Markaziy bank jismoniy shaxslarga masofadan moliyaviy xizmatlar koʻrsatishda axborot xavfsizligi, kiberxavfsizlik va frod holatlarining oldini olish boʻyicha minimal talablar toʻgʻrisidagi nizomga oʻzgartirishlar loyihasini jamoatchilik muhokamasiga qoʻydi. Amaldagi hujjat 2025 yil 23 dekabrda tasdiqlanib, 2026 yil 21 yanvarda Adliya vazirligida roʻyxatdan oʻtgan.
Loyiha hozircha Normativ-huquqiy hujjatlar loyihalari muhokamasi portalida jamoatchilik muhokamasi bosqichida boʻlib, muhokama yakunlariga koʻra oʻzgartirilishi mumkin. Taklif va mulohazalar 1 avgustgacha qabul qilinadi.
Spot loyiha bilan tanishib chiqib, unda qanday oʻzgarishlar taklif qilinayotganini tahlil qildi.
Biometriya
Loyihada eng koʻp oʻzgarishlar aynan biometrik identifikatsiya bilan bogʻliq.
Hozir Nizomning 5-bandi foydalanuvchini roʻyxatdan oʻtish bosqichida bevosita biometriyadan oʻtishga majbur qilmaydi — loyiha bunday talabni toʻgʻridan-toʻgʻri kiritadi: ilovada roʻyxatdan oʻtishda masofadan biometrik identifikatsiyadan oʻtish kerak boʻladi.
Shu bilan birga, telefon raqamini JSHSHIR bilan solishtirish qoidasi ham aniqlashtirilmoqda. Endi, agar foydalanuvchining raqami uning shaxsiy JSHSHIRiga mos kelmasa, kartani roʻyxatdan oʻtkazish va bogʻlash bloklanadi.
Loyiha yengillik kiritmoqda: agar telefon yaqin qarindosh — ota-ona, aka-uka, opa-singil, turmush oʻrtoq yoki farzand nomiga rasmiylashtirilgan va qarindoshlik belgilangan tartibda tasdiqlangan boʻlsa, roʻyxatdan oʻtkazishga ruxsat beriladi. Bunda mazkur qoida yuridik shaxslar nomiga rasmiylashtirilgan korporativ telefon raqamlariga tatbiq etilmaydi.
Ayni paytda, bank kartasini akkauntga biriktirish boʻyicha talablar yumshatilmoqda. Hozir foydalanuvchi karta biriktirish uchun alohida OTP-kodni kiritishi va biometrik identifikatsiyadan oʻtishi kerak. Loyiha qabul qilinsa, biometrik tekshiruv talab qilinmaydi, faqat OTP-kodni kiritish kifoya boʻladi.
Xuddi shunday yondashuv nizomning 10-bandiga ham tatbiq etilmoqda. Hozir biometrik identifikatsiya akkauntga kirish, parolni tiklash, yangi qurilmadan kirish, roʻyxatdan oʻtish va karta biriktirish kabi bir nechta amal uchun majburiy hisoblanadi. Yangi tahrirga koʻra, biometrik tekshiruv faqat parolni tiklash va yangi qurilmadan kirish holatlarida saqlab qolinadi. Akkauntga oddiy kirish, roʻyxatdan oʻtish va bank kartasini biriktirishda esa bu talab olib tashlanadi.
Shuningdek, yangi qurilmadan akkauntga kirilganda yoki parol tiklanganda bank kartalari bilan bogʻliq tartib ham oʻzgaradi. Hozir bunday holatda ilovaga ulangan barcha kartalar avtomatik ravishda uzib qoʻyiladi va qurilmadagi operatsiyalar tarixi oʻchirib tashlanadi. Loyiha esa kartalarni toʻliq uzishni bekor qilmoqda — ular faqat vaqtincha nofaol holatga oʻtkaziladi va qayta faollashtirish uchun OTP-kodni kiritish kifoya boʻladi. Operatsiyalar tarixini oʻchirish haqidagi norma esa yangi tahrirdan chiqarib tashlangan.
Xabarnomalar
Oʻzgartirishlarning ikkinchi yirik qismi mijozlarni xatarlar haqida qachon va qanday ogohlantirish tartibiga taalluqli.
Shunday holatlardan biri — foydalanuvchi qurilmasida zararli dasturlar borligi yoki masofadan boshqarilayotgani aniqlanganidir. Hozir amaldagi tartibga koʻra, bunday vaziyatda bank yoki toʻlov tashkiloti mijozni faqat SMS orqali xabardor qilishi shart.
