757-П для страховых компаний: что должен сделать ответственный за ИБ в 2026–2027 годах

Содержание данной статьи проверено и подтверждено:

С 1 января 2027 года все страховые организации должны выполнять стандартный уровень защиты информации по ГОСТ Р 57580.1-2017. Разбираем простыми словами, что изменилось, с чего начать подготовку, какие документы и процессы проверить и как построить дорожную карту.

Короткий ответ: 757-П уже распространяется на страховщиков. Новое в 2027 году – отмена порога по активам: стандартный уровень защиты становится обязательным для всех страховых организаций, а не только для компаний с активами свыше 20 млрд рублей.

757-П для страховщиков простыми словами

Положение Банка России № 757-П устанавливает обязательные требования к защите информации для некредитных финансовых организаций. Страховые организации относятся к НФО, поэтому документ применяется к ним не впервые. Он регулирует защиту электронных сообщений, данных авторизации и финансовых операций, криптографических ключей, информационных систем и программного обеспечения, а также порядок регистрации и передачи сведений об инцидентах.

До конца 2026 года стандартный уровень по ГОСТ Р 57580.1-2017 обязаны соблюдать страховые организации, стоимость активов которых превышает установленный порог – 20 млрд рублей в течение предусмотренного Положением периода. Остальные страховщики относятся к минимальному уровню.

Указание Банка России от 28 октября 2025 года № 7219-У меняет эту модель. С 1 января 2027 года в подпункте 1.4.3 прямо указываются страховые организации без оговорки о стоимости активов. Одновременно из перечня минимального уровня исключается категория страховых организаций, не отнесенных к стандартному уровню.

Что это означает на практике: небольшим и средним страховщикам, которые сейчас работают по минимальному уровню, недостаточно обновить один приказ. Нужно расширить контур обязательных мер, внедрить регулярный пентест и анализ уязвимостей, подготовиться к внешней оценке и обеспечить доказательства фактической работы процессов.

Правда, что страховщиков приравняли к банкам?

Не полностью. Речь об изменении требований к защите информации у страховщиков, а не о распространении на них всего банковского регулирования. Смысл в другом: стандартный уровень ГОСТ Р 57580.1-2017 предъявляет зрелые требования к управлению доступом, эксплуатации систем, разработке ПО, мониторингу, реагированию и контролю подрядчиков.

Для крупных страховщиков часть этих процессов уже привычна. Наибольший объем работы ожидает организации, которые до 2027 года реализуют минимальный уровень. Им потребуется перейти от точечных средств защиты к управляемой системе ИБ с документами, ответственными, техническими доказательствами и регулярным независимым контролем.

Что нового в 757-П для страховых компаний с 2027 года по ИБ

  1. Стандартный уровень становится обязательным для всех страховщиков. Порог по стоимости активов исчезает. Небольшой размер компании больше не освобождает страховую организацию от соответствия стандартному уровню ГОСТ Р 57580.1-2017
  2. Расширяется обязательный состав мер. Нужно проверить применимость мер по управлению доступом, защите вычислительных сетей, контролю вредоносного кода, защите данных, управлению уязвимостями, мониторингу и реагированию
  3. Для страховщиков, переходящих с минимального на стандартный уровень, пентест и анализ уязвимостей становятся регулярной обязанностью. Для усиленного и стандартного уровней 757-П предусматривает ежегодное тестирование объектов информационной инфраструктуры на проникновение и анализ уязвимостей
  4. Страховщикам, переходящим с минимального на стандартный уровень, необходимо подготовиться к обязательной внешней оценке. Оценка соответствия стандартному уровню проводится с привлечением проверяющей организации с необходимой лицензией и по методике ГОСТ Р 57580.2-2018; периодичность – не реже одного раза в три года
  5. Ужесточается операционная готовность к инцидентам. Для стандартного уровня сведения о выявлении инцидента или незаконного раскрытия защищаемой информации направляются в Банк России в течение трёх часов с момента выявления. Результаты расследования — в течение 30 календарных дней со дня направления первоначальных сведений в Банк России
  6. Требования к прикладному ПО нужно проверять по его назначению. Для стандартного уровня пункт 1.8 Положения предусматривает сертификацию или оценку соответствия не ниже ОУД4 для прикладного ПО, на которое распространяются эти требования. В частности, это ПО для финансовых операций, обработки защищаемой информации и взаимодействия с клиентами, включая распространяемые клиентам приложения. Требование нельзя автоматически переносить на всё ПО страховщика. Для ПО, разработанного самой НФО, предусмотрено исключение при наличии сертификата ФСТЭК России на процессы безопасной разработки по ГОСТ Р 56939-2024. Оно не распространяется на ПО, взаимодействующее со средствами криптографической защиты информации. Сертификация ПО, оценка по ОУД4 и подтверждение процессов безопасной разработки — разные процедуры. Пентест не заменяет ни одну из них

