بسمه تعالی
با صلوات بر محمد و آل محمد
نهاد ریاست جمهوری - وزارت امور اقتصادی و دارایی
بانک مرکزی جمهوری اسلامی ایران
هیئت وزیران در جلسه ۱۴۰۵/۰۳/۱۰ به پیشنهاد شورای ملی تأمین مالی موضوع نامه شماره ۸۰/۱۶۹۵۵۴ مورخ ۱۴۰۴/۰۹/۱۵ وزارت امور اقتصادی و دارایی و به استناد اصل یکصد و سی و هشتم قانون اساسی جمهوری اسلامی ایران و جزء (۳-۵-۳) بند (ب) ماده (۲) و بند (ب) ماده (۴۶) قانون تأمین مالی تولید و زیرساختها مصوب ۱۴۰۲، آیین نامه اجرایی جزء یاد شده را به شرح زیر تصویب کرد.
آیین نامه اجرایی جزء (۳-۵-۳) بند (ب) ماده (۲) قانون تأمین مالی تولید و زیرساختها موضوع حفاظت اطلاعات و حفظ محرمانگی و امنیت دادههای شرکتهای اعتبارسنجی
ماده ۱- در این آیین نامه اصطلاحات زیر در معانی مشروح مربوط به کار میروند:
-
قانون: قانون تأمین مالی تولید و زیرساختها مصوب ۱۴۰۲ با اصلاحات بعدی.
-
شورا: شورای ملی تأمین مالی موضوع بند (الف) ماده (۲) قانون.
-
بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.
-
مرکز: مرکز ملی تأمین مالی وزارت امور اقتصادی و دارایی.
-
مرکز افتا: مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری.
-
پایگاه داده اعتباری: پایگاه داده اعتباری کشور موضوع تبصره (۴) بند (ب) ماده (۲) قانون.
-
آیین نامه تأسیس: آیین نامه نحوه تأسیس و فعالیت شرکتهای اعتبارسنجی موضوع جزء (۱-۵-۳) بند (ب) ماده (۲) قانون موضوع تصویب نامه شماره ۱۶۸۹۰۹ /ت ۶۳۳۷۹ هـ مورخ ۱۴۰۳/۱۱/۰۳.
-
اطلاعات مکمل: موضوع بند (۹) ماده (۱) آیین نامه تأسیس.
-
امتیاز اعتباری: موضوع بند (۱۲) ماده (۱) آیین نامه تأسیس.
-
گزارش اعتباری: موضوع بند (۱۳) ماده (۱) آیین نامه تأسیس.
-
شرکت: شرکتهای اعتبارسنجی نوع یک موضوع بند (۱۵) ماده (۱) آیین نامه تأسیس و شرکتهای اعتبارسنجی موضوع بند (۱۶) ماده (۱) آیین نامه تأسیس که دارای مجوز فعالیت ارائه خدمات بند (۱) و (۴) ماده (۲۰) آیین نامه تأسیس هستند.
-
استفاده کنندگان: موضوع بند (۱۷) ماده (۱) آیین نامه تأسیس.
-
مشتری: موضوع بند (۱۸) ماده (۱) آیین نامه تأسیس.
-
تأمین کنندگان اطلاعات: موضوع بند (۲۰) ماده (۱) آیین نامه تأسیس و همچنین تأمین کنندگان اطلاعات مکمل.
-
مقام ناظر بر فرایند تأمین امنیت: شخص حقوقی که مسئولیت نظارت بر فرآیند تأمین امنیت اطلاعات و سامانههای شرکتها را بر عهده داشته و به شرح زیر است:
- الف- شرکتهای تحت نظارت بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.
- ب- شرکتهای خارج از نظارت بانک مرکزی: وزارت امور اقتصادی و دارایی.
-
مدیریت تطبیق و امنیت اطلاعات: واحدی در شرکتها جهت پیگیری و انجام وظایف مندرج در این آیین نامه.
-
تصفیه اطلاعات: فرآیند اصلاح، استانداردسازی و بهینهسازی دادههای دریافتی از تأمین کنندگان اطلاعات که از دقت، یکپارچگی و قابلیت اطمینان دادههای بارگذاری شده در سامانه شرکت اطمینان حاصل شود. این فرآیند شامل شناسایی و رفع خطاها، ناسازگاریها و نقصهای موجود در دادههای خام است به نحوی که برای ذخیرهسازی اطلاعات اعتباری و تهیه گزارش از اطلاعات دریافتی مقدور باشد.