Loyihaga koʻra, endi bunga muqobil usul ham joriy etiladi — mijozni mobil ilovadagi PUSH-xabarnoma orqali ham ogohlantirish mumkin boʻladi. Qaysi aloqa kanalidan foydalanishni bank yoki toʻlov tashkiloti oʻzi belgilaydi.
Moliyaviy operatsiyalar oldidan chiqariladigan ogohlantiruvchi xabarlarga nisbatan ham shunga oʻxshash yondashuv taklif etilmoqda. Hozir hisobvaraqlar oʻrtasidagi oʻtkazmalar, P2P oʻtkazmalari yoki xizmatlar uchun toʻlovni tasdiqlashdan oldin foydalanuvchiga operatsiyani aynan oʻzi, firibgarlar aralashuvisiz amalga oshirayotganini tasdiqlashni soʻrovchi ogohlantirish barcha operatsiyalar uchun majburiy hisoblanadi.
Loyihaga koʻra, bu talab yumshatiladi. Banklar va toʻlov tashkilotlari oʻzlarining xatarlarni boshqarish siyosatidan kelib chiqib, qaysi moliyaviy operatsiyalar oldidan bunday ogohlantirishni koʻrsatishni mustaqil belgilaydi. Natijada ushbu norma barcha operatsiyalar uchun majburiy boʻlmaydi, matndan esa aniq operatsiyalar roʻyxati chiqarib tashlanadi.
Kartalarni bloklash oʻrniga vaqtincha nofaol qilish
Hozirgi tartibga koʻra, foydalanuvchi akkauntiga yangi qurilmadan kirsa yoki parolini tiklasa, akkauntga ulangan barcha bank kartalari mobil ilovadan avtomatik ravishda uziladi, shuningdek, ushbu qurilmadagi kartalar boʻyicha operatsiyalar tarixi oʻchirib tashlanadi.
Loyihaga koʻra, kartalar endi toʻliq uzib qoʻyilmaydi. Ular faqat vaqtincha nofaol holatga oʻtkaziladi. Kartadan yana foydalanish uchun uni OTP-kod yordamida qayta faollashtirish kifoya qiladi. Operatsiyalar tarixini oʻchirish haqidagi norma esa yangi tahrirda olib tashlanmoqda.
P2P oʻtkazmalari
Bugungi kunda barcha P2P oʻtkazmalari albatta OTP-kod bilan tasdiqlanadi. Veb-saytlar orqali (mobil ilova orqali emas) pul oʻtkazmalarini amalga oshirish taqiqlangan.
Banklar va toʻlov tashkilotlari oʻzlarining firibgarlik xavfini boshqarish siyosatidan kelib chiqib, quyidagilarni mustaqil ravishda belgilashlari taklif etiladi:
- P2P oʻtkazmalarini OTP-kod bilan tasdiqlash meʼzonlari;
- antifrod tizimining tasdigʻi talab etilmaydigan P2P oʻtkazmalarning maksimal miqdori.
Bundan tashqari, oʻtkazmani tasdiqlashda OTP-kod oʻrniga antifrod SMS-kodlar yoki boshqa muqobil autentifikatsiya usullaridan foydalanishga ruxsat beriladi. Veb-saytlar orqali P2P oʻtkazmalarini amalga oshirishga qoʻyilgan taqiq esa oʻzgarishsiz saqlanib qoladi.
Karta egasi maʼlumotlarini koʻrsatish
Hozirgi tahrirga koʻra, ilovada karta egasining ismi toʻliq, familiyasidan esa faqat birinchi harfi koʻrsatiladi. Pul oʻtkazmalari paytida oluvchining telefon raqami biriktirilgan karta egasining maʼlumotlari qisman yashiriladi.
Loyiha bilan karta egasining ismi va familiyasini qisman berkitish taklif etilmoqda, yaʼni shaxsiy maʼlumotlarni himoya qilish talablari kuchaytiriladi. Shuningdek, qisman yashiriladigan maʼlumotlar aynan pulni qabul qiluvchi karta egasiga tegishli ekani aniqlashtirilmoqda.
TLS talablari
Hozirda qoida maʼlumotlarni uzatish uchun 1.3 yoki undan yuqori versiyali Transport Layer Security (TLS) xavfsizlik protokolidan foydalanishni bevosita talab qiladi.
Muayyan versiya raqami oʻrniga raqamga qatʼiy bogʻlanmagan holda TLS protokolining «qoʻllab-quvvatlanadigan (supported) «talqinidan foydalanish talabini kiritish taklif etilmoqda.


