آیین‌نامه اجرایی جزء (3 ـ 5 ـ 3) بند (ب) ماده (2) قانون تأمین مالی تولید و زیرساخت‌ها (موضوع حفاظت اطلاعات و حفظ محرمانگی و امنیت داده‌های شرکت‌های اعتبارسنجی)

تاریخ تصویب: ۱۴۰۵/۰۳/۱۰
شماره ثبت: 29993/ت65190هـ   -   1405/3/31
تاریخ انتشار: ۱۴۰۵/۰۵/۱۰

هیئت وزیران در جلسه 1405/3/10 به پیشنهاد شورای ملی تأمین مالی (موضوع نامه شماره 169554/80 مورخ 1404/9/15 وزارت امور اقتصادی و دارایی) و به استناد اصل یکصد و سی و هشتم قانون اساسی جمهوری اسلامی ایران و جزء (3 ـ 5 ـ 3) بند (ب) ماده (2) و بند (ب) ماده (46) قانون تأمین مالی تولید و زیرساخت ها مصوب 1402، آیین‌نامه اجرایی جزء یادشده را به شرح زیر تصویب کرد:

آیین‌نامه اجرایی جزء (3 ـ 5 ـ 3) بند (ب) ماده (2) قانون تأمین مالی تولید و زیرساخت‌ها (موضوع حفاظت اطلاعات و حفظ محرمانگی و امنیت داده‌های شرکت‌های اعتبارسنجی)

ماده 1ـ در این آیین‌نامه، اصطلاحات زیر در معانی مشروح مربوط به کار می روند:

1ـ قانون: قانون تأمین مالی تولید و زیرساخت‌ها مصوب 1402 با اصلاحات بعدی

2 ـ شورا: شورای ملی تأمین مالی موضوع بند (الف) ماده (2) قانون

3 ـ بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران

4ـ مرکز: مرکز ملی تأمین مالی وزارت امور اقتصادی و دارایی

5 ـ مرکز افتا: مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری

6 ـ پایگاه داده اعتباری: پایگاه داده اعتباری کشور، موضوع تبصره (4) بند (ب) ماده (2) قانون

7ـ آیین‌نامه تأسیس: آیین‌نامه نحوه تأسیس و فعالیت شرکت‌های اعتبارسنجی موضوع جزء (1ـ 5 ـ 3) بند (ب) ماده (2) قانون موضوع تصویب‌نامه شماره 168909/ت63379هـ مورخ 1403/11/3

8 ـ اطلاعات مکمل: موضوع بند (9) ماده (1) آیین‌نامه تأسیس

9ـ امتیاز اعتباری: موضوع بند (12) ماده (1) آیین‌نامه تأسیس

10ـ گزارش اعتباری: موضوع بند (13) ماده (1) آیین‌نامه تأسیس

11ـ شرکت : شرکت های اعتبارسنجی نوع یک موضوع بند (15) ماده (1) آیین‌نامه تأسیس و شرکت های اعتبارسنجی موضوع بند (16) ماده (1) آیین‌نامه تأسیس که دارای مجوز فعالیت ارائه خدمات بند (1) و (4) ماده (20) آیین‌نامه تأسیس هستند.

12ـ استفاده کنندگان: موضوع بند (17) ماده (1) آیین‌نامه تأسیس

13ـ مشتری: موضوع بند (18) ماده (1) آیین‌نامه تأسیس

14 ـ تأمین کنندگان اطلاعات: موضوع بند (20) ماده (1) آیین‌نامه تأسیس و همچنین تأمین کنندگان اطلاعات مکمل

15ـ مقام ناظر بر فرایند تأمین امنیت: شخص حقوقی که مسئولیت نظارت بر فرآیند تأمین امنیت اطلاعات و سامانه های شرکت ها را بر عهده داشته و به شرح زیر است:

الف ـ شرکت های تحت نظارت بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.

ب ـ شرکت های خارج از نظارت بانک مرکزی: وزارت امور اقتصادی و دارایی.

16ـ مدیریت تطبیق و امنیت اطلاعات: واحدی در شرکت ها جهت پیگیری و انجام وظایف مندرج در این آیین‌نامه.

