Банки

Эталон для всех?

Выполнение требований стандарта Банка России по информационной безопасности несовместимо с ресурсами малых финансово-кредитных организаций.

В середине 2014 года Банк России выпустил обновленный стандарт по ИБ (СТО БР ИББС), скорректированный с учетом изменений в законодательстве о персональных данных. Среди основных целей стандартизации – установление единых требований по обеспечению информационной безопасности организаций банковской системы Российской Федерации, повышение доверия к банковской системе и поддержание ее стабильности, достижение адекватности мер защиты реальным угрозам ИБ. Руководители ИБ-управлений и профильных департаментов банков высоко оценивают работу регулятора рынка по унификации требований. В то же время абсолютное соответствие требует значительных затрат, что сомнительно в случаях, когда речь идет о небольших организациях. Впрочем, сам регулятор ранее пояснял, что рекомендации ЦБ позволяют банкам оценить риски для их бизнеса. Полное соблюдение стандарта – достижимая цель только для крупных и средних игроков. 

Рискам информационной безопасности, особенно в кризисные периоды, банки уделяют ровно столько внимания, сколько того требует объективная реальность для каждой отдельной организации. Но какой бы удобной ни была система платежей, в случае если она уязвима для кибератак, потеря интереса клиентов гарантирована. Вопросы информационной безопасности давно обрели всеобщий характер, поскольку затрагивают интересы каждого. Поэтому сегодня многие руководители ответственно подходят к вопросам защиты информации, и в этом смысле стандарт Банка России по ИБ только в помощь, поскольку создает единый подход к обеспечению защиты данных. 

По сведениям МВД России, в 2014 году на территории РФ было зарегистрировано 11 000 преступлений, связанных с мошенничеством в Интернете и информационной среде. Как и в прежние годы, основным мотивом киберпреступлений является получение материальной выгоды. По словам начальника бюро специальных технических мероприятий МВД России Алексея Мошкова, в среде правонарушителей в качестве средства для получения конфиденциальной информации широко используются мобильные платформы с применением вредоносных программ для хищения средств с банковских счетов при помощи систем мобильного банка. «Складывающаяся ситуация представляет серьезную угрозу, дискредитирует сетевой бизнес и подрывает доверие пользователей к электронным платежам», – заявляет Алексей Мошков.

Комплекс документов СТО БР ИББС носит рекомендательный характер, представляя собой набор лучших практик, выработанных Центробанком совместно с остальными госрегуляторами (ФСБ России, Роскомнадзор и др.) и самими кредитными организациями. 

Тем не менее большое количество руководителей ИБ-управлений банков не спешат с внедрением требований стандарта, поскольку он добровольный и, по словам экспертов, содержит ряд минусов. Некоторым участникам рынка пришлось оптимизировать затраты на информационную безопасность в новых экономических условиях, так как в кризисный период на первый план выходят другие риски. Остальные участники рынка придерживаются курса на выполнение рекомендаций регулятора, проводя соответствующие аудиты, поскольку иных комплексных подходов на сегодняшний день в Российской Федерации не существует. 

Начальник отдела информационной безопасности МОСОБЛБАНКа Алексей Ермаченков считает, что стандарт Банка России нуждается в обновлении, что связано с несколькими факторами. «Дело в том, что в стандарте предусматривается наличие не одного документа политики информационной безопасности, а множества, – поясняет эксперт. – С другой стороны, в прежнем, более компактном наборе документов устанавливалась возможность уменьшения количества защитных мер, то есть их эффективность повышается за счет этого. СТО БР ИББС увеличивает количество различных точек контроля (защитных мер), но при этом уделяет мало внимания качеству их реализации. Поэтому, на мой взгляд, внедрять политику ИБ согласно такому количеству требований очень затратно». 

