آیین نامه های اعتبار سنجی

آیین نامه حفاظت اطلاعات شرکت های اعتبارسنجی

آیین نامه حفاظت اطلاعات شرکت های اعتبارسنجی

بسمه تعالی

با صلوات بر محمد و آل محمد

نهاد ریاست جمهوری - وزارت امور اقتصادی و دارایی

بانک مرکزی جمهوری اسلامی ایران

هیئت وزیران در جلسه ۱۴۰۵/۰۳/۱۰ به پیشنهاد شورای ملی تأمین مالی موضوع نامه شماره ۸۰/۱۶۹۵۵۴ مورخ ۱۴۰۴/۰۹/۱۵ وزارت امور اقتصادی و دارایی و به استناد اصل یکصد و سی و هشتم قانون اساسی جمهوری اسلامی ایران و جزء (۳-۵-۳) بند (ب) ماده (۲) و بند (ب) ماده (۴۶) قانون تأمین مالی تولید و زیرساخت‌ها مصوب ۱۴۰۲، آیین نامه اجرایی جزء یاد شده را به شرح زیر تصویب کرد.

آیین نامه اجرایی جزء (۳-۵-۳) بند (ب) ماده (۲) قانون تأمین مالی تولید و زیرساخت‌ها موضوع حفاظت اطلاعات و حفظ محرمانگی و امنیت داده‌های شرکت‌های اعتبارسنجی

ماده ۱- در این آیین نامه اصطلاحات زیر در معانی مشروح مربوط به کار می‌روند:

  1. قانون: قانون تأمین مالی تولید و زیرساخت‌ها مصوب ۱۴۰۲ با اصلاحات بعدی.

  2. شورا: شورای ملی تأمین مالی موضوع بند (الف) ماده (۲) قانون.

  3. بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.

  4. مرکز: مرکز ملی تأمین مالی وزارت امور اقتصادی و دارایی.

  5. مرکز افتا: مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری.

  6. پایگاه داده اعتباری: پایگاه داده اعتباری کشور موضوع تبصره (۴) بند (ب) ماده (۲) قانون.

  7. آیین نامه تأسیس: آیین نامه نحوه تأسیس و فعالیت شرکت‌های اعتبارسنجی موضوع جزء (۱-۵-۳) بند (ب) ماده (۲) قانون موضوع تصویب نامه شماره ۱۶۸۹۰۹ /ت ۶۳۳۷۹ هـ مورخ ۱۴۰۳/۱۱/۰۳.

  8. اطلاعات مکمل: موضوع بند (۹) ماده (۱) آیین نامه تأسیس.

  9. امتیاز اعتباری: موضوع بند (۱۲) ماده (۱) آیین نامه تأسیس.

  10. گزارش اعتباری: موضوع بند (۱۳) ماده (۱) آیین نامه تأسیس.

  11. شرکت: شرکت‌های اعتبارسنجی نوع یک موضوع بند (۱۵) ماده (۱) آیین نامه تأسیس و شرکت‌های اعتبارسنجی موضوع بند (۱۶) ماده (۱) آیین نامه تأسیس که دارای مجوز فعالیت ارائه خدمات بند (۱) و (۴) ماده (۲۰) آیین نامه تأسیس هستند.

  12. استفاده کنندگان: موضوع بند (۱۷) ماده (۱) آیین نامه تأسیس.

  13. مشتری: موضوع بند (۱۸) ماده (۱) آیین نامه تأسیس.

  14. تأمین کنندگان اطلاعات: موضوع بند (۲۰) ماده (۱) آیین نامه تأسیس و همچنین تأمین کنندگان اطلاعات مکمل.

  15. مقام ناظر بر فرایند تأمین امنیت: شخص حقوقی که مسئولیت نظارت بر فرآیند تأمین امنیت اطلاعات و سامانه‌های شرکت‌ها را بر عهده داشته و به شرح زیر است:

  • الف- شرکت‌های تحت نظارت بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.
  • ب- شرکت‌های خارج از نظارت بانک مرکزی: وزارت امور اقتصادی و دارایی.
  1. مدیریت تطبیق و امنیت اطلاعات: واحدی در شرکت‌ها جهت پیگیری و انجام وظایف مندرج در این آیین نامه.

