Утверждены приказом Генерального директора Товарищества с ограниченной ответственностью «TENGRI-CRYPTO» №5 от 20 июля 2026 года Кубеев А.С.
Правила осуществления деятельности оператора обмена необеспеченных цифровых активов Товарищества с ограниченной ответственностью
«TENGRI-CRYPTO»
Глава 1. Общие положения
1.1. Правовая основа, назначение и сфера применения
1.1.1. Настоящие Правила осуществления деятельности оператора обмена необеспеченных цифровых активов Товарищества с ограниченной ответственностью «TENGRI-CRYPTO» (далее – Правила) являются внутренним документом Оператора, устанавливающим условия и порядок оказания Клиентам услуг по покупке и продаже необеспеченных цифровых активов.
1.1.2. Правила разработаны в соответствии с законодательством Республики Казахстан, включая:
  1. Закон Республики Казахстан от 6 февраля 2023 года № 193-VII «О цифровых активах в Республике Казахстан» (далее – Закон о цифровых активах);
  2. Правила осуществления деятельности операторов обмена необеспеченных цифровых активов, утвержденные постановлением Правления Национального Банка Республики Казахстан от 29 апреля 2026 года № 45, зарегистрированным в Министерстве юстиции Республики Казахстан 30 апреля 2026 года № 38622 (далее – Правила Национального Банка);
  3. Закон Республики Казахстан «О Национальном Банке Республики Казахстан»;
  4. Гражданский кодекс Республики Казахстан (Общая и Особенная части);
  5. Закон Республики Казахстан «О банках и банковской деятельности в Республике Казахстан»;
  6. Закон Республики Казахстан «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения» (далее – Закон о ПОД/ФТ/ФРОМУ);
  7. Закон Республики Казахстан «О персональных данных и их защите»;
  8. Закон Республики Казахстан «О защите прав потребителей»;
  9. Правила введения и отмены Национальным Банком Республики Казахстан особого режима регулирования, осуществления деятельности, связанной с цифровыми активами и (или) платежными услугами, в рамках особого режима регулирования, утвержденные постановлением Правления Национального Банка Республики Казахстан от 11 ноября 2019 года № 178, с учетом изменений, внесенных постановлением Правления Национального Банка Республики Казахстан от 25 июля 2025 года № 42;
  10. Договор № 547НБ об осуществлении деятельности в рамках особого режима регулирования, заключенный между Оператором и Национальным Банком Республики Казахстан 20 октября 2025 года (далее – Договор особого режима);
  11. иные нормативные правовые акты Республики Казахстан и внутренние документы Оператора.
1.1.3. Правила определяют обязательные условия деятельности Оператора и содержат сведения, предусмотренные пунктом 23 Правил Национального Банка.
1.1.4. До получения лицензии Оператор вправе осуществлять деятельность исключительно в пределах и на условиях Договора особого режима. Деятельность оператора обмена необеспеченных цифровых активов вне особого режима осуществляется только после получения лицензии Национального Банка Республики Казахстан на дилерскую деятельность на рынке цифровых активов – обменные операции с необеспеченными цифровыми активами.
1.1.5. Если условия Договора особого режима предусматривают специальные ограничения или требования, они применяются наряду с настоящими Правилами. При противоречии между настоящими Правилами и императивными требованиями законодательства Республики Казахстан применяются требования законодательства Республики Казахстан.
1.1.6. Правила распространяются на Оператора, его работников, Клиентов, а также в соответствующей части на партнеров и провайдеров, привлекаемых Оператором.
1.2. Статус Оператора и Клиенты
1.2.1. ТОО «TENGRI-CRYPTO» (далее – Оператор) после получения лицензии осуществляет деятельность по организации обмена необеспеченных цифровых активов на деньги и обмена денег на необеспеченные цифровые активы.
1.2.2. Клиентами Оператора могут выступать физические лица – резиденты и нерезиденты Республики Казахстан.
1.2.3. Оператор не устанавливает деловые отношения с физическими лицами, не достигшими восемнадцатилетнего возраста, а также с лицами, обслуживание которых запрещено законодательством Республики Казахстан.
1.2.4. Обслуживание анонимных и неидентифицированных Клиентов не допускается.
1.3. Основные понятия
1.3.1. В Правилах используются понятия в значениях, установленных Законом о цифровых активах и Правилами Национального Банка. Дополнительно применяются следующие понятия:
  1. Горячий кошелек Оператора – кошелек цифрового актива, постоянно подключенный к информационно-коммуникационной сети и используемый для хранения криптографических ключей или управления ими при проведении текущих операций;
  2. Заявка – электронный документ, сформированный Клиентом в дистанционном канале Оператора и содержащий существенные параметры операции;
  3. Клиент – физическое лицо, намеренное получить либо получающее услуги Оператора;
  4. Курс обмена – цена единицы необеспеченного цифрового актива, выраженная в национальной валюте Республики Казахстан - тенге и предложенная Оператором Клиенту;
  5. Личный кабинет – защищенная часть дистанционного канала, доступная Клиенту после аутентификации;
  6. Операция – покупка Оператором необеспеченного цифрового актива у Клиента либо продажа такого актива Клиенту;
  7. Холодный кошелек Оператора – кошелек цифрового актива, используемый для хранения криптографических ключей или управления ими вне постоянного подключения к сети;
  8. ЦОИД – Центр обмена идентификационными данными Национального Банка Республики Казахстан;
Глава 2. Перечень, описание и порядок предоставления услуг
2.1. Виды услуг и каналы обслуживания
2.1.1. Оператор предоставляет Клиентам следующие услуги:
  1. продажа необеспеченных цифровых активов Клиенту за деньги;
  2. покупка необеспеченных цифровых активов у Клиента за деньги.
2.1.2. Оператор не является агентом или посредником Клиента и при каждой Операции выступает стороной сделки, действующей от собственного имени и за собственные средства.
2.1.3. Операции с Клиентами-резидентами Республики Казахстан осуществляются в национальной валюте Республики Казахстан. Операции с Клиентами-нерезидентами могут осуществляться в национальной и (или) иностранной валюте в соответствии с валютным законодательством Республики Казахстан и возможностями обслуживающего банка.
2.1.3. Операции с Клиентами-резидентами Республики Казахстан осуществляются в национальной валюте Республики Казахстан. Операции с Клиентами-нерезидентами могут осуществляться в национальной и (или) иностранной валюте в соответствии с валютным законодательством Республики Казахстан и возможностями обслуживающего банка.
2.1.4. Услуги оказываются дистанционно посредством следующих каналов Оператора: мобильные приложения, Telegram-бот @tengrix_bot и иных программных интерфейсов. Конкретный перечень действующих каналов доводится до сведения Клиента.
2.2. Порядок оказания услуг
2.2.1. Договор на оказание услуг заключается путем акцепта Клиентом электронной оферты Оператора в дистанционном канале. До акцепта Клиенту предоставляется возможность ознакомиться с Правилами, офертой, тарифами, информацией о рисках и политикой обработки персональных данных.
2.2.2. Для получения услуги Клиент:
  1. проходит регистрацию, идентификацию, верификацию и надлежащую проверку;
  2. выбирает вид Операции, цифровой актив, сеть блокчейн и сумму;
  3. получает предложение Оператора с указанием курса, срока его действия, комиссий, сетевых расходов, итоговой суммы, реквизитов и ориентировочного срока исполнения;
  4. проверяет все параметры и подтверждает Заявку предусмотренным дистанционным каналом способом;
  5. перечисляет деньги со своего банковского счета либо цифровой актив со своего Внешнего кошелька на реквизиты Оператора, указанные в подтвержденной Заявке;
  6. при необходимости предоставляет сведения и документы, запрошенные Оператором в целях надлежащей проверки и контроля Операции;
  7. получает встречное исполнение и электронный документ, подтверждающий совершение Операции.
2.2.3. До подтверждения Заявки Клиенту отображаются как минимум: вид Операции; наименование и количество цифрового актива; сеть блокчейн; сумма денег; курс и срок его действия; комиссия Оператора; итог к получению; реквизиты; предупреждение о рисках и необратимости блокчейн-транзакций.
2.2.4. Заявка считается принятой после ее подтверждения Клиентом и присвоения уникального номера. Истечение срока действия курса до поступления исполнения от Клиента является основанием для предложения нового курса либо возврата поступившего исполнения в порядке главы 14 Правил.
2.2.5. Клиент использует только принадлежащие ему банковские счета и платежные инструменты. Операции с использованием реквизитов третьих лиц не допускаются, кроме случаев, прямо разрешенных законодательством и предварительно согласованных Оператором после надлежащей проверки.
2.2.6. Оператор обслуживает только цифровые активы, включенные в перечень, установленный Правилами Национального Банка и приведенный в приложении 3 к настоящим Правилам. Фактическая доступность конкретного актива и сети определяется наличием соответствующей функции в дистанционном канале и действующего адреса кошелька Оператора в приложении 2.
