Продукты и услуги Информационно-правовое обеспечение ПРАЙМ Документы ленты ПРАЙМ Проект Положения Банка России “О требованиях к защите информации в платежной системе Банка России” (по состоянию на 11.04.2022)

Обзор документа

Проект Положения Банка России “О требованиях к защите информации в платежной системе Банка России” (по состоянию на 11.04.2022)

Настоящее Положение на основании пункта 19 части 1 и части 9 статьи 20 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе" (Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2019, N 31, ст. 4423) и в соответствии с решением Совета директоров Банка России (протокол заседания Совета директоров Банка России от ____ декабря 20___ года N_______) устанавливает требования к защите информации в платежной системе Банка России.

1. Требования к защите информации в платежной системе Банка России (далее - требования к защите информации) должны выполнять прямые участники платежной системы Банка России, являющиеся участниками обмена в соответствии с абзацем вторым пункта 3.10 Положения Банка России от 24 сентября 2020 года N 732-П "О платежной системе Банка России", зарегистрированного Министерством юстиции Российской Федерации 10 ноября 2020 года N 60810, ............... 2022 года N ........... (далее - Положение Банка России от 24 сентября 2020 года N 732-П) и кредитными организациями (их филиалами) (далее - участники обмена), а также операционный центр, платежный клиринговый центр другой платежной системы при предоставлении операционных услуг и услуг платежного клиринга при переводе денежных средств с использованием сервиса быстрых платежей (далее - ОПКЦ СБП), оператор услуг информационного обмена при предоставлении участникам обмена услуг информационного обмена при осуществлении переводов денежных средств с использованием сервиса быстрых платежей (далее - ОУИО СБП).

Требования к защите информации должны выполняться кредитными организациями - участниками обмена, ОПКЦ СБП и ОУИО СБП с учетом требований к обеспечению защиты информации при осуществлении переводов денежных средств, установленными в соответствии с частью 3 статьи 27 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе" (Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2019, N 31, ст. 4423) (далее - Федеральный закон от 27 июня 2011 года N 161-ФЗ).

Косвенные участники, имеющие непосредственный доступ к услугам по переводу денежных средств с использованием распоряжений в электронном виде (далее - косвенный участник с непосредственным доступом), и косвенные участники с доступом к услугам по переводу денежных средств через прямого участника, предусмотренные абзацами пятым и шестым пункта 3.10 Положения Банка России от 24 сентября 2020 года N 732-П (далее - косвенный участник с доступом через прямого участника), должны выполнять требования к защите информации, доведенные до них прямыми участниками в соответствии с условиями заключаемого между Банком России и прямым участником комплексного договора банковского обслуживания.

2. Требования к защите информации, установленные настоящим Положением, распространяются на автоматизированные системы, программное обеспечение, средства вычислительной техники, телекоммуникационное оборудование (далее при совместном упоминании - объекты информационной инфраструктуры), применяемые для формирования (подготовки), обработки, передачи и хранения защищаемой информации, перечисленной в пунктах 2.2, 4.2 и 6.4 Положения Банка России от 04.06.2020 N 719-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств", зарегистрированного в Минюсте России 23.09.2020 N 59991 (далее - Положение Банка России N 719-П), в том числе на информационные сообщения, содержащие реквизиты и иную информацию необходимую для последующего формирования электронного сообщения (далее - информационные сообщения), содержащего распоряжение в электронном виде (далее - электронные сообщения), на этапах формирования (подготовки), обработки, передачи и хранения информационных сообщений при осуществлении переводов денежных средств при трансграничном переводе денежных средств с использованием сервиса быстрых платежей (далее - ТПСБП).

3. Участники обмена при осуществлении переводов денежных средств в платежной системе Банка России (далее - осуществление переводов денежных средств) с использованием сервиса срочного перевода и сервиса несрочного перевода (далее - участники ССНП) должны размещать объекты информационной инфраструктуры, используемые при осуществлении переводов денежных средств с использованием сервиса срочного перевода и сервиса несрочного перевода, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного сегмента (группы сегментов) вычислительных сетей участники ССНП должны применять меры защиты информации, реализующие стандартный уровень (уровень 2) защиты информации, определенный национальным стандартом Российской Федерации ГОСТ Р 57580.1-2017 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер", утвержденным приказом Федерального агентства по техническому регулированию и метрологии от 8 августа 2017 года N 822-ст "Об утверждении национального стандарта Российской Федерации" (М., ФГУП "Стандартинформ", 2017) (далее - ГОСТ Р 57580.1-2017).

4. Участники обмена при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, в том числе международные финансовые организации, имеющие доступ к услугам ТПСБП, предусмотренным абзацем седьмым пункта 3.3 Положения Банка России от 24 сентября 2020 года N 732-П (далее - участники СБП), должны размещать объекты информационной инфраструктуры, используемые при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного сегмента (группы сегментов) вычислительных сетей участники СБП должны применять меры защиты информации, реализующие стандартный уровень (уровень 2) защиты информации, определенный ГОСТ Р 57580.1-2017.

5. ОУИО СБП должен размещать объекты информационной инфраструктуры в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного сегмента (группы сегментов) вычислительных сетей ОУИО СБП должен применять меры защиты информации, реализующие стандартный уровень (уровень 2) защиты информации, определенный ГОСТ Р 57580.1-2017.

