Shaxsga doir ma’lumotlarning sizib chiqishi — bu inson haqidagi ma’lumotlarning noqonuniy oshkor bo‘lishi yoki ularga begonalarning kirishi: bazani nusxalash, faylni yuborish, tarmoqqa joylash. O‘zbekistondagi biznes uchun bunday holatning ikki narxi bor: tiklash xarajatlari va qonun oldidagi javobgarlik. Agar sizib chiqish ma’lumotlarni chet elga uzatish jarayonida aniqlansa, baza operatori bu haqda vakolatli davlat organiga 24 soat ichida xabar berishi shart.
Qisqacha
Sizib chiqish — bu maxfiylikning buzilishi: ma’lumotni bunga huquqi yo‘q kishi qo‘lga kiritgan. «Shaxsga doir ma’lumotlar to‘g‘risida»gi qonunda «sizib chiqish» so‘zining o‘zi yo‘q, buzilish tarkibi Ma’muriy javobgarlik to‘g‘risidagi kodeksning 46-2-moddasida ma’lumotlar bilan bog‘liq noqonuniy harakatlar orqali tavsiflangan.
Ma’lumotlarni noqonuniy o‘zgartirish yoki yo‘q qilish ham buzilish, lekin boshqacha: u yaxlitlik va mavjudlikka, maxfiylikka emas, balki shularga zarar yetkazadi. Ularni ajratish foydali, chunki hech bo‘lmaganda hodisadan keyingi harakatlar har xil bo‘ladi.
Shaxsga doir ma’lumotlar — insonni aniqlash imkonini beradigan har qanday ma’lumot: familiya va ism, telefon raqami, manzil, pasport va bank ma’lumotlari, tibbiy axborot, fotosurat. IP-manzil va xaridlar tarixi aniq bir kishi bilan bog‘langandagina shaxsga doir ma’lumotga aylanadi.
Asosiy majburiyatlar «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son Qonunda jamlangan. 27-modda mulkdor va operatorni huquqiy, tashkiliy va texnik himoya choralarini ko‘rishga majbur qiladi. 31-modda shaxsga doir ma’lumotlarni qayta ishlash va himoya qilish uchun javobgar tarkibiy bo‘linma yoki mansabdor shaxsni belgilashni talab qiladi — ya’ni vazifaning aniq egasi bo‘lishi kerak.
2026-yil 26-martdagi O‘RQ-1125-son qonun tahriridagi 27-1-modda O‘zbekistonda biometrik va genetik ma’lumotlarni, shuningdek telekommunikatsiya operatorlari xizmatlaridan foydalanuvchilarning ma’lumotlarini saqlashni talab qiladi. Bunday ma’lumotli bazalar Shaxsga doir ma’lumotlar bazalarining davlat reyestrida ro‘yxatga olinadi (20-modda). Qolgan shaxsga doir ma’lumotlarni 27-1-modda uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin: davlat yetarli himoyani ta’minlovchi deb tan olingan, operator standart shartnoma shartlarini yoki majburiy korporativ qoidalarni qabul qilib, ularga rioya qilgan, yoxud tasdiqlangan ro‘yxatdagi xalqaro standartlarga rioya qilgan bo‘lishi kerak.
Muhim «O‘zbekiston fuqarolarining barcha shaxsga doir ma’lumotlari faqat mamlakat ichida saqlanadi» degan avvalgi qoida eskirgan. 2026-yil 27-martdan boshlab majburiy lokalizatsiya uchta toifaga taalluqli, qolgani uchun esa 27-1-modda uchinchi qismidagi shartlar amal qiladi.
Xabar berish uchun alohida muddat faqat bitta holat uchun belgilangan: transchegaraviy uzatish jarayonida aniqlangan sizib chiqish. Vazirlar Mahkamasining 2026-yil 29-iyuldagi 415-son qaroriga ko‘ra, u 2026-yil 3-avgustdan amal qiladi, shaxsga doir ma’lumotlar bazasi operatori bu haqda vakolatli davlat organiga aniqlangan paytdan 24 soat ichida xabar berishi va 72 soat ichida sizib chiqish sabablari hamda ularni bartaraf etish bo‘yicha ko‘rilgan chora-tadbirlar haqida batafsil ma’lumot taqdim etishi shart. Vakolatli organ sifatida shu qarorning o‘zida Ichki ishlar vazirligi huzuridagi Migratsiya va shaxsni rasmiylashtirish departamenti belgilangan.