-
مجوز افتا: پروانه فعالیت در حوزه افتا (گواهی مرکز افتا) که توسط مرکز افتا برای شرکتها صادر میشود.
-
طرح بازیابی از فاجعه: طرحی که در صورت بروز حوادث قهری اعم از ززلـه، سیل و طغیانهای غیرعادی، آتشسوزیهای دامنهدار و مهارنشدنی، طوفان، شیوع بیماریهای واگیردار و حوادث مشابه (خارج از مهار و کنترل)، امکان ارائه خدمات (سرویس) توسط شرکت را مختل مینماید؛ به کمک آن میتوان دسترسیپذیری و امنیت داده را تضمین نمود.
-
طرح تداوم کسب و کار: مجموعهای از فرآیندها، دستورالعملها و اقدامات اجرایی که توسط شرکت با هدف بازیابی و ادامه روند فعالیتهای جاری کسب و کار انجام و پیادهسازی میشود تا بتواند بعد یا در هنگام بروز حوادث قهری به روند فعالیت جاری خود ادامه دهد.
-
توافقنامه همکاری: توافقنامهای که بین شرکتها با تأمینکنندگان اطلاعات یا استفادهکنندگان بر مبنای توافقنامه نمونهای که توسط مقام ناظر بر فرایند تأمین امنیت ابلاغ میشود منعقد میگردد و در آن جزئیات مربوط به حقوق، تعهدات و مسئولیتهای هر یک از طرفین و نحوه تبادل اطلاعات و خدمات بین آنها به طور شفاف تبیین میشود.
-
مدیران شرکت: مدیرعامل و اعضای هیئت مدیره شرکتها.
ماده ۲- مسئولیت تأمین امنیت پایگاه داده اعتباری مطابق ضوابط اعلامی مرکز افتا و سایر مراجع قانونی ذیربط بر عهده بانک مرکزی خواهد بود. سازوکار تأمین امنیت پایگاه داده اعتباری مطابق دستورالعملی خواهد بود که ظرف یک ماه پس از ابلاغ این آیین نامه توسط بانک مرکزی با همکاری مرکز افتا تدوین و توسط بانک مرکزی ابلاغ میگردد. دستورالعمل مذکور باید مشتمل بر الزامات ناظر بر جلوگیری از سوءاستفاده واسطههای دسترسی به داده به منظور جلوگیری از انباشت اطلاعات پایگاه داده اعتباری نزد شرکتها و استفادهکنندگان باشد.
- تبصره ۱- نمایندگان وزارت امور اقتصادی و دارایی، بانک مرکزی و سایر اشخاصی که در انجام فعالیت خود به دادهها و اطلاعات مشتری نزد پایگاه داده اعتباری دسترسی پیدا میکنند موظفند با رعایت اصل امانتداری، رازداری و محرمانگی، دادهها و اطلاعات مذکور را به عنوان اسرار حرفهای تلقی نموده و از افشای آن خودداری نمایند و در غیر این صورت برابر قوانین و مقررات مربوط از جمله قانون جرایم رایانهای مصوب ۱۳۸۸ با اصلاحات بعدی با آنها رفتار خواهد شد. افرادی که به دادهها و اطلاعات پایگاه داده اعتباری دسترسی پیدا کنند لازم است قبل از دسترسی به دادهها و اطلاعات، صلاحیت عمومی آنان به تأیید حراست بانک مرکزی رسیده باشد.
- تبصره ۲- استفاده از پیمانکاران و مشاوران خارجی برای طراحی، معماری و پیادهسازی پایگاه داده اعتباری توسط بانک مرکزی یا شرکتهای تابعه و وابسته به آن بانک تحت عنوان قراردادهای مشاوره یا هر عنوان دیگر ممنوع بوده و بانک مرکزی میتواند از شرکتهای داخلی که تأییدیه صلاحیت آنها از حراست بانک مرکزی دریافت شده باشد برای تحلیل، معماری و پیادهسازی پایگاه داده اعتباری استفاده نماید.
