам набора других средств идентификации (уникальный идентификатор пользователя, пароль).

      Не допускается использование уполномоченным лицом юридического лица устройства, генерирующего одноразовый (единовременный) код, принадлежащего другому уполномоченному лицу.

16. При использовании динамической идентификации для получения физическими и юридическими лицами электронных платежных услуг одноразовый (единовременный) код создается банком и направляется клиенту в соответствии с условиями договора, заключенного между ними.

Допускается использование клиентом устройства, генерирующего одноразовый (единовременный) код, для получения электронных платежных услуг. Устройство, генерирующее одноразовый (единовременный) код, закрепляется за конкретным уполномоченным лицом юридического лица для совершения определенных им операций в рамках своих полномочий.

Допускается использование одного устройства, генерирующего одноразовый (единовременный) код, одним уполномоченным лицом нескольких аффилированных юридических лиц, обсуживающихся в одном банке на основании соответствующих уполномочивающих документов. Данные полномочия предоставляются в соответствии с пунктом 47 Правил открытия, ведения и закрытия банковских счетов клиентов, утвержденных постановлением Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 207 «Об утверждении Правил открытия, ведения и закрытия банковских счетов клиентов» (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 14422).

Использование устройства, генерирующего одноразовый (единовременный) код, осуществляется путем ввода в него персонального идентификационного номера и указания при доступе к услугам набора других средств идентификации (уникальный идентификатор пользователя, пароль).

Не допускается использование уполномоченным лицом юридического лица устройства, генерирующего одноразовый (единовременный) код, принадлежащего другому уполномоченному лицу.

См. позицию 27 СТ.

Пункт 18

18. При использовании динамической идентификации для каждого доступа к электронным платежным услугам требуется создание нового одноразового (единовременного) кода.

При повторном доступе клиента к электронным платежным услугам требуется создание и использование нового одноразового (единовременного) кода.

17. При использовании динамической идентификации для каждого доступа к электронным платежным услугам требуется создание нового одноразового (единовременного) кода.

При повторном доступе клиента к электронным платежным услугам требуется создание и использование нового одноразового (единовременного) кода.

См. позицию 27 СТ.

Пункт 19

19. Информационные банковские услуги предоставляются с использованием одного из следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической идентификации или уникального идентификатора и пароля. Пароль используется на многократной основе либо изменяется по желанию клиента.

18. Информационные банковские услуги предоставляются с использованием одного из следующих способов идентификации: электронной цифровой подписи, динамической идентификации, биометрической аутентификации или уникального идентификатора и пароля. Пароль используется на многократной основе либо изменяется по желанию клиента.

См. позицию 27 СТ.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 20

   20. Использование уникального идентификатора пользователя и пароля, указываемых в системе банка для доступа к электронным платежным услугам, не признается динамической идентификацией.

19. Использование уникального идентификатора пользователя и пароля, указываемых в системе банка для доступа к электронным платежным услугам, не признается динамической идентификацией.

См. позицию 27 СТ.

Пункт 21

21. Допускается получение клиентом электронных банковских услуг через систему удаленного доступа стороннего поставщика платежных услуг.

Для получения клиентом электронных банковских услуг от стороннего поставщика платежных услуг банк, обслуживающий банковский счет клиента, предоставляет стороннему поставщику платежных услуг доступ к банковскому счету и информации клиента.

Сторонний поставщик платежных услуг при оказании электронных банковских услуг обеспечивает соблюдение требований, установленных Законом о платежах и платежных системах и Правилами.

Исключить.

В связи с переносом в проектируемую новую главу 2-2 Правил.

Пункт 22

22. Допускается передача банком третьим лицам на основании договора о возмездном оказании услуг исполнения информационно-технологических функций, необходимых для оказания электронных банковских услуг (далее – договор об аутсорсинге). Порядок аутсорсинга по оказанию электронных банковских услуг определяется внутренними документами банка и договором об аутсорсинге и осуществляется в соответствии с требованиями пунктов 16, 17 статьи 13 Закона о платежах и платежных системах.

20. Допускается передача банком третьим лицам на основании договора о возмездном оказании услуг исполнения цифровых и технологических функций, необходимых для оказания электронных банковских услуг (далее – договор об аутсорсинге). Порядок аутсорсинга по оказанию электронных банковских услуг определяется внутренними документами банка и договором об аутсорсинге и осуществляется в соответствии с требованиями пунктов 16, 17 статьи 13 Закона о платежах и платежных системах.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Заголовок главы 2-1

Глава 2-1. Особенности использования услуг ЦОИД при оказании услуг дистанционным способом

Глава 3. Проведение биометрической аутентификации посредством ЦОИД

В целях приведения в соответствие с новым Законом о банках и банковской деятельности.

Пункт 22-1

22-1. При оказании электронных банковских услуг деловые отношения с клиентом дистанционным способом устанавливаются в соответствии с Требованиями к надлежащей проверке клиентов в случае дистанционного установления деловых отношений субъектами финансового мониторинга, утвержденными постановлением Правления Национального Банка Республики Казахстан от 29 июня 2018 года, № 140, зарегистрированным в Реестре государственной регистрации нормативных правовых актов под № 17250.

21. При оказании электронных банковских услуг деловые отношения с клиентом дистанционным способом устанавливаются в соответствии с Требованиями к надлежащей проверке клиентов в случае дистанционного установления деловых отношений субъектами финансового мониторинга, утвержденными постановлением Правления Национального Банка Республики Казахстан от 29 июня 2018 года № 140 «Об утверждении Требований к надлежащей проверке клиентов в случае дистанционного установления деловых отношений субъектами финансового мониторинга» (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под № 17250).

См. позицию 27 СТ.

Редакционная поправка.

Пункт 22-2

22-2. Допускается использование услуг ЦОИД для идентификации клиента с использованием средств биометрической идентификации при установлении деловых отношений с клиентом дистанционным способом, а также при предоставлении клиенту электронных банковских услуг.

22. Банки при оказании электронных банковских услуг используют в целях идентификации личности клиента услуги ЦОИД с использованием средств биометрической аутентификации при:

  1. установлении деловых отношений с клиентом дистанционным способом путем открытия банковского счета;

  2. первичной регистрации клиента в мобильном приложении и (или) интернет-ресурсе банка;

  3. изменении кода доступа и (или) пароля к мобильному приложению;

  4. создании банком, являющимся аккредитованным удостоверяющим центром Республики Казахстан, электронной цифровой подписи и выдаче сертификата электронной цифровой подписи клиенту, в случаях, предусмотренных частью второй настоящего пункта;

  5. превышении суммы банковского займа   размера, установленного нормативным правовым актом уполномоченного органа по регулированию, контролю и надзору финансового рынка и финансовых организаций;

  6. превышении клиентом общей суммы переводов денег в пользу другого (других) лица (лиц) размера двух миллионов тенге в течение календарного дня. Биометрическая аутентификация проводится в совокупности с применением динамической идентификации;

  7. проведении банком периодических обновлений данных клиента в соответствии с Законом о ПОД/ФТ/ФРОМУ.

В случае, если клиент ранее не был идентифицирован при личном присутствии в банке или с применением биометрической аутентификации посредством ЦОИД, то банком создание электронной цифровой подписи клиента и выдача сертификата электронной цифровой подписи осуществляется при прохождении клиентом биометрической аутентификации посредством ЦОИД.

Согласие клиента на создание ключей электронной цифровой подписи и выдачу сертификата электронной цифровой подписи, в том числе полученных при личном присутствии клиента в банке, хранится в ЦОИД с возможностью отзыва клиентом ранее выданных согласий.

Согласия клиентов, полученные посредством ЦОИД, а также результаты биометрической аутентификации ЦОИД подлежат хранению в ЦОИД не менее пяти лет с момента их получения и обработки.

Банки обеспечивают хранение информации о согласиях клиентов, фотоизображения клиента с использованием технологии выявления движения и записи сеанса видеоконференции с клиентом, а также о результатах биометрической аутентификации, используемых при оказании электронных банковских услуг, не менее пяти лет со дня прекращения деловых отношений с клиентом.

В целях реализации норм нового ЗРК «О банках и банковской деятельности в Республике Казахстан» и ЗРК «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам регулирования и развития финансового рынка, связи и банкротства».

Изменения направлены на повышение уровня безопасности банковских операций и соблюдение требований законодательства о противодействии легализации доходов, полученных преступным путем, финансированию терроризма и распространению оружия массового уничтожения.

Пункт 22-3

22-3. В случае, предусмотренном пунктом 22-2 Правил, на основании полученного согласия клиента на сбор, обработку, хранение и представление, в том числе при необходимости третьим лицам, его персональных данных, подтвержденного посредством идентификационного средства, банк проводит с клиентом с использованием имеющихся у клиента устройств и (или) иных устройств банка сеанс видеоконференции либо использует технологию выявления движения клиента. Содержательная часть сеанса видеоконференции (перечень контрольных вопросов при их наличии), а также перечень и объемы услуг, оказываемых банками при удаленной идентификации клиентов, устанавливаются банками самостоятельно.

Банк передает в ЦОИД индивидуальный либо бизнес-идентификационный номер клиента и видеоизображение клиента, полученное из сеанса видеоконференции либо с помощью технологии выявления движения интервьюируемого в процессе дистанционной идентификации.

ЦОИД посредством программного обеспечения определяет степень соответствия по биометрическим показателям фотоизображения, полученного из сеанса видеоконференции либо при использовании технологии выявления движения клиента, с фотоизображением клиента из доступных источников. Видеозаписи обращений клиентов хранятся в банке.

23. В случаях, предусмотренных пунктом 22 Правил, на основании полученного согласия клиента на сбор, обработку и представление, в том числе при необходимости третьим лицам, его персональных данных, подтвержденного посредством идентификационного средства, банк проводит с клиентом с использованием имеющихся у клиента устройств и (или) иных устройств банка сеанс видеоконференции либо использует технологию выявления движения клиента (Liveness Detection) с применением ЦОИД или самостоятельно выбранных сторонних решений. Содержательная часть сеанса видеоконференции (перечень контрольных вопросов при их наличии), а также перечень и объемы услуг, оказываемых банками при удаленной идентификации (в том числе посредством биометрической аутентификации) клиентов, устанавливаются банками самостоятельно.

Банк передает в ЦОИД индивидуальный либо бизнес-идентификационный номер клиента и фотоизображение клиента, полученное из сеанса видеоконференции либо с помощью технологии выявления движения (Liveness Detection) интервьюируемого в процессе дистанционной идентификации (в том числе биометрической аутентификации).

В отношении клиента, являющегося лицом с инвалидностью, банк обеспечивает оказание биометрической аутентификации путем проведения с клиентом сеанса видеоконференции либо по желанию клиента с использованием технологии выявления движения клиента (Liveness Detection).

ЦОИД посредством программного обеспечения определяет степень соответствия по биометрическим показателям фотоизображения, полученного из сеанса видеоконференции либо при использовании технологии выявления движения клиента, с фотоизображением клиента из доступных источников. Видеозаписи обращений клиентов хранятся в банке.

Банками передаются в ЦОИД согласия клиента:

на сбор, обработку его персональных данных клиента, в том числе биометрических данных;

на проведение биометрической аутентификации клиента с использованием ЦОИД;

на создание ключей электронной цифровой подписи и выдачу сертификата электронной цифровой подписи, в том числе, полученное при личном присутствии клиента в банке.

ЦОИД осуществляет сбор и регистрацию согласий клиента, предусмотренных частью 5 настоящего пункта Правил, с возможностью их отзыва клиентом в соответствии с законодательством Республики Казахстан.

Биометрическая аутентификация посредством ЦОИД осуществляется с использованием доступных исчтоников и (или) биометрических данных национальной системы биометрической аутентификации, функционирование которой предусмотрено Цифровым кодексом Республики Казахстан (далее – национальная система биометрической аутентификации).