  2. تصفیه اطلاعات: فرآیند اصلاح، استانداردسازی و بهینه‌سازی داده‌های دریافتی از تأمین کنندگان اطلاعات که از دقت، یکپارچگی و قابلیت اطمینان داده‌های بارگذاری شده در سامانه شرکت اطمینان حاصل شود. این فرآیند شامل شناسایی و رفع خطاها، ناسازگاری‌ها و نقص‌های موجود در داده‌های خام است به نحوی که برای ذخیره‌سازی اطلاعات اعتباری و تهیه گزارش از اطلاعات دریافتی مقدور باشد.

  3. مجوز افتا: پروانه فعالیت در حوزه افتا (گواهی مرکز افتا) که توسط مرکز افتا برای شرکت‌ها صادر می‌شود.

  4. طرح بازیابی از فاجعه: طرحی که در صورت بروز حوادث قهری اعم از ززلـه، سیل و طغیان‌های غیرعادی، آتش‌سوزی‌های دامنه‌دار و مهارنشدنی، طوفان، شیوع بیماری‌های واگیردار و حوادث مشابه (خارج از مهار و کنترل)، امکان ارائه خدمات (سرویس) توسط شرکت را مختل می‌نماید؛ به کمک آن می‌توان دسترسی‌پذیری و امنیت داده را تضمین نمود.

  5. طرح تداوم کسب و کار: مجموعه‌ای از فرآیندها، دستورالعمل‌ها و اقدامات اجرایی که توسط شرکت با هدف بازیابی و ادامه روند فعالیت‌های جاری کسب و کار انجام و پیاده‌سازی می‌شود تا بتواند بعد یا در هنگام بروز حوادث قهری به روند فعالیت جاری خود ادامه دهد.

  6. توافق‌نامه همکاری: توافق‌نامه‌ای که بین شرکت‌ها با تأمین‌کنندگان اطلاعات یا استفاده‌کنندگان بر مبنای توافق‌نامه نمونه‌ای که توسط مقام ناظر بر فرایند تأمین امنیت ابلاغ می‌شود منعقد می‌گردد و در آن جزئیات مربوط به حقوق، تعهدات و مسئولیت‌های هر یک از طرفین و نحوه تبادل اطلاعات و خدمات بین آن‌ها به طور شفاف تبیین می‌شود.

  7. مدیران شرکت: مدیرعامل و اعضای هیئت مدیره شرکت‌ها.

ماده ۲- مسئولیت تأمین امنیت پایگاه داده اعتباری مطابق ضوابط اعلامی مرکز افتا و سایر مراجع قانونی ذی‌ربط بر عهده بانک مرکزی خواهد بود. سازوکار تأمین امنیت پایگاه داده اعتباری مطابق دستورالعملی خواهد بود که ظرف یک ماه پس از ابلاغ این آیین نامه توسط بانک مرکزی با همکاری مرکز افتا تدوین و توسط بانک مرکزی ابلاغ می‌گردد. دستورالعمل مذکور باید مشتمل بر الزامات ناظر بر جلوگیری از سوءاستفاده واسطه‌های دسترسی به داده به منظور جلوگیری از انباشت اطلاعات پایگاه داده اعتباری نزد شرکت‌ها و استفاده‌کنندگان باشد.

  • تبصره ۱- نمایندگان وزارت امور اقتصادی و دارایی، بانک مرکزی و سایر اشخاصی که در انجام فعالیت خود به داده‌ها و اطلاعات مشتری نزد پایگاه داده اعتباری دسترسی پیدا می‌کنند موظفند با رعایت اصل امانت‌داری، رازداری و محرمانگی، داده‌ها و اطلاعات مذکور را به عنوان اسرار حرفه‌ای تلقی نموده و از افشای آن خودداری نمایند و در غیر این صورت برابر قوانین و مقررات مربوط از جمله قانون جرایم رایانه‌ای مصوب ۱۳۸۸ با اصلاحات بعدی با آن‌ها رفتار خواهد شد. افرادی که به داده‌ها و اطلاعات پایگاه داده اعتباری دسترسی پیدا کنند لازم است قبل از دسترسی به داده‌ها و اطلاعات، صلاحیت عمومی آنان به تأیید حراست بانک مرکزی رسیده باشد.
  • تبصره ۲- استفاده از پیمانکاران و مشاوران خارجی برای طراحی، معماری و پیاده‌سازی پایگاه داده اعتباری توسط بانک مرکزی یا شرکت‌های تابعه و وابسته به آن بانک تحت عنوان قراردادهای مشاوره یا هر عنوان دیگر ممنوع بوده و بانک مرکزی می‌تواند از شرکت‌های داخلی که تأییدیه صلاحیت آن‌ها از حراست بانک مرکزی دریافت شده باشد برای تحلیل، معماری و پیاده‌سازی پایگاه داده اعتباری استفاده نماید.

