MAI subyektlari uchun platforma

Muhim axborot infratuzilmasi kiberxavfsizligi

CII Control — «Kiberxavfsizlik toʻgʻrisida»gi Qonun, PQ-167 va 3570-son nizom talablarini bir joyda yuritish uchun platforma. Obyektlarni toifalash va reyestrga kiritishdan tortib hodisalar, risklar va rahbariyatga oylik hisobotgacha har bir ish oʻz masʼuli, muddati va huquqiy asosi bilan koʻrinadi.

Oʻzbek (kirill va lotin) va rus tillarida · kompyuter va telefonda

Majburiyatlar taqvimiHar bir MAI subyektiga tegishli umumiy majburiyatlardan
MajburiyatAsosMuddat
Toifalash ishlarini yakunlash3570, 6-band 3570, 6-band 30 ish kuni
Reyestrga kiritish arizasi (T02), dalolatnoma tasdiqlangach3570, 14-band 3570, 14-band 5 ish kuni
Oʻzgarishdan keyin toifani qayta koʻrib chiqish3570, 15-band 3570, 15-band 30 ish kuni
Masʼul xodim tayinlangani haqida DXXni xabardor qilishPQ-167, 5-band PQ-167, 5-band oʻz vaqtida
Masʼul xodimlar attestatsiyasiPQ-167, 5-band PQ-167, 5-band uch yilda bir marta
Kiberxavfsizlik hodisasi haqida DXX va ishchi organni xabardor qilishPQ-167, 1-ilova, 12-band PQ-167, 1-ilova, 12-band darhol

3570-son nizomdagi muddatlar ish kunlarida belgilangan; platforma ularni kalendar kunlarida, yaʼni ehtiyotkorlik bilan hisoblaydi.

Normativ asos

Talablar, muddatlar va hujjat shakllari shu hujjatlardan olingan. Normativ baza markazda yuritiladi: oʻzgartirish yoki bekor qilish kiritilganda qaysi talablarga taʼsir qilishi koʻrsatiladi.

  • OʻRQ-764

    Qonun,

    «Kiberxavfsizlik toʻgʻrisida»gi Qonun

    Matni lex.uz da
  • PQ-167

    Prezident qarori,

    MAI obyektlari kiberxavfsizligini taʼminlash tartibi toʻgʻrisidagi Nizom va Umumiy talablar

    Matni lex.uz da
  • 3570

    DXX nizomi, roʻyxatga olingan

    MAI obyektlarini toifalash va yagona reyestrini shakllantirish tartibi

    Matni lex.uz da
  • 3458

    DXX nizomi, roʻyxatga olingan

    Kiberxavfsizlikni taʼminlash darajasini baholash tartibi

    Matni lex.uz da
  • 3573

    DXX nizomi, roʻyxatga olingan

    Kiberxavfsizlik talablariga muvofiqlik ekspertizasi tartibi

    Matni lex.uz da
  • 3574

    DXX nizomi, roʻyxatga olingan

    Kiberxavfsizlik vositalarini sertifikatlashtirish tartibi

    Matni lex.uz da

Kimlar uchun

MAI subyektlari uchun: MAI obyektlariga mulk, ijara yoki boshqa qonuniy asosda egalik qiladigan davlat organlari, tashkilotlar va yuridik shaxslar, shuningdek obyektlarning ishlashini taʼminlaydigan yuridik shaxslar va yakka tartibdagi tadbirkorlar (PQ-167, 1-ilova, 2-band). Platforma ega va operator maqomini ajratadi.

PQ-167 boʻyicha 19 soha

Harflar — 3570-son nizomning 37-bandidagi reyestr belgilari.