Фотоизображения клиентов, полученные ЦОИД из сеанса видеоконференции либо с помощью технологии выявления движения (Liveness Detection), используются ЦОИД для целей биометрической аутентификации и (или) наполнения базы биометрических данных национальной системы биометрической аутентификации.

Банки получают сведения о результатах биометрической аутентификации посредством ЦОИД в соответствии с Правилами ЦОИД.

В целях реализации норм нового ЗРК «О банках и банковской деятельности в Республике Казахстан» и ЗРК «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам регулирования и развития финансового рынка, связи и банкротства».

В целях приведения с терминологией Цифрового кодекса.

Пункт 22-4

22-4. Допускается предоставление ЦОИД дополнительных сервисов банкам для идентификации клиента, предусмотренных Правилами ЦОИД. Правила ЦОИД размещаются на официальном интернет-ресурсе ЦОИД.

24. Допускается предоставление ЦОИД дополнительных сервисов банкам для идентификации клиента, предусмотренных Правилами ЦОИД. Правила ЦОИД размещаются на официальном интернет-ресурсе национального центра по управлению национальной цифровой финансовой инфраструктурой.

Редакционная правка в целях приведения в соответствие с ЗРК «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам регулирования и развития финансового рынка, связи и банкротства».

Пункт 22-5

22-5. При предоставлении банком электронных банковских услуг банк использует систему и (или) программно-технические средства, автоматизирующие процесс противодействия несанкционированным платежам и (или) переводам денег.

25. При предоставлении банком электронных банковских услуг банк использует систему и (или) программно-технические средства, автоматизирующие процесс противодействия несанкционированным платежам и (или) переводам денег.

См. позицию 27 СТ.

Заголовок новой главы 4

Отсутствует.

Глава 4. Оказание платежных услуг и информационных банковских услуг сторонним поставщиком платежных услуг

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 26

Отсутствует.

26. Допускается оказание клиенту с его согласия электронных банковских услуг сторонним поставщиком платежных услуг посредством системы открытого банкинга.

Банк при взаимодействии с системой открытого банкинга использует ЦОИД для регистрации согласия на обмен информацией о банковских счетах и иных сведениях, содержащих персональные данные и банковскую тайну, а также на инициирование платежей и переводов денег через систему удаленного доступа стороннего поставщика платежных услуг.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 27

Отсутствует.

27. Сторонним поставщиком платежных услуг оказываются следующие электронные услуги:

предоставление доступа к информации о банковских счетах клиента, открытых у других поставщиков платежных услуг (далее – услуга по агрегации счетов);

предоставление клиенту возможности инициирования платежа и (или) перевода денег по запросу клиента с его банковского счета, открытого у другого поставщика платежных услуг;

информационные банковские услуги.

Электронные услуги, указанные в абзаце втором и третьем части первой настоящего пункта, не предоставляются по банковским счетам, режим функционирования которых в системе удаленного доступа поставщика платежных услуг не поддерживает возможности предоставления информации в режиме реального времени.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 28

Отсутствует.

28. Электронные банковские услуги через систему открытого банкинга оказываются при выполнении следующих условий:

1) наличие стороннего поставщика платежных услуг, получающего доступ к банковскому счету клиента, в реестре поставщиков платежных услуг, авторизованных в системе открытого банкинга;

2) наличие согласия клиента на сбор и обработку персональных данных и информации, составляющей банковскую тайну, предоставленного через систему открытого банкинга и подтвержденного посредством идентификационного средства (далее – согласие клиента, предоставленное посредством системы открытого банкинга).

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 29

Отсутствует.

29. Авторизация стороннего поставщика платежных услуг включает его проверку оператором системы открытого банкинга на соответствие операционной документации, наличие положительных актов тестирования, прохождение первым руководителем стороннего поставщика платежных услуг регистрации в системе открытого банкинга путем двухфакторной аутентификации.

Оператор ведет реестр поставщиков платежных услуг, авторизованных в системе открытого банкинга, и размещает его на своем интернет-ресурсе.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 30

Отсутствует.

30. Оператор системы открытого банкинга отказывает стороннему поставщику платежных услуг в авторизации для работы в системе открытого банкинга в следующих случаях:

1) несоответствия требованиям операционной документации оператора системы открытого банкинга;

2)  непредставления либо представления недостоверных сведений и (или) документов, необходимых для авторизации в системе открытого банкинга;

3) непрохождения тестирования системы открытого банкинга;

4) несоблюдения необходимых мер защиты информации;

5) наличия фактов неисполнения либо ненадлежащего исполнения обязательств сторонним поставщиком платежных услуг в иных платежных системах Национального Банка;

6) наличия решения государственного органа, осуществляющего государственное регулирование, контроль и надзор финансового рынка и финансовых организаций, о приостановлении действия или лишении лицензии на проведение банковских операций.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 31

Отсутствует.

31. Согласие клиента, предоставленное посредством системы открытого банкинга, содержит:

1) наименование стороннего поставщика платежных услуг, которому дается согласие;

2) номер банковского счета, к которому предоставляется доступ;

3) вид услуги, на оказание которой предоставляется согласие клиента;

4) дату и время предоставления, а также срок действия согласия на сбор и обработку данных.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 32

Отсутствует.

32. Для инициирования электронной банковской услуги через систему удаленного доступа стороннего поставщика платежных услуг клиент авторизуется в системе удаленного доступа стороннего поставщика платежных услуг способом, установленным в договоре между ними.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 33

Отсутствует.

33. После авторизации в системе удаленного доступа стороннего поставщика платежных услуг клиент предоставляет согласие на сбор и обработку данных посредством системы открытого банкинга.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 34

Отсутствует.

34. При получении либо наличии ранее полученного согласия клиента, предоставленного посредством системы открытого банкинга, на основании запроса стороннего поставщика платежных услуг оператор системы открытого банкинга направляет запрос поставщику платежных услуг, обслуживающему банковский счет клиента, на получение запрошенной клиентом информации.

Информацию, полученную по результатам оказания услуги от поставщика платежных услуг, обслуживающего банковский счет клиента, оператор системы открытого банкинга передает стороннему поставщику платежных услуг с соблюдением операционной документации оператора системы открытого банкинга.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 35

Отсутствует.

35. При инициировании клиентом услуги по агрегации счетов сторонний поставщик платежных услуг в своей системе удаленного доступа уведомляет клиента о результате оказания услуги и отображает клиенту соответствующую информацию.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 36

Отсутствует.

36. При инициировании клиентом платежа и (или) перевода денег поставщик платежных услуг, обслуживающий банковский счет клиента, исполняет указание клиента, поступившее через систему удаленного доступа стороннего поставщика платежных услуг, в порядке и сроки, установленные Законом о платежах и платежных системах, с соблюдением операционной документации оператора системы открытого банкинга.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 37

Отсутствует.

37. При непредставлении клиентом согласия на сбор и обработку данных в системе открытого банкинга электронная банковская услуга не оказывается.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 38

Отсутствует.

38. Максимальный срок действия согласия клиента, предоставленного посредством системы открытого банкинга, составляет не более тридцати календарных дней.

Клиент имеет право в любое время до истечения срока действия отозвать предоставленное согласие путем инициирования соответствующего запроса в системе открытого банкинга.

После истечения срока действия согласия сторонний поставщик платежных услуг не вправе использовать ранее полученную информацию, кроме как для целей хранения в соответствии с требованиями законодательства Республики Казахстан.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 39

Отсутствует.

39. Все согласия клиента на сбор и обработку данных и отзывы таких согласий регистрируются и хранятся оператором в системе открытого банкинга.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 40

Отсутствует.

40. Сторонний поставщик платежных услуг обеспечивает использование данных клиента исключительно в соответствии c целью сбора этих данных.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Новая глава 4

пункт 41

Отсутствует.

41. Сторонний поставщик платежных услуг несет ответственность перед клиентом и поставщиком платежных услуг, обслуживающим банковский счет клиента, за последствия осуществления несанкционированных платежей и (или) мошеннических действий по платежам и (или) переводам денег, инициированным через его систему удаленного доступа.

В целях регулирования оказания платежных и информационных банковских услуг сторонним поставщиком платежных услуг.

Заголовок Главы 3

Глава 3. Процедуры безопасности

Глава 5. Процедуры безопасности

См. позицию 27 СТ.

Пункт 23

23. Предоставление банком электронных банковских услуг производится в соответствии с процедурами безопасности, установленными внутренними документами банка и договором.

42. Предоставление банком электронных банковских услуг производится в соответствии с процедурами безопасности, установленными внутренними документами банка и договором.

См. позицию 27 СТ.

Пункт 24

24. Процедуры безопасности обеспечивают:

1) достоверную идентификацию клиента и его право на получение соответствующих электронных банковских услуг;

2) выявление наличия искажений и (или) изменений в содержании электронных документов, на основании которых клиенту предоставляются электронные банковские услуги;

3) защиту от несанкционированного доступа к информации, составляющей банковскую тайну, и целостность данной информации.

43. Процедуры безопасности обеспечивают:

1) достоверную идентификацию (аутентификацию) клиента и его право на получение соответствующих электронных банковских услуг;

2) выявление наличия искажений и (или) изменений в содержании электронных документов, на основании которых клиенту предоставляются электронные банковские услуги;

3) защиту от несанкционированного доступа к персональным данным и информации, составляющей банковскую тайну, и целостность данной информации.

Редакционная поправка направлена на уточнение предмета защиты процедур безопасности в целях защиты персональных данных клиента.

Дополнение с указанием персональных данных исключает узкое толкование нормы и отражает фактический объем информации, подлежащий защите при оказании электронных банковских услуг.

Пункт 25

25. Предоставление электронных банковских услуг является санкционированным в случае выполнения клиентом процедур безопасности, установленных внутренними документами банка и договором.

44. Предоставление электронных банковских услуг является санкционированным в случае выполнения клиентом процедур безопасности, установленных внутренними документами банка и договором.

См. позицию 27 СТ.

Пункт 26

26. Банк обеспечивает хранение подтверждения об отправке и (или) получении сообщений, на основании которых клиенту предоставлены электронные банковские услуги.

45. Банк обеспечивает хранение подтверждения об отправке и (или) получении сообщений, на основании которых клиенту предоставлены электронные банковские услуги.

См. позицию 27 СТ.

Пункт 27

27. По запросу клиента банк предоставляет ему подтверждение об отправке и (или) получении электронных документов, подтверждающих предоставление (получение) электронных банковских услуг, в порядке и сроки, предусмотренные договором.

46. В интернет-ресурсе или мобильном приложении банк предоставляет клиенту подтверждение оказания электронных банковских услуг в порядке и сроки, предусмотренные договором.

Редакционная правка направлена на уточнение способа предоставления клиенту подтверждающей информации и отражает сложившуюся практику оказания электронных банковских услуг через веб-приложения или мобильные приложения.

Пункт 28

28. Допускается предоставление электронных банковских услуг физическому лицу, а также информационных банковских услуг юридическому лицу посредством телефонной связи без применения идентификационного средства на основе применения процедур безопасности, установленных внутренними документами банка и договором.

При предоставлении физическому лицу электронных платежных услуг посредством телефонной связи у банка остается подтверждение об инициировании клиентом – физическим лицом платежной услуги, полученное в соответствии с процедурами безопасности, установленными внутренними документами банка и договором.

47. Допускается предоставление электронных банковских услуг физическому лицу, а также информационных банковских услуг юридическому лицу посредством телефонной связи без применения идентификационного средства на основе применения процедур аутентификации, установленных внутренними документами банка и договором.

При предоставлении физическому лицу электронных платежных услуг посредством телефонной связи банк сохраняет подтверждение об инициировании клиентом - физическим лицом платежной услуги, полученное в соответствии с процедурами безопасности, установленными внутренними документами банка и договором.

