News
Монголын банкууд одоо зөвхөн аюулгүй байдлаараа бус, нууцлалаараа үнэлэгдэж байна
Хаан Банк ISO 27001, ISO 27701 стандартын шинэ баталгаажуулалтын мөчлөгт орж, Монголд ISO 27701 стандартаар баталгаажсан цорын ганц банк хэвээр байна. Энэ нь салбар хаашаа чиглэж байгааг харуулж байна.
MSCi · 12. August 2026
Хаан Банк ISO/IEC 27001 болон ISO/IEC 27701 стандартын шинэ баталгаажуулалтын мөчлөгт орлоо. Тус банк мэдээллийн аюулгүй байдлын удирдлагын тогтолцоо, мөн хувийн мэдээллийн нууцлалын удирдлагын тогтолцооны итгэмжлэгдсэн гэрчилгээтэй. Монгол Улсад ISO/IEC 27701 стандартаар баталгаажсан цорын ганц банк хэвээр байна.
Хоёр дахь зүйл нь илүү анхаарал татаж байна. ISO 27001 нь Монголын банкны салбарт аль хэдийн танил болсон. Удирдах зөвлөл ойлгодог, худалдан авалтын багууд шаарддаг, салбарын ихэнх нь эзэмшдэг эсвэл авахаар ажиллаж байна. ISO 27701 бол өөр асуудал бөгөөд энэ хоёрын хоорондох зөрүү нь дарамт хаашаа шилжиж байгааг харуулж байна.
Мэдээллийг хамгаалах, түүний төлөө хариуцлага хүлээх хоёрын ялгаа
ISO 27001 нь та мэдээллээ хяналтдаа байлгаж чадаж байна уу гэдгийг асуудаг. Хэн хандах эрхтэй вэ, алдаа гарвал юу болох вэ, хяналтын арга хэмжээ тань ажилласаар байгааг та яаж мэдэх вэ. Энэ бол аюулгүй байдлын стандарт бөгөөд ихэвчлэн эрсдэлийн хэлээр хариулагддаг.
ISO 27701 нь тухайн тогтолцоог хувийн мэдээлэлд тусгайлан өргөтгөж, илүү хүнд асуултууд тавьдаг. Та үүнийг ямар хууль ёсны үндэслэлээр хадгалж байна вэ? Үйлчлүүлэгчид юу хийнэ гэж хэлсэн бэ? Хүний мэдээлэл байгууллага дотор хаагуур явсныг, ямар гуравдагч этгээд хүрсэн бүрийг шаардлагаар харуулж чадах уу? Залруулах, устгах хүсэлтийг хуулийн хугацаанд, тусдаа төсөл болголгүйгээр биелүүлж чадах уу?
Банк эхнийхийг давж, хоёр дахьд нь бэрхшээлтэй тулгарч болно. Сайн хамгаалагдсан мэдээлэл нь таны хадгалах эрхгүй байсан, эсвэл хэлснээсээ удаан хадгалсан, эсвэл баримтжуулаагүй боловсруулагчид дамжуулсан мэдээлэл байж болно.
Яагаад энэ нь Монголын асуудал болж байгаа вэ
Монголын эрх зүйн байдал 2021 оны 12 дугаар сард өөрчлөгдсөн. Улсын Их Хурал Кибер аюулгүй байдлын тухай хууль, Хүний хувийн мэдээлэл хамгаалах тухай хуулийг нэг өдөр баталсан. Хувийн мэдээллийн хууль 2022 оны 5 дугаар сарын 1-нээс хүчин төгөлдөр болсон. Эдгээр хууль хамтдаа хоёр зүйлийг сайн туршлагаас хуулийн үүрэг болгож өөрчилсөн: мэдээллийг хамгаалах, хувийн мэдээллийн төлөө хариуцлага хүлээх.
