SlideShare a Scribd company logo
1 of 36
Download to read offline
Перспективы изменения
законодательства в области защиты
информации в НПС
Лукацкий Алексей, консультант по безопасности
Почему Cisco говорит о законодательстве?
ТК22 ТК122 ТК362 РГ ЦБ
«Безопасность
ИТ» (ISO SC27 в
России)
«Защита
информации в
кредитных
учреждениях»
«Защита
информации»
при ФСТЭК
Разработка рекомендаций по ПДн,
СТО БР ИББС v4 и 382-П/2831-У
ФСБ МКС ФСТЭК РАЭК РКН
Экспертиза
документов
Предложения
Экспертиза и
разработка
документов
Экспертиза и
разработка
документов
Консультативный
совет
РЕГУЛЯТОРЫ И ИХ
ТРЕБОВАНИЯ
Регуляторы в области ИБ
ИБ
ФСТЭК
ФСБ
Минком-
связь
МО
СВР
ФСО
ЦБ
PCI
Council
РКН
СовБез
МВД
МинЭнерго
В среднем появляется 4 нормативных акта в месяц
0
1
2
3
4
5
6
7
8
НПС/банки – в приоритете последних дней
59	
  
17	
  
10	
  
8	
  
10	
  
2	
  1	
  1	
  1	
  1	
  1	
   Все	
  
НПС	
  
Банки	
  
Госорганы	
  
Операторы	
  связи	
  
ТЭК	
  
УК,	
  ТСЖ,	
  ЖК,	
  ЖСК	
  
Нотариусы	
  
НАЦИОНАЛЬНАЯ
ПЛАТЕЖНАЯ СИСТЕМА
Мы только в начале пути регулирования НПС
Структура основных нормативно-правовых актов по ИБ в
НПС
Рекомендации
АРБ и НПС по
реагированию
на инциденты
Положение Банка России 382-П от 09.06.2012
•  Указание Банка России №3007-У от 05.06.2013 года «О внесении
изменений в Положение Банка России от 9.06.2012 года №382-П»
Что в новой редакции 382-П?
•  ОПДС, БПА обеспечивают регистрацию действий клиентов,
выполняемых с использованием автоматизированных систем,
программного обеспечения; при этом регистрации подлежит
следующая информация о действиях клиентов, выполняемых с
использованием автоматизированной системы, программного
обеспечения:
–  дата и время осуществления действия клиента;
–  идентификатор клиента;
–  код, соответствующий выполняемому действию;
–  идентификационная информация, используемая для адресации
устройства, с использованием которого осуществлен доступ к
автоматизированной системе, ПО с целью осуществления
переводов ДС, которой в зависимости от технической
возможности является IP-адрес, МАС-адрес, номер sim-карты,
номер телефона и (или) иной идентификатор устройства
Новые требования к оценщикам
•  Установление требований и условий к организациям,
осуществляющим оценку соответствия
–  Лицензия (если необходима)
–  Российское юрлицо
–  Не менее 3-х работников
–  Профильное образование
–  Стаж работы
–  Документально подтвержденный опыт проведения работ,
связанных с оценкой выполнения требований к обеспечению
защиты информации и (или) требований к обеспечению
информационной безопасности
Развитие 203-й формы отчетности
•  Указание Банка России от 21.06.2013 №3024-У «О внесении
изменений в Указание Банка России от 09.06.2012 №2831-У»
–  Разделение на инциденты отчетного и предыдущих отчетных
периодов
–  Запрашиваются инциденты, зарегистрированные ОПДС, его
клиентами и БПА
–  Детализация классификации инцидентов
–  Введение суммы похищенных и намеченных к хищению средств
–  Детализация мест совершения инцидента (до 2-х десятков)
–  Подробное описание инцидентов (названия ПО, названия СЗИ,
имена операторов связи, названия АБС, названия сетевого
оборудования и т.д.)
–  Указание причин возникновения инцидентов
–  Уточнение вопросов взаимодействия с правоохранительными
органами
Текущий и предыдущий отчетные периоды
Письмо 34-Т от 01.03.2013
•  О рекомендациях по повышению
уровня безопасности банкоматов и
платежных терминалов
•  Оснащение специальным ПО для
выявления и предотвращения атак
•  Обнаружение, фиксация атак и их
попыток
•  Регулярный контроль действия
обслуживающих организаций
•  Анализ и выявление уязвимостей
после атак или попыток их
совершения
•  …
Что думает Банк России о защищенности банкоматов?
•  В настоящее время Департамент
регулирования расчетов Банка
России прорабатывает вопрос о
выпуске документа, содержащего
рекомендации по повышению уровня
безопасного использования
банкоматов и платежных терминалов
•  В перспективе указанный проект
может быть взят за основу при
разработке документа в статусе
рекомендаций в области
стандартизации в рамках
соответствующих подкомитетов
ТК122 по стандартизации
«Стандарты финансовых операций»
Письмо 146-Т от 05.08.2013
•  О рекомендациях по повышению уровня безопасности при
предоставлении розничных платежных услуг с использованием
информационно-телекоммуникационной сети "Интернет»
•  Рекомендации предназначены для использования кредитными
организациями, являющимися операторами по переводу
денежных средств, и привлекаемыми ими банковскими
платежными агентами в целях повышения уровня безопасности
при предоставлении розничных платежных услуг с
использованием информационно-телекоммуникационной сети
"Интернет»
Что планирует Банк России в части ПДн?
•  Проект Указания Банка России «Об
определении угроз безопасности
персональных данных, актуальных
при обработке персональных
данных в информационных
системах персональных данных»
•  Актуализация РС 2.3
–  После выпуска и изучения
документов ФСТЭК и ФСБ
•  Переподписание «письма шести»
–  После актуализации СТО БР