Редакция пункта уточняет условия предоставления электронных банковских услуг посредством телефонной связи и исключает двусмысленное толкование о возможности их оказания без каких-либо мер проверки личности клиента.

Заголовок главы 4

Глава 4. Меры от несанкционированного доступа

Глава 6. Меры от несанкционированного доступа

См. позицию 27 СТ.

Пункт 29

29. При обнаружении несанкционированного доступа к информации, составляющей банковскую тайну, ее несанкционированного изменения, осуществления несанкционированного платежа и (или) перевода денег и иных несанкционированных действий, банк уведомляет об этом клиента, в отношении которого были допущены такие действия, не позднее следующего рабочего дня после их обнаружения.

48. При обнаружении несанкционированного доступа к персональным данным и информации, составляющей банковскую тайну, их несанкционированного изменения, осуществления платежа с признаками мошенничества или несанкционированного платежа и (или) перевода денег и иных несанкционированных действий, банк уведомляет об этом клиента, в отношении которого были допущены такие действия, не позднее следующего рабочего дня после их обнаружения.

Редакционное уточнение в целях защиты персональных данных клиента.

Пункт 30

30. В случае возникновения несанкционированных действий, указанных в пункте 29 Правил, банк незамедлительно принимает все необходимые меры для устранения их последствий и предотвращения их допущения в будущем.

49. В случае возникновения несанкционированных действий, указанных в пункте 48 Правил, банк незамедлительно принимает все необходимые меры для устранения их последствий и предотвращения их допущения в будущем.

См. позицию 27 СТ.

Заголовок главы 5

Глава 5. Приостановление и прекращение предоставления электронных банковских услуг

Глава 7. Приостановление и прекращение предоставления электронных банковских услуг

См. позицию 27 СТ.

Пункт 31

31. Банк приостанавливает или прекращает предоставление клиенту электронных банковских услуг в случаях:

1) нарушения клиентом порядка и условий получения электронных банковских услуг, предусмотренных договором;

2) неисправности технических средств, обеспечивающих оказание электронных банковских услуг;

3) по иным основаниям, предусмотренным законами о банках и банковской деятельности, о платежах и платежных системах, о ПОДФТ, Гражданским кодексом Республики Казахстан (Особенная часть) и договором.

50. Банк приостанавливает или прекращает предоставление клиенту электронных банковских услуг в случаях:

1) нарушения клиентом порядка и условий получения электронных банковских услуг, предусмотренных договором;

2) неисправности технических средств, обеспечивающих оказание электронных банковских услуг;

3) по иным основаниям, предусмотренным законами о банках и банковской деятельности, о платежах и платежных системах, о ПОД/ФТ/ФРОМУ, Гражданским кодексом Республики Казахстан (Особенная часть) и договором.

См. позицию 27 СТ.

Редакционная правка

Пункт 32

32. В случае приостановления или прекращения предоставления электронных банковских услуг по основаниям, предусмотренным пунктом 31 Правил, банк уведомляет клиента в порядке и сроки, установленные договором, за исключением случаев приостановления или прекращения предоставления электронных платежных услуг, предусмотренных подпунктом 3) пункта 31 Правил.

51. В случае приостановления или прекращения предоставления электронных банковских услуг по основаниям, предусмотренным пунктом 50 Правил, банк уведомляет клиента в порядке и сроки, установленные договором, за исключением случаев приостановления или прекращения предоставления электронных платежных услуг, предусмотренных подпунктом 3) пункта 50 Правил.

См. позицию 27 СТ.

Пункт 33

33. При устранении причин, повлекших приостановление права клиента на получение электронных банковских услуг, банк возобновляет оказание клиенту электронных банковских услуг с последующим его уведомлением письменно либо в электронной форме, за исключением случаев приостановления или прекращения предоставления электронных платежных услуг, предусмотренных подпунктом 3) пункта 31 Правил.

52. При устранении причин, повлекших приостановление права клиента на получение электронных банковских услуг, банк возобновляет оказание клиенту электронных банковских услуг с последующим его уведомлением письменно либо в электронной форме, за исключением случаев приостановления или прекращения предоставления электронных платежных услуг, предусмотренных подпунктом 3) пункта 50 Правил.

См. позицию 27 СТ.

Заголовок главы 6.

Глава 6. Хранение электронных документов при предоставлении электронных банковских услуг

Глава 8. Хранение электронных документов при предоставлении электронных банковских услуг

См. позицию 27 СТ.

Пункт 34

34. Электронные документы хранятся в том формате, в котором они были сформированы, отправлены или получены с соблюдением их целостности и неизменности и не требуют распечатки или иного отображения содержания электронного документа на бумажном носителе с целью хранения.

53. Электронные документы хранятся в том формате, в котором они были сформированы, отправлены или получены с соблюдением их целостности и неизменности и не требуют распечатки или иного отображения содержания электронного документа на бумажном носителе с целью хранения.

См. позицию 27 СТ.

Пункт 35

35. Порядок и сроки хранения электронных документов определяются внутренними документами банка, разработанными в соответствии с Законом о платежах и платежных системах и Законом о ПОДФТ.

54. Порядок и сроки хранения электронных документов определяются внутренними документами банка, разработанными в соответствии с Законом о платежах и платежных системах и Законом о ПОД/ФТ/ФРОМУ.

Редакционная правка

3. Постановление Правления Национального Банка Республики Казахстан от 31 августа 2016 года № 215

«Об утверждении Правил организации деятельности платежных организаций»

Правила организации деятельности платежных организаций

Пункт 1

часть вторая

Порядок организации деятельности платежных организаций включает учетную регистрацию платежных организаций в Национальном Банке Республики Казахстан (далее – Национальный Банк), ведение Национальным Банком реестра платежных организаций (далее – реестр), оказание платежных услуг платежными организациями, уведомление платежными организациями об открытии филиалов, требования к программно-техническим средствам платежных организаций и системе управления информационной безопасности.

1.

Порядок организации деятельности платежных организаций включает учетную регистрацию платежных организаций в Национальном Банке Республики Казахстан (далее – Национальный Банк), ведение Национальным Банком реестра платежных организаций (далее – реестр), оказание платежных услуг платежными организациями, уведомление платежными организациями об открытии филиалов, требования к программно-техническим средствам платежных организаций и системе управления кибербезопасности.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 2

2. В Правилах используются понятия, предусмотренные Законом Республики Казахстан «О платежах и платежных системах» (далее – Закон о платежах и платежных системах), и следующие понятия:

1) инцидент информационной безопасности, включая нарушения, сбои в информационных системах (далее – инцидент информационной безопасности) – отдельно или серийно возникающие сбои в работе информационно-коммуникационной инфраструктуры или отдельных ее объектов, создающие угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования электронных информационных ресурсов платежной организации;

2) информация об инцидентах информационной безопасности, включая сведения о нарушениях, сбоях в информационных системах – информация об отдельно или серийно возникающих сбоях в работе информационно-коммуникационной инфраструктуры или отдельных ее объектов, создающих угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования электронных информационных ресурсов платежной организации;

3) информационная безопасность – состояние защищенности электронных информационных ресурсов, информационных систем и информационно-коммуникационной инфраструктуры от внешних и внутренних угроз;

4) угроза информационной безопасности – совокупность условий и факторов, создающих предпосылки к возникновению инцидента информационной безопасности;

5) обеспечение информационной безопасности – процесс, направленный на поддержание состояния конфиденциальности, целостности и доступности информационных активов платежной организации;

6) периметр защиты информационно-коммуникационной инфраструктуры – совокупность программно-аппаратных средств, отделяющих информационно-коммуникационную инфраструктуру платежной организации от внешних информационных сетей и обеспечивающих защиту от угроз информационной безопасности;

7) информационно-коммуникационная инфраструктура платежной организации (далее – информационная инфраструктура) – совокупность объектов информационно-коммуникационной инфраструктуры, предназначенных для обеспечения функционирования технологической среды в целях формирования электронных информационных ресурсов и предоставления доступа к ним.»;

8) информационный актив платежной организации – совокупность информации и объекта информационно-коммуникационной инфраструктуры, используемого для ее хранения и (или) обработки.

2. В Правилах используются понятия, предусмотренные Законом Республики Казахстан «О платежах и платежных системах» (далее – Закон о платежах и платежных системах), и следующие понятия:

1) инцидент кибербезопасности, включая нарушения, сбои в цифровых системах (далее – инцидент кибербезопасности) – отдельно или серийно возникающие сбои в работе цифровой инфраструктуры или отдельных ее объектов, создающие угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования цифровых ресурсов платежной организации;

2) информация об инцидентах кибербезопасности, включая сведения о нарушениях, сбоях в цифровых системах – информация об отдельно или серийно возникающих сбоях в работе цифровой инфраструктуры или отдельных ее объектов, создающих угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования цифровых ресурсов платежной организации;

3) кибербезопасность – состояние защищенности цифровых ресурсов, цифровых систем и цифровой инфраструктуры от внешних и внутренних угроз;

4) угроза кибербезопасности – совокупность условий и факторов, создающих предпосылки к возникновению инцидента кибербезопасности;

5) обеспечение кибербезопасности – процесс, направленный на поддержание состояния конфиденциальности, целостности и доступности информационных активов платежной организации;

6) периметр защиты цифровой инфраструктуры – совокупность программно-аппаратных средств, отделяющих цифровую инфраструктуру платежной организации от внешних информационных сетей и обеспечивающих защиту от угроз кибербезопасности;

7) цифровая инфраструктура платежной организации (далее – цифровая инфраструктура) – совокупность объектов цифровой инфраструктуры, предназначенных для обеспечения функционирования технологической среды в целях формирования цифровых ресурсов и предоставления доступа к ним;

8) информационный актив платежной организации – совокупность информации и объекта цифровой инфраструктуры, используемого для ее хранения и (или) обработки.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 4

4. Для прохождения учетной регистрации в Национальном Банке платежная организация представляет в Национальный Банк через веб-портал «электронного правительства» заявление по форме согласно приложению 1 к Правилам, содержащее, в том числе сведения о руководителе (членах) исполнительного органа платежной организации (с приложением копий диплома (дипломов) и документа, подтверждающего трудовую деятельность руководителя (члена) исполнительного органа платежной организации в соответствии с Трудовым кодексом Республики Казахстан.

К заявлению также прилагаются документы, предусмотренные подпунктами 1-1), 2), 3) и 7) пункта 2 статьи 16 Закона о платежах и платежных системах.

4. Для прохождения учетной регистрации в Национальном Банке платежная организация представляет в Национальный Банк через веб-портал «цифрового правительства» заявление по форме согласно приложению 1 к Правилам, содержащее, в том числе сведения о руководителе (членах) исполнительного органа платежной организации (с приложением копий диплома (дипломов) и документа, подтверждающего трудовую деятельность руководителя (члена) исполнительного органа платежной организации в соответствии с Трудовым кодексом Республики Казахстан.

К заявлению также прилагаются документы, предусмотренные подпунктами 2), 3), 4), 5), 6) и 7) пункта 2 статьи 16 Закона о платежах и платежных системах.

Копия диплома (дипломов) не представляется, в случае наличия интеграции веб-портала «цифрового правительства» с соответствующими государственными цифровыми системами, посредством которых обеспечивается получение указанных сведений, за исключением дипломов зарубежных организаций высшего и (или) послевузового образования.

Редакционные правки для приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 2 статьи 16  Закона о платежах, определяющий перечень представляемых документов для учетной регистрации, а также в целях приведения с терминологией Цифрового кодекса.

