en
Feedback
ИБ в Узбекистане (ITTS)

ИБ в Узбекистане (ITTS)

Open in Telegram

Информационная безопасность в Узбекистане Администратор: @itts_uz Официальный сайт: www.itts.uz

Show more
1 587
Subscribers
No data24 hours
-27 days
+4430 days
Attracting Subscribers
September '26
September '26
+5
in 0 channels
August '26
+68
in 1 channels
Get PRO
July '26
+38
in 0 channels
Get PRO
June '26
+47
in 0 channels
Get PRO
May '26
+41
in 1 channels
Get PRO
April '26
+92
in 0 channels
Get PRO
March '26
+147
in 3 channels
Get PRO
February '26
+72
in 1 channels
Get PRO
January '26
+122
in 0 channels
Get PRO
December '25
+51
in 1 channels
Get PRO
November '25
+62
in 0 channels
Get PRO
October '25
+40
in 0 channels
Get PRO
September '25
+41
in 0 channels
Get PRO
August '25
+46
in 1 channels
Get PRO
July '25
+33
in 0 channels
Get PRO
June '25
+64
in 0 channels
Get PRO
May '25
+65
in 1 channels
Get PRO
April '25
+27
in 0 channels
Get PRO
March '25
+27
in 1 channels
Get PRO
February '25
+44
in 0 channels
Get PRO
January '25
+42
in 0 channels
Get PRO
December '24
+26
in 0 channels
Get PRO
November '24
+27
in 0 channels
Get PRO
October '24
+26
in 0 channels
Get PRO
September '24
+19
in 0 channels
Get PRO
August '24
+22
in 0 channels
Get PRO
July '24
+25
in 0 channels
Get PRO
June '24
+32
in 0 channels
Get PRO
May '24
+21
in 0 channels
Get PRO
April '24
+35
in 0 channels
Get PRO
March '24
+22
in 0 channels
Get PRO
February '24
+61
in 1 channels
Get PRO
January '24
+62
in 0 channels
Get PRO
December '23
+29
in 0 channels
Get PRO
November '23
+39
in 0 channels
Get PRO
October '23
+465
in 0 channels
Date
Subscriber Growth
Mentions
Channels
08 September+1
07 September+1
06 September0
05 September0
04 September+1
03 September+2
02 September0
01 September0
Channel Posts
💻 Является ли ip-адрес персональными данными в Узбекистане? Здесь, удивительным образом, ответ радикально зависит от версии протокола. Разберёмся. 4️⃣В IPv4 сейчас усиливающийся дефицит адресов. Провайдеры вынуждены применять ресурсоёмкую технологию CGNAT. В результате на одном адресе запросто "сидят" сотни, а то и тысячи абонентов. Это не преувеличение, по официальным цифрам исследования RIPE NCC в Узбекистане в среднем приходится 125 человек на один IPv4 адрес. В итоге многие сталкиваются с тем, что из-за одного хулигана IP-адрес попадает в black-листы и сервисы нас или не пускают, или мучают капчей. Сам пользователь хорошо анонимизируется, на стороне сервера сложно отличить одного клиента от другого. IPv4 адрес не является надёжным уникальным идентификатором. ☎️Проще говоря, IPv4 адрес чем-то подобен номеру телефона коммутатора крупной организации. Все звонят с одного и того же номера, но кто именно - непонятно. 6️⃣Совсем другое дело в IPv6. Там реальный "белый" адрес имеют не только абонентское оборудование (роутер), а вообще все устройства. И если раньше у нас за одним адресом скрывались сотни людей, то в IPv6 у одного человека может быть несколько адресов - у каждого устройства свой. Вероятность коллизий при правильной организации сети практически исключена благодаря астрономически большому количеству IPv6 адресов (~10³⁸). То есть IPv6 значительно точнее косвенно идентифицирует человека, чем IPv4. Соответственно, на такие данные с большей вероятностью будет распространяться законодательство о персональных данных. 📖Пока же IP-адрес в законодательстве Узбекистана рассматривается как один из идентификаторов устройства, типа IMEI (например, в положении №3669), но не рассматривается в контексте персональных данных. Учитывая, что IPv6 с нами на многие десятилетия, придётся разбираться во всех тонкостях.

