« بازگشت به فهرست
آيين نامه اجرايي جزء (3-5-3) بند (ب) ماده (2) قانون تأمين مالي توليد و زيرساخت ها (موضوع حفاظت اطلاعات و حفظ محرمانگي و امنيت داده هاي شركت هاي اعتبارسنجي)
متندار
تاریخ تصویب: 1405/03/10
مرجع تصویب: هيات وزيران
اطلاعات پایه
اطلاعات پایه هنوز دریافت نشده.
متن قانون
راهنمای رنگبندی: معتبراصلاحی / الحاقیمنسوخهتفسیر
هيئت وزيران در جلسه 1405/3/10 به پيشنهاد شوراي ملي تأمين مالي (موضوع نامه شماره 80/169554 مورخ 1404/9/15 وزارت امور اقتصادي و دارايي) و به استناد اصل يكصد و سي و هشتم قانون اساسي جمهوري اسلامي ايران و جزء (3-۵-۳) بند (ب) ماده (۲) و بند (ب) ماده (46) قانون تأمين مالي توليد و زيرساخت ها مصوب ۱۴۰۲، آيين نامه اجرايي جزء يادشده را به شرح زير تصويب كرد:
آيين نامه اجرايي جزء (3-۵-۳) بند (ب) ماده (۲) قانون تأمين مالي توليد و زيرساخت ها (موضوع حفاظت اطلاعات و حفظ محرمانگي و امنيت داده هاي شركت هاي اعتبارسنجي) مصوب 1405,03,10 با اصلاحات و الحاقات بعدي
ماده 1
در اين آيين نامه، اصطلاحات زير در معاني مشروح مربوط به كار مي روند:
1
قانون: قانون تأمين مالي توليد و زيرساخت ها مصوب 1402 با اصلاحات بعدي
2
شورا: شوراي ملي تأمين مالي موضوع بند (الف) ماده (2) قانون
3
بانك مركزي: بانك مركزي جمهوري اسلامي ايران
4
مركز: مركز ملي تأمين مالي وزارت امور اقتصادي و دارايي
5
مركز افتا: مركز مديريت راهبردي امنيت فضاي توليد و تبادل اطلاعات رياست جمهوري
6
پايگاه داده اعتباري: پايگاه داده اعتباري كشور، موضوع تبصره (۴) بند (ب) ماده (۲) قانون
7(اصلاحي 25ˏ05ˏ1405)اصلاحي 1405/05/25
آيين نامه تأسيس: آيين نامه نحوه تأسيس و فعاليت شركت هاي اعتبارسنجي موضوع جزء (1-5-3) بند (ب) - ماده (2) قانون موضوع تصويب نامه شماره 168909/ت63379هـ مورخ 1403/11/3 با اصلاحات بعدي
8
اطلاعات مكمل: موضوع بند (9) ماده (1) آيين نامه تأسيس
9
امتياز اعتباري: موضوع بند (12) ماده (1) آيين نامه تأسيس
10
گزارش اعتباري: موضوع بند (13) ماده (1) آيين نامه تأسيس
11
شركت : شركت هاي اعتبارسنجي نوع يك موضوع بند (15) ماده (1) آيين نامه تأسيس و شركت هاي اعتبارسنجي موضوع بند (16) ماده (1) آيين نامه تأسيس كه داراي مجوز فعاليت ارائه خدمات بند (1) و (4) ماده (20) آيين نامه تأسيس هستند.
12
استفاده كنندگان: موضوع بند (17) ماده (1) آيين نامه تأسيس
13
مشتري: موضوع بند (18) ماده (1) آيين نامه تأسيس
14
تأمين كنندگان اطلاعات: موضوع بند (20) ماده (1) آيين نامه تأسيس و همچنين تأمين كنندگان اطلاعات مكمل
15
مقام ناظر بر فرايند تأمين امنيت: شخص حقوقي كه مسئوليت نظارت بر فرآيند تأمين امنيت اطلاعات و سامانه هاي شركت ها را بر عهده داشته و به شرح زير است:
الف
شركت هاي تحت نظارت بانك مركزي: بانك مركزي جمهوري اسلامي ايران.
ب
شركت هاي خارج از نظارت بانك مركزي: وزارت امور اقتصادي و دارايي.
16
مديريت تطبيق و امنيت اطلاعات: واحدي در شركت ها جهت پيگيري و انجام وظايف مندرج در اين آيين نامه.