Планы по развитию СТО БР ИББС
•  Новая редакция СТО БР ИББС 1.0 «Обеспечение
информационной безопасности организаций банковской системы
Российской Федерации. Общие положения»
–  Уже разработана и оценивается экспертами ТК122
•  Новая редакция СТО БР ИББС 1.2 "Методика оценка
соответствия СТО БР ИББС 1.0»
–  Уже разработана и оценивается экспертами ТК122
–  Синхронизация с методикой оценки по 382-П
19
Новые РС в рамках СТО БР ИББС
•  Готовится новая РС «Ресурсное обеспечение информационной
безопасности»
–  Как объяснить руководству/акционерам, зачем нужна ИБ и
сколько тратить?
•  Готовится новая РС «Требования по к обеспечению
информационной безопасности на стадиях жизненного цикла
банковских приложений»
–  Минимальный набор требований к приложениям
•  Готовится новая РС «Менеджмент инцидентов информационной
безопасности»
–  Не просто реагирование, а весь жизненный цикл инцидента
–  Дополнит методичку АРБ и НПС
Что у нас с управлением инцидентами?
Анализ кода АБС станет обязательным?
•  Детальные рекомендации по
организации работ по созданию АБС,
их модернизации и выводу из
эксплуатации, формированию
требований ИБ, предъявляемых к
создаваемым системам, контролю
исполнения требований ИБ и оценке их
защищенности в ходе эксплуатации
•  Рекомендации по составу типовых
функциональных требований ИБ,
предъявляемых к различным
составным частям АБС, а также
рекомендации по составу, содержанию
и порядку проведения работ по оценке
защищенности АБС
Какие стандарты готовятся в 2013-м году в ТК122
•  Стандарт «Руководство по хорошим практикам обеспечения
защиты информации при оказании услуг дистанционного
банковского облуживания»
•  Стандарт «Разработка электронных средств платежа.
Безопасность программного обеспечения электронных средств
платежа»
•  Стандарт «Обеспечение безопасности при использовании
электронных средств платежа и дистанционного банковского
обслуживания»
•  Проект РС «Разработка системы документационного
обеспечения сертификации систем дистанционного банковского
обслуживания, включая электронные средства платежа»
•  Стандарт «Требования по безопасности для технологий
мобильного банкинга»
Единое пространство доверия с операторами связи
•  Инфраструктура многих операторов связи используется при
оказании услуг по переводу денежных средств (как минимум,
ДБО)
•  Минкомсвязь совместно с Банком России решило вернуться к
теме «Базового уровня информационной безопасности
операторов связи» (он же рекомендации ITU-T X.sbno) и сделать
именно эти требования (с некоторыми доработками) условием
подключения (выбора) банков к инфраструктуре оператора связи
•  При этом Банком России будут разработаны рекомендации по
выбору именно тех операторов, которые прошли процедуру
добровольной сертификации на соответствие «базовому уровню»
24
Банк России и PCI DSS?
•  7 ноября 2013 года будет опубликован PCI/PA DSS 3.0
–  Вступление в силу с 01.01.2014
•  Банк России (через НП АБИСС) осуществил перевод 10
документов PCI DSS 2.0:
–  аутентичный перевод на русский язык PCI DSS и сопутствующих
документов, официально признаваемый PCI Council
–  размещение перевода и поддержка его в актуальном состоянии
при изменений версий стандарта PCI DSS на сайте PCI Council
–  использование перевода для более эффективного внедрения PCI
DSS в РФ для участников международных платежных систем
–  использование перевода как основы для разработки Банком
России национальных требований и рекомендаций к индустрии
платежных карт
•  Вопрос разработки нормативного акта Банка России по
безопасности платежных карт остается открытым
Изменения на уровне федерального законодательства
•  ФЗ-251 от 23.07.2013 «О внесении изменении в некоторые
законодательные акты Российской Федерации в связи с
передачей Центральному банку Российской Федерации
полномочий по регулированию, контролю и надзору в сфере
финансовых рынков»
–  Изменения в части доступа Банка России к ПДн, банковской
тайне и на территорию подведомственных организаций
•  Планы по изменению ст.9 ФЗ-161 «О национальной платежной
системы»
•  Поправки в ФЗ о банках и банковской деятельности и «О
центральном банке»
–  Право Банка России устанавливать нормативы по управлению и
оценке операционных рисков
–  Указание от 25.06.2012 №2840-У по операционным рискам
Новости регулирования управления рисками
•  Законопроекты «О внесении изменений в федеральные законы «О
банках и банковской деятельности» и «О Центральном банке
Российской Федерации (Банке России)»
–  Кредитная организация, банковская группа и банковский холдинг
обязаны будут ежеквартально публиковать информацию о
принимаемых рисках, процедурах их оценки, управления рисками
–  На Совет директоров кредитной организации возлагается
обязанность по применению банковских методик управления
рисками и моделей количественной оценки рисков, включая оценку
активов
–  Кредитная организация (головная кредитная организация
банковской группы) обязана соблюдать установленные Банком
России требования к системам управления рисками и капиталом,
внутреннего контроля кредитных организаций, в банковских