  1. A. Davlat boshqaruvi va davlat xizmatlari
  2. B. Mudofaa
  3. C. Davlat xavfsizligi
  4. D. Huquq-tartibot
  5. E. Yoqilgʻi-energetika majmui (atom energetikasi)†
  6. F. Kimyo
  7. G. Neft-kimyo
  8. I. Metallurgiya
  9. J. Suvdan foydalanish va suv taʼminoti
  10. K. Qishloq xoʻjaligi
  11. L. Sogʻliqni saqlash†
  12. M. Uy-joy kommunal xizmatlari
  13. N. Bank-moliya tizimi
  14. O. Transport
  15. P. Axborot-kommunikatsiya texnologiyalari
  16. Q. Ekologiya va atrof-muhitni muhofaza qilish
  17. R. Strategik ahamiyatga ega boʻlgan foydali qazilmalarni qazib olish va qayta ishlash
  18. S. Ishlab chiqarish
  19. T. Iqtisodiyotning boshqa tarmoqlari va ijtimoiy soha

3570, 9-band «a»: yoqilgʻi-energetika, atom energetikasi, sogʻliqni saqlash va telekommunikatsiya obyektlari, shuningdek davlat sirlari aylanadigan va qoʻriqlanadigan shaxslar turadigan joylardagi MAI obyektlari oqibatlardan qatʼi nazar yuqori toifaga kiritiladi.

Platformada kim ishlaydi

Bosh direktor va uning oʻrinbosari, MAI obyekti rahbari, MAI mutaxassisi, IT rahbari, tizim administratori, aktiv egasi, ichki auditor, toifalash komissiyasi aʼzolari, tashqi pudratchi va tashkilot administratori. Har biri oʻz roli va doirasida ishlaydi: obyekt, filial yoki butun tashkilot.

Nima uchun CII Control

  • Qonunchilikka bogʻlangan

    Har bir talab manbasi va bandi bilan koʻrsatiladi, muddatlar normativ hujjatlardan olinadi. Hujjat oʻzgarsa, taʼsirlangan talablar qayta koʻrib chiqishga tushadi.

  • Jadvallar oʻrniga bitta tizim

    Obyektlar, majburiyatlar, hujjatlar va dalillar jadvallar, xatlar va papkalar orasida tarqalmaydi: ular oʻzaro bogʻlangan va bir joydan topiladi.

  • Tekshiruvga tayyor

    Dalil talabga bogʻlangan, hujjat imzolangan, audit izi «kim, qachon, nima uchun» savoliga javob beradi. Tekshiruvdan oldin maʼlumot yigʻishga vaqt ketmaydi.

Jarayon

Beshta bosqich: birinchi uchtasi bir marta oʻtkaziladi, keyingi ikkitasi doimiy ish.

  1. Tashkilot va soha

    Rekvizitlar, MAI maqomi (ega yoki operator) va soha koʻrsatiladi; platforma soha profilini taklif qiladi.

  2. Tuzilma va odamlar

    Boʻlinmalar, guruhlar va masʼul shaxslar belgilanadi; har bir foydalanuvchi oʻz rolida ishlaydi.

  3. Obyektlar va toifalash

    Obyektlar, axborot tizimlari va aktivlar kiritiladi; 3570 boʻyicha toifalash oʻtkaziladi va reyestr arizasi tayyorlanadi.

  4. Talablar va vazifalar

    Qoʻllaniladigan talablar hisoblanadi va baholanadi; kamchiliklar, risklar va muddatlar masʼullarga vazifa boʻlib tushadi.

  5. Nazorat va hisobot

    Hodisalar, oylik hisobot va audit izi rahbariyatga holatni koʻrsatadi va tekshiruvga tayyor turadi.

Platforma taklif qiladi, eslatadi va qayd etadi; huquqiy qarorni masʼul shaxs qabul qiladi. Vakolatli organlarga hech narsa avtomatik yuborilmaydi.

Sohaga moslashgan boshlash

Tashkilot sohasi va MAI maqomini koʻrsatadi. Platforma soha profilidan boʻlinmalar, doimiy guruhlar, obyekt turlari, majburiyatlar taqvimi va talablarni taklif qiladi. Masʼul shaxs har bir bandni koʻrib chiqadi: qabul qiladi, oʻzgartiradi yoki rad etadi.

Profilning yangi versiyasi chiqqanda tashkilot farqlarni koʻradi va ularni oʻzi qoʻllaydi; oʻzi kiritgan tahrirlar saqlanadi.