Между тем изменение стандарта – это прерогатива не Банка России, а Комитета по стандартизации, замечает Алексей Ермаченков. Стандарт создавался как компиляция разных документов, и теперь, когда банки уже серьезно вложились в его внедрение (провели оценки соответствия, выстроили определенные защитные меры), изменения и отмена части защитных мер вызовут у собственников банков вопрос: как та или иная защитная мера появилась, если потом выяснилось, что она не очень эффективная? Исходя из этого Комитету по стандартизации и Центробанку (который рекомендует Стандарт и предлагает к нему присоединяться) довольно тяжело вносить какие-либо серьезные концептуальные изменения. На текущий момент это представляет серьезную проблему.

В то же время в МОСОБЛБАНКе, как и в ряде других кредитных организаций, от планов по соответствию стандарту отказываться не собираются. «Пусть мы его и критикуем, но альтернативы просто не существует. Поэтому его можно и нужно обсуждать, чтобы он развивался, – считает Алексей Ермаченков. – Однако требуемый Центробанком уровень соответствия стандарту, с моей точки зрения, несколько завышен. Возможно, целесообразно несколько изменить методику оценки, сделать ее более гибкой, поскольку многие защитные меры, которые эффективны для мелких игроков, в крупных не работают, и наоборот. Ведь в России кредитные организации пока достаточно разнообразны». 

Начальник управления информационной безопасности M2M Прайвет Банка Сергей Козлов видит основную сложность в большом количестве требований стандарта, которые не всегда соответствуют возможностям и интересам организаций. «Требования ориентированы на крупные банки – небольшим игрокам тяжело обеспечить соответствие нормативам из-за нехватки ресурсов. Смягчение этих требований и возможность проявлять большую самостоятельность с учетом риск-ориентированного подхода повысит практическую эффективность и привлекательность стандарта для организаций банковской системы России, – замечает эксперт. – В то же время стоит отметить безоговорочное преимущество стандарта в части установления единых требований по обеспечению информационной безопасности банков с учетом отраслевой специфики, на основе мирового и отечественного опыта в сфере управления информационной безопасностью. При должном их выполнении это позволяет организациям соответствовать многочисленным требованиям различных регуляторов в рамках одной системы обеспечения информационной безопасности».

И все же при наличии комплексного подхода, единого рецепта по стратегии информационной безопасности на основе стандарта Банка России, должен иметь место и персональный подход. «Политика ИБ должна формироваться каждый раз индивидуально под каждую организацию в зависимости от уровня ее зрелости и бизнес-процессов», – считает начальник управления ИБ СМП Банка Павел Головлев. 

Начать дискуссию

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

Большинство финансовых директоров перешли на эту должность из позиции бухгалтера. Разберемся, в чем принципиальные отличия в задачах финдира и главбуха, а также выясним, что необходимо бухгалтеру для перехода на новую позицию.

Бухгалтер vs финдир. Какие знания нужны главбуху, который перерос свою должность

В России впервые промаркировали пиво для собак (фото)

В ходе эксперимента промаркирована партия пива для собак методом этикирования, код нанесен на крышку на производстве «Апиценна».

Лучшие спикеры, новый каждый день
Общество

Обучение детей станет более безопасным: утвержден первый ГОСТ на электронные учебные устройства

Росстандарт утвердил национальный стандарт ГОСТ Р 71345-2024 «Средства обучения. Устройства учебные электронные для детей общие требования».

Порядок заполнения электронного путевого листа

Путевые листы необходимы для учета и контроля работы водителя и транспортного средства. С 1 марта 2023 года их можно заполнять в электронном виде. Рассказываем о заполнении электронных путевых листов.

Порядок заполнения электронного путевого листа
Законопроекты

Госдума придумала, что делать с авторскими гонорарами иноагентов

Власти планируют заблокировать доходы от монетизации авторов и исполнителей, которые были признаны иностранными агентами. Их деньги будут лежать на специальном счете до тех пор, пока они не вернутся в Россию.

Опытом делятся эксперты-практики, без воды

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Для осуществления трудовой деятельности в России иностранным гражданам из «визовых» стран необходим полный комплект разрешительных документов. Кроме того, работодатели тоже обязаны в большинстве случаев оформлять различные разрешения для найма иностранцев на работу.

Рабочая виза в Россию «монтажные работы» для иностранных работников. Что это и кому нужно

Чтобы принять у доставки заказ, не обязательно знать его номер

Роспотребнадзор разъяснил, может ли принять заказанный и доставленный товар родственник или коллега, знакомый.

Инвестиции

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Ребят, срочно отодвигаем в сторону пивас и шашлык, берём рулетки и измеряем свои квартиры. Они уменьшились на 25%. Хорошо, что не наши, а в среднем в новостройках за 5 лет. Лукойл обвалился на 3%, выплатив 6% дивидендов. Рубль не стал обваливаться, новые облигации на паузе, а я продал Газпром и рассказал о самом интересном, что произошло за неделю.

Квартиры стали меньше, но дороже. Месяц крепкого рубля. Дивиденды, облигации, снижение биткоина и другие новости. Воскресный инвестдайджест

Нужно ли платить налоги при выходе из ООО

Налоговые последствия выхода участника из ООО: в каких случаях и какие налоги будет необходимо уплатить.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример

По каждому принятому сотруднику нужно отчитаться в СФР — заполнить подраздел 1.1 формы ЕФС-1. Даём пошаговую инструкцию для отчётов 2024 года.

Приняли на работу нового сотрудника: как оформить ЕФС-1 в 2024 году, пример
Экономика России

Поставлена задача войти в число 25 ведущих стран мира по роботизации

Для достижения национальной цели «Устойчивая и динамичная экономика» президент поставил задачу по плотности роботизации.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

📕 💪 Акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

Успейте купить топовые курсы «Клерка» за 3 690 рублей до 13 мая! Для акции мы выбрали нужные для бухгалтера онлайн-курсы: они помогут освоить востребованные навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1

🔥 Акция «Не МАЙся — заниМАЙся!»: топовые онлайн-курсы по 3 690 рублей

До 13 мая вы можете купить лучшие онлайн-курсы «Клерка» по учету на маркетплейсах, финансовому моделированию, ВЭД, зарплате и бухгалтерии с нуля за 3 690 рублей!

КоАП РФ

Таможенная служба назвала самые распространенные предметы правонарушений

По линии административного производства таможенные органы ФТС России возбудили 40 625 дел. Из них почти половина приходится на юридических лиц — 17 923.

ИП на упрощенке переехал в новый регион: как платить налог и сдавать отчетность. Риски фиктивной миграции

Встать на учет в качестве индивидуального предпринимателя можно только в ИФНС по месту жительства гражданина. Рассказываем, что делать ИП на УСН при смене адреса проживания: как встать на учет, куда отчитываться и платить «упрощенный» налог, какие ставки применять, какие риски могут возникнуть.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

Опубликован отчет о бесплатной юридической помощи за прошлый год

Минюст подготовил доклад о реализации государственной политики в области обеспечения граждан РФ бесплатной юридической помощью в 2023 году.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах

Рассказываем, в чем особенность приема оплаты по СБП в сфере услуг — в фитнес-центрах, салонах, автосервисах и на автомойках — и как удобно его организовать.

Как организовать прием оплаты по СБП в сфере услуг: фитнес-клубах, салонах красоты и автосервисах
3
Новости ФНС

ФНС изменила сроки публикации о задолженностях в открытом доступе

Важная информация.

Интересные материалы

Инвестиции

Что такое оферта по облигациям, когда это хорошо, а когда плохо

Каждый, кто инвестирует в облигации, рано или рано сталкивается с таким понятием как оферта — законной возможностью для эмитента переобуться на лету. Придумали её явно не для того, чтобы инвестором жить было лучше, но веселее — уж точно. Смотрим, когда это гуд, какие бывают типы оферты, разбираемся в подводных камнях.

Что такое оферта по облигациям, когда это хорошо, а когда плохо