ГИС

ЦБ потребовал от банков найти замену иностранной информбезопасности

30.03.2022
ЦБ потребовал от банков найти замену иностранной информбезопасности

ЦБ фактически устранился от проблем банковской информационной безопасности, которые возникли из-за ухода с российского рынка профильных иностранных компаний. Регулятор просто требует от кредитных организаций неких «компенсирующих мер», не уточняя, что именно нужно сделать. Банкиры опасаются, что в создавшихся условиях им сложно будет доказывать регулятору достаточность своих усилий, сообщает SecurityLab.

Регулятор в своем письме от 28 марта просит применить компенсирующие меры для обеспечения информационной безопасности на фоне введенных санкций и ухода с российского рынка профильных иностранных компаний. Наличие обновлений и сертификации оборудования и ПО также являются нормативными требованиями. В ЦБ пояснили , что письмо выпущено «для поддержки участников финансового рынка» и что регулятор «принял решение пересмотреть порядок применения мер в отношении банков за нарушения».

По данным газеты, участники рынка ожидали, что Центральный банк разъяснит свою позицию и внесет изменения в нормативные акты, которые позволят им искать аналоги используемого программного обеспечения и оборудования без риска предписаний со стороны регулятора. При этом там не ответили, что конкретно делать банкам и готовятся ли дополнительные разъяснения. Регулятор сослался на ГОСТ «Безопасность финансовых (банковских) операций…», но и там нет четкого описания мер.

Источник газеты сказал, что предписания ЦБ по части платежной системы регулятора и клиентских платежей: удаленного банковского обслуживания, мобильных приложений. Оно также коснется систем антифрода, периметровой защиты, но не имеет отношения к показателям бесперебойности СБП и реагирования на инциденты по несанкционированным платежам.

Среди других задач банка — доказать ЦБ правильность выбранных решений. По словам Алексея Лукацкого, так как на практике проверяющим из регулятора непросто доказать достаточность компенсирующих мер, подобное письмо приведет к тому, что специалистам придется больше заниматься «бумажной безопасностью» и писать для регулятора доказательства, а не заниматься реальными проблемами.