17
تصفيه اطلاعات: فرآيند اصلاح، استانداردسازي و بهينه سازي داده هاي دريافتي از تأمين كنندگان اطلاعات كه از دقت، يكپارچگي و قابليت اطمينان داده هاي بارگذاري شده در سامانه شركت اطمينان حاصل شود. اين فرآيند شامل شناسايي و رفع خطاها، ناسازگاري ها و نقص هاي موجود در داده هاي خام است، به نحوي كه براي ذخيره سازي اطلاعات اعتباري و تهيه گزارش از اطلاعات دريافتي مقدور باشد.
18
مجوز افتا: پروانه فعاليت در حوزه افتا (گواهي مركز افتا) كه توسط مركز افتا براي شركت ها صادر مي شود.
19
طرح بازيابي از فاجعه: طرحي كه در صورت بروز حوادث قهري اعم از زلزله، سيل و طغيان هاي غيرعادي، آتش سوزي هاي دامنه دار و مهارنشدني، طوفان، شيوع بيماري هاي واگيردار و حوادث مشابه خارج از مهار (كنترل)، امكان ارائه خدمات (سرويس) توسط شركت را مختل مي نمايد به كمك آن مي توان دسترسي پذيري و امنيت داده را تضمين نمود.
20
طرح تداوم كسب و كار: مجموعه اي از فرآيندها و دستورالعمل ها و اقدامات اجرايي كه توسط شركت با هدف بازيابي و ادامه روند فعاليت هاي جاري كسب و كار انجام و پياده سازي مي شود تا بتواند بعد يا در هنگام بروز حوادث قهري به روند فعاليت جاري خود ادامه دهد.
21
توافق نامه همكاري: توافق نامه اي كه بين شركت ها با تأمين كنندگان اطلاعات يا استفاده كنندگان بر مبناي توافق نامه نمونه اي كه توسط مقام ناظر بر فرايند تأمين امنيت ابلاغ مي شود، منعقد مي گردد و در آن جزئيات مربوط به حقوق، تعهدات و مسئوليت هاي هر يك از طرفين و نحوه تبادل اطلاعات و خدمات بين آنها به طور شفاف تبيين مي شود.
22
مديران شركت: مديرعامل و اعضاي هيئت مديره شركت ها.
ماده 2
مسئوليت تأمين امنيت پايگاه داده اعتباري مطابق ضوابط اعلامي مركز افتا و ساير مراجع قانوني ذي ربط، بر عهده بانك مركزي خواهد بود. سازوكار تأمين امنيت پايگاه داده اعتباري مطابق دستورالعملي خواهد بود كه ظرف يك ماه پس از ابلاغ اين آيين نامه، توسط بانك مركزي با همكاري مركز افتا تدوين و توسط بانك مركزي ابلاغ مي گردد. دستورالعمل مذكور بايد مشتمل بر الزامات ناظر بر جلوگيري از سوء استفاده واسطه هاي دسترسي به داده به منظور جلوگيري از انباشت اطلاعات پايگاه داده اعتباري نزد شركت ها و استفاده كنندگان باشد.
تبصره 1
نمايندگان وزارت امور اقتصادي و دارايي، بانك مركزي و ساير اشخاصي كه در انجام فعاليت خود به داده ها و اطلاعات مشتري نزد پايگاه داده اعتباري دسترسي پيدا مي كنند، موظفند با رعايت اصل امانت داري، رازداري و محرمانگي، داده ها و اطلاعات مذكور را به عنوان اسرار حرفه اي تلقي نموده و از افشاي آن خودداري نمايند و در غير اين صورت، برابر قوانين و مقررات مربوط، از جمله قانون جرايم رايانه اي مصوب 1388 با اصلاحات بعدي با آنها رفتار خواهد شد. افرادي كه به داده ها و اطلاعات پايگاه داده اعتباري دسترسي پيدا كنند، لازم است قبل از دسترسي به داده ها و اطلاعات، صلاحيت عمومي آنان به تأييد حراست بانك مركزي رسيده باشد.
تبصره 2
استفاده از پيمانكاران و مشاوران خارجي براي طراحي، معماري و پياده سازي پايگاه داده اعتباري توسط بانك مركزي يا شركت هاي تابعه و وابسته به آن بانك، تحت عنوان قراردادهاي مشاوره يا هر عنوان ديگر ممنوع بوده و بانك مركزي مي تواند از شركت هاي داخلي كه تأييديه صلاحيت آنها از حراست بانك مركزي دريافت شده باشد، براي تحليل، معماري و پياده سازي پايگاه داده اعتباري استفاده نمايد.
