Показаны сообщения с ярлыком Банк России. Показать все сообщения
Показаны сообщения с ярлыком Банк России. Показать все сообщения

3 мая 2021 г.

Плач безопасника по ИБ. Продолжение.

 


Иллюстрация от Васи Ложкина (подпись "Регулятор" - моя)


Этот пост - продолжение мыслей, изложенных в блоге шесть лет назад в материале “Плач безопасника по ИБ”. Сразу признаем, что проблем с нормативным регулированием информационной безопасности в банковской сфере спустя шесть лет стало только больше.

18 февраля 2021 г.

Шпаргалка по выполнению требований Положения 684-П



Эпиграф

“Кто-то хитрый и большой наблюдает за тобой“
слова из песни группы “Чайф“


Банк России - как неизбежное добро


В настоящий момент, когда для большинства представителей малого и среднего бизнеса единственным способом получить доход или просто выжить является сокращение затрат, самое время поговорить о том, чем НФО, по мнению Банка России, должны были заняться уже с 01.06.2019, но пока решили оттянуть этот момент до 01.07.2021 - о Положении Банка России от 17.04.2019 № 684-П, вступившим в силу с 01.06.2019 (за исключением его отдельных пунктов, для которых пунктом 19 Положения 684-П установлены иные сроки вступления в силу).

20 ноября 2020 г.

Ответы Банка России на вопросы банков, связанные с проблемами при использовании АСОИ ФинЦЕРТ

 


Этот материал был опубликован в  Методическом журнале “Внутренний контроль в кредитной организации” № 4 (48) / 2020 (печатается без изменений).

Департамент информационной безопасности Банка России рассмотрел результаты опроса банков на тему сложностей, возникающих при составлении отчетности по форме 0403203 “Сведения о событиях, связанных с нарушением защиты информации при осуществлении переводов денежных средств» и использовании подсистемы “Фид-Антифрод“ АСОИ ФинЦЕРТ. Регулятор ответил на вопросы и предоставил комментарии по проблемным аспектам информационного обмена[1].

16 ноября 2020 г.

План действий служб ИБ и ИТ по приведению системы управления рисками ИБ и ИС в соответствие требованиям Положения Банка России от 08.04.2020 № 716‑П


При подготовке статьи частично использовались материалы, представленные на вебинаре “Положение ЦБ РФ № 716-П. Роль ИТ и ИБ в управлении операционным риском“ от компании “Инфосистемы Джет”.


Впервые этот материал был опубликован в Методическом журнале “Внутренний контроль в кредитной организации” № 4 (48) / 2020.

Вступление

До недавнего времени в кредитных организациях при расчете операционного риска не уделялось должного внимания рискам информационной безопасности (далее - риски ИБ) и рискам информационных систем (далее - риски ИС). Поскольку серьёзных санкций со стороны регулятора за реализацию рисков ИБ и рисков ИС не было, их игнорирование в некоторых кредитных организациях стало обычной практикой. Положение Банка России от 08.04.2020 № 716-П[1] (далее - Положение БР № 716-П), которое вступило в силу с 1 октября 2020 года, призвано исправить ситуацию.

25 июня 2020 г.

Год 2022. Новое Положение Банка России от 08.04.2020 № 716-П

Все в этой жизни построено на оценке рисков

 
Про план действий служб ИБ и ИТ по внедрению Положения Банка России № 716-П читайте здесь.

Банковская сфера в настоящий момент всё ещё под капельницей, в качестве которой можно рассматривать, например, систему управления операционным риском кредитной организации.

В июне 2020, наконец-то, было опубликовано новое Положение Банка России от 08.04.2020 № 716‑П “О требованиях к системе управления операционным риском в кредитной организации и банковской группе”.

30 ноября 2019 г.

“Баночка счастья” или итоговые реплики (не совсем итоги 2019, скорее – реплики по случаю завершения)


На тот Новый год мне посоветовали завести “Баночку счастья”.
  



Пришло время вскрыть баночку и налить что-нибудь покрепче.

Год как год. Не сказать, что жить стало лучше, просто констатируем: жить стало чуднее.

4 ноября 2019 г.