6. ОПКЦ СБП должен размещать объекты информационной инфраструктуры, используемые при предоставлении операционных услуг и услуг платежного клиринга участникам СБП, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного сегмента (группы сегментов) ОПКЦ СБП должен применять меры защиты информации, реализующие усиленный уровень (уровень 1) защиты информации, определенный ГОСТ Р 57580.1-2017.

7. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП во внутренних документах должны определять состав и порядок применения организационных мер защиты информации и состав и порядок использования технических средств защиты информации.

7.1. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны разработать и утвердить внутренние документы, регламентирующие выполнение следующих процессов (направлений) защиты информации в рамках следующих процессов (направлений) защиты информации, определенных ГОСТ Р 57580.1-2017:

обеспечение защиты информации при управлении доступом;

обеспечение защиты вычислительных сетей;

контроль целостности и защищенности информационной инфраструктуры;

защита от вредоносного кода;

предотвращение утечек информации;

управление инцидентами защиты информации;

защита среды виртуализации;

защита информации при осуществлении удаленного логического доступа с использованием мобильных (переносных) устройств.

7.2. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны определять во внутренних документах информацию, предусматривающую:

технологии подготовки, обработки, передачи и хранения электронных сообщений и защищаемой информации на объектах информационной инфраструктуры;

состав и правила применения технологических мер защиты информации, используемых для контроля целостности и подтверждения подлинности электронных сообщений на этапах их формирования (подготовки), обработки, передачи и хранения, в том числе порядок применения средств криптографической защиты информации (далее - СКЗИ) и управления ключевой информацией СКЗИ;

план действий, направленных на обеспечение непрерывности и (или) восстановление деятельности, связанной с осуществлением переводов денежных средств;

лиц, допущенных к работе со СКЗИ;

лиц, ответственных за обеспечение функционирования и безопасности СКЗИ (ответственный пользователь СКЗИ);

лиц, обладающих правами по управлению криптографическими ключами, в том числе ответственных за формирование криптографических ключей и обеспечение безопасности криптографических ключей.

7.3. Участники СБП, ОПКЦ СБП и ОУИО СБП должны определять во внутренних документах состав и правила применения технологических мер защиты информации, используемых для контроля целостности и подтверждения подлинности сообщений, содержащих реквизиты и иную информацию, необходимую для последующего формирования электронного сообщения, при осуществлении перевода денежных средств с использованием сервиса быстрых платежей (далее - информационные сообщения) на этапах формирования (подготовки), обработки, передачи и хранения информационных сообщений (при их наличии).

Участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать применение технологических мер защиты информации, используемых для контроля целостности и подтверждения подлинности электронных сообщений и информационных сообщений (при их наличии) на этапах их формирования (подготовки), обработки, передачи и хранения.

8. Защита информации участниками ССНП, участниками СБП и ОПКЦ СБП с помощью СКЗИ должна обеспечиваться в соответствии с Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации, утвержденным приказом Федеральной службы безопасности Российской Федерации от 9 февраля 2005 года N 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)", зарегистрированным Министерством юстиции Российской Федерации 3 марта 2005 года N 6382, 25 мая 2010 года N 17350, и технической документацией на СКЗИ.

9. Формирование и подписание электронных сообщений участника ССНП и ОПКЦ СБП осуществляются в информационной инфраструктуре (автоматизированной системе) участника ССНП и ОПКЦ СБП.

10. Передача и прием электронных сообщений участника ССНП осуществляются с использованием автоматизированного рабочего места обмена электронными сообщениями с платежной системой Банка России. Автоматизированное рабочее место обмена электронными сообщениями с платежной системой Банка России должно быть реализовано с использованием программного обеспечения Банка России и в соответствии с условиями по защите информации, выполнение которых предусмотрено договором, заключенным между Банком России и участником ССНП.

11. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать хранение входящих и исходящих электронных сообщений, подписанных электронной подписью, и средств, обеспечивающих проверку электронной подписи, не менее пяти лет с даты подписания электронных сообщений.

12. При обмене электронными сообщениями между Банком России и ОПКЦ СБП, Банком России и участниками ССНП должна применяться электронная подпись, сертификаты ключа проверки которой выданы Банком России участникам ССНП и ОПКЦ СБП.

При обмене электронными сообщениями между ОПКЦ СБП и участниками СБП должна применяться электронная подпись, сертификат ключа проверки которой выдан ОПКЦ СБП участникам СБП.

При обмене электронными сообщениями между ОПКЦ СБП, участниками СБП и ОУИО СБП должна применяться электронная подпись, сертификат ключа проверки которой выдан ОПКЦ СБП участнику СБП, в том числе при обмене электронными сообщениями между ОПКЦ СБП и ОУИО СБП, оказывающим участнику СБП услуги по обеспечению подписания исходящих электронных сообщений и (или) зашифрования на прикладном уровне электронных сообщений, проверки электронной подписи во входящих электронных сообщениях и (или) расшифрования на прикладном уровне входящих электронных сообщений.

Хранение и использование криптографических ключей участника СБП, предназначенных для подписания исходящих электронных сообщений и (или) расшифрования на прикладном уровне входящих электронных сообщений, должны осуществляться в аппаратных модулях безопасности информационной инфраструктуры ОУИО СБП, имеющих подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности при осуществлении регулирования в соответствии с пунктом "ш" части первой статьи 13 Федерального закона от 3 апреля 1995 года N 40-ФЗ "О федеральной службе безопасности" (Собрание законодательства Российской Федерации, 1995, N 15, ст. 1269; 2019, N 49, ст. 6963) (далее - требования, установленные федеральным органом исполнительной власти в области обеспечения безопасности). Доступ к криптографическим ключам участника СБП должен быть обеспечен только для участника СБП как владельца сертификата ключа проверки электронной подписи.

