Положение Банка России от 30 января 2025 г. № 851-П

Положение Банка России от 30 января 2025 г. № 851-П «Об установлении обязательных для кредитных организаций, иностранных банков, осуществляющих деятельность на территории Российской Федерации через свои филиалы, требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента (заменяющее № 683-П).

Ключевые выдержки из Положения Ц Б РФ от 30.01.2025 № 851-П:

1) Для противодействия финансовым операциям без согласия пользователя устанавливает обязательные для кредитных организаций требования к обеспечению защиты информации.

2) Объекты информации для защиты:
— защита электронных сообщений,
— информация, необходимая для авторизации клиентов при совершении операции,
— информация об осуществленных банковских операций,
— криптографические ключи, связанные с осуществлением финансовых операций.

3) Среди требований:
— Необходимо соблюдать требования 152-ФЗ в отношении защиты персональных данных.
— Кредитные организации должны обеспечить ежегодное тестирование на проникновение и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.
— Должно использоваться сертифицированное прикладное ПО или ПО, в отношении которого проведена оценка уязвимостей к оценочному уровню доверия (ОУД) не ниже, чем ОУД 4. Это требование распространяется на:
а) программное обеспечение, распространяемое клиентам для осуществления банковских операций;
б) программное обеспечение, обрабатывающее защищаемую информацию при приеме электронных сообщений к исполнению в автоматизированных системах и приложениях с использованием сети Интернет.

4) Кредитные организации должны обеспечить целостность электронных сообщений и подтвердить их составление уполномоченным на это лицом.

5) Эксплуатация СКЗИ в соответствии с технической документацией, а применение СКЗИ — только сертифицированных ФСБ России.

6) Кредитные организации должны: - обеспечивать рекомендации для клиентов по защите информации от воздействия вредоносных кодов в целях противодействия осуществлению переводов денежных средств без согласия клиента;
— довести до клиентов информацию о возможных рисках получения несанкционированного доступа к защищаемой информации с целью осуществления банковских операций.

7) Кредитные организации должны обеспечивать регистрацию инцидентов защиты информации. По каждому инциденту регистрируются следующие данные:
а) защищаемая информация, обрабатываемая на технологическом участке, на котором произошел несанкционированный доступ к защищаемой информации;
б) результат реагирования на инцидент защиты информации, в том числе действий по возврату денежных средств или электронных денежных средств.

8) Кредитные организации должны осуществлять информирование Банка России, в том числе на основании его запросов:
а) — о явленных инцидентах защиты информации, включенных в перечень типов инцидентов,
б) о планируемых мероприятиях по раскрытию информации об инцидентах защиты информации, включая размещение информации на официальных сайтах в сети Интернет, выпуск пресс-релизов и проведение пресс-конференций не позднее одного рабочего дня до дня проведения мероприятия.

9) Оценка соответствия защиты информации должна осуществляться в соответствии с ГОСТ Р 57 580.2−2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия».

10) Кредитные организации должны обеспечить уровень соответствия не ниже четвертого с 1 января 2023 года.

11) При обеспечении безопасности автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования, эксплуатация и использование которых обеспечиваются кредитными организациями, являющимися объектами критической информационной инфраструктуры Российской Федерации, настоящее Положение применяется наряду с требованиями ФЗ от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Источник

Ответственность:
В части законодательства о банках и банковской деятельности:
  • Статья 19 ФЗ «О банках и банковской деятельности»: принятие Банком России мер в отношении организаций, допустивших нарушение, а именно штрафы, предписания, ограничения деятельности.
В части законодательства о национальной платежной системе:
  • ч.2 ст. 13.12 КоАП РФ: Нарушение правил защиты информации
  • ст. 13.14 КоАП РФ: Разглашение информации с ограниченным доступом
  • ч.2 ст. 15.26 КоАП РФ: Нарушение законодательства о банках и банковской деятельности
  • ст. 15.36 КоАП РФ: Неисполнение предписания Банка России, направленного им при осуществлении надзора в национальной платежной системе

Ответственные лица
  • Руководители государственных органов (организаций)
  • Зам. руководителя по ИБ

Связанные документы:

ИТ-решения, которые закрывают требования нормативных документов