Подпункт 7) пункта 7

7. Правила осуществления деятельности платежной организации содержат следующие обязательные условия:

7) порядок соблюдения мер информационной безопасности;

7. Правила осуществления деятельности платежной организации содержат следующие обязательные условия:

7) порядок соблюдения мер кибербезопасности;

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 12-1

12.1. Платежная организация, прошедшая учетную регистрацию в Национальном Банке, в случае необходимости включения в перечень оказываемых платежных услуг дополнительных платежных услуг представляет в Национальный Банк документы, предусмотренные подпунктами 1-1), 3) и 7) пункта 2 статьи 16 Закона о платежах и платежных системах, с внесенными изменениями и (или) дополнениями с учетом планируемых к оказанию платежных услуг в течение десяти календарных дней со дня внесения таких изменений и (или) дополнений.

12-1. Платежная организация, прошедшая учетную регистрацию в Национальном Банке, в случае необходимости включения в перечень оказываемых платежных услуг дополнительных платежных услуг представляет в Национальный Банк документы, предусмотренные подпунктами 2), 3), 4) и 7) пункта 2 статьи 16 Закона о платежах и платежных системах, с внесенными изменениями и (или) дополнениями с учетом планируемых к оказанию платежных услуг в течение десяти календарных дней со дня внесения таких изменений и (или) дополнений.

Редакционные правки для приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 2 статьи 16  Закона о платежах, определяющий перечень представляемых документов для учетной регистрации.

Пункт

15-2

15-2. Работник Национального Банка, уполномоченный на прием и регистрацию корреспонденции, в день поступления заявления осуществляет его прием, регистрацию и направление на исполнение в подразделение, ответственное за оказание государственной услуги по учетной регистрации (далее – ответственное подразделение). При поступлении заявления после окончания рабочего времени, в выходные и праздничные дни согласно трудовому законодательству Республики Казахстан прием заявлений осуществляется следующим рабочим днем.

При направлении платежной организацией заявления через веб-портал «электронного правительства» в личном кабинете автоматически отображается статус о принятии запроса на оказание государственной услуги с указанием даты и времени получения результата.

Национальный Банк получает из соответствующих государственных информационных систем через шлюз «электронного правительства» сведения о документах, удостоверяющих личность руководителя платежной организации, и о государственной регистрации (перерегистрации) юридического лица.

15-2. Работник Национального Банка, уполномоченный на прием и регистрацию корреспонденции, в день поступления заявления осуществляет его прием, регистрацию и направление на исполнение в подразделение, ответственное за оказание государственной услуги по учетной регистрации (далее – ответственное подразделение). При поступлении заявления после окончания рабочего времени, в выходные и праздничные дни согласно трудовому законодательству Республики Казахстан прием заявлений осуществляется следующим рабочим днем.

При направлении платежной организацией заявления через веб-портал «цифрового правительства» в личном кабинете автоматически отображается статус о принятии запроса на оказание государственной услуги с указанием даты и времени получения результата.

Национальный Банк получает из соответствующих государственных цифровых систем через шлюз «цифрового правительства» сведения о документах, удостоверяющих личность руководителя платежной организации и о государственной регистрации (перерегистрации) юридического лица, а также копии диплома (дипломов) руководителя платежной организации с учетом положения части третьей пункта 4 Правил.

Редакционные правки обусловлены интеграцией информационной системы государственной базы данных «Е-лицензирование» с информационной системой Министерства науки и высшего образования Республики Казахстан, что обеспечивает автоматизированное получение сведений об образовании, полученном на территории Республики Казахстан. Редакционные правки также обусловлены необходимостью приведения в соответствие с терминологией Цифрового кодекса.

Пункт 15-4

часть четвертая

15-4.

На веб-портале «электронного правительства» результат оказания государственной услуги по учетной регистрации направляется платежной организации в личный кабинет в форме электронного документа, удостоверенного электронной цифровой подписью (далее - ЭЦП) уполномоченного лица.

15-4.

На веб-портале «цифрового правительства» результат оказания государственной услуги по учетной регистрации направляется платежной организации в личный кабинет в форме электронного документа, удостоверенного электронной цифровой подписью (далее - ЭЦП) уполномоченного лица.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 15-5

15-5. Информация о стадии оказания государственной услуги по учетной регистрации обновляется в автоматическом режиме в информационной системе мониторинга оказания государственных услуг.

15-5. Информация о стадии оказания государственной услуги по учетной регистрации обновляется в автоматическом режиме в цифровой системе мониторинга оказания государственных услуг.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 23-1

часть первая

23-1. Выдача согласия на проведение добровольной реорганизации платежной организации осуществляется при предоставлении платежной организацией в Национальный Банк через веб-портал «электронного правительства» решения о добровольной реорганизации.

23-1. Выдача согласия на проведение добровольной реорганизации платежной организации осуществляется при предоставлении платежной организацией в Национальный Банк через веб-портал «цифрового правительства» решения о добровольной реорганизации.

В целях приведения с терминологией Цифрового кодекса.

Пункт 23-4

часть четвертая

23-4. На веб-портале «электронного правительства» результат оказания государственной услуги по добровольной реорганизации направляется платежной организации в личный кабинет в форме электронного документа, удостоверенного ЭЦП уполномоченного лица.

23-4. На веб-портале «цифрового правительства» результат оказания государственной услуги по добровольной реорганизации направляется платежной организации в личный кабинет в форме электронного документа, удостоверенного ЭЦП уполномоченного лица.

В целях приведения с терминологией Цифрового кодекса.

Пункт 23-5

23-5. Информация о стадии оказания государственной услуги по добровольной реорганизации обновляется в автоматическом режиме в информационной системе мониторинга оказания государственных услуг.

23-5. Информация о стадии оказания государственной услуги по добровольной реорганизации обновляется в автоматическом режиме в цифровой системе мониторинга оказания государственных услуг.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Новый пункт 24-1

Отсутствует.

24-1. Платежными организациями, являющимися операторами системы электронных денег, в случаях, предусмотренных Законом о платежах и платежных системах, биометрическая аутентификация владельцев электронных денег осуществляется посредством Центра обмена идентификационными данными Национального Банка (далее – ЦОИД), функционирование которого предусмотрено Законом о платежах и платежных системах.

Биометрическая аутентификация владельцев электронных денег посредством ЦОИД осуществляется в порядке, предусмотренном Правилами оказания банками, филиалами банков-нерезидентов Республики Казахстан и организациями, осуществляющими отдельные виды банковских операций, электронных банковских услуг, утвержденными постановлением Правления Национального Банка Республики Казахстан № 212 от 31 августа 2016 года (зарегистрировано в Реестре государственной регистрации нормативных правовых актов под
 № 14337).

Предлагаемая норма направлена на установление согласованного порядка применения биометрической идентификации при установлении деловых отношений с клиентами платежными организациями и оказании платежных услуг платежными организациями.

Пункт 25

25. При оказании платежной организацией платежных услуг, предусмотренных подпунктами 1) и 4) пункта 3 Правил, документ, подтверждающий факт оказания платежной услуги, содержит следующие реквизиты:

1) номер документа, число, месяц, год его выписки;

2) наименование платежной организации;

3) сумма операции;

4) валюта операции;

5) сумма комиссионного вознаграждения;

6) назначение платежа;

7) наименование поставщика услуг;

8) наименование поставщика платежных услуг (платежный посредник), в том числе иностранного, участвующего в операции;

9) код категории торговой точки (Merchant Category Code) (в случае оказания платежной услуги, предусмотренной подпунктом 4) пункта 3 Правил);

10) наименование либо банковский идентификационный код банка, филиала банка-нерезидента Республики Казахстан или организации, осуществляющей отдельные виды банковских операций, которому (которой) платежная организация представляет информацию для осуществления платежа и (или) перевода либо принятия денег по данным платежам в соответствии с подпунктом 9) пункта 1 статьи 12 Закона о платежах и платежных системах (в случае оказания платежной услуги, предусмотренной подпунктом 4) пункта 3 Правил).

Не допускается при указании наименований использование сокращений, торговых обозначений, аббревиатур и кодов, допускающих неоднозначное толкование.

Допускается проставление платежной организацией в документе, подтверждающем факт оказания платежной услуги, дополнительных реквизитов по оказанной платежной услуге.

25. При оказании платежной организацией платежных услуг, предусмотренных подпунктами 1) и 4) пункта 3 Правил, документ, подтверждающий факт оказания платежной услуги, содержит следующие реквизиты:

1) номер документа, дата и время его выписки;

2) наименование платежной организации;

3) сумма операции;

4) валюта операции;

5) сумма комиссионного вознаграждения;

6) назначение платежа;

7) наименование поставщика услуг;

8) наименование поставщика платежных услуг (платежный посредник), в том числе иностранного, участвующего в операции;

9) код категории субъекта предпринимательства (Merchant Category Code) (в случае оказания платежной услуги, предусмотренной подпунктом 4) пункта 3 Правил);

10) наименование либо банковский идентификационный код банка, филиала банка-нерезидента Республики Казахстан или организации, осуществляющей отдельные виды банковских операций, которому (которой) платежная организация представляет информацию для осуществления платежа и (или) перевода либо принятия денег по данным платежам в соответствии с подпунктом 9) пункта 1 статьи 12 Закона о платежах и платежных системах (в случае оказания платежной услуги, предусмотренной подпунктом 4) пункта 3 Правил);

11) идентификатор транзакции внутри системы платежной организации;

12) уникальный 12-значный идентификатор операции (Reference Retrieval Number или Receiver Reference Number) и иные технические реквизиты (в случае оказания платежной услуги, предусмотренной подпунктом 4) пункта 3 Правил).

Не допускается при указании наименований использование сокращений, торговых обозначений, аббревиатур и кодов, допускающих неоднозначное толкование.

Допускается проставление платежной организацией в документе, подтверждающем факт оказания платежной услуги, дополнительных реквизитов по оказанной платежной услуге.

В целях приведения в соответствие с требованиями к Правилам внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения для платежных организаций, утвержденными постановлением Правления Национального Банка Республики Казахстан от 28 февраля 2022 года № 11.

Заголовок главы 6

Глава 6. Требования к программно-техническим средствам платежных организаций и системе управления информационной безопасностью

Глава 6. Требования к программно-техническим средствам платежных организаций и системе управления кибербезопасностью

В целях приведения в соответствие с терминологией Цифрового кодекса.

Подпункты 4), 11) и 12)

пункта 34

34. Программное обеспечение обеспечивает:

4) поиск информации по критериям и параметрам, определенным для данной информационной системы, с сохранением запроса, а также сортировку информации по любым параметрам (определенным для данной информационной системы) и возможность просмотра информации за предыдущие даты, если такая информация подлежит хранению в цифровой системе;

11) регистрацию и идентификацию происходящих в информационной системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события;

12) изменение паролей предустановленных учетных записей средств обеспечения безопасности периметра защиты информационно-коммуникационной инфраструктуры.

34. Программное обеспечение обеспечивает:

4) поиск информации по критериям и параметрам, определенным для данной цифровой системы, с сохранением запроса, а также сортировку информации по любым параметрам (определенным для данной цифровой системы) и возможность просмотра информации за предыдущие даты, если такая информация подлежит хранению в цифровой системе;

11) регистрацию и идентификацию происходящих в цифровой системе событий с сохранением следующих атрибутов: дата и время начала события, наименование события, пользователь, производивший действие, идентификатор записи, дата и время окончания события, результат выполнения события;

12) изменение паролей предустановленных учетных записей средств обеспечения безопасности периметра защиты цифровой инфраструктуры.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 35

35. Платежные организации обеспечивают создание и функционирование системы управления информационной безопасностью, являющейся частью общей системы управления платежной организации, предназначенной для управления процессом обеспечения информационной безопасности.

Платежная организация утверждает внутренние документы, регламентирующие процесс управления информационной безопасностью, в том числе политику информационной безопасности.

Порядок и периодичность пересмотра внутренних документов, указанных в части второй настоящего пункта, определяются внутренними документами платежной организации.