При обмене электронными сообщениями между ОПКЦ СБП и ОУИО СБП криптографические ключи участника СБП, предназначенные для подписания исходящих электронных сообщений и (или) расшифрования на прикладном уровне входящих электронных сообщений, хранение и использование которых осуществляется в информационной инфраструктуре ОУИО СБП, изготавливаются участником СБП в аппаратных модулях безопасности самостоятельно. Для получения сертификата ключа проверки электронной подписи участник СБП обращается в ОПКЦ СБП самостоятельно.

13. Криптографические ключи участника ССНП, используемые при обмене электронными сообщениями между Банком России и участником ССНП, должны изготавливаться участником ССНП.

Криптографические ключи ОПКЦ СБП, используемые при обмене электронными сообщениями между Банком России и ОПКЦ СБП, должны изготавливаться ОПКЦ СБП, если иное не предусмотрено договором о взаимодействии, заключаемым между Банком России и оператором внешней платежной системы в соответствии с частью 37 статьи 15 Федерального закона от 27 июня 2011 года N 161-ФЗ (Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2019, N 31, ст. 4423) (далее - договор о взаимодействии).

Криптографические ключи участника СБП, используемые при обмене электронными сообщениями между ОПКЦ СБП и участником СБП, должны изготавливаться участником СБП, если иное не предусмотрено договором об оказании операционных услуг, услуг платежного клиринга при осуществлении перевода денежных средств с использованием сервиса быстрых платежей, заключенным между участником СБП и ОПКЦ СБП в соответствии с частью 1 статьи 17, частью 1 статьи 18 Федерального закона от 27 июня 2011 года N 161-ФЗ (Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2014, N 19, ст. 2317; 2018, N 49, ст. 7524) (далее - договор об оказании услуг между участником СБП и ОПКЦ СБП).

14. Организационные меры и (или) технические средства защиты информации, используемые при обмене электронными сообщениями при осуществлении переводов денежных средств, применяются с учетом следующих требований.

14.1. Участники СБП должны обеспечивать удостоверение электронной подписью электронных сообщений при их передаче клиентам участника СБП.

14.2. Участники СБП и ОПКЦ СБП должны обеспечивать защиту электронных сообщений при передаче между участниками СБП и ОПКЦ СБП посредством:

использования усиленной электронной подписи для контроля целостности и подтверждения подлинности электронных сообщений, состав которых определен договором об оказании услуг между участником СБП и ОПКЦ СБП;

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в государственном стандарте Российской Федерации ГОСТ Р ИСО/МЭК 7498-1-99 "Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель", утвержденном постановлением Государственного комитета Российской Федерации по стандартизации и метрологии от 18 марта 1999 года N 78 (М., ИПК Издательство стандартов, 1999) (далее - ГОСТ Р ИСО/МЭК 7498-1-99), с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применения средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне представления или ниже, в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности.

Участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать защиту электронных сообщений при их передаче между ОПКЦ СБП, участниками СБП и ОУИО СБП в соответствии с требованиями, установленными абзацами вторым - четвертым настоящего подпункта.

Участники СБП должны обеспечить реализацию технологии подготовки, обработки и передачи электронных сообщений и защищаемой информации, обеспечивающей проверку соответствия (сверку) реквизитов исходящих в адрес ОПКЦ СБП электронных сообщений с реквизитами соответствующих им входящих электронных сообщений клиентов участников СБП и реквизитами электронных сообщений, содержащих распоряжения в электронном виде, на основе которых участником СБП осуществляются операции по списанию денежных средств со счетов клиентов.

14.3. Участники ССНП должны обеспечивать защиту электронных сообщений при их передаче в Банк России посредством:

формирования электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП в соответствии с пунктом 1 Правил материально-технического обеспечения формирования электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП, а также правил материально-технического обеспечения обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП, установленных приложением к настоящему Положению в соответствии с частью пятой статьи 5 Федерального закона "О банках и банковской деятельности" (в редакции Федерального закона от 3 февраля 1996 года N 17-ФЗ) (Ведомости Съезда народных депутатов РСФСР и Верховного Совета РСФСР, 1990, N 27, ст. 357; Собрание законодательства Российской Федерации, 1996, N 6, ст. 492; 2019, N 30, ст. 4151) (далее - Правила материально-технического обеспечения);

использования двух усиленных электронных подписей - электронной подписи, применяемой в контуре формирования электронных сообщений, и электронной подписи, применяемой в контуре контроля реквизитов электронных сообщений, - для контроля целостности и подтверждения подлинности электронных сообщений;

применения третьего варианта защиты, предусмотренного Альбомом электронных сообщений, размещенным на официальном сайте Банка России в информационно-телекоммуникационной сети "Интернет" (далее соответственно - сеть "Интернет", официальный сайт Банка России), который ведется Банком России в соответствии с пунктом 5.2 Положения Банка России от 24 сентября 2020 года N 732-П;

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применения средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне звена данных или сетевом уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности.

