Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Ko‘k devor oldida charaqlagan iplardan iborat odamlar siluetlari — sizib chiqqanda begonalarga ko‘rinadigan shaxsga doir ma’lumotlar timsoli
Xavfsizlik

Shaxsga doir ma’lumotlar sizib chiqishi: javobgarlik va biznes nima qilishi kerak

Muallif: Nikita Julin · · 10 daqiqa o‘qish · yangilandi:

Shaxsga doir ma’lumotlarning sizib chiqishi — bu inson haqidagi ma’lumotlarning noqonuniy oshkor bo‘lishi yoki ularga begonalarning kirishi: bazani nusxalash, faylni yuborish, tarmoqqa joylash. O‘zbekistondagi biznes uchun bunday holatning ikki narxi bor: tiklash xarajatlari va qonun oldidagi javobgarlik. Agar sizib chiqish ma’lumotlarni chet elga uzatish jarayonida aniqlansa, baza operatori bu haqda vakolatli davlat organiga 24 soat ichida xabar berishi shart.

Qisqacha

  • Sizib chiqish — shaxsga doir ma’lumotlarning noqonuniy oshkor bo‘lishi yoki ularga begonalarning kirishi: nusxalash, uzatish, e’lon qilish. Ma’lumotlarni noqonuniy o‘zgartirish va o‘chirish — boshqa buzilish.
  • Transchegaraviy uzatishda aniqlangan sizib chiqishda baza operatori vakolatli davlat organiga 24 soat ichida xabar beradi, 72 soat ichida esa sabablar va ko‘rilgan choralarni yuboradi.
  • MJTKning 46-2-moddasi bo‘yicha jarimalar: fuqarolar uchun 7 BHM, mansabdor shaxslar uchun 50 BHM. Ma’muriy jazodan keyingi takroriy buzilish Jinoyat kodeksining 141-2-moddasiga tushadi.
  • Hodisadan keyingi tartib shunday: sizib chiqishni to‘xtatish, jurnallarni saqlash, hajmni baholash, organga xabar berish, parollarni almashtirish, odamlarni ogohlantirish, sababni bartaraf etish.
  • Syntra Systems’da axborot xavfsizligi auditi 1 200 $ dan, ma’lumotlar va kirish huquqlari himoyasini qurish esa 4 000 $ dan boshlanadi.

Shaxsga doir ma’lumotlarning sizib chiqishi deb nima hisoblanadi

Sizib chiqish — bu maxfiylikning buzilishi: ma’lumotni bunga huquqi yo‘q kishi qo‘lga kiritgan. «Shaxsga doir ma’lumotlar to‘g‘risida»gi qonunda «sizib chiqish» so‘zining o‘zi yo‘q, buzilish tarkibi Ma’muriy javobgarlik to‘g‘risidagi kodeksning 46-2-moddasida ma’lumotlar bilan bog‘liq noqonuniy harakatlar orqali tavsiflangan.

Ma’lumotlarni noqonuniy o‘zgartirish yoki yo‘q qilish ham buzilish, lekin boshqacha: u yaxlitlik va mavjudlikka, maxfiylikka emas, balki shularga zarar yetkazadi. Ularni ajratish foydali, chunki hech bo‘lmaganda hodisadan keyingi harakatlar har xil bo‘ladi.

Shaxsga doir ma’lumotlar — insonni aniqlash imkonini beradigan har qanday ma’lumot: familiya va ism, telefon raqami, manzil, pasport va bank ma’lumotlari, tibbiy axborot, fotosurat. IP-manzil va xaridlar tarixi aniq bir kishi bilan bog‘langandagina shaxsga doir ma’lumotga aylanadi.

O‘zbekistonda shaxsga doir ma’lumotlar to‘g‘risidagi qonun nimani talab qiladi

Asosiy majburiyatlar «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son Qonunda jamlangan. 27-modda mulkdor va operatorni huquqiy, tashkiliy va texnik himoya choralarini ko‘rishga majbur qiladi. 31-modda shaxsga doir ma’lumotlarni qayta ishlash va himoya qilish uchun javobgar tarkibiy bo‘linma yoki mansabdor shaxsni belgilashni talab qiladi — ya’ni vazifaning aniq egasi bo‘lishi kerak.