ماده 3
به منظور بررسي و تأمين امنيت سامانه ها، نرم افزارها، پايگاه داده داخلي و داده ها و اطلاعات شركت ها، هر يك از اين شركت ها مكلف به ايجاد واحد تخصصي مديريت تطبيق و امنيت اطلاعات هستند. اين واحد موظف به پيگيري و اجرايي كردن الزامات اين آيين نامه و تضمين امنيت داده ها و اطلاعات و انطباق با استانداردهاي مرتبط مي باشد.
ماده 4
شركت ها بايد نسبت به پيشنهاد مدير واحد تطبيق و امنيت اطلاعات به مقام ناظر بر فرايند تأمين امنيت اقدام نموده و تأييديه لازم را از آن مقام اخذ نمايند. انتصاب مدير تطبيق و امنيت اطلاعات بايد با رعايت معيارهاي تخصصي امنيت داده ها، تطبيق مقررات و مديريت خطر (ريسك) فناوري اطلاعات با تشخيص مقام ناظر صورت پذيرد.
تبصره 1
مقام ناظر بر فرايند تأمين امنيت موظف است پيش از ارائه تأييديه، نسبت به اخذ استعلام از مركز افتا اقدام نمايد. مركز افتا نيز موظف است حداكثر ظرف يك ماه پس دريافت درخواست از سمت مقام ناظر بر فرايند تأمين امنيت، نسبت به پاسخ به درخواست واصله اقدام نمايد. عدم ارائه پاسخ ظرف مهلت مشخص شده، به منزله تأييد مركز افتا خواهد بود.
تبصره 2
هرگونه استعفاء، جابجايي يا تغيير در مديريت تطبيق و امنيت اطلاعات منوط به تأييد مقام ناظر بر فرايند تأمين امنيت خواهد بود. در صورت استعفاء يا جابجايي مدير، تا معرفي مديريت جديد، مديريت فعلي به فعاليت خود ادامه خواهد داد.
تبصره 3
در صورت عزل يا فوت مديريت تطبيق و امنيت اطلاعات، مديرعامل شركت موظف است ظرف يك هفته گزينه پيشنهادي خود را به مقام ناظر بر فرايند تأمين امنيت معرفي نمايد. بديهي است كه در اين حالت تا معرفي و تأييد مديريت جديد، مسئوليت مستقيم عملكرد مديريت تطبيق و امنيت اطلاعات با مديرعامل شركت خواهد بود.
ماده 5
مديران شركت ها موظفند هرگونه تغيير در فرآيندهايي از شركت را كه به گونه اي با اطلاعات و داده هاي شركت مرتبط است، به اطلاع مديريت تطبيق و امنيت اطلاعات برسانند.
ماده 6
مديران شركت ها موظفند كليه الزامات و دستورالعمل هاي صادره توسط مديريت تطبيق و امنيت اطلاعات را به شكل كامل رعايت نموده و هماهنگي لازم را براي اجراي مؤثر آنها به عمل آورند. همچنين، مسئوليت ارتقاي سطح آگاهي و توانمندسازي نيروي انساني در حوزه امنيت داده ها بر عهده مديران شركت ها است.
ماده 7
با هدف نظارت دقيق و كامل بر استفاده از داده ها و اطلاعات دريافتي از تأمين كنندگان داده ها و اطلاعات، مديران شركت ها موظفند دسترسي مديريت تطبيق و امنيت اطلاعات به داده هاي زير را در سامانه ها و نرم افزارهاي شركت فراهم نمايند:
1
رويدادنگاري (لاگ) انواع تغييرات در داده ها و اطلاعات پايگاه داده داخلي شركت .
2
رويدادنگاري (لاگ) كليه استعلام هاي گزارش اعتباري و يا ساير محصولات و خدمات اعتباري ارائه شده توسط شركت .
3
ساير داده ها و اطلاعات و مستندات مربوط به امنيت داده به تشخيص مديريت تطبيق و امنيت اطلاعات.
