Проект
О внесении изменений
в постановление Правления Национального банка Кыргызской Республики
«Об утверждении Положения «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года
№ 2021-П-20/72-8-(НПА)
В соответствии со статьями 5, 9 и 64 конституционного Закона Кыргызской Республики «О Национальном банке Кыргызской Республики» Правление Национального банка Кыргызской Республики постановляет:
1. Внести изменения в постановления Правления Национального банка Кыргызской Республики «Об утверждении Положения «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года № 2021-П-20/72-8-(НПА) (прилагаются);
2. Юридическому управлению:
- со дня получения соответствующих документов в течение 3 (трех) рабочих дней опубликовать настоящее постановление на официальном интернет-сайте Национального банка Кыргызской Республики;
- после официального опубликования направить настоящее постановление в Министерство юстиции Кыргызской Республики для включения в Государственный реестр нормативных правовых актов Кыргызской Республики.
3. Настоящее постановление вступает в силу по истечении 15 (пятнадцати) дней со дня официального опубликования, за исключением 2 подпункта пункта 1 Приложения к настоящему постановлению. Для подпункта 2 пункта 1 Приложения устанавливаются следующие переходные положения:
- коммерческие банки обязаны в IV квартале 2026 года предоставить в Национальный банк Кыргызской Республики план прохождения сертификации по международному стандарту ISO 27001;
- коммерческие банки обязаны получить сертификат соответствия международному стандарту ISO 27001 до 31 декабря 2028 года.
4. Управлению кибербезопасности и информационной защиты в течение 3 (трех) рабочих дней довести настоящее постановление до сведения коммерческих банков и ОЮЛ «Союз банков Кыргызстана».
5. Отделу «Секретариат Правления» в течение 3 (трех) рабочих дней довести настоящее постановление до сведения управления банковского надзора, юридического управления, областных управлений и Представительства Национального банка Кыргызской Республики в Баткенской области.
6. Контроль за исполнением настоящего постановления возложить на члена Правления Национального банка Кыргызской Республики, курирующего управление кибербезопасности и информационной защиты.
1) Приложение
к постановлению Правления
Национального банка
Кыргызской Республики
от «____» ________2026 года
№________________________
Изменения в
постановление Правления Национального банка Кыргызской Республики
«Об утверждении Положения «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года № 2021-П-20/72-8-(НПА)»
1. Внести в постановление Правления Национального банка Кыргызской Республики «Об утверждении Положения «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года № 2021-П-20/72-8-(НПА) следующие изменения:
в Положении «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики», утвержденной вышеуказанным постановлением:
2) в пункте 2:
- абзац шестой изложить в следующей редакции:
«Аутсорсинг – привлечение банком внешних поставщиков услуг для выполнения на непрерывной или периодической основе отдельных видов работ и услуг, которые в обычных условиях осуществлялись бы самим банком. Банк не может использовать аутсорсинг для проведения операций, связанных с кредитованием, привлечением депозитов либо другой банковской операции, для которой требуется лицензия.»;
- дополнить абзацами следующего содержания:
«DDoS-атака (distributed denial of service) - целенаправленная атака путем подачи большого количества запросов в целях прекращения или затруднения работы информационной системы.
Sql-инъекция - уязвимость, которая позволяет атакующему использовать фрагмент вредоносного кода на языке структурированных запросов (SQL) для манипулирования базой данных и получения доступа к информации.
PAM-система — это система управления привилегированным доступом (Privileged Access Management), предназначенная для обеспечения безопасности информационных систем путём контроля и ограничения доступа к критически важным ресурсам с помощью учетных записей с расширенными правами.
DLP — это технология предотвращения утечек данных (Data Loss Prevention), комплекс мер и программное обеспечение для защиты конфиденциальной информации от кражи или несанкционированного доступа.
SIEM система — это система управления информацией и событиями безопасности (Security Information and Event Management). Она централизованно собирает, анализирует и обрабатывает журналы событий (логи) с различных устройств, серверов и приложений в организации, чтобы выявлять угрозы, расследовать инциденты и реагировать на них.
IDS/IPS системы - это системы которые защищают сети от несанкционированного доступа и вредоносной активности. IDS (обнаружение) пассивно анализирует трафик и уведомляет об угрозах, а IPS (предотвращение) активно блокирует атаки, например, обрывая соединения или меняя настройки межсетевого экрана.»;
3) пункт 3 изложить в следующей редакции:
«3. Система управления информационной безопасностью (СУИБ) должна быть общей частью системы управления банком. Она должна разрабатываться на основе оценки рисков и включает в себя процессы планирования, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения. Банк должен пройти сертификацию в соответствии с международным стандартом ISO 27001 «Система менеджмента информационной безопасности» и поддерживать соответствие этому стандарту в дальнейшем. Банк обязан предоставлять информацию в Национальный банк Кыргызской Республики о прохождении сертификации на соответствие стандарту ISO 27001, а также на постоянной основе предоставлять информацию о прохождении подтверждающих аудитов на соответствие указанному стандарту.»;
4) дополнить пунктами 7-1 и 7-2 следующего содержания:
«7-1. Для координации, контроля и принятия управленческих решений в области информационной безопасности в банке должен быть создан комитет по информационной и кибербезопасности. Комитет информационной и кибербезопасности должен быть коллегиальным органом, который управляет системой управления информационной безопасностью. Комитет информационной и кибербезопасности должен вырабатывать решения, направленные на обеспечение безопасности информационных активов, развитие средств защиты и контроль соответствия требованиям законодательства Кыргызской Республики в сфере кибербезопасности, Национального банка Кыргызской Республики по информационной безопасности и внутренним требованиям по обеспечению информационной и кибербезопасности.