35. Платежные организации обеспечивают создание и функционирование системы управления кибербезопасностью, являющейся частью общей системы управления платежной организации, предназначенной для управления процессом обеспечения кибербезопасности.

Платежная организация утверждает внутренние документы, регламентирующие процесс управления кибербезопасностью, в том числе политику кибербезопасности.

Порядок и периодичность пересмотра внутренних документов, указанных в части второй настоящего пункта, определяются внутренними документами платежной организации.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 36

36. Система управления информационной безопасностью обеспечивает защиту информационных активов платежной организации, допускающую минимальный уровень потенциального ущерба для бизнес-процессов платежной организации.

36. Система управления кибербезопасностью обеспечивает защиту информационных активов платежной организации, допускающую минимальный уровень потенциального ущерба для бизнес-процессов платежной организации.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 36-1

36-1. Подразделение информационной безопасности или лицо, ответственное за обеспечение информационной безопасности, осуществляют обследования состояния информационной безопасности не реже одного раз в год. По результатам обследования подразделением информационной безопасности или лицом, ответственным за обеспечение информационной безопасности, составляется отчет с приложением материалов обследования, который доводится до сведения руководителя платежной организации.

36-1. Подразделение кибербезопасности или лицо, ответственное за обеспечение кибербезопасности, осуществляют обследования состояния кибербезопасности не реже одного раз в год. По результатам обследования подразделением кибербезопасности  или лицом, ответственным за обеспечение кибербезопасности, составляется отчет с приложением материалов обследования, который доводится до сведения руководителя платежной организации.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 37

37. Платежная организация обеспечивает надлежащий уровень системы управления информационной безопасностью, ее развитие и улучшение.

37. Платежная организация обеспечивает надлежащий уровень системы управления кибербезопасностью, ее развитие и улучшение.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 37-1

37-1. В платежной организации в целях разграничения ответственности и функций в сфере обеспечения информационной безопасности  создается подразделение информационной безопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития объектов информатизации, или определяется лицо, ответственное за обеспечение информационной безопасности, не состоящее в штате структурных подразделений, занимающихся вопросами создания, сопровождения и развития объектов информатизации.

Подразделение информационной безопасности или лицо, ответственное за обеспечение информационной безопасности, осуществляет координацию работ по обеспечению информационной безопасности и контроль за исполнением требований информационной безопасности, определенных во внутренних документах платежной организации.

Платежная организация обеспечивает повышение квалификации работников подразделения информационной безопасности или лица, ответственного за обеспечение информационной безопасности путем проведения:

1) внутренних мероприятий (лекции, семинары);

2) внешнего обучения (посещение курсов, семинаров – не реже одного раза в два года для каждого работника).

37-1. В платежной организации в целях разграничения ответственности и функций в сфере обеспечения кибербезопасности  создается подразделение кибербезопасности, являющееся структурным подразделением, обособленным от других структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов, или определяется лицо, ответственное за обеспечение кибербезопасности, не состоящее в штате структурных подразделений, занимающихся вопросами создания, сопровождения и развития цифровых объектов.

Подразделение кибербезопасности или лицо, ответственное за обеспечение кибербезопасности, осуществляет координацию работ по обеспечению кибербезопасности и контроль за исполнением требований кибербезопасности, определенных во внутренних документах платежной организации.

Платежная организация обеспечивает повышение квалификации работников подразделения кибербезопасности или лица, ответственного за обеспечение кибербезопасности путем проведения:

1) внутренних мероприятий (лекции, семинары);

2) внешнего обучения (посещение курсов, семинаров – не реже одного раза в два года для каждого работника).

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 37-2

37-2. При приеме на работу нового работника, не позднее пяти рабочих дней с момента приема на работу, новый работник ознакомляется под подпись с основными требованиями по обеспечению информационной безопасности (вводный инструктаж). Результат ознакомления фиксируется в соответствующем журнале инструктажа или ином документе, подтверждающем прохождение инструктажа.

37-2. При приеме на работу нового работника, не позднее пяти рабочих дней с момента приема на работу, новый работник ознакомляется под подпись с основными требованиями по обеспечению кибербезопасности (вводный инструктаж). Результат ознакомления фиксируется в соответствующем журнале инструктажа или ином документе, подтверждающем прохождение инструктажа.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 37-3

37-3. Трудовой договор, заключаемый с работником платежной организации, содержит обязанность работника по соблюдению требований по обеспечению информационной безопасности и неразглашению конфиденциальной информации.

37-3. Трудовой договор, заключаемый с работником платежной организации, содержит обязанность работника по соблюдению требований по обеспечению кибербезопасности и неразглашению конфиденциальной информации.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 38

38. Платежная организация в целях обеспечения конфиденциальности, целостности и доступности информации платежной организации осуществляет следующие функции:

1) организует систему управления информационной безопасностью, осуществляет координацию и контроль деятельности по обеспечению информационной безопасности и мероприятий по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов информационной безопасности;

2) обеспечивает методологическую поддержку процесса обеспечения информационной безопасности;

3) осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля информационной безопасности в рамках своих полномочий;

4) осуществляет сбор, консолидацию, хранение и обработку информации об инцидентах информационной безопасности;

5) осуществляет анализ информации об инцидентах информационной безопасности;

6) обеспечивает внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс обеспечения информационной безопасности, а также предоставление доступа к ним;

7) определяет ограничения по использованию привилегированных учетных записей;

8) организует и проводит мероприятия по обеспечению осведомленности работников платежной организации в вопросах информационной безопасности;

9) осуществляет мониторинг состояния системы управления информационной безопасностью платежной организации;

10) периодически (но не реже одного раза в год) осуществляет информирование руководства платежной организации о состоянии системы управления информационной безопасностью платежной организации;

11) поддерживает в актуальном состоянии схемы периметра защиты информационно-коммуникационной инфраструктуры и перечень администраторов средств обеспечения его безопасности;

12) устанавливает на периметре защиты информационно-коммуникационной инфраструктуры межсетевые экраны;

13) обеспечивает безопасность доступа пользователей к ресурсам сети Интернет из периметра защиты информационно-коммуникационной инфраструктуры.

14) в случае подключения ноутбуков или иных устройств к информационным активам платежной организации из-за пределов периметра защиты платежной организации на данных устройствах устанавливается лицензионное программное обеспечение для организации защищенного доступа (шифрование канала связи, обеспечение двухфакторной аутентификации).

38. Платежная организация в целях обеспечения конфиденциальности, целостности и доступности информации платежной организации осуществляет следующие функции:

1) организует систему управления кибербезопасностью, осуществляет координацию и контроль деятельности по обеспечению кибербезопасности и мероприятий по выявлению и анализу угроз, противодействию атакам и расследованию инцидентов кибербезопасности;

2) обеспечивает методологическую поддержку процесса обеспечения кибербезопасности;

3) осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля кибербезопасности в рамках своих полномочий;

4) осуществляет сбор, консолидацию, хранение и обработку информации об инцидентах кибербезопасности;

5) осуществляет анализ информации об инцидентах кибербезопасности;

6) обеспечивает внедрение, надлежащее функционирование программно-технических средств, автоматизирующих процесс обеспечения кибербезопасности, а также предоставление доступа к ним;

7) определяет ограничения по использованию привилегированных учетных записей;

8) организует и проводит мероприятия по обеспечению осведомленности работников платежной организации в вопросах кибербезопасности;

9) осуществляет мониторинг состояния системы управления кибербезопасностью платежной организации;

10) периодически (но не реже одного раза в год) осуществляет информирование руководства платежной организации о состоянии системы управления кибербезопасностью платежной организации;

11) поддерживает в актуальном состоянии схемы периметра защиты цифровой инфраструктуры и перечень администраторов средств обеспечения его безопасности;

12) устанавливает на периметре защиты цифровой инфраструктуры межсетевые экраны;

13) обеспечивает безопасность доступа пользователей к ресурсам сети Интернет из периметра защиты цифровой инфраструктуры;

14) в случае подключения ноутбуков или иных устройств к информационным активам платежной организации из-за пределов периметра защиты платежной организации на данных устройствах устанавливается лицензионное программное обеспечение для организации защищенного доступа (шифрование канала связи, обеспечение двухфакторной аутентификации).

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 39

39. Платежная организация управляет рисками информационной безопасности с указанием критериев приемлемого уровня по отношению к информационным активам.

При реализации рисков информационной безопасности разрабатывается план мероприятий, направленный на минимизацию возникновения подобных рисков.

39. Платежная организация управляет рисками кибербезопасности с указанием критериев приемлемого уровня по отношению к информационным активам.

При реализации рисков кибербезопасности разрабатывается план мероприятий, направленный на минимизацию возникновения подобных рисков.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 40

40. Информация об инцидентах информационной безопасности, полученная в ходе мониторинга деятельности по обеспечению информационной безопасности, подлежит консолидации, систематизации и хранению.

40. Информация об инцидентах кибербезопасности, полученная в ходе мониторинга деятельности по обеспечению кибербезопасности, подлежит консолидации, систематизации и хранению.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 41

41. Срок хранения информации об инцидентах информационной безопасности составляет не менее 5 (пяти) лет.

41. Срок хранения информации об инцидентах кибербезопасности составляет не менее 5 (пяти) лет.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 42

42. Платежной организацией определяется порядок принятия неотложных мер к устранению инцидента информационной безопасности, его причин и последствий.

42. Платежной организацией определяется порядок принятия неотложных мер к устранению инцидента кибербезопасности, его причин и последствий.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 43

43. В платежной организации ведется журнал учета инцидентов информационной безопасности с отражением всей информации об инциденте информационной безопасности, принятых мерах и предлагаемых корректирующих мерах.

43. В платежной организации ведется журнал учета инцидентов кибербезопасности с отражением всей информации об инциденте кибербезопасности, принятых мерах и предлагаемых корректирующих мерах.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 44

44. Платежная организация предоставляет в Национальный Банк информацию о следующих выявленных инцидентах информационной безопасности:

1) эксплуатация уязвимостей в прикладном и системном программном обеспечении;

2) несанкционированный доступ в информационную систему;

3) атака «отказ в обслуживании» на информационную систему или сеть передачи данных;

4) заражение сервера вредоносной программой или кодом;

5) совершение несанкционированного перевода денежных средств вследствие нарушения контролей информационной безопасности;

6) инцидентах информационной безопасности, несущих угрозу стабильности деятельности платежной организации.

Информация об инцидентах информационной безопасности, указанных в настоящем пункте, предоставляется платежной организацией в возможно короткий срок, но не позднее 48 часов с момента выявления, в виде карты инцидента информационной безопасности по форме согласно приложению 7 к Правилам.

Информация по обработанным инцидентам информационной безопасности представляется в электронном формате с использованием платформы Национального Банка для обмена событиями и инцидентами информационной безопасности.

На каждый инцидент информационной безопасности заполняется отдельная карта инцидента информационной безопасности.

44. Платежная организация предоставляет в Национальный Банк информацию о следующих выявленных инцидентах кибербезопасности:

1) эксплуатация уязвимостей в прикладном и системном программном обеспечении;

2) несанкционированный доступ в цифровую систему;

3) атака «отказ в обслуживании» на цифровую систему или сеть передачи данных;

4) заражение сервера вредоносной программой или кодом;

5) совершение несанкционированного перевода денежных средств вследствие нарушения контролей кибербезопасности;

6) инцидентах кибербезопасности, несущих угрозу стабильности деятельности платежной организации.

Информация об инцидентах кибербезопасности, указанных в настоящем пункте, предоставляется платежной организацией в возможно короткий срок, но не позднее 48 часов с момента выявления, в виде карты инцидента кибербезопасности по форме согласно приложению 7 к Правилам.

Информация по обработанным инцидентам кибербезопасности представляется в электронном формате с использованием платформы Национального Банка для обмена событиями и инцидентами кибербезопасности.