группах (это новая статья 111-2)
Новости регулирования управления рисками
•  Законопроекты «О внесении изменений в федеральные законы «О
банках и банковской деятельности» и «О Центральном банке
Российской Федерации (Банке России)»
–  Кредитная организация обязана создавать резервы на покрытие
различных рисков
–  Полномочия на установление требований к системе управления
рисками и оценку ее качества возлагаются на Банк России. Он же
«устанавливает требования к банковским методикам
управления рисками и моделям количественной оценки рисков, в
том числе к качеству используемых в этих моделях данных,
применяемым кредитными организациями, в банковских группах
для целей оценки активов, расчёта норматива достаточности
собственных средств (капитала) и иных обязательных
нормативов»
Законопроект Аксакова – ПДн и банковская тайна
•  Законопроектом предлагается внести в пункт 2 статьи 857 ГК РФ,
статью 26 ФЗ «О банках и банковской деятельности» и статьи 3 и
6 ФЗ «О персональных данных» изменения, расширяющие круг
субъектов, которым могут быть предоставлены сведения,
составляющие банковскую тайну
•  В соответствии с законопроектом сведения, составляющие
банковскую тайну, могут предоставляться по поручению клиента
абсолютно всем третьим лицам
•  Отзыв Правительства – негативный
•  Первое чтение в Госдуме – в ноябре 2013 года
Национальный операционный клиринговый центр
•  23.04.2013 в НП НПС состоялась встреча, в рамках которой Банк
России рассказал членам НП НПС о работе по созданию в
России национального операционного клирингового центра
(НОКЦ)
•  Национальный операционный клиринговый центр создается
Банком России в рамках реализации Стратегии развития НПС в
целях исполнения требования ФЗ-161 об обязательном
осуществлении платежными системами клиринга на территории
России
•  Создание НОКЦ позволит снизить затраты на услуги эквайринга,
обеспечит защиту НПС от возможных глобальных угроз, а также
обезопасит клиентов от рисков утраты конфиденциальной
информации и персональных данных
–  Возвращаемся к идее НСПК
Национальная система фрод-мониторинга
•  «Функциональность национального операционного клирингового
центра, по мнению разработчиков, не будет уступать сервисам
международных платежных систем. В перспективе национальный
операционный клиринговый центр может также стать
интегратором информации о платежах, которую можно будет
использовать в формируемой НП «НПС» при поддержке Банка
России национальной системе фрод-мониторинга. Национальный
платежный совет намерен принять активное участие в
обсуждении проекта создания НОКЦ, что позволит построить
максимально прозрачный и эффективный механизм обработки
платежей в России», – выразил мнение Президент НП «НПС»
Андрей Емелин
Стратегия развития НПС
•  Проект Плана мероприятий Банка России по реализации
Стратегии развития национальной платежной системы
•  Предложения
–  Разработка Банком России совместно с профессиональными
объединениями участников рынка платежных услуг проекта
федерального закона, предусматривающего в целях
противодействия хищению денежных средств возможность
оперативно реагировать на выявленные факты совершения
незаконных операций, определяющих порядок и условия
приостановления перевода денежных средств, упрощенный
порядок возврата средств законным владельцам, а также
устанавливающих специальные составы уголовно наказуемых
деяний, связанных с незаконным распоряжением чужими
денежными средствами, находящимися на счетах, и
определяющих место совершения таких преступлений
Стратегия развития НПС
•  Предложения
–  Создание системы, в рамках которой пользователи системы могут
осуществлять регулярный обмен информацией, содержащей
идентификационные сведения о лицах, в отношении которых
имеются подозрения в причастности к совершению
несанкционированных операций (единая негосударственная
информационная система о фактах мошеннических действий в
национальной платежной системе)
–  Разработка требований и рекомендаций к программно-
аппаратным средствам, осуществляющим сбор информации о
платежных переводах, совершенных в безналичном порядке, от
субъектов НПС, а также хранение, обработку, консолидацию и
передачу данной информации в уполномоченные
правоохранительные органы
Стратегия развития НПС
•  Предложения
–  Разработка рекомендаций по противодействию и предотвращению
хищений денежных средств (указанные цели могут быть
достигнуты через установление требований к самим субъектам
платежных услуг и их отчетам, проведение аттестации и
переаттестации (данные подходы аналогичны действующим в
системе сертификации QSA PCI SSC))
Когда?!
•  Изменения Председателя Правления Банка России
•  Изменение состава зампредов
•  Слияния отдельных департаментов Банка России
•  Изменение в руководстве департаментов Банка России
•  Слияние с ФСФР
•  Непростая экономическая ситуация в России и необходимость
обеспечения стабильности финансовой системы
© Cisco и (или) дочерние компании, 2011 г. Все права защищены. Общедоступная информация CiscoBRKSEC-1065 36
Благодарю вас
за внимание
security-request@cisco.com

