С 1 июня 2019 года вступили в силу Положения Банка России №683-П и №684-П, касающиеся обеспечения информационной безопасности при осуществлении финансовых операций.
Среди требований Положений Банка России к защите информации есть обязанность проводить оценку уровня соответствия по ГОСТ Р 57580.2-2018 и ГОСТ Р 57580.1-2017. Если ранее Банк России обязывал проводить самооценку, то теперь такой возможности нет – сейчас обязательно привлекать для оценки соответствия лицензиатов ФСТЭК России.
Наши специалисты сформировали для вас несколько простых шагов, которые помогут повысить уровень соответствия с минимальными затратами.
После выполнения шагов 0-3 можно проводить оценку уровня соответствия с привлечением лицензиатов ФСТЭК России.
Оценка уровня соответствия с привлечением лицензиата должна быть проведена к 01.01.2021. К этой дате кредитные организации должны обеспечить уровень соответствия не ниже третьего по ГОСТ Р 57580.2-2018. Некредитные организации должны обеспечить такой же уровень соответствия к 01.01.2022.
Здесь вы можете прочитать подробнее о Положениях Банка России №683-П и №684-П.
Также мы свели в одну таблицу требования Положений Банка России к защите информации, скачать можно по ссылке.
Решение о применимом уровне защиты (или об отсутствии необходимости реализовать один из уровней защиты) должно быть задокументировано.
Имеет смысл указать меры, которые именно на ваших объектах не могут быть реализованы или экономически нецелесообразны. В этом же документе нужно привести обоснование применения компенсирующих мер. Уточнение и обоснование компенсирующих мер не получится провести без действующей Модели угроз и сопоставления между актуальными угрозами и мерами защиты.
Следующим шагом рекомендуется провести предварительную самооценку по ГОСТ Р 57580.1-2017 и определить, какие требования положений Банка России к защите информации не выполнены или выполнены не в полном объеме. Меры защиты, предусмотренные ГОСТ Р 57580.1-2017, могут быть выполнены организационно или технически. Следует выяснить, какие меры ваша организация способна выполнить с минимальными временными и финансовыми затратами и реализовать их еще до проверки лицензиатом ФСТЭК России.
Положения Банка России не требуют проводить такую самооценку, но, на наш взгляд, она будет полезной, чтобы повысить уровень соответствия перед проверкой лицензиатом ФСТЭК России.
Меры защиты, которые определены на предыдущем этапе, следует реализовать.
В первую очередь рекомендуется обратить внимание на организационные меры, так как именно их реализация не требует дополнительных финансовых вложений. Следует пересмотреть пакет документов в части обеспечения информационной безопасности и актуализировать их, а также при необходимости внедрить дополнительные документы.
Оценка уровня соответствия по ГОСТ Р 57580
К отчету прикрепляются заполненные листы сбора свидетельств с подписями ответственных лиц, а также свидетельства оценки, собранные в процессе аудита.
Некредитные финансовые организации, реализующие усиленный уровень защиты информации, – не реже одного раза в год.
Некредитные финансовые организации, реализующие стандартный уровень защиты, – не реже одного раза в три года.