Ən son xəbərləri bizim "X" səhifəmizdə izləyin

Kritik informasiya infrastrukturunun təhlükəsizliyinə dair ümumi tələblər müəyyənləşib
İnformasiya sisteminin, avtomatlaşdırılmış idarəetmə sisteminin və ya informasiya-kommunikasiya şəbəkəsinin funksional lığının pozulmasının qanunda göstərilən nəticələrə səbəb ola bilməsi onun kritik informasiya infrastrukturu obyekti hesab edilməsi üçün əsasdır.
APA-nın xəbərinə görə, bu, Nazirlər Kabinetinin təsdiqlədiyi “Azərbaycan Respublikasında kritik informasiya infrastrukturunun təhlükəsizliyinin təmin edilməsi qaydaları”nda əksini tapıb.
Kritik informasiya infrastrukturu obyektlərinin siyahısı səlahiyyətli orqanın təklifləri əsasında Nazirlər Kabineti tərəfindən təsdiq edilir. İnformasiya sisteminin, avtomatlaşdırılmış idarəetmə sisteminin və ya informasiya-kommunikasiya şəbəkəsinin kritik informasiya infrastrukturu obyekti hesab edilməsi prosesi səlahiyyətli orqan tərəfindən təşkil edilir və aşağıdakı mərhələləri əhatə edir:
- dövlət idarəçiliyi, müdafiə, səhiyyə, maliyyə bazarları, energetika, nəqliyyat, informasiya texnologiyaları, telekommunikasiya, su təchizatı və ya ekologiya sahələri üzrə informasiya sistemləri, avtomatlaşdırılmış idarəetmə sistemləri və informasiya-kommunikasiya şəbəkələri vasitəsilə həyata keçirilən fəaliyyət prosesləri müəyyən edilir;
- nəzərdə tutulan fəaliyyət proseslərinin həyata keçirilməsini təmin edən informasiya sistemləri, avtomatlaşdırılmış idarəetmə sistemləri və informasiya-kommunikasiya şəbəkələri müəyyən edilir;
- hər bir informasiya sistemi, avtomatlaşdırılmış idarəetmə sistemi və informasiya-kommunikasiya şəbəkəsi üzrə onun funksionallığının pozulması nəticəsində vurula biləcək zərər qiymətləndirilir və qanunda göstərilən nəticələrə səbəb ola bilməsi müəyyən edilir;
- informasiya sisteminin, avtomatlaşdırılmış idarəetmə sisteminin və ya informasiya-kommunikasiya şəbəkəsinin kritik informasiya infrastrukturu obyekti hesab edilməsinə dair səlahiyyətli orqanın əsaslandırılmış təklifləri Azərbaycan Respublikasının Nazirlər Kabinetinə təqdim olunur.
İnformasiya sistemlərinin, avtomatlaşdırılmış idarəetmə sistemlərinin və informasiya-kommunikasiya şəbəkələrinin sahibləri (istifadəçiləri) kritik informasiya infrastrukturu obyektlərinin müəyyən edilməsi məqsədilə sorğu edilən məlumatları səlahiyyətli orqana 30 (otuz) gün müddətində təqdim etməlidirlər. nformasiya infrastrukturu obyektinin statusuna 3 (üç) ildə bir dəfədən gec olmayaraq, habelə həmin obyektin konfiqura- siyasında, funksionallığında və ya uyğun gəlməli olduğu informasiya təhlükəsizliyi üzrə tələblərdə dəyişikliklər olduqda, bu Qaydalara uyğun olaraq yenidən baxılır.