За что Банк России может наказать банки при проверке ИБ



"И рассказать бы Гоголю
Про нашу жизнь убогую, —
Ей-богу, этот Гоголь бы нам не поверил бы"
В.Высоцкий


Городничий. Я пригласил вас, господа, с тем чтобы сообщить вам пренеприятное известие: к нам едет ревизор.
Аммос Федорович. Как ревизор?
Артемий Филиппович. Как ревизор?
Городничий. Ревизор из Петербурга, инкогнито. И еще с секретным предписаньем.
Аммос Федорович. Вот те на!
Артемий Филиппович. Вот не было заботы, так подай!
Лука Лукич. Господи Боже! еще и с секретным предписаньем!
Городничий. Я как будто предчувствовал: сегодня мне всю ночь снилось…”

…что в понедельник начинается проверка ЦБ по ИБ.

6 сентября 2019 г.

Роль СТО БР ИББС


“Никто не ценит положительного вклада новых НПА.
Все замечают только косяки.”
Алексей Лукацкий (вчера в 16:21)

В августе 2019 года произошло почти никем незамеченное событие в банковской информационной безопасности, которое подвело своеобразную черту под целой эпохой – эпохой появления и развития Комплекса стандартов СТО БР ИББС от Банка России. Финансовые организации РФ через свои личные кабинеты на площадке Банка России получили письма от регулятора с темой сообщения “О проведении оценки соответствия требованиям СТО БР ИББС-1.0-2014”.

2 июня 2019 г.

Дорожный атлас банковской службы ИБ


(161-ФЗ[1]: статья 27, п.3) Обеспечить защиту информации при осуществлении переводов денежных средств в соответствии с требованиями (382-П[2]), установленными Банком России.
(382-П: абзац 2, пп. 2.5.5.1, п. 2.5) Ежегодное тестирование на проникновение и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.
(382-П: пп. 2.15.2, п. 2.15) Обеспечить проведение оценки соответствия не реже одного раза в два года, а также по требованию Банка России.
Организация, ставшая оператором по переводу денежных средств, оператором платежной системы, оператором услуг платежной инфраструктуры, должна провести первую оценку соответствия в течение 6 месяцев после получения соответствующего статуса.
(382-П: абзац 2 и 3, пп. 2.13.(1)) Информировать Банк России, а именно Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ), об инцидентах ИБ, а также о планируемых мероприятиях по раскрытию информации об инцидентах.
(382-П: пп. 2.8.3, п. 2.8) Установка ограничений на основании заявления клиента по параметрам операций, которые могут осуществляться клиентом с использованием системы Интернет-банкинга.
(382-П: абзац 1, пп. 2.9.1, п. 2.9) Если принимается решение, что защита ПДн будет обеспечиваться с помощью СКЗИ, то применение средств защиты должно соответствовать 378-му приказу ФСБ.

20 февраля 2017 г.

IX Уральский форум. День пятый.







й   день


Если последний день Уральского форума получил название “Угрожающий” день практической безопасности”, то тех, кто слушал с утра пятничные доклады и посмотрел или принял участие в бизнес-игре “Kaspersky Interactive Simulation” можно смело назвать “выжившими”. Собрать волю в кулак и посетить утренние доклады в заключительный день Уральского форума - такое не каждому под силу. Но, как говорится: “Кто рано встаёт, тому Бог подаёт, а кто поздно встаёт, тому Бог уже всё дал”.

IX Уральский форум. День четвертый.







й   день

Ключевым докладом на четвертый день Уральского форума конечно же было выступление заместителя Председателя Банка России Владимира Чистюхина по теме, обозначенной в программе Форума как “Основные направления развития финансовых рынков. Новые вызовы для безопасности”.

21 января 2017 г.

Письмо Банка России по доработке требований к АРМ КБР и необходимости доработки АБС

В продолжение обзора требований Положения Банка России от 24.08.2016 № 552-П

В связи с рассылкой писем Банка России от 20.01.2017 стал понятен смысл фразы “функции формирования, обработки, контроля и передачи (приема) ЭС должны осуществляться с использованием АРМ обмена ЭС с ПС БР или с использованием специальной компоненты автоматизированной банковской системы участников” в Разделе 5 п. 5.1 Положения ЦБ РФ от 24.08.2016 № 552-П “О требованиях к защите информации в платежной системе Банка России:

11 декабря 2016 г.

Краткий обзор требований Положения Банка России от 24.08.2016 № 552-П

Закон Яровой для банков
6 декабря 2016 года в МинЮсте зарегистрировано новое Положение ЦБ РФ от 24.08.2016 № 552-П “О требованиях к защите информации в платежной системе (далее – ПС) Банка России (далее - Положение № 552-П) (вступает в силу по истечении 10 дней после дня его официального опубликования).
Всего 12 страниц + Приложение, 13 глав – и это всё хорошее, что можно сказать по этому поводу. Далее будет жёстко.