14.4. ОПКЦ СБП должен обеспечивать защиту электронных сообщений при их передаче в Банк России посредством:

обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП в соответствии с пунктом 2 Правил материально-технического обеспечения;

использования двух усиленных электронных подписей - электронной подписи, применяемой в контуре обработки электронных сообщений, и электронной подписи, применяемой в контуре контроля реквизитов электронных сообщений, - для контроля целостности и подтверждения подлинности электронных сообщений;

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применения средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне звена данных или сетевом уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности.

15. Применение участниками СБП мер защиты информации должно обеспечивать значение показателя, характеризующего уровень переводов денежных средств без согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, формируемого на ежеквартальной основе, не более 0,005 процента.

Значение показателя, характеризующего уровень переводов денежных средств без согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, должно рассчитываться как отношение суммы денежных средств, в отношении которых получены уведомления от клиентов участников СБП о списании денежных средств с их банковских счетов без их согласия за оцениваемый квартал, за исключением случаев, предусмотренных законодательством Российской Федерации, к общей сумме денежных средств, списанных с банковских счетов клиентов участников СБП посредством осуществления перевода денежных средств с использованием сервиса быстрых платежей.

16. В рамках реализации мер по противодействию осуществлению переводов денежных средств без согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей участник СБП, являющийся банком плательщика (далее - участник СБП - банк плательщика), участник СБП, являющийся банком получателя (далее - участник СБП - банк получателя), ОПКЦ СБП, ОУИО СБП должны обеспечивать выполнение следующих требований.

Участник СБП - банк плательщика должен осуществлять:

выявление операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, установленным Банком России и размещенным на официальном сайте Банка России в соответствии с частью 5.1 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ (Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2019, N 27, ст. 3538) (далее - признаки осуществления переводов денежных средств без согласия клиента), в рамках реализуемой им системы управления рисками при осуществлении переводов денежных средств с использованием сервиса быстрых платежей;

приостановление в порядке, установленном частью 5.1 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ, исполнения распоряжения в рамках выявленной операции, соответствующей признакам осуществления переводов денежных средств без согласия клиента, с учетом информации об уровне риска операции без согласия клиента (далее - индикатор уровня риска операции), включенной в электронное сообщение, полученной от ОПКЦ СБП в формате, установленном договором об оказании услуг между участником СБП и ОПКЦ СБП, содержащей в том числе информацию об индикаторе уровня риска операции, сформированном участником СБП - банком получателя;

формирование индикатора уровня риска операции на основе оценки рисков операций в рамках реализуемой участником СБП - банком плательщика системы управления рисками и его направление в электронном сообщении в ОПКЦ СБП в формате, установленном договором об оказании услуг между участником СБП и ОПКЦ СБП, - в случае невыявления признаков осуществления перевода денежных средств без согласия клиента.

Участник СБП - банк получателя должен осуществлять формирование индикатора уровня риска операции в рамках реализуемой им системы управления рисками, применяемой для выявления операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, и его направление в электронном сообщении в ОПКЦ СБП в формате, установленном договором об оказании услуг между участником СБП и ОПКЦ СБП.

ОПКЦ СБП должен осуществлять:

выявление операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, на основании моделей оценки риска операций по переводу денежных средств, установленных Банком России (далее - модели оценки риска операций Банка России), индикаторов уровня риска операции при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, полученных от участников СБП;

приостановление процедуры приема к исполнению, в том числе последующих процедур приема к исполнению и исполнения распоряжений в рамках выявленной операции, соответствующей признакам осуществления переводов денежных средств без согласия клиента, при осуществлении переводов денежных средств с использованием сервиса быстрых платежей в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП;

незамедлительное уведомление участников СБП о выявлении операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП;

уведомление Банка России о выявлении операций, соответствующих признакам осуществления переводов денежных средств без согласия клиента, в соответствии с договором о взаимодействии между Банком России и ОПКЦ СБП;

формирование индикатора уровня риска операции на основе моделей оценки риска операций Банка России и направление участнику СБП - банку плательщика сформированных ОПКЦ СБП и участником СБП - банком получателя индикаторов уровня риска операций в электронном сообщении в формате, установленном договором об оказании услуг между участником СБП и ОПКЦ СБП, - в случае невыявления признаков осуществления перевода денежных средств без согласия клиента.

Процедура принятия решения о наличии признаков осуществления перевода денежных средств без согласия клиента участником СБП на основании индикатора уровня риска операции, поступившего в электронном сообщении от участника СБП, ОПКЦ СБП при осуществлении операции по переводу денежных средств с использованием сервиса быстрых платежей, устанавливается участником СБП в рамках реализуемой им системы управления рисками в соответствии с частью 5.1 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ.

Формат, порядок заполнения и передачи электронного сообщения, содержащего индикаторы уровня риска операции, определяются в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП.

16.1. В рамках реализации мер по выявлению и устранению причин и последствий компьютерных атак, направленных на объекты информационной инфраструктуры участника СБП и (или) его клиентов, ОПКЦ СБП, и дальнейшему предотвращению случаев и (или) попыток осуществления переводов денежных средств без согласия клиента участник СБП, ОПКЦ СБП должны обеспечить выполнение следующих требований.

