Минина Н.Г.
672‑П: Приведение в соответствие и оценка соответствия
Эксперты по приведению в соответствие требованиям 672-П (802-П)
Кобец Дмитрий Андреевич
Эксперт в сфере информационной безопасности
Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года
Все экспертыМузалевский Федор Александрович
Ведущий эксперт компьютерно-технического направления
Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО “ВГУИТ”
Все экспертыГончаров Андрей Михайлович
Юрист в области информационной безопасности
Опыт: Профессиональный опыт в области IT-права с 2015 года
Все экспертыЦарев Евгений Олегович
Эксперт в сфере информационной безопасности
Опыт: Экспертная работа с 2011 года. Педагогический стаж с 2008 года
Все экспертыВидео по приведению в соответствие требованиям 672-П (802-П)
Почему RTM Group
Цены на услуги по приведению в соответствие требованиям 672-П (802-П)
Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.
Наименование услуги | Стоимость |
---|---|
Консультация |
Бесплатно |
Аудит соответствия общим требованиям 802-П (747-П) Срок — от 4 недель |
от 200 000 руб. |
Аудит соответствия общим требованиям в 3 этапа: GAP-анализ, разработка ОРД, проведение финального этапа аудита общих требований 802-П (747-П) Срок — от 8 недель |
от 300 000 руб. |
Оценка соответствия по ГОСТ Р 57580 Срок – от 8 недель |
от 350 000 руб. |
Аудит по ГОСТ Р 57580 в 3 этапа: GAP-анализ, разработка ОРД, финальная оценка соответствия по ГОСТ Р 57580 Срок – от 10 недель |
от 450 000 руб. |
Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету. |
Наши преимущества
Наши отзывы по приведению в соответствие требованиям 672-П (802-П)
Услуги для вас
Продукты и решения для вас
Нам доверяют
Полезные статьи
FAQ: Часто задаваемые вопросы
Что грозит банку за невыполнение требований 672-П?
Анатолий
Непредставление или нарушение порядка либо сроков представления в Банк России отчетов, уведомлений и иной информации, предусмотренной законодательством и (или) необходимой для осуществления этим органом (должностным лицом) его законной деятельности, либо представление информации не в полном объеме и (или) недостоверной информации, за исключением случаев, если в соответствии со страховым законодательством, законодательством Российской Федерации о кредитной кооперации, о микрофинансовой деятельности и микрофинансовых организациях и о ломбардах Банком России дается предписание об устранении нарушения страхового законодательства, законодательства Российской Федерации о кредитной кооперации, о микрофинансовой деятельности и микрофинансовых организациях и о ломбардах, если эти действия (бездействие) не содержат уголовно наказуемого деяния, –
(в ред. Федерального закона от 21.12.2013 N 375-ФЗ (см. текст в предыдущей редакции))
влечет наложение административного штрафа на граждан в размере от двух тысяч до четырех тысяч рублей; на должностных лиц – от двадцати тысяч до тридцати тысяч рублей или дисквалификацию на срок до одного года; на юридических лиц – от пятисот тысяч до семисот тысяч рублей.
Есть ли какие-то требования к обеспечению безопасности журналов учета (особенно интересует электронный вид)? Есть ли регламент ведения? Как хранить журналы? (учет СКЗИ)
Олег
Существует несколько основных нормативных документов, регулирующих отношения, возникающие при разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну (далее – информация конфиденциального характера).
Это, в том числе: Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ – 2005) (в ред. приказа ФСБ РФ от 12.04.2010 N 173) и утверждённая Приказом ФАПСИ от 13 июня 2001г. №152 «Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну» (далее по тексту Инструкция). В Положении ПКЗ – 2005 нет информации про журналы учета СКЗИ. В п.п.26,27 Инструкции сказано: «Журналы поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов (приложения №1, 2 к Инструкции) ведут органы криптографической защиты и обладатели конфиденциальной информации. Все полученные обладателем конфиденциальной информации экземпляры СКЗИ, эксплуатационной и технической документации к ним, ключевых документов должны быть выданы под расписку в соответствующем журнале поэкземплярного учета пользователям СКЗИ, несущим персональную ответственность за их сохранность».
Таким образом, ни в одном из вышеперечисленных документов, регламентирующих правила: создания, ввода в эксплуатацию, эксплуатации, хранения, вывод из эксплуатации СКЗИ, не определены требования к обеспечению безопасности самого журнала поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов (для обладателя конфиденциальной информации). Можно лишь предположить, что требования к обеспечению безопасности данного журнала должны быть такими же, как и к учтённой в нём информации, то есть его необходимо хранить в шкафах (ящиках, хранилищах) индивидуального пользования в условиях, исключающих бесконтрольный доступ к ним, а также их непреднамеренное уничтожение. Если Журнал ведётся в электронном виде, то необходимо исключить несанкционированный доступ к нему, используя организационные и технические меры защиты информации
Добрый день, скажите, какая связь между ГОСТ 57580 и 672-П?
Анатолий
Здравствуйте!