ماده 8
در صورتي كه خاتمه فرآيند رسيدگي به اعتراض بر اساس آيين نامه موضوع جزء (3-۵-5) بند (ب) ماده (۲) قانون موضوع تصويب نامه شماره 46435/ت64172هـ مورخ 1404/3/17، به اصلاح داده ها و اطلاعات منجر شود، سامانه ها و نرم افزارهاي تخصصي شركت ها بايد به نحوي پياده سازي شوند كه به تفكيك، رويدادنگاري (لاگ) تغييرات مذكور را ذخيره نمايند.
ماده 9
مديران شركت هاي اعتبارسنجي موظفند براي سامانه هاي تحت اختيار خود و همچنين تجهيزات ذخيره اطلاعات، مجوزهاي امنيتي از مركز افتا، بررسي هاي امنيتي و تست نفوذ توسط شركت هاي داراي مجوز افتا را تهيه كرده و به تأييد مديريت تطبيق و امنيت اطلاعات برسانند.
تبصره 1
مديران شركت هاي اعتبارسنجي موظفند گواهينامه استاندارد سامانه (سيستم) مديريت امنيت اطلاعات را از شركت هاي داراي مجوز از مركز افتا، جهت پياده سازي فرآيندها و رويه هاي داخلي شركت خود دريافت نمايند.
تبصره 2
هرگونه به روزرساني يا توسعه در سامانه ها و نرم افزارهاي تخصصي شركت ها به نحوي كه منجر به تغيير در ذخيره سازي داده ها و اطلاعات و رويدادنگاري هاي (لاگ) مندرج در ماده (7) اين آيين نامه گردد، بايد به تأييد مديريت تطبيق و امنيت اطلاعات برسد.
ماده 10
مديران شركت ها در خصوص زيرساخت هاي فناوري اطلاعات مورد استفاده، ملزم به رعايت استانداردهاي مرتبط با مراكز داده و مورد تأييد مقام ناظر بر فرايند تأمين امنيت هستند.
ماده 11
مديران شركت ها موظفند طرح بازيابي از فاجعه و طرح تداوم كسب و كار را مطابق ضوابط اعلام شده توسط مقام ناظر بر فرايند تأمين امنيت، براي سامانه هاي اعتبارسنجي و تجهيزات ذخيره سازي داده ها و اطلاعات تهيه و اجرا نمايند. مديريت تطبيق و امنيت اطلاعات موظف است به صورت دوره اي و بنا به درخواست، گزارش عملكرد اين حوزه را به مقام ناظر بر فرايند تأمين امنيت ارائه نمايند.
ماده 12
مديريت تطبيق و امنيت اطلاعات موظف است به صورت مستمر و با استفاده از داده ها و اطلاعات موضوع ماده (7) اين آيين نامه و فرايندها و قواعد موضوع ماده (5) اين آيين نامه، موارد مشكوك به تغيير يا ايجاد دسترسي غيرمجاز در سامانه ها، نرم افزارهاي تخصصي و داده ها و اطلاعات شركت ها را استخراج نموده و به همراه مستندات به مديرعامل ارائه نمايد. مديرعامل شركت موظف است ظرف هفت روز كاري، دلايل مبني بر پذيرش تغيير يا دسترسي غيرمجاز را به مديريت تطبيق و امنيت اطلاعات گزارش نمايد. در صورت عدم گزارش دلايل يا عدم كفايت ادله گزارش شده توسط مديرعامل شركت ظرف مهلت زماني مقرر، مراتب توسط مديريت تطبيق و امنيت اطلاعات به مقام ناظر بر فرايند تأمين امنيت گزارش خواهد شد. پس از آن، مقام ناظر بر فرايند تأمين امنيت نسبت به ارائه گزارش تغييرات يا دسترسي هاي غيرمجاز به سامانه ها، نرم افزارهاي تخصصي و داده ها و اطلاعات شركت ها به شورا اقدام خواهد نمود. شورا با توجه به سطح اهميت تغييرات يا دسترسي هاي غيرمجاز، يك يا چند مورد از اقدامات نظارتي موضوع جزء (3-5-7) بند (ب) ماده (2) قانون را در خصوص شركت اتخاذ خواهد نمود.
ماده 13
مسئوليت تأمين، حفظ و ارتقاء امنيت سامانه ها، نرم افزارها و پايگاه هاي داده داخلي و داده ها و اطلاعات شركت ها بر عهده مديران هر شركت است.
ماده 14
هر يك از اشخاصي كه به اطلاعات و داده هاي شركت ها دسترسي دارند، بايد از حيث صلاحيت هاي عمومي به تأييد مقام ناظر بر فرايند تامين امنيت برسند.