17ـ تصفیه اطلاعات: فرآیند اصلاح، استانداردسازی و بهینه سازی داده های دریافتی از تأمین کنندگان اطلاعات که از دقت، یکپارچگی و قابلیت اطمینان داده های بارگذاری شده در سامانه شرکت اطمینان حاصل شود. این فرآیند شامل شناسایی و رفع خطاها، ناسازگاری ها و نقص های موجود در داده های خام است، به نحوی که برای ذخیره سازی اطلاعات اعتباری و تهیه گزارش از اطلاعات دریافتی مقدور باشد.

18ـ مجوز افتا: پروانه فعالیت در حوزه افتا (گواهی مرکز افتا) که توسط مرکز افتا برای شرکت ها صادر می شود.

19ـ طرح بازیابی از فاجعه: طرحی که در صورت بروز حوادث قهری اعم از زلزله، سیل و طغیان های غیرعادی، آتش سوزی های دامنه دار و مهارنشدنی، طوفان، شیوع بیماری های واگیردار و حوادث مشابه خارج از مهار (کنترل)، امکان ارائه خدمات (سرویس) توسط شرکت را مختل می نماید به کمک آن می توان دسترسی پذیری و امنیت داده را تضمین نمود.

20ـ طرح تداوم کسب وکار: مجموعه ای از فرآیندها و دستورالعمل ها و اقدامات اجرایی که توسط شرکت با هدف بازیابی و ادامه روند فعالیت های جاری کسب وکار انجام و پیاده سازی می شود تا بتواند بعد یا در هنگام بروز حوادث قهری به روند فعالیت جاری خود ادامه دهد.

21ـ توافق نامه همکاری: توافق نامه ای که بین شرکت ها با تأمین کنندگان اطلاعات یا استفاده کنندگان بر مبنای توافق نامه نمونه ای که توسط مقام ناظر بر فرایند تأمین امنیت ابلاغ می شود، منعقد می گردد و در آن جزئیات مربوط به حقوق، تعهدات و مسئولیت های هر یک از طرفین و نحوه تبادل اطلاعات و خدمات بین آنها به طور شفاف تبیین می شود.

22ـ مدیران شرکت: مدیرعامل و اعضای هیئت مدیره شرکت ها.

ماده 2ـ مسئولیت تأمین امنیت پایگاه داده اعتباری مطابق ضوابط اعلامی مرکز افتا و سایر مراجع قانونی ذی ربط، بر عهده بانک مرکزی خواهد بود. سازوکار تأمین امنیت پایگاه داده اعتباری مطابق دستورالعملی خواهد بود که ظرف یک ماه پس از ابلاغ این آیین‌نامه، توسط بانک مرکزی با همکاری مرکز افتا تدوین و توسط بانک مرکزی ابلاغ می گردد. دستورالعمل مذکور باید مشتمل بر الزامات ناظر بر جلوگیری از سوءاستفاده واسطه های دسترسی به داده به منظور جلوگیری از انباشت اطلاعات پایگاه داده اعتباری نزد شرکت ها و استفاده کنندگان باشد.

تبصره 1ـ نمایندگان وزارت امور اقتصادی و دارایی، بانک مرکزی و سایر اشخاصی که در انجام فعالیت خود به داده ها و اطلاعات مشتری نزد پایگاه داده اعتباری دسترسی پیدا می کنند، موظفند با رعایت اصل امانت داری، رازداری و محرمانگی، داده ها و اطلاعات مذکور را به عنوان اسرار حرفه ای تلقی نموده و از افشای آن خودداری نمایند و در غیر این صورت، برابر قوانین و مقررات مربوط، از جمله قانون جرایم رایانه ای مصوب 1388 با اصلاحات بعدی با آنها رفتار خواهد شد. افرادی که به داده ها و اطلاعات پایگاه داده اعتباری دسترسی پیدا کنند، لازم است قبل از دسترسی به داده ها و اطلاعات، صلاحیت عمومی آنان به تأیید حراست بانک مرکزی رسیده باشد.