2
💳Переводы между физлицами теперь могут быть не только на карту, а напрямую на банковский счёт получателя по номеру телефона. Это определено "Правилами осуществления денежных переводов между физическими лицами по номеру мобильного телефона через Систему мгновенных платежей" №3930. Про это рассказывал Spot. 🔗 Информация о привязке номера телефона к счёту будет храниться в НИББД. Благодаря такой привязке роль и значение мобильного телефона для человека ещё больше возрастает. ➕Основные аргументы "за" то, что номер телефона это ПДн, мы собрали здесь. 🤔Интересно, как на практике будет реализована защита от скрапинга/парсинга данных клиентов по номеру телефона? Мы же обратили внимание, что в правилах определяются основания для обработки персональных данных и отдельной строкой прописано требование: Текст оферты должен быть изложен четко, ясно и просто для пользователей. - Оферта шартномасининг матни фойдаланувчилар учун тушунарли, аниқ ва содда шаклда баён этилиши лозим. Под это требование уже не проходит вот этот хрестоматийный пример из реальной (и по-прежнему действующей) оферты одного отечественного банка. 📆Правила переводов A2A между физлицами вступают в силу 26.11.2026.
624
3
🇺🇿Центральный банк РУз встал на сторону клиента в вопросе правильности обработки персональных данных. Мы писали о том, что
🇺🇿Центральный банк РУз встал на сторону клиента в вопросе правильности обработки персональных данных. Мы писали о том, что некоторые банки пробовали применять принудительную биометрическую идентификацию при очном обслуживании в филиале. Тогда мы разобрали, что это нарушение закона, положения ЦБ и решения Пленума Верховного суда. Столкнулся с этим и наш коллега. Ему отказались выдавать деньги без якобы обязательной биометрической идентификации, хотя все необходимые документы он предъявил. ❗️Теперь регулятор разъяснил, что подобная "экспресс-фотофиксация" может применяться при очном обслуживании в банке только добровольно. При этом остаётся базовый способ установления личности - путём предъявления оригинала документов, сличения подписи.  📄В тексте письма ЦБ мы скрыли название банка. Но вы наверняка догадываетесь, что это тот же банк, у которого во вкладном договоре вот этот хрестоматийный текст. Его мы разбираем на нашем семинаре, когда рассказываем "как делать не нужно".
1 036
4
🤝Конференция по кибербезопасности KazHackStan 2026 пройдёт 29–30 сентября 2026 года в Астане. 🗓Как эта конференция проходила в прошлом году мы рассказали здесь.
859
5
🤫Чем отличаются криптология и криптография?
853
6
🇺🇿🏛В Узбекистане создан Институт криптологии, информационной безопасности и инновационных технологий. ▫️Сам институт создаётся на базе одного из центров Ташкентского университета информационных технологий. В задачи нового института входит проведение экспертиз, оценок и аттестаций по требованиям кибербезопасности, в том числе на объектах критической информационной инфраструктуры. ▫️Отмечается, что в институте будет именно послевузовское образование, повышение квалификации в сфере криптологии, защиты информации, ИБ и кибербезопасности. 📄Также институт получает право на разработку, производство, сертификацию средств криптографической и технической защиты информации. ▫️Институт в качестве высшего образовательного учреждения в сфере криптологии и ИБ координирует деятельность других образовательных организаций. Напомним, что в начале 2025 года был создан Государственный университет «Cyber university», который как раз является полноценным ВУЗом. В то время как институт криптологии ориентирован на сферу исследований и сертификации.