7-2. Председатель комитета информационной и кибербезопасности должен быть член Правления банка, курирующий вопросы информационной безопасности. В состав комитета информационной и кибербезопасности должны быть включены руководители ключевых структурных подразделений банка, отвечающих за информационные технологии, информационную безопасность, управления рисками, внутренний аудит, а также иные должностные лица по решению руководства банка. Комитет должен проводить заседания на регулярной основе, не реже одного раза в квартал, а также внеплановые заседания при возникновении значимых инцидентов или угроз информационной безопасности. Решение комитета должно быть обязательным для исполнения всеми структурными подразделениями банка в пределах их функциональных обязанностей.»;
5) дополнить пунктом 33-1 следующего содержания:
«33-1. Банк должен проводить регулярный, но не реже одного раза в шесть месяцев пересмотр прав доступа сотрудников, клиентов и любых третьих лиц с целью подтверждения соответствия прав доступа их текущим функциям.»;
6) пункт 34 дополнить абзацем следующего содержания:
«- запрет на использование системных паролей, установленных производителем по умолчанию.»;
7) пункт 40 необходимо в 4 абзаце дополнить словом «автоматизированных»:
«40. В целях обеспечения непрерывности деятельности в банке должны быть разработаны:
- политика непрерывности деятельности, которая должна содержать необходимые руководящие принципы для обеспечения непрерывности деятельности и необходимые ролям полномочия для выполнения возложенных на них задач;
- план действий в случаях наступления чрезвычайных ситуаций, где необходимо описать процедуры, а также руководство, которое обеспечит продолжение функционирования банка в аварийном состоянии;
- план восстановления деятельности, где необходимо описать процедуры, обеспечивающие оперативное восстановление работоспособности критичных автоматизированных систем и функций.»;
8) пункт 43 изложить в следующей редакции:
«43. В целях надлежащей подготовки персонала к выполнению задач на случай чрезвычайной ситуации банк должен проводить тренинги, обучения и учения для сотрудников банка. В целях непрерывности деятельности банк должен на периодичной основе, но не реже 1 раза в год, тестировать план непрерывности деятельности и план восстановления деятельности. Проведенные тестирования должны быть оформлены документально и соответствующим образом утверждены.»;
9) дополнить пунктом 43-1 следующего содержания:
«43-1. Банк должен самостоятельно проводить работы по восстановлению деятельности Банка при нештатных ситуациях. Функции восстановления работоспособности автоматизированных систем Банка не подлежат передаче на аутсорсинг.»;
10) дополнить пунктами 44-1, 44-2, 44-3 следующего содержания:
«44-1. В целях обеспечения безопасности программного кода приложений банка все продукты внутренней разработки должны подлежать тестированию автоматизированными инструментами проверки уязвимости кода статическими и динамическими анализаторами.
44-2. В целях обеспечения безопасности программного кода приложений банка банк также должен обеспечить защиту от взломов, DDoS-атак, sql-инъекций, межсайтового скриптинга. Одним из обязательных тестирований программного кода приложений банка должны быть нагрузочные тесты на отказ в обслуживании.
44-3. Перед вводом информационной системы в промышленную эксплуатацию банк должен провести оценку уязвимостей и тестирование на проникновения с использованием автоматизированных систем или специализированных программ.»;
11) пункт 45 изложить в следующей редакции:
«45. Банк должен использовать только актуальную версию лицензионного программного обеспечения и патчей безопасности, допускается программное обеспечение с открытым исходным кодом либо собственной разработки при наличии полного комплекта документации, утверждённого высшим руководством (техническое задание, программа и методика испытаний, акт и журнал испытаний, акт ввода в промышленную эксплуатацию).»;
12) пункт 47 изложить в следующей редакции:
«47. Мониторинг и анализ информации журнала регистрации событий должен проводиться ежедневно администраторами автоматизированной системы (персонал технической поддержки), с применением таких автоматизированных систем как PAM, DLP, SIEM. Все нестандартные ситуации, связанные с безопасностью, должны расследоваться как инцидент, в том числе на момент оценки рисков совместно со службой риск-менеджмента банка.»;
13) пункт 49 изложить в следующей редакции:
«49. Информация журналов регистрации событий должна быть защищена от случайного или преднамеренного удаления, модификации или фальсификации. Отключение журналирования, удаление, модификация или фальсификация информации журналов регистрации должно рассматриваться как нарушение должностных инструкций сотрудника по соблюдению требований информационной безопасности и законодательства Кыргызской Республики.»;
14) дополнить пунктом 59-1 следующего содержания:
«59-1. Банк должен осуществлять проверку мобильного устройства клиента на наличие получения прав суперпользователя (root) или вмешательства в систему безопасности (jailbreak). В случае выявления указанных признаков банк должен блокировать доступ к мобильному приложению.»;
15) пункт 61 изложить в следующей редакции:
«61. В системах дистанционного банковского обслуживания должны быть реализованы механизмы регулярного и непрерывного информирования клиентов обо всех операциях, совершаемых от их имени.»;
16) наименование главы 12 изложить в следующей редакции:
«Глава 12. Требования к сетевой архитектуре.»;
17) пункт 78 изложить в следующей редакции:
78. Банк обязан применять централизованные системы предотвращения вторжений (IDS/IPS), системы веб защиты и другие автоматизированные средства защиты при взаимодействии с сетью интернет.
