Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 57580.1-2017 Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер (Издание с Поправкой)
ГОСТ Р 57580.1-2017
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Безопасность финансовых (банковских) операций
ЗАЩИТА ИНФОРМАЦИИ ФИНАНСОВЫХ ОРГАНИЗАЦИЙ
Базовый состав организационных и технических мер
Security of financial (banking) operations. Information protection of financial organizations. Basic set of organizational and technical measures
ОКС 03.060
35.240.40
Дата введения 2018-01-01
Предисловие
1 РАЗРАБОТАН Центральным банком Российской Федерации (Банком России) и Научно-производственной фирмой "КРИСТАЛЛ" (НПФ "КРИСТАЛЛ")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 "Стандарты финансовых операций"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 8 августа 2017 г. N 822-ст
4 ВВЕДЕН ВПЕРВЫЕ
5 ИЗДАНИЕ (февраль 2020 г.) с Поправкой (ИУС 4-2018)
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение стабильности финансового рынка Российской Федерации и национальной платежной системы являются целями деятельности Банка России [1]. Одним из основных условий реализации этих целей является обеспечение необходимого и достаточного уровня защиты информации в кредитных организациях, некредитных финансовых организациях РФ, а также субъектах национальной платежной системы (далее при совместном упоминании - финансовые организации).
В случаях наступления инцидентов защиты информации их негативные последствия в работе отдельных финансовых организаций могут привести к быстрому развитию системного кризиса банковской системы, финансового рынка Российской Федерации и (или) национальной платежной системы, нанести существенный ущерб интересам собственников и клиентов финансовых организаций. Поэтому для финансовых организаций угрозы безопасности информации представляют существенную опасность, а обеспечение защиты информации является для финансовых организаций одним из основополагающих аспектов их деятельности.
Для противостояния угрозам безопасности информации и их влиянию на операционный риск финансовым организациям следует обеспечить необходимый и достаточный уровень защиты информации, а также сохранять этот уровень при изменении условий как внутри, так и вне организаций.
Банк России в пределах своей компетенции [1], [2] по согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, устанавливает в нормативных актах Банка России для финансовых организаций требования к обеспечению защиты информации при осуществлении банковской деятельности и деятельности в сфере финансовых рынков.
Основными целями настоящего стандарта являются:
- определение уровней защиты информации и соответствующих им требований к содержанию базового состава организационных и технических мер защиты информации (далее при совместном упоминании - мер защиты информации), применяемых финансовыми организациями для реализации требований к обеспечению защиты информации, установленных нормативными актами Банка России;
- достижение адекватности состава и содержания мер защиты информации, применяемых финансовыми организациями, актуальным угрозам безопасности информации и уровню принятого финансовой организацией операционного риска (риск-аппетиту);
- обеспечение эффективности и возможности стандартизированного контроля мероприятий по защите информации, проводимых финансовыми организациями.
1 Область применения
Настоящий стандарт определяет уровни защиты информации и соответствующие им требования к содержанию базового состава мер защиты информации, которые применяются финансовыми организациями для реализации требований к обеспечению защиты информации, установленных нормативными актами Банка России.
Положения настоящего стандарта предназначены для использования кредитными организациями, некредитными финансовыми организациями, указанными в части первой статьи 76.1 Федерального закона "О Центральном банке Российской Федерации (Банке России)" [1], а также субъектами национальной платежной системы.
Базовый состав мер защиты информации, определяемый настоящим стандартом, применим к совокупности объектов информатизации, в том числе автоматизированным системам (АС), используемым финансовыми организациями для выполнения бизнес-процессов и (или) технологических процессов, связанных с предоставлением финансовых, банковских услуг, а также услуг по осуществлению переводов денежных средств (далее при совместном упоминании - финансовые услуги).
Область применения настоящего стандарта, определяющая обязанность финансовых организаций применять меры защиты информации, реализующие один из уровней защиты информации для конкретной совокупности объектов информатизации, в том числе АС, используемых финансовыми организациями для предоставления финансовых услуг, устанавливается в нормативных актах Банка России путем включения нормативной ссылки на настоящий стандарт, приводимой на основании статьи 27 Федерального закона "О стандартизации в Российской Федерации" [3].
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 57580 1 2017» посвящён вопросам безопасности финансовых банковских операций и защите информации в финансовых организациях. Он устанавливает базовый состав организационных и технических мер, необходимых для обеспечения защиты данных, что особенно актуально в условиях растущих угроз кибербезопасности. Стандарт применяется в различных финансовых учреждениях, включая банки, страховые компании и инвестиционные организации, что делает его важным инструментом для повышения уровня безопасности в финансовом секторе.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы защиты информации, параметры её обработки и требования к системам безопасности. Документ описывает процедуры оценки рисков, определяет меры по защите конфиденциальности и целостности данных, а также устанавливает требования к системам управления безопасностью информации. Эти меры направлены на минимизацию угроз и уязвимостей, что в свою очередь способствует повышению доверия клиентов к финансовым организациям.
Важные технические детали включают классификацию данных по уровням конфиденциальности, а также условия испытаний систем безопасности. Стандарт описывает измеряемые величины, такие как уровень защищённости информации и эффективность применяемых мер, что позволяет организациям проводить оценку своей готовности к различным угрозам. Также предусмотрены рекомендации по периодическому тестированию и обновлению систем защиты, что является критически важным для поддержания актуальности методов безопасности.
Целевой аудиторией данного стандарта являются производители программного обеспечения для защиты информации, лаборатории, занимающиеся тестированием систем безопасности, а также контролирующие органы, ответственные за соблюдение норм и стандартов в сфере финансовых услуг. Стандарт служит основой для разработки внутренних регламентов и процедур в организациях, что способствует унификации подходов к безопасности информации на рынке.
Практическое значение стандарта заключается в его влиянии на повышение уровня безопасности финансовых операций, что, в свою очередь, улучшает качество обслуживания клиентов и защищает их интересы. Исполнение требований стандарта способствует снижению рисков утечек информации и финансовых потерь, а также улучшает условия труда сотрудников, работающих с конфиденциальными данными. Издание с поправкой включает уточнения и дополнения, касающиеся новых угроз и методов защиты, что делает его актуальным в современных условиях.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»