Участник СБП - банк плательщика при выявлении информации о компьютерных атаках, проводимых с использованием идентификаторов клиентов участника СБП, направленных на получение информации о клиентах участника СБП из формирующихся распоряжений клиента участника СБП о переводе денежных средств (далее - переборы идентификаторов клиентов участника СБП), при осуществлении переводов денежных средств с использованием сервиса быстрых платежей осуществляет блокировку идентификатора клиента участника СБП, используемого для осуществления переборов идентификаторов клиентов участника СБП или клиентов косвенного участника, имеющего доступ к трансграничному переводу денежных средств с использованием СБП в соответствии с абзацем шестым пункта 3.3 Положения Банка России от 24 сентября 2020 года N 732-П (далее - косвенный участник с доступом к ТПСБП), и незамедлительно уведомляет Банк России и ОПКЦ СБП о его блокировке.

ОПКЦ СБП осуществляет выявление переборов идентификаторов клиентов участника СБП или клиентов косвенного участника, имеющего доступ к ТПСБП, блокировку идентификатора клиента участника СБП или клиентов косвенного участника с доступом к ТПСБП, используемого для осуществления переборов идентификаторов клиентов участника СБП или клиентов косвенного участника с доступом к ТПСБП, при каждом выявлении перебора идентификаторов клиентов участника СБП или косвенного участника с доступом к ТПСБП, в том числе при отсутствии уведомления участника СБП или косвенного участника с доступом к ТПСБП о блокировке, на срок, установленный договором об оказании услуг между участником СБП и ОПКЦ СБП, и направление уведомлений участнику СБП и Банку России о блокировке идентификатора клиента участника СБП.

При получении участником СБП - банком плательщика уведомления о блокировке идентификатора клиента участника СБП или клиента косвенного участника с доступом к ТПСБП при осуществлении переводов денежных средств с использованием сервиса быстрых платежей от ОПКЦ СБП участник СБП обязан осуществлять проверку полученной информации в соответствии с договором между клиентом участника СБП и участником СБП, о результатах которой Банк России уведомляется в соответствии с абзацем девятым пункта 5.1 Положения Банка России от 4 июня 2020 года N 719-П.

Участник СБП принимает решение о разблокировке идентификатора клиента участника СБП или клиента косвенного участника с доступом к ТПСБП по результатам проведенной проверки и доводит принятое им решение до ОПКЦ СБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП.

Участник СБП направляет уведомление о блокировке идентификатора клиента косвенного участника с доступом к ТПСБП и доводит до ОПКЦ СБП о результатах проведенной проверки косвенным участником с доступом к ТПСБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП.

ОПКЦ СБП осуществляет разблокировку идентификатора клиента участника СБП, клиента косвенного участника СБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП.

17. При получении Банком России уведомления о блокировке идентификатора клиента участника СБП или клиента косвенного участника СБП с доступом к ТПСБП при осуществлении переводов денежных средств с использованием сервиса быстрых платежей от участника СБП или ОПКЦ СБП Банк России осуществляет информирование о переборах идентификаторов клиентов участника СБП или косвенного участника СБП с доступом к ТПСБП на стороне участников СБП или на стороне косвенного участника СБП с доступом к ТПСБП и об идентификаторе клиента участника СБП или косвенного участника СБП с доступом к ТПСБП, применяемом для осуществления переборов идентификаторов клиентов участника СБП, путем направления уведомления участникам СБП и ОПКЦ СБП.

18. Для целей анализа обеспечения в платежной системе Банка России защиты информации при осуществлении переводов денежных средств участники ССНП, участники СБП и ОПКЦ СБП должны информировать Банк России о нарушениях требований к обеспечению защиты информации при осуществлении переводов денежных средств, которые в том числе привели или могут привести к осуществлению переводов денежных средств без согласия клиента или к неоказанию услуг по переводу денежных средств, в рамках реализации требований, установленных:

абзацем девятым пункта 5.1 Положения Банка России от 4 июня 2020 года N 719-П;

Указанием Банка России от 12.01.2022 N 6060-У "О формах и методиках составления, порядке и сроках представления операторами услуг платежной инфраструктуры, операторами по переводу денежных средств отчетности по обеспечению защиты информации при осуществлении переводов денежных средств", зарегистрированным Министерством юстиции Российской Федерации от 15.03.2022 N 677755;

нормативным актом Банка России, устанавливающим форму и порядок направления операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры в Банк России информации обо всех случаях и (или) попытках осуществления переводов денежных средств без согласия клиента и получения участниками информационного обмена от Банка России информации, содержащейся в базе данных о случаях и попытках осуществления переводов денежных средств без согласия клиента; порядок реализации участниками информационного обмена мероприятий по противодействию осуществлению переводов денежных средств без согласия клиента, в соответствии с частями 4, 6 и 7 статьи 27 Федерального закона от 27 июня 2011 года N 161-ФЗ.

ОУИО СБП обязан информировать участника СБП о нарушениях требований к обеспечению защиты информации при осуществлении переводов денежных средств, в том числе о тех, которые привели или могут привести к осуществлению переводов денежных средств без согласия клиента или к неоказанию услуг по переводу денежных средств, в соответствии с договором между участником СБП и ОУИО СБП.

19. В случае выявления инцидента, связанного с несоблюдением требований к защите информации, который привел или может привести к осуществлению перевода денежных средств без согласия участника ССНП, участник ССНП вправе направить в Банк России обращение о приостановлении обмена электронными сообщениями.

При получении обращения о приостановлении обмена электронными сообщениями Банк России должен приостановить обмен электронными сообщениями и аннулировать электронные сообщения, в том числе ранее поступившие от участника ССНП и не исполненные, до получения от участника ССНП обращения об отмене приостановления обмена электронными сообщениями.

