Куда я попал?
Правила Платежной системы "Сбербанк"
Правила Сбербанк
16. ТРЕБОВАНИЯ К ЗАЩИТЕ ИНФОРМАЦИИ
Для проведения оценки соответствия по документу войдите в систему.
Список требований
-
16.1 Участники и Оператор платежной системы обеспечивают защиту информации в соответствии с требованиями нормативно-правовых актов, включая требования Федерального закона "О национальной платежной системе" от 27.06.2011 № 161-ФЗ, Федерального закона "О персональных данных" от 27.07.2006 № 152-ФЗ, Постановления Правительства РФ от 13.06.2012 № 584 "Об утверждении Положения о защите информации в платежной системе", Положения Банка России от 04.06.2020 № 719-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" (далее - Положение № 719-П), Положения Банка России от 17.04.2019 № 683-П "Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента" (далее - Положение №683-П).
-
16.3 Оператор осуществляет управление риском кибербезопасности в платежной системе как одним из видов операционного риска в порядке, установленном разделом 15 Правил, с учетом особенностей, определенных настоящим разделом. Оператор ПС, совмещая функции расчетного, операционного и платежного клирингового центра, обеспечивает выполнение требований Положения №719-П при оказании всех услуг платежной инфраструктуры.
-
16.6 Оператор ПС обеспечивает<4>:
- требуемый уровень защиты информации для объектов информационной инфраструктуры, используемых для проведения расчетов;
- тестирование на проникновение и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры не реже 1 (одного) раза в год;
- проведение оценки соответствия<5> уровням защиты информации с привлечением сторонних организаций, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации, не реже 1 (одного) раза в 2 (два) года и хранение отчета, подготовленного проверяющей организацией, не менее 5 (пяти) лет с даты его выдачи;
- регистрацию результатов совершения собственных и клиентских действий, связанных с осуществлением доступа к защищаемой информации.
<4> В соответствии с Положениями № 719-П, № 683-П, ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018.
<5> В соответствии с Положением №719-П. -
16.7 Технологические меры по обеспечению защиты информации при осуществлении переводов денежных денежный средств, включая меры по обеспечению защиты информации при осуществлении переводов денежных средств на технологических участках, в которые входят:
- идентификация, аутентификация и авторизация клиентов операторов по переводу денежных средств при совершении действий в целях осуществления переводов денежных средств;
- формирование (подготовка), передача и прием электронных сообщений; удостоверение права клиентов операторов по переводу денежных средств распоряжаться денежными средствами; осуществление переводов денежных средств;
- учет результатов осуществления переводов денежных средств; хранение электронных сообщений и информации об исполненных переводах денежных средств,
осуществляются Оператором в соответствии с требованиями Положения № 719-П и внутренними нормативными документами Оператора. -
16.15 Участник направляет на электронный адрес Оператора spss@sberbank.ru контакты как минимум одного своего должностного лица или подразделения, ответственного за взаимодействие с Оператором по вопросам выявления инцидентов, связанных с защитой информации в Платежной системе, а также по вопросам, связанным с управлением рисками кибербезопасности. Участник платежной системы обязан своевременно сообщать об изменении этих контактных данных. Оператор предоставляет Участникам аналогичные контактные данные и направляет информацию об их изменении. В случае необходимости передачи персональных данных обмен ими осуществляется в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
-
16.17 Участники ПС и Оператор обязаны информировать Банк России:
- о выявленных инцидентах защиты информации;
- о планируемых мероприятиях по раскрытию информации об инцидентах защиты информации<9> , включая размещение информации на официальных сайтах в сети "Интернет", не позднее одного рабочего дня до дня проведения мероприятия.
<9> В соответствии с Положением №719-П. -
16.18 Оператор платежной системы проводит работу по получению от Участников информации, необходимой для целей анализа обеспечения в платежной системе защиты информации при осуществлении переводов денежных средств, показателям уровня риска кибербезопасности, а также по оценке соответствия в отношении прикладного программного обеспечения автоматизированных систем и приложений Участников, включая применение Участниками средств криптозащиты, посредством анкетирования в сроки и порядке, установленные в соответствии с п.п.17.5 - 17.8 настоящих Правил.