2.2.7. Оператор вправе временно приостановить прием Заявок по отдельному активу или сети при технических работах, форках, аномальной нагрузке, недостаточной ликвидности, угрозе безопасности либо наличии регуляторных ограничений, уведомив Клиентов через дистанционные каналы.
2.3. Информирование о рисках
2.3.1. До совершения первой Операции и при существенном изменении рисков Оператор доводит до Клиента информацию о том, что:
  1. необеспеченные цифровые активы не являются законным средством платежа;
  2. необеспеченные цифровые активы не обеспечиваются государством, а их приобретение может привести к полной потере денег и иных объектов гражданских прав вследствие волатильности, технических сбоев, противоправных действий или иных обстоятельств;
  3. Клиент самостоятельно несет риск изменения стоимости необеспеченного цифрового актива;
  4. транзакции в сети блокчейн могут быть необратимыми, а перевод на ошибочный адрес или в неподдерживаемой сети может привести к утрате актива;
  5. Операция может быть приостановлена или отклонена в случаях, предусмотренных законодательством о ПОД/ФТ/ФРОМУ и настоящими Правилами.
2.3.2. Информация о рисках размещается на отдельной странице интернет-ресурса Оператора с принятием мер по привлечению к ней внимания посетителей, а также отображается в применимом дистанционном канале.
Глава 3. Права и обязанности Оператора и Клиентов
3.1. Обязанности Оператора
3.1.1. Оператор обязан:
  1. осуществлять деятельность в соответствии с законодательством Республики Казахстан, лицензией после ее получения, Договором особого режима в период его действия и настоящими Правилами;
  2. оказывать услуги только идентифицированным Клиентам после надлежащей проверки и оценки квалификации;
  3. до подтверждения Заявки раскрывать Клиенту существенные условия Операции, тарифы, комиссии и риски;
  4. исполнять подтвержденную Заявку на согласованных условиях и завершать расчеты в срок, предусмотренный главой 6 Правил;
  5. использовать отдельные банковские счета для хозяйственной деятельности и операций, предусмотренных лицензией;
  6. обеспечивать функционирование дистанционных каналов, конфиденциальность, целостность и доступность данных;
  7. применять систему анализа и контроля операций и обеспечивать взаимодействие с антифрод-центром Национального Банка;
  8. вести учет Операций и предоставлять Клиенту документ, подтверждающий совершение Операции, и доступ к истории Операций;
  9. обеспечивать защиту персональных данных и иной охраняемой законом информации;
  10. рассматривать обращения и жалобы, возвращать деньги и цифровые активы и компенсировать фактически причиненный по вине Оператора ущерб в порядке главы 14 Правил;
  11. размещать копию лицензии после ее получения на главной странице официального интернет-ресурса и в иных местах, предусмотренных законодательством;
  12. хранить сведения о сделках и надлежащей проверке Клиента не менее пяти лет со дня прекращения деловых отношений;
3.2. Права Оператора
3.2.1. Оператор вправе:
  1. устанавливать курсы, тарифы и комиссии и изменять их до подтверждения Клиентом Заявки;
  2. запрашивать документы и сведения, необходимые для идентификации, определения бенефициарного собственника, источника денег или цифровых активов, цели и характера Операции;
  3. устанавливать внутренние лимиты с учетом уровня риска Клиента, ликвидности и требований законодательства;
  4. приостанавливать или отказывать в проведении Операции при наличии оснований, предусмотренных законодательством, Правилами, офертой или внутренними документами по ПОД/ФТ/ФРОМУ и управлению рисками;
  5. привлекать банки, биржи и брокеров цифровых активов, платежные организации, провайдеров идентификации, мониторинга блокчейн-транзакций, связи, облачной и иной инфраструктуры;
  6. временно ограничивать доступ к дистанционным каналам при подозрении на несанкционированный доступ, мошенничество или компрометацию учетных данных;
  7. исправлять очевидные технические ошибки до завершения Операции с обязательным информированием Клиента;
3.3. Права Клиента
3.3.1. Клиент вправе:
  1. получать достоверную информацию об Операторе, лицензии, услугах, курсах, комиссиях, сроках и рисках;
  2. отказаться от подтверждения Заявки до ее акцепта;
  3. получать сведения о статусе Заявки, документ о совершенной Операции и историю Операций;
  4. требовать надлежащего исполнения подтвержденной Заявки;
  5. обращаться с жалобой, требовать возврата денег или цифровых активов и компенсации фактически причиненного по вине Оператора ущерба;
  6. обращаться в Национальный Банк, органы по защите прав потребителей и суд в порядке, установленном законодательством;
3.4. Обязанности Клиента
3.4.1. Клиент обязан:
  1. предоставлять полные, достоверные и актуальные сведения и документы;
  2. использовать только собственные банковские счета и платежные инструменты;
  3. до подтверждения Заявки проверить актив, сеть, адрес кошелька, сумму, курс и комиссии;
  4. не передавать третьим лицам логин, пароль, одноразовые коды и иные средства аутентификации;
  5. незамедлительно уведомлять Оператора о подозрении на компрометацию учетной записи или несанкционированную Операцию;
  6. предоставлять по запросу сведения об источнике происхождения денег и цифровых активов, цели Операции и налоговом резидентстве;
  7. не использовать услуги в противоправных целях, для расчетов за товары, работы или услуги необеспеченными цифровыми активами либо для обхода ограничений;
  8. самостоятельно соблюдать налоговое и валютное законодательство Республики Казахстан;
Глава 4. Идентификация, верификация и надлежащая проверка Клиентов
4.1. Общие требования
4.1.1. Оператор устанавливает деловые отношения и оказывает услуги только после принятия мер по надлежащей проверке Клиента, его представителя и бенефициарного собственника в объеме, установленном Законом о ПОД/ФТ/ФРОМУ и Правилами внутреннего контроля Оператора.
4.1.2. Идентификация и верификация проводятся Оператором до первой Операции, при обновлении данных, возникновении сомнений в достоверности ранее полученных сведений, изменении уровня риска и в иных предусмотренных законодательством случаях.
4.1.3. Биометрическая аутентификация Клиентов-резидентов при дистанционном оказании услуг осуществляется посредством ЦОИД. Идентификация Клиентов-нерезидентов осуществляется посредством ЦОИД и (или) сторонних сервисов удаленной идентификации при соблюдении законодательства Республики Казахстан и Правил внутреннего контроля Оператора.
4.1.4. Оператор подключается к Центру обмена данными по платежным транзакциям с признаками мошенничества Национального Банка путем технического взаимодействия с цифровой системой оператора антифрод-центра.
4.2. Сведения о Клиентах
4.2.1. В отношении физического лица Оператор получает и проверяет, в частности: фамилию, имя, отчество (при наличии); дату и место рождения; гражданство; ИИН или иной идентификатор; данные документа, удостоверяющего личность; адрес; контакты; сведения о налоговом резидентстве; статус публичного должностного лица; цель деловых отношений; источник денег и цифровых активов в случаях, предусмотренных риск-ориентированным подходом.
4.2.2. В отношении юридических лиц Оператор получает и проверяет, в частности: наименование; БИН или регистрационный номер; сведения о государственной регистрации; юридический и фактический адреса; сведения о руководителях, представителях, структуре собственности и бенефициарных собственниках; полномочия представителя; характер деятельности; источник средств и цель деловых отношений.
4.2.3. Оператор проверяет Клиента, его представителя и бенефициарного собственника по перечням, предусмотренным законодательством о ПОД/ФТ/ФРОМУ, а также применяет санкционный, репутационный и иной риск-контроль в соответствии с внутренними документами.
4.2.4. Клиент обязан обновлять изменившиеся сведения без неоправданной задержки. Оператор вправе запросить повторную идентификацию и временно ограничить операции до завершения проверки.
4.3. Решения по результатам проверки и хранение сведений
4.3.1. По результатам надлежащей проверки Оператор присваивает Клиенту уровень риска и принимает решение об установлении или продолжении деловых отношений, применении усиленных мер, установлении лимитов, приостановлении либо отказе в Операции.
4.3.2. Оператор не раскрывает Клиенту сведения, раскрытие которых запрещено законодательством о ПОД/ФТ/ФРОМУ, в том числе информацию о направлении сообщений в уполномоченный орган или основаниях предусмотренного законом приостановления.
4.3.3. Сведения о сделках с цифровыми активами и сведения, полученные при надлежащей проверке, хранятся не менее пяти лет со дня прекращения деловых отношений с Клиентом, если законодательством не установлен более длительный срок.
Глава 5. Физические отделения, пункты самообслуживания и наличные операции
5.1. Услуги предоставляются Оператором исключительно безналичным способом через дистанционные каналы.
5.2. Допускается прием наличных денег посредством касс, терминалов партнеров, платежных терминалов или иных устройств для проведения Операций Оператора.