953
7
+1 особая территория с альтернативным регулированием сферы персональных данных в Узбекистане Во вновь принятом конституционном законе “О Международном центре цифровых технологий (Enterprise Uzbekistan)” теме персональных данных и облачных технологий выделена целая глава. Глава 11. Обработка персональных данных и их защита* Статья 62. Особенности обработки персональных данных и их защиты На территории Центра устанавливаются особые правила обработки персональных данных и их защиты, соответствующие международным стандартам и регулируемые решениями Центра. Субъекты Центра обязаны утвердить и соблюдать собственные внутренние документы, направленные на обеспечение защиты персональных данных, соответствующие международным стандартам и требованиям, установленным решениями Центра. Статья 63. Облачные технологии В рамках особого правового режима допускается хранение данных и их обработка с использованием облачных технологий. При использовании облачных технологий должны обеспечиваться безопасность, целостность, защищённость, надёжность данных, а также возможность их повторной обработки и использования. При хранении и повторной обработке данных с использованием облачных технологий соблюдаются международные стандарты и требования безопасности. *перевод фрагмента закона неофициальный 🌐Таким образом, Центр цифровых технологий и Ташкентский финансовый центр становятся двумя особыми территориями, на которых будет действовать альтернативное законодательство о персональных данных. Напомним, в закон "О персональных данных" были внесены поправки, прямо предусматривающие, что на территории Узбекистана будут особые территории, где "установлен особый правовой режим, отношения, связанные с обработкой и защитой персональных данных, регулируются правилами, отличными от предусмотренных законом". ❓Что это будет: GDPR, UK-GDPR или что-то другое - пока непонятно. ❓Будет ли считаться передача персональных данных на территорию центра трансграничной передачей? Поскольку на территории центра не действует закон РУз "О персональных данных", то территория центра практически то же самое, что "заграница". По логике, передача ПДн из основного Узбекистана (где закон о ПДн действует) на территорию центра может трактоваться как трансграничная передача. ⚖️Но своё суждение по этим вопросам, конечно же, должен будет дать регулятор.
856
8
🤫Часть документов предприятия в Узбекистане, содержащих персональные данные, были включены в Национальный архивный фонд. ❓Должно ли предприятие брать согласие у субъектов на такую передачу их персональных данных?
913
9
🇺🇿📚Значимое обновление для всех связанных с архивами, кадрами, HR, DPO и даже ИБ. Вообще, предприятия, учреждения и организации в Узбекистане обязаны хранить документы по личному составу. Это архивные документы, отражающие трудовые отношения работника с работодателем. В кадровых документах хранятся большие объемы персональных данных, включая специальные - сведения о здоровье, семье. А их хранение - головная боль DPO. Ведь при определении срока хранения ПДн нужно обоснование. Накануне в закон РУз "Об архивном деле" внесены поправки: 🔹Добавится работы отделам ИБ, потому что теперь в ст.19.2 отдельно оговаривается, что архив может быть электронным и необходимо "соблюдение требований информационной безопасности и кибербезопасности системы электронного архива". Важно помнить, что архив теперь это не только пыльные папки, но и сложные ИТ-системы. 🔹Отдельной новой статьёй 24.1 определены сроки хранения документов по личному составу. ▫️Документы по личному составу, делопроизводство по которым завершено до 1 января 2019 года, хранятся в ведомственных архивах в течение семидесяти пяти лет. ▫️Документы по личному составу, сформированные начиная с 1 января 2019 года, хранятся в ведомственных архивах в течение пятидесяти лет.