More Related Content

What's hot

Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаAleksey Lukatskiy
 
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?Aleksey Lukatskiy
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхAleksey Lukatskiy
 
Реализация требований по защите информации в соответствии с положением Банка ...
Реализация требований по защите информации в соответствии с положением Банка ...Реализация требований по защите информации в соответствии с положением Банка ...
Реализация требований по защите информации в соответствии с положением Банка ...DialogueScience
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыAleksey Lukatskiy
 
Категорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираКатегорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираAleksey Lukatskiy
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...Expolink
 
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...Natasha Khramtsovsky
 
Что нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыЧто нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыAleksey Lukatskiy
 
Весь магнитогорск за 15 минут
Весь магнитогорск за 15 минутВесь магнитогорск за 15 минут
Весь магнитогорск за 15 минутAleksey Lukatskiy
 
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152Demian Ramenskiy
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations updateCisco Russia
 
Дмитрий Сергеевич Крутов. Вопросы применения Положения Банка России от 09.06...
Дмитрий Сергеевич Крутов. Вопросы применения  Положения Банка России от 09.06...Дмитрий Сергеевич Крутов. Вопросы применения  Положения Банка России от 09.06...
Дмитрий Сергеевич Крутов. Вопросы применения Положения Банка России от 09.06...ArtemAgeev
 
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...Expolink
 
Нормативное регулирование дбо
Нормативное регулирование дбоНормативное регулирование дбо
Нормативное регулирование дбоЕвгений Царев
 
Нормативное регулирование ДБО
Нормативное регулирование ДБОНормативное регулирование ДБО
Нормативное регулирование ДБОЕвгений Царев
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХDialogueScience
 
Основные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииОсновные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииAleksey Lukatskiy
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Cisco Russia
 
