Банки

Оценку рисков должны осуществлять бизнес-подразделения

Если вы спросите среднестатистического банковского работника, какая информация в банке является конфиденциальной, то, скорее всего, получите ответ: «ВСЯ».

Если вы спросите среднестатистического банковского работника, какая информация в банке является конфиденциальной, то, скорее всего, получите ответ: «ВСЯ».

С этого и начинаются проблемы, связанные с защитой конфиденциальной информации. Априори защищать все и вся не только невозможно, но и нецелесообразно, и неэффективно. Прежде чем приступать к защите информации, необходимо четко определить, что и от кого мы защищаем, а уж затем применять организационные, технические и иные средства защиты информации.

С точки зрения требований законодательства более или менее понятно, какая информация должна быть защищена. Касательно любой другой информации банк самостоятельно должен принять решение, что является ценным с точки зрения бизнеса и потеря (утечка) какой информации критична с экономической, имиджевой и любой другой точки зрения. Необходимо оценить потенциальные финансовые потери организации от утечки данной информации, поскольку это будет накладывать ограничения на стоимость мер по защите. Очень важно, что такую оценку должны проводить не подразделения информационных технологий или безопасности банка, а непосредственно владельцы информации, то есть бизнес-подразделения банка. Соответственно, необходимым условием эффективной защиты информации является ее классификация и ранжирование по важности и стоимости, а также наличие владельца каждого элемента информации в банке.

Следующим этапом, после того как определено, что защищать, является определение, от кого защищать, а также - какие способы хищения информации могут быть реальными и от каких реально можно защититься. Данный шаг является весьма важным, поскольку зачастую реализуемые меры защиты (весьма дорогие) направлены на эфемерные угрозы и нереализуемые риски. При этом остаются незащищенными участки, где информация реально может быть похищена.

В частности, таким незащищенным направлением является инсайдер. Как правило, банки очень жестко защищают внешние периметры своих информационных систем, помещений, архивов и т.п., оставляя без должного внимания собственных сотрудников. Хотя по статистике именно сотрудники банка являются главной угрозой утечки конфиденциальной информации.

Соответственно, следующим шагом организации защиты конфиденциальной информации является разработка модели угроз и профиля нарушителя, что обычно делается совместно подразделениями информационных технологий и безопасности банка. Все это вместе: классификация информации, модель угроз и профиля нарушителя - является основой политики информационной безопасности банка.

В заключение стоит отметить, что недавно Банком России выпущена новая версия Комплекса документов в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации». Эти документы могут быть (и должны быть) использованы в рамках организации защиты конфиденциальной информации в банках. Комплекс документов включает в себя:
-  четвертую редакцию стандарта Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» (СТО БР ИББС-1.0-2010);
-  третью редакцию стандарта Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0-2010» (СТО БР ИББС-1.2-2010);
- рекомендации в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации» (РС БР ИББС-2.3-2010);
- рекомендации в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Отраслевая частная модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных организаций банковской системы Российской Федерации» (РС БР ИББС-2.4-2010).  

Текст подготовлен при поддержке CIO клуба

Начать дискуссию

Блокировка на маркетплейсах 2024: за что накажут, как снизить риски

У каждой онлайн-площадки своя стратегия взаимодействия с продавцами. Но условия работы у них схожи и политика блокировок одна и та же. Разберем, за что блокируют продавцов, на какой срок и что сделать, чтобы снизить такие риски.

Блокировка на маркетплейсах 2024: за что накажут, как снизить риски

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Пополнил брокерский счёт на 200 000 в апреле. Что купил? Часть 2

Заканчивается апрель, а вместе с ним и бюджет, который был выделен на инвестиции в этом месяце. В первой половине месяца я покупал в основном облигации, когда размещений был целый вагон и маленькая тележка, во второй половине удалось восстановить баланс. Дополнительных пополнений не было, но к 200 000 добавились купоны и дивиденды.

Пополнил брокерский счёт на 200 000 в апреле. Что купил? Часть 2

Как пережить эти выходные бухгалтеру, который не может ходить

Друзья, мало того, что я не смогла поехать в запланированную поездку, так у меня новая напасть - не могу наступать на ногу. Совсем. Давайте мне все вместе придумаем развлечения:сериалы, игры и тд.