935
10
🇺🇿🏛В Положение о минимальных требованиях по обеспечению информационной и кибербезопасности, а также предупреждению случаев фрода при оказании дистанционных финансовых услуг физическим лицам кредитными и платежными организациями, операторами платежных систем - внесены изменения. ▫️Поправки касаются возможности подключения карт близких родственников в платёжные приложения. Уточняется, что близкие родственники — родители, братья, сёстры, сыновья, дочери, супруги, а также родители, братья, сёстры и дети супругов. ▫️Процессы восстановления пароля существующей учётной записи (аккаунта) и входа с другого устройства должны осуществляться только после прохождения биометрической идентификации. ▫️ В процессе входа в существующую учётную запись (аккаунт) с другого устройства или восстановления её пароля все банковские карты, привязанные к данной учётной записи, должны автоматически переводиться в неактивное состояние. При этом указанные банковские карты повторно активируются посредством подтверждения OTP-кодом. ▫️Сейчас при переводе по номеру карты или телефона должны показываться только имя и первая буква фамилии получателя. Теперь вместо чёткого правила маскирования требуется указывать "имя и фамилию в частично скрытом виде". То есть, A.Abdullaev тоже подойдёт, имя ведь частично скрыто. При этом другой банк может показать по этому же номеру Alisher A. и тоже будет формально прав. 🤔Можно, конечно, предположить, что регулятор имел в виду обязательное маскирование и имени, и фамилии одновременно. Тогда будут получаться абракадабры такого вида *L*SH*R *BD*LL*V или A*I**E* A**U**AE*. ▫️Требование «протокола Transport Layer Security (TLS) (версии 1.3 или выше)» заменяется словами «поддерживаемой (supported) версии протокола Transport Layer Security (TLS)» 📆Поправки вступают в силу 16.11.2026
795
11
🇺🇿🏛Продолжается внесение поправок в документы об обеспечении кибербезопасности у лицензиатов Центрального банка Узбекистана. Про предыдущие правки - здесь. Положение №3260 теперь называется "Положение о минимальных требованиях к информационной безопасности в информационных системах микрофинансовых организаций, ломбардов, организаций по рефинансированию ипотеки, гарантийных организаций и факторинговых организаций". Оно дополняется текстом: Биометрические данные физических лиц, используемые в процессе идентификации и аутентификации клиентов, подлежат хранению на территории Республики Узбекистан. Иные виды персональных данных клиента, не относящиеся к биометрическим, в соответствии с частью третьей статьи 27¹ Закона Республики Узбекистан «О персональных данных», могут храниться и обрабатываться за пределами территории Республики Узбекистан. Отдельно уточняется, что в обязанности работника по ИБ входит проведение разъяснительной работы об обязанностях и ответственности работников по соблюдению конфиденциальности при работе с персональными данными и конфиденциальной информацией, ставшей им известной в процессе работы. 🔍То есть подчёркивается, что задача защиты персональных данных входит в зону ответственности ИБ. 👨‍🏫На практике это может быть организовано проведением внутренней техучёбы. Если браться за дело основательно, то можно пригласить нас с семинаром "Персональные данные в Узбекистане".
947
12
☎️Столкнулись на практике с превратным толкованием требования о локализации персональных данных в Узбекистане. Человек читает статью 27.1 Закона РУз "О персональных данных", там написано: Обязательному хранению на территории Республики Узбекистан подлежат данные физических лиц — пользователей услуг операторов телекоммуникаций, осуществляющих свою деятельность на территории Республики Узбекистан. 👩🏻‍💻И утверждает, что базы данных, содержащие номера телефонов из Узбекистана, должны храниться только в Узбекистане и, соответственно, регистрироваться в госреестре баз ПДн. ❌Это не так. Здесь допущено сразу несколько ошибок. 1️⃣Требование распространяется на операторов телекоммуникаций - операторов сотовой связи, интернет-провайдеров. Термины "оператор телекоммуникаций" и "пользователь" указаны в законе "О телекоммуникациях" и однозначно отсылают к нему. Пользователем услуг телекоммуникации человек является по отношению к оператору таких услуг, а не к оператору базы персональных данных. 2️⃣В тексте закона про номер телефона - ни слова. Речь именно про данные абонентов. Например в базе интернет-провайдера может не быть номера телефона абонента, только его ФИО и адрес. Будет ли на ФИО и адрес распространяться требование об обязательной локализации если их собирает банк, а не провайдер? Конечно нет. Соответственно, это требование - исключительно для операторов телекоммуникаций. 3️⃣Если банк сохраняет в базе номер телефона клиента, то это база пользователей услуг банка. От хранения в ней номера телефона она не становится базой пользователей услуг операторов телекоммуникации. 4️⃣Доказательство "от обратного". Если на секунду предположить, что оппонент прав, то вне закона оказываются все базы всех современных сервисов - от Google до Telegram. Ведь все они обрабатывают номера телефонов и находятся не в Узбекистане. 5️⃣Сам этот перечень категорий ПДн для обязательной локализации появился именно в рамках так называемого “смягчения” требований профильного закона и для "создания благоприятных условий для населения и предпринимателей при использовании международных интернет-платформ". Включение номера телефона в перечень обязательной локализации сделало бы реформу бессмысленной.