ماده ۳- به منظور بررسی و تأمین امنیت سامانه‌ها، نرم‌افزارها، پایگاه داده داخلی و داده‌ها و اطلاعات شرکت‌ها، هر یک از این شرکت‌ها مکلف به ایجاد واحد تخصصی «مدیریت تطبیق و امنیت اطلاعات» هستند. این واحد موظف به پیگیری و اجرایی کردن الزامات این آیین نامه و تضمین امنیت داده‌ها و اطلاعات و انطباق با استانداردهای مرتبط می‌باشد.

ماده ۴- شرکت‌ها باید نسبت به پیشنهاد مدیر واحد تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت اقدام نموده و تأییدیه لازم را از آن مقام اخذ نمایند. انتصاب مدیر تطبیق و امنیت اطلاعات باید با رعایت معیارهای تخصصی امنیت داده‌ها، تطبیق مقررات و مدیریت خطر (ریسک) فناوری اطلاعات با تشخیص مقام ناظر صورت پذیرد.

  • تبصره ۱- مقام ناظر بر فرایند تأمین امنیت موظف است پیش از ارائه تأییدیه نسبت به اخذ استعلام از مرکز افتا اقدام نماید. مرکز افتا نیز موظف است حداکثر ظرف یک ماه پس از دریافت درخواست از سمت مقام ناظر بر فرایند تأمین امنیت، نسبت به پاسخ به درخواست واصله اقدام نماید. عدم ارائه پاسخ ظرف مهلت مشخص شده به منزله تأیید مرکز افتا خواهد بود.
  • تبصره ۲- هرگونه استعفاء، جابجایی یا تغییر در مدیریت تطبیق و امنیت اطلاعات منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت استعفاء یا جابجایی مدیر، تا معرفی مدیریت جدید، مدیریت فعلی به فعالیت خود ادامه خواهد داد.
  • تبصره ۳- در صورت عزل یا فوت مدیریت تطبیق و امنیت اطلاعات، مدیرعامل شرکت موظف است ظرف یک هفته گزینه پیشنهادی خود را به مقام ناظر بر فرایند تأمین امنیت معرفی نماید. بدیهی است که در این حالت تا معرفی و تأیید مدیریت جدید، مسئولیت مستقیم عملکرد مدیریت تطبیق و امنیت اطلاعات با مدیرعامل شرکت خواهد بود.

ماده ۵- مدیران شرکت‌ها موظفند هرگونه تغییر در فرآیندهایی از شرکت را که به گونه‌ای با اطلاعات و داده‌های شرکت مرتبط است به اطلاع مدیریت تطبیق و امنیت اطلاعات برسانند.

ماده ۶- مدیران شرکت‌ها موظفند کلیه الزامات و دستورالعمل‌های صادره توسط مدیریت تطبیق و امنیت اطلاعات را به شکل کامل رعایت نموده و هماهنگی لازم را برای اجرای مؤثر آن‌ها به عمل آورند. همچنین مسئولیت ارتقای سطح آگاهی و توانمندسازی نیروی انسانی در حوزه امنیت داده‌ها بر عهده مدیران شرکت‌ها است.

ماده ۷- با هدف نظارت دقیق و کامل بر استفاده از داده‌ها و اطلاعات دریافتی از تأمین‌کنندگان داده‌ها و اطلاعات، مدیران شرکت‌ها موظفند دسترسی مدیریت تطبیق و امنیت اطلاعات به داده‌های زیر را در سامانه‌ها و نرم‌افزارهای شرکت فراهم نمایند:

  1. رویدادنگاری (لاگ) انواع تغییرات در داده‌ها و اطلاعات پایگاه داده داخلی شرکت.

  2. رویدادنگاری (لاگ) کلیه استعلام‌های گزارش اعتباری و یا سایر محصولات و خدمات اعتباری ارائه شده توسط شرکت.

  3. سایر داده‌ها و اطلاعات و مستندات مربوط به امنیت داده به تشخیص مدیریت تطبیق و امنیت اطلاعات.

ماده ۸- در صورتی که خاتمه فرآیند رسیدگی به اعتراض بر اساس آیین نامه موضوع جزء (۵-۵-۳) بند (ب) ماده (۲) قانون موضوع تصویب نامه شماره ۴۶۴۳۵ /ت ۶۴۱۷۲ هـ مورخ ۱۴۰۴/۰۳/۱۷ به اصلاح داده‌ها و اطلاعات منجر شود، سامانه‌ها و نرم‌افزارهای تخصصی شرکت‌ها باید به نحوی پیاده‌سازی شوند که به تفکیک، رویدادنگاری (لاگ) تغییرات مذکور را ذخیره نمایند.

