News

Монголын банкны салбар дахь мэдээллийн аюулгүй байдлын эрсдэлүүд

Монголын банкууд өсөн нэмэгдэж буй эрсдэлийг удирдаж, харилцагчийн мэдээллийг хамгаалахын тулд кибер аюулгүй байдлаас гадна мэдээллийн нууцлалыг бэхжүүлэх шаардлагатай.

MSCi · 12. August 2026

Хаан Банк нь Мэдээллийн аюулгүй байдлын удирдлагын тогтолцооны ISO/IEC 27001 болон Хувийн мэдээллийн нууцлалын удирдлагын тогтолцооны ISO/IEC 27701 стандартуудыг үргэлжлүүлэн мөрдөх амлалтаа баталгаажууллаа. Эдгээр хоёр стандарт нь тус банкинд мэдээллийн аюулгүй байдал болон өгөгдлийн нууцлалыг хангах үр дүнтэй хяналтын тогтолцоог бүрдүүлэхэд тусалдаг.

Хаан Банк нь Монгол Улсад ISO/IEC 27701 стандартыг мөрддөг цорын ганц банк хэвээр байна. Энэ нь өгөгдөл болон мэдээллийн нууцлалын өндөр түвшний хяналтыг хадгалахын зэрэгцээ харилцагчдын хувийн болон нууц мэдээллийг хамгаалахад тус банкны тууштай байдлыг илтгэж буй хэрэг юм.

Түүнчлэн, салбар бүр мэдээллийн аюулгүй байдлын арга хэмжээг мөрдөхийг эрмэлзэж буй өнөө үед ISO/IEC 27001 гэрчилгээ нь Монголын зах зээлд үнэ цэнтэй хөрөнгө болсон. Гэвч ISO/IEC 27701 нь ISO/IEC 27001-ийн зүгээр нэг өргөтгөсөн хувилбар биш бөгөөд эдгээр хоёр стандарт нь өөр өөр асуудал, хүрээг хамардаг.

Өгөгдлийг хамгаалах болон түүний төлөө хариуцлага хүлээх хоёрын ялгаа юу вэ?

Хэрэглэгчдийн эмзэг болон нууц мэдээллийг хамгаалах нь чухал боловч үүний зэрэгцээ хариуцлагын тогтолцоог бий болгох шаардлагатай. ISO/IEC 27001 нь зөвхөн өгөгдлийг аюулгүй байлгахад анхаараад зогсохгүй, дараах энгийн асуултуудыг тавих замаар хариуцлагын тогтолцоог нэвтрүүлдэг: Мэдээлэлд хэн хандах эрхтэй вэ? Ямар нэг асуудал үүсвэл юу болох вэ? Байгууллага өөрийн аюулгүй байдлын арга хэмжээ үргэлжлүүлэн үр дүнтэй ажиллаж байгаа эсэхийг хэрхэн баталгаажуулах вэ?

ISO/IEC 27701 нь байгууллагуудад зөвхөн хувийн мэдээллээс хальж, өгөгдлийг цуглуулах, ашиглах, хуваалцах болон амьдралын мөчлөгийн туршид хэрхэн удирдах зэрэгт анхаарлаа хандуулах боломжийг олгодог. Энэхүү стандарт нь мэдээллийн аюулгүй байдлын тогтолцоонд тулгуурлан хэрэглэгчдийн нууцлал болон хувийн мэдээллийг хамгаалахыг зорьдог.

Хувийн мэдээллийн нууцлалын удирдлагын тогтолцоо нь хувь хүмүүс өөрсдийн мэдээллийг засах эсвэл устгах нууцлалын эрхээ эдлэх үед байгууллагыг зохих хариу арга хэмжээ авахад бэлтгэдэг.

Мэдээлэл болон өгөгдлийн аюулгүй байдлын хүчтэй хяналтын тогтолцоотой банк ч гэсэн нууцлалтай холбоотой сорилтуудтай тулгарч болно. 

Монгол Улс яагаад мэдээллийн нууцлалд илүү их анхаарал хандуулж байна вэ?

Монгол Улсын Их Хурал 2021 оны 12-р сард Кибер аюулгүй байдлын тухай хууль болон Хувь хүний мэдээллийг хамгаалах тухай хуулийг баталсан. Эдгээр хууль нь мэдээллийн аюулгүй байдал болон хувийн мэдээллийг хариуцлагатай ашиглах явдлыг хууль ёсны шаардлага болгосон юм.

Кибер аюулгүй байдлын тухай хууль нь төлбөр тооцоо, эрчим хүч, эрүүл мэнд, мэдээллийн сан, хилийн боомт зэрэг чухал ач холбогдолтой мэдээллийн дэд бүтцийг хамарсан өргөн хүрээтэй зохицуулалттай. Энэ нь банкууд уг хуулийн үйлчлэх хүрээнд багтаж байгааг илэрхийлнэ. Кибер аюулгүй байдлыг хангах нь эдгээр байгууллагын байнгын үүрэг хариуцлага юм. Тэд аюулгүй байдлын тогтмол аудит хийж, системээ хянах шаардлагатай. Мөн эмзэг байдлыг удирдах, сул талыг илрүүлэх туршилт хийх, аливаа зөрчил, халдлагын талаар мэдээлэх үүрэгтэй. Түүнчлэн бизнесийн үйл ажиллагааны тасралтгүй байдлыг хангах төлөвлөгөөтэй байх шаардлага тавигддаг. Үндэсний кибер аюулгүй байдлын төв нь аюул заналхийллийн талаарх мэдээлэл солилцох болон кибер халдлагад хариу арга хэмжээ авах үйл ажиллагааг улсын хэмжээнд зохицуулдаг.

Хувь хүний мэдээллийг хамгаалах тухай хуульд хувийн мэдээлэлтэй харьцахтай холбоотой тодорхой шаардлагуудыг тусгасан байдаг. Байгууллагууд мэдээлэл боловсруулах үйл ажиллагаа бүрийнхээ хувьд хууль ёсны үндэслэлтэй байх ёстой. Мөн тэд хувийн мэдээллийг хамгаалж, зөвхөн хууль ёсны зорилгоор цуглуулах үүрэгтэй бөгөөд мэдээллийг хэрхэн боловсруулж буйгаа бүртгэлжүүлж хөтлөх шаардлагатай.

Энэхүү сүүлийн шаардлага нь хэрэгжүүлэхэд бэрхшээлтэй байж болзошгүй. Мэдээлэл боловсруулах үйл ажиллагааны бүртгэл гэдэг нь зөвхөн бодлогын баримт бичиг биш, харин тухайн байгууллагын цуглуулж, ашигладаг хувийн мэдээллийн нарийвчилсан жагсаалт юм.

Монгол Улс дахь кибер аюулгүй байдлын эрсдэл: Мэдээллийн алдагдал гарсны дараа юу болдог вэ?

Монголын байгууллагууд дэлхий даяарх бусад бизнесийн нэгэн адил кибер аюул заналхийлэлтэй тулгардаг. Үүнд барьцаалагч вирус (ransomware), фишинг (phishing) болон цахим залилан зэрэг багтана. Мөн ажилтнууд компанийн системийг зохисгүй ашиглах эрсдэл бий. Түүнчлэн ханган нийлүүлэгчид болон чухал үйлчилгээ үзүүлэгч байгууллагууд халдлагын бай болох магадлалтай. Эдгээр эрсдэл нь зөвхөн Монгол Улсад хама

Монголын банкуудад кибер аюулгүй байдлын гэрчилгээ яагаад чухал вэ?

Зөвхөн гэрчилгээтэй байх нь кибер халдлага, зөрчлөөс сэргийлж чадахгүй. Харин түүний цаана буй систем л хамгийн чухал юм. Чанартай гэрчилгээ нь тухайн системийг бие даасан аудитор хүлээн зөвшөөрөгдсөн стандартын дагуу шалгаж баталгаажуулсныг илтгэдэг.

Банкны хувьд үүнийг зөв хэрэгжүүлэх нь гурван үндсэн ач холбогдолтой. Нэгдүгээрт, банк өөрт буй мэдээллийн талаар тодорхой ойлголттой болно. Хоёрдугаарт, ганц хүнээс хамааралгүй, тодорхой үйл ажиллагааны журам, дарааллыг бий болгоно. Гуравдугаарт, аудит эсвэл ямар нэгэн зөрчил гарсны дараа бус, харин өдөр тутмын ажлын явцад нотлох баримт бүрдүүлэх боломжийг бүрдүүлнэ.