Как выборы Президента России влияют на рынок информационной безопасности и...
Как выборы Президента России  влияют на рынок информационной  безопасности  и...Как выборы Президента России  влияют на рынок информационной  безопасности  и...
Как выборы Президента России влияют на рынок информационной безопасности и...Positive Hack Days
 

What's hot (20)

Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
 
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
Где установлены требования по защите ИС госорганов, исключая 17-й приказ?
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данных
 
Реализация требований по защите информации в соответствии с положением Банка ...
Реализация требований по защите информации в соответствии с положением Банка ...Реализация требований по защите информации в соответствии с положением Банка ...
Реализация требований по защите информации в соответствии с положением Банка ...
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктуры
 
Категорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираКатегорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мира
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
 
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
 
Что нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыЧто нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктуры
 
Весь магнитогорск за 15 минут
Весь магнитогорск за 15 минутВесь магнитогорск за 15 минут
Весь магнитогорск за 15 минут
 
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
Хостинг ИСПДн - защита персональных данных в облаке ФЗ 152
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
 
Дмитрий Сергеевич Крутов. Вопросы применения Положения Банка России от 09.06...
Дмитрий Сергеевич Крутов. Вопросы применения  Положения Банка России от 09.06...Дмитрий Сергеевич Крутов. Вопросы применения  Положения Банка России от 09.06...
Дмитрий Сергеевич Крутов. Вопросы применения Положения Банка России от 09.06...
 
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...
Ассоциация "Инфопарк". Владимир Анищенко. "Актуальные вопросы обеспечения инф...
 
Нормативное регулирование дбо
Нормативное регулирование дбоНормативное регулирование дбо
Нормативное регулирование дбо
 
Нормативное регулирование ДБО
Нормативное регулирование ДБОНормативное регулирование ДБО
Нормативное регулирование ДБО
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
 
Основные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииОсновные направления регулирования ИБ в России
Основные направления регулирования ИБ в России
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
 
Как выборы Президента России влияют на рынок информационной безопасности и...
Как выборы Президента России  влияют на рынок информационной  безопасности  и...Как выборы Президента России  влияют на рынок информационной  безопасности  и...
Как выборы Президента России влияют на рынок информационной безопасности и...
 

Viewers also liked

Информационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниИнформационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниAleksey Lukatskiy
 
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...Oleg Demidov
 
Future security regulations in Russia
Future security regulations in RussiaFuture security regulations in Russia
Future security regulations in RussiaAleksey Lukatskiy
 
Security and football: what's difference
Security and football: what's differenceSecurity and football: what's difference
Security and football: what's differenceAleksey Lukatskiy
 
Measurement of security efficiency
Measurement of security efficiencyMeasurement of security efficiency
Measurement of security efficiencyAleksey Lukatskiy
 
Crypto regulations in Russia
Crypto regulations in RussiaCrypto regulations in Russia
Crypto regulations in RussiaAleksey Lukatskiy
 
Глобальные системы предотвращения атак: международный опыт
Глобальные системы предотвращения атак: международный опытГлобальные системы предотвращения атак: международный опыт
Глобальные системы предотвращения атак: международный опытAleksey Lukatskiy
 
Russian Finance Security Regulations
Russian Finance Security RegulationsRussian Finance Security Regulations
Russian Finance Security RegulationsAleksey Lukatskiy
 
Принцип Парето в стандартизации ИБ
Принцип Парето в стандартизации ИБПринцип Парето в стандартизации ИБ
Принцип Парето в стандартизации ИБAleksey Lukatskiy
 
Crypto regulations in Russia (medium version)
Crypto regulations in Russia (medium version)Crypto regulations in Russia (medium version)
Crypto regulations in Russia (medium version)Aleksey Lukatskiy
 
Banking Security Misunderstanding
Banking Security MisunderstandingBanking Security Misunderstanding
Banking Security MisunderstandingAleksey Lukatskiy
 
Security trends for Russian CISO in 2012-2013
Security trends for Russian CISO in 2012-2013Security trends for Russian CISO in 2012-2013
Security trends for Russian CISO in 2012-2013Aleksey Lukatskiy
 
Worldwide security requirements
Worldwide security requirementsWorldwide security requirements
Worldwide security requirementsAleksey Lukatskiy
 
Security outsourcing or secure outsourcing?
Security outsourcing or secure outsourcing?Security outsourcing or secure outsourcing?
Security outsourcing or secure outsourcing?Aleksey Lukatskiy
 

Viewers also liked (20)

Информационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниИнформационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизни
 
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...
Алексей Лукацкий. Презентация - Безопасность критических инфраструктур. Трени...
 
