هیئت وزیران در جلسه ۱۴۰۵/۳/۱۰ به پیشنهاد شورای ملی تأمین مالی (موضوع نامه شماره ۱۶۹۵۵۴/۸۰ مورخ ۱۴۰۴/۹/۱۵ وزارت امور اقتصادی و دارایی) و به استناد اصل یکصد و سی و هشتم قانون اساسی جمهوری اسلامی ایران و جزء (۳ ـ ۵ ـ ۳) بند (ب) ماده (۲) و بند (ب) ماده (۴۶) قانون تأمین مالی تولید و زیرساخت ها مصوب ۱۴۰۲، آییننامه اجرایی جزء یادشده را به شرح زیر تصویب کرد:
آییننامه اجرایی جزء (۳ ـ ۵ ـ ۳) بند (ب) ماده (۲) قانون تأمین مالی تولید و زیرساختها (موضوع حفاظت اطلاعات و حفظ محرمانگی و امنیت دادههای شرکتهای اعتبارسنجی)
ماده ۱ـ در این آییننامه، اصطلاحات زیر در معانی مشروح مربوط به کار می روند:
۱ـ قانون: قانون تأمین مالی تولید و زیرساختها مصوب ۱۴۰۲ با اصلاحات بعدی
۲ ـ شورا: شورای ملی تأمین مالی موضوع بند (الف) ماده (۲) قانون
۳ ـ بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران
۴ـ مرکز: مرکز ملی تأمین مالی وزارت امور اقتصادی و دارایی
۵ ـ مرکز افتا: مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری
۶ ـ پایگاه داده اعتباری: پایگاه داده اعتباری کشور، موضوع تبصره (۴) بند (ب) ماده (۲) قانون
۷ـ آییننامه تأسیس: [اصلاحی ۱۴۰۵/۵/۲۵] آییننامه نحوه تأسیس و فعالیت شرکتهای اعتبارسنجی موضوع جزء (۱ـ ۵ ـ ۳) بند (ب) ماده (۲) قانون موضوع تصویبنامه شماره ۱۶۸۹۰۹/ت۶۳۳۷۹هـ مورخ ۱۴۰۳/۱۱/۳ با اصلاحات بعدی
۸ ـ اطلاعات مکمل: موضوع بند (۹) ماده (۱) آییننامه تأسیس
۹ـ امتیاز اعتباری: موضوع بند (۱۲) ماده (۱) آییننامه تأسیس
۱۰ـ گزارش اعتباری: موضوع بند (۱۳) ماده (۱) آییننامه تأسیس
۱۱ـ شرکت : شرکتهای اعتبارسنجی نوع یک موضوع بند (۱۵) ماده (۱) آییننامه تأسیس و شرکتهای اعتبارسنجی موضوع بند (۱۶) ماده (۱) آییننامه تأسیس که دارای مجوز فعالیت ارائه خدمات بند (۱) و (۴) ماده (۲۰) آییننامه تأسیس هستند.
۱۲ـ استفاده کنندگان: موضوع بند (۱۷) ماده (۱) آییننامه تأسیس
۱۳ـ مشتری: موضوع بند (۱۸) ماده (۱) آییننامه تأسیس
۱۴ ـ تأمین کنندگان اطلاعات: موضوع بند (۲۰) ماده (۱) آییننامه تأسیس و همچنین تأمین کنندگان اطلاعات مکمل
۱۵ـ مقام ناظر بر فرایند تأمین امنیت: شخص حقوقی که مسئولیت نظارت بر فرآیند تأمین امنیت اطلاعات و سامانه های شرکتها را بر عهده داشته و به شرح زیر است:
الف ـ شرکتهای تحت نظارت بانک مرکزی: بانک مرکزی جمهوری اسلامی ایران.
ب ـ شرکتهای خارج از نظارت بانک مرکزی: وزارت امور اقتصادی و دارایی.
۱۶ـ مدیریت تطبیق و امنیت اطلاعات: واحدی در شرکتها جهت پیگیری و انجام وظایف مندرج در این آییننامه.
۱۷ـ تصفیه اطلاعات: فرآیند اصلاح، استانداردسازی و بهینه سازی داده های دریافتی از تأمین کنندگان اطلاعات که از دقت، یکپارچگی و قابلیت اطمینان داده های بارگذاری شده در سامانه شرکت اطمینان حاصل شود. این فرآیند شامل شناسایی و رفع خطاها، ناسازگاری ها و نقص های موجود در داده های خام است، به نحوی که برای ذخیره سازی اطلاعات اعتباری و تهیه گزارش از اطلاعات دریافتی مقدور باشد.
۱۸ـ مجوز افتا: پروانه فعالیت در حوزه افتا (گواهی مرکز افتا) که توسط مرکز افتا برای شرکتها صادر میشود.
۱۹ـ طرح بازیابی از فاجعه: طرحی که در صورت بروز حوادث قهری اعم از زلزله، سیل و طغیان های غیرعادی، آتش سوزی های دامنه دار و مهارنشدنی، طوفان، شیوع بیماری های واگیردار و حوادث مشابه خارج از مهار (کنترل)، امکان ارائه خدمات (سرویس) توسط شرکت را مختل مینماید به کمک آن میتوان دسترسی پذیری و امنیت داده را تضمین نمود.
۲۰ـ طرح تداوم کسب وکار: مجموعه ای از فرآیندها و دستورالعمل ها و اقدامات اجرایی که توسط شرکت با هدف بازیابی و ادامه روند فعالیت های جاری کسب وکار انجام و پیاده سازی میشود تا بتواند بعد یا در هنگام بروز حوادث قهری به روند فعالیت جاری خود ادامه دهد.
۲۱ـ توافق نامه همکاری: توافق نامه ای که بین شرکتها با تأمین کنندگان اطلاعات یا استفاده کنندگان بر مبنای توافق نامه نمونه ای که توسط مقام ناظر بر فرایند تأمین امنیت ابلاغ میشود، منعقد میگردد و در آن جزئیات مربوط به حقوق، تعهدات و مسئولیت های هر یک از طرفین و نحوه تبادل اطلاعات و خدمات بین آنها به طور شفاف تبیین میشود.
۲۲ـ مدیران شرکت: مدیرعامل و اعضای هیئت مدیره شرکتها.
ماده ۲ـ مسئولیت تأمین امنیت پایگاه داده اعتباری مطابق ضوابط اعلامی مرکز افتا و سایر مراجع قانونی ذی ربط، بر عهده بانک مرکزی خواهد بود. سازوکار تأمین امنیت پایگاه داده اعتباری مطابق دستورالعملی خواهد بود که ظرف یک ماه پس از ابلاغ این آییننامه، توسط بانک مرکزی با همکاری مرکز افتا تدوین و توسط بانک مرکزی ابلاغ میگردد. دستورالعمل مذکور باید مشتمل بر الزامات ناظر بر جلوگیری از سوءاستفاده واسطه های دسترسی به داده به منظور جلوگیری از انباشت اطلاعات پایگاه داده اعتباری نزد شرکتها و استفاده کنندگان باشد.
تبصره ۱ـ نمایندگان وزارت امور اقتصادی و دارایی، بانک مرکزی و سایر اشخاصی که در انجام فعالیت خود به داده ها و اطلاعات مشتری نزد پایگاه داده اعتباری دسترسی پیدا می کنند، موظفند با رعایت اصل امانت داری، رازداری و محرمانگی، داده ها و اطلاعات مذکور را به عنوان اسرار حرفه ای تلقی نموده و از افشای آن خودداری نمایند و در غیر این صورت، برابر قوانین و مقررات مربوط، از جمله قانون جرایم رایانه ای مصوب ۱۳۸۸ با اصلاحات بعدی با آنها رفتار خواهد شد. افرادی که به داده ها و اطلاعات پایگاه داده اعتباری دسترسی پیدا کنند، لازم است قبل از دسترسی به داده ها و اطلاعات، صلاحیت عمومی آنان به تأیید حراست بانک مرکزی رسیده باشد.
تبصره ۲ـ استفاده از پیمانکاران و مشاوران خارجی برای طراحی، معماری و پیاده سازی پایگاه داده اعتباری توسط بانک مرکزی یا شرکتهای تابعه و وابسته به آن بانک، تحت عنوان قراردادهای مشاوره یا هر عنوان دیگر ممنوع بوده و بانک مرکزی میتواند از شرکتهای داخلی که تأییدیه صلاحیت آنها از حراست بانک مرکزی دریافت شده باشد، برای تحلیل، معماری و پیاده سازی پایگاه داده اعتباری استفاده نماید.
ماده ۳ـ به منظور بررسی و تأمین امنیت سامانه ها، نرم افزارها، پایگاه داده داخلی و داده ها و اطلاعات شرکتها، هر یک از این شرکتها مکلف به ایجاد واحد تخصصی مدیریت تطبیق و امنیت اطلاعات هستند. این واحد موظف به پیگیری و اجرایی کردن الزامات این آییننامه و تضمین امنیت داده ها و اطلاعات و انطباق با استانداردهای مرتبط میباشد.
ماده ۴ـ شرکتها باید نسبت به پیشنهاد مدیر واحد تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت اقدام نموده و تأییدیه لازم را از آن مقام اخذ نمایند. انتصاب مدیر تطبیق و امنیت اطلاعات باید با رعایت معیارهای تخصصی امنیت داده ها، تطبیق مقررات و مدیریت خطر (ریسک) فناوری اطلاعات با تشخیص مقام ناظر صورت پذیرد.
تبصره ۱ـ مقام ناظر بر فرایند تأمین امنیت موظف است پیش از ارائه تأییدیه، نسبت به اخذ استعلام از مرکز افتا اقدام نماید. مرکز افتا نیز موظف است حداکثر ظرف یک ماه پس دریافت درخواست از سمت مقام ناظر بر فرایند تأمین امنیت، نسبت به پاسخ به درخواست واصله اقدام نماید. عدم ارائه پاسخ ظرف مهلت مشخص شده، به منزله تأیید مرکز افتا خواهد بود.
تبصره ۲ـ هرگونه استعفاء، جا بجایی یا تغییر در مدیریت تطبیق و امنیت اطلاعات منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت استعفاء یا جابجایی مدیر، تا معرفی مدیریت جدید، مدیریت فعلی به فعالیت خود ادامه خواهد داد.
تبصره ۳ـ در صورت عزل یا فوت مدیریت تطبیق و امنیت اطلاعات، مدیرعامل شرکت موظف است ظرف یک هفته گزینه پیشنهادی خود را به مقام ناظر بر فرایند تأمین امنیت معرفی نماید. بدیهی است که در این حالت تا معرفی و تأیید مدیریت جدید، مسئولیت مستقیم عملکرد مدیریت تطبیق و امنیت اطلاعات با مدیرعامل شرکت خواهد بود.
ماده ۵ ـ مدیران شرکتها موظفند هرگونه تغییر در فرآیندهایی از شرکت را که به گونهای با اطلاعات و داده های شرکت مرتبط است، به اطلاع مدیریت تطبیق و امنیت اطلاعات برسانند.
ماده ۶ ـ مدیران شرکتها موظفند کلیه الزامات و دستورالعمل های صادره توسط مدیریت تطبیق و امنیت اطلاعات را به شکل کامل رعایت نموده و هماهنگی لازم را برای اجرای مؤثر آنها به عمل آورند. همچنین، مسئولیت ارتقای سطح آگاهی و توانمندسازی نیروی انسانی در حوزه امنیت داده ها بر عهده مدیران شرکتها است.
ماده۷ـ با هدف نظارت دقیق و کامل بر استفاده از داده ها و اطلاعات دریافتی از تأمین کنندگان داده ها و اطلاعات، مدیران شرکتها موظفند دسترسی مدیریت تطبیق و امنیت اطلاعات به داده های زیر را در سامانه ها و نرم افزارهای شرکت فراهم نمایند:
۱ـ رویدادنگاری (لاگ) انواع تغییرات در داده ها و اطلاعات پایگاه داده داخلی شرکت .
۲ـ رویدادنگاری (لاگ) کلیه استعلام های گزارش اعتباری و یا سایر محصولات و خدمات اعتباری ارائه شده توسط شرکت .
۳ـ سایر داده ها و اطلاعات و مستندات مربوط به امنیت داده به تشخیص مدیریت تطبیق و امنیت اطلاعات.
ماده ۸ ـ در صورتی که خاتمه فرآیند رسیدگی به اعتراض بر اساس آییننامه موضوع جزء (۵ ـ۵ ـ۳) بند (ب) ماده (۲) قانون موضوع تصویبنامه شماره ۴۶۴۳۵/ت۶۴۱۷۲هـ مورخ ۱۴۰۴/۳/۱۷، به اصلاح داده ها و اطلاعات منجر شود، سامانه ها و نرم افزارهای تخصصی شرکتها باید به نحوی پیاده سازی شوند که به تفکیک، رویدادنگاری (لاگ) تغییرات مذکور را ذخیره نمایند.
