Но прежде чем публиковать ответы, хочу сказать спасибо руководство ДИБ ЦБ и тем, кто готовил ответы на вопросы отрасли. Такая обратная связь очень нужна и важна!
Ответ: Предметы регулирования Положения Банка России от 17.04.2019 № 683-П «Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента» (далее – Положение № 683-П), Положения Банка России от 09.06.2012 № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств» (далее – Положение № 382-П) разные.
Область применения Положения № 683-П шире области применения Положения № 382-П с точки зрения распространения Положения № 683-П на все банковские операции, связанные с осуществлением перевода денежных средств, и распространения Положения № 382-П только на один вид банковских операций – перевод денежных средств.
В то же время Положение № 382-П устанавливает требования к защите информации не только кредитных организаций, являющихся операторами по переводу денежных средств, но и иных субъектов национальной платежной системы, указанных в части 3 статьи 27 Федерального закона № 161-ФЗ.
Положение № 382-П содержит требования к обеспечению защиты информации при осуществлении переводов денежных средств и распространяется на операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов платежных систем, операторов услуг платежной инфраструктуры. Положение № 683-П распространяется только на кредитные организации.
Примечание от меня: пока готовился ответ ситуация немного поменялась — ЦБ выложил проект новой редакции 382-П (и пояснительная записка), у которого немного иная сфера применения.
Ответ: Выбор способа получения от клиента подтверждения совершенной банковской операции, предусмотренного абзацем десятым подпункта 5.2.1 Положения № 683-П, осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками. Подтверждение совершенной банковской операции может быть получено от клиента любым способом, позволяющим установить, что данное подтверждение предоставляется клиентом. Данные требования распространяются на все банковские операции, регулируемые Положением № 683-П.
Ответ: Согласно пункту 5.2.1 Положения № 683-П технология обработки защищаемой информации, применяемая на технологическом участке, указанном в абзаце четвертом подпункта 5.2 настоящего пункта, дополнительно должна обеспечивать:
- подписание клиентом электронных сообщений способом, указанным в подпункте 5.1 настоящего пункта;
- получение от клиента подтверждения совершенной банковской операции.
В этой связи помимо требований к подписанию электронных сообщений необходимо реализовывать требование о получении подтверждения клиента о совершенной банковской операции.
Таким образом, подписание распоряжение на совершение банковской операции само по себе не является подтверждением совершенной операции. Понятия «распоряжение на совершение банковской операции» и собственно «совершенная банковская операция» разделены.
Выбор способа получения от клиента подтверждения совершенной банковской операции, предусмотренного абзацем десятым подпункта 5.2.1 Положения № 683-П, осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками. Подтверждение совершенной банковской операции может быть получено от клиента любым способом, позволяющим установить, что данное подтверждение предоставляется клиентом. Данные требования распространяются на все банковские операции, регулируемые Положением № 683-П.
Ответ: В соответствии с пунктом 5.1 Положения Банка России № 683-П кредитные организации должны обеспечивать подписание электронных сообщений способом, позволяющим обеспечить целостность и подтвердить составление указанного электронного сообщения уполномоченным на это лицом.
Такими способами могут являться: электронная подпись, аналоги собственноручной подписи, коды, пароли и другие средства.
Реализация требований, предусмотренных пунктом 5.1 Положения Банка России № 683-П, возлагается на кредитные организации и определяется ими самостоятельно.
При этом в случае использования простой электронной подписи целесообразно применять дополнительные организационные и технологические меры обеспечения информационной безопасности.
Ответ: Выбор способа получения от клиента подтверждения совершенной банковской операции, предусмотренного абзацем десятым подпункта 5.2.1 Положения № 683-П, осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками. Подтверждение совершенной банковской операции может быть получено от клиента любым способом, позволяющим установить, что данное подтверждение предоставляется клиентом. Данные требования распространяются на все банковские операции, регулируемые Положением № 683-П. Таким, образом, соответствует.
Ответ: Да, соответствует.
Ответ: В соответствии с пунктом 5.1 Положения Банка России № 683-П кредитные организации должны обеспечивать подписание электронных сообщений способом, позволяющим обеспечить целостность и подтвердить составление указанного электронного сообщения уполномоченным на это лицом.
Такими способами могут являться: электронная подпись, аналоги собственноручной подписи, коды, пароли и другие средства.
Реализация требований, предусмотренных пунктом 5.1 Положения Банка России № 683-П, возлагается на кредитные организации и определяется ими самостоятельно.
При этом в случае использования простой электронной подписи целесообразно применять дополнительные организационные и технологические меры обеспечения информационной безопасности.
Ответ: Выбор способа получения от клиента подтверждения совершенной банковской операции, предусмотренного абзацем десятым подпункта 5.2.1 Положения № 683-П, осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками. Подтверждение совершенной банковской операции может быть получено от клиента любым способом, позволяющим установить, что данное подтверждение предоставляется клиентом. Данные требования распространяются на все банковские операции, регулируемые Положением № 683-П.
Ответ: Согласно пункту 3.1 Положения № 683-П кредитные организации должны обеспечить реализацию уровней защиты информации для объектов информационной инфраструктуры, используемых для обработки, передачи, хранения защищаемой информации в целях осуществления банковских операций, определенных национальным стандартом Российской Федерации ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер», утвержденным приказом Федерального агентства по техническому регулированию и метрологии от 8 августа 2017 года № 822-ст «Об утверждении национального стандарта» (далее — ГОСТ Р 57580.1-2017).
Пунктом 2.1.1 Методических рекомендаций по нейтрализации банками угроз безопасности, актуальных при обработке, включая сбор и хранение, биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, утв. Банком России 14.02.2019 № 4-МР (далее — Методические рекомендации № 4-МР), банкам рекомендуется размещать объекты информационной инфраструктуры, используемые на технологическом участке сбора, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.
Согласно пункту 2.1.2 Методических рекомендаций № 4-МР для объектов информационной инфраструктуры в пределах сегмента (группы сегментов) вычислительных сетей рекомендуется применять меры защиты информации, реализующие стандартный уровень (уровень 2) защиты информации, определенный ГОСТ Р 57580.1-2017.
Таким образом, объекты информационной инфраструктуры, которые используются в целях осуществления банковских операций, в обязательном порядке должны соответствовать требованиям ГОСТ Р 57580.1-2017.
Относительно требований к автоматизированным системам, используемым в целях сбора биометрических персональных данных для единой биометрической системы, положения Методических рекомендаций № 4-МР носят рекомендательный характер.
Ответ: Да, верно, запятая лишняя.
Ответ: Да, проводить можно. Банком России завершена разработка методического документа, содержащего профиль защиты, который в настоящее время проходит согласование в ТК122. Рассматривается возможность по увеличению сроков реализации данного требования в связи с разработкой профиля защиты, путем рассылки информационного письма Банка России.
Ответ: В соответствии с пунктом 4.2 Положения № 683-П для проведения анализа уязвимостей в прикладном программном обеспечении автоматизированных систем и приложений кредитные организации должны привлекать организации, имеющие лицензию на осуществление деятельности по технической защите конфиденциальной информации на проведение работ и услуг, предусмотренных подпунктами «б», «д» или «е» пункта 4 Положения о лицензировании деятельности по технической защите конфиденциальной информации, утвержденного постановлением Правительства Российской Федерации от 3 февраля 2012 года N 79 «О лицензировании деятельности по технической защите конфиденциальной информации» (далее – Положение о лицензировании).
Следовательно, достаточным является наличие соответствующей лицензии на проведение работ и услуг, предусмотренных подпунктами «б», «д» или «е» пункта 4 Положения о лицензировании.
Ответ: Запрет на возможность проведения анализа уязвимостей в прикладном программном обеспечении автоматизированных систем и приложений поставщиком указанного программного обеспечения (при наличии соответствующей лицензии) Положением № 683-П не установлен.
Ответ: В отношении прикладного программного обеспечения, в которое часто вносятся изменения, целесообразно вместо сертификации проводить анализ уязвимостей. Для оценки анализа уязвимостей необходима лицензия ФСТЭК. Порядок проведения анализа уязвимостей, в том числе сроки и особенности процедур анализа, документами Банка России не регламентирован.
Ответ: Сообщаем, что Банком России осуществляется разработка методического документа, содержащего профиль защиты прикладного программного обеспечения автоматизированных систем и приложений кредитных организаций и некредитных финансовых организаций, в целях детализации и уточнения требований к оценочному уровню доверия не ниже ОУД 4 в соответствии с ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности» в части анализа уязвимостей в прикладном программном обеспечении автоматизированных систем и приложений. В данный момент указанный документ проходит публичные слушания в подкомитете №1 Технического комитета №122 и подлежит официальному опубликованию после завершения процедур согласования и утверждения.
Ответ: Подтверждающим документом о проведенном анализе защищенности, например, может быть сертификат ФСТЭК (в случае проведения анализа по требованиям ФСТЭК) или заключение лицензиата ФСТЭК (в случае проведения анализа по ОУД 4).
Ответ: Требования по сертификации/анализу уязвимостей распространяются на прикладное программное обеспечение автоматизированных систем и приложений, обрабатывающие защищаемую информацию на участках, используемых для приема электронных сообщений с использованием сети Интернет.
Ответ: Банк России вправе применить меры, предусмотренные статьей 74 Федерального закона № 86-ФЗ, в части выполнения кредитными организациями требований Положения № 683-П.
Ответ: Запрет на возможность проведения анализа уязвимостей в прикладном программном обеспечении автоматизированных систем и приложений разработчиком указанного программного обеспечения (при наличии соответствующей лицензии) Положением № 683-П не установлен.
Ответ: В этом случае анализ уязвимости ПО применяется для всего процесса разработки ПО и не для каждого обновления, а для релизов, которые затрагивают существенные изменения в части функционирования ядра, обеспечения информационной безопасности. И не менее 1 раза в год в соответствии с ГОСТ Р 57580.1-2017 (п 9.7 ЖЦ.20).
Ответ: В этом случае анализ уязвимости ПО применяется для всего процесса разработки ПО и не для каждого обновления, а для релизов, которые затрагивают существенные изменения в части функционирования ядра, обеспечения информационной безопасности. И не менее 1 раза в год в соответствии с ГОСТ Р 57580.1-2017 (п 9.7 ЖЦ.20).
Ответ: Выбор способа получения от клиента подтверждения совершенной банковской операции, предусмотренного абзацем десятым подпункта 5.2.1 Положения № 683-П, осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками. Подтверждение совершенной банковской операции может быть получено от клиента любым способом, позволяющим установить, что данное подтверждение предоставляется клиентом. Способ получения подтверждения, описанный в обращении, не противоречит требованиям абзаца десятого подпункта 5.2.1 Положения № 683-П. В качестве возможного варианта исполнения требований – направление коротких текстовых сообщений с кодом подтверждения.
Завтра будут разъяснения по 672-П.
Уже легче! Спасибо!
Добрый день, Алексей!
Любопытно по 382-П. Как будет выглядеть методология оценки показателей и итогового рейтинга? В проекте ничего не видно…
А что говорит 57580.2 по поводу оценки?
Добрый день, Алексей!
Департамент рисков встал на дыбы, услышав «….осуществляется кредитной организацией в соответствии с принятой в организации политикой управления рисками».
Мне написать собственное письмо в Банк России для получения подтверждения, или вы можете дать реквизиты/скан письма от Банка России? Или подождать, пока сам Банк России опубликует свои ответы? Что вы посоветуете?
Если вам нужен официальный ответ, то пишите запрос в ЦБ. Реквизитов нет — это просто ответы, полученные от ЦБ на заданные им вопросы. Они нигде публиковать их не будет. А что вас смущает в их ответе? Это же картбланш по сути
Внимание:
Вы ищете РЕАЛЬНУЮ ФИНАНСОВУЮ КРЕДИТНУЮ КОМПАНИЮ, чтобы предоставить вам кредит на сумму от 5000 евро до 5 000 000 евро (для займа для бизнеса или компании, личного займа, ипотечного кредита, автокредита, займа для консолидации долга, венчурного капитала, займа для здравоохранения и т. Д.)
Или вам отказали в кредите в банке или финансовом учреждении по той или иной причине?
Подайте заявку сейчас и получите реальный финансовый кредит, обработанный и одобренный в течение 3 дней.
ФИРМА ФИНАНСОВОГО КРЕДИТА МАРКА ДЭВСОНА, мы являемся «Кредитором, получившим международное признание», который предоставляет РЕАЛЬНЫЕ ФИНАНСОВЫЕ КРЕДИТЫ частным лицам и компаниям с низкой процентной ставкой 2% с вашей действительной идентификационной карточкой или международным паспортом вашей страны для проверки.
Срок погашения кредита начинается через 1 (один) год после получения кредита, а срок погашения составляет от 3 до 35 лет.
Нашей компании также нужен человек, который может быть представителем нашей компании в вашей стране.
ДЛЯ НЕМЕДЛЕННОГО ОТВЕТА И ОБРАБОТКИ ЗАЯВКИ НА ВАШ КРЕДИТ В ТЕЧЕНИЕ 2 РАБОЧИХ ДНЕЙ,
Свяжитесь с нами напрямую через это письмо: markdavsonfinancialloanfirm@gmail.com
Свяжитесь с нами со следующей информацией:
ФИО:____________________________
Сумма, необходимая в качестве займа: ________________
Срок кредита: _________________________
Цель кредита: ______________________
Дата рождения:___________________________
Пол:_______________________________
Семейный статус:__________________________
Контактный адрес:_______________________
Город / Почтовый индекс: __________________________
Страна:_______________________________
Род занятий:____________________________
Мобильный телефон:__________________________
Отправьте запрос на немедленный ответ по адресу: markdavsonfinancialloanfirm@gmail.com
Спасибо
ИСПОЛНИТЕЛЬНЫЙ ДИРЕКТОР. Преподобный Марк Дэвсон
МАРК ДЭВСОН ФИНАНСОВАЯ КРЕДИТНАЯ ФИРМА
Великобритания, Англия (Великобритания)
E-mail: markdavsonfinancialloanfirm@gmail.com
Электронная почта: markdavsonloanfirm@hotmail.com
Электронная почта: markdavsonloanlfirm@europe.com
WhatsApp: +447404320361