Future security regulations in Russia
Future security regulations in RussiaFuture security regulations in Russia
Future security regulations in Russia
 
Mobile security office
Mobile security officeMobile security office
Mobile security office
 
Security and football: what's difference
Security and football: what's differenceSecurity and football: what's difference
Security and football: what's difference
 
DLP for top managers
DLP for top managersDLP for top managers
DLP for top managers
 
Measurement of security efficiency
Measurement of security efficiencyMeasurement of security efficiency
Measurement of security efficiency
 
Security apocalypse
Security apocalypseSecurity apocalypse
Security apocalypse
 
Crypto regulations in Russia
Crypto regulations in RussiaCrypto regulations in Russia
Crypto regulations in Russia
 
Глобальные системы предотвращения атак: международный опыт
Глобальные системы предотвращения атак: международный опытГлобальные системы предотвращения атак: международный опыт
Глобальные системы предотвращения атак: международный опыт
 
Russian Finance Security Regulations
Russian Finance Security RegulationsRussian Finance Security Regulations
Russian Finance Security Regulations
 
Принцип Парето в стандартизации ИБ
Принцип Парето в стандартизации ИБПринцип Парето в стандартизации ИБ
Принцип Парето в стандартизации ИБ
 
Crypto regulations in Russia (medium version)
Crypto regulations in Russia (medium version)Crypto regulations in Russia (medium version)
Crypto regulations in Russia (medium version)
 
Banking Security Misunderstanding
Banking Security MisunderstandingBanking Security Misunderstanding
Banking Security Misunderstanding
 
Security trends for Russian CISO in 2012-2013
Security trends for Russian CISO in 2012-2013Security trends for Russian CISO in 2012-2013
Security trends for Russian CISO in 2012-2013
 
Security and Crisis
Security and CrisisSecurity and Crisis
Security and Crisis
 
Worldwide security requirements
Worldwide security requirementsWorldwide security requirements
Worldwide security requirements
 
Security And Crisis
Security And CrisisSecurity And Crisis
Security And Crisis
 
Security outsourcing or secure outsourcing?
Security outsourcing or secure outsourcing?Security outsourcing or secure outsourcing?
Security outsourcing or secure outsourcing?
 
Cyberwarfare examples
Cyberwarfare examplesCyberwarfare examples
Cyberwarfare examples
 

Similar to Ключевые изменения законодательства по защите информации в НПС

5 дней Уральского форума за 15 минут
5 дней Уральского форума за 15 минут5 дней Уральского форума за 15 минут
5 дней Уральского форума за 15 минутCisco Russia
 
Законодательство РФ в области Национальной платежной системы
Законодательство РФ в области Национальной платежной системыЗаконодательство РФ в области Национальной платежной системы
Законодательство РФ в области Национальной платежной системыКРОК
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Cisco Russia
 
Тенденции развития законодательства по ИБ
Тенденции развития законодательства по ИБТенденции развития законодательства по ИБ
Тенденции развития законодательства по ИБCisco Russia
 
Уральский форум за 15 минут
Уральский форум за 15 минутУральский форум за 15 минут
Уральский форум за 15 минутAleksey Lukatskiy
 
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПС
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПСЭволюция банковского законодательства в России ПДн⇒СТО БР⇒НПС
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПСКРОК
 
Программа курса "Защита информации в НПС"
Программа курса "Защита информации в НПС"Программа курса "Защита информации в НПС"
Программа курса "Защита информации в НПС"Aleksey Lukatskiy
 
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Aleksey Lukatskiy
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations publicExpolink
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаAleksey Lukatskiy
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутAleksey Lukatskiy
 
СТО БР ИББС
СТО БР ИББССТО БР ИББС
СТО БР ИББСAlex Babenko
 
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...Expolink
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымAleksey Lukatskiy
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииAleksey Lukatskiy
 
Защита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательствомЗащита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательствомКРОК
 
Решения Cisco для защиты персональных данных
Решения Cisco для защиты персональных данныхРешения Cisco для защиты персональных данных
Решения Cisco для защиты персональных данныхCisco Russia
 
Cloud and Russian regulation
Cloud and Russian regulationCloud and Russian regulation
Cloud and Russian regulationCisco Russia
 
Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни» Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни» Eugene Bartov
 