ماده ۳- به منظور بررسی و تأمین امنیت سامانهها، نرمافزارها، پایگاه داده داخلی و دادهها و اطلاعات شرکتها، هر یک از این شرکتها مکلف به ایجاد واحد تخصصی «مدیریت تطبیق و امنیت اطلاعات» هستند. این واحد موظف به پیگیری و اجرایی کردن الزامات این آیین نامه و تضمین امنیت دادهها و اطلاعات و انطباق با استانداردهای مرتبط میباشد.
ماده ۴- شرکتها باید نسبت به پیشنهاد مدیر واحد تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت اقدام نموده و تأییدیه لازم را از آن مقام اخذ نمایند. انتصاب مدیر تطبیق و امنیت اطلاعات باید با رعایت معیارهای تخصصی امنیت دادهها، تطبیق مقررات و مدیریت خطر (ریسک) فناوری اطلاعات با تشخیص مقام ناظر صورت پذیرد.
- تبصره ۱- مقام ناظر بر فرایند تأمین امنیت موظف است پیش از ارائه تأییدیه نسبت به اخذ استعلام از مرکز افتا اقدام نماید. مرکز افتا نیز موظف است حداکثر ظرف یک ماه پس از دریافت درخواست از سمت مقام ناظر بر فرایند تأمین امنیت، نسبت به پاسخ به درخواست واصله اقدام نماید. عدم ارائه پاسخ ظرف مهلت مشخص شده به منزله تأیید مرکز افتا خواهد بود.
- تبصره ۲- هرگونه استعفاء، جابجایی یا تغییر در مدیریت تطبیق و امنیت اطلاعات منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت استعفاء یا جابجایی مدیر، تا معرفی مدیریت جدید، مدیریت فعلی به فعالیت خود ادامه خواهد داد.
- تبصره ۳- در صورت عزل یا فوت مدیریت تطبیق و امنیت اطلاعات، مدیرعامل شرکت موظف است ظرف یک هفته گزینه پیشنهادی خود را به مقام ناظر بر فرایند تأمین امنیت معرفی نماید. بدیهی است که در این حالت تا معرفی و تأیید مدیریت جدید، مسئولیت مستقیم عملکرد مدیریت تطبیق و امنیت اطلاعات با مدیرعامل شرکت خواهد بود.
ماده ۵- مدیران شرکتها موظفند هرگونه تغییر در فرآیندهایی از شرکت را که به گونهای با اطلاعات و دادههای شرکت مرتبط است به اطلاع مدیریت تطبیق و امنیت اطلاعات برسانند.
ماده ۶- مدیران شرکتها موظفند کلیه الزامات و دستورالعملهای صادره توسط مدیریت تطبیق و امنیت اطلاعات را به شکل کامل رعایت نموده و هماهنگی لازم را برای اجرای مؤثر آنها به عمل آورند. همچنین مسئولیت ارتقای سطح آگاهی و توانمندسازی نیروی انسانی در حوزه امنیت دادهها بر عهده مدیران شرکتها است.
ماده ۷- با هدف نظارت دقیق و کامل بر استفاده از دادهها و اطلاعات دریافتی از تأمینکنندگان دادهها و اطلاعات، مدیران شرکتها موظفند دسترسی مدیریت تطبیق و امنیت اطلاعات به دادههای زیر را در سامانهها و نرمافزارهای شرکت فراهم نمایند:
-
رویدادنگاری (لاگ) انواع تغییرات در دادهها و اطلاعات پایگاه داده داخلی شرکت.
-
رویدادنگاری (لاگ) کلیه استعلامهای گزارش اعتباری و یا سایر محصولات و خدمات اعتباری ارائه شده توسط شرکت.
-
سایر دادهها و اطلاعات و مستندات مربوط به امنیت داده به تشخیص مدیریت تطبیق و امنیت اطلاعات.
ماده ۸- در صورتی که خاتمه فرآیند رسیدگی به اعتراض بر اساس آیین نامه موضوع جزء (۵-۵-۳) بند (ب) ماده (۲) قانون موضوع تصویب نامه شماره ۴۶۴۳۵ /ت ۶۴۱۷۲ هـ مورخ ۱۴۰۴/۰۳/۱۷ به اصلاح دادهها و اطلاعات منجر شود، سامانهها و نرمافزارهای تخصصی شرکتها باید به نحوی پیادهسازی شوند که به تفکیک، رویدادنگاری (لاگ) تغییرات مذکور را ذخیره نمایند.