1 028
13
🇺🇿🏛В положения об обеспечении ИБ операторов платежных систем и поставщиков платежных услуг (№3513), в системах электронных факторинговых платформ (№3665), кредитных бюро (№3679) правлением Центрального банка внесены практически идентичные дополнения, затрагивающие обработку биометрических данных: Биометрические данные физических лиц, используемые в процессе идентификации и аутентификации клиентов, подлежат хранению на территории Республики Узбекистан. Иные виды персональных данных клиента, не относящиеся к биометрическим, в соответствии с частью третьей статьи 27¹ Закона Республики Узбекистан «О персональных данных», могут храниться и обрабатываться за пределами территории Республики Узбекистан. Это минорное дополнение и практически дословное повторение текста ст.27¹ Закона Республики Узбекистан «О персональных данных», устанавливающее это требование для всех биометрических ПДн. То есть это требование действует на всех, не только на лицензиатов ЦБ РУз.
1 066
14
🇺🇿Полный разбор Постановления Кабинета Министров Республики Узбекистан №415 от 29 июля 2026 года "Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту персональных данных". Часть 2 6️⃣МВД, МинЦифры, СГБ, НАПП должны в трехмесячный срок утвердить требования к стандартным договорным условиям и обязательным корпоративным правилам, обеспечивающим защиту персональных данных при передаче данных в государства, не включенные в Перечень стран. 🤔Напомним, что ст.27.1 в качестве одного из условий обработки ПДн за пределами Узбекистана указано "соблюдение оператором международных стандартов в области управления и хранения персональных данных, перечень которых утверждается уполномоченным государственным органом". Сроки определения этих стандартов никак не обозначены и про них в ПКМ №415 вообще ни слова. 7️⃣Утверждён перечень иностранных государств, обеспечивающих адекватную защиту персональных данных. В первую редакцию списка вошли 49 юрисдикций. 🗺Карта - здесь. Интересно, что есть отдельно административный район Гонконг, а самого Китая - нет. Также нет Казахстана и остальных соседей. ⚠️А вот для США разрешение распространяется не на всю территорию страны, а только на компании, действующие в рамках Рамочной программы по защите конфиденциальности данных между Европейским Союзом и США (EU-US Data Privacy Framework). Полный актуальный список этих компаний доступен здесь. Microsoft, Cisco, Amazon, Google в нём есть. А вот Apple в этом списке - нет. 😱 8️⃣Департаменту миграции и персонализации поручено в недельный срок опубликовать Перечень на своем официальном веб-сайте. Кстати, строго говоря, официальный сайт это www.gumiog.uz, именно он указан на сайте МВД Потому что pd.gov.uz это сайт госреестра баз ПДн. Сайт gumiog.uz сейчас не открывается. По данным администрации домена .uz, домен своевременно не продлён. На pd.gov.uz или dpm.uz нет никаких новостей о Перечне. 👩‍🏫Эти и другие тонкости защиты персональных данных уже в нашем семинаре "Персональные данные в Узбекистане".