5.3. До начала оказания услуг через физическое отделение или пункт самообслуживания Клиент регистрируется в мобильном приложении/телеграм боте Оператора и проходит надлежащую проверку и идентификацию, после чего Клиент может сформировать заявку на оффлайн-обмен. После создания заявки ей присваивается секретный ключ, который доступен только Клиенту. Клиент подходит к платежному терминалу платежной организации, выбирает услугу Оператора, вводит секретный код и вносит денежные средства. После подтверждения принятия денег Оператор осуществляет перечисление цифровых активов на кошелек Клиента, указанного в заявке.
5.4. В случае открытия физического отделения Оператор обеспечивает, как минимум: размещение отделения в отдельно стоящем здании либо внутри коммерческого или офисного помещения; охранную сигнализацию с подключением к пульту охраны и тревожную кнопку; размещение на видном месте наименования, контактов и копии лицензии; идентификацию Клиента работником перед каждой Операцией.
5.5. В случае ввода пункта самообслуживания Оператор обеспечивает, как минимум: передачу данных об Операциях Оператору; защиту устройства от взлома; размещение сведений о владельце, контактов и лицензии; идентификацию Клиента перед каждой Операцией; регламентное сервисное обслуживание и мониторинг состояния в режиме реального времени.
Глава 6. Порядок и сроки завершения расчетов
6.1. Общие условия расчетов
6.1.1. Для Операции по продаже цифрового актива Оператор получает от Клиента деньги на свой текущий банковский счет, используемый для лицензируемой деятельности, и перечисляет цифровой актив на подтвержденный кошелек Клиента. Для осуществления услуги Оператор вправе привлекать эквайринг-сервисы банков и платежных организаций.
6.1.2. Для Операции по покупке цифрового актива Оператор получает цифровой актив на адрес кошелька Оператора, указанный в Заявке, и перечисляет деньги на подтвержденный банковский счет Клиента.
6.1.3. Оператор использует разные банковские счета для хозяйственной деятельности и для операций, предусмотренных лицензией. Переводы Клиентам осуществляются только на банковские счета, прошедшие проверку принадлежности Клиенту.
6.1.4. Деньги считаются полученными с момента их безотзывного зачисления на соответствующий банковский счет Оператора либо получения подтверждения от банка или платежной организации. Цифровой актив считается полученным после регистрации транзакции в соответствующей сети, достижения установленного Оператором количества подтверждений и успешного прохождения контроля Операции.
6.2. Сроки и последовательность исполнения
6.2.1. Оператор передает Клиенту встречное исполнение в течение 2 (двух) рабочих дней с момента получения от Клиента денег или цифровых активов. Указанный срок применяется при отсутствии предусмотренного законом основания для приостановления Операции и при наличии корректных реквизитов Клиента.
6.2.2. Количество подтверждений сети блокчейн определяется внутренней матрицей Оператора с учетом вида актива, сети, суммы, загрузки сети и риска Операции. Информация об ожидаемом количестве подтверждений или ориентировочном времени отражается в дистанционном канале.
6.2.3. Статусы Заявки включают, в зависимости от этапа: создана; ожидает оплаты или поступления актива; проверяется; исполняется; завершена; приостановлена; отклонена; отменена; возвращена. Клиенту предоставляется возможность отслеживать статус и сведения об оказанной услуге в Личном кабинете или ином дистанционном канале.
6.2.4. Если от Клиента поступила сумма, отличающаяся от указанной в Заявке, либо актив поступил в неподдерживаемой сети, Оператор приостанавливает автоматическое исполнение, проводит проверку и предлагает Клиенту согласовать скорректированную Операцию либо возврат. Расходы сети при возврате могут быть удержаны, если ошибка допущена Клиентом и такое удержание раскрыто и документально подтверждено.
6.2.5. После завершения Операции Оператор предоставляет Клиенту электронный документ, содержащий уникальный номер, дату и время, вид Операции, актив и сеть, количество, сумму денег, курс, комиссии, реквизиты или идентификатор блокчейн-транзакции и статус исполнения.
6.2.6. Отмена подтвержденной Заявки после поступления исполнения допускается только в случаях, предусмотренных Правилами, офертой или законодательством. Возврат производится в порядке главы 14 Правил.
Глава 7. Источники пополнения и реализация излишней ликвидности
7.1. Источники ликвидности
7.1.1. Оператор осуществляет Операции за счет собственных денег и принадлежащих ему необеспеченных цифровых активов.
7.1.2. Источниками пополнения ликвидности Оператора являются:
  1. собственные деньги, внесенные участниками в уставный капитал либо полученные Оператором из законных источников;
  2. собственные необеспеченные цифровые активы Оператора;
  3. покупка цифровых активов у их эмитентов в случаях, допускаемых законодательством;
  4. покупка цифровых активов у провайдеров услуг цифровых активов и бирж цифровых активов, имеющих необходимую регистрацию, лицензию или разрешение в Республике Казахстан или МФЦА;
  5. покупка цифровых активов у зарубежных лицензированных провайдеров в пределах установленного законодательством лимита;
  6. цифровые активы, приобретенные Оператором у Клиентов в рамках завершенных Операций.
7.1.3. Оператор не использует деньги или цифровые активы, поступившие для незавершенной Операции, для целей, способных препятствовать своевременному встречному исполнению или возврату Клиенту.
7.2. Управление и реализация излишней ликвидности
7.2.1. Оператор осуществляет мониторинг остатков денег и цифровых активов, прогнозирует потребность по видам активов и сетям, устанавливает минимальные операционные остатки и лимиты концентрации, а также принимает меры по восполнению дефицита.
7.2.2. Излишняя ликвидность в цифровых активах может быть реализована Клиентам, эмитентам, биржам цифровых активов и иным лицензированным провайдерам либо перемещена с горячих на холодные кошельки Оператора.
7.2.3. Приобретение или продажа цифровых активов у зарубежных провайдеров, имеющих лицензию или разрешение регулирующего органа иностранного государства, допускается в объеме, не превышающем 50 (пятидесяти) процентов общего объема приобретаемых либо продаваемых цифровых активов провайдерам услуг цифровых активов за последние 6 (шесть) календарных месяцев.
7.2.4. До начала взаимодействия Оператор проводит проверку правового статуса, лицензии, деловой репутации, мер ПОД/ФТ/ФРОМУ, кибербезопасности и расчетной надежности провайдера. Перечень фактически используемых контрагентов утверждается внутренним документом Оператора.
7.2.5. Операции управления ликвидностью учитываются отдельно от Клиентских Операций, документируются и подлежат внутреннему контролю.
Глава 8. Система анализа и контроля операций
8.1. Назначение и функционирование системы
8.1.1. Оператор внедряет и поддерживает систему анализа и контроля операций, обеспечивающую автоматизированный и (или) ручной мониторинг денег, цифровых активов, Заявок, блокчейн-транзакций, устройств и иных данных, относящихся к Операциям.
8.1.2. Система обеспечивает как минимум:
  1. мониторинг и отслеживание Операций, включая выявление подозрительных действий Клиентов;
  2. мониторинг транзакций в режиме реального времени и уведомление работника или подразделения, ответственного за соблюдение законодательства о ПОД/ФТ/ФРОМУ;
  3. оценку Внешнего кошелька Клиента и присвоение ему уровня риска;
  4. анализ кошелька на предмет использования миксеров, тумблеров, сервисов повышенной анонимности и иных способов усложнения определения цепочки держателей цифрового актива;
  5. выявление связей с санкционными, мошенническими, похищенными, террористическими, экстремистскими и иными высокорисковыми адресами;
  6. выявление нетипичных сумм, частоты, географии, устройств, реквизитов, схем дробления, множественных учетных записей и иных признаков риска;
  7. формирование журналов, отчетов и доказательств принятого решения.
8.2. Оценка риска и меры реагирования
8.2.1. Каждой Операции и связанному кошельку присваивается уровень риска: низкий, средний, высокий. Критерии и пороговые значения устанавливаются Правилами внутреннего контроля и настройками системы.
8.2.2. В зависимости от риска система инициирует автоматическое одобрение, ручную проверку, запрос дополнительных сведений, усиленную надлежащую проверку, установление лимита, приостановление, отказ либо направление сведений в уполномоченный орган в установленном законом порядке.
8.2.3. Решение, принятое ответственным работником по результатам ручной проверки, документируется с указанием оснований, использованных данных и примененных мер.
8.2.4. Оператор ограничивает доступ к системе анализа и контроля операций по ролям, ведет журнал действий пользователей, обеспечивает актуальность правил мониторинга и периодическую проверку эффективности системы.
8.2.5. Сведения и журналы системы хранятся не менее пяти лет либо более длительный срок, установленный законодательством или внутренними документами Оператора.
Глава 9. Кошельки цифровых активов
9.1. Кошельки Клиентов
9.1.1. На дату утверждения Правил Оператор не оказывает Клиентам отдельную услугу по открытию и обслуживанию кошельков цифровых активов. Клиенты используют Внешние кошельки и самостоятельно обеспечивают хранение мнемонических фраз и приватных ключей.