تبصره 2ـ استفاده از پیمانکاران و مشاوران خارجی برای طراحی، معماری و پیاده سازی پایگاه داده اعتباری توسط بانک مرکزی یا شرکت های تابعه و وابسته به آن بانک، تحت عنوان قراردادهای مشاوره یا هر عنوان دیگر ممنوع بوده و بانک مرکزی می تواند از شرکت های داخلی که تأییدیه صلاحیت آنها از حراست بانک مرکزی دریافت شده باشد، برای تحلیل، معماری و پیاده سازی پایگاه داده اعتباری استفاده نماید.

ماده 3ـ به منظور بررسی و تأمین امنیت سامانه ها، نرم افزارها، پایگاه داده داخلی و داده ها و اطلاعات شرکت ها، هر یک از این شرکت ها مکلف به ایجاد واحد تخصصی مدیریت تطبیق و امنیت اطلاعات هستند. این واحد موظف به پیگیری و اجرایی کردن الزامات این آیین‌نامه و تضمین امنیت داده ها و اطلاعات و انطباق با استانداردهای مرتبط می باشد.

ماده 4ـ شرکت ها باید نسبت به پیشنهاد مدیر واحد تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت اقدام نموده و تأییدیه لازم را از آن مقام اخذ نمایند. انتصاب مدیر تطبیق و امنیت اطلاعات باید با رعایت معیارهای تخصصی امنیت داده ها، تطبیق مقررات و مدیریت خطر (ریسک) فناوری اطلاعات با تشخیص مقام ناظر صورت پذیرد.

تبصره 1ـ مقام ناظر بر فرایند تأمین امنیت موظف است پیش از ارائه تأییدیه، نسبت به اخذ استعلام از مرکز افتا اقدام نماید. مرکز افتا نیز موظف است حداکثر ظرف یک ماه پس دریافت درخواست از سمت مقام ناظر بر فرایند تأمین امنیت، نسبت به پاسخ به درخواست واصله اقدام نماید. عدم ارائه پاسخ ظرف مهلت مشخص شده، به منزله تأیید مرکز افتا خواهد بود.

 تبصره 2ـ هرگونه استعفاء، جا بجایی یا تغییر در مدیریت تطبیق و امنیت اطلاعات منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت استعفاء یا جابجایی مدیر، تا معرفی مدیریت جدید، مدیریت فعلی به فعالیت خود ادامه خواهد داد.

تبصره 3ـ در صورت عزل یا فوت مدیریت تطبیق و امنیت اطلاعات، مدیرعامل شرکت موظف است ظرف یک هفته گزینه پیشنهادی خود را به مقام ناظر بر فرایند تأمین امنیت معرفی نماید. بدیهی است که در این حالت تا معرفی و تأیید مدیریت جدید، مسئولیت مستقیم عملکرد مدیریت تطبیق و امنیت اطلاعات با مدیرعامل شرکت خواهد بود.

ماده 5 ـ مدیران شرکت ها موظفند هرگونه تغییر در فرآیندهایی از شرکت را که  به گونه‌ای با اطلاعات و داده های شرکت مرتبط است، به اطلاع مدیریت تطبیق و امنیت اطلاعات برسانند.

ماده 6 ـ مدیران شرکت ها موظفند کلیه الزامات و دستورالعمل های صادره توسط مدیریت تطبیق و امنیت اطلاعات را به شکل کامل رعایت نموده و هماهنگی لازم را برای اجرای مؤثر آنها به عمل آورند. همچنین، مسئولیت ارتقای سطح آگاهی و توانمندسازی نیروی انسانی در حوزه امنیت داده ها بر عهده مدیران شرکت ها است.

ماده7ـ با هدف نظارت دقیق و کامل بر استفاده از داده ها و اطلاعات دریافتی از تأمین کنندگان داده ها و اطلاعات، مدیران شرکت ها موظفند دسترسی مدیریت تطبیق و امنیت اطلاعات به داده های زیر را در سامانه ها و نرم افزارهای شرکت فراهم نمایند:

1ـ رویدادنگاری (لاگ) انواع تغییرات در داده ها و اطلاعات پایگاه داده داخلی شرکت .

2ـ رویدادنگاری (لاگ) کلیه استعلام های گزارش اعتباری و یا سایر محصولات و خدمات اعتباری ارائه شده توسط شرکت .

3ـ سایر داده ها و اطلاعات و مستندات مربوط به امنیت داده به تشخیص مدیریت تطبیق و امنیت اطلاعات.

ماده 8 ـ در صورتی که خاتمه فرآیند رسیدگی به اعتراض بر اساس آیین‌نامه موضوع جزء (5 ـ5 ـ3) بند (ب) ماده (2) قانون موضوع تصویب نامه شماره 46435/ت64172هـ مورخ 1404/3/17، به اصلاح داده ها و اطلاعات منجر شود، سامانه ها و نرم افزارهای تخصصی شرکت ها باید به نحوی پیاده سازی شوند که به تفکیک، رویدادنگاری (لاگ) تغییرات مذکور را ذخیره نمایند.

ماده 9ـ مدیران شرکت های اعتبارسنجی موظفند برای سامانه های تحت اختیار خود و همچنین تجهیزات ذخیره اطلاعات، مجوزهای امنیتی از مرکز افتا، بررسی های امنیتی و تست نفوذ توسط شرکت های دارای مجوز افتا را تهیه کرده و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.

تبصره 1ـ مدیران شرکت های اعتبارسنجی موظفند گواهینامه استاندارد سامانه (سیستم) مدیریت امنیت اطلاعات را از شرکت های دارای مجوز از مرکز افتا، جهت پیاده سازی فرآیندها و رویه های داخلی شرکت خود دریافت نمایند.

تبصره 2ـ هرگونه به روزرسانی یا توسعه در سامانه ها و نرم افزارهای تخصصی شرکت ها به نحوی که منجر به تغییر در ذخیره سازی داده ها و اطلاعات و رویدادنگاری های (لاگ) مندرج در ماده (7) این آیین‌نامه گردد، باید به تأیید مدیریت تطبیق و امنیت اطلاعات برسد.

ماده 10ـ مدیران شرکت ها در خصوص زیرساخت های فناوری اطلاعات مورد استفاده، ملزم به رعایت استانداردهای مرتبط با مراکز داده و مورد تأیید مقام ناظر بر فرایند تأمین امنیت هستند.

ماده 11ـ مدیران شرکت ها موظفند طرح بازیابی از فاجعه و طرح تداوم کسب وکار را مطابق ضوابط اعلام شده توسط مقام ناظر بر فرایند تأمین امنیت، برای سامانه های اعتبارسنجی و تجهیزات ذخیره سازی داده ها و اطلاعات تهیه و اجرا نمایند. مدیریت تطبیق و امنیت اطلاعات موظف است به صورت دوره ای و بنا به درخواست، گزارش عملکرد این حوزه را به مقام ناظر بر فرایند تأمین امنیت ارائه نمایند.

ماده 12ـ مدیریت تطبیق و امنیت اطلاعات موظف است به صورت مستمر و با استفاده از داده ها و اطلاعات موضوع ماده (7) این آیین‌نامه و فرایندها و قواعد موضوع ماده (5) این آیین‌نامه، موارد مشکوک به تغییر یا ایجاد دسترسی غیرمجاز در سامانه ها، نرم افزارهای تخصصی و داده ها و اطلاعات شرکت ها را استخراج نموده و به همراه مستندات به مدیرعامل ارائه نماید. مدیرعامل شرکت موظف است ظرف هفت روز کاری، دلایل مبنی بر پذیرش تغییر یا دسترسی غیرمجاز را به مدیریت تطبیق و امنیت اطلاعات گزارش نماید. در صورت عدم گزارش دلایل یا عدم کفایت ادله گزارش شده توسط مدیرعامل شرکت ظرف مهلت زمانی مقرر، مراتب توسط مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت گزارش خواهد شد. پس از آن، مقام ناظر بر فرایند تأمین امنیت نسبت به ارائه گزارش تغییرات یا دسترسی های غیرمجاز به سامانه ها، نرم افزارهای تخصصی و داده ها و اطلاعات شرکت ها به شورا اقدام خواهد نمود. شورا با توجه به سطح اهمیت تغییرات یا دسترسی های غیرمجاز، یک یا چند مورد از اقدامات نظارتی موضوع جزء (7ـ5 ـ3) بند (ب) ماده (2) قانون را در خصوص شرکت اتخاذ خواهد نمود.

ماده 13ـ مسئولیت تأمین، حفظ و ارتقاء امنیت سامانه ها، نرم افزارها و پایگاه های داده داخلی و داده ها و اطلاعات شرکت ها بر عهده مدیران هر شرکت است.

