Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 57580.2-2018 Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия
ГОСТ Р 57580.2-2018
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Безопасность финансовых (банковских) операций
ЗАЩИТА ИНФОРМАЦИИ ФИНАНСОВЫХ ОРГАНИЗАЦИЙ
Методика оценки соответствия
Security of financial (banking) operations. Information protection of financial organizations. Conformity assessment methods
ОКС 03.060
35.240.40
Дата введения 2018-09-01
Предисловие
1 РАЗРАБОТАН Центральным банком Российской Федерации (Банком России) и Научно-производственной фирмой "КРИСТАЛЛ" (НПФ "КРИСТАЛЛ")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 "Стандарты финансовых операций"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 28 марта 2018 г. N 156-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение стабильности финансового рынка Российской Федерации и национальной платежной системы являются целями деятельности Центрального банка Российской Федерации (Банка России) [1]. Одним из условий реализации целей деятельности кредитных организаций, некредитных финансовых организаций Российской Федерации, а также субъектов национальной платежной системы (далее при совместном упоминании - финансовые организации) является обеспечение необходимого и достаточного уровня защиты информации, а также сохранение этого уровня в течение длительного времени.
Требования к содержанию базового состава организационных и технических мер защиты информации, реализующих установленные Банком России требования к обеспечению защиты информации при осуществлении банковской деятельности и деятельности в сфере финансовых рынков, установлены ГОСТ Р 57580.1.
Способом проверки соответствия защиты информации является оценка выбора и реализации финансовой организацией организационных и технических мер защиты информации в соответствии с требованиями ГОСТ Р 57580.1 (далее - оценка соответствия защиты информации) независимой организацией, обладающей необходимым уровнем компетенции и имеющей лицензию на деятельность по технической защите конфиденциальной информации как минимум на один из следующих видов работ и услуг:
- контроль защищенности конфиденциальной информации от несанкционированного доступа и ее модификации в средствах и системах информатизации;
- проектирование в защищенном исполнении средств и систем информатизации;
- установка, монтаж, испытания, ремонт средств защиты информации [программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации].
Основными целями настоящего стандарта являются:
- установление единых требований к методике и оформлению результатов оценки соответствия защиты информации финансовой организации;
- установление способов оценки выбора и реализации финансовой организацией организационных и технических мер защиты информации в соответствии с требованиями ГОСТ Р 57580.1;
- определение итоговой оценки соответствия защиты информации финансовой организации.
1 Область применения
Настоящий стандарт устанавливает требования к методике и оформлению результатов оценки соответствия защиты информации (ЗИ) финансовой организации при выборе и реализации организационных и технических мер ЗИ в соответствии с требованиями ГОСТ Р 57580.1, применяемых финансовой организацией для реализации требований к обеспечению ЗИ, установленных нормативными актами Банка России.
Требования к методике и оформлению результатов оценки соответствия ЗИ, устанавливаемые настоящим стандартом, предназначены для использования организациями, осуществляющими оценку соответствия ЗИ кредитных организаций, некредитных финансовых организаций, указанных в Федеральном законе [1] (статья 76.1, часть 1), а также субъектов национальной платежной системы, не являющихся кредитными организациями.
Область применения настоящего стандарта, определяющая обязанность финансовых организаций проводить оценку соответствия ЗИ для конкретной совокупности объектов информатизации, в том числе автоматизированных систем (АС), используемых финансовыми организациями для предоставления финансовых услуг, устанавливается в нормативных актах Банка России путем включения нормативной ссылки на настоящий стандарт, приводимой на основании статьи 27 Федерального закона [2].
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 57580 2 2018» определяет методику оценки соответствия в области безопасности финансовых банковских операций, а также защиты информации финансовых организаций. Его основное назначение заключается в установлении требований и рекомендаций по обеспечению безопасности данных, что особенно актуально в условиях растущих угроз кибербезопасности. Стандарт применяется как в государственных, так и в частных финансовых учреждениях, обеспечивая единые подходы к защите информации.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры защиты информации, а также требования к системам безопасности. В документе описываются процедуры, которые должны быть реализованы для достижения необходимого уровня защиты информации, включая оценку уязвимостей и тестирование систем на проникновение. Также рассматриваются методы мониторинга и анализа инцидентов, что позволяет своевременно реагировать на потенциальные угрозы.
Важные технические детали стандарта включают условия испытаний, классификацию угроз и измеряемые величины, такие как уровень защищенности систем и вероятность успешного осуществления атаки. Стандарт также определяет требования к документации, необходимой для подтверждения соответствия, что упрощает процесс аудита и контроля. Это создает основу для систематического подхода к обеспечению безопасности в финансовом секторе.
Целевая аудитория документа включает в себя производителей программного обеспечения, лаборатории по тестированию и сертификации, а также контролирующие органы, ответственные за соблюдение стандартов безопасности. Стандарт служит руководством для организаций, стремящихся минимизировать риски, связанные с утечкой информации и финансовыми потерями. Это позволяет повысить доверие клиентов и партнеров к финансовым учреждениям.
Практическое значение стандарта заключается в его влиянии на безопасность и качество финансовых операций, а также на охрану труда и совместимость различных систем. Внедрение стандартов, предусмотренных данным документом, способствует созданию безопасной среды для проведения банковских операций, что в свою очередь влияет на стабильность финансовой системы в целом. В последней редакции документа были внесены изменения, касающиеся уточнения требований к процедурам тестирования и методам оценки рисков, что отражает современные вызовы в области кибербезопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»