18) дополнить пунктами 78-1, 78-2 следующего содержания:
«78-1. Сетевая архитектура банка должна иметь физическую и логическую сегментацию сети, основанную на четких правилах разграничения привилегий и доступов пользователей к информационным ресурсам банка.
78-2. Сетевая архитектура банка минимально должна включать в себя:
- сегмент управления, в котором расположены персональные компьютеры технических администраторов;
- сегмент с серверами, содержащий в себе серверы управления доступом, серверы для обработки и хранения данных;
- сегмент для общедоступных объектов: платежные терминалы, банкоматы, POS-терминалы;
- сегмент тестовых серверов для внешних поставщиков услуг в целях исключения доступа их к внутренней сети банка;
- сегменты с персональными компьютерами пользователей, ранжированных по правам доступа.»;
19) пункт 92 изложить в следующей редакции:
«92. Банки должны соблюдать требования главы 11 Цифрового кодекса Кыргызской Республики и требования, установленные нормативными правовыми актами Кабинета Министров Кыргызской Республики при обработке персональных данных.»;
20) дополнить пунктом 92-1 следующего содержания:
«92-1. При проектировании, разработке и применении систем искусственного интеллекта банк должен соблюдать нормы Цифрового кодекса Кыргызской Республики требования, установленные нормативными правовыми актами Кабинета Министров Кыргызской Республики.»;
21) пункт 93 изложить в следующей редакции:
«93. Банк обязан обеспечить наличие собственного специализированного центра обработки данных (ЦОД) для размещения информационных систем банка, обеспечивающих проведение платежей и расчетов, а также хранение клиентских и бухгалтерских данных. В целях обеспечения непрерывности деятельности банк должен иметь резервный центр обработки данных (РЦОД) для резервирования/дублирования критически важных информационных систем банка.»;
22) дополнить пунктами 93-1, 93-2, 93-3, 93-4 следующего содержания:
«93-1. РЦОД может быть размещен по аутсорсингу в специализированных помещениях при условии эксплуатации банком собственного серверного и сетевого оборудования.»;
93-2. Основной и РЦОД должны иметь техническую укрепленность помещений в соответствии с требованиями, предъявляемыми к банкам Кыргызской Республики, согласно инструкции «О единых требованиях по технической укрепленности финансово-кредитных учреждений и порядке их охраны в Кыргызской Республике».
93-3. Банк должен обеспечить физическую безопасность помещений, в которых размещены аппаратно-вычислительные комплексы информационных систем, от несанкционированного доступа, воздействий внешней окружающей среды и чрезвычайных случаев техногенного характера.
93-4. Банк должен обеспечить достаточное количество собственного серверного и сетевого оборудования для эксплуатации банковских информационных систем и приложений.»;
23) пункты 95 и 96 изложить в следующей редакции:
«95. Помещения для оборудования информационных систем должны соответствовать условиям эксплуатации данного оборудования. В помещении также должны быть установлены видеоконтроль, системы бесперебойного питания с дублирующим оборудованием, фальшпол, системы охлаждения с дублирующим оборудованием, системы мониторинга и реагирования на температурные скачки, системы пожаротушения и системы контроля управления доступа.
96. Порядок доступа сотрудников банка в центры обработки информации, в которых размещаются объекты информационных активов, должен быть регламентирован во внутренних документах банка, а их выполнение должно контролироваться. Физический доступ в помещения, в которых размещены объекты информационных систем, должен быть четко регламентирован и разрешен только определенной группе уполномоченных лиц ответственного подразделения, в соответствии с возложенными на них задачами и обязанностями. Центры обработки информации должны обеспечивать надежную работу всех процессов, связанных с предоставлением услуг банка и соответствовать следующим основным требованиям:
- наличие надежных автоматических замков;
- наличие системы видеонаблюдения с хранением информации в течение установленного времени;
- наличие средств пожарной и охранной сигнализации, наличие круглосуточной охраны или средств наблюдения, исключающих возможность несанкционированного проникновения в помещение посторонних лиц и обеспечивающих физическую сохранность находящихся в помещении защищаемых ресурсов;
- отсутствие обвисания проводов;
- наличие журнала учета посещения серверного помещения или системы контроля и управления доступом.»;
24) дополнить пунктом 98-1 следующего содержания:
«98-1. Инциденты информационной безопасности должны классифицироваться по уровням критичности, каждому уровню должен соответствовать регламент реагирования и сроки устранения. Банк должен документировать все этапы расследования инцидентов, включая причины, принятые меры и действия по предотвращению повторения инцидентов.»;
25) дополнить пунктом 100-1 следующего содержания:
«100-1. Банк должен передавать инциденты информационной безопасности в Национальный банк Кыргызской Республики в соответствии с законодательством Кыргызской Республики в сфере кибербезопасности, а также согласно регламенту передачи инцидентов кибербезопасности в Национальный банк Кыргызской Республики.»;
26) дополнить пунктом 102-1 следующего содержания:
«102-1. Банк должен предусмотреть в договоре, что аутсорсинговая организация, поставщики услуг (включая поставщиков услуг по передаче OTP-кодов), а также при сопровождении автоматизированной банковской системы (АБС) и иных критичных для деятельности банка информационных систем аутсорсинговая организация, поставщики услуг обязаны соблюдать требования настоящего Положения в той части где это применимо.