ماده ۹ـ مدیران شرکتهای اعتبارسنجی موظفند برای سامانه های تحت اختیار خود و همچنین تجهیزات ذخیره اطلاعات، مجوزهای امنیتی از مرکز افتا، بررسی های امنیتی و تست نفوذ توسط شرکتهای دارای مجوز افتا را تهیه کرده و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.
تبصره ۱ـ مدیران شرکتهای اعتبارسنجی موظفند گواهینامه استاندارد سامانه (سیستم) مدیریت امنیت اطلاعات را از شرکتهای دارای مجوز از مرکز افتا، جهت پیاده سازی فرآیندها و رویه های داخلی شرکت خود دریافت نمایند.
تبصره ۲ـ هرگونه به روزرسانی یا توسعه در سامانه ها و نرم افزارهای تخصصی شرکتها به نحوی که منجر به تغییر در ذخیره سازی داده ها و اطلاعات و رویدادنگاری های (لاگ) مندرج در ماده (۷) این آییننامه گردد، باید به تأیید مدیریت تطبیق و امنیت اطلاعات برسد.
ماده ۱۰ـ مدیران شرکتها در خصوص زیرساخت های فناوری اطلاعات مورد استفاده، ملزم به رعایت استانداردهای مرتبط با مراکز داده و مورد تأیید مقام ناظر بر فرایند تأمین امنیت هستند.
ماده ۱۱ـ مدیران شرکتها موظفند طرح بازیابی از فاجعه و طرح تداوم کسب وکار را مطابق ضوابط اعلام شده توسط مقام ناظر بر فرایند تأمین امنیت، برای سامانه های اعتبارسنجی و تجهیزات ذخیره سازی داده ها و اطلاعات تهیه و اجرا نمایند. مدیریت تطبیق و امنیت اطلاعات موظف است به صورت دوره ای و بنا به درخواست، گزارش عملکرد این حوزه را به مقام ناظر بر فرایند تأمین امنیت ارائه نمایند.
ماده ۱۲ـ مدیریت تطبیق و امنیت اطلاعات موظف است به صورت مستمر و با استفاده از داده ها و اطلاعات موضوع ماده (۷) این آییننامه و فرایندها و قواعد موضوع ماده (۵) این آییننامه، موارد مشکوک به تغییر یا ایجاد دسترسی غیرمجاز در سامانه ها، نرم افزارهای تخصصی و داده ها و اطلاعات شرکتها را استخراج نموده و به همراه مستندات به مدیرعامل ارائه نماید. مدیرعامل شرکت موظف است ظرف هفت روز کاری، دلایل مبنی بر پذیرش تغییر یا دسترسی غیرمجاز را به مدیریت تطبیق و امنیت اطلاعات گزارش نماید. در صورت عدم گزارش دلایل یا عدم کفایت ادله گزارش شده توسط مدیرعامل شرکت ظرف مهلت زمانی مقرر، مراتب توسط مدیریت تطبیق و امنیت اطلاعات به مقام ناظر بر فرایند تأمین امنیت گزارش خواهد شد. پس از آن، مقام ناظر بر فرایند تأمین امنیت نسبت به ارائه گزارش تغییرات یا دسترسی های غیرمجاز به سامانه ها، نرم افزارهای تخصصی و داده ها و اطلاعات شرکتها به شورا اقدام خواهد نمود. شورا با توجه به سطح اهمیت تغییرات یا دسترسی های غیرمجاز، یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷ـ۵ ـ۳) بند (ب) ماده (۲) قانون را در خصوص شرکت اتخاذ خواهد نمود.
ماده ۱۳ـ مسئولیت تأمین، حفظ و ارتقاء امنیت سامانه ها، نرم افزارها و پایگاه های داده داخلی و داده ها و اطلاعات شرکتها بر عهده مدیران هر شرکت است.
ماده ۱۴ـ هر یک از اشخاصی که به اطلاعات و داده های شرکتها دسترسی دارند، باید از حیث صلاحیت های عمومی به تأیید مقام ناظر بر فرایند تأمین امنیت برسند.