Similar to Ключевые изменения законодательства по защите информации в НПС (20)

5 дней Уральского форума за 15 минут
5 дней Уральского форума за 15 минут5 дней Уральского форума за 15 минут
5 дней Уральского форума за 15 минут
 
Законодательство РФ в области Национальной платежной системы
Законодательство РФ в области Национальной платежной системыЗаконодательство РФ в области Национальной платежной системы
Законодательство РФ в области Национальной платежной системы
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
 
Тенденции развития законодательства по ИБ
Тенденции развития законодательства по ИБТенденции развития законодательства по ИБ
Тенденции развития законодательства по ИБ
 
Уральский форум за 15 минут
Уральский форум за 15 минутУральский форум за 15 минут
Уральский форум за 15 минут
 
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПС
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПСЭволюция банковского законодательства в России ПДн⇒СТО БР⇒НПС
Эволюция банковского законодательства в России ПДн⇒СТО БР⇒НПС
 
Программа курса "Защита информации в НПС"
Программа курса "Защита информации в НПС"Программа курса "Защита информации в НПС"
Программа курса "Защита информации в НПС"
 
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations public
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 года
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минут
 
СТО БР ИББС
СТО БР ИББССТО БР ИББС
СТО БР ИББС
 
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...
Алексей Лукацкий (Cisco) - Тенденции законодательства по ИБ для финансовой от...
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным данным
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в России
 
Защита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательствомЗащита персональных данных в соответствии с законодательством
Защита персональных данных в соответствии с законодательством
 
Решения Cisco для защиты персональных данных
Решения Cisco для защиты персональных данныхРешения Cisco для защиты персональных данных
Решения Cisco для защиты персональных данных
 
Cloud and Russian regulation
Cloud and Russian regulationCloud and Russian regulation
Cloud and Russian regulation
 
Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни» Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни»
 

More from Aleksey Lukatskiy

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадокAleksey Lukatskiy
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиAleksey Lukatskiy
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаAleksey Lukatskiy
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSAleksey Lukatskiy
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииAleksey Lukatskiy
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOCAleksey Lukatskiy
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceAleksey Lukatskiy
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПAleksey Lukatskiy
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Aleksey Lukatskiy
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компанииAleksey Lukatskiy
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииAleksey Lukatskiy
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутAleksey Lukatskiy
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологийAleksey Lukatskiy
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Aleksey Lukatskiy
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustAleksey Lukatskiy
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяAleksey Lukatskiy
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераAleksey Lukatskiy
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementAleksey Lukatskiy
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системAleksey Lukatskiy
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаAleksey Lukatskiy
 

More from Aleksey Lukatskiy (20)

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасности
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNS
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компании
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligence
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТП
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организации
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минут
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологий
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero Trust
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустя
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнера
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness Measurement
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных систем
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без сна
 