Основная часть изменений по Указанию № 7219-У вступает в силу 1 января 2027 года. Отдельные переходные положения, относящиеся к иным категориям НФО, действуют в 2027–2028 годах. Для страховых организаций ключевая дата перехода на стандартный уровень — 1 января 2027 года.

757-П для страховой компании: что сделать в первую очередь

Сравнение требований

До 2027 года С 2027 года
Стандартный уровень — при превышении порога активов 20 млрд рублей в течение периода, установленного 757-П. Остальные страховщики реализуют минимальный уровень. С 1 января 2027 года стандартный уровень обязателен для всех страховых организаций независимо от стоимости активов.
Для стандартного уровня действуют требования п. 1.8 к определённому прикладному ПО. Их применимость зависит от уровня защиты и назначения ПО. У страховщиков, переходящих на стандартный уровень, расширяются обязанности по п. 1.8. Для соответствующего ПО проверяют сертификацию или оценку не ниже ОУД4 с учётом предусмотренных исключений.
Ежегодные пентест и анализ уязвимостей обязательны для стандартного уровня; переходящие с минимального уровня готовятся к этой обязанности. Ежегодные пентест и анализ уязвимостей обязательны для всех страховщиков. Для компаний, уже выполняющих стандартный уровень, эта обязанность не новая.
Технологические меры применяются с учётом действующей редакции 757-П, уровня защиты и используемых технологий. Нужно проверить требования пп. 1.9–1.11.1 к применяемым технологиям, в том числе подтверждению и контролю электронных сообщений. Объём доработок определяется применимостью требований к конкретным операциям.
Действуют требования к регистрации сведений об операциях и действиях с защищаемой информацией. Новый п. 1.11.1 устанавливает регистрацию сведений о взаимодействии с клиентами через Интернет: даты и времени, идентификационной информации клиента, IP-адресов и портов. Он распространяется на НФО всех трёх уровней защиты, включая минимальный.
  1. Зафиксировать применимый уровень и обозначить владельца проекта. Утвердить, что с 2027 года компания реализует стандартный уровень, назначить координатора и проектную группу из ИБ, ИТ, юридической функции, риск-менеджмента, внутреннего контроля и владельцев страховых процессов
  2. Определить границы оценки. Составить перечень финансовых и технологических процессов, автоматизированных систем, личных кабинетов, мобильных приложений, API, средств удаленной идентификации, сетевой инфраструктуры и подрядчиков, входящих в контуры безопасности
  3. Провести gap-анализ. Сравнить фактические меры и документы с требованиями стандартного уровня ГОСТ Р 57580.1-2017 и новой редакцией 757-П. Результатом должен стать не общий отчет, а реестр разрывов с владельцами, сроками и доказательствами устранения
  4. Оценить критичные разрывы. В первую очередь закрыть отсутствие журналирования, управления привилегированным доступом, резервирования, контроля изменений, процессов реагирования, ежегодного пентеста и управления уязвимостями
  5. Сформировать бюджет и календарь. Разделить мероприятия на организационные, технические и проверочные; зарезервировать ресурсы на доработку систем, средства защиты, документацию, пентест и независимую оценку
  6. Проверить доказательную базу. Для каждой меры определить подтверждение: локальный акт, выгрузка из системы, журнал, тикет, протокол комиссии, договор с подрядчиком, отчет о тестировании или запись об обучении

Учебный пример определения периметра

Страховая компания оформляет полисы для физических лиц через офис, личный кабинет и мобильное приложение. Основная страховая система размещена в арендованном ЦОД, сведения о сделках хранятся в CRM. В офисе есть гостевой Wi-Fi; инфраструктуру удалённо обслуживают системные администраторы.