ماده ۹- مدیران شرکت‌های اعتبارسنجی موظفند برای سامانه‌های تحت اختیار خود و همچنین تجهیزات ذخیره اطلاعات، مجوزهای امنیتی از مرکز افتا، بررسی‌های امنیتی و تست نفوذ توسط شرکت‌های دارای مجوز افتا را تهیه کرده و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.

  • تبصره ۱- مدیران شرکت‌های اعتبارسنجی موظفند گواهی‌نامه استاندارد سامانه (سیستم) مدیریت امنیت اطلاعات را از شرکت‌های دارای مجوز از مرکز افتا جهت پیاده‌سازی فرآیندها و رویه‌های داخلی شرکت خود دریافت نمایند.
  • تبصره ۲- هرگونه به روزرسانی یا توسعه در سامانه‌ها و نرم‌افزارهای تخصصی شرکت‌ها به نحوی که منجر به تغییر در ذخیره‌سازی داده‌ها و اطلاعات و رویدادنگاری‌های (لاگ) مندرج در ماده (۷) این آیین نامه گردد، باید به تأیید مدیریت تطبیق و امنیت اطلاعات برسد.

ماده ۱۰- مدیران شرکت‌ها در خصوص زیرساخت‌های فناوری اطلاعات مورد استفاده ملزم به رعایت استانداردهای مرتبط با مراکز داده و مورد تأیید مقام ناظر بر فرایند تأمین امنیت هستند.

ماده ۱۱- مدیران شرکت‌ها موظفند طرح بازیابی از فاجعه و طرح تداوم کسب و کار را مطابق ضوابط اعلام شده توسط مقام ناظر بر فرایند تأمین امنیت برای سامانه‌های اعتبارسنجی و تجهیزات ذخیره‌سازی داده‌ها و اطلاعات تهیه و اجرا نمایند. مدیریت تطبیق و امنیت اطلاعات موظف است به صورت دوره‌ای و بنا به درخواست، گزارش عملکرد این حوزه را به مقام ناظر بر فرایند تأمین امنیت ارائه نماید.

ماده ۱۲- مدیریت تطبیق و امنیت اطلاعات موظف است به صورت مستمر و با استفاده از داده‌ها و اطلاعات موضوع ماده (۷) این آیین نامه و فرآیندها و قواعد موضوع ماده (۵) این آیین نامه، موارد مشکوک به تغییر یا ایجاد دسترسی غیرمجاز در سامانه‌ها، نرم‌افزارهای تخصصی و داده‌ها و اطلاعات شرکت‌ها را استخراج نموده و به همراه مستندات به مدیرعامل ارائه نماید. مدیرعامل شرکت موظف است ظرف هفت روز کاری، دلایل مبنی بر پذیرش تغییر یا دسترسی غیرمجاز را به مدیریت تطبیق و امنیت اطلاعات گزارش نماید. در صورت عدم گزارش دلایل یا عدم کفایت ادله گزارش شده توسط مدیرعامل شرکت ظرف مهلت زمانی مقرر، مراتب توسط مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت گزارش خواهد شد. پس از آن، مقام ناظر بر فرایند تأمین امنیت نسبت به ارائه گزارش تغییرات یا دسترسی‌های غیرمجاز به سامانه‌ها، نرم‌افزارهای تخصصی و داده‌ها و اطلاعات شرکت‌ها به شورا اقدام خواهد نمود. شورا با توجه به سطح اهمیت تغییرات یا دسترسی‌های غیرمجاز، یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون را در خصوص شرکت اتخاذ خواهد نمود.

ماده ۱۳- مسئولیت تأمین، حفظ و ارتقاء امنیت سامانه‌ها، نرم‌افزارها و پایگاه‌های داده داخلی و داده‌ها و اطلاعات شرکت‌ها بر عهده مدیران هر شرکت است.

ماده ۱۴- هر یک از اشخاصی که به اطلاعات و داده‌های شرکت‌ها دسترسی دارند، باید از حیث صلاحیت‌های عمومی به تأیید مقام ناظر بر فرایند تأمین امنیت برسند.