ماده ۹- مدیران شرکتهای اعتبارسنجی موظفند برای سامانههای تحت اختیار خود و همچنین تجهیزات ذخیره اطلاعات، مجوزهای امنیتی از مرکز افتا، بررسیهای امنیتی و تست نفوذ توسط شرکتهای دارای مجوز افتا را تهیه کرده و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.
- تبصره ۱- مدیران شرکتهای اعتبارسنجی موظفند گواهینامه استاندارد سامانه (سیستم) مدیریت امنیت اطلاعات را از شرکتهای دارای مجوز از مرکز افتا جهت پیادهسازی فرآیندها و رویههای داخلی شرکت خود دریافت نمایند.
- تبصره ۲- هرگونه به روزرسانی یا توسعه در سامانهها و نرمافزارهای تخصصی شرکتها به نحوی که منجر به تغییر در ذخیرهسازی دادهها و اطلاعات و رویدادنگاریهای (لاگ) مندرج در ماده (۷) این آیین نامه گردد، باید به تأیید مدیریت تطبیق و امنیت اطلاعات برسد.
ماده ۱۰- مدیران شرکتها در خصوص زیرساختهای فناوری اطلاعات مورد استفاده ملزم به رعایت استانداردهای مرتبط با مراکز داده و مورد تأیید مقام ناظر بر فرایند تأمین امنیت هستند.
ماده ۱۱- مدیران شرکتها موظفند طرح بازیابی از فاجعه و طرح تداوم کسب و کار را مطابق ضوابط اعلام شده توسط مقام ناظر بر فرایند تأمین امنیت برای سامانههای اعتبارسنجی و تجهیزات ذخیرهسازی دادهها و اطلاعات تهیه و اجرا نمایند. مدیریت تطبیق و امنیت اطلاعات موظف است به صورت دورهای و بنا به درخواست، گزارش عملکرد این حوزه را به مقام ناظر بر فرایند تأمین امنیت ارائه نماید.
ماده ۱۲- مدیریت تطبیق و امنیت اطلاعات موظف است به صورت مستمر و با استفاده از دادهها و اطلاعات موضوع ماده (۷) این آیین نامه و فرآیندها و قواعد موضوع ماده (۵) این آیین نامه، موارد مشکوک به تغییر یا ایجاد دسترسی غیرمجاز در سامانهها، نرمافزارهای تخصصی و دادهها و اطلاعات شرکتها را استخراج نموده و به همراه مستندات به مدیرعامل ارائه نماید. مدیرعامل شرکت موظف است ظرف هفت روز کاری، دلایل مبنی بر پذیرش تغییر یا دسترسی غیرمجاز را به مدیریت تطبیق و امنیت اطلاعات گزارش نماید. در صورت عدم گزارش دلایل یا عدم کفایت ادله گزارش شده توسط مدیرعامل شرکت ظرف مهلت زمانی مقرر، مراتب توسط مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت گزارش خواهد شد. پس از آن، مقام ناظر بر فرایند تأمین امنیت نسبت به ارائه گزارش تغییرات یا دسترسیهای غیرمجاز به سامانهها، نرمافزارهای تخصصی و دادهها و اطلاعات شرکتها به شورا اقدام خواهد نمود. شورا با توجه به سطح اهمیت تغییرات یا دسترسیهای غیرمجاز، یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون را در خصوص شرکت اتخاذ خواهد نمود.
ماده ۱۳- مسئولیت تأمین، حفظ و ارتقاء امنیت سامانهها، نرمافزارها و پایگاههای داده داخلی و دادهها و اطلاعات شرکتها بر عهده مدیران هر شرکت است.
ماده ۱۴- هر یک از اشخاصی که به اطلاعات و دادههای شرکتها دسترسی دارند، باید از حیث صلاحیتهای عمومی به تأیید مقام ناظر بر فرایند تأمین امنیت برسند.