Misol: bank-moliya tizimi profili

Soha profili

NBank-moliya tizimi

variant: tijorat banki

2026.10.05-draft.4

  • Boʻlinmalar

    15 profilda

    • Axborot xavfsizligi va kiberxavfsizlik boʻlinmasi
    • Xavfsizlik monitoringi markazi (SIEM/SOAR)
    • Ichki audit xizmati
  • Doimiy guruhlar va RACI

    6 profilda

    • MAI obyektini toifalash komissiyasi
    • Kiberxavfsizlik hodisalariga javob berish guruhi
    • Ish jarayonlari uzluksizligi va qayta tiklash guruhi
  • MAI obyekt turlari

    8 profilda

    • Avtomatlashtirilgan bank tizimi
    • Toʻlov tizimlariga ulanish va toʻlov shlyuzlari
    • Masofaviy bank xizmatlari tizimi
  • Majburiyatlar taqvimi

    10 + 30 profilda

    sohaga xos va har bir subyekt uchun umumiy majburiyatlar, davriyligi va masʼuli bilan

  • Talablar

    13 / 18 profilda

    PQ-167 2-ilovasi 15-bandidagi choralardan soha uchun ustuvorlari; har bir chora obyekt xususiyatlariga qarab qoʻllaniladi

Soha profillari ekspert tadqiqoti asosida tuzilgan; huquqiy tekshiruvdan oʻtmagan bandlar platformada alohida belgilanadi.

Imkoniyatlar

Modullar bitta maʼlumotlar modeli ustida ishlaydi: obyekt, talab, kamchilik, risk, hujjat va dalil oʻzaro bogʻlangan, biridagi oʻzgarish boshqasida koʻrinadi.

Tashkilot va obyektlar

Tashkilot profili
Rekvizitlar, filiallar, tashqi xizmat koʻrsatuvchilar va masʼul shaxslar; DXXni tayinlash haqida xabardor qilish va attestatsiya muddatlari.Asos: PQ-167, 5-band
MAI obyektlari va toifalash
Obyektlar, axborot tizimlari va aktivlar reyestri; toifalash komissiyasidan reyestr raqamigacha boʻlgan jarayon. Vosita, konfiguratsiya yoki himoya oʻzgarsa, toifani qayta koʻrib chiqish vazifasi ochiladi.Asos: 3570
Aktivlar
Oʻn ikki toifa, CSV va JSON importi, obyektlarga bogʻlash; himoya vositalari sertifikatlarining amal muddati 60 va 30 kun oldin eslatiladi.Asos: PQ-167, 2-ilova, 7-band

Talablar va muvofiqlik

Normativ baza
Hujjatlar, bandlar va talablar markazda yuritiladi; har bir oʻzgartirishni bir kishi tayyorlaydi, boshqa kishi tekshiradi.
Qoʻllaniladigan talablar
Tashkilot va obyekt xususiyatlaridan qoidalar boʻyicha hisoblanadi; ichki talablar, davriylik va masʼullar tashkilot tomonidan belgilanadi.Asos: PQ-167, 2-ilova
Muvofiqlikni baholash
Baholash kampaniyalari; har bir talab boʻyicha holat dalil bilan asoslanadi. «Qoʻllanilmaydi» degan xulosani obyekt rahbari tasdiqlaydi.Asos: 3458
Kamchiliklar va choralar
«Qisman» va «bajarilmagan» natijalar kamchilik sifatida ochiladi: tuzatish chorasi, masʼul, muddat va tekshiruvchi. Resurs yetishmasa, T05 bildirishnoma va rahbariyat qarori.
Risklar va zaifliklar
Ehtimol va taʼsir boʻyicha 1–25 shkala, Past, Oʻrta, Yuqori va Kritik darajalar; skaner natijalaridan zaifliklar, kompensatsiyalovchi choralar. Riskni qabul qilish vakolat darajasiga qarab imzolanadi.