  • تبصره ۱- تشخیص مصادیق و معرفی اشخاص یا سمت‌هایی که به داده‌ها و اطلاعات و پایگاه داده داخلی شرکت‌ها دسترسی دارند به عهده مدیریت تطبیق و امنیت اطلاعات خواهد بود.
  • تبصره ۲- اشخاص موضوع این ماده موظفند کلیه داده‌ها و اطلاعات و گزارش‌های اعتباری مشتری را محرمانه و به عنوان اسرار محرمانه تلقی نموده و از افشای آن خودداری نمایند. مدیر واحد تطبیق و امنیت اطلاعات موظف است الزامات و سازوکار لازم به منظور جلوگیری از افشای داده‌ها و اطلاعات را به مدیران شرکت‌ها جهت اتخاذ تصمیم پیشنهاد نماید. مدیران شرکت‌ها موظفند سازوکار لازم به منظور عقد تفاهم‌نامه عدم افشاء را فراهم و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.
  • تبصره ۳- اشخاص موضوع این ماده موظفند نسبت به عقد تفاهم‌نامه عدم افشاء مورد تأیید مقام ناظر بر فرایند تأمین امنیت اقدام نمایند.

ماده ۱۵- نمایندگان مقام ناظر بر فرایند تأمین امنیت، کارکنان و مدیران شرکت‌ها و بازرسان قانونی که در انجام فعالیت خود به اسناد، مدارک و اطلاعات مشتری نزد شرکت‌ها دسترسی پیدا می‌کنند موظفند با رعایت اصل امانت‌داری، رازداری و محرمانگی، اسناد، مدارک و داده‌ها و اطلاعات مذکور و همچنین گزارش‌هایی را که بر اساس آن‌ها تهیه می‌کنند به عنوان اسرار حرفه‌ای تلقی نمایند. افشای اسرار حرفه‌ای در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان‌پذیر است.

ماده ۱۶- دریافت گزارش اعتباری مشتری توسط استفاده‌کنندگان و اشخاص ذی‌نفع با رضایت مشتری یا نماینده قانونی ایشان امکان‌پذیر است. استفاده کنندگان و اشخاص ذی‌نفع موضوع این ماده موظفند با رعایت اصل امانت‌داری، رازداری و محرمانگی، داده‌ها، اطلاعات اعتباری و گزارش اعتباری مشتری را محرمانه تلقی نموده و از افشای آن جز با رضایت مشتری یا نماینده قانونی ایشان خودداری نمایند. افشای اسرار محرمانه نزد مرجع یا مقام ذی‌صلاح در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان‌پذیر است.

  • تبصره ۱- شرکت‌ها بدون اجازه مقام ناظر بر فرایند تأمین امنیت مجاز به ارائه و انتقال اسناد، مدارک و اطلاعات پشتوانه امتیاز اعتباری به استفاده‌کنندگان، تأمین‌کنندگان داده‌ها و اطلاعات و سایر اشخاص به استثنای شخص متقاضی یا نماینده قانونی وی نیستند.
  • تبصره ۲- هیچ یک از شرکت‌ها مجاز به نگاهداری و ذخیره‌سازی داده‌ها و اطلاعات موضوع پایگاه داده اعتباری نیستند. در غیر این صورت مطابق با آیین نامه اعمال مقررات انتظامی متناسب با تخلفات شرکت‌های اعتبارسنجی و مدیران آن‌ها موضوع تصویب نامه شماره ۱۹۲۴۴۷ /ت ۶۵۲۳۴ هـ مورخ ۱۴۰۴/۱۱/۲۱ با آنان رفتار خواهد شد.
  • تبصره ۳- شرکت‌ها مکلفند روش‌های احراز هویت سامانه‌ای (سیستمی) را به همراه دلایل و مستندات کافی پس از تأییدیه مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت جهت بررسی ارائه نمایند. مقام ناظر بر فرایند تأمین امنیت پس از بررسی درخواست ارائه شده، نتیجه درخواست را به همراه دلایل به شرکت‌ها اعلام می‌نماید. استفاده از روش احراز هویت پیشنهادی منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود.
  • تبصره ۴- شرکت‌ها موظفند پس از احراز هویت، امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای متقاضی و یا نماینده قانونی وی فراهم نمایند.
  • تبصره ۵- شرکت‌ها موظفند امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای استفاده کنندگان به صورت سامانه‌ای (سیستمی) به نحوی فراهم نمایند که پس از دریافت تأییدیه مشتری، گزارش اعتباری برای استفاده کنندگان قابل استفاده باشد. مدیران شرکت‌ها و مدیر واحد تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهند بود.

