Блокировка счетов

И вечный аудит. Покой банкам и не снится

Есть в стандарте Банка России СТО БР ИББС 1.0−2014 требование о наличии в кредитно – финансовой организации, присоединившейся к стандарту, такого документа, как программа аудита. В соответствии с определением, там должны быть сведены планы проведения проверок выполнения требований не только стандарта, но и всех остальных проверок состояния информационной безопасности (ИБ).
482 7

Есть в стандарте Банка России СТО БР ИББС 1.0−2014 требование о наличии в кредитно – финансовой организации, присоединившейся к стандарту, такого документа, как программа аудита. В соответствии с определением, там должны быть сведены планы проведения проверок выполнения требований не только стандарта, но и всех остальных проверок состояния информационной безопасности (ИБ): «Программа аудита ИБ включает всю деятельность, необходимую для планирования, проведения, контроля, анализа и совершенствования аудитов ИБ (и других проверок ИБ)».

За окошком – декабрь, и мы с нашими клиентами корректируем планы работ в новом году. Дошли руки и до программы аудита, как-никак документ во многом базовый, да и стандарт требует периодической корректировки программы.

Банк России рекомендует чередовать самооценку выполнения требований стандарта с аудитами с привлечением внешней проверяющей организации, есть ряд обязательных требований о проведении проверок безопасности и в других документах.

Обобщив и подытожив, получаем картину довольно суровую.

Допустим, банк с учетов выхода новой редакции стандарта провел аудит силами привлекаемой организации. Значит, в соответствии с требованиями стандарта, через два года, в 2016 году, ему целесообразно провести самооценку, а в 2018 – снова аудит.

Между самооценкой и аудитом скучать тоже будет некогда.

1 ноября 2012 года постановлением Правительства № 1119 были утверждены «Требования к защите персональных данных при их обработке в ИСПДн», среди которых – необходимость контроля за их выполнением оператором самостоятельно или с привлечением на договорной основе лицензиатов ФСТЭК не реже 1 раза в 3 года. Эти три года с момента установления нормы истекают как раз в ноябре 2015 года, значит, если банк этого не сделал раньше (а большинство КФУ, по нашим наблюдениям, этого не делало), в 2015 году надо провести проверку выполнения требований к защите персональных данных.

Как мы с вами помним, в соответствии с положением Банка России № 382-П, первая оценка выполнения его требований должна была завершиться не позднее 9 января 2014 года. Периодичность проведения оценок – раз в два года. Значит, до конца 2015 года надо провести и работу по 382-П, и не просто провести, а отчитаться за нее Банку России. Аналогичная работа должна быть проведена и в конце 2017 года, а в 2018 – снова аудит на соответствие СТО БР ИББС с привлечением внешней организации. И так по кругу.

Не будем забывать, что проверка – не самоцель, каждая из них должна заканчиваться анализом полученных результатов и выработкой предложений по результатам проверки, подготовкой и представлением руководству Банка предложений по совершенствованию системы защиты информации и программы аудита, а затем надо обеспечить еще и реализацию всех подготовленных предложений, получив для этого не только «добро» руководства банка, но и необходимые ресурсы.

А между всеми этими проверочными, планирующими и корректирующими мероприятиями должен, как это требует стандарт, вестись непрерывный мониторинг информационной безопасности и контроля защитных мер в банке в целях оперативного и постоянного наблюдения, сбора, анализа и обработки данных для контроля за реализацией положений внутренних документов по обеспечению информационной безопасности в банке, выявления нештатных, в том числе злоумышленных, действий в автоматизированной банковской системе и инцидентов информационной безопасности, а также анализ функционирования системы обеспечения информационной безопасности.

Вот такой вот вечный бой. В заключение – табличка, построенная исходя из того, что внешний аудит проводился банком в 2014 году и первое контрольное мероприятие выполнения требований в защите персональных данных будет в 2015 году.

2014

Аудит соответствия состояния информационной безопасности требованиям стандарта Банка России СТО БР ИББС 1.0−2014

2015 (до ноября)

Проверка выполнения требований к защите персональных данных при их обработке в ИСПДн и эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению их безопасности

2015 (до 9 января 2016)

Оценка выполнения требований к обеспечению защиты информации при осуществлении переводов денежных средств, установленных Положением Банка России от 09.06.2012 № 382-П

2016

Проведение самооценки соответствия информационной безопасности требованиям стандарта Банка России СТО БР ИББС 1.0−2014

2017 (до 9 января 2018)

Оценка выполнения требований к обеспечению защиты информации при осуществлении переводов денежных средств, установленных Положением Банка России от 09.06.2012 № 382-П

2018

Аудит соответствия состояния информационной безопасности требованиям стандарта Банка России СТО БР ИББС 1.0−2014

И не забудем отправить в Банк России сведения о результатах оценки выполнения требований 382-П, «Подтверждения соответствия организации БС РФ стандарту Банка России СТО БР ИББС-1.0 – 2014» по результатам аудита и самооценки!

Начать дискуссию

Быть бухгалтером хочу, пусть меня научат... или нет. Можно ли стать бухгалтером самому с нуля и что для этого надо знать

Меня на этот пост вдохновил вопрос пользователя в телеграм-канале. Она попросила помощи в заполнении упрощенной отчетности и уточнила — справится ли она сама, если она не бухгалтер? И, правда, а можно ли вести учет и при этом не иметь образования бухгалтера и всему научиться самому.