تبصره ۱ـ تشخیص مصادیق و معرفی اشخاص یا سمت هایی که به داده ها و اطلاعات و پایگاه داده داخلی شرکتها دسترسی دارند، به عهده مدیریت تطبیق و امنیت اطلاعات خواهد بود.
تبصره ۲ـ اشخاص موضوع این ماده موظفند کلیه داده ها و اطلاعات و گزارش های اعتباری مشتری را محرمانه و به عنوان «اسرار محرمانه» تلقی نموده و از افشای آن خودداری نمایند. مدیر واحد تطبیق و امنیت اطلاعات موظف است الزامات و سازوکار لازم به منظور جلوگیری از افشای داده ها و اطلاعات را به مدیران شرکتها جهت اتخاذ تصمیم پیشنهاد نماید. مدیران شرکتها موظفند سازوکار لازم به منظور عقد تفاهمنامه عدم افشاء را فراهم و به تأیید مدیریت تطبیق و امنیت اطلاعات برسانند.
تبصره ۳ـ اشخاص موضوع این ماده موظفند نسبت به عقد تفاهمنامه عدم افشاء مورد تأیید مقام ناظر بر فرایند تأمین امنیت اقدام نمایند.
ماده ۱۵ـ نمایندگان مقام ناظر بر فرایند تأمین امنیت، کارکنان و مدیران شرکتها و بازرسان قانونی که در انجام فعالیت خود به اسناد، مدارک و اطلاعات مشتری نزد شرکتها دسترسی پیدا می کنند، موظفند با رعایت اصل امانت داری، رازداری و محرمانگی اسناد، مدارک و داده ها و اطلاعات مذکور و همچنین گزارش هایی را که بر اساس آنها تهیه می کنند به عنوان «اسرار حرفه ای» تلقی نمایند. افشای اسرار حرفه ای در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان پذیر است.
ماده ۱۶ـ دریافت گزارش اعتباری مشتری توسط استفاده کنندگان و اشخاص ذی نفع، با رضایت مشتری یا نماینده قانونی ایشان امکان پذیر است. استفاده کنندگان و اشخاص ذی نفع موضوع این ماده موظفند با رعایت اصل امانت داری، رازداری و محرمانگی داده ها، اطلاعات اعتباری و گزارش اعتباری مشتری را محرمانه تلقی نموده و از افشای آن جز با رضایت مشتری یا نماینده قانونی ایشان خودداری نمایند. افشای اسرار محرمانه نزد مرجع یا مقام ذی صلاح در صورت وجود الزام صریح قانونی و یا دستور مرجع قضایی امکان پذیر است.
تبصره ۱ـ شرکتها بدون اجازه مقام ناظر بر فرایند تأمین امنیت مجاز به ارائه و انتقال اسناد، مدارک و اطلاعات پشتوانه امتیاز اعتباری به استفاده کنندگان، تأمین کنندگان داده ها و اطلاعات و سایر اشخاص به استثنای شخص متقاضی یا نماینده قانونی وی نیستند.
تبصره ۲ـ هیچ یک از شرکتها مجاز به نگاهداری و ذخیره سازی داده ها و اطلاعات موضوع پایگاه داده اعتباری نیستند. در غیر این صورت، مطابق با آییننامه اعمال مقررات انتظامی متناسب با تخلفات شرکتهای اعتبارسنجی و مدیران آنها موضوع تصویبنامه شماره ۱۹۲۴۴۷/ت۶۵۲۳۴هـ مورخ ۱۴۰۴/۱۱/۲۱ با آنان رفتار خواهد شد.
تبصره ۳ـ شرکتها مکلفند روش های احراز هویت سامانه ای(سیستمی) را به همراه دلایل و مستندات کافی پس از تأییدیه مدیریت تطبیق و امنیت اطلاعات، به مقام ناظر بر فرایند تأمین امنیت جهت بررسی ارائه نمایند. مقام ناظر بر فرایند تأمین امنیت پس از بررسی درخواست ارائه شده، نتیجه درخواست را به همراه دلایل به شرکتها اعلام مینماید. استفاده از روش احراز هویت پیشنهادی منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود.
تبصره ۴ـ شرکتها موظفند پس از احراز هویت، امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای متقاضی و یا نماینده قانونی وی فراهم نمایند.