-
16.26 Участники и Оператор реализуют мероприятия по противодействию осуществлению переводов денежных средств без согласия клиента в порядке, определенном Указанием Банка России от 08.10.2018 № 4926-У «О форме и порядке направления операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры в Банк России информации обо всех случаях и (или) попытках осуществления переводов денежных средств без согласия клиента и получения ими от Банка России информации, содержащейся в базе данных о случаях и попытках осуществления переводов денежных средств без согласия клиента, а также о порядке реализации операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры мероприятий по противодействию осуществлению переводов денежных средств без согласия клиента», а именно:
- выявляют операции, соответствующие признакам осуществления перевода денежных средств без согласия клиента;
- выявляют операции, совершенные в результате несанкционированного доступа к объектам информационной инфраструктуры оператора по переводу денежных средств;
- выявляют случаи и осуществляют сбор технических данных по компьютерным атакам на объекты информационной инфраструктуры, которые могут привести к случаям и/или попыткам осуществления переводов денежных средств без согласия клиента;
- осуществляют сбор сведений об обращениях плательщиков в правоохранительные органы (при их наличии);
- принимают меры по выявлению и устранению причин и последствий компьютерных атак и дальнейшему предотвращению случаев и (или) попыток осуществления переводов денежных средств без согласия клиента;
- определяют в документах, регламентирующих процедуры управления рисками, процедуры выявления операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, на основе анализа характера, параметров и объема совершаемых клиентами оператора по переводу денежных средств операций в соответствии с частью 5.1 статьи 8 Федерального закона № 161-ФЗ;
и другие мероприятия, установленные Указанием № 4926-У. -
16.27 Участники и Оператор обязаны реализовывать мероприятия по противодействию осуществлению переводов денежных средств без согласия клиента в порядке, установленном законодательством. Участники должны направлять в Банк России информацию обо всех случаях и (или) попытках осуществления переводов денежных средств без согласия клиента по форме и в порядке, установленными Банком России. Оператор и Участники обязаны обеспечивать значение формируемого на ежеквартальной основе показателя, характеризующего уровень переводов денежных средств без согласия клиента, не более 0,005 процента<12> .
<12> В соответствии с Положением №719-П. -
16.36 Участники платежной системы должны самостоятельно установить пороговые значения и осуществлять мониторинг количественных показателей уровня риска кибербезопасности, установленных Положением №716-П. Количественные показатели уровня риска кибербезопасности используются в целях оценки текущего уровня риска и подверженности риску путем соотнесения наблюдаемого уровня с пороговым значением. Участниками обеспечивается контроль за фактическими значениями контрольных показателей уровня риска кибербезопасности, а также реагирование в случае превышения пороговых (сигнальных и контрольных) значений. Пороговые значения показателей подлежат ежегодному пересмотру и актуализации.
-
16.39 Участник платежной системы не осуществляет мониторинг не применимых к нему показателей уровня риска кибербезопасности, указанных в п.16.37 Правил. В этом случае Участник должен предоставить по запросу Оператора платежной системы обоснование исключения такого показателя уровня риска кибербезопасности.
-
16.42 Участники платежной системы должны уведомлять Оператора платежной системы о факте(ах) нарушения ими установленных пороговых значений показателей уровня риска кибербезопасности через контактных лиц, способы связи с которыми определяются в индивидуальном порядке (п.16.15 Правил), не позднее следующего рабочего дня с момента выявления превышения.
-
16.45 Участники и Оператор обеспечивают регистрацию и хранение (в бумажном и/или электронном виде) в течение не менее 5 (пяти) лет<14> результатов контроля организационных мер по защите информации, а также контроля применения технических средств защиты информации. Порядок регистрации и хранения результатов контроля определяется Участниками и Оператором самостоятельно, с учетом того, что такой порядок должен обеспечить возможность проведения на основе результатов контроля своевременного разбора спорных или проблемных ситуаций.
<14> В соответствии с Положением №719-П. -
16.51 Информацию о выявленных инцидентах, связанных с нарушениями требований к обеспечению защиты информации при осуществлении переводов денежных средств, Участники направляют в электронном виде контактному ответственному лицу либо подразделению Оператора в порядке и сроки, установленные п.16.16 настоящих Правил.
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.