Банк России установит требования к защите информации в Единой системе учета платежных карт
12.08 Опубликован проект Положения Банка России об установлении требований к защите информации, содержащейся в Единой системе учета платежных карт.
Требования положения планируются в отношении операторов единой системы учета платежных карт и содержат требования к реализации процессов защиты информации, предусмотренных ГОСТ Р 57580.1-2017, аналогично требованиям, предусмотренным в отношении лиц, оказывающих профессиональные услуги на финансовом рынке в соответствии с Положением 808-П Банка России.
Помимо требований к реализации процессов, предусмотренных ГОСТ Р 57580.1-2017, документ содержит требования к:
- Защите и учету СКЗИ, в том числе, в соответствии с 63-ФЗ, ПКЗ-2005 и Приказом ФАПСИ № 152
- Соблюдению требований по защите персональных данных, в том числе в соответствии с требованиями 152-ФЗ, Постановлением Правительства № 1119, Приказом ФСБ № 378 и Приказом ФСТЭК № 21
- Тестированию на проникновения не реже 1 раза в год
- Постоянному мониторингу и контролю отсутствия в информационной инфраструктуре
- Использованию для обработки защищаемой информации ПО, обладающего сертификатом ФСТЭК или оценкой ОУД не ниже, чем ОУД4, проведенной самостоятельно или с привлечением организации лицензиата ФСТЭК, при этом оператор системы учета платежных карт вправе не проводить оценку ОУД4, в случае осуществления самостоятельной разработки ПО, сертифицированной требованиям по безопасной разработке
- Применению УКЭП для контроля целости и подтверждения электронных сообщений
- Шифрованию электронных сообщений на сетевом уровне с применением СКЗИ класса не ниже КС3
- Отказу в приеме к исполнению электронных сообщений, в случае их несоответствия требованиям к защите информации на технологических участках, предусмотренных Проектом Положения Банка России
- Регистрации действий в рамках реализуемой деятельности оператора системы учета платежных карт
- Управлению инцидентами информационной безопасности (в том числе в соответствии с требованиями 187-ФЗ, если инциденты реализуются в отношении объектов КИИ)
Проект Положения Банка России содержит типовые требования, применяемые в отношении операторов систем единой системы учета платежных карт, аналогичные тем, что применяются для иных участников финансового рынка в настоящий момент, однако представленные требования являются менее трудозатратными по сравнению с другими в части реализации отдельных технологических мер защиты информации и необходимости обеспечения соответствия требованиям ГОСТ Р 57580.1-2017 в соответствии с конкретным уровнем защиты информации и достижения конкретной качественной оценки соответствия.
Предварительный срок вступления в силу документа – 1 сентября 2026 г.