Договор должен содержать право банка осуществлять регулярный мониторинг соответствия требованиям информационной безопасности вышеуказанных, включая проведение аудита, получение и анализ отчетов о состоянии безопасности, а также проверку эффективности применяемых мер защиты информации аутсорсинговой организации, поставщиков услуг.»;
27) дополнить пунктом 104 следующего содержания:
«104. Ответственность за обеспечение непрерывности деятельности не может быть передано третьим лицам.».
СПРАВКА-ОБОСНОВАНИЕ
к проекту постановления «Об утверждении Положения «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года № 2021-П-20/72-8-(НПА)»
1. Цель и задачи
Проект постановления разработан в целях приведения нормативных правовых актов Национального банка Кыргызской Республики (далее Национальный банк) в соответствие с требованиями Закона Кыргызской Республики «О кибербезопасности Кыргызской Республики» от 17 июля 2024 года № 121. Дополнительно целью внесения изменений является подготовка коммерческих банков к предстоящему внедрению цифрового сома, что требует обеспечения единообразного и повышенного уровня информационной безопасности всеми участниками. В этой связи предлагается установить обязательной нормой внедрение коммерческими банками международного стандарта ISO/IEC 27001:2022 “Информационная безопасность, кибербезопасность и защита конфиденциальности — Системы управления информационной безопасностью” и обязательную сертификацию на соответствие международному стандарту ISO 27001, а также вести усиление требования к безопасной разработке и тестированию программного обеспечения и для обеспечения надлежащей киберустойчивости инфраструктуры.
Задачами проекта являются:
приведение требований информационной безопасности в соответствие законодательству Кыргызской Республики;
установление обязательной нормы по внедрению и сертификации на соответствие ISO 27001;
обновление требований к разработке, тестированию информационных систем и программных обеспечений;
Дополнительные требования для предотвращения мошенничества;
укрепление требований к физической безопасности;
усиление требований к аутсорсинговым компаниям и поставщикам услуг.
2. Описательная часть
В соответствии с требованиями Закона Кыргызской Республики «О кибербезопасности Кыргызской Республики» от 17 июля 2024 года № 121 необходимо обеспечивать обязательный информационный обмен между коммерческими банками, платежными организациями, операторами платежных систем и другими организациями поднадзорных Национального банку Кыргызской Республики. В этой связи возникла необходимость актуализации нормативных правовых актов Национального банка Кыргызской Республики для приведения их в соответствие действующему законодательству в сфере кибербезопасности.
Дополнительно предстоящее внедрение цифрового сома повышает требования к уровню защищенности и киберустойчивости инфраструктуры коммерческих банков. Цифровой сом предполагает единых уровень информационной безопасности для всех участников финансового рынка чтобы исключить технологические и операционные риски и обеспечить доверие пользователей к новым цифровым инструментам.
Также в ряде случаев в цифровых продуктах коммерческих банков замечаются недостатки в работе мобильных приложений, включая эпизоды их недоступности, что может свидетельствовать о недостаточной проработке процессов тестирования и контроля качества перед промышленным запуском новых продуктов.
В свете участившихся случаев мошенничества предлагается установить дополнительные технические требования по противодействию мошенничеству.
В этой связи проектом предлагается актуализировать Положение по обеспечению информационной безопасности для коммерческих банков через внедрение следующих ключевых изменений:
- обязательная передача информации по инцидентам информационной безопасности в соответствии с требованиями Закона «О кибербезопасности Кыргызской Республики;
- введение обязательной сертификации поднадзорных организаций по международному стандарту ISO 27001;
- установление обновленных требований к безопасной разработке информационных систем и программных обеспечений, включая обязательное тестирование, анализ уязвимостей, статический и динамический анализ кода;
- усиление требований к аутсорсингу и поставщиков услуг, участвующих в сопровождении информационных систем;
- Установление дополнительных технических требований для противодействия мошенничеству.
- повышение требований к физической безопасности информационной инфраструктуры;
- обязательное предоставление в Национальный банк информацию об инцидентах информационной безопасности.
Предлагаемые изменения направлены на повышение уровня информационной безопасности банковского сектора, улучшение киберустойчивости и обеспечение стабильного функционирования цифровых продуктов, включая цифровой сом. Также ожидается снижение уровня мошенничества в связи с внедрением дополнительных технических требований по противодействию мошенничеству.
3. Прогнозы возможных социальных, экономических, правовых, правозащитных, гендерных, экологических, коррупционных последствий.