На каждый инцидент кибербезопасности заполняется отдельная карта инцидента кибербезопасности.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 45

часть первая

45. Платежная организация для подключения к платформе Национального Банка для обмена событиями и инцидентами информационной безопасности использует статический IP-адрес и предоставляет информацию о нем в течение десяти рабочих дней со дня прохождения учетной регистрации в Национальном Банке.

45. Платежная организация для подключения к платформе Национального Банка для обмена событиями и инцидентами кибербезопасности использует статический IP-адрес и предоставляет информацию о нем в течение десяти рабочих дней со дня прохождения учетной регистрации в Национальном Банке.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 47

часть третья

47. …

В случае отсутствия в платежной организации серверного помещения (центра обработки данных), требования настоящего пункта распространяются на арендуемые помещения или помещения, в которых размещены объекты информатизации платежной организации.

47. …

В случае отсутствия в платежной организации серверного помещения (центра обработки данных), требования настоящего пункта распространяются на арендуемые помещения или помещения, в которых размещены цифровые объекты платежной организации.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Заголовок главы 7

Глава 7. Порядок актуализации сведений по учетной регистрации платежной организации в информационной системе «Государственная база данных «Е-лицензирование»

Глава 7. Порядок актуализации сведений по учетной регистрации платежной организации в цифровой системе «Государственная база данных «Е-лицензирование»

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 50

50. Актуализация сведений по учетной регистрации платежной организации в информационной системе «Государственная база данных «Е-лицензирование» осуществляется в следующих случаях:

1) изменения наименования платежной организации;

2) включения дополнительных платежных услуг в перечень оказываемых платежных услуг;

3) исключения отдельных платежных услуг из перечня оказываемых платежных услуг.

50. Актуализация сведений по учетной регистрации платежной организации в цифровой системе «Государственная база данных «Е-лицензирование» осуществляется в следующих случаях:

1) изменения наименования платежной организации;

2) включения дополнительных платежных услуг в перечень оказываемых платежных услуг;

3) исключения отдельных платежных услуг из перечня оказываемых платежных услуг.

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 52

52. Национальный Банк вносит соответствующие изменения в сведения по учетной регистрации платежной организации в информационной системе «Государственная база данных «Е-лицензирование».

52. Национальный Банк вносит соответствующие изменения в сведения по учетной регистрации платежной организации в цифровой системе «Государственная база данных «Е-лицензирование».

В целях приведения в соответствие с терминологией Цифрового кодекса.

Пункт 53

53. В случае исключения платежной организации из реестра платежных организаций Национальный Банк вносит соответствующую запись о прекращении действия учетной регистрации в информационной системе «Государственная база данных «Е-лицензирование.

53. В случае исключения платежной организации из реестра платежных организаций Национальный Банк вносит соответствующую запись о прекращении действия учетной регистрации в цифровой системе «Государственная база данных «Е-лицензирование».

В целях приведения в соответствие с терминологией Цифрового кодекса.

Приложение 1  в новой редакции

Приложение 1

к Правилам организации деятельности

платежных организаций

 

Форма

Национальный Банк

Республики Казахстан

Заявление

___________________________________________________________________

(наименование и бизнес-идентификационный номер платежной организации)

просит осуществить учетную регистрацию платежной организации и включить платежную организацию в реестр платежных организаций

1. Место нахождения платежной организации:

___________________________________________________________________

___________________________________________________________________

        (индекс, город (область), район, улица, номер дома (офиса)

___________________________________________________________________

___________________________________________________________________

   (телефон, факс, адрес электронной почты, интернет-ресурс (при наличии)

2. Сведения о государственной регистрации (перерегистрации) платежной организации:

___________________________________________________________________

___________________________________________________________________

        (наименование документа, номер и дата выдачи, кем выдан)

3. Перечень планируемых к оказанию платежных услуг в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) ________________________________________________________________;

2) ________________________________________________________________;

3) ________________________________________________________________

4. Перечень представляемых документов в соответствии с пунктом 2 статьи 16 Закона Республики Казахстан «О платежах и платежных системах»:

1) ___________________________;

2) ___________________________;

5. Сведения о руководителе (членах) исполнительного органа платежной организации:

Общие сведения:

Фамилия, имя, отчество (при его наличии)

__________________________________________________

(в соответствии с документом, удостоверяющим личность, в случае изменения фамилии, имени, отчества - указать, когда и по какой причине произошли изменения)

Индивидуальный идентификационный номер

Данные документа, удостоверяющего личность

(наименование документа, номер, серия (при наличии) и дата выдачи, кем выдан)

Место жительства

(место жительства, включая номера домашнего, служебного телефонов, а также адрес электронной почты)

Гражданство

Полный перечень места работ и должностей:

Период работы (месяц/год)

Наименование организации, занимаемые должности

Должностные обязанности

1.

Иная информация:

Наличие неснятой или непогашенной судимости

Да/нет

(если да, то указать реквизиты приговора суда, статью Уголовного кодекса Республики Казахстан)

Если ранее являлся руководителем, членом органа управления, руководителем, членом исполнительного органа, главным бухгалтером финансовой организации, в период не более чем за один год до принятия решения о консервации финансовой организации либо принудительном выкупе ее акций, лишении лицензии финансовой организации, повлекших ее ликвидацию и (или) прекращение осуществления деятельности на финансовом рынке, либо вступления в законную силу решения суда о принудительной ликвидации финансовой организации или признании ее банкротом в порядке, определенном Законом Республики Казахстан «О реабилитации и банкротстве»

Да/нет

(если да, то указывается наименование организации, должность, реквизиты решения о консервации финансовой организации либо принудительном выкупе ее акций, лишении лицензии финансовой организации, повлекших ее ликвидацию и (или) прекращение осуществления деятельности на финансовом рынке, либо вступившего в законную силу решения суда о принудительной ликвидации финансовой организации или признании ее банкротом в порядке, определенном Законом Республики Казахстан «О реабилитации и банкротстве»)

Иная информация (при наличии)

Подтверждаю, что прилагаемые сведения мною проверены и являются достоверными и полными.

Согласен (согласна) на использование сведений, составляющих охраняемую законом тайну, содержащихся в информационных системах.

Первый руководитель платежной организации

или лицо, уполномоченное на подписание

______________________________________ ___________

    фамилия, имя, отчество (при его наличии) подпись

Приложение 1

к Правилам организации деятельности

платежных организаций

 

 

Форма

Национальный Банк

Республики Казахстан

Заявление

___________________________________________________________________

(наименование и бизнес-идентификационный номер платежной организации)

просит осуществить учетную регистрацию платежной организации и включить платежную организацию в реестр платежных организаций

1. Место нахождения платежной организации:

___________________________________________________________________

___________________________________________________________________

        (индекс, город (область), район, улица, номер дома (офиса)

___________________________________________________________________

___________________________________________________________________

   (телефон, факс, адрес электронной почты, интернет-ресурс (при наличии)

2. Сведения о государственной регистрации (перерегистрации) платежной организации:

___________________________________________________________________

___________________________________________________________________

        (наименование документа, номер и дата выдачи, кем выдан)

3. Перечень планируемых к оказанию платежных услуг в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) ________________________________________________________________;

2) ________________________________________________________________;

3) ________________________________________________________________

4. Перечень представляемых документов в соответствии с пунктом 2 статьи 16 Закона Республики Казахстан «О платежах и платежных системах»:

1) ___________________________;

2) ___________________________;

5. Сведения о руководителе (членах) исполнительного органа платежной организации:

Общие сведения:

Фамилия, имя, отчество (при его наличии)

__________________________________________________

(в соответствии с документом, удостоверяющим личность, в случае изменения фамилии, имени, отчества - указать, когда и по какой причине произошли изменения)

Индивидуальный идентификационный номер

Данные документа, удостоверяющего личность

(наименование документа, номер, серия (при наличии) и дата выдачи, кем выдан)

Место жительства

(место жительства, включая номера домашнего, служебного телефонов, а также адрес электронной почты)

Гражданство

Полный перечень места работ и должностей:

Период работы (месяц/год)

Наименование организации, занимаемые должности

Должностные обязанности

1

Иная информация:

Наличие неснятой или непогашенной судимости

Да/нет

(если да, то указать реквизиты приговора суда, статью Уголовного кодекса Республики Казахстан)

Если ранее являлся руководителем, членом органа управления, руководителем, членом исполнительного органа, главным бухгалтером финансовой организации в период не более чем за один год до принятия решения о применении к банку режима урегулирования, лишении лицензии финансовой организации, повлекших ее ликвидацию и (или) прекращение осуществления деятельности на финансовом рынке, либо вступления в законную силу судебного акта о принудительной ликвидации финансовой организации или признании ее банкротом в порядке, определенном законодательством Республики Казахстан или законодательством государства, резидентом которого является финансовая организация – нерезидент Республики Казахстан

Да/нет

(если да, то указывается наименование организации, должность, реквизиты решения о применении к банку режима урегулирования, лишении лицензии финансовой организации, повлекших ее ликвидацию и (или) прекращение осуществления деятельности на финансовом рынке, либо вступившего в законную силу судебного акта о принудительной ликвидации финансовой организации или признании ее банкротом в порядке, определенном законодательством Республики Казахстан или законодательством государства, резидентом которого является финансовая организация-нерезидент Республики Казахстан)

Если ранее являлся руководителем исполнительного органа, учредителем или первым руководителем учредителя – юридического лица платежной организации, крупным участником либо первым руководителем крупного участника – юридического лица платежной организации в период не более чем за пять лет до ее исключения из реестра платежных организаций по основаниям, предусмотренным подпунктами 1) – 6), 9), 11) пункта 1 статьи 18 Закона о платежах и платежных системах либо платежной организации, ликвидированной на основании вступившего в законную силу судебного акта или признанной банкротом в порядке, установленном законодательством Республики Казахстан

Да/нет

(если да, то указывается наименование организации, должность, реквизиты решения уполномоченного органа либо вступившего в законную силу судебного акта о принудительной ликвидации платежной организации или признании ее банкротом в порядке, установленном законодательством Республики Казахстан)

Иная информация (при наличии)

 

Подтверждаю, что прилагаемые сведения мною проверены и являются достоверными и полными.

Согласен (согласна) на использование сведений, составляющих охраняемую законом тайну, содержащихся в цифровых системах.