По результатам устранения причин инцидента участник ССНП должен направлять обращение об отмене приостановления обмена электронными сообщениями, при получении которого Банк России отменяет ранее введенное приостановление обмена электронными сообщениями с участником ССНП.

19.1. Обращения о приостановлении обмена электронными сообщениями в случае выявления инцидента, связанного с несоблюдением требований к защите информации, и обращения об отмене приостановления обмена электронными сообщениями (далее при совместном упоминании - обращения) должны направляться с использованием технической инфраструктуры (автоматизированной системы) Банка России.

В случае невозможности направления обращения с использованием технической инфраструктуры (автоматизированной системы) Банка России обращение должно направляться с использованием резервного способа взаимодействия.

При возобновлении возможности направления обращений с использованием технической инфраструктуры (автоматизированной системы) Банка России участник ССНП должен повторно направить обращение с использованием технической инфраструктуры (автоматизированной системы) Банка России.

19.2. Информация о технической инфраструктуре (автоматизированной системе) Банка России, а также о резервном способе взаимодействия участника ССНП с Банком России, с помощью которого направляются обращения, размещается на официальном сайте Банка России.

19.3. В целях направления обращений участник ССНП должен обеспечить назначение должностных лиц, уполномоченных на направление и (или) подписание обращений (далее - уполномоченное лицо), и направление в Банк России информации об уполномоченных лицах, в том числе фамилий, имен, отчеств (последние при наличии), наименований должностей, контактных номеров телефонов, при наличии - номеров факсимильного аппарата, адресов электронной почты.

19.4. Одновременно с направлением обращений участник ССНП должен направить копию обращения о приостановлении обмена электронными сообщениями или об отмене приостановления обмена электронными сообщениями, подписанного уполномоченным лицом и заверенного печатью участника ССНП, по факсимильной связи либо по электронной почте в соответствии с контактными данными, размещенными на официальном сайте Банка России.

Не позднее одного рабочего дня после дня направления обращения участник ССНП должен направить оригинал обращения на бумажном носителе по адресу, размещенному на официальном сайте Банка России.

19.5. При получении обращений с использованием технической инфраструктуры (автоматизированной системы) Банка России Банк России должен обеспечивать контроль целостности и подтверждение подлинности содержащейся в них информации.

При получении обращений с использованием резервного способа взаимодействия Банк России должен обеспечивать проверку соответствия реквизитов обращений информации, указанной в подпункте 19.3 настоящего пункта.

В случае отрицательного результата контроля целостности и подтверждения подлинности обращений, проверки соответствия реквизитов обращений Банк России не должен принимать обращения к исполнению, о чем уведомляется участник ССНП.

Уведомление участника ССНП осуществляется с использованием технической инфраструктуры (автоматизированной системы) Банка России.

В случае невозможности уведомления участника ССНП с использованием технической инфраструктуры (автоматизированной системы) Банка России уведомление осуществляется с использованием резервного способа взаимодействия.

20. Для оценки участниками ССНП, участниками СБП, ОПКЦ СБП и ОУИО СБП (за исключением косвенных участников с непосредственным доступом, косвенных участников с доступом через прямого участника и иных организаций) выполнения ими требований к обеспечению защиты информации при осуществлении переводов денежных средств (далее - оценка соответствия) устанавливаются следующие требования:

оценка соответствия должна проводиться в пределах выделенных сегментов (группы сегментов) вычислительных сетей, указанных в пунктах 3-6 настоящего Положения;

оценка соответствия должна проводиться в соответствии с положениями национального стандарта Российской Федерации ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия", утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 28 марта 2018 года N 156-ст "Об утверждении национального стандарта Российской Федерации" (М., ФГУП "Стандартинформ", 2018) (далее - ГОСТ Р 57580.2-2018);

оценка соответствия должна проводиться не реже одного раза в два года.

Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать для объектов информационной инфраструктуры, размещенных в отдельных выделенных сегментах (группах сегментов) вычислительных сетей, указанных в пунктах 3-6 настоящего Положения, уровень соответствия не ниже четвертого согласно ГОСТ Р 57580.2-2018.

21. Контроль за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств Банк России осуществляет в отношении участников ССНП, участников СБП, ОПКЦ СБП, ОУИО СБП (за исключением косвенных участников с непосредственным доступом, косвенных участников с доступом через прямого участника и иных организаций) соответствии с главой 7 Положения Банка России от 4 июня 2020 года N 719-П.

22. Настоящее Положение вступает в силу по истечении 10 дней после дня его официального опубликования, за исключением положений, для которых настоящим пунктом установлены иные сроки вступления их в силу.

Абзацы четвертый и пятый подпункта 14.2, абзац шестой подпункта 14.3 пункта 14 настоящего Положения вступают в силу с 1 июля 2022 года.

Абзац пятый пункта 20 настоящего Положения вступает в силу с 1 января 2023 года.

23. Со дня вступления в силу настоящего Положения признать утратившим силу Положение Банка России от 23 декабря 2020 года N 747- П "О требованиях к защите информации в платежной системе Банка России", зарегистрированное Министерством юстиции Российской Федерации 3 февраля 2021 года N 62365.

Председатель
Центрального банка
Российской Федерации
   

Приложение
к Положению Банка России
от "23" декабря 2020 года N 747-П
"О требованиях к защите информации
в платежной системе Банка России"

Правила материально-технического обеспечения формирования электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП, а также правила материально-технического обеспечения обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП

1. Формирование электронных сообщений и контроль реквизитов электронных сообщений в информационной инфраструктуре участника ССНП должны осуществляться с учетом следующего.