| Nima yuz berdi | Kimga xabar beriladi | Muddat | Nima haqida xabar beriladi |
|---|---|---|---|
| Ma’lumotlarni transchegaraviy uzatishda sizib chiqish aniqlangan | Vakolatli davlat organi | Aniqlangan paytdan 24 soat | Sizib chiqish faktining o‘zi |
| O‘sha sizib chiqish, ikkinchi qadam | O‘sha organ | 72 soat | Sizib chiqish sabablari va ularni bartaraf etish uchun ko‘rilgan choralar |
| Ma’lumotlarni o‘zgartirish, yo‘q qilish yoki ularga kirishni cheklash | Ma’lumot subyekti va qayta ishlashning boshqa ishtirokchilari | Qonunda muddat ko‘rsatilmagan | Ma’lumotlarga nima bo‘lgani haqida yozma xabarnoma |
| Shaxsga doir ma’lumotlarni uchinchi shaxsga uzatish | Ma’lumot subyekti | Uch kun | Uzatish fakti haqida yozma xabarnoma |
Qonun har bir insonga aynan sizib chiqish haqida alohida xabar berish majburiyatini belgilamaydi. Ammo 31-modda qayta ishlash shartlari buzilgani haqida ma’lumot bo‘lsa, qayta ishlashni vaqtincha to‘xtatish yoki ma’lumotlarni yo‘q qilishni, 23-modda esa subyektga uning ma’lumotlari uchinchi shaxsga uzatilgani haqida uch kun ichida yozma xabar berishni talab qiladi. Amalda ta’sirlangan mijozlar va hamkorlarni ogohlantirish zararni kamaytiradi: sizib chiqish haqida bilgan odam o‘z ma’lumotlari asosida qilingan «bankdan» degan qo‘ng‘iroqqa ishonib qolmaydi.
415-son qaror bir yo‘la ma’lumotlarni qayerga uzatish mumkinligini ham belgiladi: ro‘yxatga 49 ta davlat va hudud kiritilgan, ular orasida Yevropa Ittifoqi mamlakatlari, Buyuk Britaniya, Kanada, Rossiya, Singapur, Janubiy Koreya va Yaponiya bor. AQSh izoh bilan ko‘rsatilgan — faqat EU-US Data Privacy Framework doirasida ishlaydigan kompaniyalar uchun. Ro‘yxatdan tashqaridagi davlatlarga uzatishga vakolatli organ belgilaydigan huquqiy, tashkiliy va texnik shartlar bajarilganda ruxsat beriladi.
Jarimalar kompaniyaning o‘ziga emas, fuqarolar va mansabdor shaxslarga solinadi. Miqdorlar bazaviy hisoblash miqdoriga bog‘langan: 2026-yil 1-sentabrdan BHM 440 000 so‘mni tashkil etadi.
| Norma | Nima uchun | Kim javobgar | Sanksiya |
|---|---|---|---|
| MJTK, 46-2-modda, birinchi qism | Shaxsga doir ma’lumotlarni noqonuniy yig‘ish, saqlash, foydalanish, uzatish, tarqatish yoki yo‘q qilish; ularni saqlash va bazani ro‘yxatga olish talablariga rioya qilmaslik | Fuqarolar | 7 BHM jarima — 3 080 000 so‘m |
| MJTK, 46-2-modda, birinchi qism | Xuddi shu buzilish | Mansabdor shaxslar | 50 BHM jarima — 22 000 000 so‘m |
| MJTK, 46-2-modda, ikkinchi qism | AI texnologiyalaridan foydalanib shaxsga doir ma’lumotlarni noqonuniy qayta ishlash va ularni OAV, aloqa tarmoqlari yoki internetda tarqatish | Buzuvchi | 50 dan 100 gacha BHM jarima — 22 000 000 dan 44 000 000 so‘mgacha, huquqbuzarlik qurollari musodara qilinadi |
| JK, 141-2-modda, birinchi qism | Ma’muriy jazo qo‘llanilgandan keyin sodir etilgan xuddi shu harakatlar | Jismoniy shaxs | 100 dan 150 gacha BHM jarima — 44 000 000 dan 66 000 000 so‘mgacha, yoxud ma’lum huquqdan 3 yilgacha mahrum qilish, yoxud 2 yilgacha axloq tuzatish ishlari |
| JK, 141-2-modda, ikkinchi qism | Xuddi shu harakatlar til biriktirgan guruh tomonidan, takroran, manfaatparastlik maqsadida, xizmat mavqeidan foydalanib yoki og‘ir oqibatlar bilan sodir etilishi | Jismoniy shaxs | 150 dan 200 gacha BHM jarima — 66 000 000 dan 88 000 000 so‘mgacha, yoxud 2 dan 3 yilgacha axloq tuzatish ishlari, yoxud 1 yildan 3 yilgacha ozodlikni cheklash, yoxud 3 yilgacha ozodlikdan mahrum qilish |
MJTKning 46-2-moddasi ikkinchi qismi 2026-yil 21-yanvardagi O‘RQ-1115-son qonun bilan qo‘shilgan va sun’iy intellekt texnologiyalaridan foydalanib shaxsga doir ma’lumotlarni qayta ishlashga bevosita tegishli. Jinoyat kodeksining 141-2-moddasi bo‘yicha jinoiy javobgarlik birinchi martadanoq kelmaydi: avval ma’muriy jazo qo‘llanadi, undan keyingi takroriy buzilishgina jinoyatga aylanadi.