ماده 14ـ هر یک از اشخاصی که به اطلاعات و داده های شرکت ها دسترسی دارند، باید از حیث صلاحیت های عمومی به تأیید مقام ناظر بر فرایند تأمین امنیت برسند.

تبصره 1ـ تشخیص مصادیق و معرفی اشخاص یا سمت هایی که به داده ها و اطلاعات و پایگاه داده داخلی شرکت ها دسترسی دارند، به عهده مدیریت تطبیق و امنیت اطلاعات خواهد بود.

تبصره 2ـ اشخاص موضوع این ماده موظفند کلیه داده ها و اطلاعات و گزارش های اعتباری مشتری را محرمانه و به عنوان «اسرار محرمانه» تلقی نموده و از افشای آن خودداری نمایند. مدیر واحد تطبیق و امنیت اطلاعات موظف است الزامات و سازوکار لازم به منظور جلوگیری از افشای داده ها و اطلاعات را به مدیران شرکت ها جهت اتخاذ تصمیم پیشنهاد نماید. مدیران شرکت ها موظفند سازوکار لازم به منظور عقد تفاهم نامه عدم افشاء را فراهم و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.

تبصره 3ـ اشخاص موضوع این ماده موظفند نسبت به عقد تفاهم نامه عدم افشاء مورد تأیید مقام ناظر بر فرایند تأمین امنیت اقدام نمایند.

ماده 15ـ نمایندگان مقام ناظر بر فرایند تأمین امنیت، کارکنان و مدیران شرکت ها و بازرسان قانونی که در انجام فعالیت خود به اسناد، مدارک و اطلاعات مشتری نزد شرکت ها دسترسی پیدا می کنند، موظفند با رعایت اصل امانت داری، رازداری و محرمانگی اسناد، مدارک و داده ها و اطلاعات مذکور و همچنین گزارش هایی را که بر اساس آنها تهیه می کنند به عنوان «اسرار حرفه ای» تلقی نمایند. افشای اسرار حرفه ای در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان پذیر است.

ماده 16ـ دریافت گزارش اعتباری مشتری توسط استفاده کنندگان و اشخاص ذی نفع، با رضایت مشتری یا نماینده قانونی ایشان امکان پذیر است. استفاده کنندگان و اشخاص ذی نفع موضوع این ماده موظفند با رعایت اصل امانت داری، رازداری و محرمانگی داده ها، اطلاعات اعتباری و گزارش اعتباری مشتری را محرمانه تلقی نموده و از افشای آن جز با رضایت مشتری یا نماینده قانونی ایشان خودداری نمایند. افشای اسرار محرمانه نزد مرجع یا مقام ذی صلاح در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان پذیر است.

تبصره 1ـ شرکت ها بدون اجازه مقام ناظر بر فرایند تأمین امنیت مجاز به ارائه و انتقال اسناد، مدارک و اطلاعات پشتوانه امتیاز اعتباری به استفاده کنندگان، تأمین کنندگان داده ها و اطلاعات و سایر اشخاص به استثنای شخص متقاضی یا نماینده قانونی وی نیستند.

تبصره 2ـ هیچ یک از شرکت ها مجاز به نگاهداری و ذخیره سازی داده ها و اطلاعات موضوع پایگاه داده اعتباری نیستند. در غیر این صورت، مطابق با آیین‌نامه اعمال مقررات انتظامی متناسب با تخلفات شرکت های اعتبارسنجی و مدیران آنها موضوع تصویب نامه شماره 192447/ت65234هـ مورخ 1404/11/21 با آنان رفتار خواهد شد.

تبصره 3ـ شرکت ها مکلفند روش های احراز هویت سامانه ای(سیستمی) را به همراه دلایل و مستندات کافی پس از تأییدیه مدیریت تطبیق و امنیت اطلاعات، به مقام ناظر بر فرایند تأمین امنیت جهت بررسی ارائه نمایند. مقام ناظر بر فرایند تأمین امنیت پس از بررسی درخواست ارائه شده، نتیجه درخواست را به همراه دلایل به شرکت ها اعلام می نماید. استفاده از روش احراز هویت پیشنهادی منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود.

