Показаны сообщения с ярлыком Политика ИБ. Показать все сообщения
Показаны сообщения с ярлыком Политика ИБ. Показать все сообщения

11 июня 2021 г.

Трёхстраничная Политика ИБ для малого бизнеса

Общие положения

Настоящая Политика информационной безопасности (далее Политика ИБ) содержит рекомендации и правила, направленные на снижение рисков нанесения финансового ущерба организации и её репутации, умышленного или по неосторожности (халатности) разглашения информации, несанкционированное распространение которой запрещено законами Российской Федерации (далее - РФ) и внутренними нормативными документами организации (далее - защищаемая информация).

4 июня 2021 г.

Настоящий специалист по ИБ - это… Продолжение*.

*Начало здесь.

Все мы нуждаемся во впечатлениях и эмоциях. Поплакать над проблемами отрасли, поиронизировать над незадачливым ибэшником, помечтать под музыку телефонных звонков (если вы ещё в офисе). Давайте попробуем добавить юмора в наши будни.

18 февраля 2021 г.

Шпаргалка по выполнению требований Положения 684-П



Эпиграф

“Кто-то хитрый и большой наблюдает за тобой“
слова из песни группы “Чайф“


Банк России - как неизбежное добро


В настоящий момент, когда для большинства представителей малого и среднего бизнеса единственным способом получить доход или просто выжить является сокращение затрат, самое время поговорить о том, чем НФО, по мнению Банка России, должны были заняться уже с 01.06.2019, но пока решили оттянуть этот момент до 01.07.2021 - о Положении Банка России от 17.04.2019 № 684-П, вступившим в силу с 01.06.2019 (за исключением его отдельных пунктов, для которых пунктом 19 Положения 684-П установлены иные сроки вступления в силу).

16 ноября 2020 г.

План действий служб ИБ и ИТ по приведению системы управления рисками ИБ и ИС в соответствие требованиям Положения Банка России от 08.04.2020 № 716‑П


При подготовке статьи частично использовались материалы, представленные на вебинаре “Положение ЦБ РФ № 716-П. Роль ИТ и ИБ в управлении операционным риском“ от компании “Инфосистемы Джет”.


Впервые этот материал был опубликован в Методическом журнале “Внутренний контроль в кредитной организации” № 4 (48) / 2020.

Вступление

До недавнего времени в кредитных организациях при расчете операционного риска не уделялось должного внимания рискам информационной безопасности (далее - риски ИБ) и рискам информационных систем (далее - риски ИС). Поскольку серьёзных санкций со стороны регулятора за реализацию рисков ИБ и рисков ИС не было, их игнорирование в некоторых кредитных организациях стало обычной практикой. Положение Банка России от 08.04.2020 № 716-П[1] (далее - Положение БР № 716-П), которое вступило в силу с 1 октября 2020 года, призвано исправить ситуацию.

26 сентября 2018 г.

Что интересного по ИБ в проекте Положения Банка России “О требованиях к системе управления операционным риском…


Создается впечатление, что проект Положения ради рисков ИБ и ИТ и написан. Во всяком случае по тексту проекта документа в нескольких местах специально указывается: “операционный риск, включая риск ИБ и риск ИС”.

Документ солидный - из категории 90+ и это не возраст, а количество страниц в Положении. Далее по тексту мои комментарии будут выделяться так: (Прим.).
В проекте Положения Банк России устанавливает требования к системе управления операционным риском в кредитной организации и банковской группе (Прим. далее для краткости - просто “КО”), включая требования к системам управления риском информационной безопасности и риском информационных систем, а также ведению аналитической базы данных о событиях операционного риска и потерях, понесенных вследствие реализации этого риска.
Бегло пробежимся по тексту проекта Положения Банка России, специально выделяя требования Положения по ИБ- и ИТ-рискам.

13 февраля 2016 г.

Настоящий специалист по ИБ - это...



Ксения Шудрова на страницах своего блога задумалась, как быстро отличить "настоящего" специалиста по ИБ от "ненастоящего". Попробуем в стиле Константина Мелихана пофантазировать, кто же такой Настоящий Специалист по ИБ?

11 июня 2015 г.

Не мните наши брюки!



Анекдот
- Аллочка, ви-таки согласитесь стать моей женой?
- Боря, немедленно поднимитесь с колен, не мните наши брюки!

При очередной проверке получил указание (в ультимативной форме) от представителей Рабочей группы регулятора:

1. Предоставить доступ к личным ноутбукам и собственным съемным носителям информации представителей регулятора.
2. Предоставить неограниченный доступ к сети Интернет и, в частности, к внешнему почтовому сервису “mail.ru”.
3. Предоставить доступ к АБС, к электронным базам данных организации в режиме просмотра и (или) выборки необходимой информации.
4. Очень удивились отсутствию Wi-Fi – доступа в организации. Комментарий одного из представителей регулятора: “Каменный век какой-то!”

И куда мне теперь со своей Политикой информационной безопасности, где, в частности, прописано, что “доступ к съемным носителям информации, предоставляется только ограниченному кругу лиц на основании служебной записки на имя начальника УБ за подписью руководителя структурного подразделения с подробным обоснованием служебной необходимости…”?

Я в курсе важности работы представителей регулятора, … только... не мните наши брюки!