1 009
15
🇺🇿Полный разбор Постановления Кабинета Министров Республики Узбекистан №415 от 29 июля 2026 года "Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту персональных данных". Часть 1 1️⃣Департамент миграции и персонализации Министерства внутренних дел определён ответственным за подготовку предложений по редактированию Перечня иностранных государств, а определяется и утверждается перечень Кабинетом Министров. 2️⃣Сам департамент миграции и персонализации МВД снова назван Уполномоченным органом. Напоминаем про существующую дихотомию. В тексте закона уполномоченный орган это несуществующий ныне ГЦП. 3️⃣Очень сложно сформулирован основной абзац документа: трансграничная передача персональных данных, а также обезличенных данных в государства, включенные в Перечень, через информационные системы, созданные на основе международных соглашений, осуществляется автоматически, без получения дополнительных разрешений и без уведомления уполномоченного государственного органа, при условии принятия мер по предотвращению утечки данных 🔸Что такое “информационные системы, созданные на основе международных соглашений” - непонятно. 🔸Сейчас вообще не предусмотрено получение разрешений и уведомлений уполномоченного органа. 4️⃣ Установлено, что в случае выявления факта утечки персональных данных в процессе трансграничной передачи оператор базы персональных данных обязан уведомить об этом уполномоченный государственный орган в течение 24 часов с момента выявления данного факта и в течение 72 часов предоставить подробную информацию о причинах утечки данных и принятых мерах по их устранению. 🤔В остальных случаях действующим законодательством Узбекистана сейчас вообще не предусмотрено уведомление уполномоченного органа о произошедших утечках. 5️⃣МИДу совместно с МВД поручено в трёхмесячный срок внести предложение о присоединении к Конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера от 1981 года, той самой 108-й конвенции, с которой вообще началась тема персональных данных 45 лет назад. 😱В официальном тексте постановления Кабинета Министров допущена фактическая ошибка. Указано, что конвенция от 28.01.1981 принята Европейским Союзом (Европа Иттифоқи). Это не так, на самом деле это конвенция Совета Европы (Европа Кенгаши). Это две совершенно разные организации, существующие сейчас независимо. У Евросоюза такой конвенции нет, да и ЕвроСоюза в 1981 не существовало.
856
16
⚡️🇺🇿Постановлением Кабинета Министров №415 от 29 июля 2026 года утвержден перечень стран с адекватным уровнем защиты персональных данных. В перечень вошли 49 стран. По данным канала Kurbanoff.net это: Австрийская Республика Соединенные Штаты Америки Княжество Андорра Республика Аргентина Королевство Бельгия Республика Болгария Федеративная Республика Бразилия Соединенное Королевство Великобритании и Северной Ирландии Венгерская Республика Федеративная Республика Германия Гернси (владение Британской короны) Гонконг (Специальный административный район Китайской Народной Республики) Греческая Республика Королевство Дания Джерси (владение Британской короны) Ирландия Королевство Испания Республика Исландия Государство Израиль Итальянская Республика Канада Республика Кипр Республика Корея Латвийская Республика Литовская Республика Княжество Лихтенштейн Великое Герцогство Люксембург Республика Мальта Остров Мэн (владение Британской короны) Королевство Нидерландов Королевство Норвегия Республика Польша Португальская Республика Российская Федерация Румыния Республика Сингапур Словацкая Республика Республика Словения Восточная Республика Уругвай Фарерские острова (автономная территория в составе Королевства Дания) Финляндская Республика Французская Республика Республика Хорватия Чешская Республика Швейцарская Конфедерация Королевство Швеция Эстонская Республика Новая Зеландия Япония 🤔Обращает внимание, что из всех стран быв.СССР в список попала только РФ. 🔗Ссылка на официальную версию документа будет опубликована при появлении документа в базе Lex.uz.