Принятие данного проекта постановления негативных социальных, экономических, правовых, правозащитных, гендерных, экологических, коррупционных последствий не повлечет.
Изменения направлены на повышение уровня кибербезопасности и не ограничивают права физических и юридических лиц.
4. Информация о результатах общественного обсуждения
В соответствии со статьями 19 и 22 Закона «О нормативных правовых актах Кыргызской Республики», а также с требованиями Положения «О нормативных правовых актах Национального банка Кыргызской Республики» проекты нормативных правовых актов, непосредственно затрагивающие интересы граждан и юридических лиц, а также регулирующие предпринимательскую деятельность, подлежат общественному обсуждению.
5. Анализ соответствия проекта законодательству
Проект постановления не противоречит законодательству Кыргызской Республики.
6. Информация о необходимости финансирования
Принятие предлагаемого проекта постановления не предусматривает выделения дополнительных средств для Национального банка Кыргызской Республики.
7. Информация об анализе регулятивного воздействия
В соответствии с требованиями подпункта 6 пункта 4 Методики проведения анализа регулятивного воздействия нормативных правовых актов на деятельность субъектов предпринимательства, утвержденной постановлением Правительства Кыргызской Республики от 30 сентября 2020 года №504 в случае приведении в соответствие с вышестоящими по степени юридической силы нормативными правовыми актами, исполнении решений Конституционного суда Кыргызской Республики, а также устранении коллизий между нормативными правовыми актами, имеющими равную юридическую силу, при котором сохраняется действие положения акта, регулирующего данную сферу правоотношений, проведение анализа регулятивного воздействия по проекту постановления не требуется.
Сравнительная таблица к проекту постановления
Правления Национального банка Кыргызской Республики «О требованиях по обеспечению информационной безопасности в коммерческих банках Кыргызской Республики» от 22 декабря 2021 года № 2021-П-20/72-8-(НПА)
|
№ |
Действующая редакция |
Предлагаемая редакция |
|
1. |
Глава 1. Общие положения |
Глава 1. Общие положения |
|
2. |
Аутсорсинг – под аутсорсингом понимается привлечение банком внешних поставщиков услуг для выполнения на непрерывной основе отдельных видов работ и услуг, которые в обычных условиях осуществлялись бы самим банком. Банк не может использовать аутсорсинг для проведения операций, связанных с кредитованием, привлечением депозитов либо другой банковской операции, для которой требуется лицензия. |
Аутсорсинг –привлечение банком внешних поставщиков услуг для выполнения на непрерывной или периодической основе отдельных видов работ и услуг, которые в обычных условиях осуществлялись бы самим банком. Банк не может использовать аутсорсинг для проведения операций, связанных с кредитованием, привлечением депозитов либо другой банковской операции, для которой требуется лицензия. |
|
3. |
|
DDoS-атака (distributed denial of service) - целенаправленная атака путем подачи большого количества запросов в целях прекращения или затруднения работы информационной системы. |
|
4. |
|
Sql-инъекция - уязвимость, которая позволяет атакующему использовать фрагмент вредоносного кода на языке структурированных запросов (SQL) для манипулирования базой данных и получения доступа к информации |
|
5. |
|
PAM-система — это система управления привилегированным доступом (Privileged Access Management), предназначенная для обеспечения безопасности информационных систем путём контроля и ограничения доступа к критически важным ресурсам с помощью учетных записей с расширенными правами. |
|
6. |
|
DLP — это технология предотвращения утечек данных (от англ. Data Loss Prevention), комплекс мер и программное обеспечение для защиты конфиденциальной информации от кражи или несанкционированного доступа. |
|
7. |
|
SIEM система — это система управления информацией и событиями безопасности (Security Information and Event Management). Она централизованно собирает, анализирует и обрабатывает журналы событий (логи) с различных устройств, серверов и приложений в организации, чтобы выявлять угрозы, расследовать инциденты и реагировать на них. |
|
8. |
|
IDS/IPS системы - это системы которые защищают сети от несанкционированного доступа и вредоносной активности. IDS (обнаружение) пассивно анализирует трафик и уведомляет об угрозах, а IPS (предотвращение) активно блокирует атаки, например, обрывая соединения или меняя настройки межсетевого экрана. |
|
9. |
3. Система управления информационной безопасностью является частью общей системы управления, основанной на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности банка. Система управления информационной безопасностью может быть построена в соответствии с ISO/IEC 27001. |
3. Система управления информационной безопасностью (СУИБ) должна быть общей частью системы управления банком. Она должна разрабатываться на основе оценки рисков и включает в себя процессы планирования, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения. Банк должен пройти сертификацию в соответствии с международным стандартом ISO 27001 «Система менеджмента информационной безопасности» и поддерживать соответствие этому стандарту в дальнейшем. Банк обязан предоставлять в Национальный банк Кыргызской Республики информацию о прохождении сертификации на соответствие стандарту ISO 27001, а также на постоянной основе предоставлять информацию о прохождении подтверждающих аудитов на соответствие указанному стандарту. |