تبصره 1
تشخيص مصاديق و معرفي اشخاص يا سمت هايي كه به داده ها و اطلاعات و پايگاه داده داخلي شركت ها دسترسي دارند، به عهده مديريت تطبيق و امنيت اطلاعات خواهد بود.
تبصره 2
اشخاص موضوع اين ماده موظفند كليه داده ها و اطلاعات و گزارش هاي اعتباري مشتري را محرمانه و به عنوان «اسرار محرمانه» تلقي نموده و از افشاي آن خودداري نمايند. مدير واحد تطبيق و امنيت اطلاعات موظف است الزامات و سازوكار لازم به منظور جلوگيري از افشاي داده ها و اطلاعات را به مديران شركت ها جهت اتخاذ تصميم پيشنهاد نمايد. مديران شركت ها موظفند سازوكار لازم به منظور عقد تفاهم نامه عدم افشاء را فراهم و به تأييد مديريت تطبيق و امنيت اطلاعات برسانند.
تبصره 3
اشخاص موضوع اين ماده موظفند نسبت به عقد تفاهم نامه عدم افشاء مورد تأييد مقام ناظر بر فرايند تأمين امنيت اقدام نمايند.
ماده 15
نمايندگان مقام ناظر بر فرايند تأمين امنيت، كاركنان و مديران شركت ها و بازرسان قانوني كه در انجام فعاليت خود به اسناد، مدارك و اطلاعات مشتري نزد شركت ها دسترسي پيدا مي كنند، موظفند با رعايت اصل امانت داري، رازداري و محرمانگي اسناد، مدارك و داده ها و اطلاعات مذكور و همچنين گزارش هايي را كه بر اساس آنها تهيه مي كنند به عنوان «اسرار حرفه اي» تلقي نمايند. افشاي اسرار حرفه اي در صورت وجود الزام صريح قانوني و يا دستور مرجع قضايي امكان پذير است.
ماده 16
دريافت گزارش اعتباري مشتري توسط استفاده كنندگان و اشخاص ذي نفع، با رضايت مشتري يا نماينده قانوني ايشان امكان پذير است. استفاده كنندگان و اشخاص ذي نفع موضوع اين ماده موظفند با رعايت اصل امانت داري، رازداري و محرمانگي داده ها، اطلاعات اعتباري و گزارش اعتباري مشتري را محرمانه تلقي نموده و از افشاي آن جز با رضايت مشتري يا نماينده قانوني ايشان خودداري نمايند. افشاي اسرار محرمانه نزد مرجع يا مقام ذي صلاح در صورت وجود الزام صريح قانوني و يا دستور مرجع قضايي امكان پذير است.
تبصره 1
شركت ها بدون اجازه مقام ناظر بر فرايند تأمين امنيت مجاز به ارائه و انتقال اسناد، مدارك و اطلاعات پشتوانه امتياز اعتباري به استفاده كنندگان، تأمين كنندگان داده ها و اطلاعات و ساير اشخاص به استثناي شخص متقاضي يا نماينده قانوني وي نيستند.
تبصره 2
هيچ يك از شركت ها مجاز به نگاهداري و ذخيره سازي داده ها و اطلاعات موضوع پايگاه داده اعتباري نيستند. در غير اين صورت، مطابق با آيين نامه اعمال مقررات انتظامي متناسب با تخلفات شركت هاي اعتبارسنجي و مديران آنها موضوع تصويب نامه شماره 192447/ت65234هـ مورخ 1404/11/21 با آنان رفتار خواهد شد.
تبصره 3
شركت ها مكلفند روش هاي احراز هويت سامانه اي (سيستمي) را به همراه دلايل و مستندات كافي پس از تأييديه مديريت تطبيق و امنيت اطلاعات، به مقام ناظر بر فرايند تأمين امنيت جهت بررسي ارائه نمايند. مقام ناظر بر فرايند تأمين امنيت پس از بررسي درخواست ارائه شده، نتيجه درخواست را به همراه دلايل به شركت ها اعلام مي نمايد. استفاده از روش احراز هويت پيشنهادي منوط به تأييد مقام ناظر بر فرايند تأمين امنيت خواهد بود.
تبصره 4
شركت ها موظفند پس از احراز هويت، امكان دريافت امتياز اعتباري يا گزارش اعتباري مشتري را براي متقاضي و يا نماينده قانوني وي فراهم نمايند.