- تبصره ۱- تشخیص مصادیق و معرفی اشخاص یا سمتهایی که به دادهها و اطلاعات و پایگاه داده داخلی شرکتها دسترسی دارند به عهده مدیریت تطبیق و امنیت اطلاعات خواهد بود.
- تبصره ۲- اشخاص موضوع این ماده موظفند کلیه دادهها و اطلاعات و گزارشهای اعتباری مشتری را محرمانه و به عنوان اسرار محرمانه تلقی نموده و از افشای آن خودداری نمایند. مدیر واحد تطبیق و امنیت اطلاعات موظف است الزامات و سازوکار لازم به منظور جلوگیری از افشای دادهها و اطلاعات را به مدیران شرکتها جهت اتخاذ تصمیم پیشنهاد نماید. مدیران شرکتها موظفند سازوکار لازم به منظور عقد تفاهمنامه عدم افشاء را فراهم و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.
- تبصره ۳- اشخاص موضوع این ماده موظفند نسبت به عقد تفاهمنامه عدم افشاء مورد تأیید مقام ناظر بر فرایند تأمین امنیت اقدام نمایند.
ماده ۱۵- نمایندگان مقام ناظر بر فرایند تأمین امنیت، کارکنان و مدیران شرکتها و بازرسان قانونی که در انجام فعالیت خود به اسناد، مدارک و اطلاعات مشتری نزد شرکتها دسترسی پیدا میکنند موظفند با رعایت اصل امانتداری، رازداری و محرمانگی، اسناد، مدارک و دادهها و اطلاعات مذکور و همچنین گزارشهایی را که بر اساس آنها تهیه میکنند به عنوان اسرار حرفهای تلقی نمایند. افشای اسرار حرفهای در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکانپذیر است.
ماده ۱۶- دریافت گزارش اعتباری مشتری توسط استفادهکنندگان و اشخاص ذینفع با رضایت مشتری یا نماینده قانونی ایشان امکانپذیر است. استفاده کنندگان و اشخاص ذینفع موضوع این ماده موظفند با رعایت اصل امانتداری، رازداری و محرمانگی، دادهها، اطلاعات اعتباری و گزارش اعتباری مشتری را محرمانه تلقی نموده و از افشای آن جز با رضایت مشتری یا نماینده قانونی ایشان خودداری نمایند. افشای اسرار محرمانه نزد مرجع یا مقام ذیصلاح در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکانپذیر است.
- تبصره ۱- شرکتها بدون اجازه مقام ناظر بر فرایند تأمین امنیت مجاز به ارائه و انتقال اسناد، مدارک و اطلاعات پشتوانه امتیاز اعتباری به استفادهکنندگان، تأمینکنندگان دادهها و اطلاعات و سایر اشخاص به استثنای شخص متقاضی یا نماینده قانونی وی نیستند.
- تبصره ۲- هیچ یک از شرکتها مجاز به نگاهداری و ذخیرهسازی دادهها و اطلاعات موضوع پایگاه داده اعتباری نیستند. در غیر این صورت مطابق با آیین نامه اعمال مقررات انتظامی متناسب با تخلفات شرکتهای اعتبارسنجی و مدیران آنها موضوع تصویب نامه شماره ۱۹۲۴۴۷ /ت ۶۵۲۳۴ هـ مورخ ۱۴۰۴/۱۱/۲۱ با آنان رفتار خواهد شد.
- تبصره ۳- شرکتها مکلفند روشهای احراز هویت سامانهای (سیستمی) را به همراه دلایل و مستندات کافی پس از تأییدیه مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت جهت بررسی ارائه نمایند. مقام ناظر بر فرایند تأمین امنیت پس از بررسی درخواست ارائه شده، نتیجه درخواست را به همراه دلایل به شرکتها اعلام مینماید. استفاده از روش احراز هویت پیشنهادی منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود.
- تبصره ۴- شرکتها موظفند پس از احراز هویت، امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای متقاضی و یا نماینده قانونی وی فراهم نمایند.
- تبصره ۵- شرکتها موظفند امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای استفاده کنندگان به صورت سامانهای (سیستمی) به نحوی فراهم نمایند که پس از دریافت تأییدیه مشتری، گزارش اعتباری برای استفاده کنندگان قابل استفاده باشد. مدیران شرکتها و مدیر واحد تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهند بود.