|
10. |
|
7-1. Для координации, контроля и принятия управленческих решений в области информационной и кибербезопасности в банке должен быть создан Комитет по информационной и кибербезопасности. Комитет информационной безопасности должен быть коллегиальным органом, который управляет системой управления информационной безопасностью. Комитет информационной и кибербезопасности должен вырабатывать решения, направленных на обеспечение безопасности информационных активов, развитие средств защиты и контроль соответствия требованиям законодательства Кыргызской Республики в сфере кибербезопасности, Национального банка Кыргызской Республики по информационной безопасности и внутренним требованиям по обеспечению информационной и кибербезопасности. |
|
11. |
|
7-2. Председатель комитета информационной безопасности и кибербезопасности должен быть член Правления банка, курирующий вопросы информационной безопасности. В состав комитета информационной и кибербезопасности должны быть включены руководители ключевых структурных подразделений банка, отвечающих за информационные технологии, информационную безопасность, управления рисками, внутренний аудит, а также иные должностные лица по решению руководства банка. Комитет должен проводить заседания на регулярной основе, не реже одного раза в квартал, а также внеплановые заседания при возникновении значимых инцидентов или угроз информационной безопасности. Решение комитета должен быть обязательным для исполнения всеми структурными подразделениями банка в пределах их функциональных обязанностей. |
|
12. |
Глава 4. Назначение, распределение ролей и регистрация в автоматизированной системе |
Глава 4. Назначение, распределение ролей и регистрация в автоматизированной системе |
|
13. |
|
33-1. Банк должен проводить регулярный, но не реже одного раза в шесть месяцев пересмотр прав доступа сотрудников, любых третьих лиц с целью подтверждения соответствия прав доступа их текущим функциям. |
|
14. |
34. В банке должна быть разработана и внедрена политика паролей. Политика паролей должна включать в себя как минимум такие основные правила и компоненты, как:
- требования к степени сложности и длине пароля;
- требования по недопустимости записи и хранения паролей на материальных носителях;
- ответственность пользователей за нарушение политики
|
34. В банке должна быть разработана и внедрена политика паролей. Политика паролей должна включать в себя как минимум такие основные правила и компоненты, как:
- требования к степени сложности и длине пароля;
- требования по недопустимости записи и хранения паролей на материальных носителях;
- ответственность пользователей за нарушение политики
- запрет на использование системных паролей, установленных производителем по умолчанию. |
|
15. |
Глава 6. Непрерывность деятельности банка |
Глава 6. Непрерывность деятельности банка |
|
16. |
40. В целях обеспечения непрерывности деятельности в банке должны быть разработаны: - политика непрерывности деятельности, которая должна содержать необходимые руководящие принципы для обеспечения непрерывности деятельности и необходимые ролям полномочия для выполнения возложенных на них задач; - план действий в случаях наступления чрезвычайных ситуаций, где необходимо описать процедуры, а также руководство, которое обеспечит продолжение функционирования банка в аварийном состоянии; - план восстановления деятельности, где необходимо описать процедуры, обеспечивающие оперативное восстановление работоспособности критичных систем и функций. |
40. В целях обеспечения непрерывности деятельности в банке должны быть разработаны: - политика непрерывности деятельности, которая должна содержать необходимые руководящие принципы для обеспечения непрерывности деятельности и необходимые ролям полномочия для выполнения возложенных на них задач; - план действий в случаях наступления чрезвычайных ситуаций, где необходимо описать процедуры, а также руководство, которое обеспечит продолжение функционирования банка в аварийном состоянии; - план восстановления деятельности, где необходимо описать процедуры, обеспечивающие оперативное восстановление работоспособности критичных автоматизированных систем и функций. |
|
17. |
43. В целях надлежащей подготовки персонала к выполнению задач на случай чрезвычайной ситуации банк должен на периодичной основе тестировать план, проводить тренинги, обучения и учения для сотрудников банка. |
43. В целях надлежащей подготовки персонала к выполнению задач на случай чрезвычайной ситуации банк должен проводить тренинги, обучения и учения для сотрудников банка. В целях непрерывности деятельности банк должен на периодичной основе, но не реже 1 раза в год, тестировать план непрерывности деятельности и план восстановления деятельности. Проведенные тестирования должны быть оформлены документально и соответствующим образом утверждены. |
|
18. |
|
43-1. Банк должен самостоятельно проводить работы по восстановлению деятельности Банка при нештатных ситуациях. Функции восстановления работоспособности автоматизированных систем Банка не подлежат передаче на аутсорсинг. |
|
19. |
Глава 7. Безопасность в жизненном цикле автоматизированных систем банка |
Глава 7. Безопасность в жизненном цикле автоматизированных систем банка |
|
20. |
|
44-1. В целях обеспечения безопасности программного кода приложений банка все продукты внутренней разработки должны подлежать тестированию автоматизированными инструментами проверки уязвимости кода статическими и динамическими анализаторами. |