Hodisalar va nazorat

Hodisalar
Bitta soʻrov bilan qayd etish; SIEM signallari qoralama sifatida tushadi. DXX va ishchi organni xabardor qilish nazorat ostida (pastda).Asos: PQ-167, 1-ilova, 12-band
Ichki audit
Yillik audit rejasi va topilmalar; oʻrta va yuqori ahamiyatli topilma kamchilikka aylanadi.Asos: PQ-167, 2-ilova, 6-band
Tezkor-nazorat, tiklash rejalari, mashqlar
Vakolatli organ tadbirlari qayd etiladi; tiklash rejalarining kelishilgani va mashqlar davriyligi kuzatiladi.Asos: PQ-167, 6-band; 1-ilova, 12-band
Dalillar
Fayl antivirus tekshiruvidan oʻtadi, xeshi olinadi va shifrlanib saqlanadi. Amal muddati tugagan dalil bogʻlangan talabni qayta koʻrib chiqishga qaytaradi.

Hujjatlar va hisobot

Hujjatlar T01–T07
Toifalash dalolatnomasi, reyestrga kiritish arizasi, komissiya va tayinlash buyruqlari, resurs yetishmovchiligi bildirishnomasi, oylik hisobot va audit izi dalolatnomasi — tizimdagi maʼlumotlardan, PDF va DOCX shaklida.
Imzolash
Imzolash navbati va tartibi, raqamlash, hujjatlar reyestri. Imzo hujjatning aniq versiyasi va xeshiga bogʻlanadi.
Koʻrsatkichlar va oylik hisobot
Rahbariyat, obyekt rahbari, mutaxassis, ijrochi va auditor uchun alohida bosh sahifa. Rahbariyatga oylik hisobot (T06) oy boshida tayyorlanadi va 7-kunigacha imzolanadi.
Xabarnomalar va eskalatsiya
Tizim ichida va elektron pochta orqali; muddati oʻtgan vazifa darajama-daraja yuqoriga koʻtariladi, oʻrinbosarlik hisobga olinadi.

Boshqaruv

Rollar va vazifalar taqsimoti
Oʻn bir rol, RACI va oʻrinbosarlar. Tayyorlagan shaxs oʻz ishini tasdiqlay olmaydi; bu qoida maʼlumotlar bazasi darajasida ham tekshiriladi.
Audit izi
Har bir oʻzgarish: kim, qachon, nimani va nima sababdan oʻzgartirdi. Yozuvlar xesh zanjiri bilan bogʻlanadi va har kuni yakorlanadi; yaxlitlik tekshiruvi T07 dalolatnomasi bilan yakunlanadi.

Toifalash va reyestr

MAI obyektini toifalashdan reyestr raqamigacha boʻlgan yoʻl 3570-son nizomda belgilangan. Platforma har bir qadamning hujjatini tayyorlaydi, imzolarni yigʻadi va muddatni sanaydi.

  1. qadam 1Hujjat T03

    Komissiya

    Toifalash komissiyasi tuziladi; rais — obyekt egasi nomidan tashkilot rahbari.

    3570, 4-band

  2. qadam 2

    Tahlil

    Obyekt, uning axborot tizimlari va aktivlari tahlil qilinadi; 9-band mezonlari boʻyicha toifa taklif etiladi. Tahlil materiallari shifrlanib saqlanadi.

    3570, 8–9-bandlar

  3. qadam 3Hujjat T01

    Dalolatnoma

    Toifalash dalolatnomasi tuziladi va komissiya aʼzolari imzolaydi.

    3570, 10–11-bandlar

  4. qadam 4Hujjat T01

    Ega tasdigʻi

    Obyekt egasi dalolatnomani tasdiqlaydi; tasdiq dalolatnomaning ikkinchi imzo bosqichi hisoblanadi.

  5. qadam 5Hujjat T02

    Reyestr arizasi

    Ariza dalolatnoma nusxasi bilan ishchi organga taqdim etiladi.

    3570, 14-band, 5 ish kuni

  6. qadam 6

    Reyestr qarori

    Reyestr raqami beriladi yoki kamchiliklar qaytariladi; kamchilik 10 ish kunida bartaraf etiladi, rad etilsa — qayta ariza 35 ish kunida.

    3570, 22 va 26-bandlar

Butun toifalash 30 ish kunida yakunlanishi kerak (3570, 6-band). Ariza va xatlar tashkilotning oʻzi tomonidan yuboriladi; platforma yuborilganini va organning javobini qayd etadi.