ماده ۱۷- اعطای دسترسی به استفاده کنندگان جهت استعلام امتیاز یا گزارش اعتباری مشتری منوط به عقد توافقنامه همکاری کتبی خواهد بود. مدیران شرکتها مسئول نظارت بر حسن اجرای این ماده در چارچوب قوانین و مقررات ذیربط خواهند بود.
- تبصره ۱- نمونه متن توافقنامه همکاری ظرف دو ماه پس از تاریخ ابلاغ این آیین نامه توسط مقام ناظر بر فرایند تأمین امنیت تهیه و ابلاغ میگردد.
- تبصره ۲- مقام ناظر بر فرایند تأمین امنیت مکلف است توافقنامه همکاری را به نحوی تدوین نماید که جزئیات تعهدات طرفین و الزامات حفاظت اطلاعات و حفظ محرمانگی و امنیت دادهها در آن قید شده باشد.
- تبصره ۳- استفاده کنندگان مجاز به نگاهداری و ذخیرهسازی گزارش اعتباری و امتیاز اعتباری نیستند و در صورت تخلف، شرکت مکلف است دسترسی آنها به خدمات را قطع نماید. این موضوع باید در متن توافقنامه همکاری نیز درج گردد.
ماده ۱۸- تغییرات مجاز در دادهها و اطلاعات شرکتها عبارت از بهروزرسانی دادهها و اطلاعات از سوی تأمینکنندگان اطلاعات، اصلاحات موضوع ماده (۸) این آیین نامه، تصفیه دادهها و اطلاعات دریافتی از تأمینکنندگان دادهها و اطلاعات، امحاء گزارش اعتباری، امتیاز اعتباری و سایر محصولات تولید شده است. سایر مصادیق تغییرات مجاز دادهها و اطلاعات توسط مقام ناظر بر فرایند تأمین امنیت تعیین خواهد شد.
ماده ۱۹- شرکتها موظفند اسناد، دادهها و اطلاعات و مدارک پشتوانه امتیاز اعتباری را به سوابق الکترونیکی تبدیل نمایند و تا زمان تبدیل آن به سابقه الکترونیکی، اسناد، دادهها و اطلاعات و مدارک مذکور را با رعایت اصول امنیتی و حفاظت شده نگاهداری کنند.
ماده ۲۰- مدیریت تطبیق و امنیت اطلاعات موظف است ضوابط داخلی برای ذخیره، نگاهداری و حفاظت اسناد، دادهها و اطلاعات و مدارک را تدوین و به مدیران شرکتها جهت تصویب ارائه نماید.
ماده ۲۱- شرایط و ضوابط نگاهداری اسناد، دادهها و اطلاعات و مدارک در صورت وجود و سوابق الکترونیکی باید متناسب با شرایط استاندارد از قبیل قفسهبندی کافی، عاری از گرد و غبار و رطوبت، مجهز به سیستمهای اعلام و اطفای حریق و دارای سیستمهای حفاظتی و ایمنی مطابق با استانداردهای بینالمللی مدیریت خطر (ریسک) فیزیکی مطلوب تنظیم گردد.
ماده ۲۲- مدیران شرکتها مکلفند ظرف زمان تعیین شده توسط مقام ناظر بر فرایند تأمین امنیت نسبت به امحاء گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولید شده اقدام نمایند و در صورت تخلف به یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون محکوم خواهند شد.
- تبصره- مدیریت تطبیق و امنیت اطلاعات مکلف است گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولید شده توسط شرکتها را به مدت پنج سال نگاهداری و پس از آن نسبت به انتقال آن به مقام ناظر بر فرایند تأمین امنیت اقدام نماید.
ماده ۲۳- شرکتها مکلف به امحاء اسناد، مدارک و دادهها و اطلاعات پشتوانه امتیاز اعتباری (اسناد و مدارک و یا سوابق الکترونیکی) ظرف یک هفته پس از اعلام رسمی شورا مبنی بر انحلال یا لغو مجوز فعالیت شرکت میباشند. شرکت موظف است ترتیبات امحای اسناد و مدارک و یا سوابق الکترونیکی را به نحوی اتخاذ نماید که امکان بازیابی مجدد آنها وجود نداشته باشد. مسئولیت تدوین و تصویب ضوابط مربوط به نحوه امحاء اسناد و مدارک و دادهها و اطلاعات پشتوانه امتیاز اعتباری بر عهده مدیران شرکتها بوده و مسئولیت حسن اجرای آن بر عهده مدیران قانونی وقت شرکت و با نظارت مقام ناظر بر فرایند تأمین امنیت است.