1.1. Контур формирования электронных сообщений и контур контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП должны быть реализованы с использованием разных рабочих мест, разных криптографических ключей и с привлечением отдельных работников для каждого из контуров.

1.2. Объекты информационной инфраструктуры контура формирования электронных сообщений и контура контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП должны быть размещены в разных сегментах вычислительных сетей, в том числе реализованных с использованием технологии виртуализации. Способ допустимого информационного взаимодействия между указанными сегментами вычислительных сетей оформляется документально и согласовывается со службой информационной безопасности участников ССНП.

1.3. В контуре формирования электронных сообщений на основе первичного документа в бумажной или электронной форме или входящего электронного сообщения должны осуществляться:

формирование исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России;

контроль реквизитов исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России;

подписание исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, электронной подписью, применяемой в контуре формирования электронных сообщений, при положительном результате контроля реквизитов, указанного в абзаце третьем настоящего подпункта;

направление исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, в контур контроля реквизитов электронных сообщений.

1.4. В контуре контроля реквизитов электронных сообщений должны осуществляться:

контроль реквизитов исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, на соответствие реквизитам первичного документа в бумажной или электронной форме или входящего электронного сообщения;

контроль на отсутствие дублирования исходящих электронных сообщений;

подписание исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, электронной подписью, применяемой в контуре контроля реквизитов электронных сообщений, при положительном результате контроля реквизитов, указанного в абзаце втором настоящего подпункта.

2. Обработка электронных сообщений и контроль реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП должны осуществляться с учетом следующего.

2.1. Контур обработки электронных сообщений и контур контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП должны быть реализованы с использованием разных рабочих мест, разных криптографических ключей и с привлечением отдельных работников для каждого из контуров.

2.2. Объекты информационной инфраструктуры контура обработки электронных сообщений и контура контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП должны быть размещены в разных сегментах вычислительных сетей, в том числе реализованных с использованием технологии виртуализации. Способ допустимого информационного взаимодействия между указанными сегментами вычислительных сетей оформляется документально и согласовывается со службой информационной безопасности ОПКЦ СБП.

2.3. Направление электронных сообщений должно осуществляться таким образом, чтобы все входящие электронные сообщения поступали в контур обработки электронных сообщений только из контура контроля реквизитов электронных сообщений, а все исходящие электронные сообщения из контура обработки электронных сообщений передавались только в контур контроля реквизитов электронных сообщений.

2.4. В контуре контроля реквизитов электронных сообщений должны осуществляться:

контроль входящего электронного сообщения.

проверка электронной подписи входящего электронного сообщения;

структурный и логический контроль входящего электронного сообщения, в том числе проверка соответствия реквизитов (данных) входящего электронного сообщения;

контроль на отсутствие дублирования входящих электронных сообщений;

помещение в эталонную базу входящих электронных сообщений (далее - ЭБВЭС) входящих электронных сообщений без снятия электронной подписи с целью осуществления контроля результатов обработки защищаемой информации в рамках процедуры выходного контроля.

Состав электронных сообщений, подлежащих помещению в ЭБВЭС, определяется договором об оказании услуг между участником СБП и ОПКЦ СБП.

2.5. В контуре обработки электронных сообщений должны осуществляться:

контроль входящего электронного сообщения;

проверка электронной подписи входящего электронного сообщения;

структурный и логический контроль входящего электронного сообщения, в том числе проверка соответствия реквизитов (данных) входящего электронного сообщения;

обработка информации, содержащейся во входящем электронном сообщении, и формирование исходящего электронного сообщения;

подписание исходящего электронного сообщения электронной подписью, применяемой в контуре обработки электронных сообщений;

направление исходящего электронного сообщения, подписанного электронной подписью, применяемой в контуре обработки электронных сообщений, в контур контроля реквизитов электронных сообщений.

2.6. В контуре контроля реквизитов электронных сообщений должны осуществляться:

проверка в исходящем электронном сообщении электронной подписи, применяемой в контуре обработки электронных сообщений;

проверка электронной подписи в электронных сообщениях, находящихся в ЭБВЭС, на основании которых было сформировано исходящее электронное сообщение;

контроль значений реквизитов исходящего электронного сообщения со значениями реквизитов электронных сообщений, находящихся в ЭБВЭС, на основании которых было сформировано исходящее электронное сообщение;

контроль на отсутствие дублирования исходящих электронных сообщений;

подписание исходящего электронного сообщения электронной подписью, применяемой в контуре контроля реквизитов электронных сообщений (без снятия электронной подписи, применяемой в контуре обработки).

Пояснительная записка
к проекту Положения Банка России "О требованиях к защите информации в платежной системе Банка России"
(далее - проект Положения)

Банк России на основании полномочий, которые установлены пунктом 19 части 1 и частью 9 статьи 20 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе", а также в соответствии с пунктом 2.60 Плана подготовки нормативных актов Банка России в 2022 году и планами по развитию сервиса быстрых платежей платежной системы Банка России (далее - СБП) разработал проект Положения.

Целью проекта Положения является установление требований к обеспечению защиты информации при осуществлении переводов денежных средств с использованием сервиса быстрых платежей платежной системы Банка России в связи с расширением доступности платежных услуг в СБП за счет косвенного участия в СБП иностранных банков (иностранных кредитных организаций), а также в целях реализация требований новой редакции Положения Банка России от 24 сентября 2020 года N 732-П "О платежной системе Банка России" (далее - Положение N 732-П), Положения Банка России от 4 июня 2020 года N 719-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" (далее - Положение N 719-П).

