Положение 757-П

Положение 757-П

«Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций»

Описание Положения 757-П

Объекты: некредитные финансовые организации (НФО).

Самое главное: 757-П устанавливает обязательные для НФО требования к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконным финансовым операциям.

Используемые термины:

Некредитными финансовыми организациями (НФО) в соответствии с Федеральным законом от 10 июля 2002 года № 86-ФЗ «О Центральном банке Российской Федерации» признаются лица, осуществляющие следующие виды деятельности:

  • профессиональных участников рынка ценных бумаг;
  • управляющих компаний инвестиционного фонда, паевого инвестиционного фонда и негосударственного пенсионного фонда;
  • специализированных депозитариев инвестиционного фонда, паевого инвестиционного фонда и негосударственного пенсионного фонда;
  • акционерных инвестиционных фондов;
  • клиринговую деятельность;
  • деятельность по осуществлению функций центрального контрагента;
  • деятельность организатора торговли;
  • деятельность центрального депозитария;
  • деятельность субъектов страхового дела;
  • негосударственных пенсионных фондов;
  • микрофинансовых организаций;
  • кредитных потребительских кооперативов;
  • жилищных накопительных кооперативов;
  • сельскохозяйственных кредитных потребительских кооперативов;
  • деятельность оператора инвестиционной платформы;
  • ломбардов;
  • оператора финансовой платформы;
  • операторов информационных систем, в которых осуществляется выпуск цифровых финансовых активов;
  • операторов обмена цифровых финансовых активов.

Электронные сообщения – информация, содержащаяся в документах, составляемых при осуществлении финансовых операций в электронном виде работниками НФО и (или) клиентами некредитных финансовых организаций.

Криптографические ключи ключевая информация средств криптографической защиты информации (СКЗИ), используемая НФО и их клиентами при осуществлении финансовых операций.

Технологические участки – участки осуществления финансовых операций:

  • идентификация, аутентификация и авторизация своих клиентов в целях осуществления финансовых операций;
  • формирование (подготовка), передача и прием электронных сообщений;
  • удостоверение права клиентов распоряжаться денежными средствами, ценными бумагами или иным имуществом;
  • осуществление финансовой операции, учет результатов ее осуществления (при наличии учета);
  • хранение электронных сообщений и информации об осуществленных финансовых операциях.

Информация, которую необходимо защищать

НФО, в целях противодействия осуществления незаконным финансовым операциям при работе в сфере финансовых рынков, должны осуществлять защиту следующей информации:

  • электронных сообщений;
  • информации, необходимой некредитным финансовым организациям для авторизации своих клиентов в целях осуществления финансовых операций и удостоверения права клиентов распоряжаться денежными средствами, ценными бумагами или иным имуществом;
  • информации об осуществленных НФО и их клиентами финансовых операциях;
  • криптографических ключей.

Если защищаемая информация содержит персональные данные (ПДн), НФО должны применять меры по обеспечению безопасности ПДн при их обработке в соответствии со статьей 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных».

Обеспечение защиты информации с помощью средств криптографической защиты информации (СКЗИ) некредитные финансовые организации должны осуществлять в соответствии с технической документацией на СКЗИ, а также федеральными законами и нормативными правовыми актами РФ:

  • Федеральным законом от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи»;
  • Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных»;
  • Постановлением Правительства Российской Федерации от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Приказом Федеральной службы безопасности Российской Федерации от 9 февраля 2005 года № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)»;
  • Приказом Федеральной службы безопасности Российской Федерации от 10 июля 2014 года № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».

Если НФО применяет СКЗИ российского производства, СКЗИ должны иметь сертификаты соответствия ФСБ.

НФО должны осуществлять защиту информации в отношении эксплуатируемых автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования в соответствии с требованиями национального стандарта РФ ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер».

При обеспечении безопасности автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования, эксплуатация и использование которых обеспечиваются при осуществлении финансовых операций НФО и которые являются объектами критической информационной инфраструктуры РФ, Положение 757-П применяется наряду с требованиями ФЗ от 26 июля 2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Определение уровня защиты для НФО

Ответственные сотрудники НФО должны определять уровень защиты информации ежегодно, не позднее 10 рабочего дня календарного года. Результатом данной деятельности является утвержденный Акт определения уровня защиты.

НФО, которые должны реализовать усиленный уровень защиты информации по ГОСТ Р 57580.1-2017:

  • центральные контрагенты;
  • центральный депозитарий;
  • регистраторы финансовых транзакций.

НФО, которые должны реализовать стандартный уровень защиты информации по ГОСТ Р 57580.1-2017:

  • специализированные депозитарии инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, размер активов которых, обслуживаемых по договорам об оказании услуг специализированного депозитария, составляет более одного триллиона рублей;
  • клиринговые организации;
  • организаторы торговли;
  • страховые организации, стоимость активов которых в течение последних шести календарных месяцев подряд по состоянию на 31 декабря года, предшествующего дате определения уровня защиты информации, превышала двадцать миллиардов рублей;
  • негосударственные пенсионные фонды, осуществляющие деятельность по обязательному пенсионному страхованию;
  • негосударственные пенсионные фонды, осуществляющие деятельность по негосударственному пенсионному обеспечению, размер средств пенсионных резервов которых в течение последних шести календарных месяцев подряд по состоянию на 31 декабря года, предшествующего дате определения уровня защиты информации, превышал десять миллиардов рублей;
  • репозитарии, не являющиеся регистраторами финансовых транзакций;
  • брокеры, дилеры, управляющие, депозитарии и регистраторы, определившие хотя бы по одному из показателей деятельности, указанных в графе 2 приложения к Положению Банка России от 27 июля 2015 года № 481-П «О лицензионных требованиях и условиях осуществления профессиональной деятельности на рынке ценных бумаг, ограничениях на совмещение отдельных видов профессиональной деятельности на рынке ценных бумаг, а также о порядке и сроках представления в Банк России отчетов о прекращении обязательств, связанных с осуществлением профессиональной деятельности на рынке ценных бумаг, в случае аннулирования лицензии профессионального участника рынка ценных бумаг», в качестве годового диапазона квартальный диапазон, указанный в графе 5 приложения к Положению Банка России № 481-П, по состоянию на 31 декабря года, предшествующего дате определения уровня защиты информации;
  • брокеры, дилеры, управляющие, депозитарии и регистраторы, указанные в абзаце десятом подпункта 2.1.11 пункта 2.1 Положения Банка России № 481-П;
  • операторы инвестиционной платформы, которые в течение трех последних кварталов по состоянию на 31 декабря года, предшествующего дате определения уровня защиты информации, осуществляли оказание услуг более чем ста тысячам лиц, с которыми заключены договоры об оказании услуг по привлечению инвестиций и (или) договоры об оказании услуг по содействию в инвестировании;
  • операторы обмена цифровых финансовых активов, которые в течение трех последних кварталов по состоянию на 31 декабря года, предшествующего дате определения уровня защиты информации, осуществляли оказание услуг более чем двадцати пяти тысячам лиц, с которыми заключены договоры об оказании услуг оператора обмена цифровых финансовых активов.

НФО, которые должны реализовать минимальный уровень защиты информации по ГОСТ Р 57580.1-2017:

  • специализированные депозитарии инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • брокеры, дилеры, управляющие, депозитарии и регистраторы, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • управляющие компании инвестиционных фондов, паевых инвестиционных фондов и негосударственных пенсионных фондов;
  • форекс-дилеры;
  • операторы финансовой платформы, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • операторы информационных систем, в которых осуществляется выпуск цифровых финансовых активов, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • операторы обмена цифровых финансовых активов, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • страховые организации, не указанные в подпункте 1.4.3 пункта 1.4 757-П (т.е. не указанные в списке выше);
  • общества взаимного страхования;
  • страховые брокеры;
  • иные лица, отнесённые к субъектам страхового дела в соответствии с Законом Российской Федерации от 27 ноября 1992 года № 4015-I «Об организации страхового дела в Российской Федерации».

НФО, которые реализуют усиленный и стандартный уровни защиты информации, должны:

  1. Ежегодно тестировать объекты информационной инфраструктуры на предмет проникновений и проводить анализ уязвимостей информационной безопасности.
  2. Проводить оценку соответствия уровня защиты с привлечением сторонних организаций, имеющих лицензию на проведение данного типа работ и услуг.
    НФО с усиленным уровнем защиты осуществляет оценку соответствия по ГОСТ Р 57580.1 один раз в год. НФО со стандартным уровнем защиты осуществляют оценку соответствия по ГОСТ Р 57580.1 один раз в 3 года.
  3. Обеспечить уровень соответствия не ниже 4 уровня соответствия (>= 0,86) по методологии ГОСТ Р 57580.2.
  4. Обеспечить использование для осуществления финансовых операций прикладного программного обеспечения автоматизированных систем и приложений, распространяемых НФО своим клиентам для совершения действий в целях осуществления финансовых операций, а также программного обеспечения, обрабатывающего защищаемую информацию при приеме электронных сообщений к исполнению в автоматизированных системах и приложениях с использованием информационно-телекоммуникационной сети «Интернет», прошедших сертификацию в системе сертификации Федеральной службы по техническому и экспортному контролю или оценку соответствия по требованиям к оценочному уровню доверия (ОУД) не ниже, чем ОУД 4, в соответствии с требованиями национального стандарта Российской Федерации ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности».
    НФО, не реализующие усиленный и стандартный уровни защиты информации, должны самостоятельно определять необходимость сертификации или оценки соответствия прикладного программного обеспечения автоматизированных систем и приложений.
  5. Обеспечить регламентацию, реализацию, контроль (мониторинг) технологии безопасной обработки защищаемой информации, обрабатываемой на реализуемых НФО технологических участках. Меры защиты для каждого технологического участка представлены в Таблице ниже:
№пп Технологический участок/Описание технический меры защиты
Все технологические участки
1.Обеспечение целостности и неизменности защищаемой информации
2.Обеспечить регистрацию результатов выполнения действий, связанных с осуществлением доступа к защищаемой информации, на всех технологических участках, включая регистрацию действий своих работников и клиентов, выполняемых с использованием автоматизированных систем, программного обеспечения, с соблюдением требований п.1.11 757-П
Идентификация, аутентификация и авторизация своих клиентов в целях осуществления финансовых операций
1.В случае использования единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, реализацию установленных приказом Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 года № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», приказом Федеральной службы безопасности Российской Федерации от 10 июля 2014 года № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности», технических и организационных мер в целях нейтрализации угроз безопасности, актуальных при обработке, включая сбор и хранение, биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации
2. В случае использования единой системы идентификации и аутентификации соблюдение требований к обеспечению защиты информации в соответствии с Техническими требованиями к взаимодействию информационных систем в единой системе межведомственного электронного взаимодействия, утвержденными приказом Министерства связи и массовых коммуникаций Российской Федерации от 23 июня 2015 года № 210 «Об утверждении Технических требований к взаимодействию информационных систем в единой системе межведомственного электронного взаимодействия»
Формирование (подготовка), передача и прием электронных сообщений
1. Проверка правильности формирования (подготовки) электронных сообщений (двойной контроль)
2. Проверка правильности заполнения полей электронного сообщения и прав владельца электронной подписи (входной контроль)
3. Контроль дублирования электронного сообщения
4.Структурный контроль электронных сообщений
5.Защита, в том числе криптографическая, защищаемой информации при ее передаче по каналам связи
Удостоверение права клиентов распоряжаться денежными средствами, ценными бумагами или иным имуществом
1.Получение электронных сообщений клиента, подписанных им способом, указанным в пункте 1.9 757-П
2Получение от клиента подтверждения совершаемой финансовой операции
Осуществление финансовой операции, учет результатов ее осуществления (при наличии учета)
1. Проверка соответствия (сверка) выходных электронных сообщений соответствующим входным электронным сообщениям
2. Проверка соответствия (сверка) результатов осуществления финансовых операций информации, содержащейся в электронных сообщениях
3.Направление клиентам НФО уведомлений об осуществлении финансовых операций в случае, когда такое уведомление предусмотрено законодательством Российской Федерации, регулирующим деятельность некредитных финансовых организаций, или договором
4. НФО должны реализовывать механизмы подтверждения принадлежности клиенту адреса электронной почты, на который НФО направляет уведомления о совершаемых финансовых операциях, в том числе при предоставлении клиентам справок (выписок) по финансовым операциям