|
21. |
|
44-2. В целях обеспечения безопасности программного кода приложений банка банк также должен обеспечить защиту от взломов, DDoS-атак, sql-инъекций, межсайтового скриптинга. Одним из обязательных тестирований программного кода приложений банка должны быть нагрузочные тесты на отказ в обслуживании. |
|
22. |
|
44-3. Перед вводом информационной системы в промышленную эксплуатацию банк должен провести оценку уязвимостей и тестирование на проникновения с использованием автоматизированных систем или специализированных программ. |
|
23. |
45. Банк должен использовать только лицензионное программное обеспечение, допускается программное обеспечение с открытым исходным кодом либо собственной разработки при наличии полного комплекта документации, утверждённого высшим руководством (техническое задание, программа и методика испытаний, акт и журнал испытаний, акт ввода в промышленную эксплуатацию). |
45. Банк должен использовать только актуальную версию лицензионного программного обеспечения и патчей безопасности, допускается программное обеспечение с открытым исходным кодом либо собственной разработки при наличии полного комплекта документации, утверждённого высшим руководством (техническое задание, программа и методика испытаний, акт и журнал испытаний, акт ввода в промышленную эксплуатацию) |
|
24. |
Глава 8. Ведение журнала регистрации событий проводимых операций |
Глава 8. Ведение журнала регистрации событий проводимых операций |
|
25. |
47. Мониторинг и анализ информации журнала регистрации событий должен проводиться ежедневно администраторами автоматизированной системы (персонал технической поддержки), в том числе с применением автоматизированных систем, и все нестандартные ситуации, связанные с безопасностью, должны расследоваться. |
47. Мониторинг и анализ информации журнала регистрации событий должен проводиться ежедневно администраторами автоматизированной системы (персонал технической поддержки), с применением таких автоматизированных систем как PAM, DLP, SIEM. Все нестандартные ситуации, связанные с безопасностью, должны расследоваться как инцидент, в том числе на момент оценки рисков совместно со службой риск-менеджмента банка. |
|
26. |
49. Информация журналов регистрации событий должна быть защищена от случайного или преднамеренного удаления, модификации или фальсификации. Отключение журналирования, удаление, модификация или фальсификация информации журналов регистрации должно рассматриваться как инцидент. |
49. Информация журналов регистрации событий должна быть защищена от случайного или преднамеренного удаления, модификации или фальсификации. Отключение журналирования, удаление, модификация или фальсификация информации журналов регистрации должно рассматриваться как нарушение должностных инструкций сотрудника по соблюдению требований информационной безопасности и законодательства Кыргызской Республики |
|
27. |
Глава 9. Процесс проведения платежей и расчетов в автоматизированной системе (в том числе SWIFT) |
Глава 9. Процесс проведения платежей и расчетов в автоматизированной системе (в том числе SWIFT) |
|
28. |
|
59-1. Банк должен осуществлять проверку мобильного устройства клиента на наличие получения прав суперпользователя (root) или вмешательства в систему безопасности (jailbreak). В случае выявления указанных признаков банк должен блокировать доступ к мобильному приложению. |
|
29. |
61. В системах дистанционного банковского обслуживания должны быть реализованы механизмы информирования (регулярного, непрерывного или по требованию) клиентов обо всех операциях, совершаемых от их имени. |
61. В системах дистанционного банковского обслуживания должны быть реализованы механизмы регулярного и непрерывного информирования клиентов обо всех операциях, совершаемых от их имени. |
|
30. |
Глава 12. Использование ресурсов сети интернет |
Глава 12. Требования к сетевой архитектуре. |
|
31. |
78. При взаимодействии с сетью интернет должны использоваться защитные меры противодействия атакам злоумышленников. |
78. Банк обязан применять централизованные системы предотвращения вторжений (IDS/IPS), системы веб защиты и другие автоматизированные средства защиты при взаимодействии с сетью интернет. |
|
32. |
|
78-1. Сетевая архитектура банка должна иметь физическую и логическую сегментацию сети, основанную на четких правилах разграничения привилегий и доступов пользователей к информационным ресурсам банка. |
|
33. |
|
78-2. Сетевая архитектура банка минимально должна включать в себя: - сегмент управления, в котором расположены персональные компьютеры технических администраторов; - сегмент с серверами, содержащий в себе серверы управления доступом, серверы для обработки и хранения данных; - сегмент для общедоступных объектов: платежные терминалы, банкоматы, POS-терминалы; - сегмент тестовых серверов для внешних поставщиков услуг в целях исключения доступа их к внутренней сети банка; - сегменты с персональными компьютерами пользователей, ранжированных по правам доступа. |
|
34. |
Глава 16. Защита данных |
Глава 16. Защита данных |
|
35. |
92. В банке должны быть предусмотрены меры по защите персональных данных, а также любых сведений, охраняемых законодательством Кыргызской Республики, в том числе сведений, составляющих банковскую тайну и т.д., и определен порядок обработки персональных данных в соответствии с законодательством Кыргызской Республики.
|
92. Банки должны соблюдать требования главы 11 Цифрового кодекса Кыргызской Республики и требования, установленные нормативными правовыми актами Кабинета Министров Кыргызской Республики при обработке персональных данных. |
|
36. |
|
92-1. При проектировании, разработке и применении систем искусственного интеллекта банк должен соблюдать нормы Цифрового кодекса Кыргызской Республики требования, установленные нормативными правовыми актами Кабинета Министров Кыргызской Республики. |
|
37. |
Глава 17. Требования к физической безопасности |
Глава 17. Требования к физической безопасности |
|
38. |
93. Банк должен обеспечить техническую укрепленность помещений в соответствии с требованиями, предъявляемыми к банкам Кыргызской Республики, согласно инструкции «О единых требованиях по технической укрепленности финансово-кредитных учреждений и порядке их охраны в Кыргызской Республике». |
93. Банк обязан обеспечить наличие собственного специализированного центра обработки данных (ЦОД) для размещения информационных систем банка, обеспечивающих проведение платежей и расчетов, а также хранение клиентских и бухгалтерских данных. В целях обеспечения непрерывности деятельности банк должен иметь резервный центр обработки данных (РЦОД) для резервирования/дублирования критически важных информационных систем банка. |
|
39. |
|
93-1. РЦОД может быть размещен по аутсорсингу в специализированных помещениях при условии эксплуатации банком собственного серверного и сетевого оборудования. |
|
40. |
|
93-2. Основной и РЦОД должны иметь техническую укрепленность помещений в соответствии с требованиями, предъявляемыми к банкам Кыргызской Республики, согласно инструкции «О единых требованиях по технической укрепленности финансово-кредитных учреждений и порядке их охраны в Кыргызской Республике». |
|
41. |
|
93-3. Банк должен обеспечить физическую безопасность помещений, в которых размещены аппаратно-вычислительные комплексы информационных систем, от несанкционированного доступа, воздействий внешней окружающей среды и чрезвычайных случаев техногенного характера. |
|
42. |
|
93-4. Банк должен обеспечить достаточное количество собственного серверного и сетевого оборудования для эксплуатации банковских информационных систем и приложений. |
|
43. |
95. Помещения для оборудования информационных систем должны соответствовать условиям эксплуатации данного оборудования. |
95. Помещения для оборудования информационных систем должны соответствовать условиям эксплуатации данного оборудования. В помещении также должны быть установлены видеоконтроль, системы бесперебойного питания с дублирующим оборудованием, фальшпол, системы охлаждения с дублирующим оборудованием, системы мониторинга и реагирования на температурные скачки, системы пожаротушения и системы контроля управления доступа. |
|
44. |
96. Порядок доступа сотрудников банка в центры обработки информации, в которых размещаются объекты информационных активов, должен быть регламентирован во внутренних документах банка, а их выполнение должно контролироваться. Физический доступ в помещения, в которых размещены объекты информационных систем, должен быть четко регламентирован и разрешен только определенной группе уполномоченных лиц ответственного подразделения, в соответствии с возложенными на них задачами и обязанностями. |
96. Порядок доступа сотрудников банка в центры обработки информации, в которых размещаются объекты информационных активов, должен быть регламентирован во внутренних документах банка, а их выполнение должно контролироваться. Физический доступ в помещения, в которых размещены объекты информационных систем, должен быть четко регламентирован и разрешен только определенной группе уполномоченных лиц ответственного подразделения, в соответствии с возложенными на них задачами и обязанностями. Центры обработки информации должны обеспечивать надежную работу всех процессов, связанных с предоставлением услуг банка и соответствовать следующим основным требованиям: - наличие надежных автоматических замков; - наличие системы видеонаблюдения с хранением информации в течение установленного времени; - наличие средств пожарной и охранной сигнализации, наличие круглосуточной охраны или средств наблюдения, исключающих возможность несанкционированного проникновения в помещение посторонних лиц и обеспечивающих физическую сохранность находящихся в помещении защищаемых ресурсов; - отсутствие обвисания проводов; - наличие журнала учета посещения серверного помещения или системы контроля и управления доступом. |
|
45. |
Глава 18. Требования к процессу управления инцидентами информационной безопасности |
Глава 18. Требования к процессу управления инцидентами информационной безопасности |
|
46. |
|
98-1. Инциденты информационной безопасности должны классифицироваться по уровням критичности, каждому уровню должен соответствовать регламент реагирования и сроки устранения. Банк должен документировать все этапы расследования инцидентов, включая причины, принятые меры и действия по предотвращению повторения инцидентов. |
|
47. |
|
100-1. Банк должен передавать инциденты информационной безопасности в Национальный банк Кыргызской Республики в соответствии с законодательством Кыргызской Республики в сфере кибербезопасности, а также согласно регламенту передачи инцидентов кибербезопасности в Национальный банк Кыргызской Республики. |
|
48. |
Глава 19. Аутсорсинг |
Глава 19. Аутсорсинг |
|
49. |
|
102-1. Банк должен предусмотреть в договоре, что аутсорсинговая организация, поставщики услуг (включая поставщиков услуг по передаче OTP-кодов), а также при сопровождении автоматизированной банковской системы (АБС) и иных критичных для деятельности банка информационных систем аутсорсинговая организация, поставщики услуг обязаны соблюдать требования настоящего Положения в той части где это применимо. Договор должен содержать право банка осуществлять регулярный мониторинг соответствия требованиям информационной безопасности вышеуказанных, включая проведение аудита, получение и анализ отчетов о состоянии безопасности, а также проверку эффективности применяемых мер защиты информации аутсорсинговой организации, поставщиков услуг. |
|
50. |
|
104. Ответственность за обеспечение непрерывности деятельности не может быть передано третьим лицам. |