Tartib oddiy: avval to‘xtatish, keyin qayd etish, so‘ng baholash va faqat shundan keyin xabar berish va tuzatish. Birinchi qadamdagi improvizatsiya sizib chiqishning o‘zidan qimmatga tushadi.
Xato Birinchi istak — jurnallarni o‘chirish va «hammasini yangidan tozalab o‘rnatish». Shunday qilinsa, nima aynan sizib chiqqani va qaysi kirish orqali bo‘lgani bilinadigan izlar yo‘qoladi. Bularsiz hajmni baholab ham, organ oldida hisobot berib ham, sababni bartaraf etib ham bo‘lmaydi.
Sizib chiqishlarning ko‘pchiligi darhol va o‘z-o‘zidan sezilmaydi: ular haqida mijozlar, hamkorlar yoki ma’lumotlardan allaqachon foydalanayotgan firibgarlar xabar beradi. Bir necha belgini muntazam tekshirish bu kechikishni qisqartiradi.
Sabab kamdan-kam murakkab bo‘ladi. Ko‘pincha bu ma’lum, lekin yopilmagan zaiflik, o‘g‘irlangan parol yoki ortiqcha kirish huquqi — jumladan pudratchida ham.
Tekshiruvni boshlash kerak bo‘lgan sabablar ro‘yxati:
Pudratchi — risklar reyestrida alohida qator. U bilan ma’lumotlarni qayta ishlashning yozma tartibi, umumiy o‘rniga shaxsiy hisob yozuvlari, faqat kerakli qismga kirish huquqi va ishlar tugagan kuni huquqlarni bekor qilish kerak. Bunday risklarni qanday baholash va ustuvorliklarni qanday belgilash axborot xavfsizligi risklari haqidagi maqolada yoritilgan.
Kamdan-kam qimmat tizimlar emas, asosiy choralar ishlaydi. Joriy etish tartibi odatda bir xil: avval kirish huquqlari, keyin nusxalar va shifrlash, so‘ng hodisalarni kuzatish.
Vositalar bilan xizmatni alohida ajratish kerak. SIEM, EDR va XDR — dasturlar: ular hodisalarni yig‘adi va ulardan shubhali zanjirlarni qidiradi, lekin ular bilan odamlar ishlashi kerak. MDR — tashqi jamoa xizmati, u signallarni tahlil qiladi va tasdiqlangan hodisalarga javob beradi. Farqi va tanlash mezonlari hodisalarni kuzatish va ularga javob berish haqidagi maqolada.
Texnikani odamlar bilan ishlash to‘ldiradi: sizib chiqishlarning yarmidan ko‘pi inson orqali sodir bo‘ladi, bu yerda qisqa muntazam mashg‘ulotlar va haqiqiy xatlarni tahlil qilish yordam beradi. Bu haqda — xodimlarni kiberxavfsizlikka o‘rgatish haqidagi materialda, mijozlar bazasida rollar va jurnalni sozlash haqida esa CRM’dagi kirish huquqlari haqidagi maqolada.
Narx tizimlar, xodimlar va maydonchalar soniga hamda allaqachon nima qilinganiga bog‘liq. Oqilona tartib — avval qayerda zaif ekaningizni tushunish, keyingina himoya vositalarini sotib olish.
Biz Syntra Systems’da axborot xavfsizligi auditidan boshlaymiz — 1 200 $ dan. Nimani himoya qilish kerakligining xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish joylarini ma’lum zaifliklarga tekshiramiz, kimda qanday kirish huquqi borligi va ishdan bo‘shatilganda nima bo‘lishini ko‘ramiz, shaxsga doir ma’lumotlar bo‘yicha qonunchilik talablariga muvofiqlikni baholaymiz va ustuvorliklari bilan hisobot tayyorlaymiz.
Keyin ma’lumotlar va kirish huquqlari himoyasini quramiz — 4 000 $ dan: rollar va ikki faktorli autentifikatsiya, shifrlash, pochtani soxtalashtirish va fishingdan himoya qilish, tiklashni tekshirish bilan zaxira nusxalash, hodisa yuz berganda reglamentlar va xodimlarni o‘qitish. Kelishilgan reglament bo‘yicha hodisalarni kuzatish va javob berish — oyiga 800 $ dan. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Agar sizib chiqish transchegaraviy uzatish jarayonida aniqlansa, baza operatori aniqlangan paytdan 24 soat ichida vakolatli davlat organiga xabar beradi va 72 soat ichida sizib chiqish sabablari hamda ularni bartaraf etish bo‘yicha ko‘rilgan choralar haqida batafsil ma’lumot taqdim etadi. Bu Vazirlar Mahkamasining 2026-yil 29-iyuldagi 415-son qarori bilan belgilangan.
Qonun har bir insonga aynan sizib chiqish haqida alohida xabar berish majburiyatini belgilamaydi. Shu bilan birga, 31-modda subyektni uning ma’lumotlari o‘zgartirilgani, yo‘q qilingani va ularga kirish cheklangani haqida yozma xabardor qilishni, 23-modda esa ma’lumotlarning uchinchi shaxsga uzatilgani haqida uch kun ichida xabar berishni talab qiladi. Ta’sirlangan mijozlarni to‘g‘ridan-to‘g‘ri talab bo‘lmasa ham ogohlantirish oqilona: bu zararni kamaytiradi.
Ma’muriy javobgarlik to‘g‘risidagi kodeksning 46-2-moddasi fuqarolar uchun 7 BHM, mansabdor shaxslar uchun 50 BHM jarima belgilaydi. Bazaviy hisoblash miqdori 440 000 so‘m bo‘lganda bu 3 080 000 va 22 000 000 so‘mni tashkil etadi. 141-2-modda bo‘yicha jinoiy javobgarlik jismoniy shaxsda ma’muriy jazo qo‘llanilgandan keyin yuzaga keladi.
Mamlakatda majburiy saqlanadigan ma’lumotlar — biometrik va genetik ma’lumotlar hamda telekommunikatsiya operatorlari xizmatlaridan foydalanuvchilarning ma’lumotlari. Qolgan shaxsga doir ma’lumotlarni shaxsga doir ma’lumotlar to‘g‘risidagi qonunning 27-1-moddasi uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin.
Tizimlarga kirish va harakatlar jurnallari, xatlar va murojaatlar nusxalari, disk obrazlari, ommaviy ko‘chirib olishlar haqidagi yozuvlar. Ular har qanday tiklash ishlaridan oldin saqlanadi: tizimlar qayta o‘rnatilgandan keyin hodisa manzarasini tiklab bo‘lmay qoladi.
Shaxsga doir ma’lumotlarni himoya qilish majburiyati baza mulkdori va operatorida bo‘lib, ma’lumot yig‘ilgan paytdan yo‘q qilinguncha amal qiladi. Ishlarni pudratchiga topshirish javobgarlikni odamlar va davlat organi oldida unga o‘tkazmaydi, shuning uchun pudratchining kirish huquqlari va qayta ishlash tartibi yozma qayd etiladi.
Axborot xavfsizligi auditidan: u shaxsga doir ma’lumotlar qayerda saqlanishini, kimda kirish huquqi borligini, qanday zaifliklar ochiqligini va qonun aynan sizning holatingizda nimani talab qilishini ko‘rsatadi. Syntra Systems’da bunday audit 1 200 $ dan boshlanadi va ustuvorliklari bilan hisobot bilan yakunlanadi.
Manbalar