Банк России установит требования к защите информации в Единой системе учета платежных карт

Банк России установит требования к защите информации в Единой системе учета платежных карт

12.08 Опубликован проект Положения Банка России об установлении требований к защите информации, содержащейся в Единой системе учета платежных карт.

Требования положения планируются в отношении операторов единой системы учета платежных карт и содержат требования к реализации процессов защиты информации, предусмотренных ГОСТ Р 57580.1-2017, аналогично требованиям, предусмотренным в отношении лиц, оказывающих профессиональные услуги на финансовом рынке в соответствии с Положением 808-П Банка России.

Помимо требований к реализации процессов, предусмотренных ГОСТ Р 57580.1-2017, документ содержит требования к:

  1. Защите и учету СКЗИ, в том числе, в соответствии с 63-ФЗ, ПКЗ-2005 и Приказом ФАПСИ № 152
  2. Соблюдению требований по защите персональных данных, в том числе в соответствии с требованиями 152-ФЗ, Постановлением Правительства № 1119, Приказом ФСБ № 378 и Приказом ФСТЭК № 21
  3. Тестированию на проникновения не реже 1 раза в год
  4. Постоянному мониторингу и контролю отсутствия в информационной инфраструктуре
  5. Использованию для обработки защищаемой информации ПО, обладающего сертификатом ФСТЭК или оценкой ОУД не ниже, чем ОУД4, проведенной самостоятельно или с привлечением организации лицензиата ФСТЭК, при этом оператор системы учета платежных карт вправе не проводить оценку ОУД4, в случае осуществления самостоятельной разработки ПО, сертифицированной требованиям по безопасной разработке
  6. Применению УКЭП для контроля целости и подтверждения электронных сообщений
  7. Шифрованию электронных сообщений на сетевом уровне с применением СКЗИ класса не ниже КС3
  8. Отказу в приеме к исполнению электронных сообщений, в случае их несоответствия требованиям к защите информации на технологических участках, предусмотренных Проектом Положения Банка России
  9. Регистрации действий в рамках реализуемой деятельности оператора системы учета платежных карт
  10. Управлению инцидентами информационной безопасности (в том числе в соответствии с требованиями 187-ФЗ, если инциденты реализуются в отношении объектов КИИ)

Проект Положения Банка России содержит типовые требования, применяемые в отношении операторов систем единой системы учета платежных карт, аналогичные тем, что применяются для иных участников финансового рынка в настоящий момент, однако представленные требования являются менее трудозатратными по сравнению с другими в части реализации отдельных технологических мер защиты информации и необходимости обеспечения соответствия требованиям ГОСТ Р 57580.1-2017 в соответствии с конкретным уровнем защиты информации и достижения конкретной качественной оценки соответствия.

Предварительный срок вступления в силу документа – 1 сентября 2026 г.