تبصره 4ـ شرکت ها موظفند پس از احراز هویت، امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای متقاضی و یا نماینده قانونی وی فراهم نمایند.

تبصره 5 ـ شرکت ها موظفند امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای استفاده کنندگان به صورت سامانه ای(سیستمی) به نحوی فراهم نمایند که پس از دریافت تأییدیه مشتری، گزارش اعتباری برای استفاده کنندگان قابل استفاده باشد. مدیران شرکت ها و مدیر واحد تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهند بود.

ماده 17ـ اعطای دسترسی به استفاده کنندگان جهت استعلام امتیاز یا گزارش اعتباری مشتری منوط به عقد توافق نامه همکاری کتبی خواهد بود. مدیران شرکت ها مسئول نظارت بر حسن اجرای این ماده در چهارچوب قوانین و مقررات ذی ربط خواهند بود.

تبصره 1ـ نمونه متن توافق نامه همکاری ظرف دو ماه پس از تاریخ ابلاغ این آیین‌نامه، توسط مقام ناظر بر فرایند تأمین امنیت تهیه و ابلاغ می گردد.

تبصره 2ـ مقام ناظر بر فرایند تأمین امنیت مکلف است توافق نامه همکاری را به نحوی تدوین نماید که جزئیات تعهدات طرفین و الزامات حفاظت اطلاعات و حفظ محرمانگی و امنیت داده ها در آن قید شده باشد.

تبصره 3ـ استفاده کنندگان مجاز به نگاهداری و ذخیره سازی گزارش اعتباری و امتیاز اعتباری نیستند و در صورت تخلف، شرکت مکلف است دسترسی آنها به خدمات را قطع نمایند. این موضوع باید در متن توافق نامه همکاری نیز درج گردد.

ماده 18ـ تغییرات مجاز در داده ها و اطلاعات شرکت ها عبارت از به روزرسانی داده ها و اطلاعات از سوی تأمین کنندگان اطلاعات، اصلاحات موضوع ماده (8) این آیین‌نامه، تصفیه داده ها و اطلاعات دریافتی از تأمین کنندگان داده ها و اطلاعات، امحاء گزارش اعتباری، امتیاز اعتباری و سایر محصولات تولیدشده است. سایر مصادیق تغییرات مجاز داده ها و اطلاعات توسط مقام ناظر بر فرایند تأمین امنیت تعیین خواهد شد.

ماده 19ـ شرکت ها موظفند اسناد، داده ها و اطلاعات و مدارک پشتوانه امتیاز اعتباری را به سوابق الکترونیکی تبدیل نمایند و تا زمان تبدیل آن به سابقه الکترونیکی، اسناد، داده ها و اطلاعات و مدارک مذکور را با رعایت اصول امنیتی و حفاظت شده نگاهداری کنند.

ماده 20ـ مدیریت تطبیق و امنیت اطلاعات موظف است ضوابط داخلی برای ذخیره، نگاهداری و حفاظت اسناد، داده ها و اطلاعات و مدارک را تدوین و به مدیران شرکت ها جهت تصویب ارائه نماید.

ماده 21ـ شرایط و ضوابط نگاهداری اسناد، داده ها و اطلاعات و مدارک در صورت وجود و سوابق الکترونیکی باید متناسب با شرایط استاندارد از قبیل قفسه بندی کافی، عاری از گرد و غبار و رطوبت، مجهز به سیستم های اعلام و اطفای حریق و دارای سیستم های حفاظتی و ایمنی مطابق با استانداردهای بین المللی مدیریت خطر (ریسک) فیزیکی مطلوب تنظیم گردد.

ماده 22ـ مدیران شرکت ها مکلفند ظرف زمان تعیین شده توسط مقام ناظر بر فرایند تأمین امنیت، نسبت به امحاء گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولیدشده اقدام نمایند و در صورت تخلف، به یک یا چند مورد از اقدامات نظارتی موضوع جزء (7ـ 5 ـ 3) بند (ب) ماده (2) قانون محکوم خواهند شد.

تبصره ـ مدیریت تطبیق و امنیت اطلاعات مکلف است گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولیدشده توسط شرکت ها را به مدت پنج سال نگاهداری و پس از آن نسبت به انتقال آن به مقام ناظر بر فرایند تأمین امنیت اقدام نماید.