ماده ۱۷- اعطای دسترسی به استفاده کنندگان جهت استعلام امتیاز یا گزارش اعتباری مشتری منوط به عقد توافق‌نامه همکاری کتبی خواهد بود. مدیران شرکت‌ها مسئول نظارت بر حسن اجرای این ماده در چارچوب قوانین و مقررات ذی‌ربط خواهند بود.

  • تبصره ۱- نمونه متن توافق‌نامه همکاری ظرف دو ماه پس از تاریخ ابلاغ این آیین نامه توسط مقام ناظر بر فرایند تأمین امنیت تهیه و ابلاغ می‌گردد.
  • تبصره ۲- مقام ناظر بر فرایند تأمین امنیت مکلف است توافق‌نامه همکاری را به نحوی تدوین نماید که جزئیات تعهدات طرفین و الزامات حفاظت اطلاعات و حفظ محرمانگی و امنیت داده‌ها در آن قید شده باشد.
  • تبصره ۳- استفاده کنندگان مجاز به نگاهداری و ذخیره‌سازی گزارش اعتباری و امتیاز اعتباری نیستند و در صورت تخلف، شرکت مکلف است دسترسی آن‌ها به خدمات را قطع نماید. این موضوع باید در متن توافق‌نامه همکاری نیز درج گردد.

ماده ۱۸- تغییرات مجاز در داده‌ها و اطلاعات شرکت‌ها عبارت از به‌روزرسانی داده‌ها و اطلاعات از سوی تأمین‌کنندگان اطلاعات، اصلاحات موضوع ماده (۸) این آیین نامه، تصفیه داده‌ها و اطلاعات دریافتی از تأمین‌کنندگان داده‌ها و اطلاعات، امحاء گزارش اعتباری، امتیاز اعتباری و سایر محصولات تولید شده است. سایر مصادیق تغییرات مجاز داده‌ها و اطلاعات توسط مقام ناظر بر فرایند تأمین امنیت تعیین خواهد شد.

ماده ۱۹- شرکت‌ها موظفند اسناد، داده‌ها و اطلاعات و مدارک پشتوانه امتیاز اعتباری را به سوابق الکترونیکی تبدیل نمایند و تا زمان تبدیل آن به سابقه الکترونیکی، اسناد، داده‌ها و اطلاعات و مدارک مذکور را با رعایت اصول امنیتی و حفاظت شده نگاهداری کنند.

ماده ۲۰- مدیریت تطبیق و امنیت اطلاعات موظف است ضوابط داخلی برای ذخیره، نگاهداری و حفاظت اسناد، داده‌ها و اطلاعات و مدارک را تدوین و به مدیران شرکت‌ها جهت تصویب ارائه نماید.

ماده ۲۱- شرایط و ضوابط نگاهداری اسناد، داده‌ها و اطلاعات و مدارک در صورت وجود و سوابق الکترونیکی باید متناسب با شرایط استاندارد از قبیل قفسه‌بندی کافی، عاری از گرد و غبار و رطوبت، مجهز به سیستم‌های اعلام و اطفای حریق و دارای سیستم‌های حفاظتی و ایمنی مطابق با استانداردهای بین‌المللی مدیریت خطر (ریسک) فیزیکی مطلوب تنظیم گردد.

ماده ۲۲- مدیران شرکت‌ها مکلفند ظرف زمان تعیین شده توسط مقام ناظر بر فرایند تأمین امنیت نسبت به امحاء گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولید شده اقدام نمایند و در صورت تخلف به یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون محکوم خواهند شد.

  • تبصره- مدیریت تطبیق و امنیت اطلاعات مکلف است گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولید شده توسط شرکت‌ها را به مدت پنج سال نگاهداری و پس از آن نسبت به انتقال آن به مقام ناظر بر فرایند تأمین امنیت اقدام نماید.

ماده ۲۳- شرکت‌ها مکلف به امحاء اسناد، مدارک و داده‌ها و اطلاعات پشتوانه امتیاز اعتباری (اسناد و مدارک و یا سوابق الکترونیکی) ظرف یک هفته پس از اعلام رسمی شورا مبنی بر انحلال یا لغو مجوز فعالیت شرکت می‌باشند. شرکت موظف است ترتیبات امحای اسناد و مدارک و یا سوابق الکترونیکی را به نحوی اتخاذ نماید که امکان بازیابی مجدد آن‌ها وجود نداشته باشد. مسئولیت تدوین و تصویب ضوابط مربوط به نحوه امحاء اسناد و مدارک و داده‌ها و اطلاعات پشتوانه امتیاز اعتباری بر عهده مدیران شرکت‌ها بوده و مسئولیت حسن اجرای آن بر عهده مدیران قانونی وقت شرکت و با نظارت مقام ناظر بر فرایند تأمین امنیت است.