Проект Положения является частью правил платежной системы Банка России.

Требования к обеспечению защиты информации, устанавливаемые проектом Положения, распространяются на участников платежной системы Банка России, имеющих доступ к услугам по переводу денежных средств с использованием распоряжений в электронном виде сервиса срочного перевода, сервиса несрочного перевода и сервиса быстрых платежей и на операционный центр и клиринговый центр внешней платежной системы (далее - ОПКЦ внешней платежной системы), и применяются ими совместно с Положением N 719-П.

Противоречия либо различия в регулировании, нуждающиеся в корректировке, не выявлены. Иные нормативные акты Банка России, содержащие положения, регулирующие сходные правоотношения, отсутствуют.

Проект Положения разработан взамен Положения Банка России от 23 декабря 2020 года N 747-П "О требованиях к защите информации в платежной системе Банка России" (далее - Положение N 747-П). С учетом внесения значительного объема изменений, а также расширением состава субъектов, на которых распространяется действие Положения N 747-П, Положение N 747- П необходимо отменить в связи с изданием нового правового акта Банка России.

Проект Положения устанавливает следующие требования к:

- реализации мер защиты информации для объектов информационной инфраструктуры участников обмена, участников сервиса быстрых платежей и ОПКЦ внешней платежной системы в соответствии с национальным стандартом Российской Федерации ГОСТ Р 57580.1-2017;

- определению и реализации порядка обеспечения защиты информации при осуществлении переводов денежных средств, включающего в себя технологические меры защиты информации, применяемых для контроля целостности и подтверждения подлинности электронных сообщений, в том числе применение средств криптографической защиты информации;

- обеспечению регистрации информации, связанной с действиями клиентов участников СБП в части осуществления трансграничного перевода денежных средств через СБП (далее - ТПСБП), для участника СБП с доступом к ТПСБП, косвенного участника с доступом к ТПСБП (иностранных банков, иностранных кредитных организаций), иностранных центральных (национальных) банков с целью осуществления ТПСБП;

- удостоверению распоряжений, направляемых участникам обмена, участникам сервиса быстрых платежей и ОПКЦ внешней платежной системы;

- порядку выявления и информирования об инцидентах, связанных с нарушениями требований к обеспечению защиты информации при осуществлении переводов денежных средств;

- определению порядка применения организационных мер защиты информации и (или) использованию технических средств защиты информации;

- обеспечению формирования значения показателя, характеризующего уровень несанкционированных клиентом быстрых платежей;

- реализации мероприятий по противодействию осуществления быстрых платежей без согласия клиента;

- оценке выполнения участниками обмена, участниками СБП и ОПКЦ внешней платежной системы требований к обеспечению защиты информации при осуществлении переводов денежных средств и предоставлению ее результатов в соответствии с требованиями к содержанию, форме и периодичности представления информации;

- оператору услуг информационного обмена при его взаимодействии с участниками платежной системы Банка России при осуществлении переводов денежных средств с использованием сервиса быстрых платежей;

- реализации мер по противодействию осуществлению переводов денежных средств без согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей между участниками платежной системы Банка России (обмена индикаторами о степени риска);

- реализации мер по противодействию осуществлению переводов денежных средств без согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, вызванных компьютерными атаками, направленными на объекты информационной инфраструктуры ОПКЦ со стороны участников СБП и их клиентов (перебор идентификаторов клиентов участника СБП).

Положение вступает в силу по истечении 10 дней после дня его официального опубликования, за исключением абзацев четвертого и пятого подпункта 11.2, абзаца шестой подпункта 11.3 пункта 11, абзаца пятого пункта 16 Положения.

Отложенные сроки перенесены из действующего Положения N 747-П.

Экспертные заключения по Проекту принимаются до 25 апреля 2022 года по следующим адресам электронной почты: nikitinavl@cbr.ru; polivanovave@cbr.ru.

Департамент информационной безопасности Банка России является структурным подразделением Банка России, ответственным за проведение оценки регулирующего воздействия.

Обзор документа


Банк России разработал проект новых требований к защите информации в его платежной системе. Они заменят требования 2020 г. и будут касаться в т. ч.:

- защиты информации для объектов информационной инфраструктуры участников обмена, СБП и ОПКЦ внешней платежной системы согласно ГОСТ Р 57580.1-2017;

- регистрации информации, связанной с действиями клиентов участников СБП в части ТПСБП, для участника СБП с доступом к нему, в т. ч. косвенного (иностранных банков и кредитных организаций), иностранных центральных (национальных) банков с целью осуществления ТПСБП;

- противодействия выполнению денежных переводов без согласия клиента при их осуществлении посредством СБП, вызванных компьютерными атаками, направленными на объекты инфраструктуры ОПКЦ со стороны участников СБП и их клиентов.

Требования будут обязательны для участников платежной системы ЦБ РФ, имеющих доступ к услугам по переводу денег с помощью электронных распоряжений сервиса срочного, несрочного перевода и СБП, а также ОПКЦ внешней платежной системы.

Для просмотра актуального текста документа и получения полной информации о вступлении в силу, изменениях и порядке применения документа, воспользуйтесь поиском в Интернет-версии системы ГАРАНТ: