Банки

Забота наша простая…

Обеспечение информационной безопасности становится сегодня одной из главных задач для участников российского банковского рынка.

Наверное, не вызывает сомнений тот факт, что банки в первую очередь заботятся о профилактике своих потерь, защищая клиентов в той мере, в какой это достаточно для безопасности своего бизнеса, своей репутации и своих конкурентных преимуществ. Частые потери отдельных клиентов – несанкционированные списания с карточных счетов при электронных транзакциях и других операциях – пока не являются достаточным стимулом для выстраивания непреодолимой китайской стены между доверенными банку деньгами и киберзлоумышленниками. Однако финансово-кредитные организации активно работают в этом направлении, поскольку понимают: экономия на средствах защиты может обернуться огромными потерями, причем не только финансовыми.

Стандарты пишутся, проблемы остаются

Центр тяжести решений по безопасности платежей, по мнению советника генерального директора Финансовой корпорации «Открытие» Михаила Левашова, находится в банке и в промежутке между банком и клиентом. Можно добавить, что в наиболее критических случаях он практически «проваливается» в этот промежуток. Как иронично замечает эксперт по информационной безопасности компании «Аладдин Р.Д.» Сергей Котов, девятая статья ФЗ № 161 вступила в силу, а ничего во взаимоотношениях между банками и клиентами, в случае хищения средств последних, не изменилось. Как и раньше, кредитные организации часто реагируют с подкупающей простотой на подобные жалобы, но без подкупающей отзывчивости: «У вас украли деньги? Как жаль, мы ничем не можем помочь!»

А между тем среда, испытывающая защищенность банковских технологий и процедур на прочность, становится агрессивнее. Весной этого года атаке подверглись информационные системы Альфа-Банка, ТКС Банка и Промсвязьбанка. Центробанк располагает данными о том, что в России в месяц происходит более 20 тысяч кибератак на банки, при этом даже организации, считающиеся безусловными лидерами рынка – Сбербанк и ВТБ, не застрахованы на 100% от нападений злоумышленников. Ранее публиковалось в СМИ сообщение МВД РФ, что в результате кибератак российские финансовые институты уже потеряли 70 млн рублей.

Разумеется, развитие средств нападения почти всегда опережает развитие инструментов защиты. Системы безопасности формируются как реакция на угрозы – это очень недешевое удовольствие. Дорого стоят технологии и «железо», недешевы и специалисты, конечно, при условии, что банк не стремится укомплектовать штат своего ИБ-департамента «мальчиками» и «девочками», не имеющими опыта и необходимых навыков и знаний.

«Крупные игроки в состоянии позволить себе защиту от угроз, которые только возникают или могут возникнуть. Но службы безопасности организаций, не имеющих значительных ресурсов, в большей степени ждут ценных указаний от регулятора и нормативных документов, чтобы иметь возможность прийти к руководителю, рассказать о требованиях закона и заложить определенный бюджет под нужды информационной безопасности», – сетует начальник отдела методологии процессов ИБ Связного Банка Игорь Усачев. Найдут ИБ-директора понимание у топ-менеджеров своих банков или нет – другой вопрос, единого ответа на который, конечно, не может быть.

Само существование служб информационной безопасности стало неизбежным только после выхода в 2012 году Положения Банка России № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств». Раньше службу ИБ представлял человек или группа людей, которые не имели правового статуса.

Регулятор между тем формулирует рекомендации и стандарты – взвешенные, адекватные ситуации, но не обязательные к исполнению. Как сообщил в интервью NBJ заместитель начальника Главного управления безопасности и защиты информации Банка России Артем Сычев, новый стандарт ЦБ РФ по обеспечению информационной безопасности создает подробную методологическую базу. В его предложениях специалисты кредитных организаций найдут ответы на многие вопросы: как выстроить процесс реагирования при выявлении инцидентов, возможно ли минимизировать последствия прецедентов, какую связь имеют кибератаки с внутренними нарушениями? Весь комплекс стандартов исходит из одной простой задачи: риски возникают в результате деятельности самих финансовых институтов и зависят от проводимых операций, масштабов бизнеса, характера того окружения, в котором они работают. «Наши рекомендации в области стандартизации не нацелены на то, чтобы выполнять их от а до я – это могут лишь крупные игроки, – резюмирует Артем Сычев. – Документ отражает актуальные тенденции и дает банкам возможность оценить, насколько тот или иной риск характерен для их бизнеса. Если после ознакомления с нашими методиками специалисты выявляют те или иные проблемы в бизнесе, то в «учебнике» – комплексе документов в области стандартизации информационной безопасности (СТО БР ИББС) – они найдут рецепты их устранения».