Kritik informasiya infrastrukturunun təhlükəsizliyi üzrə tələblər kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyi və fəaliyyətinin davamlılığının təmin edilməsi məqsədlərinə (hədəflərə) nail olmaq üçün müəyyən edilir. Kritik informasiya infrastrukturunun təhlükəsizliyinə dair ümumi tələblər aşağıdakılardır:
Ümumi idarəetmənin təşkili və təhlükəsizlik risklərinin idarə edilməsi məqsədilə:
- kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyi və fəaliyyətinin davamlılığına, o cümlədən təhlükəsizlik risklərinin və kiberinsidentlərin idarə olunması məsələlərinə dair təhlükəsizlik prosedurları hazırlanmalı, kritik informasiya infrastrukturu obyektlə- rinin reyestrində (bundan sonra – Reyestr) yerləşdirilməli və kritik informasiya infrastrukturu obyektlərinin təhlükəsiz və davamlı fəaliyyətinin təmin olunmasında iştirak edən şəxslər: kritik informasiya infrastrukturunun təhlükəsizliyi üzrə müvafiq məsul struktur bölmənin və ya təhlükəsizlik əməliyyatları mərkəzinin rəhbəri və əməkdaşları, o cümlədən kritik informasiya infrastrukturunun təhlükəsizliyi üzrə məsul
şəxs, sistem inzibatçısı, mühafizəçi müvafiq təhlükəsizlik prosedurları ilə tanış edilməlidirlər;
- təhlükəsizlik riskləri müəyyən olunmalı, qiymətləndirilməli və aidiyyəti şəxslər həmin risklər və onların idarə edilməsi barədə məlumatlandırılmalıdırlar;
- kritik informasiya infrastrukturunun təhlükəsizliyinin təmin olunması ilə bağlı səlahiyyətlər müəyyən edilməli, vəzifə bölgüsü aparılmalı və kritik informasiya infrastrukturu obyektinin fəaliyyəti üçün təhlükə yaradan hadisələr zamanı həmin vəzifələri icra edən şəxslərin və onlar barəsindəki məlumatların əlçatanlığı təmin olunmalı, həmin məlumatlar (o cümlədən aidiyyəti şəxslərin əlaqə məlumatları) Reyestrdə yerləşdirilməli və aktuallığı təmin edilməlidir;
- kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyinə və fəaliyyətinin davamlılığına təsir edə biləcək üçüncü tərəflərlə (informasiya texnologiyaları məhsulları, informasiya texnologiyaları xidmətləri, digər hüquqi şəxsin xidmətlərindən istifadə etməklə həyata keçirilən fəaliyyət, texniki dəstək, çağrı mərkəzləri, qarşılıqlı əlaqə (inteqrasiya) və s. üzrə) bağlanılmış müqavilələrə təhlükəsizliklə bağlı şərtlər (tələblər) daxil edilməlidir;
İnsan resurslarına dair təhlükəsizliyin təmin olunması məqsədilə:
- aidiyyəti şəxslər təhlükəsizlik məsələləri üzrə zəruri məlumat, bilik və bacarıqlara sahib olmalı, müvafiq proqram üzrə mütəmadi olaraq təlimlərə və maarifləndirici tədbirlərə cəlb edilməli və bunlara dair təsdiqedici sənədlər Reyestrdə yerləşdirilməlidir;
- işə qəbul olunan əməkdaşlar təhlükəsizlik prosedurları ilə bağlı məlumatlandırılmalı, kritik informasiya infrastrukturu obyektinin təhlükəsizliyinə dair əldə edilmiş məlumatların açıqlanmaması ilə bağlı öhdəlik sənədini imzalamalı, əmək münasibətlərinə xitam verilməsi və ya dəyişdirilməsi halında kritik informasiya infrastrukturunun təhlükəsizliyinin təmin olunması məqsədilə kritik informasiya infrastrukturu obyektinə aid aktivlərin kritik informasiya infrastrukturu subyektinə geri qaytarılması, o cümlədən fəaliyyəti ilə əlaqədar informasiya ehtiyatlarında və sistemlərində bütün sahib olduğu xidməti hesabların fəaliyyətsizləşdirilməsi (“deaktiv” edilməsi və ya hesaba daxil olmaq üçün tələb edilən məlumatlarının dəyişdirilməsi) dərhal təmin edilməlidir;