Кибер аюулгүй байдлын тухай хууль нь чухал мэдээллийн дэд бүтцэд төлбөрийн салбар, эрчим хүч, эрүүл мэнд, мэдээллийн сангийн операторууд, хилийн боомтыг хамруулан тодорхойлдог. Банкууд энэ тодорхойлолтод шууд багтдаг. Чухал мэдээллийн дэд бүтцийн операторууд зөвхөн бичиг цаасны бус, үйл ажиллагааны үүрэг хүлээдэг: тогтмол аюулгүй байдлын аудит, тасралтгүй хяналт, эмзэг байдлын удирдлага, нэвтрэлтийн туршилт, зөрчлийн мэдээлэл өгөх, үйл ажиллагааны тасралтгүй байдлын төлөвлөлт. Үндэсний кибер аюулгүй байдлын төв нь заналхийллийн мэдээлэл солилцоо, хяналт, улсын хэмжээний хариу арга хэмжээг зохицуулдаг.
Хувийн мэдээлэл хамгаалах тухай хууль нэмэлт шаардлага тавьдаг: боловсруулалт бүрт хууль ёсны үндэслэл, зохих хамгаалалтын арга хэмжээ, хувийн мэдээллийн нууцлал, бүрэн бүтэн байдал, зорилгодоо нийцсэн хэмжээгээр цуглуулах, боловсруулалтын үйл ажиллагааны бүртгэл хөтлөх.
Сүүлчийнх нь олон байгууллагад асуудал илрүүлдэг. Боловсруулалтын бүртгэл бол журам биш. Энэ бол бүртгэл бөгөөд үнэнчээр хийвэл хэн ч цуглуулсныг санахгүй байсан мэдээлэл ил гарч ирдэг.
Заналхийлэл төдийлөн өөрчлөгдөөгүй ч үр дагавар нь өөрчлөгдсөн
Монголын байгууллагуудад тулгарч буй заналхийлэл нь танил: золиослох программ, фишинг, санхүүгийн залилан, дотоод хэрэглэгчийн буруу үйлдэл, нийлүүлэлтийн сүлжээний эрсдэл, чухал дэд бүтцэд чиглэсэн халдлага. Эдгээрийн аль нь ч зөвхөн Монголд хамаарахгүй.
Өөрчлөгдсөн зүйл бол зөрчлийн дараа юу болох нь. Урьд нь зөрчил бол нэр хүндэд сөрөг нөлөөтэй мэдээллийн технологийн асуудал байсан. Одоогийн зохицуулалтын хүрээнд энэ нь зохицуулагчид мэдэгдэх ёстой үйл явдал болсон бөгөөд дараа нь гарах асуултууд зөвхөн халдагч хэрхэн нэвтэрсэн тухай биш. Ямар хувийн мэдээлэлд хүрч болох байсан, яагаад тэнд байсан, өөр хэн эзэмшиж байсан, зөрчил гарахаас өмнө үүнийг хэн нэгэн бичиж үлдээсэн эсэх тухай байдаг.
Эдгээр асуултад хагас өдрийн дотор хариулж чадах байгууллага, мөрдөн шалгах явцад л мэдэж эхлэх байгууллагын байдал огт өөр.
Баталгаажуулалт энд юугаараа үнэ цэнэтэй вэ
Шулуухан хэлье: ханан дээр өлгөөтэй гэрчилгээ өөрөө юуг ч урьдчилан сэргийлэхгүй. Үнэ цэнэтэй зүйл бол түүний баталгаажуулж буй тогтолцоо, мөн байгууллагын өөрийн үнэлгээгээр бус, нийтлэгдсэн стандартын дагуу хараат бус аудитор шалгасан гэдэг баримт юм.
Банкны хувьд үүнийг зөв хийхэд гурван зүйл гардаг. Нэгдүгээрт, хувийн мэдээллийн үнэн зөв бүртгэл. Ихэнхдээ энэ нь бүрэн дүр зургийг хэн нэгэн анх удаа харж буй мөч байдаг. Хоёрдугаарт, бичсэн хүн нь ажлаас гарсан ч ажиллаж үлдэх журам. Гуравдугаарт, хэн нэгэн асуухад яаран цуглуулдаг бус, ердийн ажлын үр дүнд үүсдэг нотлох баримт.