9.1.2. Оператор не получает и не вправе запрашивать у Клиента мнемоническую фразу или приватный ключ Внешнего кошелька. Сообщение Клиентом таких сведений не требуется для идентификации, проверки либо исполнения Операции.
9.1.3. Клиент указывает адрес Внешнего кошелька и сеть блокчейн, подтверждает принадлежность или законное использование кошелька и несет ответственность за правильность адреса и совместимость сети.
9.1.4. Оператор проводит анализ Внешнего кошелька и связанных транзакций до исполнения Операции и вправе запросить подтверждение контроля над кошельком способом, не предполагающим раскрытия приватного ключа.
9.1.5. До начала оказания услуги по открытию и обслуживанию клиентских кошельков Оператор вносит изменения в Правила и внедряет систему защищенного хранения мнемонических фраз, приватных ключей и паролей, учет всех действий с ними и немедленный отзыв доступа работников при увольнении или изменении обязанностей.
9.2. Кошельки Оператора
9.2.1. Оператор хранит принадлежащие ему необеспеченные цифровые активы на горячих и (или) холодных кошельках. Горячие кошельки используются для текущих расчетов, холодные – преимущественно для резервного хранения.
9.2.2. Мнемонические фразы и приватные ключи кошельков Оператора хранятся в защищенной среде с применением криптографической защиты, разграничением доступа, журналированием действий, резервированием и контролем полномочий работников.
9.2.3. Доступ предоставляется только уполномоченным работникам на основании трудового договора, должностной инструкции и (или) приказа руководителя. При увольнении или изменении обязанностей доступ немедленно ограничивается или отзывается.
9.2.4. Адреса кошельков Оператора с указанием цифрового актива, сети блокчейн, вида и назначения кошелька приведены в приложении 2, являющемся неотъемлемой частью Правил.
9.2.5. Новый адрес или сеть не используются для Клиентских Операций до внесения сведений в приложение 2, утверждения соответствующего изменения и уведомления Национального Банка в установленном порядке.
Глава 10. Определение квалификации Клиента, ограничения и лимиты
10.1. Порядок оценки
10.1.1. Оператор определяет квалификацию Клиента, в самостоятельно определяемом порядке и сроки, путем оценки его знаний и опыта с использованием вопросника (теста) по форме приложения 1.
10.1.2. Вопросник включает 12 (двенадцать) вопросов с выбором одного или нескольких вариантов ответа и охватывает опыт работы с цифровыми активами, использование кошельков и инструментов, а также понимание и принятие основных рисков и правовых обязанностей.
10.1.3. За каждый ответ начисляется от 0 (нуля) до 1 (одного) балла в соответствии с критериями приложения 1. Клиент признается достаточно квалифицированным при результате не менее 10 (десяти) баллов из 12 (двенадцати), что соответствует проходному баллу не ниже 80 (восьмидесяти) процентов.
10.1.4. Результат теста, дата, выбранные ответы и присвоенная квалификация фиксируются в информационной системе Оператора. Повторная оценка знаний доступна через 30 (тридцать) календарных дней после последнего прохождения.
10.1.5. Оператор вправе провести повторную оценку при существенном изменении законодательства, перечня услуг или рисков, а также при выявлении обстоятельств, ставящих под сомнение ранее определенную квалификацию, с соблюдением требований законодательства.
10.2. Ограничения и лимиты
10.2.1. Операции Клиентов, признанных достаточно квалифицированными, обслуживаются без специальных ограничений и лимитов, предусмотренных для недостаточно квалифицированных Клиентов. При этом сохраняются индивидуальные лимиты, установленные в целях ПОД/ФТ/ФРОМУ, управления рисками, безопасности и ликвидности.
10.2.2. Для Клиента с недостаточной квалификацией применяются следующие суточные лимиты:
  1. покупка необеспеченных цифровых активов – до 7 000 000 (семи миллионов) тенге в сутки;
  2. продажа необеспеченных цифровых активов – до 7 000 000 (семи миллионов) тенге в сутки.
10.2.3. Оператор отказывает в проведении Операции с цифровым активом, не включенным в перечень Правил Национального Банка и приложение 3 к настоящим Правилам.
Глава 11. Процедуры обеспечения кибербезопасности
11.1. Организация кибербезопасности
11.1.1. Оператор внедряет комплекс организационных и технических мер, направленных на обеспечение конфиденциальности, целостности и доступности данных и цифровых систем, безопасное совершение Операций и устойчивость дистанционных каналов.
11.1.2. Оператор обеспечивает:
  1. идентификацию, аутентификацию и авторизацию пользователей;
  2. регистрацию и хранение событий кибербезопасности;
  3. защиту информации от несанкционированного доступа, утечки, модификации, уничтожения и блокирования;
  4. резервное копирование и восстановление информации;
  5. соблюдение законодательства о персональных данных и их защите;
  6. безопасное совершение сделок;
  7. разграничение доступа по должностным обязанностям и принципу минимально необходимых полномочий;
  8. защиту каналов связи, программных интерфейсов, учетных данных и криптографических ключей;
  9. управление уязвимостями, обновлениями, изменениями и резервным восстановлением;
  10. контроль киберрисков внешних провайдеров.
11.1.3. Конкретные технические средства и архитектурные решения определяются внутренними документами Оператора исходя из актуальных угроз, результатов оценки рисков и требований законодательства.
11.2. Инциденты кибербезопасности
11.2.1. Оператор утверждает порядок принятия неотложных мер по локализации и устранению инцидента кибербезопасности, его причин и последствий, восстановлению работы и предупреждению повторного возникновения.
11.2.2. Оператор ведет журнал учета инцидентов с отражением описания, даты и времени возникновения, обнаружения и устранения, последствий, ущерба, принятых и планируемых корректирующих мер.
11.2.3. На каждый инцидент заполняется отдельная карта инцидента. Информация об инцидентах консолидируется, систематизируется и хранится не менее 5 (пяти) лет.
11.2.4. Оператор управляет рисками кибербезопасности с указанием наименования и описания риска, причины возникновения, приемлемого уровня и плана мероприятий по минимизации применительно к соответствующим цифровым объектам.
11.2.5. Оператор направляет в Национальный Банк уведомление о произошедшем инциденте кибербезопасности в произвольной форме в течение 24 (двадцати четырех) часов с момента обнаружения с приложением карты инцидента.
11.2.6. При инциденте, затрагивающем Клиента, Оператор информирует его в объеме и сроки, установленные законодательством и внутренним планом реагирования, если раскрытие информации не создает дополнительной угрозы и не запрещено законом.
11.2.7. Подробная информация о применяемой процедуре кибербезопасности и программно-технической инфраструктуре Оператора изложены в Приложении № 4 к настоящим Правилам.
Глава 12. Курсы обмена, тарифы и комиссии
12.1. Оператор самостоятельно устанавливает курсы покупки и продажи, тарифы и комиссии с учетом рыночных котировок, ликвидности, операционных расходов, сетевых комиссий и рисков.
12.2. До подтверждения Заявки Клиенту показываются применимый курс, срок его действия, комиссия Оператора, комиссия сети блокчейн, иные расходы и итоговая сумма к получению.
12.3. Подтвержденный курс применяется в течение срока, указанного в Заявке. Если исполнение Клиента поступило после истечения срока, Оператор предлагает новый курс либо осуществляет возврат по выбору Клиента, если иной порядок не предусмотрен офертой и не нарушает законодательство.
12.4. Комиссия сети блокчейн определяется правилами соответствующей сети и не является доходом Оператора, если Оператор отдельно не включил ее в раскрытую стоимость услуги.
12.5. Тарифы публикуются в дистанционных каналах. Изменения применяются только к Заявкам, подтвержденным после вступления соответствующих изменений в силу.
12.6. Оператор не взимает комиссии и платежи, не раскрытые Клиенту до подтверждения Заявки, за исключением обязательных расходов, возникших вследствие ошибочных действий Клиента и документально подтвержденных Оператором.
Глава 13. Взаимодействие с банками, биржами и иными провайдерами
13.1. Оператор взаимодействует с банками второго уровня и (или) Национальным оператором почты, платежными организациями, биржами цифровых активов, провайдерами услуг цифровых активов, ЦОИД, антифрод-центром, поставщиками систем анализа блокчейн-транзакций, облачной инфраструктуры, связи и иными поставщиками на основании договоров.
13.2. Оператором утверждается отдельный документ «Порядок взаимодействия оператора обмена необеспеченных цифровых активов с банками второго уровня и (или) Национальным оператором почты, биржами цифровых активов и другими лицами, предоставляющими доступ к необеспеченным цифровым активам», определяющий, как минимум:
  1. порядок открытия банковских счетов для обслуживания Клиентских Операций;
  2. условия учета и хранения средств Оператора и исполнения обязательств перед Клиентами;
  3. условия обслуживания банком операций по сделкам с цифровыми активами;
  4. порядок открытия кошельков и проведения Оператором операций на биржах и через провайдеров, включая зарубежные лицензированные организации;
  5. порядок обмена данными, распределение ответственности, требования к кибербезопасности, защите персональных данных, непрерывности и урегулированию инцидентов.