672-П требует для объектов информационной инфраструктуры в пределах выделенного сегмента (группы сегментов) вычислительных сетей применять меры защиты информации, определенные национальным стандартом Российской Федерации ГОСТ 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер» (п.3, 4, 5 Положения 672-П).
Здравствуйте!
Подскажите, какие принципиальные отличия 672-П от 382-П?
Михаил
Здравствуйте!
Ниже приведу основные отличия 672-П от 382-П
- В методах проведения оценки соответствия.
Оценка 382-П проводится в соответствии с Приложением № 1 к Положению 382-П «Порядок проведения оценки соответствия и документирование ее результатов».
Оценка 672-П проводится по методике оценки соответствия ГОСТ 575850.2-2017.- По распространению действия.
382-П распространяется на: операторов платежных систем, операторов платежной инфраструктуры, банковских платежных агентов (субагентов), операторов платежных систем.
672-П распространяется на: участников платежной системы Банка России, являющихся кредитными организациями (их филиалами), имеющих доступ к услугам по переводу денежных средств с использованием распоряжений в электронном виде, а так же операционный центр, платежный клиринговый центр другой платежной системы при предоставлении операционных услуг и услуг платежного клиринга при переводе денежных средств с использованием сервиса быстрых платежей.- 672-П разделяет понятия денежных переводов (Сервис срочного перевода и сервис несрочного перевода – ССНП; Сервис быстрых платежей – СБП). В 382-П таких требований нет.
- По требованиям к размещению объектов информационной инфраструктуры, используемых при осуществлении переводов денежных средств.
В 672-П указано, что участники обмена при осуществлении переводов денежных средств в платежной системе Банка России с использованием сервиса срочного перевода и сервиса несрочного перевода должны размещать объекты информационной структуры, используемые при осуществлении переводов денежных средств с использованием ССНП, в выделенных сегментах (группах сегментов) вычислительных сетей.
Аналогичные требования к размещению и сегментации объектов информационной структуры при использовании сервиса быстрых платежей СБП.- В 382-П отсутствуют требования к защите информации среды виртуализации.
- В 672-П определены Правила материально-технического обеспечения формирования электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ССНП, а также правила материально-технического обеспечения обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ. (Требования к созданию контура формирования электронных сообщений и контура контроля реквизитов).
Как часто нужно делать оценку соответствия по ГОСТ 57580.1-2018, 672-П, 683-П?
Какие из должны выполняться только с привлечением внешней организации и с какой периодичностью?
Василий
Согласно абзацу первому подпункта 9.2 Положения №683-П необходимо обеспечить проведение оценки соответствия уровню не ниже третьего в соответствии с ГОСТ Р 57580.2-2018 до 1 января 2021 года. Согласно пункту 9 Положения №683-П необходимо обеспечить проведение оценки не реже одного раза в два года, оценка соответствия защиты информации должна осуществляться с привлечением сторонних организаций, имеющих лицензию на проведение данных работ.
В соответствии с пунктом 4 (вступает в силу с 01.07.2021 г.) Положения №672-П банки должны применять меры защиты информации по 2 (стандартному) уровню защиты ГОСТ Р 57580.1-2017. Таким образом, необходимо обеспечить проведение оценки соответствия (согласно пункту 20 Положения №672-П – не реже одного раза в два года, а также по требованию Банка России) по 672-П до 1 июля 2021 г.
Какова же стоимость такого тройного отчета может быть? И какой срок проведения?
Natalia
“Тройного отчета” нет.
Отчет будет один, просто расширяется область оценки, но это решается в индивидуальном порядке.
Для примера, если мы проводим работы по 719-П, то “тройной отчет” стоит столько же, сколько отчет по 719-П. Т.е. независимо от того вписываем 683-П, 672-П – область оценки одна и та же. А добавить на титульный лист 2 отдельные строчки денег в нашей компании не стоит.
Правильно понял, что делая оценку по ГОСТ, то можно сделать единый отчет как для 683-672-719-П?
Антон
Да, про 683-П, 672-П ЦБ ответил “да”, про 719-П разумно предположить что тоже да, т.к. суть одна и таже.
А если участок СБП выведен в отдельный контур, это не значит, что отчет должен быть отдельный?
Антон
Участок СБП может быть выделен в отдельный сегмент в сети, но контур, с точки зрения ГОСТ 57580, — это совокупность средств автоматизации, к которым предъявляются одни и те же требования. Т.е. если у Вас участок СБП попадает в соответствии с 672-П под стандартный уровень защищенности и платежная инфраструктура в банке под стандартный уровень защищенности в соответствии с 683-П, 719-П, то с точки зрения ГОСТа это один и тот же контур.
Какие сроки по 672-П?
Александр
Крайних сроков в этом году нет, надо только начать.
Примечание: Положение 672-П заменено на 747-П.
Для работ по 672-П требуется привлечение внешних организаций с лицензией на ТЗКИ?
Антон
Да, требуется привлечение внешнего лицензиата.