Шинэ баталгаажуулалтын мөчлөгт орох нь анхны гэрчилгээнээс илүү ач холбогдолтой. Учир нь давтан баталгаажуулалт бол зөвхөн аудитад зориулж босгосон тогтолцоо задардаг үе юм. Гурван жилийн дараа ч ажилласаар байгаа удирдлагын тогтолцоо бол банкны ажлын хажуугаар бус, дотор нь суулгасан тогтолцоо.
Салбарын бусад нь хаана байна вэ
ISO 27001 нь Монголын банкны салбарт бараг хүлээлт болсон. ISO 27701 хараахан болоогүй бөгөөд шалтгаан нь ихэвчлэн дургүйцэл биш. Нууцлалын удирдлагыг дараа нь нэмж суулгах нь үнэхээр хэцүү. Энэ нь аюулгүй байдлын баг хэрхэн хамгаалж байгаагаа хэлэхээс гадна, бизнес нь хувийн мэдээлэлтэй юу хийдгээ хэлэхийг шаарддаг бөгөөд тэр яриа бүтээгдэхүүн, маркетинг, эргэн төлөлт, худалдан авалт хүртэл хүрдэг.
Бидний бодлоор энэ зөрүү өргөсөхөөс илүү хаагдана. Бүс нутгийн зохицуулагчид ижил шаардлага руу нэгдэж байна, корреспондент банкууд шалгалтдаа илүү нарийн асуулт тавьж байна, үйлчлүүлэгчид өөрсдийн мэдээллийн талаарх бүрхэг хариултыг улам бага тэвчиж байна.
Хэрэв та бодож байгаа бол
Стандартаас бус, бүртгэлээс эхлээрэй. Баталгаажуулах эсэхээ шийдэхээсээ өмнө байгууллага тань ямар хувийн мэдээлэл эзэмшдэг, хаана байдаг, хэн хандаж чаддаг, үйлчлүүлэгчдэдээ энэ талаар юу хэлсэн байдгаа олж мэдээрэй. Энэ ажил нь баталгаажуулалт хэр их хөдөлмөр шаардахыг, мөн баталгаажуулалтаас үл хамааран засах шаардлагатай асуудал байгаа эсэхийг тодорхойлдог.
Бид Монголд үйл ажиллагаа явуулж буй байгууллагуудад хоёр стандартын аль алинд нь зөвлөгөө өгдөг. Зөрүүний шинжилгээнээс эхлээд нэвтрүүлэлт, сургалт, аудитад бэлтгэх хүртэл. Бид зөвлөж, бэлтгэдэг бөгөөд гэрчилгээг хараат бус итгэмжлэгдсэн байгууллага олгодог. Энэхүү тусгаарлалт нь бэлтгэлийг үнэ цэнэтэй болгодог.
Хэрэв үйлчлүүлэгч, зохицуулагч, эсвэл корреспондент банк эдгээр стандартын аль нэгийг танаас шаардсан бол хэн шаардаж байгаа, юу шаардсаныг бидэнд хэлээрэй. Энэ нь хамрах хүрээ, хугацаа, зардлыг тодорхойлох бөгөөд бид гурвуулангийнх нь талаар та үүрэг хүлээхээс өмнө бичгээр мэдэгдэнэ.
See how this looks as a working system
Reading about a requirement and seeing the documentation that satisfies it are different things. In a short demo we open the actual manual, procedures and records set for ISO/IEC 27001, show you how each clause is answered and where your existing way of working already fits. You will know what implementation involves before you commit to it.
More reading
- ISO 27001 Statement of Applicability Explained: How to Define, Justify and Maintain Your ISMS Controls
The Statement of Applicability (SoA) is one of the most important documents, serving as a foundation for the selection and management of security controls within an ISO/IEC 27001 Information Security Management System (ISMS).
27. Juni 2026
- How ISO Structures Documentation to Improve Accessibility, Traceability, and Compliance
One of the biggest challenges organisations face during the ISO Certification process is understanding the complex documentation process.
28. November 2025
- Discover the Best ISO Certification Consultants across UAE
Looking to gain a competitive edge in the UAE market? Start with ISO certification, and no, not just any certification, but one that reflects the quality, security, and trust your business offers.
25. Juli 2025