تبصره ۵ ـ شرکتها موظفند امکان دریافت امتیاز اعتباری یا گزارش اعتباری مشتری را برای استفاده کنندگان به صورت سامانه ای(سیستمی) به نحوی فراهم نمایند که پس از دریافت تأییدیه مشتری، گزارش اعتباری برای استفاده کنندگان قابل استفاده باشد. مدیران شرکتها و مدیر واحد تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهند بود.
ماده ۱۷ـ اعطای دسترسی به استفاده کنندگان جهت استعلام امتیاز یا گزارش اعتباری مشتری منوط به عقد توافق نامه همکاری کتبی خواهد بود. مدیران شرکتها مسئول نظارت بر حسن اجرای این ماده در چهارچوب قوانین و مقررات ذی ربط خواهند بود.
تبصره ۱ـ نمونه متن توافق نامه همکاری ظرف دو ماه پس از تاریخ ابلاغ این آییننامه، توسط مقام ناظر بر فرایند تأمین امنیت تهیه و ابلاغ میگردد.
تبصره ۲ـ مقام ناظر بر فرایند تأمین امنیت مکلف است توافق نامه همکاری را به نحوی تدوین نماید که جزئیات تعهدات طرفین و الزامات حفاظت اطلاعات و حفظ محرمانگی و امنیت داده ها در آن قید شده باشد.
تبصره ۳ـ استفاده کنندگان مجاز به نگاهداری و ذخیره سازی گزارش اعتباری و امتیاز اعتباری نیستند و در صورت تخلف، شرکت مکلف است دسترسی آنها به خدمات را قطع نمایند. این موضوع باید در متن توافق نامه همکاری نیز درج گردد.
ماده ۱۸ـ تغییرات مجاز در داده ها و اطلاعات شرکتها عبارت از به روزرسانی داده ها و اطلاعات از سوی تأمین کنندگان اطلاعات، اصلاحات موضوع ماده (۸) این آییننامه، تصفیه داده ها و اطلاعات دریافتی از تأمین کنندگان داده ها و اطلاعات، امحاء گزارش اعتباری، امتیاز اعتباری و سایر محصولات تولیدشده است. سایر مصادیق تغییرات مجاز داده ها و اطلاعات توسط مقام ناظر بر فرایند تأمین امنیت تعیین خواهد شد.
ماده ۱۹ـ شرکتها موظفند اسناد، داده ها و اطلاعات و مدارک پشتوانه امتیاز اعتباری را به سوابق الکترونیکی تبدیل نمایند و تا زمان تبدیل آن به سابقه الکترونیکی، اسناد، داده ها و اطلاعات و مدارک مذکور را با رعایت اصول امنیتی و حفاظت شده نگاهداری کنند.
ماده ۲۰ـ مدیریت تطبیق و امنیت اطلاعات موظف است ضوابط داخلی برای ذخیره، نگاهداری و حفاظت اسناد، داده ها و اطلاعات و مدارک را تدوین و به مدیران شرکتها جهت تصویب ارائه نماید.
ماده ۲۱ـ شرایط و ضوابط نگاهداری اسناد، داده ها و اطلاعات و مدارک در صورت وجود و سوابق الکترونیکی باید متناسب با شرایط استاندارد از قبیل قفسه بندی کافی، عاری از گرد و غبار و رطوبت، مجهز به سیستم های اعلام و اطفای حریق و دارای سیستم های حفاظتی و ایمنی مطابق با استانداردهای بینالمللی مدیریت خطر (ریسک) فیزیکی مطلوب تنظیم گردد.
ماده ۲۲ـ مدیران شرکتها مکلفند ظرف زمان تعیین شده توسط مقام ناظر بر فرایند تأمین امنیت، نسبت به امحاء گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولیدشده اقدام نمایند و در صورت تخلف، به یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷ـ ۵ ـ ۳) بند (ب) ماده (۲) قانون محکوم خواهند شد.
تبصره ـ مدیریت تطبیق و امنیت اطلاعات مکلف است گزارش اعتباری، امتیاز اعتباری یا سایر محصولات تولیدشده توسط شرکتها را به مدت پنج سال نگاهداری و پس از آن نسبت به انتقال آن به مقام ناظر بر فرایند تأمین امنیت اقدام نماید.