21
Лучшие спикеры, новый каждый день

Когда за дробление бизнеса уголовку получит главбух. История одной подставы

Из статьи вы узнаете историю главбуха из Санкт-Петербурга Анны Филимоновой, которая из-за схем собственницы бизнеса получила уголовную судимость и миллионные долги.

Когда за дробление бизнеса уголовку получит главбух. История одной подставы
6

Расчет страховых взносов для МСП в 2024 году

Малый и средний бизнес вправе применять льготные тарифы для исчисления страховых взносов. Как рассчитать размер страховых взносов в 2024 году для малого и среднего предпринимательства, тарифы, сроки уплаты — обо всем расскажем подробнее.

Расчет страховых взносов для МСП в 2024 году

💥Обзор новостей: разработали вакцину от рака, «Мир» заработает в Египте, мужчины получают больше женщин на 27%

Добавим в ленту самых свежих новостей. Рассказываем обо всем, что писали и обсуждали в мире.

Опытом делятся эксперты-практики, без воды

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

Производители начнут маркировать икру с 1 мая

Икра осетровых и лососевых рыб будет подлежать обязательной маркировке. Покупатели смогут проверить происхождение продукта в системе «Честный ЗНАК».

Правильный онбординг новых сотрудников

Рассказываем, как правильно адаптировать новых сотрудников, как нормальный онбординг влияет на текучку и какие лайфхаки помогут сэкономить ресурсы компании на этом процессе.

1

Как бухгалтерской фирме эффективно перейти на гибридную удаленку. Кейс СБК «Профит»

Разбираем, как гибридный формат работы влияет на функционирование компании.

Как бухгалтерской фирме эффективно перейти на гибридную удаленку. Кейс СБК «Профит»
1
Пенсии

Юбилярам выплатят повышенную пенсию

Пенсионеры, которым исполнилось 80 лет, а также инвалиды первой группы получат доплату в размере 100% фиксированной части пенсии.

Банки

С 1 мая между своими банковскими счетами можно переводить без комиссии и до 30 млн рублей

Отправить деньги на свой счет в другие банки можно без комиссий. Также кредитным организациям запрещено ограничивать размер и число переводов в пределах 30 млн рублей.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Простая электронная подпись: использование, преимущества и перспективы развития

Простая электронная подпись (ПЭП) — удобный и доступный инструмент, который позволяет придавать юридическую силу электронным документам, экономить время и ресурсы на бумажной волоките. Разберемся, что такое ПЭП, как ее получить и использовать, а также поговорим о преимуществах и перспективах развития этой технологии.

Простая электронная подпись: использование, преимущества и перспективы развития
Инвестиции

Дивиденды мая. Ну вот, опять богатеть

Обновил дивидендный календарь, оставил дивиденды, которые утверждены на май, ведь что? Ведь дивидендный сезон в самом разгаре, вот что. Компании объявляют и выплачивают годовые дивы за весь 2023 год, а также некоторые компании платят за первый квартал 2024.

Дивиденды мая. Ну вот, опять богатеть

​Налоговая оговорка. Оговорка не приговорка (каламбур)

Нас уже несколько раз просили разобрать вопрос налоговой оговорки.

​По ту сторону судебного процесса: история одного дела

Как известно нашим уважаемым подписчикам, на канале мы регулярно приводим обзоры наиболее интересных дел, выводы по которым могут быть полезными налогоплательщикам. Однако, гораздо больше сил и времени наши консультанты тратят на непосредственное участие в самих судебных процессах.

А как у них? Налогообложение в Катаре

Сегодня поговорим о Катаре – стратегическом партнере России на ближнем востоке. Государство, которое занимает третье в мире место по запасам природного газа, но у которой ограниченный ресурс в агропромышленной сфере из-за суровых условий региона местоположения.

С 1 мая в России переводы между своими счетами в разных банках станут бесплатными

Сейчас на переводы себе и другим людям действует общий лимит СБП — 100 тысяч рублей в месяц.

«Тинькофф Инвестиции»: 3 мая завершается прием заявок на обмен заблокированных иностранных активов

«Тинькофф Инвестиции» опубликовали инструкцию по обмену заблокированных иностранных активов для своих клиентов в Telegram-канале.

Интересные материалы

С 29 апреля — новая форма уведомления в налоговую о невозможности подачи документов в срок

ФНС утвердила новые форму и формат уведомления в налоговую о невозможности представления в установленные сроки документов и информации в электронной форме.