ماده 23ـ شرکت ها مکلف به امحاء اسناد، مدارک و داده ها و اطلاعات پشتوانه امتیاز اعتباری (اسناد و مدارک و یا سوابق الکترونیکی) ظرف یک هفته پس از اعلام رسمی شورا مبنی بر انحلال یا لغو مجوز فعالیت شرکت می باشد. شرکت موظف است ترتیبات امحای اسناد و مدارک و یا سوابق الکترونیکی را به نحوی اتخاذ نماید که امکان بازیابی مجدد آنها وجود نداشته باشد. مسئولیت تدوین و تصویب ضوابط مربوط به نحوه امحاء اسناد و مدارک و داده ها و اطلاعات پشتوانه امتیاز اعتباری بر عهده مدیران شرکت ها بوده و مسئولیت حسن اجرای آن بر عهده مدیران قانونی وقت شرکت و با نظارت مقام ناظر بر فرایند تأمین امنیت است.

تبصره ـ شرکت موظف است در صورت درخواست مقام ناظر بر فرایند تأمین امنیت، تمام یا بخشی از اسناد، مدارک و داده ها و اطلاعات موضوع این ماده را به مقام ناظر بر فرایند تأمین امنیت به نحوی انتقال دهد که پس از انتقال، امکان دسترسی و استفاده از آنها توسط شرکت و سایر اشخاص وجود نداشته باشد.

ماده 24ـ شرکت ها مجاز به فروش گزارش اعتباری و یا تطبیق گزارش اعتباری با توجه به نیاز جامعه به استفاده کنندگان، صرفاً پس از انعقاد قرارداد رعایت اصول حفظ محرمانگی و حفاظت داده ها و اطلاعات که به تأیید مدیران شرکت ها رسیده است، خواهند بود. همکاری با استفاده کنندگان و سایر شرکت ها منوط به اجرای این قراردادها خواهد بود.

ماده 25ـ انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران توسط شرکت ها جهت توسعه و برازش الگو (مدل) های محاسبه امتیاز اعتباری و نظایر آن، صرفاً در صورتی مجاز است که داده ها به صورت بدون نام (ناشناس) و بدون دسترسی از راه دور در اختیار مشاورین و پیمانکاران قرار گیرد. مدیران شرکت ها مسئول نظارت بر حسن اجرای این ماده هستند.

تبصره ـ انعقاد قرارداد با مشاوران خارجی جهت توسعه و برازش الگوی (مدل) محاسبه امتیاز اعتباری و نظایر آن، منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت تأیید عقد قرارداد با مشاور خارجی، مدیریت تطبیق و امنیت اطلاعات موظف به نظارت مداوم بر رعایت الزامات امنیتی عملکرد مشاور خارجی خواهد بود. در هر صورت، داده ها باید ضمن رعایت فرایندهای این ماده، صرفا به صورت بدون نام در اختیار مشاور خارجی قرار گیرد.

ماده 26ـ انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران خارجی توسط شرکت ها جهت توسعه، آزمون (تست) و به روزرسانی نرم افزارها و سامانه های تخصصی مرتبط ممنوع است.

تبصره ـ توسعه و به روزرسانی نرم افزار و سامانه توسط مشاورین داخلی منوط به عدم خروج داده ها و اطلاعات از مرکز داده، اعم از رایانه های مرکزی (سرورهای) شرکت ها و عدم اعطای دسترسی از راه دور است. مدیریت تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهد بود.

ماده 27ـ هرگونه پشتیبانی و نگاهداری دائمی نرم افزارها و سامانه های تخصصی مرتبط شرکت ها از راه دور ممنوع است. دسترسی از راه دور به طور موقت به نرم افزارها و سامانه های مذکور در صورتی که مشاور یا پیمانکار تابعیت ایرانی داشته باشد، پس از تأیید مقام ناظر بر فرایند تأمین امنیت بلامانع است. هرگونه دسترسی پیمانکاران در مرحله بهره برداری عملیاتی نرم افزارها و سامانه های تخصصی، بنا به ضرورت با نظارت و پایش (کنترل) کامل و با مسئولیت پذیری مدیران شرکت ها انجام می گردد.