Для определения периметра прослеживают путь защищаемой информации: от авторизации клиента и оформления полиса до передачи и хранения сведений об операции. Проверяют основную систему, клиентские приложения и CRM, а также связанные с ними сети, административный доступ и услуги подрядчика. Размещение сервера в чужом ЦОД само по себе не снимает с страховщика обязанностей по защите информации.

Например, для доступа сотрудников к сведениям об операциях проверяют разграничение полномочий и регистрацию действий. Подтверждениями могут служить согласованная матрица доступа, выгрузка действующих прав и записи журналов. Это связывает страховой процесс с конкретной мерой и доказательством её выполнения.

Удалённое администрирование и гостевую сеть нельзя исключать из анализа только по их названию или заявленному назначению. Нужно проверить фактические полномочия администраторов, изоляцию сетей и возможность воздействия на защищаемые системы. Неприменимость отдельных мер обосновывают архитектурой и процессами компании и фиксируют в матрице применимости.

Дорожная карта выполнения 757-П для страховой компании

Период Что сделать Результат
Сентябрь–октябрь 2026 Определить контуры, провести gap-анализ стандартного уровня, проверить прошлые оценки и отчетность Матрица применимости и реестр несоответствий
Октябрь–ноябрь 2026 Назначить владельцев, утвердить план, бюджет и приоритеты; актуализировать модель угроз и архитектуру Дорожная карта, приказ, бюджет и целевая модель
Ноябрь–декабрь 2026 Закрыть критичные разрывы: доступ, журналы, уязвимости, резервирование, реагирование, подрядчики Работающие меры и комплект доказательств
До конца 2026 Уточнить применимый календарь пентеста и анализа уязвимостей: выполнить работы, срок которых наступает в 2026 году, и утвердить график на 2027 год. Провести учебное уведомление об инциденте. отчёты по выполненным работам, план устранения, утверждённый график и протокол учения
Январь 2027 Оформить ежегодное определение уровня защиты в применимый срок и проверить поддержание мер, обязательных с 1 января 2027 года Решение об уровне и отчет внутреннего контроля
В течение 2027 Поддерживать обязательные меры и контролировать их эффективность; провести внешнюю оценку и представить форму 0420175 в применимые для компании сроки. Отдельно выполнять план дальнейшего совершенствования защиты. Отчет проверяющей организации и регуляторная отчетность

Важно: 1 января 2027 года — дата вступления новых требований, а не универсальная дата проведения внешней оценки для всех компаний. Оценку соответствия стандартному уровню проводят не реже одного раза в три года. Её конкретный график определяют с учётом предыдущей оценки и переходной ситуации страховщика. Сроки представления формы 0420175 проверяют отдельно по применимому порядку отчётности: трёхлетнюю периодичность оценки нельзя автоматически считать сроком подачи формы.

Форма 0420175 отражает сведения об обеспечении защиты информации у страховщика. Её состав и порядок представления определены Указанием Банка России № 7124-У. В форме отражают:

  • результаты оценки выполнения технологических мер защиты информации, рассчитываемые с учётом Методических рекомендаций Банка России № 12-МР от 2 ноября 2022 года
  • результаты оценки выполнения требований к применению прикладного ПО. Эти показатели не следует смешивать с самостоятельной процедурой оценки ПО по ОУД4;
  • результаты оценки соответствия по ГОСТ Р 57580.1-2017: показатели по процессам защиты информации, мерам на стадиях жизненного цикла автоматизированных систем и итоговую оценку соответствия

Какие требования 757-П обязательны для страховой компании

  • ежегодное определение применимого уровня защиты не позднее десятого рабочего дня календарного года
  • реализация стандартного уровня ГОСТ Р 57580.1-2017 во всех применимых контурах безопасности
  • ежегодное тестирование на проникновение и анализ уязвимостей, документированное устранение выявленных недостатков
  • внешняя оценка соответствия по ГОСТ Р 57580.2-2018 не реже одного раза в три года и хранение отчета не менее пяти лет
  • обеспечение требуемого уровня соответствия по методике оценки
  • управление защищаемой информацией, электронными сообщениями, доступом, криптографическими ключами и финансовыми операциями
  • контроль прикладного ПО, которое обрабатывает защищаемую информацию или используется клиентами при финансовых операциях
  • регистрация действий работников и клиентов, событий доступа, результатов операций и данных интернет-сессий в предусмотренных случаях
  • регистрация, расследование и своевременное направление сведений об инцидентах в Банк России
  • контроль аутсорсинга и подрядчиков, если они участвуют в обработке защищаемой информации или эксплуатации объектов инфраструктуры

Кто отвечает за выполнение 757-П в страховой компании

757-П нельзя отдать только системному администратору или внешнему подрядчику. Организация сама остается обязанным лицом перед Банком России. На практике проект координирует руководитель ИБ или назначенный ответственный, но результат зависит от нескольких функций:

  • руководство утверждает ресурсы, риск-приоритеты и распределение ответственности
  • ИБ определяет требования, контролирует меры, инциденты, тестирование и доказательства
  • ИТ внедряет и эксплуатирует технические меры, журналирование, резервирование и управление изменениями
  • владельцы бизнес-процессов подтверждают состав финансовых операций и критичность систем
  • юристы и закупки закрепляют требования к подрядчикам
  • внутренний контроль проверяет, что меры работают постоянно, а не только перед аудитом

Оптимальный вариант — отдельный проектный комитет или рабочая группа с единым реестром требований. В каждом пункте должны быть владелец, срок, статус, доказательство и остаточный риск.

Что проверяет Банк России по 757-П у страховых компаний

Банк России может оценивать не только наличие документов, но и фактическое выполнение требований. Типовые объекты внимания:

  • корректность определения уровня и полнота контуров безопасности
  • отчет внешней оценки и показатели формы 0420175;
  • документы по управлению доступом, изменениям, уязвимостям, резервному копированию и реагированию
  • отчеты ежегодного пентеста, анализ уязвимостей и подтверждение устранения замечаний
  • журналы событий и возможность восстановить действия клиента, сотрудника и системы
  • соблюдение сроков информирования об инцидентах и качество расследований
  • защита клиентских каналов, приложений, личных кабинетов и API;
  • договоры и фактический контроль поставщиков ИТ- и облачных услуг
  • соответствие сведений в отчетности реальному состоянию инфраструктуры

Ключевой принцип проверки: регламент без технической реализации не подтверждает соответствие. Но и установленное средство защиты без владельца, настройки, журналов и процедуры контроля также не закрывает требование.

Что будет, если страховая компания не выполнит 757-П

Отдельного универсального штрафа с формулировкой «за нарушение 757-П» нет: последствия зависят от характера нарушения, надзорной процедуры и связанных норм. Для страховой компании риски включают предписание Банка России и необходимость срочного устранения, повышенное надзорное внимание, риски недостоверной отчетности, ответственность при нарушении правил защиты персональных данных или КИИ, а также последствия реального инцидента.

На практике наиболее дорогой сценарий – не само замечание регулятора, а совмещение трех факторов: незакрытое требование, киберинцидент и отсутствие доказательств должной осмотрительности. Тогда к расходам на восстановление добавляются претензии клиентов, репутационный ущерб и необходимость экстренно перестраивать процессы.

Чек-лист 757-П для страховой компании

  • Подготовлено решение о стандартном уровне защиты на 2027 год
  • Назначены координатор и владельцы требований
  • Определены контуры безопасности и полный перечень систем, приложений, API и подрядчиков
  • Проведен gap-анализ по ГОСТ Р 57580.1-2017 и редакции 757-П с изменениями № 7219-У
  • Сформирован реестр несоответствий с бюджетом и сроками
  • Актуализированы внутренние документы и модель угроз
  • Настроены управление доступом, журналирование, резервирование и мониторинг
  • Проводятся ежегодный пентест и анализ уязвимостей
  • Есть процесс устранения уязвимостей с контролем сроков
  • Проверены требования к прикладному ПО и безопасной разработке
  • Отработано уведомление Банка России в течение трех часов
  • Закреплены требования ИБ в договорах с подрядчиками
  • Определены срок внешней оценки и проверяющая организация
  • Готовится отчетность по форме 0420175
  • Все заявленные меры подтверждаются проверяемыми доказательствами

Как понять, готова ли страховая компания к 757-П

Компания готова не тогда, когда заполнена матрица, а когда она может быстро доказать выполнение каждого применимого требования. Для самопроверки выберите десять критичных мер и попросите владельцев в течение одного рабочего дня представить актуальные документы, настройки, журналы и результаты контроля. Если доказательства приходится собирать вручную из разных подразделений или создавать задним числом, готовность формальная.

Второй тест – учебный инцидент. Команда должна обнаружить событие, классифицировать его, сохранить данные для расследования, принять решение об уведомлении, подготовить сведения для Банка России и уложиться в три часа с момента выявления инцидента. Такой сценарий быстро показывает разрывы между регламентами, техническим мониторингом и реальными полномочиями сотрудников.

Частые ошибки при подготовке

  • считать, что 757-П начинает распространяться на страховщиков только в 2027 году
  • ограничить проект закупкой средств защиты без изменения процессов
  • не включить в контур клиентские приложения, API, облака и подрядчиков
  • провести пентест, но не управлять устранением найденных уязвимостей
  • готовить внешнюю оценку до инвентаризации и gap-анализа
  • копировать банковские документы без адаптации к страховым процессам
  • оставить уведомление об инцидентах только на бумаге и не проверить трехчасовой SLA;
  • заявить выполнение меры в отчетности без воспроизводимого доказательства

Частые вопросы

Распространяется ли 757-П на страховые компании?

Да. Страховые организации являются НФО и уже обязаны соблюдать 757-П. С 1 января 2027 года все страховые организации переходят на стандартный уровень защиты по ГОСТ Р 57580.1-2017 независимо от стоимости активов.

Что делать, если страховая компания уже выполняет стандартный уровень?

Сопоставить действующие меры с изменённой редакцией 757-П и определить точечные доработки: в частности, проверить требования к прикладному ПО, электронным сообщениям и регистрации интернет-взаимодействия с клиентами. Актуализировать документы и доказательства выполнения мер, продолжить ежегодные пентест и анализ уязвимостей, соблюдать график внешней оценки и отчётности. Заново выстраивать уже работающие процессы не требуется.

Как подготовиться к 757-П страховой компании?

Начать с инвентаризации систем и данных, а не с закупок. Затем сопоставить действующие меры со стандартным уровнем ГОСТ Р 57580.1-2017, сформировать дорожную карту, внедрить меры и проверить их на учебном инциденте и предварительной оценке.

Кто отвечает за выполнение 757-П?

Перед регулятором отвечает страховая организация. Внутри компании координацию обычно ведет руководитель ИБ или назначенный ответственный, но обязательные действия распределяются между руководством, ИБ, ИТ, бизнесом, юристами, закупками и внутренним контролем.

Нужно ли всем страховщикам проходить аудит по ГОСТ Р 57580?

Для стандартного уровня предусмотрена внешняя оценка соответствия по ГОСТ Р 57580.2-2018 с привлечением проверяющей организации и периодичностью не реже одного раза в три года. Конкретную дату следующей оценки нужно определять по переходной ситуации и предыдущему циклу компании.

Достаточно ли провести пентест для выполнения 757-П?

Нет. Пентест и анализ уязвимостей — только часть требований. Необходимы также организационные документы, управление доступом и изменениями, журналирование, реагирование, защита приложений, контроль подрядчиков и независимая оценка.

Что может сделать RTM Group

RTM Group помогает страховым организациям пройти путь от определения объема требований до подтверждения соответствия. Работы могут включать gap-анализ 757-П и ГОСТ Р 57580.1-2017, разработку дорожной карты, нормативно-технический аудит, подготовку документов, тестирование на проникновение, анализ уязвимостей, сопровождение устранения замечаний и независимую оценку соответствия.

Практический подход: сначала определить реальные разрывы и приоритеты, затем внедрять меры и только после этого выходить на итоговую оценку. Это снижает риск повторных проверок и позволяет направить бюджет на те изменения, которые одновременно повышают соответствие и фактическую защищенность.

Основные источники:

Подписывайтесь на канал ИТ. Право. Безопасность в Telegram

Телеграм канал ИТ Право Безопасность

Задать вопрос эксперту

Укажите корректный email.
Введите вопрос.
Подтвердите согласие на обработку персональных данных.
Подтвердите ознакомление с Политикой обработки персональных данных.

Связанные услуги