13.3. До заключения договора Оператор проверяет правоспособность, лицензионный статус и надежность провайдера, а в период взаимодействия осуществляет его мониторинг.
13.4. Привлечение провайдера не освобождает Оператора от ответственности перед Клиентом за надлежащее оказание услуги в пределах, установленных законодательством.
13.5. Оператор обеспечивает возможность замены критически значимого провайдера либо применения резервного решения в соответствии с планом непрерывности деятельности.
Глава 14. Разрешение споров, рассмотрение жалоб, компенсация и возврат активов
14.1. Подача и рассмотрение обращений
14.1.1. Клиент вправе направить обращение или жалобу:
  1. по адресу: 050040, Республика Казахстан, г. Алматы, ул. Пирогова, д. 31, офис 205;
  2. по электронной почте: support@tengrix.kz;
  3. через раздел поддержки мобильного приложения и Telegram-бота @tengrix_bot или иной предусмотренный Оператором дистанционный канал;
  4. путем личного вручения письменного обращения по указанному адресу.
14.1.2. Обращение составляется в свободной форме и по возможности содержит: сведения о Клиенте и контакты; номер и дату Заявки; описание обстоятельств; требование; сумму, актив и сеть; банковский или блокчейн-идентификатор; подтверждающие документы. Отсутствие отдельных сведений не является основанием для отказа в регистрации обращения, если Клиента и предмет обращения можно определить.
14.1.3. Оператор регистрирует обращение в день получения либо в следующий рабочий день, если оно поступило вне рабочего времени, и присваивает регистрационный номер.
14.1.4. Жалоба рассматривается объективно подразделением или работником, не заинтересованным в результате. Анализируются Заявка, банковские документы, блокчейн-данные, журналы событий, действия работников и провайдеров, сведения системы контроля операций и пояснения Клиента.
14.1.5. Оператор направляет мотивированный письменный ответ в течение 10 (десяти) календарных дней со дня получения жалобы. Если законодательством для соответствующего обращения установлен иной срок, применяется срок, предусмотренный законодательством.
14.1.6. Ответ содержит выводы по каждому требованию, фактические и правовые основания, принятое решение, сумму и срок возврата или компенсации при удовлетворении жалобы, а при отказе – порядок дальнейшего обжалования.
14.2. Компенсация ущерба
14.2.1. При установлении вины Оператора размер компенсации определяется исходя из фактически причиненного Клиенту ущерба, подтвержденного документами, журналами Оператора, данными банка, сети блокчейн и иными допустимыми доказательствами.
14.2.2. К фактически причиненному ущербу относятся:
  1. деньги, необоснованно списанные, удержанные или не возвращенные Клиенту;
  2. количество цифрового актива, утраченное или не переданное по вине Оператора;
  3. комиссии Оператора и необходимые сетевые или банковские расходы, фактически понесенные Клиентом вследствие виновного нарушения Оператора;
  4. иные документально подтвержденные реальные убытки в случаях, предусмотренных законодательством.
14.2.3. При утрате цифрового актива по вине Оператора компенсация преимущественно осуществляется передачей того же вида и количества актива. Если это объективно невозможно или Клиент согласен на денежную компенсацию, выплачивается денежный эквивалент по рыночному курсу, применяемому Оператором на момент принятия решения о компенсации, но не менее суммы денег, фактически уплаченной Клиентом за неполученный актив, если иной размер не следует из закона или вступившего в силу судебного акта.
14.2.4. Изменение рыночной стоимости актива само по себе не является виновным действием Оператора. Упущенная выгода возмещается только в случаях и размере, прямо предусмотренных законодательством или вступившим в силу судебным актом.
14.2.5. Решение о компенсации утверждается руководителем Оператора или уполномоченным им лицом. Компенсация выплачивается в течение 5 (пяти) рабочих дней после принятия решения и получения проверенных реквизитов Клиента, если иной срок не согласован с Клиентом или не установлен законом.
14.3. Механизм возврата денег и цифровых активов
14.3.1. Возврат денег производится безналично на банковский счет, с которого они поступили, либо на иной принадлежащий Клиенту счет после повторной проверки его принадлежности. Возврат третьему лицу не допускается, кроме случаев, предусмотренных законодательством.
14.3.2. Возврат цифрового актива производится на кошелек, с которого актив поступил, либо на иной подтвержденный Кошелек Клиента в той же поддерживаемой сети после проверки адреса системой анализа и контроля операций.
14.3.3. Если возврат на первоначальные реквизиты невозможен, Оператор запрашивает новые реквизиты, проводит повторную идентификацию и проверку. До завершения проверки возвращаемые активы учитываются Оператором отдельно и не используются в иных целях.
14.3.4. Возврат может быть приостановлен на основании законодательства о ПОД/ФТ/ФРОМУ, судебного акта, предписания или требования уполномоченного органа. Клиент уведомляется в той мере, в какой такое уведомление допускается законом.
14.3.5. Неурегулированный спор может быть передан на рассмотрение Национального Банка, органа по защите прав потребителей, суда или иного компетентного органа. Обращение к Оператору не ограничивает право Клиента использовать иные способы защиты, предусмотренные законодательством.
Глава 15. Ответственность и обстоятельства непреодолимой силы
15.1. Оператор и Клиент несут ответственность за неисполнение или ненадлежащее исполнение обязательств в соответствии с законодательством, офертой и Правилами.
15.2. Оператор отвечает за фактически причиненный по его вине ущерб. Ответственность Оператора не ограничивается размером комиссии за Операцию, если такое ограничение противоречит законодательству или обязательным требованиям Правил Национального Банка.
15.3. При отсутствии вины Оператора он не отвечает за:
  1. изменение рыночной стоимости цифрового актива;
  2. необратимый перевод на неверный адрес или в неверной сети вследствие данных, подтвержденных Клиентом;
  3. несанкционированную Операцию, вызванную передачей Клиентом учетных данных третьему лицу, если Оператор выполнил обязательные меры защиты;
  4. задержки или невозможность исполнения транзакции, вызванные ошибками, перегрузками или сбоями в блокчейн-сетях, сторонних платежных или сервисных системах;
  5. потери, вызванные колебаниями курсов криптоактивов в период исполнения заявки;
  6. убытки, возникшие вследствие некорректного указания клиентом реквизитов кошелька, в том числе из-за отсутствия в сети механизма возврата;
  7. операции, выполненные с использованием идентификационных данных клиента (логин, пароль, одноразовые коды подтверждения), если они были скомпрометированы по вине клиента;
  8. действия или бездействие сторонних лиц, в том числе поставщиков услуг связи и интернет-доступа;
  9. приостановление или отказ, обязательные в силу законодательства или требования компетентного органа.
15.4. Клиент несет ответственность за достоверность сведений, законность происхождения активов, использование собственных реквизитов, сохранность средств аутентификации и правильность адреса и сети Внешнего кошелька.
15.5. Сторона освобождается от ответственности за неисполнение, вызванное чрезвычайными и непредотвратимыми обстоятельствами, включая стихийные бедствия, военные действия, массовые сбои инфраструктуры, запретительные акты государственных органов и длительную недоступность соответствующей сети блокчейн, если подтверждены признаки непреодолимой силы и причинная связь.
15.6. Сторона, для которой возникли обстоятельства непреодолимой силы, уведомляет другую сторону без неоправданной задержки и принимает разумные меры по уменьшению последствий. Такие обстоятельства не прекращают обязанность вернуть активы, которые могут быть возвращены после устранения препятствий.
Глава 16. Заключительные положения и порядок внесения изменений
16.1. Правила утверждаются приказом Генерального директора Оператора и вступают в силу с даты утверждения. Оказание услуг вне особого режима начинается после получения лицензии.
16.2. Изменения и дополнения утверждаются в том же порядке в виде новой редакции Правил либо отдельного документа. Каждое изменение имеет дату утверждения и дату вступления в силу.
16.3. При изменении Правил или документа о взаимодействии с банками, биржами и провайдерами Оператор уведомляет Национальный Банк в течение 10 (десяти) рабочих дней и представляет новую редакцию соответствующего документа.
16.4. Клиенты информируются об изменениях посредством публикации в мобильном приложении, на интернет-ресурсе, в Telegram-боте, по электронной почте или push-уведомлением. Изменения применяются к новым Операциям после вступления в силу, кроме случаев, когда немедленное применение обязательно по закону или необходимо для безопасности.
16.5. Актуальная редакция Правил предоставляется Клиенту в дистанционных каналах. Предыдущие редакции и документы об их утверждении хранятся Оператором не менее 5 (пяти) лет. Вопросы, не урегулированные Правилами, разрешаются в соответствии с законодательством Республики Казахстан, Договором особого режима в период его действия, офертой и иными внутренними документами Оператора.