Kritik informasiya infrastrukturu obyektlərinin fiziki və informasiya təhlükəsizliyinin təmin edilməsi məqsədilə:
- kritik informasiya infrastrukturu obyektlərinin yerləşdiyi və ona aid olan ərazi və binalara, o cümlədən server, kommutasiya və digər otaqlara və ya kritik informasiya infrastrukturu obyektlərinə birbaşa fiziki qoşulmaya imkan verən məkanlara icazəsiz fiziki girişin, habelə zədə və təsirin qarşısının alınması üçün tədbirlər həyata keçirilməlidir;
- kritik informasiya infrastrukturu obyektinə aid aktivlərin itirilməsi, zədələnməsi, korlanması, qanunsuz olaraq ələ keçirilməsi və ya vəziyyətinin pisləşməsi və kritik informasiya infrastrukturunun fəaliyyətinin pozulmasının qarşısının alınması üçün tədbirlər görülməlidir;
- təhlükəsizlik üzrə sertifikatlaşdırılmış və lisenziyalı proqram təminatından və proqram-texniki vasitələrdən istifadə edilməli, məlumatlarla, o cümlədən dövlət sirri və ya qanunla qorunan digər sirr təşkil edən məlumatlarla, yaxud fərdi məlumatlarla bağlı informasiya mübadiləsi zamanı müvafiq normativ hüquqi aktların tələblərinə riayət edilməli, təşkilati, texniki və texnoloji tədbirlər həyata keçirilməklə informasiyanın mühafizəsi təmin edilməlidir;
- kritik informasiya infrastrukturu obyektlərinin davamlı fəaliyyəti üçün zəruri resurslarla (enerji, soyutma və s.) fasiləsiz təchizat təmin edilməlidir;
- kritik informasiya infrastrukturu obyektlərinə icazəsiz girişlərin qarşısının alınması üçün tədbirlər görülməli, girişlərə nəzarət qaydaları və mexanizmləri formalaşdırılmalı, sənədləşdirilməli və aktuallığı təmin olunmalı, eləcə də bütün uğurlu girişlər və uğursuz cəhdlərin qeydiyyata alınması (loq-faylların aparılması) və uğursuz giriş cəhdləri barədə bildirişlərin avtomatik olaraq kritik informasiya infrastrukturu subyektinin (və ya xidmət alındığı təqdirdə kibertəhlükəsizlik xidməti provayderinin) təhlükəsizlik əməliyyatları mərkəzinə göndərilməsi təmin edilməlidir;
- kritik informasiya infrastrukturu obyektlərinin informasiya təhlükəsizliyinin təmin edilməsi, qanunsuz müdaxilə hallarının qarşısının alınması, o cümlədən təhlükəsizliyə dair məlumatların konfidensiallığının qorunması məqsədilə tədbirlər həyata keçirilməlidir;
Əməliyyatların effektiv idarə edilməsi məqsədilə:
- kritik informasiya infrastrukturu obyektlərinin təhlükəsiz və davamlı fəaliyyətinin təmin edilməsi üçün zəruri əməliyyat prosedurları və bu prosedurlar üzrə məsuliyyət bölgüsü sənədləşdirilməli və aidiyyəti şəxslər üçün əlçatanlığı təmin edilməlidir;
- kritik informasiya infrastrukturu obyektləri ilə əlaqədar dəyişikliklərin idarə edilməsi prosesini tənzimləyən prosedurlar hazırlanmalı, sənədləşdirilməli və tətbiqi təmin edilməlidir;
kritik informasiya infrastrukturu obyektlərinə aid aktivlər və konfiqurasiyalar müəyyənləşdirilməli, bu aktivlərin inventar qeydiyyatı aparılmalı və mütəmadi yenilənməsi təmin edilməli, o cümlədən bu aktivlərin istifadəsi və onlardan istifadə imkanları monitorinq edilməli, tənzimlənməli və fəaliyyət üzrə potensial ehtiyaclar nəzərə alınmaqla proqnozlaşdırılmalıdır;