Первый руководитель платежной организации

или лицо, уполномоченное на подписание

______________________________________ ___________

    фамилия, имя, отчество (при его наличии) подпись

6. Сведения об учредителях (участниках) платежной организации:

Фамилия, имя, отчество (при его наличии) / Наименование юридического лица / Наименование иностранной структуры без образования юридического лица

__________________________________________________

(в соответствии с документом, удостоверяющим личность, в случае изменения фамилии, имени, отчества – указать, когда и по какой причине произошли изменения / в соответствии с учредительными документами)

Индивидуальный идентификационный номер /

Бизнес идентификационный номер / Идентификационный номер

Данные документа, удостоверяющего личность

(наименование документа, номер, серия (при наличии) и дата выдачи, кем выдан)

Место жительства / Место регистрации юридического лица или иностранной структуры без образования юридического лица

(место жительства, включая номера домашнего, служебного телефонов, а также адрес электронной почты / место регистрации юридического лица или иностранной структуры без образования юридического лица, включая номера служебного телефона, а также адрес электронной почты)

Гражданство / Страна регистрации

Наличие неснятой или непогашенной судимости либо вступившее в законную силу решение суда о применении уголовного наказания в виде лишения права занимать должность руководящего работника финансовой организации, банковского и (или) страхового холдинга и являться крупным участником (крупным акционером) финансовой организации

Да/нет

(если да, то указать реквизиты приговора суда, статью Уголовного кодекса Республики Казахстан)

Если ранее являлся руководителем, членом органа управления, руководителем, членом исполнительного органа, главным бухгалтером финансовой организации, руководителем или заместителем руководителя филиала банка-нерезидента Республики Казахстан, филиала страховой (перестраховочной) организации-нерезидента Республики Казахстан, филиала страхового брокера-нерезидента Республики Казахстан в период не более чем за один год до принятия уполномоченным органом решения о применении к банку режима урегулирования, лишении лицензии финансовой организации, филиала банка-нерезидента Республики Казахстан, филиала страховой (перестраховочной) организации-нерезидента Республики Казахстан, филиала страхового брокера-нерезидента Республики Казахстан, либо вступления в законную силу судебного акта о принудительной ликвидации финансовой организации или признании ее банкротом в установленном законодательством Республики Казахстан порядке, либо вступления в законную силу судебного акта о принудительном прекращении деятельности филиала банка-нерезидента Республики Казахстан, филиала страховой (перестраховочной) организации-нерезидента Республики Казахстан в случаях, установленных законами Республики Казахстан

Да/нет

(если да, то указывается наименование организации, должность, реквизиты решения о применении к банку режима урегулирования, лишении лицензии финансовой организации, филиала банка-нерезидента Республики Казахстан, филиала страховой (перестраховочной) организации-нерезидента Республики Казахстан, филиала страхового брокера-нерезидента Республики Казахстан, либо вступившего в законную силу судебного акта о принудительной ликвидации финансовой организации или признании ее банкротом в установленном законодательством Республики Казахстан порядке либо вступившего в законную силу судебного акта о принудительном прекращении деятельности филиала банка-нерезидента Республики Казахстан, филиала страховой (перестраховочной) организации-нерезидента Республики Казахстан в случаях, установленных законами Республики Казахстан

Если ранее являлся учредителем или первым руководителем учредителя – юридического лица платежной организации, крупным участником либо первым руководителем крупного участника – юридического лица и (или) руководителем органа управления, руководителем исполнительного органа платежной организации в период не более чем за пять лет до ее исключения из реестра платежных организаций по основаниям, предусмотренным подпунктами 1) – 6), 9), 11) пункта 1 статьи 18 Закона о платежах и платежных системах либо платежной организации, ликвидированной на основании вступившего в законную силу судебного акта или признанной банкротом в порядке, установленном законодательством Республики Казахстан

Да/нет

(если да, то указывается наименование организации, должность, реквизиты решения уполномоченного органа либо вступившего в законную силу судебного акта о принудительной ликвидации платежной организации или признании ее банкротом в порядке, установленном законодательством Республики Казахстан)

Если имеет регистрацию, место жительства или место нахождения в офшорных зонах

Да/нет

(если да, то указывается наименование офшорной зоны)

Редакционные правки для приведения в соответствие с нормами Закона о платежах в связи с изложением пункта 2 статьи 19 и пункта 19-1 Закона о платежах в новой редакции.

Приложение 2 в новой редакции

Приложение 2

к Правилам организации деятельности

платежных организаций

Форма

Перечень основных требований к оказанию государственной услуги

«Включение в реестр платежных организаций, прошедших учетную регистрацию в Национальном Банке Республики Казахстан»

1.

Наименование услугодателя

Национальный Банк Республики Казахстан

2.

Способы предоставления государственной услуги

Веб-портал «электронного правительства»

www.egov.kz, www.elicense.kz (далее - портал).

3.

Срок оказания государственной услуги

В течение пятнадцати рабочих дней со дня регистрации заявления и полного перечня документов.

4.

Форма оказания государственной услуги

Электронная (автоматизированная).

5.

Результат оказания государственной услуги

Уведомление о прохождении учетной регистрации для предоставления разрешения (права) на предоставление платежной организацией платежных услуг, установленных Законом Республики Казахстан «О платежах и платежных системах» (далее - Закон) либо мотивированный отказ.

Форма результата оказания государственной услуги: электронная

6.

Размер платы, взимаемой с услугополучателя при оказании государственной услуги, и способы ее взимания в случаях, предусмотренных законодательством Республики Казахстан

Услуга оказывается бесплатно.

7.

График работы услугодателя, Государственной корпорации и объектов информации

1) услугодателя - с понедельника по пятницу с 9.00 до 18.30 часов с перерывом на обед с 13.00 до 14.30 часов, кроме выходных и праздничных дней, в соответствии с трудовым законодательством Республики Казахстан.

График приема документов и выдачи результатов оказания государственной услуги - с понедельника по пятницу с 9.00 до 17.30 часов с перерывом на обед с 13.00 до 14.30 часов;

2) портала - круглосуточно, за исключением технических перерывов в связи с проведением ремонтных работ (при обращении услугополучателя после окончания рабочего времени, в выходные и праздничные дни, согласно трудовому законодательству Республики Казахстан, прием заявлений и выдача результатов оказания государственной услуги осуществляется на следующий рабочий день).

8.

Перечень документов, необходимых для оказания государственной услуги

1) заявление по форме согласно приложению 1 к Правилам организации деятельности платежных организаций, утвержденным постановлением Правления Национального Банка Республики Казахстан № 215 от 31 августа 2016 года (далее - Правила).

2) копия диплома (дипломов) руководителя (члена) исполнительного органа платежной организации;

3) копия документа, подтверждающего трудовую деятельность руководителя (члена) исполнительного органа платежной организации в соответствии с Трудовым кодексом Республики Казахстан;

4) копии документов, подтверждающих формирование уставного капитала;

5) устав, за исключением случаев, когда платежная организация осуществляет деятельность по типовому уставу;

6) документ, определяющий порядок взаимодействия платежной организации с соответствующим банком, филиалом банка-нерезидента Республики Казахстан или организацией, осуществляющей отдельные виды банковских операций, осуществляющими перевод денег по оказываемым платежным услугам;

7) правила осуществления деятельности платежной организации, утвержденные органом управления платежной организации.

Перечень обязательных условий правил осуществления деятельности платежной организации, устанавливается в Правилах.

9.

Основания для отказа в оказании государственной услуги, установленные законами Республики Казахстан

1) представление неполных и (или) недостоверных сведений, подлежащих отражению в документах, указанных в пункте 2 статьи 16 Закона;

2) представление неполного перечня документов или несоответствие документов требованиям Закона и Правил;

3) если руководитель исполнительного органа платежной организации не соответствует требованиям, установленным в статье 19 Закона;

4) если платежная организация в течение одного года со дня ее государственной регистрации (перерегистрации) в Государственной корпорации «Правительство для граждан» не обратилась с заявлением о прохождении учетной регистрации.

В случае отказа в учетной регистрации юридическое лицо повторно представляет заявление на учетную регистрацию при устранении причин, повлекших отказ в учетной регистрации платежной организации, или принимает решение об изменении своего наименования либо реорганизации или ликвидации.

Неустранение причин, повлекших отказ в учетной регистрации платежной организации, является основанием для отказа в повторном рассмотрении.

10.

Иные требования с учетом особенностей оказания государственной услуги, в том числе оказываемой в электронной форме и через Государственную корпорацию

Адреса мест оказания государственной услуги размещены на портале и на официальном интернет-ресурсе услугодателя: www.nationalbank.kz, раздел «Государственные услуги».

Услугополучателю открыт доступ для получения информации о порядке и статусе оказания государственной услуги в режиме удаленного доступа посредством Единого контакт-центра по вопросам оказания государственных услуг.

Контактные телефоны справочных служб по вопросам оказания государственной услуги размещены на официальном интернет-ресурсе услугодателя: www.nationalbank.kz, раздел «Государственные услуги». Единый контакт-центр по вопросам оказания государственных услуг: 8-800-080-7777, 1414.

Приложение 2

к Правилам организации деятельности

платежных организаций

Форма

Перечень основных требований к оказанию государственной услуги

«Включение в реестр платежных организаций, прошедших учетную регистрацию в Национальном Банке Республики Казахстан»

1.

Наименование услугодателя

Национальный Банк Республики Казахстан

2.

Способы предоставления государственной услуги

Веб-портал «цифрового правительства»

www.egov.kz, www.elicense.kz (далее - портал).

3.

Срок оказания государственной услуги

В течение пятнадцати рабочих дней со дня регистрации заявления и полного перечня документов.

4.

Форма оказания государственной услуги

Электронная (автоматизированная).

5.

Результат оказания государственной услуги

Уведомление о прохождении учетной регистрации для предоставления разрешения (права) на предоставление платежной организацией платежных услуг, установленных Законом Республики Казахстан «О платежах и платежных системах» (далее - Закон) либо мотивированный отказ.

Форма результата оказания государственной услуги: электронная

6.

Размер платы, взимаемой с услугополучателя при оказании государственной услуги, и способы ее взимания в случаях, предусмотренных законодательством Республики Казахстан

Услуга оказывается бесплатно.

7.

График работы услугодателя, Государственной корпорации и цифровых объектов

1) услугодателя - с понедельника по пятницу с 9.00 до 18.30 часов с перерывом на обед с 13.00 до 14.30 часов, кроме выходных и праздничных дней, в соответствии с трудовым законодательством Республики Казахстан.

График приема документов и выдачи результатов оказания государственной услуги - с понедельника по пятницу с 9.00 до 17.30 часов с перерывом на обед с 13.00 до 14.30 часов;

2) портала - круглосуточно, за исключением технических перерывов в связи с проведением ремонтных работ (при обращении услугополучателя после окончания рабочего времени, в выходные и праздничные дни, согласно трудовому законодательству Республики Казахстан, прием заявлений и выдача результатов оказания государственной услуги осуществляется на следующий рабочий день).

8.

Перечень документов, необходимых для оказания государственной услуги

1) заявление по форме согласно приложению 1 к Правилам организации деятельности платежных организаций, утвержденным постановлением Правления Национального Банка Республики Казахстан № 215 от 31 августа 2016 года (далее - Правила).

2) копия диплома (дипломов) руководителя (члена) исполнительного органа платежной организации;

3) копия документа, подтверждающего трудовую деятельность руководителя (члена) исполнительного органа платежной организации в соответствии с Трудовым кодексом Республики Казахстан;

4) копии документов, подтверждающих формирование уставного капитала;

5) устав;

6) документ, определяющий порядок взаимодействия платежной организации с соответствующим банком, филиалом банка-нерезидента Республики Казахстан или организацией, осуществляющей отдельные виды банковских операций, осуществляющими перевод денег по оказываемым платежным услугам;

7) сведения и документы, подтверждающие наличие в штате (приема на работу) руководителя структурного подразделения, отвечающего за администрирование информационно-коммуникационных систем, и руководителя службы комплаенс-контроля или иного лица, на которое возлагается проведение комплаенс-контроля;

8) правила внутреннего контроля в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения для платежных организаций;

9) правила осуществления деятельности платежной организации, утвержденные органом управления платежной организации.

Перечень обязательных условий правил осуществления деятельности платежной организации, устанавливается в Правилах.

9.

Основания для отказа в оказании государственной услуги, установленные законами Республики Казахстан

1) представление неполных и (или) недостоверных сведений, подлежащих отражению в документах, указанных в пункте 2 статьи 16 Закона;

2) представление неполного перечня документов или несоответствие документов требованиям Закона и Правил;

3) если руководитель исполнительного органа платежной организации не соответствует требованиям, установленным в статье 19 Закона;

4) если платежная организация в течение одного года со дня ее государственной регистрации (перерегистрации) в Государственной корпорации «Правительство для граждан» не обратилась с заявлением о прохождении учетной регистрации.

В случае отказа в учетной регистрации юридическое лицо повторно представляет заявление на учетную регистрацию при устранении причин, повлекших отказ в учетной регистрации платежной организации, или принимает решение об изменении своего наименования либо реорганизации или ликвидации.