Приложение 1
к Правилам осуществления деятельности оператора обмена необеспеченных цифровых активов ТОО «TENGRI-CRYPTO»
Вопросник (ТЕСТ) для определения квалификации Клиента
Инструкция: Клиент выбирает один или несколько вариантов ответа. В вопросах 1–3 балл начисляется за наличие подтвержденного практического опыта, указанного в критерии. В вопросах 4–12 правильным является ответ, подтверждающий понимание соответствующего риска или обязанности. Проходной результат – не менее 10 баллов из 12. Повторное прохождение доступно через 30 календарных дней.
Вопрос
Варианты ответа
1
Каков Ваш опыт совершения операций с цифровыми активами?
Нет опыта; менее 6 месяцев; от 6 месяцев до 1 года; 1–3 года; более 3 лет.
2
Какие виды кошельков цифровых активов Вы использовали и каковы их названия?
Не использовал; горячий программный; холодный аппаратный; кастодиальный; иной. Указать название.
3
С какими инструментами или операциями на базе цифровых активов Вы имеете практический опыт?
Покупка/продажа; перевод между кошельками; хранение; обмен на бирже; иное; опыта нет.
4
Понимаете ли Вы, что подтвержденная блокчейн-транзакция, как правило, необратима?
Да; Нет; Не уверен(а).
5
Кто несет риск утраты доступа к Внешнему кошельку при потере приватного ключа или мнемонической фразы?
Клиент; Оператор; Национальный Банк; Не знаю.
6
Может ли стоимость необеспеченного цифрового актива резко измениться и привести к полной потере вложенных денег?
Да; Нет; Только с разрешения регулятора; Не знаю.
7
Гарантирует ли государство сохранность стоимости необеспеченных цифровых активов?
Да; Нет; Только для резидентов; Не знаю.
8
Может ли Операция быть приостановлена при наличии признаков подозрительной Операции?
Да; Нет; Только по просьбе Клиента; Не знаю.
9
Может ли ранее доступный цифровой актив быть исключен из разрешенного перечня или снят с обслуживания?
Да; Нет; Только по решению Клиента; Не знаю.
10
Обязан ли Клиент соблюдать налоговое, валютное законодательство и требования ПОД/ФТ/ФРОМУ при совершении Операций?
Да; Нет; Только если сумма превышает 7 млн тенге; Не знаю.
11
Является ли необеспеченный цифровой актив законным средством платежа в Республике Казахстан?
Да; Нет; Всегда равен иностранной валюте; Не знаю.
12
Что необходимо сделать до подтверждения перевода цифрового актива?
Проверить адрес и сеть; убедиться, что кошелек принадлежит или законно используется Клиентом; проверить сумму; все перечисленное.
Результат теста: ____ баллов из 12. Квалификация: достаточная / недостаточная. Дата и время: ____________. Идентификатор Клиента: ____________.
Приложение 2
к Правилам осуществления деятельности оператора обмена необеспеченных цифровых активов ТОО «TENGRI-CRYPTO»
АДРЕСА КОШЕЛЬКОВ ЦИФРОВЫХ АКТИВОВ ОПЕРАТОРА
Цифровой актив
Сеть блокчейн
Адрес кошелька Оператора
Вид и назначение
1
TRC-20
TRON
TTfb6nm4233ibEej95F8S6XcAjiCNUNejG
горячий/ ; Операционный кошелек для осуществления операций с НЦА
2
TRX
TRON
TTfb6nm4233ibEej95F8S6XcAjiCNUNejG[у
горячий ; Операционный кошелек для осуществления операций с НЦА
Оператор обеспечивает соответствие адресов, отображаемых Клиенту в дистанционном канале, адресам, включенным в настоящее приложение. Изменение адреса или добавление сети оформляется как изменение Правил с последующим уведомлением Национального Банка.
Приложение 3
к Правилам осуществления деятельности оператора обмена необеспеченных цифровых активов ТОО «TENGRI-CRYPTO»
Перечень допустимых необеспеченных цифровых активов
Оператор вправе обслуживать только активы из настоящего перечня при наличии соответствующей сети и адреса кошелька в приложении 2 и доступности актива в дистанционном канале. В случае дополнения перечня уполномоченным органом изменения в настоящие Правила не вносятся, актуальный перечень утверждается приказом Генерального директора.
Позиции 1
1. BTC
2. ETH
3. USDT
4. XRP
5. BNB
6. SOL
7. USDC
8. TRX
9. DOGE
10. ADA
11. BCH
12. LINK
13. LEO
14. XLM
15. SUI
16. LTC
17. AVAX
18. DAI
19. HBAR
Позиции 2
20. SHIB
21. TON
22. CRO
23. DOT
24. UNI
25. MNT
26. TAO
27. PEPE
28. AAVE
29. BGB
30. OKB
31. NEAR
32. ETC
33. USDE
34. ASTER
35. ICP
36. WLD
37. KCS
38. SKY
Позиции 3
39. POL
40. APT
41. ONDO
42. KAS
43. RLUSD
44. PYUSD
45. ATOM
46. ARB
47. ALGO
48. RENDER
49. FIL
50. VET
51. FLR
52. BONK
53. XDC
54. QNT
55. PUMP
56. GT
57. SEI
Позиции 4
58. STX
59. CAKE
60. FET
61. NEXO
62. OP
63. XTZ
64. CRV
65. CHZ
66. IMX
67. LDO
68. AERO
69. INJ
70. TUSD
71. GRT
72. TIA
73. EURC
Приложение 4
к Правилам осуществления деятельности оператора обмена
необеспеченных цифровых активов ТОО «TENGRI-CRYPTO»
ПРОЦЕДУРЫ ОБЕСПЕЧЕНИЯ КИБЕРБЕЗОПАСНОСТИ И ПРОГРАММНО-ТЕХНИЧЕСКАЯ ИНФРАСТРУКТУРА ОПЕРАТОРА
1. Обеспечение кибербезопасности
1.1. Планирование деятельности по обеспечению кибербезопасности
1.1.1. В рамках планирования деятельности по обеспечению кибербезопасности Оператор осуществляет:
  • определение целей и задач по обеспечению кибербезопасности информационных активов Оператора, включая персональные данные, сведения ограниченного доступа и иную информацию, подлежащую защите;
  • определение направлений развития системы обеспечения кибербезопасности с учетом используемых информационных систем, технологий распределенного реестра и сервисов мониторинга операций с цифровыми активами (KYT);
  • разработку и актуализацию планов мероприятий по снижению рисков компрометации криптографических ключей, неправомерного использования привилегированных учетных записей и иных рисков кибербезопасности.
1.2. Реализация деятельности по обеспечению кибербезопасности
1.2.1. Оператор обеспечивает:
  • надлежащее использование вычислительных и телекоммуникационных ресурсов сотрудниками и подрядчиками;
  • реализацию безопасной разработки программного обеспечения;
  • выявление, противодействие в режиме реального времени, разрешение и анализ причин инцидентов информационной безопасности;
  • управление доступом к информационным активам (данным, кошелькам, криптографическим ключам, API и инфраструктуре);
  • реализацию защиты серверов и рабочих станций от вредоносного программного обеспечения;
  • резервное копирование конфигураций, баз данных и инфраструктуры управления криптографическими ключами, включая создание шифрованных резервных копий;
  • управление непрерывностью деятельности (BCP/DRP), включая определение показателей RTO/RPO и сценариев деградации;
  • регистрацию, анализ и контроль событий информационной безопасности (SIEM), включая корреляцию событий и обработку оповещений;
  • управление уязвимостями, включая проведение сканирования, оценку уязвимостей по CVSS и соблюдение SLA по их устранению;
  • управление изменениями, включая определение принципов внесения изменений, тестирование, релиз-менеджмент и сопровождение информационных систем;
  • обеспечение физической безопасности информационных активов, включая дата-центры, сейфовые зоны и HSM;
  • защиту сетевого периметра, включая FW/WAF, IDS/IPS и микросегментацию сети (micro-segmentation).
1.2.2. В целях обеспечения безопасности операций с необеспеченными цифровыми активами Оператор дополнительно обеспечивает:
  • безопасное управление криптографическими ключами на всех этапах их жизненного цикла;
  • применение дополнительных мер защиты при хранении и использовании криптографических ключей и кошельков цифровых активов;
  • разграничение сред хранения цифровых активов и установление регламентированного порядка доступа к ним;
  • применение дополнительных мер контроля при осуществлении операций с необеспеченными цифровыми активами, включая операции, характеризующиеся повышенным уровнем риска;
  • проведение оценки операций и адресов кошельков цифровых активов с использованием средств мониторинга операций с цифровыми активами (KYT) до исполнения соответствующих операций.
1.3. Проверка деятельности по обеспечению кибербезопасности
1.3.1. Оператор обеспечивает проведение внутреннего контроля и внешнего (независимого) аудита информационной/кибербезопасности на регулярной основе, включая проверку эффективности организационных и технических мер защиты информационных активов, информационных систем и используемых технологических решений.