Закон суров, но необходим

Эксперты по безопасности приветствовали публикацию письма Центрального банка РФ от 24 марта 2014 года № 49-Т «О рекомендациях по организации применения средств защиты от вредоносного кода при осуществлении банковской деятельности» за подписью первого заместителя председателя Банка России Алексея Симановского. Но речь опять же идет только о рекомендациях финансовым институтам по защите от вредоносного кода (ВК) на объектах собственной инфраструктуры таким образом, чтобы защитить не только сами банки от ВК, но и клиентов систем дистанционного банковского обслуживания (ДБО). При этом предполагается внести пункты об организации защиты от ВК в договоры с клиентами и провайдерами.

Среди требований по защите, отмечают эксперты Ассоциации по вопросам защиты информации, есть экзотические, например системно-независимый контроль на наличие ВК, который предполагает загрузку системы с заведомо чистого носителя и выполнение проверки из независимой операционной системы. Впрочем, требования такие, что внедрением просто антивирусных продуктов их реализовать не получится. Нужен также контроль съемных носителей, централизованный анализ системных журналов средств защиты от ВК, системно независимый мониторинг и др. Исполнение рекомендаций потребует от кредитной организации выстраивания полноценной системы защиты от вирусов, которая к тому же будет интегрирована с аналогичными системами клиентов и провайдеров.

Законодательные требования для банков по защите от вредоносных кодов назрели уже достаточно давно, делают вывод эксперты Ассоциации. Отмечается переключение хакеров с атак на клиентов ДБО на сами банковские системы, что становится уже опасным для бесперебойного функционирования финансово-кредитных организаций в целом. Собственно, требования по защите от вредоносных кодов есть и в различных стандартах в области информационной безопасности, в том числе и самого Центробанка. Есть надежда, что после распространения данного письма банки все-таки будут вынуждены реализовать указанные в нем требования по защите от ВК.

Среди других наиболее важных пунктов новых рекомендаций эксперты отмечают необходимость банков разработать внутренние регламенты борьбы с хакерскими атаками. Результаты мониторинга кибербезопасности кредитной организации рекомендовано оценивать не реже чем раз в квартал.

И все же общее настроение рынка в отношении скрижалей, на которых должна быть выстроена система информационной безопасности российского банкинга, выражается в ожиданиях профильного закона. Как сказал по этому поводу председатель комитета Ассоциации российских банков по банковской безопасности Александр Велигура, получается какой-то замкнутый круг: пока не заставят сверху, никто безопасность обеспечивать не будет. А пока все подчиняется известному закону, сформулированному классиками марксизма-ленинизма: верхи в силу каких-то причин не могут, а низы не хотят.

Начать дискуссию

Стало ясно, продлят ли срок подачи заявок на получение экологического разрешения

Минприроды рассмотрело вопрос о переносе срока подачи заявки на получение комплексного экологического разрешения (КЭР).

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Турецкий DenizBank ужесточил условия открытия счетов гражданам РФ

Без внушительного депозита и рабочего ВНЖ сделать это почти нереально по меньшей мере в двух банках: DenizBank и Emlak Katılım, — пишет РБК. С бизнес-платежами всё тоже непросто.

Пенсии

С лета на Госуслугах будут формы документов для распоряжения пенсионными накоплениями

Подать заявление о единовременном взносе по договору долгосрочных сбережений с 1 июля 2024 года можно будет на Госуслугах.

Лучшие спикеры, новый каждый день

Что ест бухгалтер? Субботнее меню

Клерки, приятного аппетита!