Неустранение причин, повлекших отказ в учетной регистрации платежной организации, является основанием для отказа в повторном рассмотрении.

10.

Иные требования с учетом особенностей оказания государственной услуги, в том числе оказываемой в электронной форме и через Государственную корпорацию

Адреса мест оказания государственной услуги размещены на портале и на официальном интернет-ресурсе услугодателя: www.nationalbank.kz, раздел «Государственные услуги».

Услугополучателю открыт доступ для получения информации о порядке и статусе оказания государственной услуги в режиме удаленного доступа посредством Единого контакт-центра по вопросам оказания государственных услуг.

Контактные телефоны справочных служб по вопросам оказания государственной услуги размещены на официальном интернет-ресурсе услугодателя: www.nationalbank.kz, раздел «Государственные услуги». Единый контакт-центр по вопросам оказания государственных услуг: 8-800-080-7777, 1414.

Редакционные правки для приведения в соответствие с нормами Закона о платежах в связи с внесением изменений в пункт 2 статьи 16 Закона о платежах, определяющий перечень представляемых документов для учетной регистрации. Редакционные правки также обусловлены необходимостью приведения в соответствие с терминологией Цифрового кодекса.

Строки 2 и 7

Приложения 5

Приложение 5

к Правилам организации деятельности

платежных организаций

Перечень основных требований к оказанию государственной услуги

«Выдача согласия на проведение добровольной реорганизации (присоединение, слияние, разделение, выделение, преобразование) платежных организаций»

2.

Способы предоставления государственной услуги

Веб-портал «электронного правительства» www.egov.kz, www.elicense.kz (далее - портал).

7.

График работы услугодателя, Государственной корпорации и объектов информации

1) услугодателя - с понедельника по пятницу с 9.00 до 18.30 часов с перерывом на обед с 13.00 до 14.30 часов, кроме выходных и праздничных дней, в соответствии с трудовым законодательством Республики Казахстан.

График приема документов и выдачи результатов оказания государственной услуги - с понедельника по пятницу с 9.00 до 17.30 часов с перерывом на обед с 13.00 до 14.30 часов;

2) портала - круглосуточно, за исключением технических перерывов в связи с проведением ремонтных работ (при обращении услугополучателя после окончания рабочего времени, в выходные и праздничные дни, согласно трудовому законодательству Республики Казахстан, прием заявлений и выдача результатов оказания государственной услуги осуществляется на следующий рабочий день).

Приложение 5

к Правилам организации деятельности

платежных организаций

Перечень основных требований к оказанию государственной услуги

«Выдача согласия на проведение добровольной реорганизации (присоединение, слияние, разделение, выделение, преобразование) платежных организаций»

2.

Способы предоставления государственной услуги

Веб-портал «цифрового правительства» www.egov.kz, www.elicense.kz (далее - портал).

7.

График работы услугодателя, Государственной корпорации и цифровых объектов

1) услугодателя - с понедельника по пятницу с 9.00 до 18.30 часов с перерывом на обед с 13.00 до 14.30 часов, кроме выходных и праздничных дней, в соответствии с трудовым законодательством Республики Казахстан.

График приема документов и выдачи результатов оказания государственной услуги - с понедельника по пятницу с 9.00 до 17.30 часов с перерывом на обед с 13.00 до 14.30 часов;

2) портала - круглосуточно, за исключением технических перерывов в связи с проведением ремонтных работ (при обращении услугополучателя после окончания рабочего времени, в выходные и праздничные дни, согласно трудовому законодательству Республики Казахстан, прием заявлений и выдача результатов оказания государственной услуги осуществляется на следующий рабочий день).

В целях приведения в соответствие с терминологией Цифрового кодекса.

Приложение 6 в новой редакции

Приложение 6

к Правилам организации деятельности

платежных организаций

Форма

Национальный Банк

Республики Казахстан

Уведомление об открытии филиала

_______________________________________________________________

(наименование, место нахождения и бизнес-идентификационный

номер платежной организации)

настоящим сообщает об открытии филиала:

□ на территории Республики Казахстан (в случае открытия):

_______________________________________________________________

(наименование, место нахождения и бизнес-идентификационный

номер филиала платежной организации)

Данные о руководителе:

_______________________________________________________________

(должность, фамилия, имя, отчество (при его наличии)

Перечень платежных услуг, оказываемых филиалом платежной организации, в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) ______________________________________________________________;

2) ______________________________________________________________;

3) ______________________________________________________________.

□ за пределами Республики Казахстан (в случае открытия):

_______________________________________________________________

(наименование, место нахождения филиала платежной организации)

Данные о руководителе:

_______________________________________________________________

(должность, фамилия, имя, отчество (при его наличии)

Перечень платежных услуг, оказываемых филиалом платежной организации в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) __________________________________________________________;

2) __________________________________________________________;

3) __________________________________________________________.

Подтверждаю, что прилагаемые сведения мною проверены и являются достоверными и полными.

Согласен (согласна) на использование сведений, составляющих охраняемую законом тайну, содержащихся в информационных системах.

Первый руководитель платежной организации или лицо, уполномоченное на подписание

_____________________________________ _________

фамилия, имя, отчество (при его наличии) подпись

Приложение 6

к Правилам организации деятельности

платежных организаций

Форма

Национальный Банк

Республики Казахстан

Уведомление об открытии филиала

 

_______________________________________________________________

(наименование, место нахождения и бизнес-идентификационный

номер платежной организации)

настоящим сообщает об открытии филиала:

□ на территории Республики Казахстан (в случае открытия):

_______________________________________________________________

(наименование, место нахождения и бизнес-идентификационный

номер филиала платежной организации)

Данные о руководителе:

_______________________________________________________________

(должность, фамилия, имя, отчество (при его наличии)

Перечень платежных услуг, оказываемых филиалом платежной организации, в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) ______________________________________________________________;

2) ______________________________________________________________;

3) ______________________________________________________________.

□ за пределами Республики Казахстан (в случае открытия):

_______________________________________________________________

(наименование, место нахождения филиала платежной организации)

Данные о руководителе:

_______________________________________________________________

(должность, фамилия, имя, отчество (при его наличии)

Перечень платежных услуг, оказываемых филиалом платежной организации в соответствии с пунктом 3 Правил организации деятельности платежных организаций:

1) __________________________________________________________;

2) __________________________________________________________;

3) __________________________________________________________.

Подтверждаю, что прилагаемые сведения мною проверены и являются достоверными и полными.

Согласен (согласна) на использование сведений, составляющих охраняемую законом тайну, содержащихся в цифровых системах.

Первый руководитель платежной организации или лицо, уполномоченное на подписание

_____________________________________ _________

фамилия, имя, отчество (при его наличии) подпись

В целях приведения в соответствие с терминологией Цифрового кодекса.

Приложение 7 в новой редакции

Приложение 7

к Правилам организации деятельности

платежных организаций

Форма

Карта инцидента информационной безопасности

Общие сведения

Характеристики инцидента информационной безопасности

Информация об инциденте информационной безопасности

1

Наименование инцидента информационной безопасности

2

Дата и время выявления (дд.мм.гггг и чч:мм с указанием часового пояса UTC+X)

3

Место выявления (организация, филиал, сегмент информационной инфраструктуры)

4

Источник информации об инциденте информационной безопасности (пользователь, администратор, администратор информационной безопасности, работник подразделения информационной безопасности  или техническое средство)

5

Использованные методы при реализации инцидента кибербезопасности  (социальная инженерия, внедрение вредоносного кода)

Содержание инцидента информационной безопасности

6

Симптомы, признаки инцидента информационной безопасности

7

Основные события (эксплуатация уязвимостей в прикладном и системном программном обеспечении;

несанкционированный доступ в информационную систему;

атака «отказ в обслуживании» на информационную систему или сеть передачи данных;

заражение сервера вредоносной программой или кодом;

совершение несанкционированного перевода денежных средств;

инциденты информационной безопасности, несущие угрозу стабильности деятельности платежной организации)

8

Пораженные активы (физический уровень информационной инфраструктуры,

уровень сетевого оборудования,

уровень сетевых приложений и сервисов, уровень операционных систем,

уровень технологических процессов и приложений и уровень бизнес-процессов платежной организации)

9

Статус инцидента информационной безопасности  (свершившийся инцидент информационной безопасности, попытка осуществления инцидента информационной безопасности, подозрение на инцидент информационной безопасности)

10

Ущерб

11

Источник угрозы (выявленные идентификаторы)

12

Преднамеренность (намеренный, ошибочный)

Предпринятые меры по инциденту информационной безопасности

13

Предпринятые действия (идентификация уязвимости, блокирование, восстановление)

14

Запланированные действия, направленные на минимизацию возникновения рисков информационной безопасности

15

Оповещенные лица (фамилия, имя, отчество (при его наличии) должностных лиц, наименование государственных органов, организаций)

16

Привлеченные специалисты

(фамилия, имя, отчество (при его наличии) место работы, должность, номер телефона)

      Ответственный работник по информационной безопасности

      ____________________________________________ __________________

(фамилия, имя, отчество (при его наличии) (подпись)

Дата «____» ______ 20 ___ года

Приложение 7

к Правилам организации деятельности

платежных организаций

Форма

Карта инцидента кибербезопасности

Общие сведения

Характеристики инцидента кибербезопасности

Информация об инциденте кибербезопасности

1

Наименование инцидента кибербезопасности

2

Дата и время выявления (дд.мм.гггг и чч:мм с указанием часового пояса UTC+X)

3

Место выявления (организация, филиал, сегмент цифровой инфраструктуры)

4

Источник информации об инциденте кибербезопасности (пользователь, администратор, администратор кибербезопасности, работник подразделения кибербезопасности или техническое средство)

5

Использованные методы при реализации инцидента информационной безопасности (социальная инженерия, внедрение вредоносного кода)

Содержание инцидента кибербезопасности

6

Симптомы, признаки инцидента кибербезопасности

7

Основные события (эксплуатация уязвимостей в прикладном и системном программном обеспечении;

несанкционированный доступ в цифровую систему;

атака «отказ в обслуживании» на цифровую систему или сеть передачи данных;

заражение сервера вредоносной программой или кодом;

совершение несанкционированного перевода денежных средств;

инциденты кибербезопасности, несущие угрозу стабильности деятельности платежной организации)

8

Пораженные активы (физический уровень цифровой инфраструктуры, уровень сетевого оборудования,

уровень сетевых приложений и сервисов, уровень операционных систем,

уровень технологических процессов и приложений и уровень бизнес-процессов платежной организации)

9

Статус инцидента киберезопасности  (свершившийся инцидент кибербезопасности, попытка осуществления инцидента кибербезопасности, подозрение на инцидент кибербезопасности)

10

Ущерб

11

Источник угрозы (выявленные идентификаторы)

12

Преднамеренность (намеренный, ошибочный)

Предпринятые меры по инциденту кибербезопасности

13

Предпринятые действия (идентификация уязвимости, блокирование, восстановление)

14

Запланированные действия, направленные на минимизацию возникновения рисков кибербезопасности

15

Оповещенные лица (фамилия, имя, отчество (при его наличии) должностных лиц, наименование государственных органов, организаций)

16

Привлеченные специалисты

(фамилия, имя, отчество (при его наличии) место работы, должность, номер телефона)

      Ответственный работник по кибербезопасности

      ____________________________________________ __________________

(фамилия, имя, отчество (при его наличии) (подпись)

Дата «____» ______ 20 ___ года

В целях приведения в соответствие с терминологией Цифрового кодекса.

 


Обсуждение проекта постановления продлится до 20 февраля 2026 года. Свои комментарии и замечания можно оставлять на портале "Открытые НПА".

Для получения подробной информации обо всех изменениях в трудовом законодательстве, налоговых изменениях и отчетности подпишитесь на Uchet.kz и получайте важные обновления первыми!

Читайте также:

Авторизация