تبصره 5
شركت ها موظفند امكان دريافت امتياز اعتباري يا گزارش اعتباري مشتري را براي استفاده كنندگان به صورت سامانه اي (سيستمي) به نحوي فراهم نمايند كه پس از دريافت تأييديه مشتري، گزارش اعتباري براي استفاده كنندگان قابل استفاده باشد. مديران شركت ها و مدير واحد تطبيق و امنيت اطلاعات مسئول نظارت بر حسن اجراي اين ماده خواهند بود.
ماده 17
اعطاي دسترسي به استفاده كنندگان جهت استعلام امتياز يا گزارش اعتباري مشتري منوط به عقد توافق نامه همكاري كتبي خواهد بود. مديران شركت ها مسئول نظارت بر حسن اجراي اين ماده در چارچوب قوانين و مقررات ذي ربط خواهند بود.
تبصره 1
نمونه متن توافق نامه همكاري ظرف دو ماه پس از تاريخ ابلاغ اين آيين نامه، توسط مقام ناظر بر فرايند تأمين امنيت تهيه و ابلاغ مي گردد.
تبصره 2
مقام ناظر بر فرايند تأمين امنيت مكلف است توافق نامه همكاري را به نحوي تدوين نمايد كه جزئيات تعهدات طرفين و الزامات حفاظت اطلاعات و حفظ محرمانگي و امنيت داده ها در آن قيد شده باشد.
تبصره 3
استفاده كنندگان مجاز به نگاهداري و ذخيره سازي گزارش اعتباري و امتياز اعتباري نيستند و در صورت تخلف، شركت مكلف است دسترسي آنها به خدمات را قطع نمايند. اين موضوع بايد در متن توافق نامه همكاري نيز درج گردد.
ماده 18
تغييرات مجاز در داده ها و اطلاعات شركت ها عبارت از به روزرساني داده ها و اطلاعات از سوي تأمين كنندگان اطلاعات، اصلاحات موضوع ماده (8) اين آيين نامه، تصفيه داده ها و اطلاعات دريافتي از تأمين كنندگان داده ها و اطلاعات، امحاء گزارش اعتباري، امتياز اعتباري و ساير محصولات توليدشده است. ساير مصاديق تغييرات مجاز داده ها و اطلاعات توسط مقام ناظر بر فرايند تأمين امنيت تعيين خواهد شد.
ماده 19
شركت ها موظفند اسناد، داده ها و اطلاعات و مدارك پشتوانه امتياز اعتباري را به سوابق الكترونيكي تبديل نمايند و تا زمان تبديل آن به سابقه الكترونيكي، اسناد، داده ها و اطلاعات و مدارك مذكور را با رعايت اصول امنيتي و حفاظت شده نگاهداري كنند.
ماده 20
مديريت تطبيق و امنيت اطلاعات موظف است ضوابط داخلي براي ذخيره، نگاهداري و حفاظت اسناد، داده ها و اطلاعات و مدارك را تدوين و به مديران شركت ها جهت تصويب ارائه نمايد.
ماده 21
شرايط و ضوابط نگاهداري اسناد، داده ها و اطلاعات و مدارك در صورت وجود و سوابق الكترونيكي بايد متناسب با شرايط استاندارد از قبيل قفسه بندي كافي، عاري از گرد و غبار و رطوبت، مجهز به سيستم هاي اعلام و اطفاي حريق و داراي سيستم هاي حفاظتي و ايمني مطابق با استانداردهاي بين المللي مديريت خطر (ريسك) فيزيكي مطلوب تنظيم گردد.
ماده 22
مديران شركت ها مكلفند ظرف زمان تعيين شده توسط مقام ناظر بر فرايند تأمين امنيت، نسبت به امحاء گزارش اعتباري، امتياز اعتباري يا ساير محصولات توليدشده اقدام نمايند و در صورت تخلف، به يك يا چند مورد از اقدامات نظارتي موضوع جزء (3-۵-7) بند (ب) ماده (۲) قانون محكوم خواهند شد.
تبصره
مديريت تطبيق و امنيت اطلاعات مكلف است گزارش اعتباري، امتياز اعتباري يا ساير محصولات توليدشده توسط شركت ها را به مدت پنج سال نگاهداري و پس از آن نسبت به انتقال آن به مقام ناظر بر فرايند تأمين امنيت اقدام نمايد.
