Новости

Банки обяжут сообщать о готовящейся или свершившейся хакерской атаке

От рекомендаций банкам по информационной безопасности ЦБ перешел к однозначным требованиям. Регулятор разработал четкий и обязательный для всех банков регламент кибербезопасности, призванный защитить кредитные организации от хакерских атак. В документе, в частности, вводится обязанность банка в течение трех часов сообщать о готовящейся или свершившейся атаке.

Проект положения "О требованиях к защите информации в платежной системе Банка России" вчера был опубликован на сайте Центробанка. Основная новация: ЦБ установил четкую обязанность банков информировать FinCERT (Центр мониторинга и реагирования на компьютерные атаки в финансовой сфере, подконтрольный Банку России) о выявленных и возможных инцидентах, связанных с нарушением требований к обеспечению защиты информации при переводе средств через платежную систему Банка России, в том числе о несанкционированных переводах денежных средств, то есть о кибератаках. Срок информирования — в течение трех часов с момента инцидента или выявления нарушения доступа к информации. Отправлять сообщения банки обязали на электронную почту fincert@cbr.ru вне зависимости от того, участвует банк в информационном обмене с FinCERT или нет (как ранее сообщал "Ъ", это участие ЦБ оставил на усмотрение банков). Согласно тексту проекта положения, банки должны обеспечить исполнение требований к 30 июня 2017 года. "В свете участившихся угроз мы сочли необходимым разработать и обнародовать документ, регламентирующий требования безопасности для всех участников платежной системы",— сообщил собеседник "Ъ" из ЦБ.

Кроме того, в документе в качестве обязательных для исполнения закреплены еще несколько дней назад бывшие в статусе рекомендаций четыре основных теперь уже требования. В частности, о том, что к компьютеру, подключенному к платежной системе, не должно быть доступа из локальной сети банка. Или о необходимости постоянного мониторинга происходящего на компьютере, с которого уходят платежи в ЦБ, на предмет несанкционированного вмешательства в программное обеспечение, подключения к сторонним серверам и т. д. В ЦБ пояснили подобное оперативное преображение рекомендаций в требования так: "Мы не настаиванием на выполнении рекомендаций FinCERT в случаях, когда дело касается самого банка. Например, по защите от DDoS-атак,— указывает источник "Ъ" в ЦБ.— Но когда дело касается платежной системы ЦБ, то мы будем требовать соблюдения правил информационной безопасности. И к нарушителям будем применять соответствующие санкции".

Банкиры констатируют: нововведения радикально поменяют правила игры. "Я знаю, что многие банки не сообщали в Банк России о хакерских атаках, когда речь шла не о глобальных суммах,

— отметил руководитель отдела информационной безопасности банка из топ-100.— Главная причина — репутационные риски, поскольку в случае утечки информации возможен отток клиентов". Кроме того, банки опасались обвинений со стороны регулятора в несоблюдении информационной безопасности, добавляет он. О схожих ситуациях умалчивания рассказали IT-специалисты и других банков.

Теперь "молчунам" грозит наказание.

Вероника Горячева


Полный текст материала на http://www.kommersant.ru/

Подпишитесь на наш Telegram-канал SIA.RU: Главное