Анхны гэрчилгээг авах нь зөвхөн эхлэл юм. Жинхэнэ сорилт бол түүнийг сунгах үед л гарч ирдэг. Хэрэв олон жилийн дараа ч систем хэвийн ажилласаар байвал энэ нь тухайн системийн банкны өдөр тутмын үйл ажиллагааны салшгүй хэсэг болсныг харуулж байна. Өөрөөр хэлбэл, энэ нь зөвхөн аудитын шалгалтад зориулж хийсэн түр зуурын арга хэмжээ биш гэсэн үг юм.

Монгол Улсад ISO/IEC 27001 болон ISO/IEC 27701 стандартын хэрэгцээ өсөн нэмэгдэж байна

ISO/IEC 27001 стандарт нь Монголын банкны салбарт түгээмэл шаардлага болон хэвшиж байна. Харин ISO 27701 стандарт хараахан тийм өргөн нэвтрээгүй байна. Энэ нь банкууд уг стандартыг нэвтрүүлэх сонирхолгүй байгаатай холбоотой бус, харин аль хэдийн үйл ажиллагаа явуулж буй байгууллагад хувийн мэдээллийн нууцлалын менежментийг нэвтрүүлэх нь илүү төвөгтэй байдагтай холбоотой юм.

ISO/IEC 27701 стандарт нь байгууллага хувийн мэдээллийг хэрхэн цуглуулж, ашигладаг талаар тодорхой ойлголттой байхыг шаарддаг. Энэ нь зөвхөн кибер аюулгүй байдалтай холбоотой асуудал биш бөгөөд бизнесийн янз бүрийн нэгжүүд (тухайлбал, бүтээгдэхүүн хөгжүүлэлт, маркетинг, өр барагдуулалт, худалдан авалтын хэлтэс гэх мэт) хувийн мэдээлэлтэй хэрхэн харьцаж буйд мөн нөлөөлдөг.

Бүс нутгийн зохицуулагч байгууллагууд хувийн мэдээллийн нууцлалыг нэн тэргүүнд тавьсан тогтолцоо руу шилжиж байгаа тул ISO/IEC 27701 стандартын эрэлт нэмэгдэж байна. Мөн хамтран ажиллагч банкууд (корреспондент банкууд) нарийвчилсан шалгалт хийх үедээ энэ талаар илүү дэлгэрэнгүй асуулт асуух болсон. Түүнчлэн үйлчлүүлэгчид өөрсдийн хувийн мэдээллийг хэрхэн цуглуулж, ашиглаж байгаад илүү

Монголд ISO гэрчилгээ авахад бэлтгэх

Хэрэв та ISO/IEC 27001 эсвэл ISO/IEC 27701 стандартыг авах талаар бодож байгаа бол эхлээд мэдээллээ хянаж үзээрэй. Та ямар хувийн мэдээлэл хадгалж байгаа, хаана хадгалагдаж байгаа, хэн хандах боломжтойг олж мэдээрэй. Энэ нь танд юуг сайжруулах шаардлагатайг харуулах болно.

MSCi нь Монгол дахь байгууллагуудад ISO/IEC 27001 болон ISO/IEC 27701 стандартыг бэлтгэхэд тусалдаг. Манай үйлчилгээнд зөрүүний шинжилгээ, хэрэгжилт, сургалт, аудитын бэлтгэл багтдаг. Гэрчилгээг бие даасан магадлан итгэмжлэгдсэн байгууллага гүйцэтгэдэг.

ISO гэрчилгээ авахад тусламж хэрэгтэй байна уу? Хэрэв үйлчлүүлэгч, зохицуулагч эсвэл харилцагч банк танаас ISO стандартыг хангахыг хүссэн бол бидэнтэй ярилцаарай. Бид танд юу шаардлагатайг ойлгоход тусалж, цар хүрээ, хугацаа, зардлын талаар тодорхой ойлголт өгөх болно.




See how this looks as a working system

Reading about a requirement and seeing the documentation that satisfies it are different things. In a short demo we open the actual manual, procedures and records set for ISO/IEC 27001, show you how each clause is answered and where your existing way of working already fits. You will know what implementation involves before you commit to it.

Ask us about this

Tell us what is being asked of you and by whom.

What are you looking for?

We reply within one working day. Your details stay with our consultants.

More reading

All articles