2026-yil 26-martdagi O‘RQ-1125-son qonun tahriridagi 27-1-modda O‘zbekistonda biometrik va genetik ma’lumotlarni, shuningdek telekommunikatsiya operatorlari xizmatlaridan foydalanuvchilarning ma’lumotlarini saqlashni talab qiladi. Bunday ma’lumotli bazalar Shaxsga doir ma’lumotlar bazalarining davlat reyestrida ro‘yxatga olinadi (20-modda). Qolgan shaxsga doir ma’lumotlarni 27-1-modda uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin: davlat yetarli himoyani ta’minlovchi deb tan olingan, operator standart shartnoma shartlarini yoki majburiy korporativ qoidalarni qabul qilib, ularga rioya qilgan, yoxud tasdiqlangan ro‘yxatdagi xalqaro standartlarga rioya qilgan bo‘lishi kerak.

Muhim «O‘zbekiston fuqarolarining barcha shaxsga doir ma’lumotlari faqat mamlakat ichida saqlanadi» degan avvalgi qoida eskirgan. 2026-yil 27-martdan boshlab majburiy lokalizatsiya uchta toifaga taalluqli, qolgani uchun esa 27-1-modda uchinchi qismidagi shartlar amal qiladi.

Ma’lumotlar sizib chiqsa, kimga va qaysi muddatda xabar berish kerak

Xabar berish uchun alohida muddat faqat bitta holat uchun belgilangan: transchegaraviy uzatish jarayonida aniqlangan sizib chiqish. Vazirlar Mahkamasining 2026-yil 29-iyuldagi 415-son qaroriga ko‘ra, u 2026-yil 3-avgustdan amal qiladi, shaxsga doir ma’lumotlar bazasi operatori bu haqda vakolatli davlat organiga aniqlangan paytdan 24 soat ichida xabar berishi va 72 soat ichida sizib chiqish sabablari hamda ularni bartaraf etish bo‘yicha ko‘rilgan chora-tadbirlar haqida batafsil ma’lumot taqdim etishi shart. Vakolatli organ sifatida shu qarorning o‘zida Ichki ishlar vazirligi huzuridagi Migratsiya va shaxsni rasmiylashtirish departamenti belgilangan.

Nima yuz berdiKimga xabar beriladiMuddatNima haqida xabar beriladi
Ma’lumotlarni transchegaraviy uzatishda sizib chiqish aniqlanganVakolatli davlat organiAniqlangan paytdan 24 soatSizib chiqish faktining o‘zi
O‘sha sizib chiqish, ikkinchi qadamO‘sha organ72 soatSizib chiqish sabablari va ularni bartaraf etish uchun ko‘rilgan choralar
Ma’lumotlarni o‘zgartirish, yo‘q qilish yoki ularga kirishni cheklashMa’lumot subyekti va qayta ishlashning boshqa ishtirokchilariQonunda muddat ko‘rsatilmaganMa’lumotlarga nima bo‘lgani haqida yozma xabarnoma
Shaxsga doir ma’lumotlarni uchinchi shaxsga uzatishMa’lumot subyektiUch kunUzatish fakti haqida yozma xabarnoma

Qonun har bir insonga aynan sizib chiqish haqida alohida xabar berish majburiyatini belgilamaydi. Ammo 31-modda qayta ishlash shartlari buzilgani haqida ma’lumot bo‘lsa, qayta ishlashni vaqtincha to‘xtatish yoki ma’lumotlarni yo‘q qilishni, 23-modda esa subyektga uning ma’lumotlari uchinchi shaxsga uzatilgani haqida uch kun ichida yozma xabar berishni talab qiladi. Amalda ta’sirlangan mijozlar va hamkorlarni ogohlantirish zararni kamaytiradi: sizib chiqish haqida bilgan odam o‘z ma’lumotlari asosida qilingan «bankdan» degan qo‘ng‘iroqqa ishonib qolmaydi.

415-son qaror bir yo‘la ma’lumotlarni qayerga uzatish mumkinligini ham belgiladi: ro‘yxatga 49 ta davlat va hudud kiritilgan, ular orasida Yevropa Ittifoqi mamlakatlari, Buyuk Britaniya, Kanada, Rossiya, Singapur, Janubiy Koreya va Yaponiya bor. AQSh izoh bilan ko‘rsatilgan — faqat EU-US Data Privacy Framework doirasida ishlaydigan kompaniyalar uchun. Ro‘yxatdan tashqaridagi davlatlarga uzatishga vakolatli organ belgilaydigan huquqiy, tashkiliy va texnik shartlar bajarilganda ruxsat beriladi.