ماده 28ـ کلیه تجهیزات و زیرساخت های فناوری اطلاعات که توسط شرکت ها خریداری شده یا به هر نحوی مورد استفاده قرار می گیرد، قبل از بهره برداری توسط مدیریت تطبیق و امنیت اطلاعات مورد بررسی فنی قرار گرفته و در صورت تأیید، مورد استفاده قرار می گیرد.

ماده 29ـ پیش از صدور مجوز فعالیت شرکت ها، دریافت داده ها و اطلاعات از تأمین کنندگان داده ها و اطلاعات، منوط به رعایت آیین‌نامه تأسیس و ارائه برنامه زمان بندی و اجرای این آیین‌نامه توسط مدیران شرکت ها خواهد بود. پس از صدور مجوز فعالیت شرکت های اعتبارسنجی، ظرف یک ماه برنامه اجرایی این آیین‌نامه توسط شرکت ها به مقام ناظر بر فرایند تأمین امنیت ارائه خواهد شد. در صورت امتناع یا عدم همکاری مدیران شرکت ها در اجرای مفاد این آیین‌نامه با مدیریت تطبیق و امنیت اطلاعات و مقام ناظر بر فرایند تأمین امنیت، پس از اعلام عدم همکاری توسط مقام ناظر بر فرایند تأمین امنیت به شورا، شورا یک یا چند مورد از اقدامات نظارتی موضوع جزء (7ـ 5 ـ3) بند (ب) ماده (2) قانون را در خصوص شرکت ها اتخاذ می نماید.

ماده 30ـ مدیریت تطبیق و امنیت اطلاعات مکلف است هر سه ماه یکبار گزارش عملکرد شرکت ها را در زمینه امنیت اطلاعات مطابق با این آیین‌نامه، برای مقام ناظر بر فرایند تأمین امنیت ارسال نماید.

ماده 31ـ شرکت ها موظفند با نظارت مدیریت تطبیق و امنیت اطلاعات و به منظور پیشگیری از آسیب های شغلی مدیران و کارکنان تحت امر، دوره های آموزشی متناسب را تدارک ببینند.

ماده 32ـ شرکت ها موظف به رعایت مفاد آیین‌نامه طرز نگاهداری اسناد سری و محرمانه دولتی و طبقه بندی و نحوه مشخص نمودن نوع اسناد و اطلاعات مصوب 1354 با اصلاحات بعدی و مفاد آیین‌نامه اجرایی حفاظت اسناد و مدارک طبقه بندی شده مصوب شماره (273) شورای عالی امنیت ملی با اصلاحات بعدی می باشند.

ماده 33ـ شرکت های موجود فعال در زمینه اعتبارسنجی موظفند برنامه های راهبردی خود را به گونه ای تنظیم کنند تا ظرف یک سال پس از ابلاغ این آیین‌نامه، نرم افزارهای مورد استفاده خود را بومی سازی نموده و منضم به گزارش مدیریت تطبیق و امنیت اطلاعات، جهت تأیید به مقام ناظر بر فرایند تأمین امنیت ارائه کنند.

ماده 34ـ مسئولیت اجرای مفاد این آیین‌نامه با مدیران شرکت ها بوده و مدیریت تطبیق و امنیت اطلاعات صرفاً موظف به پایش، ارزیابی، گزارش دهی و اطلاع رسانی به مقام ناظر بر فرایند تأمین امنیت است. مدیریت مذکور نباید در امور اجرایی شرکت ورود یا خللی ایجاد نماید.

ماده 35ـ افراد موضوع این آیین‌نامه در صورت تخطی از مفاد این آیین‌نامه، مشمول مقررات انتظامی آیین‌نامه اعمال مقررات انتظامی متناسب با تخلفات شرکت های اعتبارسنجی و مدیران آنها موضوع تصویب‌نامه شماره 192447/ت65234هـ مورخ 1404/11/21 هستند.

ماده 36ـ مواد (6)، (10)، (15)، (16) و (25) آیین‌نامه نظام سنجش اعتبار موضوع تصویب‌نامه شماره 39151/ت55296هـ مورخ 1398/4/4 لغو می گردد.

معاون اول رئیس جمهور ـ محمدرضا عارف

دسته‌ها