- kritik informasiya infrastrukturu obyektlərinin texniki layihə sənədlərinin ekspertizası təşkil edilməlidir;
Kiberinsidentlərin davamlı və effektiv idarə edilməsi məqsədilə:
- kiberinsidentlərin idarə edilməsi üzrə prosedurlar hazırlanmalı və işçilər üçün əlçatanlığı təmin olunmaqla tətbiq edilməlidir;
- kiberinsidentlərin aşkar olunması üçün zəruri tədbirlər həyata keçirilməli, kiberinsidentlərin davamlı qeydiyyatı, monitorinqi və kommunikasiyası təmin edilməlidir;
- kiberinsidentlərə adekvat reaksiyanın verilməsi məqsədilə aydın səlahiyyət bölgüsü və zəruri kommunikasiya kanalları müəyyən edilməli və kiberinsidentlər barədə məlumatlandırma müvafiq idarəetmə kanalları vasitəsilə real vaxt rejimində həyata keçirilməlidir;
- kiberinsidentlərlə bağlı siyahısı formalaşdırılmış və icrasına nəzarətin həyata keçirildiyi tədbirlər görülməli, kiberinsidentlər qiymətləndirilməli və hadisənin kiberinsident olub-olmaması haqqında qərar qəbul edilməli, kiberinsident aradan qaldırıldıqdan sonra hesabatlılığı aparılmalıdır;
Kritik informasiya infrastrukturunun fəaliyyətinin fasiləsizliyinin təmin edilməsi məqsədilə:
- fövqəladə hallar zamanı kritik informasiya infrastrukturu obyektinin təhlükəsizliyinin və fəaliyyətinin davamlılığının təmin edilməsi məqsədilə strategiya hazırlanmalı, prosedurlar və idarəetmə üsulları təyin edilməli, sənədləşdirilməli, tətbiq olunmalı və aktuallığı təmin edilməlidir;
- fövqəladə hallarda kritik informasiya infrastrukturu obyektlərinin fəaliyyətinin davamlılıq planı, eləcə də bərpa planı hazırlanmalı, təsdiq olunmalı, ildə bir dəfə sınağı həyata keçirilməli və sınaq nəticələri Reyestrdə yerləşdirilməlidir;
- kritik informasiya infrastrukturu obyektinin fəaliyyətinin dayanmasının yol verilən həddi (müddəti) müəyyən olunmalıdır;
Kritik informasiya infrastrukturunun təhlükəsizliyi üzrə monitorinq, audit yoxlamaları və müdaxilə sınaqlarının həyata keçirilməsi məqsədilə:
- bütün kritik informasiya infrastrukturu obyektləri barədə məlumatların Azərbaycan Respublikası Nazirlər Kabinetinin müəyyən etdiyi kritik informasiya infrastrukturu obyektlərinin reyestrinin strukturu, yaradılması və aparılması qaydasına uyğun olaraq Reyestrə daxil edilməsi təmin edilməlidir;
- kritik informasiya infrastrukturu obyektlərinin fəaliyyətinin fasiləsiz (24/7 rejimdə) monitorinqi və qeydiyyata alınması (loq-faylların aparılması) həyata keçirilməli və hadisə loqları ən azı bir il müddətinə saxlanılmalıdır;
- kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyinin auditinə dair daxili plan təsdiq edilməli, Reyestrdə yerləşdirilməli və icrası təşkil edilməlidir;
- kritik informasiya infrastrukturu obyektinin təhlükəsizliyində boşluqların, zəifliklərin və digər uyğunsuzluqların aşkar olunması məqsədilə müdaxilə sınaqlarının keçirilməsinə dair illik və (və ya) cari plana uyğun olaraq ildə 1 (bir) dəfədən az olmayaraq (bu tədbirlərin keçirilməsindən ən azı 7 (yeddi) gün əvvəl Dövlət Təhlükəsizliyi Xidmətinin Kibertəhlükəsizlik Əməliyyatları Mərkəzini (Milli kibermərkəz), dövlət qurumlarına münasibətdə həmçinin XRİTDX-nin kibermərkəzini (Dövlət qurumları üzrə kibermərkəz) məlumatlandırmaqla) müdaxilə sınaqları keçirilməli və nəticələr Reyestrdə yerləşdirilməlidir;
- kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyinin fasiləsiz (24/7 rejimdə) monitorinqinin kritik informasiya infrastrukturu subyektinin aidiyyəti struktur bölməsi (təhlükəsizlik əməliyyatları mərkəzi) vasitəsilə birbaşa yerində və (və ya) kibertəhlükəsizlik xidməti provayderi vasitəsilə məsafədən həyata keçirilməsi təmin edilməli, əldə olunan məlumatlar, o cümlədən kiberinsidentlər barədə məlumatlar real vaxt rejimində mərkəzləşmiş nəzarət üçün Milli kibermərkəzə, dövlət qurumlarına münasibətdə həmçinin Dövlət qurumları üzrə kibermərkəzə (bundan sonra – aidiyyəti kibermərkəz) təqdim edilməlidir;
- kritik informasiya infrastrukturunun təhlükəsizliyi üzrə ümumi və xüsusi tələblərə riayət olunmasına dair yoxlamaların, habelə kritik informasiya infrastrukturu obyektlərinin təhlükəsizliyinin təmin olunması vəziyyətinə real vaxt rejimində mərkəzləşmiş nəzarətin, o cümlədən fasiləsiz (24/7 rejimdə) monitorinqin həyata keçirilməsi üçün zəruri informasiya mənbələri (sübutlar) olan qeydiyyatların formalaş- dırılması, bu qeydiyyatlarda kritik informasiya infrastrukturu obyektinin konfiqurasiyası, funksionallığı və onlara aid texniki xidmətlər (qulluqlar) barədə məlumatların müvafiq resurslarda xronoloji toplanılması, onların konfidensiallığı, tamlığı və əlçatanlığı təmin edilməlidir.
Kritik informasiya infrastrukturunun təhlükəsizliyi üzrə xüsusi tələblər kritik informasiya infrastrukturunun təyinatı və subyektinin fəaliyyət xüsusiyyətlərinə uyğun olaraq kritik informasiya infrastrukturu subyekti tərəfindən müəyyən edilir və Reyestrdə yerləşdirilir. Kritik informasiya infrastrukturunun təhlükəsizliyi üzrə xüsusi tələblərin müəyyən edilməsi üçün əsas mənbələr aşağıdakılardır:
- Qanunun tələbləri;
- kritik informasiya infrastrukturu təhlükəsizliyinə dair ümumi tələblər;
- informasiya təhlükəsizliyi ilə əlaqəli olan texniki normativ hüquqi aktlar, o cümlədən “Texniki tənzimləmə haqqında” Azərbaycan Respublikası qanuna uyğun olaraq hüquqi qüvvəsini saxlamış standartlar;
- kritik informasiya infrastrukturu subyektinin informasiya təhlükəsizliyi sahəsində hüquqi aktları, informasiya təhlükəsizliyinə aidiyyəti olan texniki sənədləri, müqavilələri və öhdəlikləri.
Kritik informasiya infrastrukturunun təhlükəsizliyi üzrə xüsusi tələblər müəyyən olunarkən aşağıdakılar nəzərə alınır:
- kritik informasiya infrastrukturu obyektinin fəaliyyətinin davamlılığının təmin edilməsi üçün kritik informasiya infrastrukturu obyektlərinin konfiqurasiyasının yararlılıq, yetərlilik və etimadlılıq vəziyyəti;
- kritik informasiya infrastrukturu obyektinin yaradılması, istismarı və ləğv edilməsinin idarə olunması vəziyyəti;
- kritik informasiya infrastrukturu obyektinin həyata keçirdiyi proseslərin təkmillik səviyyələri;
- kritik informasiya infrastrukturu obyektinin həyata keçirdiyi proseslərin subyektləri arasında müvafiq sahələr üzrə vəzifə bölgüsü və onların kompetensiya səviyyələri;
- kritik informasiya infrastrukturu obyektinin həyata keçirdiyi proseslərə aid texniki xidmətlərin (qulluqların) razılaşdırma səviyyələri;
- təhlükəsizlik tələblərinə riayət olunma səviyyəsi üzrə əvvəlki qiymətləndirmə nəticələri.