Банк России возведет киберщит вокруг платежных карт
Пользователей убережет шифрование по российским алгоритмам и трехчасовое окно на реакцию при инцидентах
Платежные карты россиян вскоре попадут под усиленную цифровую защиту. Банк России разработал положение, которое детально регламентирует, как оператор Единой системы учета платежных карт должен защищать информацию от кибератак, утечек и несанкционированного доступа. Такой документ, устанавливающий беспрецедентно жесткие сроки реагирования на инциденты — вплоть до трех часов с момента их выявления, размещен на портале проектов нормативных правовых актов. Подробности — в материале «Парламентской газеты».
Шифрование, сертификаты и ежегодные проверки
Регулятор выступает за комплексный подход к защите информации. Согласно документу, оператор Единой системы учета платежных карт (с 1 сентября им станет Национальная система платежных карт (НСПК)) обязан применять как организационные, так и технические меры безопасности на всех этапах: от получения данных до их хранения и передачи.
Ключевым инструментом защиты становятся средства криптографической защиты информации (СКЗИ). Все электронные сообщения должны подписываться усиленной квалифицированной электронной подписью и шифроваться на сетевом уровне. При этом класс защиты СКЗИ должен быть не ниже КС3 — это означает использование сертифицированных российских криптографических алгоритмов.
Особое внимание регулятор уделил прикладному программному обеспечению. Все системы, через которые проходит защищаемая информация, должны пройти либо сертификацию Федеральной службы по техническому и экспортному контролю (ФСТЭК), либо оценку соответствия на уровень доверия не ниже ОУД4. Альтернативой может стать сертификация процессов безопасной разработки по специальному стандарту — ГОСТ Р 56939-2024.
Помимо этого, оператору вменяется в обязанность проводить тестирование своих систем на предмет уязвимостей. При этом речь идет не о формальной проверке, а о непрерывном процессе управления уязвимостями: мониторинг, выявление, оценка, устранение и контроль устранения.
Три часа на реакцию: жесткие сроки для операторов
В регламенте реагирования на инциденты Банк России установил четкие временные рамки для информирования регулятора.
К примеру, о выявлении инцидента защиты информации или незаконном раскрытии защищаемых данных необходимо сообщать в течение 3 часов; в течение 24 часов — о компьютерных атаках и инцидентах, не связанных с критической информационной инфраструктурой; в течение 30 дней — о результатах расследования инцидента; и в течение 48 часов после завершения мероприятий — о результатах реагирования на компьютерные инциденты.
Оператор также обязан хранить все электронные сообщения и информацию об инцидентах не менее пяти лет. Это означает, что любая попытка несанкционированного доступа будет задокументирована и может быть использована при расследовании.
Положение вступает в силу не ранее 1 сентября 2026 года, что дает операторам системы время на адаптацию инфраструктуры и процессов под новые требования.
Как пояснил «Парламентской газете» председатель Комитета Госдумы по финрынку Анатолий Аксаков, Банк России будет устанавливать требования к защите информации в Единой системе учета платежных карт. «Раз мы создаем централизованную базу данных, где будут собраны сведения обо всех картах, включая номера, виды карт и ИНН владельцев, то требования к защите этих сведений должны быть максимально жесткими. Иначе сама система, задуманная для борьбы с дропперами и мошенниками, превратится в новую цель для кибератак», — подытожил депутат.
Читайте также:
• Профилактика киберпреступлений начнется со школы • Ведущие IT-эксперты рассказали, как распознать дипфейк • Сенатор разъяснил механизм возврата денег от кибермошенников
Ещё материалы: Анатолий Аксаков