- تبصره- شرکت موظف است در صورت درخواست مقام ناظر بر فرایند تأمین امنیت، تمام یا بخشی از اسناد، مدارک و دادهها و اطلاعات موضوع این ماده را به مقام ناظر بر فرایند تأمین امنیت به نحوی انتقال دهد که پس از انتقال، امکان دسترسی و استفاده از آنها توسط شرکت و سایر اشخاص وجود نداشته باشد.
ماده ۲۴- شرکتها مجاز به فروش گزارش اعتباری و یا تطبیق گزارش اعتباری با توجه به نیاز جامعه به استفادهکنندگان صرفاً پس از انعقاد قرارداد، رعایت اصول حفظ محرمانگی و حفاظت دادهها و اطلاعات که به تأیید مدیران شرکتها رسیده است خواهند بود. همکاری با استفادهکنندگان و سایر شرکتها منوط به اجرای این قراردادها خواهد بود.
ماده ۲۵- انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران توسط شرکتها جهت توسعه و برازش الگو (مدل)های محاسبه امتیاز اعتباری و نظایر آن صرفاً در صورتی مجاز است که دادهها به صورت بدون نام (ناشناس) و بدون دسترسی از راه دور در اختیار مشاورین و پیمانکاران قرار گیرد. مدیران شرکتها مسئول نظارت بر حسن اجرای این ماده هستند.
- تبصره- انعقاد قرارداد با مشاوران خارجی جهت توسعه و برازش الگوی (مدل) محاسبه امتیاز اعتباری و نظایر آن منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت تأیید عقد قرارداد با مشاور خارجی، مدیریت تطبیق و امنیت اطلاعات موظف به نظارت مداوم بر رعایت الزامات امنیتی عملکرد مشاور خارجی خواهد بود. در هر صورت دادهها باید ضمن رعایت فرآیندهای این ماده صرفاً به صورت بدون نام در اختیار مشاور خارجی قرار گیرد.
ماده ۲۶- انعقاد قرارداد مشاوره با هر عنوان دیگر با پیمانکاران و مشاوران خارجی توسط شرکتها جهت توسعه، آزمون (تست) و بهروزرسانی نرمافزارها و سامانههای تخصصی مرتبط ممنوع است.
ماده ۲۷- هرگونه پشتیبانی و نگاهداری دائمی نرمافزارها و سامانههای تخصصی مرتبط شرکتها از راه دور ممنوع است. دسترسی از راه دور به طور موقت به نرمافزارها و سامانههای مذکور در صورتی که مشاور یا پیمانکار تابعیت ایرانی داشته باشد پس از تأیید مقام ناظر بر فرایند تأمین امنیت بلامانع است. هرگونه دسترسی پیمانکاران در مرحله بهرهبرداری عملیاتی نرمافزارها و سامانههای تخصصی بنا به ضرورت با نظارت و پایش (کنترل) کامل و با مسئولیتپذیری مدیران شرکتها انجام میگردد.
ماده ۲۸- کلیه تجهیزات و زیرساختهای فناوری اطلاعات که توسط شرکتها خریداری شده یا به هر نحوی مورد استفاده قرار میگیرد قبل از بهرهبرداری توسط مدیریت تطبیق و امنیت اطلاعات مورد بررسی فنی قرار گرفته و در صورت تأیید، مورد استفاده قرار میگیرد.
ماده ۲۹- پیش از صدور مجوز فعالیت شرکتها، دریافت دادهها و اطلاعات از تأمین کنندگان دادهها و اطلاعات منوط به رعایت آیین نامه تأسیس و ارائه برنامه زمانبندی و اجرای این آیین نامه توسط مدیران شرکتها خواهد بود. پس از صدور مجوز فعالیت شرکتهای اعتبارسنجی ظرف یک ماه برنامه اجرایی این آیین نامه توسط شرکتها به مقام ناظر بر فرایند تأمین امنیت ارائه خواهد شد. در صورت امتناع یا عدم همکاری مدیران شرکتها در اجرای مفاد این آیین نامه با مدیریت تطبیق و امنیت اطلاعات و مقام ناظر بر فرایند تأمین امنیت، پس از اعلام عدم همکاری توسط مقام ناظر بر فرایند تأمین امنیت به شورا، شورا یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷-۵-۳) بند (ب) ماده (۲) قانون را در خصوص شرکتها اتخاذ مینماید.