1 156
17
🇺🇿Конфискация и исправительные работы за нарушение в сфере персональных данных с применением ИИ в Узбекистане - уже сложившаяся практика. 👩‍⚖️Мы проанализировали несколько решений судов, вынесенных за последний месяц. Вот некоторые из них: 📕По материалам дела 3-2316-2602/1551 от 21.07.2026: Правонарушитель с помощью принадлежащего ему сотового телефона «Infinix HOT 30i» с использованием технологий искусственного интеллекта незаконно обработал фотографию потерпевшей и распространил её, разместив в социальной сети «Instagram» в своем профиле, чем совершил правонарушение, предусмотренное частью 2 статьи 46² КоАО РУз. Суд постановил назначить наказание в виде штрафа 2 884 000 сумов и сотовый телефон «Infinix HOT 30i» стоимостью 1 000 000 сумов конфисковать в доход государства. 📕По материалам дела 3-1612-2602/1718 от 23.07.2026: Правонарушитель незаконно, без согласия своей однокурсницы, обработал её личные фотографии с использованием технологий искусственного интеллекта и распространил их через социальную сеть «Telegram», чем нарушил законодательство о персональных данных. Суд постановил назначить наказание в виде штрафа 8 240 000 сумов, а изъятый в качестве вещественного доказательства сотовый телефон марки «Samsung Galaxy S7» стоимостью 550 000 сумов - уничтожить. 😱Более того, есть и случаи привлечения к уголовной ответственности. 📘По материалам уголовного дела 1-1501-2605/1741 от 09.06.2026, обвиняемый с применением ИИ-инструментов помещал свои фотографии рядом с фотографиями потерпевшей, создавая изображения, представляющие их супругами или влюблённой парой. За повторное нарушение законодательства о персональных данных обвиняемому назначено наказание в виде исправительных работ сроком на 2 года. Так что наш семинар "Персональные данные в Узбекистане" точно будет полезен не только специалистам по защите ПДн и DPO, но и всем, связанным с обработкой такого контента. Чтобы не пополнить ряды правонарушителей.
1 377
18
🔄🇺🇿Прошло всего 3 месяца с момента вступления в силу Положения о минимальных требованиях по обеспечению информационной и кибербезопасности, а также предупреждению случаев фрода при оказании дистанционных финансовых услуг физическим лицам кредитными и платежными организациями, операторами платежных систем № 3759, как в него предлагается внести изменения. Полный текст планируемых поправок размещён на Портале обсуждения проектов нормативных правовых актов. Обратили внимание на предложения по применению дистанционной биометрической идентификации. Предлагается сделать её обязательной в следующих случаях: ▫️при регистрации нового пользователя; ▫️в процессе сброса пароля существующей учетной записи (аккаунта) и входа в систему с другого устройства. Разбор других предлагаемых поправок документа сделал Spot. ⏳Обсуждение поправок продлится до 1 августа 2026 года. ❕Снова обращаем внимание, что во всех случаях биометрическая идентификация предполагается исключительно при удалённом обслуживании через мобильные приложения. Попытки проводить принудительную биометрическую идентификацию при операциях со счётом при очном визите клиента в филиал банка, делать биометрические фотографии или сверять отпечатки пальцев без прямого согласия субъекта - незаконны. Банк не может отказывать клиенту в выдаче средств, ссылаясь на то, что клиент отказывается от биометрической идентификации в филиале. Она не предусмотрена ни одним нормативно-правовым актом и нарушает права потребителя банковских услуг. Ещё шире - конституционные права гражданина, ведь защита персональных данных теперь упоминается в Конституции Узбекистана.
