Изменения в Положении Банка России № 821-П
Напомним, что требования положения распространяются на банковских платежных агентов (субагентов), операторов услуг информационного обмена, поставщиков платежных приложений, операторов платежных систем, операторов услуг платежной инфраструктуры, операторов электронных платформ, которые осуществляю деятельность по осуществлению переводов денежных средств.
Часть изменений затронула необходимость прохождения сертификации или прохождения оценки в отношении прикладного ПО. Теперь необходимо проводить сертификацию или оценку в отношении прикладного ПО при внесении изменений в исходный код, реализующий требования по обеспечению безопасности. Если организация обеспечила сертификацию своих процессов по безопасной разработке, согласно
ГОСТ Р 56 939−2024, то прохождение оценки прикладного ПО или его сертификации необаятельно.
Изменениями также установлены сроки сертификации прикладного ПО — не позднее 18 месяцев, в случаях если операторы по переводу денежных средств, реализующие стандартный уровень защиты, стали операторами по переводу денежных средств, реализующими усиленный уровень защиты.
Требования по регистрации действий теперь дополнены новыми требованиями. При регистрации необходимо обеспечить:
- синхронизацию точного времени,
- резервирование объектов, используемых для получения информации о точном времени,
- применение мер защиты в соответствии с ГОСТ Р 57 580.1−2017 в отношении объектов, используемых для получения информации о точном времени,
- фиксирование случаев превышения допустимого отклонения времени, возникновения отказов и (или) нарушений синхронизации времени на объектах информационной инфраструктуры с указанием результата реагирования на указанные случаи.
Требования
Положение ЦБ РФ № 821-П были также дополнены изменениями к перечню регистрируемых действий в отношении клиентов.
Изменился перечень защищаемой информации: к нему добавлены биометрические персональные данные, а также добавлены отдельные пункты по защите биометрических персональных данных с использованием средств криптографической защиты информации.
Уточнены требования по расчету показателей оценки согласно установленным формам отчетности — добавлены ссылки на конкретные пункты порядков предоставления оценки в зависимости от типа финансовой организации.
Добавлены также полномочия ЦБ РФ на проведения проверок, в том числе в отношении филиалов иностранных банков.
Новые требования затронули сроки предоставления информации об инцидентах:
- сведения о выявлении инцидента должны направляться в течении 3 часов с момента выявления;
- сведения о выявлении незаконного раскрытия защищаемой информации должны направляться в течении 3 часов с момента выявления;
- сведения о результате расследования инцидента должны направляться в течении 30 календарных дней со дня направления информации о выявления инцидента.