Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 57580.4-2022 Безопасность финансовых (банковских) операций. Обеспечение операционной надежности. Базовый состав организационных и технических мер
ГОСТ Р 57580.4-2022
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Безопасность финансовых (банковских) операций
ОБЕСПЕЧЕНИЕ ОПЕРАЦИОННОЙ НАДЕЖНОСТИ
Базовый состав организационных и технических мер
Security of financial (banking) operations. Ensuring operational resilience. Basic set of organizational and technical measures
ОКС 03.060
35.030
Дата введения 2023-02-01
Предисловие
1 РАЗРАБОТАН Центральным банком Российской Федерации (Банком России)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 "Стандарты финансовых операций"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 22 декабря 2022 г. N 1549-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.rst.gov.ru)
Введение
Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение стабильности финансового рынка Российской Федерации и национальной платежной системы являются целями деятельности Банка России [1]. Одно из условий достижения этих целей - должная реализация в кредитных организациях, некредитных финансовых организациях Российской Федерации, а также в субъектах национальной платежной системы (далее - финансовые организации) процессов обеспечения операционной надежности в условиях возможной реализации информационных угроз (далее - операционная надежность) при осуществлении видов деятельности, связанных с предоставлением финансовых, банковских услуг, в том числе услуг по осуществлению переводов денежных средств (далее - финансовые услуги), и (или) информационных услуг.
Применение информационных технологий для финансовых организаций стало основополагающей и неотъемлемой составляющей предоставления финансовых и (или) информационных услуг. Возникла зависимость устойчивого функционирования и развития финансовых организаций от надлежащего использования информационных технологий. В то же время деятельность финансовых организаций подвержена множеству разнообразных информационных угроз, реализация которых, как правило, приводит к финансовым (банковским) операциям, в том числе к переводам денежных средств, без согласия клиента, а также к нарушению надлежащего предоставления финансовых и (или) информационных услуг. В свою очередь, это оказывает влияние на операционную надежность финансовой организации и может приводить к следующим негативным последствиям:
- к возникновению потерь финансовой организации, причастных сторон, в том числе клиентов финансовой организации, в результате инцидентов, связанных с реализацией информационных угроз (далее - инциденты);
- нарушению непрерывного предоставления финансовой организацией финансовых и (или) информационных услуг;
- невыполнению обязательств по обеспечению защиты интересов клиентов финансовой организации;
- несоблюдению требований законодательства Российской Федерации в области защиты информации, устанавливаемых на основании статей 57.4 и 76.4-1 Федерального закона [1], части 3 статьи 27 Федерального закона [2], а также устанавливаемых статьей 19 Федерального закона [3], статьей 16 Федерального закона [4] и Федеральным законом [5].
Реализация информационных угроз может также приводить к крупномасштабным инцидентам в пределах финансовой экосистемы, банковской системы, финансового рынка Российской Федерации и (или) национальной платежной системы. Если инцидент, обладающий потенциалом крупномасштабного, не локализован, его реализация может охватить различные финансовые организации, финансовые объединения и финансовые экосистемы, а также используемые ими объекты информатизации, в том числе входящие в критичную архитектуру. В свою очередь, это может привести к негативным последствиям, указанным выше, в рамках функционирования финансовой системы в целом, причиняя при этом значительный ущерб репутации ряда финансовых организаций.
Операционная надежность финансовой организации определяется также наличием взаимосвязей и (или) взаимозависимостей бизнес- и технологических процессов финансовой организации и причастных сторон, что в случае возникновения нарушений может приводить к потере доверия к финансовой организации или к возникновению дополнительной нагрузки на капитал финансовой организации вследствие возникновения существенных потерь в результате инцидентов.
Эффективное и результативное выявление, реагирование на инциденты и восстановление функционирования бизнес- и технологических процессов и объектов информатизации после произошедших инцидентов имеют важное значение для минимизации негативного влияния риска реализации информационных угроз и обеспечения операционной надежности финансовой организации.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 57580 4 2022» устанавливает требования к безопасности финансовых банковских операций, с акцентом на обеспечение операционной надежности. Он применяется в сфере банковского дела и финансовых услуг, охватывая процессы, связанные с проведением банковских операций и защитой информации. Основное назначение стандарта заключается в создании единой системы мер, направленных на минимизацию рисков, связанных с операциями в финансовом секторе.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки операционной надежности, параметры, определяющие уровень безопасности, а также требования к организациям, осуществляющим финансовые операции. Стандарт описывает процедуры, которые должны быть внедрены в практику для обеспечения защиты данных и предотвращения несанкционированного доступа. Важное внимание уделяется также документированию процессов и ведению отчетности.
Технические детали стандарта включают условия испытаний, которые должны проводиться для оценки надежности систем, используемых в финансовых операциях. Также регламентируются классификации рисков и измеряемые величины, такие как время отклика систем, уровень доступности и устойчивость к внешним воздействиям. Эти параметры позволяют организациям адекватно оценивать и управлять рисками в своей деятельности.
Целевой аудиторией стандарта являются производители программного обеспечения и оборудования для банков, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за надзор в области финансовых услуг. Стандарт предоставляет им необходимые инструменты для оценки и повышения уровня безопасности и надежности финансовых операций.
Практическое значение данного стандарта заключается в его влиянии на безопасность и качество финансовых услуг, а также на охрану труда в процессе их предоставления. Внедрение стандартов способствует повышению доверия клиентов к банковским учреждениям и снижению вероятности финансовых потерь. Кроме того, соблюдение требований стандарта обеспечивает совместимость различных систем и процессов, что является важным аспектом в условиях глобализации финансовых рынков.
В последней редакции документа могут быть внесены изменения, касающиеся уточнения методов оценки и обновления требований к техническим мерам безопасности. Эти дополнения направлены на адаптацию стандарта к современным вызовам в области информационных технологий и киберугроз, что делает его актуальным инструментом для обеспечения надежности финансовых операций.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»