  • تبصره- شرکت موظف است در صورت درخواست مقام ناظر بر فرایند تأمین امنیت، تمام یا بخشی از اسناد، مدارک و داده‌ها و اطلاعات موضوع این ماده را به مقام ناظر بر فرایند تأمین امنیت به نحوی انتقال دهد که پس از انتقال، امکان دسترسی و استفاده از آن‌ها توسط شرکت و سایر اشخاص وجود نداشته باشد.

ماده ۲۴- شرکت‌ها مجاز به فروش گزارش اعتباری و یا تطبیق گزارش اعتباری با توجه به نیاز جامعه به استفاده‌کنندگان صرفاً پس از انعقاد قرارداد، رعایت اصول حفظ محرمانگی و حفاظت داده‌ها و اطلاعات که به تأیید مدیران شرکت‌ها رسیده است خواهند بود. همکاری با استفاده‌کنندگان و سایر شرکت‌ها منوط به اجرای این قراردادها خواهد بود.

ماده ۲۵- انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران توسط شرکت‌ها جهت توسعه و برازش الگو (مدل)های محاسبه امتیاز اعتباری و نظایر آن صرفاً در صورتی مجاز است که داده‌ها به صورت بدون نام (ناشناس) و بدون دسترسی از راه دور در اختیار مشاورین و پیمانکاران قرار گیرد. مدیران شرکت‌ها مسئول نظارت بر حسن اجرای این ماده هستند.

  • تبصره- انعقاد قرارداد با مشاوران خارجی جهت توسعه و برازش الگوی (مدل) محاسبه امتیاز اعتباری و نظایر آن منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت تأیید عقد قرارداد با مشاور خارجی، مدیریت تطبیق و امنیت اطلاعات موظف به نظارت مداوم بر رعایت الزامات امنیتی عملکرد مشاور خارجی خواهد بود. در هر صورت داده‌ها باید ضمن رعایت فرآیندهای این ماده صرفاً به صورت بدون نام در اختیار مشاور خارجی قرار گیرد.

ماده ۲۶- انعقاد قرارداد مشاوره با هر عنوان دیگر با پیمانکاران و مشاوران خارجی توسط شرکت‌ها جهت توسعه، آزمون (تست) و به‌روزرسانی نرم‌افزارها و سامانه‌های تخصصی مرتبط ممنوع است.

ماده ۲۷- هرگونه پشتیبانی و نگاهداری دائمی نرم‌افزارها و سامانه‌های تخصصی مرتبط شرکت‌ها از راه دور ممنوع است. دسترسی از راه دور به طور موقت به نرم‌افزارها و سامانه‌های مذکور در صورتی که مشاور یا پیمانکار تابعیت ایرانی داشته باشد پس از تأیید مقام ناظر بر فرایند تأمین امنیت بلامانع است. هرگونه دسترسی پیمانکاران در مرحله بهره‌برداری عملیاتی نرم‌افزارها و سامانه‌های تخصصی بنا به ضرورت با نظارت و پایش (کنترل) کامل و با مسئولیت‌پذیری مدیران شرکت‌ها انجام می‌گردد.

ماده ۲۸- کلیه تجهیزات و زیرساخت‌های فناوری اطلاعات که توسط شرکت‌ها خریداری شده یا به هر نحوی مورد استفاده قرار می‌گیرد قبل از بهره‌برداری توسط مدیریت تطبیق و امنیت اطلاعات مورد بررسی فنی قرار گرفته و در صورت تأیید، مورد استفاده قرار می‌گیرد.

ماده ۲۹- پیش از صدور مجوز فعالیت شرکت‌ها، دریافت داده‌ها و اطلاعات از تأمین کنندگان داده‌ها و اطلاعات منوط به رعایت آیین نامه تأسیس و ارائه برنامه زمان‌بندی و اجرای این آیین نامه توسط مدیران شرکت‌ها خواهد بود. پس از صدور مجوز فعالیت شرکت‌های اعتبارسنجی ظرف یک ماه برنامه اجرایی این آیین نامه توسط شرکت‌ها به مقام ناظر بر فرایند تأمین امنیت ارائه خواهد شد. در صورت امتناع یا عدم همکاری مدیران شرکت‌ها در اجرای مفاد این آیین نامه با مدیریت تطبیق و امنیت اطلاعات و مقام ناظر بر فرایند تأمین امنیت، پس از اعلام عدم همکاری توسط مقام ناظر بر فرایند تأمین امنیت به شورا، شورا یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون را در خصوص شرکت‌ها اتخاذ می‌نماید.