1.4. Совершенствование деятельности по обеспечению кибербезопасности
1.4.1. Оператор на постоянной основе осуществляет анализ результатов функционирования системы обеспечения кибербезопасности, совершенствует применяемые меры защиты, а также обеспечивает развитие и повышение зрелости процессов обеспечения кибербезопасности, включая процессы управления криптографическими ключами, кошельками цифровых активов и обеспечения безопасности операций по обмену необеспеченных цифровых активов.
1.5. Система обеспечения кибербезопасности Оператора
1.5.1. Система обеспечения кибербезопасности Оператора представляет собой совокупность организационных, технических и программных мер, направленных на предотвращение несанкционированного доступа к информационным активам и программно-техническим средствам, а также на обеспечение конфиденциальности, целостности и доступности информации.
1.5.2. Работники Оператора обязаны соблюдать требования кибербезопасности, обеспечивать конфиденциальность информации, а также предотвращать несанкционированное использование учетных данных, идентификаторов, средств аутентификации и иной информации ограниченного доступа.
1.5.3. Оператор обеспечивает выполнение мер защиты информации, включая защиту персональных данных, а также иной информации, подлежащей защите в соответствии с внутренними документами Оператора.
1.6. Обеспечение безопасности вычислительных сетей
1.6.1. Оператор обеспечивает сегментацию вычислительных сетей (пользовательской, корпоративной, производственной, административной и сети, используемой для операций с кошельками), применение архитектуры Zero Trust, взаимной аутентификации (mTLS), а также использование VPN с аппаратными токенами при предоставлении административного доступа.
1.6.2. Оператор обеспечивает применение межсетевых экранов (FW), межсетевых экранов веб-приложений (WAF), систем обнаружения и предотвращения вторжений (IDS/IPS), средств защиты от DDoS-атак, а также средств контроля исходящего сетевого трафика (egress filtering).
1.6.3. Для узлов, обеспечивающих взаимодействие с сетями распределенного реестра, Оператор обеспечивает их изоляцию, контроль сетевого взаимодействия, а также применение дополнительных мер защиты, направленных на обеспечение безопасности такого взаимодействия.
1.7. Серверы
1.7.1. Оператор обеспечивает доступ к терминальным сессиям серверов только после успешной аутентификации с использованием многофакторной аутентификации (2FA), ограничение количества одновременно активных административных сессий (не более двух), а также регистрацию и хранение журналов административных сессий.
1.7.2. Оператор обеспечивает обязательное журналирование изменений конфигурации информационных систем, операций с кошельками, действий с криптографическими ключами и использования API-секретов.
1.8. Рабочие станции
1.8.1. Оператор обеспечивает подключение рабочих станций исключительно к защищенной корпоративной сети и беспроводным сетям Wi-Fi с использованием механизмов защиты WPA2/WPA3-PSK, применением списков контроля доступа (ACL), а также средств контроля входящего и исходящего сетевого трафика (FW).
1.8.2. Оператор обеспечивает предоставление доступа к рабочим станциям с использованием доменных учетных записей (AD/IdP), применение средств централизованного управления устройствами (MDM) и обнаружения и реагирования на угрозы на конечных устройствах (EDR), запрет установки несогласованного программного обеспечения, а также контроль использования USB-устройств.
1.9. Управление доступом пользователей к данным
1.9.1. Оператор обеспечивает управление доступом пользователей к данным на основе принципа минимально необходимых привилегий (Least Privilege) и принципа необходимости знания (Need-to-Know), с применением ролевой (RBAC) и атрибутной (ABAC) моделей управления доступом, обеспечивающих разграничение прав доступа к различным информационным ресурсам и функциям.
1.9.2. Оператор обеспечивает централизованное управление идентификацией и доступом (IAM), журналирование случаев предоставления повышенных привилегий, а также предоставление привилегированного доступа по принципу «точно в срок» (Just-in-Time, JIT) с использованием систем управления привилегированным доступом (PAM).
1.10. Управление учетными записями и парольной защитой
1.10.1. Оператор обеспечивает использование работниками исключительно уникальных учетных записей, запрет использования встроенных административных учетных записей для повседневной работы, а также отключение неиспользуемых гостевых учетных записей.
1.10.2. Оператор устанавливает следующие требования к парольной защите:
  • минимальная длина пароля — не менее 12 символов для пользовательских учетных записей, а для привилегированных и служебных учетных записей — в соответствии с повышенными требованиями кибербезопасности;
  • пароли привилегированных учетных записей должны содержать символы верхнего и нижнего регистра, цифры и специальные символы;
  • смена паролей осуществляется:
  • не реже одного раза в 90 календарных дней — для информационных систем, не поддерживающих автоматическую смену паролей;
  • в соответствии с установленной политикой автоматической смены — для информационных систем, поддерживающих автоматическую смену паролей;
  • не реже одного раза в 180 календарных дней — для сетевого и телекоммуникационного оборудования;
  • не допускается повторное использование четырех последних паролей;
  • запрещается использование в составе паролей общеупотребительных слов, персональных данных пользователя и иной легко угадываемой информации.
1.10.3. Оператор обеспечивает смену паролей, установленных по умолчанию, при вводе информационных систем в эксплуатацию, запрет использования встроенных административных учетных записей (Administrator, SA, root) для повседневной работы, обязательное журналирование действий, выполняемых с использованием таких учетных записей, а также отключение неиспользуемых встроенных учетных записей.
1.10.4. При увольнении работников либо прекращении необходимости предоставленного доступа Оператор обеспечивает блокирование или удаление соответствующих учетных записей. Рабочие станции подлежат автоматической блокировке при отсутствии активности пользователя в течение 15 минут, при этом работники обязаны самостоятельно блокировать рабочие станции при оставлении рабочего места.
1.11. Обеспечение антивирусной защиты
1.11.1. Оператор обеспечивает использование исключительно лицензионных либо разрешенных к использованию бесплатных средств антивирусной защиты, а также регламентирует порядок внесения изменений в их конфигурацию и настройки.
1.11.2. Оператор обеспечивает оснащение рабочих станций средствами антивирусной защиты и обнаружения и реагирования на угрозы на конечных устройствах (AV/EDR), своевременное обновление их баз данных и программных компонентов, проведение регулярного полного сканирования, а также немедленное отключение от сети и обработку рабочих станций при выявлении признаков заражения вредоносным программным обеспечением.
1.12. Обеспечение физической безопасности
1.12.1. Оператор обеспечивает ограничение физического доступа к серверным помещениям и зонам размещения средств криптографической защиты (HSM), применение систем видеонаблюдения, ведение журналов посещений, а также предоставление доступа исключительно работникам, которым такой доступ необходим для исполнения служебных обязанностей.
1.13. Обеспечение безопасной поддержки и эксплуатации
1.13.1. Оператор обеспечивает внесение изменений в информационные системы в соответствии с установленным регламентом, предусматривающим использование изолированных сред разработки, тестирования, предварительной эксплуатации и промышленной эксплуатации (DEV/TEST/STAGE/PROD), проведение проверки исходного кода (Code Review), статического анализа безопасности программного кода (SAST), проверки на наличие секретов (Secret Scan), применение инфраструктуры как кода (Infrastructure as Code, IaC), контроль состава зависимостей программного обеспечения (Software Bill of Materials, SBOM), а также применение принципа «двух пар глаз».
1.14. Мониторинг информационной инфраструктуры
1.14.1. Оператор обеспечивает непрерывный мониторинг функционирования информационной инфраструктуры, включая контроль производительности информационных систем, действий пользователей и администраторов, событий информационной безопасности, проведение регулярного анализа защищенности и проверок на наличие уязвимостей, а также проведение периодического независимого аудита информационной безопасности.
1.14.2. Оператор обеспечивает проведение мониторинга операций с необеспеченными цифровыми активами с использованием средств мониторинга операций с цифровыми активами (KYT), включая автоматизированную оценку транзакций и адресов кошельков цифровых активов с учетом их риск-профиля, выявление признаков подозрительной активности, а также применение автоматизированных и (или) ручных мер реагирования в соответствии с внутренними процедурами Оператора.
1.15. Управление инцидентами и уязвимостями
1.15.1. Оператор обеспечивает регистрацию и расследование всех инцидентов информационной безопасности, ведение учета выявленных уязвимостей, их оценку по степени критичности и устранение в соответствии с установленными сроками: критический уровень — в максимально короткий срок; высокий уровень — не позднее одного месяца; средний уровень — не позднее трех месяцев; низкий уровень — не позднее шести месяцев; информационный уровень — посредством регулярного мониторинга.
1.15.2. Оператор обеспечивает ведение журнала учета инцидентов информационной безопасности с отражением информации об инцидентах, принятых мерах и предлагаемых корректирующих мерах, а также хранение информации об инцидентах информационной безопасности в течение не менее пяти лет.
1.16. Обеспечение бесперебойной работы
1.16.1. Оператор обеспечивает отказоустойчивость информационной инфраструктуры, резервное копирование информации, проведение регулярной проверки возможности восстановления данных и работоспособности информационных систем, а также применение организационных и технических мер, направленных на обеспечение непрерывности деятельности.
1.16.2. Оператор обеспечивает доступность сервисов в круглосуточном режиме, за исключением периодов проведения плановых профилактических работ, а также случаев возникновения обстоятельств, не зависящих от Оператора.
1.17. Организация и реагирование на инциденты кибербезопасности: роли и ответственность
1.17.1. Руководство Оператора определяет цели и стратегию обеспечения кибербезопасности, обеспечивает выделение необходимых ресурсов, принимает решения по ключевым рискам кибербезопасности и утверждает планы реагирования на инциденты кибербезопасности.
1.17.2. Уполномоченное лицо по кибербезопасности обеспечивает контроль соблюдения требований кибербезопасности, координацию мероприятий по их реализации и оценку эффективности применяемых мер защиты информации.
1.17.3. Владельцы бизнес-процессов и информационных активов обеспечивают выполнение требований кибербезопасности в пределах своих полномочий, а также организацию устранения выявленных несоответствий по результатам внутренних и внешних проверок.
1.17.4. Все работники Оператора обязаны соблюдать требования внутренних нормативных документов в области кибербезопасности, незамедлительно информировать о выявленных нарушениях и инцидентах кибербезопасности, а также несут ответственность за нарушение указанных требований в соответствии с законодательством Республики Казахстан и внутренними документами Оператора.
1.18. Планы реагирования на инциденты
1.18.1. Для критичных и типовых инцидентов информационной безопасности Оператор разрабатывает планы реагирования. Указанные планы доводятся до сведения ответственных лиц, поддерживаются в актуальном состоянии, тестируются не реже одного раза в год и при необходимости актуализируются.
1.19. Порядок предоставления информации об инцидентах информационной безопасности уполномоченному органу
1.19.1. Оператор направляет в Национальный Банк Республики Казахстан уведомление о произошедших инцидентах информационной безопасности в произвольной форме в течение 24 (двадцати четырех) часов с момента их обнаружения с приложением карты инцидента информационной безопасности.
1.20. Особенности обеспечения кибербезопасности
1.20.1. Оператор применяет организационные и технические меры защиты, учитывающие особенности деятельности по обмену необеспеченных цифровых активов. Детализация указанных мер определяется документом «Система управления рисками и внутреннего контроля» (СУР и ВК) Оператора.
2. Программно-техническая инфраструктура Оператора.
2.1. Общие положения
2.1.1. Оператор обеспечивает функционирование программно-технической инфраструктуры, необходимой для осуществления деятельности по обмену необеспеченных цифровых активов.
2.1.2. Программно-техническая инфраструктура Оператора обеспечивает выполнение операций по обмену необеспеченных цифровых активов, обработку информации, взаимодействие с клиентами, банками, платежными организациями, поставщиками услуг и иными лицами, участвующими в осуществлении деятельности Оператора.
2.1.3. Программно-техническая инфраструктура Оператора размещается в центре обработки данных (ЦОД) с резервированием критичных компонентов.
2.1.4. Оператор обеспечивает эксплуатацию программно-технической инфраструктуры с соблюдением требований кибербезопасности, непрерывности деятельности, надежности и управления операционными рисками.
2.2. Размещение и требования к ЦОД
2.2.1. Центр обработки данных (ЦОД), используемый Оператором для размещения программно-технической инфраструктуры, должен обеспечивать уровень отказоустойчивости не ниже Tier III либо эквивалентный уровень надежности и доступности сервисов (SLA), а также дублирование электропитания, систем охлаждения и каналов связи, физическую охрану, систему контроля и управления доступом (СКУД), видеонаблюдение и ведение журналов посещений.
2.2.2. Аппаратные модули криптографической защиты (HSM), а также средства хранения криптографических ключей и резервные носители, содержащие криптографические ключи или иную критически важную информацию, размещаются в защищенных зонах с ограничением доступа, применением принципа «двух лиц» при выполнении критически значимых операций и ведением журналов доступа.
2.3. Функциональные модули программно-технической инфраструктуры
2.3.1. Программно-техническая инфраструктура Оператора включает функциональные программные модули, обеспечивающие осуществление деятельности по обмену необеспеченных цифровых активов, идентификацию клиентов, обработку операций, ведение учета, управление расчетами, взаимодействие с банками, платежными организациями и иными поставщиками услуг, реализацию процедур ПОД/ФТ/ФРОМУ, обеспечение кибербезопасности и управление рисками.
2.3.2. Состав, функциональные возможности, порядок эксплуатации функциональных программных модулей, а также технические требования к ним определяются Правилами системы управления рисками и внутреннего контроля (СУР и ВК) Оператора.
2.4. Интеграции и внешние интерфейсы
2.4.1. Программно-техническая инфраструктура Оператора обеспечивает интеграцию и информационное взаимодействие с банками, платежными организациями, поставщиками услуг по идентификации клиентов, поставщиками сервисов мониторинга операций с необеспеченными цифровыми активами, организаторами торгов цифровыми активами, а также иными лицами, взаимодействие с которыми необходимо для осуществления деятельности Оператора.
2.4.2. Информационное взаимодействие с внешними информационными системами осуществляется посредством защищенных программных интерфейсов, обеспечивающих аутентификацию, авторизацию, контроль целостности передаваемой информации и защиту каналов обмена данными.
2.4.3. Состав интеграций, поддерживаемые программные интерфейсы, технические требования к ним, а также порядок их эксплуатации определяются Правилами системы управления рисками и внутреннего контроля (СУР и ВК) Оператора.
2.5. Защита данных и интерфейсов
2.5.1. Оператор обеспечивает защиту данных при их передаче, хранении и обработке с применением криптографических и иных средств защиты информации в соответствии с внутренними документами Оператора.
2.5.2. При использовании платежной инфраструктуры Оператор не осуществляет хранение реквизитов платежных карт (PAN, CVV/CVC). Для проведения повторных операций используются токены платежных карт, предоставляемые поставщиками платежных услуг.
2.6. Отказоустойчивость и непрерывность функционирования
2.6.1. Программно-техническая инфраструктура Оператора проектируется и эксплуатируется с учетом требований к отказоустойчивости, резервированию и восстановлению работоспособности информационных систем, обеспечивающих непрерывность деятельности Оператора.
2.7. Мониторинг функционирования информационных систем
2.7.1. Оператор обеспечивает мониторинг функционирования программно-технической инфраструктуры, выявление и регистрацию инцидентов, а также принятие мер по их устранению и предупреждению повторного возникновения в соответствии с внутренними документами Оператора.
2.8. Требования к клиентским приложениям
2.8.1. Клиентские приложения Оператора должны обеспечивать защиту передаваемой и обрабатываемой информации, безопасную аутентификацию пользователей, а также применение мер, направленных на предотвращение несанкционированного доступа и компрометации данных, в соответствии с внутренними документами Оператора.
2.9. Фискализация расчетов
2.9.1. Расчеты с использованием денежных средств подлежат фискализации в соответствии с законодательством Республики Казахстан.
2.9.2. Кассовые чеки формируются и предоставляются Клиенту, а сведения о расчетах хранятся в порядке и сроки, предусмотренные законодательством Республики Казахстан.
2.10. Роли и управление доступом
2.10.1. Доступ к информационным системам Оператора предоставляется в соответствии с должностными обязанностями работников и принципом минимально необходимых привилегий.
2.10.2. Управление доступом осуществляется с применением мер аутентификации, авторизации и контроля доступа, обеспечивающих защиту информационных систем Оператора.
2.11. Учет, отчетность и хранение данных
2.11.1. Оператор обеспечивает ведение учета операций и журналов регистрации событий, необходимых для обеспечения деятельности Оператора, проведения аудита, исполнения требований законодательства Республики Казахстан и нормативных правовых актов Национального Банка Республики Казахстан.
2.11.2. Журналы регистрации событий и иные сведения, связанные с деятельностью Оператора, хранятся не менее 5 (пяти) лет.
2.11.3. Оператор обеспечивает предоставление сведений и отчетности в Национальный Банк Республики Казахстан в случаях, порядке и сроки, предусмотренные законодательством Республики Казахстан.
2.12. Соответствие и внутренние регламенты
2.12.1. Для каждого раздела настоящей главы утверждаются внутренние политики/процедуры (BCP/DRP, управление изменениями, управление уязвимостями, криптоключами, журналирование, доступы, эксплуатация, тестирование восстановления, Key Ceremony и др.).
2.12.2. Перечень поддерживаемых валютных пар, блокчейн-сетей, бирж и провайдеров публикуется во внутренних документах и может меняться без внесения изменений в настоящие Правила.
Telegram бот криптообменника @tengrix_bot
Юр. адрес: 050040, Республика Казахстан, 
г. Алматы, Бостандыкский район, 
ул. Пирогова, дом 31
БИН: 250740009564
TOO «TENGRI-CRYPTO»