ماده ۳۰- مدیریت تطبیق و امنیت اطلاعات مکلف است هر سه ماه یکبار گزارش عملکرد شرکتها را در زمینه امنیت اطلاعات مطابق با این آیین نامه برای مقام ناظر بر فرایند تأمین امنیت ارسال نماید.
ماده ۳۱- شرکتها موظفند با نظارت مدیریت تطبیق و امنیت اطلاعات و به منظور پیشگیری از آسیبهای شغلی مدیران و کارکنان تحت امر، دورههای آموزشی متناسب را تدارک ببینند.
ماده ۳۲- شرکتها موظف به رعایت مفاد آیین نامه طرز نگاهداری اسناد سری و محرمانه دولتی و طبقهبندی و نحوه مشخص نمودن نوع اسناد و اطلاعات مصوب ۱۳۵۴ با اصلاحات بعدی و مفاد آیین نامه اجرایی حفاظت اسناد و مدارک طبقهبندی شده مصوب شماره (۲۷۳) شورای عالی امنیت ملی با اصلاحات بعدی میباشند.
ماده ۳۳- شرکتهای موجود فعال در زمینه اعتبارسنجی موظفند برنامههای راهبردی خود را به گونهای تنظیم کنند تا ظرف یک سال پس از ابلاغ این آیین نامه، نرمافزارهای مورد استفاده خود را بومیسازی نموده و منضم به گزارش مدیریت تطبیق و امنیت اطلاعات جهت تأیید به مقام ناظر بر فرایند تأمین امنیت ارائه کنند.
ماده ۳۴- مسئولیت اجرای مفاد این آیین نامه با مدیران شرکتها بوده و مدیریت تطبیق و امنیت اطلاعات صرفاً موظف به پایش، ارزیابی، گزارشدهی و اطلاعرسانی به مقام ناظر بر فرایند تأمین امنیت است. مدیریت مذکور نباید در امور اجرایی شرکت ورود یا خللی ایجاد نماید.
ماده ۳۵- افراد موضوع این آیین نامه در صورت تخطی از مفاد این آیین نامه، مشمول مقررات انتظامی «آیین نامه اعمال مقررات انتظامی متناسب با تخلفات شرکتهای اعتبارسنجی و مدیران آنها» موضوع تصویب نامه شماره ۱۹۲۲۴۷ /ت ۶۵۲۳۴ هـ مورخ ۱۴۰۴/۱۱/۲۱ هستند.
ماده ۳۶- مواد (۶)، (۱۰)، (۱۵)، (۱۶) و (۲۵) آیین نامه نظام سنجش اعتبار موضوع تصویب نامه شماره ۳۹۱۵۱ /ت ۵۵۲۹۶ هـ مورخ ۱۳۹۸/۰۴/۰۴ لغو میگردد.
محمدرضا عارف
معاون اول رئیس جمهور
رونوشت:
به دفتر مقام معظم رهبری - دفتر رئیس جمهور - دفتر رئیس مجلس شورای اسلامی - دفتر رئیس قوه قضاییه - دفتر معاون اول رئیس جمهور - دبیرخانه مجمع تشخیص مصلحت نظام - دبیرخانه ستاد کل نیروهای مسلح - دیوان محاسبات کشور - دیوان عدالت اداری - سازمان بازرسی کل کشور - معاونتهای قوانین و نظارت مجلس شورای اسلامی - امور تدوین، تنقیح و انتشار قوانین و مقررات - کلیه وزارتخانهها، سازمانها و مؤسسات دولتی - معاونتهای رئیس جمهور - نهادهای انقلاب اسلامی - روزنامه رسمی جمهوری اسلامی ایران - دبیرخانه شورای اطلاعرسانی دولت و دفتر هیئت دولت.