ماده 23
شركت ها مكلف به امحاء اسناد، مدارك و داده ها و اطلاعات پشتوانه امتياز اعتباري (اسناد و مدارك و يا سوابق الكترونيكي) ظرف يك هفته پس از اعلام رسمي شورا مبني بر انحلال يا لغو مجوز فعاليت شركت مي باشد. شركت موظف است ترتيبات امحاي اسناد و مدارك و يا سوابق الكترونيكي را به نحوي اتخاذ نمايد كه امكان بازيابي مجدد آنها وجود نداشته باشد. مسئوليت تدوين و تصويب ضوابط مربوط به نحوه امحاء اسناد و مدارك و داده ها و اطلاعات پشتوانه امتياز اعتباري بر عهده مديران شركت ها بوده و مسئوليت حسن اجراي آن بر عهده مديران قانوني وقت شركت و با نظارت مقام ناظر بر فرايند تأمين امنيت است.
تبصره
شركت موظف است در صورت درخواست مقام ناظر بر فرايند تأمين امنيت، تمام يا بخشي از اسناد، مدارك و داده ها و اطلاعات موضوع اين ماده را به مقام ناظر بر فرايند تأمين امنيت به نحوي انتقال دهد كه پس از انتقال، امكان دسترسي و استفاده از آنها توسط شركت و ساير اشخاص وجود نداشته باشد.
ماده 24
شركت ها مجاز به فروش گزارش اعتباري و يا تطبيق گزارش اعتباري با توجه به نياز جامعه به استفاده كنندگان، صرفا پس از انعقاد قرارداد رعايت اصول حفظ محرمانگي و حفاظت داده ها و اطلاعات كه به تأييد مديران شركت ها رسيده است، خواهند بود. همكاري با استفاده كنندگان و ساير شركت ها منوط به اجراي اين قراردادها خواهد بود.
ماده 25
انعقاد قرارداد مشاوره يا هر عنوان ديگر با پيمانكاران و مشاوران توسط شركت ها جهت توسعه و برازش الگو (مدل) هاي محاسبه امتياز اعتباري و نظاير آن، صرفا در صورتي مجاز است كه داده ها به صورت بدون نام (ناشناس) و بدون دسترسي از راه دور در اختيار مشاورين و پيمانكاران قرار گيرد. مديران شركت ها مسئول نظارت بر حسن اجراي اين ماده هستند.
تبصره
انعقاد قرارداد با مشاوران خارجي جهت توسعه و برازش الگوي (مدل) محاسبه امتياز اعتباري و نظاير آن، منوط به تأييد مقام ناظر بر فرايند تأمين امنيت خواهد بود. در صورت تأييد عقد قرارداد با مشاور خارجي، مديريت تطبيق و امنيت اطلاعات موظف به نظارت مداوم بر رعايت الزامات امنيتي عملكرد مشاور خارجي خواهد بود. در هر صورت، داده ها بايد ضمن رعايت فرايندهاي اين ماده، صرفا به صورت بدون نام در اختيار مشاور خارجي قرار گيرد.
ماده 26
انعقاد قرارداد مشاوره يا هر عنوان ديگر با پيمانكاران و مشاوران خارجي توسط شركت ها جهت توسعه، آزمون (تست) و به روزرساني نرم افزارها و سامانه هاي تخصصي مرتبط ممنوع است.
تبصره
توسعه و به روزرساني نرم افزار و سامانه توسط مشاورين داخلي منوط به عدم خروج داده ها و اطلاعات از مركز داده، اعم از رايانه هاي مركزي (سرورهاي) شركت ها و عدم اعطاي دسترسي از راه دور است. مديريت تطبيق و امنيت اطلاعات مسئول نظارت بر حسن اجراي اين ماده خواهد بود.
ماده 27
هرگونه پشتيباني و نگاهداري دائمي نرم افزارها و سامانه هاي تخصصي مرتبط شركت ها از راه دور ممنوع است. دسترسي از راه دور به طور موقت به نرم افزارها و سامانه هاي مذكور در صورتي كه مشاور يا پيمانكار تابعيت ايراني داشته باشد، پس از تأييد مقام ناظر بر فرايند تأمين امنيت بلامانع است. هرگونه دسترسي پيمانكاران در مرحله بهره برداري عملياتي نرم افزارها و سامانه هاي تخصصي، بنا به ضرورت با نظارت و پايش (كنترل) كامل و با مسئوليت پذيري مديران شركت ها انجام مي گردد.