ماده ۳۰- مدیریت تطبیق و امنیت اطلاعات مکلف است هر سه ماه یک‌بار گزارش عملکرد شرکت‌ها را در زمینه امنیت اطلاعات مطابق با این آیین نامه برای مقام ناظر بر فرایند تأمین امنیت ارسال نماید.

ماده ۳۱- شرکت‌ها موظفند با نظارت مدیریت تطبیق و امنیت اطلاعات و به منظور پیشگیری از آسیب‌های شغلی مدیران و کارکنان تحت امر، دوره‌های آموزشی متناسب را تدارک ببینند.

ماده ۳۲- شرکت‌ها موظف به رعایت مفاد آیین نامه طرز نگاهداری اسناد سری و محرمانه دولتی و طبقه‌بندی و نحوه مشخص نمودن نوع اسناد و اطلاعات مصوب ۱۳۵۴ با اصلاحات بعدی و مفاد آیین نامه اجرایی حفاظت اسناد و مدارک طبقه‌بندی شده مصوب شماره (۲۷۳) شورای عالی امنیت ملی با اصلاحات بعدی می‌باشند.

ماده ۳۳- شرکت‌های موجود فعال در زمینه اعتبارسنجی موظفند برنامه‌های راهبردی خود را به گونه‌ای تنظیم کنند تا ظرف یک سال پس از ابلاغ این آیین نامه، نرم‌افزارهای مورد استفاده خود را بومی‌سازی نموده و منضم به گزارش مدیریت تطبیق و امنیت اطلاعات جهت تأیید به مقام ناظر بر فرایند تأمین امنیت ارائه کنند.

ماده ۳۴- مسئولیت اجرای مفاد این آیین نامه با مدیران شرکت‌ها بوده و مدیریت تطبیق و امنیت اطلاعات صرفاً موظف به پایش، ارزیابی، گزارش‌دهی و اطلاع‌رسانی به مقام ناظر بر فرایند تأمین امنیت است. مدیریت مذکور نباید در امور اجرایی شرکت ورود یا خللی ایجاد نماید.

ماده ۳۵- افراد موضوع این آیین نامه در صورت تخطی از مفاد این آیین نامه، مشمول مقررات انتظامی «آیین نامه اعمال مقررات انتظامی متناسب با تخلفات شرکت‌های اعتبارسنجی و مدیران آن‌ها» موضوع تصویب نامه شماره ۱۹۲۲۴۷ /ت ۶۵۲۳۴ هـ مورخ ۱۴۰۴/۱۱/۲۱ هستند.

ماده ۳۶- مواد (۶)، (۱۰)، (۱۵)، (۱۶) و (۲۵) آیین نامه نظام سنجش اعتبار موضوع تصویب نامه شماره ۳۹۱۵۱ /ت ۵۵۲۹۶ هـ مورخ ۱۳۹۸/۰۴/۰۴ لغو می‌گردد.

محمدرضا عارف

معاون اول رئیس جمهور

رونوشت:

به دفتر مقام معظم رهبری - دفتر رئیس جمهور - دفتر رئیس مجلس شورای اسلامی - دفتر رئیس قوه قضاییه - دفتر معاون اول رئیس جمهور - دبیرخانه مجمع تشخیص مصلحت نظام - دبیرخانه ستاد کل نیروهای مسلح - دیوان محاسبات کشور - دیوان عدالت اداری - سازمان بازرسی کل کشور - معاونت‌های قوانین و نظارت مجلس شورای اسلامی - امور تدوین، تنقیح و انتشار قوانین و مقررات - کلیه وزارتخانه‌ها، سازمان‌ها و مؤسسات دولتی - معاونت‌های رئیس جمهور - نهادهای انقلاب اسلامی - روزنامه رسمی جمهوری اسلامی ایران - دبیرخانه شورای اطلاع‌رسانی دولت و دفتر هیئت دولت.

تصاویر مرتبط با بخشنامه

.
جهت دانلود فایل بخشنامه دریافت تسهیلات بدون ضامن با اعتبار سنجی کلیک نمایید

 
امتیاز دهی
 
 

نظر شما
نام
پست الكترونيک
وب سایت
متنی که در تصویر می بینید عینا تایپ نمایید
نظر
1399/8/29 پنجشنبه
logo
1405© کلیه حقوق مادی و معنوی این سایت متعلق به شرکت سیگما میباشد.