Банки

Эталон для всех?

Выполнение требований стандарта Банка России по информационной безопасности несовместимо с ресурсами малых финансово-кредитных организаций.

В середине 2014 года Банк России выпустил обновленный стандарт по ИБ (СТО БР ИББС), скорректированный с учетом изменений в законодательстве о персональных данных. Среди основных целей стандартизации – установление единых требований по обеспечению информационной безопасности организаций банковской системы Российской Федерации, повышение доверия к банковской системе и поддержание ее стабильности, достижение адекватности мер защиты реальным угрозам ИБ. Руководители ИБ-управлений и профильных департаментов банков высоко оценивают работу регулятора рынка по унификации требований. В то же время абсолютное соответствие требует значительных затрат, что сомнительно в случаях, когда речь идет о небольших организациях. Впрочем, сам регулятор ранее пояснял, что рекомендации ЦБ позволяют банкам оценить риски для их бизнеса. Полное соблюдение стандарта – достижимая цель только для крупных и средних игроков. 

Рискам информационной безопасности, особенно в кризисные периоды, банки уделяют ровно столько внимания, сколько того требует объективная реальность для каждой отдельной организации. Но какой бы удобной ни была система платежей, в случае если она уязвима для кибератак, потеря интереса клиентов гарантирована. Вопросы информационной безопасности давно обрели всеобщий характер, поскольку затрагивают интересы каждого. Поэтому сегодня многие руководители ответственно подходят к вопросам защиты информации, и в этом смысле стандарт Банка России по ИБ только в помощь, поскольку создает единый подход к обеспечению защиты данных. 

По сведениям МВД России, в 2014 году на территории РФ было зарегистрировано 11 000 преступлений, связанных с мошенничеством в Интернете и информационной среде. Как и в прежние годы, основным мотивом киберпреступлений является получение материальной выгоды. По словам начальника бюро специальных технических мероприятий МВД России Алексея Мошкова, в среде правонарушителей в качестве средства для получения конфиденциальной информации широко используются мобильные платформы с применением вредоносных программ для хищения средств с банковских счетов при помощи систем мобильного банка. «Складывающаяся ситуация представляет серьезную угрозу, дискредитирует сетевой бизнес и подрывает доверие пользователей к электронным платежам», – заявляет Алексей Мошков.

Комплекс документов СТО БР ИББС носит рекомендательный характер, представляя собой набор лучших практик, выработанных Центробанком совместно с остальными госрегуляторами (ФСБ России, Роскомнадзор и др.) и самими кредитными организациями. 

Тем не менее большое количество руководителей ИБ-управлений банков не спешат с внедрением требований стандарта, поскольку он добровольный и, по словам экспертов, содержит ряд минусов. Некоторым участникам рынка пришлось оптимизировать затраты на информационную безопасность в новых экономических условиях, так как в кризисный период на первый план выходят другие риски. Остальные участники рынка придерживаются курса на выполнение рекомендаций регулятора, проводя соответствующие аудиты, поскольку иных комплексных подходов на сегодняшний день в Российской Федерации не существует. 

Начальник отдела информационной безопасности МОСОБЛБАНКа Алексей Ермаченков считает, что стандарт Банка России нуждается в обновлении, что связано с несколькими факторами. «Дело в том, что в стандарте предусматривается наличие не одного документа политики информационной безопасности, а множества, – поясняет эксперт. – С другой стороны, в прежнем, более компактном наборе документов устанавливалась возможность уменьшения количества защитных мер, то есть их эффективность повышается за счет этого. СТО БР ИББС увеличивает количество различных точек контроля (защитных мер), но при этом уделяет мало внимания качеству их реализации. Поэтому, на мой взгляд, внедрять политику ИБ согласно такому количеству требований очень затратно». 

Между тем изменение стандарта – это прерогатива не Банка России, а Комитета по стандартизации, замечает Алексей Ермаченков. Стандарт создавался как компиляция разных документов, и теперь, когда банки уже серьезно вложились в его внедрение (провели оценки соответствия, выстроили определенные защитные меры), изменения и отмена части защитных мер вызовут у собственников банков вопрос: как та или иная защитная мера появилась, если потом выяснилось, что она не очень эффективная? Исходя из этого Комитету по стандартизации и Центробанку (который рекомендует Стандарт и предлагает к нему присоединяться) довольно тяжело вносить какие-либо серьезные концептуальные изменения. На текущий момент это представляет серьезную проблему.

В то же время в МОСОБЛБАНКе, как и в ряде других кредитных организаций, от планов по соответствию стандарту отказываться не собираются. «Пусть мы его и критикуем, но альтернативы просто не существует. Поэтому его можно и нужно обсуждать, чтобы он развивался, – считает Алексей Ермаченков. – Однако требуемый Центробанком уровень соответствия стандарту, с моей точки зрения, несколько завышен. Возможно, целесообразно несколько изменить методику оценки, сделать ее более гибкой, поскольку многие защитные меры, которые эффективны для мелких игроков, в крупных не работают, и наоборот. Ведь в России кредитные организации пока достаточно разнообразны». 

Начальник управления информационной безопасности M2M Прайвет Банка Сергей Козлов видит основную сложность в большом количестве требований стандарта, которые не всегда соответствуют возможностям и интересам организаций. «Требования ориентированы на крупные банки – небольшим игрокам тяжело обеспечить соответствие нормативам из-за нехватки ресурсов. Смягчение этих требований и возможность проявлять большую самостоятельность с учетом риск-ориентированного подхода повысит практическую эффективность и привлекательность стандарта для организаций банковской системы России, – замечает эксперт. – В то же время стоит отметить безоговорочное преимущество стандарта в части установления единых требований по обеспечению информационной безопасности банков с учетом отраслевой специфики, на основе мирового и отечественного опыта в сфере управления информационной безопасностью. При должном их выполнении это позволяет организациям соответствовать многочисленным требованиям различных регуляторов в рамках одной системы обеспечения информационной безопасности».