ماده 28
كليه تجهيزات و زيرساخت هاي فناوري اطلاعات كه توسط شركت ها خريداري شده يا به هر نحوي مورد استفاده قرار مي گيرد، قبل از بهره برداري توسط مديريت تطبيق و امنيت اطلاعات مورد بررسي فني قرار گرفته و در صورت تأييد، مورد استفاده قرار مي گيرد.
ماده 29
پيش از صدور مجوز فعاليت شركت ها، دريافت داده ها و اطلاعات از تأمين كنندگان داده ها و اطلاعات، منوط به رعايت آيين نامه تأسيس و ارائه برنامه زمان بندي و اجراي اين آيين نامه توسط مديران شركت ها خواهد بود. پس از صدور مجوز فعاليت شركت هاي اعتبارسنجي، ظرف يك ماه برنامه اجرايي اين آيين نامه توسط شركت ها به مقام ناظر بر فرايند تأمين امنيت ارائه خواهد شد. در صورت امتناع يا عدم همكاري مديران شركت ها در اجراي مفاد اين آيين نامه با مديريت تطبيق و امنيت اطلاعات و مقام ناظر بر فرايند تأمين امنيت، پس از اعلام عدم همكاري توسط مقام ناظر بر فرايند تأمين امنيت به شورا، شورا يك يا چند مورد از اقدامات نظارتي موضوع جزء (3-5-7) بند (ب) ماده (۲) قانون را در خصوص شركت ها اتخاذ مي نمايد.
ماده 30
مديريت تطبيق و امنيت اطلاعات مكلف است هر سه ماه يكبار گزارش عملكرد شركت ها را در زمينه امنيت اطلاعات مطابق با اين آيين نامه، براي مقام ناظر بر فرايند تأمين امنيت ارسال نمايد.
ماده 31
شركت ها موظفند با نظارت مديريت تطبيق و امنيت اطلاعات و به منظور پيشگيري از آسيب هاي شغلي مديران و كاركنان تحت امر، دوره هاي آموزشي متناسب را تدارك ببينند.
ماده 32
شركت ها موظف به رعايت مفاد آيين نامه طرز نگاهداري اسناد سري و محرمانه دولتي و طبقه بندي و نحوه مشخص نمودن نوع اسناد و اطلاعات مصوب 1354 با اصلاحات بعدي و مفاد آيين نامه اجرايي حفاظت اسناد و مدارك طبقه بندي شده مصوب شماره (273) شوراي عالي امنيت ملي با اصلاحات بعدي مي باشند.
ماده 33
شركت هاي موجود فعال در زمينه اعتبارسنجي موظفند برنامه هاي راهبردي خود را به گونه اي تنظيم كنند تا ظرف يك سال پس از ابلاغ اين آيين نامه، نرم افزارهاي مورد استفاده خود را بومي سازي نموده و منضم به گزارش مديريت تطبيق و امنيت اطلاعات، جهت تأييد به مقام ناظر بر فرايند تأمين امنيت ارائه كنند.
ماده 34
مسئوليت اجراي مفاد اين آيين نامه با مديران شركت ها بوده و مديريت تطبيق و امنيت اطلاعات صرفا موظف به پايش، ارزيابي، گزارش دهي و اطلاع رساني به مقام ناظر بر فرايند تأمين امنيت است. مديريت مذكور نبايد در امور اجرايي شركت ورود يا خللي ايجاد نمايد.
ماده 35
افراد موضوع اين آيين نامه در صورت تخطي از مفاد اين آيين نامه، مشمول مقررات انتظامي آيين نامه اعمال مقررات انتظامي متناسب با تخلفات شركت هاي اعتبارسنجي و مديران آنها موضوع تصويب نامه شماره 192447/ت65234هـ مورخ 1404/11/21 هستند.
ماده 36
مواد (۶)، (۱۰)، (۱۵)، (۱۶) و (25) آيين نامه نظام سنجش اعتبار موضوع تصويب نامه شماره ۳۹۱۵۱/ت۵۵۲۹۶هـ مورخ 1398/4/4 لغو مي گردد.
محمدرضا عارف معاون اول رئيس جمهور
نسخهها (پردهٔ زمانی)
- 1405/03/10متن اولیه
- 1405/05/251405/05/25_اصلاح آيين نامه اجرايي جزء (3-5-3) بند (ب) ماده (2) قانون تأمين مالي ت...