1 180
19
📝🌐По открытым источникам на начало второй половины 2026 года в Узбекистане предприятия, прошедшие сертификацию по ISO/IEC 27001: 1. АО «Единый общереспубликанский процессинговый центр» 2. Министерство юстиции Республики Узбекистан (по данным РР) 3. АО "GLOBAL SOLUTIONS" 4. ГП «Навоийуран» (в области Mining and production of natural uranium) (Сертификат) 5. ИП ООО «Anglesey Food» (в области Organization of retail trade) (Сертификат) 6. АКБ «Капиталбанк» 7. ООО "PRO DATA-TECH" 8. ООО "Unitel" (направление «Коммерческий ЦОД») (Сертификат) 9. ООО «CLOUPARD» (предоставление услуг облачного сервиса) 10. ООО «Дирекция Технологического парка программных продуктов и информационных технологий» («IT-PARK») (Сертификат) 11. ООО «OFFBOX» (в области Providing services in the field of information security, IT and consulting (Virtual office)) 12. ООО «Trans Engineering Group» (в области в т.ч. управление проектами и поставкой) (Сертификат) 13. ООО «INSIGHT SOLUTIONS» (в области Design, supply, construction and commissioning of telecommunications and computing systems, provisioning of services and technical support) 14. АО «ANOR BANK» (в области Оказание банковских услуг) (Сертификат) 15. АК «Узбектелеком» (в области Управление проектированием, строительством, эксплуатацией сетей телекоммуникаций и оказанием телекоммуникационных услуг) (Сертификат) 16. ИП ООО «Cybernet new» филиал ТОО «Cybernet (Кибернет)» (в области Разработка, внедрение и сопровождение решений в сфере коммуникаций на основе технологий искусственного интеллекта) (Сертификат) 17. ИП ООО "Vention" (в области Custom software development, web, desktop and mobile applications development, IT consulting and implementation of information systems including security, penetration testing and cloud management) (Сертификат) 📝🇺🇿И ещё 8 сертификаций по национальному стандарту O‘zMSt ISO/IEC 27001:2023: 1. Служба государственной безопасности Республики Узбекистан (по данным МинЮста РУз, копия удалённого ролика, по данным АГУ, по данным kun.uz) 2. АО «Toshkent tovar xomashyo birjasi» 3. ООО «Кредитное бюро «Кредитно-информационный аналитический центр» 4. ООО «CLOUPARD» (предоставление услуг облачного сервиса) 5. АО «Навоийский горно-металлургический комбинат» 6. ООО «INSIGHT SOLUTIONS» 7. АО «ANOR BANK» 8. ГП «Навоийуран» (Сертификат) 📊Официальная статистика по количеству сертификаций ISO/IEC 27001 по странам СНГ и быв.СССР от ISO на конец 2024 года - здесь. 📍Сертификаты могут быть не продлены или отозваны. Статус сертификации СМИБ при необходимости можно уточнить у органа по сертификации, в национальном или международном реестрах.
1 042
20
🎭 К вопросу об обезличивании персональных данных в Узбекистане. Продолжение 🤖Обезличивание обязательно нужно применять, если вы хотите проанализировать при помощи ИИ документы, содержащие персональные данные. В некоторых случаях поставщики решений ИИ могут обучать свои модели на пользовательских данных (особенно в бесплатных версиях). Вряд ли вы об этом задумывались, подгружая сканы документов в чат ИИ-ассистенту. ❗️Напоминаем, незаконная обработка персональных данных с использованием технологий искусственного интеллекта в Узбекистане наказывается штрафом до 100 БРВ с конфискацией предметов правонарушения. У нас на тему обезличивания ПДн было несколько квизов - раз, два, три. ❓Отдельный большой философский вопрос - являются ли обезличенные данные персональными? Как вы думаете? 👍Обезличенные данные остаются персональными 👎Обезличенные данные уже не являются персональными Примите решение и отметьтесь соответствующим значком, а наша позиция - под спойлером. Точного ответа на этот вопрос пока нет, нет позиции регулятора по этому вопросу. Но если смотреть текст закона, то обезличенные данные скорее всё-таки остаются персональными, потому что в ст.19 закона так: "Персональные данные обрабатываются в форме, допускающей идентификацию субъекта или в обезличенном виде." Но, с другой стороны, на них уже не распространяются требования к оператору по их защите.
784