Куда я попал?
Стандарт ПС "Мир". Порядок обработки инцидентов ИБ Участником
Стандарт
Документ определяет порядок действий Участника ПС «Мир» при возникновении инцидента ИБ у Участника, ТРР, ТСП или платежного сервис-провайдера.
Для проведения оценки соответствия по документу войдите в систему.
Для оценки соответствия
- авторизуйтесь
- авторизуйтесь
Планируемый уровень
Текущий уровень
Группы областей
68
%
Входящая логистика
79
%
Создание продукта
48
%
Исходящая логистика
80
%
Маркетинг, продажа
47
%
Обслуживание клиента
36
%
Инфраструктура
87
%
HR-менеджмент
57
%
Технологии
45
%
Закупки / Снабжение
67
%
Опыт клиента
Список требований
-
2.2. Участник несет ответственность за обработку в соответствии с положениями настоящего документа инцидентов ИБ, которые привели или могут привести к нарушению непрерывности или несвоевременности оказания операционных и (или) платежных клиринговых услуг, к осуществлению Операций без согласия Клиента, возникающих у самого Участника и в привлеченных им ТРР.
Обработка инцидента ИБ Участником состоит из следующих этапов:
Этап 1. Обнаружение и анализ предполагаемого инцидента ИБ
1) На данном этапе Участник:- выявляет и регистрирует инцидент ИБ или подозрение на инцидент ИБ. В случае поступления информации о возможном инциденте ИБ со стороны АО «НСПК» Участник обязан зарегистрировать подозрение на инцидент ИБ и провести его расследование;
- информирует АО «НСПК» о предполагаемом инциденте ИБ на стороне Участника, привлеченной им организации или привлеченной организации второго уровня, расследует предполагаемый инцидент ИБ;
- передает АО «НСПК» отчетные материалы с результатами расследования.
Этап 2. Действия после расследования инцидента ИБ
2)В случае необходимости реализуются мероприятия по восстановлению штатного функционирования.
3) В случае подтверждения наличия инцидента ИБ, Участник, привлеченная им организация или привлеченная организация второго уровня проводит работы по созданию плана по недопущению инцидента ИБ в будущем. Участник согласует план с АО «НСПК». Участник, привлеченная им организация или привлеченная организация второго уровня реализует план по недопущению инцидента ИБ в будущем.
Далее в документе будут описаны действия на стороне Участника ПС «Мир» на каждом этапе.Схема процесса обработки инцидента ИБ Участником приведена в Приложении № 1 к настоящему документу. -
3.3.1. В течение 5 рабочих дней со дня предоставления уведомления Участник выполняет расследование предполагаемого инцидента ИБ. Участник может выполнить расследование самостоятельно или привлечь для проведения расследования стороннюю организацию, которая специализируется на расследованиях инцидентов ИБ. Данная организация должна иметь статус PFI1 или соответствовать требованиям к квалификации, указанным в Приложении №2. АО «НСПК» оставляет за собой право обязать Участника привлечь для проведения расследования стороннюю организацию, которая специализируется на расследованиях инцидентов ИБ. Расходы, связанные с привлечением сторонней организации для проведения расследования инцидента ИБ, несет Участник.
-
3.3.11. В случае, если инцидент ИБ привел к нарушению непрерывности или несвоевременности оказания операционных и (или) платежных клиринговых услуг Участника или его ТРР, то финальный отчет об инциденте ИБ не формируется и не передается АО «НСПК». Участник выполняет закрытие инцидента ИБ согласно действующей регламентной документации Участника ивыполняет действия согласно Разделу 4 настоящего документа.
-
4.2.8. Если инцидент ИБ, который привел или мог привести к переводу денежных средств без согласия клиента, произошел у Участника, который ранее не проходил сертификационный аудит по PCI DSS, то в течение 6 месяцев после реализации Плана Участник должен провести сертификационный аудит по PCI DSS. Сертификационный аудит должен проводиться согласно требованиям, указанным в документе [2].
-
4.2.9. Если инцидент ИБ, который привел или мог привести к переводу денежных средств без согласия клиента или к компрометации реквизитов Карт, произошел в привлеченной Участником организации или в привлеченной организации второго уровня, которые ранее не проходили сертификационный аудит по PCI DSS, то Участник должен обеспечить проведение организацией сертификационного аудита в течение одного года с момента завершения реализации Плана. Сертификационный аудит должен проводиться согласно требованиям, указанным в документе [2].
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.