Buzilishlar uchun qanday javobgarlik yuzaga keladi

Jarimalar kompaniyaning o‘ziga emas, fuqarolar va mansabdor shaxslarga solinadi. Miqdorlar bazaviy hisoblash miqdoriga bog‘langan: 2026-yil 1-sentabrdan BHM 440 000 so‘mni tashkil etadi.

NormaNima uchunKim javobgarSanksiya
MJTK, 46-2-modda, birinchi qismShaxsga doir ma’lumotlarni noqonuniy yig‘ish, saqlash, foydalanish, uzatish, tarqatish yoki yo‘q qilish; ularni saqlash va bazani ro‘yxatga olish talablariga rioya qilmaslikFuqarolar7 BHM jarima — 3 080 000 so‘m
MJTK, 46-2-modda, birinchi qismXuddi shu buzilishMansabdor shaxslar50 BHM jarima — 22 000 000 so‘m
MJTK, 46-2-modda, ikkinchi qismAI texnologiyalaridan foydalanib shaxsga doir ma’lumotlarni noqonuniy qayta ishlash va ularni OAV, aloqa tarmoqlari yoki internetda tarqatishBuzuvchi50 dan 100 gacha BHM jarima — 22 000 000 dan 44 000 000 so‘mgacha, huquqbuzarlik qurollari musodara qilinadi
JK, 141-2-modda, birinchi qismMa’muriy jazo qo‘llanilgandan keyin sodir etilgan xuddi shu harakatlarJismoniy shaxs100 dan 150 gacha BHM jarima — 44 000 000 dan 66 000 000 so‘mgacha, yoxud ma’lum huquqdan 3 yilgacha mahrum qilish, yoxud 2 yilgacha axloq tuzatish ishlari
JK, 141-2-modda, ikkinchi qismXuddi shu harakatlar til biriktirgan guruh tomonidan, takroran, manfaatparastlik maqsadida, xizmat mavqeidan foydalanib yoki og‘ir oqibatlar bilan sodir etilishiJismoniy shaxs150 dan 200 gacha BHM jarima — 66 000 000 dan 88 000 000 so‘mgacha, yoxud 2 dan 3 yilgacha axloq tuzatish ishlari, yoxud 1 yildan 3 yilgacha ozodlikni cheklash, yoxud 3 yilgacha ozodlikdan mahrum qilish

MJTKning 46-2-moddasi ikkinchi qismi 2026-yil 21-yanvardagi O‘RQ-1115-son qonun bilan qo‘shilgan va sun’iy intellekt texnologiyalaridan foydalanib shaxsga doir ma’lumotlarni qayta ishlashga bevosita tegishli. Jinoyat kodeksining 141-2-moddasi bo‘yicha jinoiy javobgarlik birinchi martadanoq kelmaydi: avval ma’muriy jazo qo‘llanadi, undan keyingi takroriy buzilishgina jinoyatga aylanadi.

Sizib chiqish yuz bergan bo‘lsa, nima qilish kerak

Tartib oddiy: avval to‘xtatish, keyin qayd etish, so‘ng baholash va faqat shundan keyin xabar berish va tuzatish. Birinchi qadamdagi improvizatsiya sizib chiqishning o‘zidan qimmatga tushadi.

  1. Sizib chiqishni to‘xtatish: buzilgan hisob yozuvini o‘chirish, tashqi kirishni yopish, zarur bo‘lsa xizmatni tarmoqdan uzish.
  2. Izlarni qayd etish: kirish va harakatlar jurnallarini, xatlar nusxalarini, disk obrazlarini saqlab qolish. Hech narsani o‘chirmaslik va qayta o‘rnatmaslik.
  3. Hajmni baholash: aynan qanday ma’lumotlar ketgani, necha yozuv, qaysi odamlarga tegishli ekani, ular orasida chet elga uzatish bo‘lgan-bo‘lmaganini aniqlash.
  4. Agar sizib chiqish transchegaraviy uzatishda aniqlangan bo‘lsa, vakolatli davlat organiga xabar berish: xabar uchun 24 soat, batafsil hisobot uchun 72 soat.
  5. Parollar va kalitlarni almashtirish, kirish tokenlari va seanslarni bekor qilish, pochtani qayta yo‘naltirish qoidalarini tekshirish.
  6. Ma’lumotlari ta’sirlangan odamlar va hamkorlarni ogohlantirish hamda ularga endi nimadan ehtiyot bo‘lish kerakligini tushuntirish.
  7. Sababni aniqlash, uni bartaraf etish va risklar reyestri hamda reglamentlarga o‘zgartirish kiritish.
Xato Birinchi istak — jurnallarni o‘chirish va «hammasini yangidan tozalab o‘rnatish». Shunday qilinsa, nima aynan sizib chiqqani va qaysi kirish orqali bo‘lgani bilinadigan izlar yo‘qoladi. Bularsiz hajmni baholab ham, organ oldida hisobot berib ham, sababni bartaraf etib ham bo‘lmaydi.

Ma’lumotlar sizib chiqqanini qaysi belgilardan bilsa bo‘ladi

Sizib chiqishlarning ko‘pchiligi darhol va o‘z-o‘zidan sezilmaydi: ular haqida mijozlar, hamkorlar yoki ma’lumotlardan allaqachon foydalanayotgan firibgarlar xabar beradi. Bir necha belgini muntazam tekshirish bu kechikishni qisqartiradi.

Sizib chiqishlar nega yuz beradi va bunga pudratchilarning aloqasi nima

Sabab kamdan-kam murakkab bo‘ladi. Ko‘pincha bu ma’lum, lekin yopilmagan zaiflik, o‘g‘irlangan parol yoki ortiqcha kirish huquqi — jumladan pudratchida ham.

Tekshiruvni boshlash kerak bo‘lgan sabablar ro‘yxati:

Pudratchi — risklar reyestrida alohida qator. U bilan ma’lumotlarni qayta ishlashning yozma tartibi, umumiy o‘rniga shaxsiy hisob yozuvlari, faqat kerakli qismga kirish huquqi va ishlar tugagan kuni huquqlarni bekor qilish kerak. Bunday risklarni qanday baholash va ustuvorliklarni qanday belgilash axborot xavfsizligi risklari haqidagi maqolada yoritilgan.

Sizib chiqish ehtimolini qanday kamaytirish mumkin

Kamdan-kam qimmat tizimlar emas, asosiy choralar ishlaydi. Joriy etish tartibi odatda bir xil: avval kirish huquqlari, keyin nusxalar va shifrlash, so‘ng hodisalarni kuzatish.

Vositalar bilan xizmatni alohida ajratish kerak. SIEM, EDR va XDR — dasturlar: ular hodisalarni yig‘adi va ulardan shubhali zanjirlarni qidiradi, lekin ular bilan odamlar ishlashi kerak. MDR — tashqi jamoa xizmati, u signallarni tahlil qiladi va tasdiqlangan hodisalarga javob beradi. Farqi va tanlash mezonlari hodisalarni kuzatish va ularga javob berish haqidagi maqolada.

Texnikani odamlar bilan ishlash to‘ldiradi: sizib chiqishlarning yarmidan ko‘pi inson orqali sodir bo‘ladi, bu yerda qisqa muntazam mashg‘ulotlar va haqiqiy xatlarni tahlil qilish yordam beradi. Bu haqda — xodimlarni kiberxavfsizlikka o‘rgatish haqidagi materialda, mijozlar bazasida rollar va jurnalni sozlash haqida esa CRM’dagi kirish huquqlari haqidagi maqolada.

Tartibga solish qancha turadi va biz qanday ishlaymiz

Narx tizimlar, xodimlar va maydonchalar soniga hamda allaqachon nima qilinganiga bog‘liq. Oqilona tartib — avval qayerda zaif ekaningizni tushunish, keyingina himoya vositalarini sotib olish.

Biz Syntra Systems’da axborot xavfsizligi auditidan boshlaymiz — 1 200 $ dan. Nimani himoya qilish kerakligining xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish joylarini ma’lum zaifliklarga tekshiramiz, kimda qanday kirish huquqi borligi va ishdan bo‘shatilganda nima bo‘lishini ko‘ramiz, shaxsga doir ma’lumotlar bo‘yicha qonunchilik talablariga muvofiqlikni baholaymiz va ustuvorliklari bilan hisobot tayyorlaymiz.

Keyin ma’lumotlar va kirish huquqlari himoyasini quramiz — 4 000 $ dan: rollar va ikki faktorli autentifikatsiya, shifrlash, pochtani soxtalashtirish va fishingdan himoya qilish, tiklashni tekshirish bilan zaxira nusxalash, hodisa yuz berganda reglamentlar va xodimlarni o‘qitish. Kelishilgan reglament bo‘yicha hodisalarni kuzatish va javob berish — oyiga 800 $ dan. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik auditiga buyurtma berish

Ko‘p beriladigan savollar

Shaxsga doir ma’lumotlar sizib chiqishi haqida qaysi muddatda xabar berish kerak?

Agar sizib chiqish transchegaraviy uzatish jarayonida aniqlansa, baza operatori aniqlangan paytdan 24 soat ichida vakolatli davlat organiga xabar beradi va 72 soat ichida sizib chiqish sabablari hamda ularni bartaraf etish bo‘yicha ko‘rilgan choralar haqida batafsil ma’lumot taqdim etadi. Bu Vazirlar Mahkamasining 2026-yil 29-iyuldagi 415-son qarori bilan belgilangan.

Mijozlarning o‘zlarini ularning ma’lumotlari sizib chiqishi haqida xabardor qilish kerakmi?

Qonun har bir insonga aynan sizib chiqish haqida alohida xabar berish majburiyatini belgilamaydi. Shu bilan birga, 31-modda subyektni uning ma’lumotlari o‘zgartirilgani, yo‘q qilingani va ularga kirish cheklangani haqida yozma xabardor qilishni, 23-modda esa ma’lumotlarning uchinchi shaxsga uzatilgani haqida uch kun ichida xabar berishni talab qiladi. Ta’sirlangan mijozlarni to‘g‘ridan-to‘g‘ri talab bo‘lmasa ham ogohlantirish oqilona: bu zararni kamaytiradi.

Jarima kompaniyaga solinadimi yoki aniq bir odamga?

Ma’muriy javobgarlik to‘g‘risidagi kodeksning 46-2-moddasi fuqarolar uchun 7 BHM, mansabdor shaxslar uchun 50 BHM jarima belgilaydi. Bazaviy hisoblash miqdori 440 000 so‘m bo‘lganda bu 3 080 000 va 22 000 000 so‘mni tashkil etadi. 141-2-modda bo‘yicha jinoiy javobgarlik jismoniy shaxsda ma’muriy jazo qo‘llanilgandan keyin yuzaga keladi.

Mijozlarning shaxsga doir ma’lumotlarini O‘zbekistonda saqlash majburiymi?

Mamlakatda majburiy saqlanadigan ma’lumotlar — biometrik va genetik ma’lumotlar hamda telekommunikatsiya operatorlari xizmatlaridan foydalanuvchilarning ma’lumotlari. Qolgan shaxsga doir ma’lumotlarni shaxsga doir ma’lumotlar to‘g‘risidagi qonunning 27-1-moddasi uchinchi qismidagi shartlardan biri bajarilganda chet elda saqlash va qayta ishlash mumkin.

Sizib chiqishning isboti sifatida nima hisoblanadi?

Tizimlarga kirish va harakatlar jurnallari, xatlar va murojaatlar nusxalari, disk obrazlari, ommaviy ko‘chirib olishlar haqidagi yozuvlar. Ular har qanday tiklash ishlaridan oldin saqlanadi: tizimlar qayta o‘rnatilgandan keyin hodisa manzarasini tiklab bo‘lmay qoladi.

Kompaniya pudratchidagi sizib chiqish uchun javobgarmi?

Shaxsga doir ma’lumotlarni himoya qilish majburiyati baza mulkdori va operatorida bo‘lib, ma’lumot yig‘ilgan paytdan yo‘q qilinguncha amal qiladi. Ishlarni pudratchiga topshirish javobgarlikni odamlar va davlat organi oldida unga o‘tkazmaydi, shuning uchun pudratchining kirish huquqlari va qayta ishlash tartibi yozma qayd etiladi.

Kompaniyada hech narsa qilinmagan bo‘lsa, nimadan boshlash kerak?

Axborot xavfsizligi auditidan: u shaxsga doir ma’lumotlar qayerda saqlanishini, kimda kirish huquqi borligini, qanday zaifliklar ochiqligini va qonun aynan sizning holatingizda nimani talab qilishini ko‘rsatadi. Syntra Systems’da bunday audit 1 200 $ dan boshlanadi va ustuvorliklari bilan hisobot bilan yakunlanadi.

Shuningdek o‘qing