Hodisa: darhol xabardor qilish

MAI subyekti kiberxavfsizlik hodisasi haqida vakolatli davlat organi va ishchi organni belgilangan tartibda darhol xabardor qilishi shart (PQ-167, 1-ilova, 12-band). Platforma bu majburiyatni hodisa qayd etilgan soniyadan nazoratga oladi.

Hodisa qayd etilgandan keyingi vaqt

  1. 0

    Hodisa qayd etildi

    • Obyekt mutaxassisiga «DXX va ishchi organni xabardor qilish» vazifasi
    • Hodisaga ishlov berish vazifasi, muddati ahamiyatiga qarab
    • Yuqori va kritik hodisa risk reyestriga tushadi
  2. +1 soat

    Xabar qayd etilmagan

    • Vazifa obyekt rahbariga koʻtariladi
  3. +4 soat

    Hali ham qayd etilmagan

    • Vazifa bosh direktor va oʻrinbosariga koʻtariladi

Yopish sharti

Har bir organ uchun xabar vaqti, kanali va chiqish raqami alohida qayd etiladi. Ikkala organ xabardor qilinmaguncha va faoliyat tiklanmaguncha hodisa yopilmaydi.

PQ-167 ning 6-bandidagi 48 soat — vakolatli organning tezkor-nazorat tadbirlari natijalari haqida Xavfsizlik kengashi kotibiyatiga yozma axboroti muddati. Platforma uni subyekt muddati sifatida koʻrsatmaydi va DXXga oʻzi hech narsa yubormaydi.

Xavfsizlik va joylashtirish

Platformada saqlanadigan maʼlumotlar — zaifliklar, tahdid modellari, toifalash materiallari — eng sezgir maʼlumotlar qatorida. Quyida ishlab turgan mexanizmlar keltirilgan.

  • Tashkilotlar ajratilgan

    Har bir soʻrov tashkilot kontekstida bajariladi; PostgreSQL ning satr darajasidagi himoyasi (RLS) boshqa tashkilot maʼlumotlarini koʻrsatmaydi. Ilova maʼlumotlar bazasiga cheklangan huquqli rol bilan ulanadi.

  • Shifrlash

    Konfidensial maydonlar va fayllar shifrlangan holda saqlanadi, har bir tashkilotning oʻz kalitlari bor. Brauzer platforma bilan faqat HTTPS orqali bogʻlanadi.

  • Oʻzgarmas audit izi

    Oʻzgarishlar jurnali xesh zanjiri bilan bogʻlangan va har kuni yakorlanadi: yozuvni oʻchirish yoki oʻzgartirish tekshiruvda aniqlanadi.

  • Kirish nazorati

    Rahbarlar va administratorlar uchun bir martalik kod majburiy. Har bir rol obyekt, filial yoki tashkilot doirasi bilan cheklanadi.

  • Fayllar tekshiriladi

    Yuklangan fayl antivirus tekshiruvidan oʻtguncha karantinda turadi va yuklab olinmaydi.

  • Oʻzbekistonda

    Platforma serveri Oʻzbekiston hududida joylashgan.

Audit izi: xesh zanjiri

Har bir yozuv oldingi yozuvning xeshini oʻz ichiga oladi. Oʻrtadagi bitta yozuv oʻzgartirilsa, undan keyingi barcha xeshlar mos kelmay qoladi; kunlik yakor esa zanjirning oʻsha kungi holatini qotiradi.

Izolyatsiya darajalari

DarajaQayerda ishlaydi
T1Umumiy platforma
T2Umumiy platforma, alohida maʼlumotlar bazasi
T3Tashkilotning oʻz serverida
T4Tashkilotning yopiq tarmogʻida, internetsiz
Yuqori va oʻrta toifali obyektlari bor tashkilot T1 va T2 darajasida faqat izolyatsiya boʻyicha kelishuv kuchga kirgandan keyin ishlaydi; undan oldin — T3 yoki T4.

Platformani sinab koʻring

Demo stend sunʼiy maʼlumotlar bilan ishlaydi: tashkilot, obyektlar, toifalash, hujjatlar va hisobotlar toʻldirilgan. Har bir rolda kirib, jarayonni shu rol nuqtai nazaridan koʻrish mumkin.

Demo stend ochiq: sohangizni tanlang va istalgan rol bilan kirib koʻring.