Иллюстрация: Вера Ревина/Клерк.ру

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Сотрудник банка отдохнул за границей и обогатился за счет клиентки на 29 млн рублей

Сотрудники управления экономической безопасности и противодействия коррупции МВД по Ростовской области выявили факт многомиллионного мошенничества в особо крупном размере сотрудником банковской организации.

ВЭД

Три главных изменения 2024 года для бухгалтера ВЭД

Продавцы из ЕАЭС начнут платить налоги в российскую казну, бизнес освободят от отчетности по мелким сделкам с зарубежными партнерами, а цифровые активы становятся обычным способом расчета.

Иллюстрация: Вера Ревина/Клерк.ру
Лучшие спикеры, новый каждый день

Обязательную маркировку ювелирных изделий перенесут на 2025 год

Чтобы снизить нагрузку с Пробирной палаты, которая будет ставить клеймо на украшения, Минфин перенесет срок обязательной маркировки на 1 сентября 2025 года.

С 1 мая запустят эксперимент по маркировке моторных масел

Для борьбы с контрафактом на рынке Минпромторгу предложили включить в эксперимент по маркировке не только моторные масла для автомобилей, но и свечи зажигания, детали подвески и рулевого управления.

Календарь вебинаров для бухгалтера в апреле 2024. Акцент на проверки

Вебинар — простой способ разобраться в любом важном для бухгалтера вопросе. «Клерк» приглашает на вебинары экспертов-практиков, которые понятно и с примерами разберут любую тему. Вы можете задавать спикеру вопросы и он ответит на них в прямом эфире.

Иллюстрация: freepik/freepik
Опытом делятся эксперты-практики, без воды
Экспорт

Минпромторг сократит список экспортеров, которые могут получать транспортные субсидии

Изменения затронут только тех, кто занимается экспортом товаров из высокомаржинальных групп.

С 01 апреля 2024 года порог беспошлинного ввоза товаров, возможно, вернется к уровню €200 евро

Но подготовка новых документов не началась.

УК РФ

Опасное производство 2 года работало без лицензии и получило доход 26 млн рублей

В Ставропольском крае перед судом предстанет обвиняемый в незаконном предпринимательстве с извлечением дохода на сумму более 26 млн рублей.

Обеспечительные меры при ВНП, предварительные обеспечительные меры + защитный лайфхак

Всегда ли налоговики могут наложить обеспечительные меры (арест) на имущество по результатам проверки?

Иллюстрация: Вера Ревина / Клерк.ру
7
99

Кто имеет право работать неполный день

Если у сотрудников есть основания для неполной занятости, работодатель должен установить удобный для работника график и снизить нагрузку.

Календарь вебинаров для бухгалтера в апреле 2024. Платные и бесплатные

Собрали для вас анонсы вебинаров на апрель 2024 года.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Каким числом выставлять счет-фактуру на аванс: бухгалтеры разбираются с формулировками в НК. «Ночной бухгалтер» № 1652

В телеграм-канале «Клерка» бухгалтеры спорили о том, какую дату указать в счет-фактуре на аванс — день получения аванса или любую из последующих пяти дней, которые даны на выставление документа. Истину нашли (вроде).

Иллюстрация: Вера Ревина/Клерк.ру
177
IT-компании

Яндекс запустил линейку нейросетей YandexGPT третьего поколения

Искусственный интеллект нового поколения лучше работает со сложными задачами. Бизнес может самостоятельно дообучить нейростеть.

44
Бесплатно с Архив документов

Сколько лет все-таки хранить кадровые документы? Мини-курс

Разбираемся в мини-курсе, какие типы хранения кадровых документов выделяют и какова продолжительность хранения кадровых документов.

Сколько лет все-таки хранить кадровые документы? Мини-курс
НДФЛ

В 2024 году ФНС разошлет уведомления на НДФЛ с процентов по вкладам за 2023 год

В 2024 году вкладчикам впервые необходимо будет уплатить НДФЛ с процентов от банковских вкладов за 2023 год.

Перерасчет имущественных налогов будут делать по-новому

Физлица будут направлять в ИФНС заявления на перерасчет налога на имущество, земельного и транспортного, к которому можно приложить документы, а можно и не прикладывать. Налоговики будут рассматривать это заявление 30 дней.

Как разработать эффективную программу обучения для новых сотрудников

Обучение персонала — сложный и многогранный процесс. Если проводить его правильно, он может стать ключевым инструментом для усиления корпоративной культуры, увеличения продуктивности и стимулирования мотивации сотрудников.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
5
48
УК РФ

Поиск бывшего гендира может вылиться в вымогательство

Сотрудники главного управления уголовного розыска МВД совместно с коллегами из Красноярского края задержали подозреваемых в серии вымогательств у бизнесменов.

Интересные материалы

⚡️Итоги дня: Ozon изменил расчет сбора, Дурова призвали внимательнее следить за Telegram, Камчатку трясет

Подготовили обзор главных событий дня. Все самое интересное, что писали и обсуждали в сети, в одной подборке.