НФО, которые реализуют усиленный, стандартный и минимальный уровни защиты информации, должны:

  1. Обеспечивать доведение рекомендаций для клиентов по защите информации от воздействия вредоносного кода в целях противодействия незаконным финансовым операциям.
  2. Довести до клиентов:
    • информацию о возможных рисках получения несанкционированного доступа к защищаемой информации с целью осуществления финансовых операций лицами, не обладающими правом их осуществления;
    • информацию о мерах по предотвращению несанкционированного доступа к защищаемой информации, в том числе при утрате (потере, хищении) клиентом устройства, с использованием которого им совершались действия.
  3. Обеспечивать регистрацию инцидентов защиты информации. Для каждого инцидента регистрируются следующие данные:
    • защищаемая информация, обрабатываемая на технологическом участке, на котором произошел несанкционированный доступ к защищаемой информации;
    • результат реагирования на инцидент защиты информации, в том числе совершенные действия по возврату денежных средств, ценных бумаг или иного имущества клиентов НФО.
  4. Некредитные финансовые организации должны осуществлять информирование Банка России:
    • о выявленных инцидентах защиты информации, а также о принятых мерах и проведенных мероприятиях по реагированию на выявленный НФО или Банком России инцидент защиты информации;
    • о принадлежащих НФО и (или) администрируемых в ее интересах сайтах в сети Интернет, которые используются НФО для осуществления деятельности в сфере финансовых рынков;
    • о планируемых мероприятиях, включая выпуск пресс-релизов и проведение пресс-конференций, размещение информации на официальных сайтах в сети Интернет, в отношении инцидентов защиты информации не позднее одного рабочего дня до дня проведения мероприятия.

Глава 2 Положения 757-П раскрывает особенности обеспечения защиты информации при осуществлении деятельности оператора финансовой платформы, регистратора финансовых транзакций.

Глава 3 Положения 757-П раскрывает особенности обеспечения защиты информации при осуществлении деятельности оператора информационной системы, в которой осуществляется выпуск цифровых финансовых активов, оператора обмена цифровых финансовых активов.

Некоторые возможные риски несоблюдения требований 757-П

1. Административные и финансовые санкции

Статьи:

  • Статья 13.12 КоАП РФ - ответственность за нарушение требований к обеспечению безопасности информации в финансовой сфере;
  • Положение Банка России № 757-П - требования по обеспечению информационной безопасности и последствия за их нарушение.

Риски: штрафы от 10 000 до 30 000 рублей, приостановка деятельности до 3 месяцев.

2. Изъятие и запрет использования несертифицированных средств защиты информации

Статьи:

  • Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и защите информации» (п. 3 ст. 6) - обязательные требования к средствам защиты информации;
  • Положение 757-П (требования к применению сертифицированных СрЗИ).

Риски: изъятие оборудования и ПО, запрет эксплуатации СрЗИ, финансовые убытки.

3. Нарушение законодательства о персональных данных

Статьи:

  • Федеральный закон № 152-ФЗ «О персональных данных» (ст. 19, 21, 22);
  • КоАП РФ ст. 13.11, 13.14 - штрафы за нарушение правил обработки и защиты ПДн;
  • Положение 757-П (обязательства по защите ПДн при оказании финансовых услуг).

Риски: штрафы от 200 000 рублей и выше, блокировка деятельности, репутационные риски.

Все материалы носят исключительно информационно-ознакомительный характер и не являются юридической консультацией