Что ест бухгалтер? Субботнее меню
Социальный вычет

110 тысяч руб. — это вычет на одного ребенка, но на обоих родителей

С 2024 года социальный налоговый вычет по НДФЛ на обучение детей составляет до 110 000 рублей.

Работодатели в панике: нет людей на работу!

В последние годы бизнес сталкивается с серьезным кадровым дефицитом, и это становится все более острым вопросом для всех отраслей — от ритейла до высоких технологий.

7
Опытом делятся эксперты-практики, без воды

📕 💪 Новая акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей. Это самые нужные для бухгалтера онлайн-курсы: они помогут освоить новые навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1

🔥 Новая акция «Не МАЙся — заниМАЙся!». Самые нужные курсы по 3 690 рублей

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей! Научитесь вести учет на маркетплейсах, строить финансовые модели, проводить сделки по ВЭД, вести компании на УСН, получите базовые знания в бухгалтерии и сделаете шаг навстречу новой профессии. Начните лето с новыми силами, знаниями и совсем другим уровнем дохода.

Нотариат

Доверенности на открытие счета в банке теперь под особым прицелом: почему и какие именно

Мошенники просят подставных лиц через доверенности открывать счета в банке, чтобы через них выводить похищенные средства. Нотариусы передают информацию о сомнительных операциях в Росфинмониторинг.

Государство достаточно помогает малому бизнесу: считает 34% предпринимателей

Выручка малого и среднего бизнеса достигла рекорда за 5 лет и составила 25,8 трлн рублей. 53% предпринимателей довольны отдачей от своего бизнеса.

Инвестиции

Пенсионный криптофонд. Месяц 12

Вот и прошёл первый год моего криптопутешествия на криптоостров, в ходе которого я ежемесячно вношу небольшую сумму и создаю личный криптовалютный пенсионный фонд. Не знаю, сколько будет стоить биткоин через 50 лет, но знаю, что произошло в моём криптопортфеле за апрель. Целый год позади, погнали смотреть.

Пенсионный криптофонд. Месяц 12

Как инвестор может потерять акции купленные на бирже

Даю свое мнение по недавнему судебному спору, при котором акции российской компании были изъяты судом у частных инвесторов по иску прокуратуры.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Актуальные правовые подходы при оспаривании кредитных договоров, оформленных мошенническим путем

В рамках настоящей статьи предметно рассмотрим формирующуюся судебную практику по вопросам, связанным с оспариванием кредитных договоров, оформленных мошенническим путем.

На Госуслугах будут тестировать новую платформу коммерческих согласий

Участники финансового рынка запустят новый сервис на Госуслугах, который позволит клиентам не вводить одни и те же личные данные при оформлении продукта, а просто дать согласие организации на использование той информации, которая уже есть в другой.

Инвестиции

Росбанк и УК «Лидер» вернули средства со счета Euroclear

Суд встал на сторону инвесторов в деле о блокировке иностранных активов.

Ведение бизнеса

Силовики пришли на пивзавод «Афанасий» в Твери

О причинах визита правоохранительных органов пока что неизвестно.

Бесплатно с Первичные документы

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

Универсальный передаточный документ используется в качестве замены части первичных документов. Какие документы он заменяет и какой формат УПД использовать с 2025 года рассказываем в мини-курсе.

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

🌞 Хотят увеличить МРОТ и декретные. В мае надо пораньше выплатить зарплату. Топ новостей за неделю

Мы собрали для вас самые важные бухгалтерские новости последней недели, которые вы могли пропустить.

Бесплатно с Отпускные

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

Не всегда разумно идти навстречу пожеланиям трудящихся – предоставлять им отпуска авансом вне графика за еще не отработанный период. Но если такая ситуация произошла, как быть работодателю, можно ли удержать переплату?

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

Интересные материалы

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Согласно ст. 225 ТК, получить базовые знания по охране труда должны все сотрудники, однако существуют и специальные программы для разных категорий работников. Разбираемся, кто и по каким программам обязан проходить обучение в компании.

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии