Показаны сообщения с ярлыком 672-П. Показать все сообщения
Показаны сообщения с ярлыком 672-П. Показать все сообщения

4 ноября 2019 г.

За что Банк России может наказать банки при проверке ИБ



"И рассказать бы Гоголю
Про нашу жизнь убогую, —
Ей-богу, этот Гоголь бы нам не поверил бы"
В.Высоцкий


Городничий. Я пригласил вас, господа, с тем чтобы сообщить вам пренеприятное известие: к нам едет ревизор.
Аммос Федорович. Как ревизор?
Артемий Филиппович. Как ревизор?
Городничий. Ревизор из Петербурга, инкогнито. И еще с секретным предписаньем.
Аммос Федорович. Вот те на!
Артемий Филиппович. Вот не было заботы, так подай!
Лука Лукич. Господи Боже! еще и с секретным предписаньем!
Городничий. Я как будто предчувствовал: сегодня мне всю ночь снилось…”

…что в понедельник начинается проверка ЦБ по ИБ.

2 июня 2019 г.

Дорожный атлас банковской службы ИБ


(161-ФЗ[1]: статья 27, п.3) Обеспечить защиту информации при осуществлении переводов денежных средств в соответствии с требованиями (382-П[2]), установленными Банком России.
(382-П: абзац 2, пп. 2.5.5.1, п. 2.5) Ежегодное тестирование на проникновение и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.
(382-П: пп. 2.15.2, п. 2.15) Обеспечить проведение оценки соответствия не реже одного раза в два года, а также по требованию Банка России.
Организация, ставшая оператором по переводу денежных средств, оператором платежной системы, оператором услуг платежной инфраструктуры, должна провести первую оценку соответствия в течение 6 месяцев после получения соответствующего статуса.
(382-П: абзац 2 и 3, пп. 2.13.(1)) Информировать Банк России, а именно Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ), об инцидентах ИБ, а также о планируемых мероприятиях по раскрытию информации об инцидентах.
(382-П: пп. 2.8.3, п. 2.8) Установка ограничений на основании заявления клиента по параметрам операций, которые могут осуществляться клиентом с использованием системы Интернет-банкинга.
(382-П: абзац 1, пп. 2.9.1, п. 2.9) Если принимается решение, что защита ПДн будет обеспечиваться с помощью СКЗИ, то применение средств защиты должно соответствовать 378-му приказу ФСБ.

26 мая 2019 г.

Обзор Положения Банка России от 17.04.2019 № 683-П



Мысль при первом прочтении Положения Банка России 683-П:
зачем потребовалось переписывать 382-П?
Мысль при втором прочтении: это всё про что?
Мысль при третьем прочтении: совсем беда!

Зачем?
21 мая 2019 года Банк России обнародовал Положение № 683-П “Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента».
Документ вступает в силу по истечении 10 дней после официального опубликования, то есть с 01.06.2019 (за исключением отдельных положений).
Документ, как документ, начинаешь бегло читать – вроде, ничего особенного. Вчитываешься – адский ад.

29 марта 2019 г.

Обзор Положения Банка России от 09.01.2019 № 672-П


Новое Положение Банка России № 672-П (вступает в силу с 06.04.2019) множит текущие печали банков (АРМ КБР-Н, ЕБС, КИИ), готовя их к неизбежному: выполнению к середине 2021 года (для участников ССНП и СБП) требований ГОСТ Р 57580.1-2017 “Безопасность финансовых (банковских) операций. При этом формально отменяя требования 552-П, Банк России оставляет за собой право спросить с банков во время аудиторских проверок отчет о выполнении всех требований 552-П, которые заблаговременно (я бы сказал “технично”) перенесены в Договор кредитной организации с Банком России  (см. Приложение 12 “Требования к защите информации, выполняемые клиентом - пользователем СПФС)”.