И все же при наличии комплексного подхода, единого рецепта по стратегии информационной безопасности на основе стандарта Банка России, должен иметь место и персональный подход. «Политика ИБ должна формироваться каждый раз индивидуально под каждую организацию в зависимости от уровня ее зрелости и бизнес-процессов», – считает начальник управления ИБ СМП Банка Павел Головлев. 

Начать дискуссию

Экономика России

Набиуллина: ключевая ставка 16% может держаться до конца года

Сейчас Центробанк не видит устойчивой дезинфляции, при которой возможен пересмотр ключевой ставки. Спрос все еще опережает возможности производства.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Беременная сотрудница может отказаться от работы и продолжить получать зарплату. 🤰«Ночной бухгалтер» № 1673

Для работодателя беременные сотрудницы представляют довольно проблемную часть персонала. Их почти невозможно уволить и нужно все время балансировать на грани соблюдения интересов сотрудницы и своих собственных. Это удается не всегда.

Иллюстрация: Вера Ревина/Клерк.ру
НДФЛ

Минфин не готов освободить от налога дивиденды на ИИС

Инвесторы будут платить НДФЛ с дивидендов, которые они получили от акций на индивидуальном инвестиционном счете.

Лучшие спикеры, новый каждый день
Банки

ЦБ повысит надбавки по необеспеченным потребительским кредитам

Чтобы ограничить долговую нагрузку населения, регулятор ужесточает требования к банкам. Они будут больше платить за риски.

Банки

Сбер переведет заблокированные активы на отдельное юрлицо

До 31 декабря 2024 года подсанкционные банки имеют право перевести заблокированные активы и обязательства перед иностранными кредиторами на новую компанию.

Общество

Министр труда: в регионах злоупотребляют материнским капиталом

Власти предлагают устанавливать пригодность для жилой недвижимости, которую покупают получатели материнского капитала.

Опытом делятся эксперты-практики, без воды
Законопроекты

В России могут ввести программу «Сельскохозяйственный гектар»

Зампредседателя Госдумы Ирина Яровая предложила сформировать специальную программу «Сельскохозяйственный гектар».

CRM

👩‍💻Популярные CRM для бухгалтерского аутсорсинга. Опрос

Не важно, у вас аутсорсинговая компания или бы бухгалтер-фрилансер с большим количеством клиентов или даже с помощниками. Невозможно держать в голове все сделки, выставленные счета, проведенные переговоры, не говоря уже о сроках сдачи отчетов и выдаче задач подчиненным. На помощь приходят CRM.

2
Банки

Суд начал принудительную ликвидацию банка «Стрела»

В ходе ликвидации вкладчики и кредиторы получат свои средства. Процедуру будет проводить Агентство по страхованию вкладов.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской

Издатель «Клерка» Марина Снеговская рассказала о работе редакции, о том, чем не может пожертвовать «Клерк» и причем тут вечная гонка.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской
12

У ИП личные и предпринимательские налоги идут на одном ЕНС

НК не предусматривает разделение ЕНС на единый налоговый счет индивидуального предпринимателя и на ЕНС его же как физлица, не являющегося ИП.

Обзоры новостей

⚡️ Итоги дня: жительница Великобритании приютила 74 детей, уборку улиц доверят роботам, а в Крым пришли дожди с песком

Подготовили обзор главных событий дня — 26 апреля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Экспорт

Росфинмониторинг: экспортеры не нарушают указ о продаже валютной выручки

Крупнейшие экспортеры выполняют требования властей в полном объеме и продают выручку по внешнеторговым контрактам на территории РФ.

Фейковых приложений банков стало на 25% больше

Мошенники пользуются тем, что иностранные магазины мобильных приложений блокируют официальный банковский софт, и предлагают пользователям скачать фейковые приложения.

Налоговикам можно задавать вопросы только про свои налоговые дела, но не про чужие

Абы кому ФНС не дает разъяснения по налогам.

Страховые взносы

Хочу научиться инвестировать в бизнес. Топ–16 площадок и телеграм–каналов для обучения

Финансовое образование (хотя бы на базовом уровне) — это один из первых шагов, которые стоит сделать перед тем, как вкладывать куда-либо деньги. На каких площадках и телеграм-каналах можно научиться инвестировать в бизнес?

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Законопроекты

Губернаторам хотят разрешить продлевать майские праздники

В Госдуме хотят разрешить местным властям давать больше выходных в майские праздники. Но только если большинство жителей поддержит перенос выходных с новогодних праздников.

Менеджмент

Применение метода Критического Пути в управлении проектами

Любой проект является многозадачным, и часть задач находится во взаимной зависимости. В результате одни из них оказывают воздействие на решение других. Те из задач, что имеют наибольшее значение, должны находиться под непрерывным контролем.

Применение метода Критического Пути в управлении проектами
Уведомления о КИК

Физлицам до 2 мая нужно сдать уведомления о КИК

Если не представить уведомление о контролируемой иностранной компании, придется заплатить штраф в размере 500 000 рублей.

Интересные материалы

Как ваши интернет-бухгалтерии уменьшают налог на взносы? Опрос

Одна из подписчиц рассказала нам о том, как устроен расчет налога по УСН в онлайн-бухгалтерии Тинькофф, и прислала нам скрины переписки с поддержкой. Нас подход удивил и мы решили устроить опрос — а как работают ваши онлайн-бухгалтерии?