161-ФЗ «О национальной платежной системе»
|
Оформите заявку на сайте, мы свяжемся с вами в ближайшее время и ответим на все интересующие вопросы.
|
Заказать услугу
|
Федеральный закон от 27.06.2011 № 161-ФЗ «О национальной платежной системе» регулирует деятельность субъектов национальной платежной системы. Статья 27 обязывает их обеспечивать защиту сведений о средствах и методах обеспечения информационной безопасности, персональных данных и иной информации, подлежащей обязательной защите. Конкретные требования раскрыты в постановлении Правительства РФ и актах Банка России, состав проверяемых мер — в стандартах серии ГОСТ Р 57580. «Инфотехновации» приводят инфраструктуру заказчика в соответствие с этими требованиями и готовят организацию к проверкам Банка России.
Кого касаются требования:
• операторы по переводу денежных средств;
• банковские платежные агенты и субагенты;
• операторы услуг информационного обмена;
• поставщики платежных приложений;
• операторы платежных систем;
• операторы услуг платежной инфраструктуры: операционные, платежные клиринговые и расчетные центры;
• операторы электронных платформ.
Нормативная база, на которую мы опираемся:
• Федеральный закон от 27.06.2011 № 161-ФЗ, статья 27 «Обеспечение защиты информации в платежной системе»;
• постановление Правительства РФ от 13.06.2012 № 584 «Об утверждении Положения о защите информации в платежной системе»;
• Положение Банка России от 17.08.2023 № 821-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств» — применяется с 1 апреля 2024 года, с этой даты утратило силу Положение № 719-П;
• Положение Банка России от 30.01.2025 № 851-П — обязательные для кредитных организаций и филиалов иностранных банков требования к обеспечению защиты информации при осуществлении банковской деятельности, действует с 29 марта 2025 года, с этой даты утратило силу Положение № 683-П;
• ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер» — уровни защиты и состав мер;
• ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия» — по нему проводится оценка;
• ГОСТ Р 57580.3-2022 «Безопасность финансовых (банковских) операций. Управление риском реализации информационных угроз и обеспечение операционной надежности. Общие положения» и ГОСТ Р 57580.4-2022 «Безопасность финансовых (банковских) операций. Обеспечение операционной надежности. Базовый состав организационных и технических мер».
Применимый уровень защиты, глубина мер и периодичность оценки зависят от роли организации и значимости платежной системы. Эти параметры фиксируются на обследовании по действующей редакции актов.
Что входит в услугу:
• Обследование:
* инвентаризация систем и объектов инфраструктуры, участвующих в переводах;
* определение контуров защиты и границ области оценки;
* оценка текущих мер и перечень расхождений с требованиями.
• Разработка организационно-распорядительных документов:
* политики защиты информации, модель угроз, порядок реагирования на инциденты и информирования Банка России;
* регламенты управления доступом, изменениями, уязвимостями и ключами.
• Внедрение технических мер защиты:
* сегментация сети, защита периметра, управление доступом и защита рабочих мест;
* криптографическая защита каналов и электронная подпись;
* регистрация событий, хранение журналов, контроль целостности и уязвимостей.
• Подготовка к оценке соответствия по методике ГОСТ Р 57580.2-2018:
* предварительная оценка выполнения мер и перечень несоответствий;
* сбор свидетельств выполнения мер и план устранения несоответствий;
* сопровождение внешней оценки, которую проводит проверяющая организация.
• Сопровождение проверок: ответы на запросы, участие в контрольных мероприятиях, доработка мер по их итогам.
• Поддержка после внедрения: пересмотр документов при изменении требований и инфраструктуры, повторные оценки.
Итог работ — внедренные меры защиты, комплект организационно-распорядительных документов и материалы, подготовленные к оценке соответствия. Состав, последовательность и стоимость работ определяются после обследования и зависят от роли организации, размера инфраструктуры и уже внедренных средств защиты. Свяжитесь с нами, чтобы уточнить исходные данные и согласовать порядок работ.