ماده ۲۳ـ شرکتها مکلف به امحاء اسناد، مدارک و داده ها و اطلاعات پشتوانه امتیاز اعتباری (اسناد و مدارک و یا سوابق الکترونیکی) ظرف یک هفته پس از اعلام رسمی شورا مبنی بر انحلال یا لغو مجوز فعالیت شرکت میباشد. شرکت موظف است ترتیبات امحای اسناد و مدارک و یا سوابق الکترونیکی را به نحوی اتخاذ نماید که امکان بازیابی مجدد آنها وجود نداشته باشد. مسئولیت تدوین و تصویب ضوابط مربوط به نحوه امحاء اسناد و مدارک و داده ها و اطلاعات پشتوانه امتیاز اعتباری بر عهده مدیران شرکتها بوده و مسئولیت حسن اجرای آن بر عهده مدیران قانونی وقت شرکت و با نظارت مقام ناظر بر فرایند تأمین امنیت است.
تبصره ـ شرکت موظف است در صورت درخواست مقام ناظر بر فرایند تأمین امنیت، تمام یا بخشی از اسناد، مدارک و داده ها و اطلاعات موضوع این ماده را به مقام ناظر بر فرایند تأمین امنیت به نحوی انتقال دهد که پس از انتقال، امکان دسترسی و استفاده از آنها توسط شرکت و سایر اشخاص وجود نداشته باشد.
ماده ۲۴ـ شرکتها مجاز به فروش گزارش اعتباری و یا تطبیق گزارش اعتباری با توجه به نیاز جامعه به استفاده کنندگان، صرفاً پس از انعقاد قرارداد رعایت اصول حفظ محرمانگی و حفاظت داده ها و اطلاعات که به تأیید مدیران شرکتها رسیده است، خواهند بود. همکاری با استفاده کنندگان و سایر شرکتها منوط به اجرای این قراردادها خواهد بود.
ماده ۲۵ـ انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران توسط شرکتها جهت توسعه و برازش الگو (مدل) های محاسبه امتیاز اعتباری و نظایر آن، صرفاً در صورتی مجاز است که داده ها به صورت بدون نام (ناشناس) و بدون دسترسی از راه دور در اختیار مشاورین و پیمانکاران قرار گیرد. مدیران شرکتها مسئول نظارت بر حسن اجرای این ماده هستند.
تبصره ـ انعقاد قرارداد با مشاوران خارجی جهت توسعه و برازش الگوی (مدل) محاسبه امتیاز اعتباری و نظایر آن، منوط به تأیید مقام ناظر بر فرایند تأمین امنیت خواهد بود. در صورت تأیید عقد قرارداد با مشاور خارجی، مدیریت تطبیق و امنیت اطلاعات موظف به نظارت مداوم بر رعایت الزامات امنیتی عملکرد مشاور خارجی خواهد بود. در هر صورت، داده ها باید ضمن رعایت فرایندهای این ماده، صرفا به صورت بدون نام در اختیار مشاور خارجی قرار گیرد.
ماده ۲۶ـ انعقاد قرارداد مشاوره یا هر عنوان دیگر با پیمانکاران و مشاوران خارجی توسط شرکتها جهت توسعه، آزمون (تست) و به روزرسانی نرم افزارها و سامانه های تخصصی مرتبط ممنوع است.
تبصره ـ توسعه و به روزرسانی نرم افزار و سامانه توسط مشاورین داخلی منوط به عدم خروج داده ها و اطلاعات از مرکز داده، اعم از رایانه های مرکزی (سرورهای) شرکتها و عدم اعطای دسترسی از راه دور است. مدیریت تطبیق و امنیت اطلاعات مسئول نظارت بر حسن اجرای این ماده خواهد بود.
ماده ۲۷ـ هرگونه پشتیبانی و نگاهداری دائمی نرم افزارها و سامانه های تخصصی مرتبط شرکتها از راه دور ممنوع است. دسترسی از راه دور به طور موقت به نرم افزارها و سامانه های مذکور در صورتی که مشاور یا پیمانکار تابعیت ایرانی داشته باشد، پس از تأیید مقام ناظر بر فرایند تأمین امنیت بلامانع است. هرگونه دسترسی پیمانکاران در مرحله بهرهبرداری عملیاتی نرم افزارها و سامانه های تخصصی، بنا به ضرورت با نظارت و پایش (کنترل) کامل و با مسئولیت پذیری مدیران شرکتها انجام میگردد.
ماده ۲۸ـ کلیه تجهیزات و زیرساخت های فناوری اطلاعات که توسط شرکتها خریداری شده یا به هر نحوی مورد استفاده قرار می گیرد، قبل از بهرهبرداری توسط مدیریت تطبیق و امنیت اطلاعات مورد بررسی فنی قرار گرفته و در صورت تأیید، مورد استفاده قرار می گیرد.
ماده ۲۹ـ پیش از صدور مجوز فعالیت شرکتها، دریافت داده ها و اطلاعات از تأمین کنندگان داده ها و اطلاعات، منوط به رعایت آییننامه تأسیس و ارائه برنامه زمان بندی و اجرای این آییننامه توسط مدیران شرکتها خواهد بود. پس از صدور مجوز فعالیت شرکتهای اعتبارسنجی، ظرف یک ماه برنامه اجرایی این آییننامه توسط شرکتها به مقام ناظر بر فرایند تأمین امنیت ارائه خواهد شد. در صورت امتناع یا عدم همکاری مدیران شرکتها در اجرای مفاد این آییننامه با مدیریت تطبیق و امنیت اطلاعات و مقام ناظر بر فرایند تأمین امنیت، پس از اعلام عدم همکاری توسط مقام ناظر بر فرایند تأمین امنیت به شورا، شورا یک یا چند مورد از اقدامات نظارتی موضوع جزء (۷ـ ۵ ـ۳) بند (ب) ماده (۲) قانون را در خصوص شرکتها اتخاذ مینماید.
ماده ۳۰ـ مدیریت تطبیق و امنیت اطلاعات مکلف است هر سه ماه یکبار گزارش عملکرد شرکتها را در زمینه امنیت اطلاعات مطابق با این آییننامه، برای مقام ناظر بر فرایند تأمین امنیت ارسال نماید.
ماده ۳۱ـ شرکتها موظفند با نظارت مدیریت تطبیق و امنیت اطلاعات و به منظور پیشگیری از آسیب های شغلی مدیران و کارکنان تحت امر، دوره های آموزشی متناسب را تدارک ببینند.
ماده ۳۲ـ شرکتها موظف به رعایت مفاد آییننامه طرز نگاهداری اسناد سری و محرمانه دولتی و طبقه بندی و نحوه مشخص نمودن نوع اسناد و اطلاعات مصوب ۱۳۵۴ با اصلاحات بعدی و مفاد آییننامه اجرایی حفاظت اسناد و مدارک طبقه بندی شده مصوب شماره (۲۷۳) شورای عالی امنیت ملی با اصلاحات بعدی میباشند.
ماده ۳۳ـ شرکتهای موجود فعال در زمینه اعتبارسنجی موظفند برنامههای راهبردی خود را به گونه ای تنظیم کنند تا ظرف یک سال پس از ابلاغ این آییننامه، نرم افزارهای مورد استفاده خود را بومی سازی نموده و منضم به گزارش مدیریت تطبیق و امنیت اطلاعات، جهت تأیید به مقام ناظر بر فرایند تأمین امنیت ارائه کنند.
ماده ۳۴ـ مسئولیت اجرای مفاد این آییننامه با مدیران شرکتها بوده و مدیریت تطبیق و امنیت اطلاعات صرفاً موظف به پایش، ارزیابی، گزارش دهی و اطلاع رسانی به مقام ناظر بر فرایند تأمین امنیت است. مدیریت مذکور نباید در امور اجرایی شرکت ورود یا خللی ایجاد نماید.
ماده ۳۵ـ افراد موضوع این آییننامه در صورت تخطی از مفاد این آییننامه، مشمول مقررات انتظامی آییننامه اعمال مقررات انتظامی متناسب با تخلفات شرکتهای اعتبارسنجی و مدیران آنها موضوع تصویبنامه شماره ۱۹۲۴۴۷/ت۶۵۲۳۴هـ مورخ ۱۴۰۴/۱۱/۲۱ هستند.
ماده ۳۶ـ مواد (۶)، (۱۰)، (۱۵)، (۱۶) و (۲۵) آییننامه نظام سنجش اعتبار موضوع تصویبنامه شماره ۳۹۱۵۱/ت۵۵۲۹۶هـ مورخ ۱۳۹۸/۴/۴ لغو میگردد.
معاون اول رئیس جمهور ـ محمدرضا عارف
دیدگاه شما