Ключевые изменения законодательства по защите информации в НПС

  • 1. Перспективы изменения законодательства в области защиты информации в НПС Лукацкий Алексей, консультант по безопасности
  • 2. Почему Cisco говорит о законодательстве? ТК22 ТК122 ТК362 РГ ЦБ «Безопасность ИТ» (ISO SC27 в России) «Защита информации в кредитных учреждениях» «Защита информации» при ФСТЭК Разработка рекомендаций по ПДн, СТО БР ИББС v4 и 382-П/2831-У ФСБ МКС ФСТЭК РАЭК РКН Экспертиза документов Предложения Экспертиза и разработка документов Экспертиза и разработка документов Консультативный совет
  • 4. Регуляторы в области ИБ ИБ ФСТЭК ФСБ Минком- связь МО СВР ФСО ЦБ PCI Council РКН СовБез МВД МинЭнерго
  • 5. В среднем появляется 4 нормативных акта в месяц 0 1 2 3 4 5 6 7 8
  • 6. НПС/банки – в приоритете последних дней 59   17   10   8   10   2  1  1  1  1  1   Все   НПС   Банки   Госорганы   Операторы  связи   ТЭК   УК,  ТСЖ,  ЖК,  ЖСК   Нотариусы  
  • 8. Мы только в начале пути регулирования НПС
  • 9. Структура основных нормативно-правовых актов по ИБ в НПС Рекомендации АРБ и НПС по реагированию на инциденты
  • 10. Положение Банка России 382-П от 09.06.2012 •  Указание Банка России №3007-У от 05.06.2013 года «О внесении изменений в Положение Банка России от 9.06.2012 года №382-П»
  • 11. Что в новой редакции 382-П? •  ОПДС, БПА обеспечивают регистрацию действий клиентов, выполняемых с использованием автоматизированных систем, программного обеспечения; при этом регистрации подлежит следующая информация о действиях клиентов, выполняемых с использованием автоматизированной системы, программного обеспечения: –  дата и время осуществления действия клиента; –  идентификатор клиента; –  код, соответствующий выполняемому действию; –  идентификационная информация, используемая для адресации устройства, с использованием которого осуществлен доступ к автоматизированной системе, ПО с целью осуществления переводов ДС, которой в зависимости от технической возможности является IP-адрес, МАС-адрес, номер sim-карты, номер телефона и (или) иной идентификатор устройства
  • 12. Новые требования к оценщикам •  Установление требований и условий к организациям, осуществляющим оценку соответствия –  Лицензия (если необходима) –  Российское юрлицо –  Не менее 3-х работников –  Профильное образование –  Стаж работы –  Документально подтвержденный опыт проведения работ, связанных с оценкой выполнения требований к обеспечению защиты информации и (или) требований к обеспечению информационной безопасности
  • 13. Развитие 203-й формы отчетности •  Указание Банка России от 21.06.2013 №3024-У «О внесении изменений в Указание Банка России от 09.06.2012 №2831-У» –  Разделение на инциденты отчетного и предыдущих отчетных периодов –  Запрашиваются инциденты, зарегистрированные ОПДС, его клиентами и БПА –  Детализация классификации инцидентов –  Введение суммы похищенных и намеченных к хищению средств –  Детализация мест совершения инцидента (до 2-х десятков) –  Подробное описание инцидентов (названия ПО, названия СЗИ, имена операторов связи, названия АБС, названия сетевого оборудования и т.д.) –  Указание причин возникновения инцидентов –  Уточнение вопросов взаимодействия с правоохранительными органами
  • 14. Текущий и предыдущий отчетные периоды
  • 15. Письмо 34-Т от 01.03.2013 •  О рекомендациях по повышению уровня безопасности банкоматов и платежных терминалов •  Оснащение специальным ПО для выявления и предотвращения атак •  Обнаружение, фиксация атак и их попыток •  Регулярный контроль действия обслуживающих организаций •  Анализ и выявление уязвимостей после атак или попыток их совершения •  …
  • 16. Что думает Банк России о защищенности банкоматов? •  В настоящее время Департамент регулирования расчетов Банка России прорабатывает вопрос о выпуске документа, содержащего рекомендации по повышению уровня безопасного использования банкоматов и платежных терминалов •  В перспективе указанный проект может быть взят за основу при разработке документа в статусе рекомендаций в области стандартизации в рамках соответствующих подкомитетов ТК122 по стандартизации «Стандарты финансовых операций»
  • 17. Письмо 146-Т от 05.08.2013 •  О рекомендациях по повышению уровня безопасности при предоставлении розничных платежных услуг с использованием информационно-телекоммуникационной сети "Интернет» •  Рекомендации предназначены для использования кредитными организациями, являющимися операторами по переводу денежных средств, и привлекаемыми ими банковскими платежными агентами в целях повышения уровня безопасности при предоставлении розничных платежных услуг с использованием информационно-телекоммуникационной сети "Интернет»
  • 18. Что планирует Банк России в части ПДн? •  Проект Указания Банка России «Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных» •  Актуализация РС 2.3 –  После выпуска и изучения документов ФСТЭК и ФСБ •  Переподписание «письма шести» –  После актуализации СТО БР
  • 19. Планы по развитию СТО БР ИББС •  Новая редакция СТО БР ИББС 1.0 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» –  Уже разработана и оценивается экспертами ТК122 •  Новая редакция СТО БР ИББС 1.2 "Методика оценка соответствия СТО БР ИББС 1.0» –  Уже разработана и оценивается экспертами ТК122 –  Синхронизация с методикой оценки по 382-П 19
  • 20. Новые РС в рамках СТО БР ИББС •  Готовится новая РС «Ресурсное обеспечение информационной безопасности» –  Как объяснить руководству/акционерам, зачем нужна ИБ и сколько тратить? •  Готовится новая РС «Требования по к обеспечению информационной безопасности на стадиях жизненного цикла банковских приложений» –  Минимальный набор требований к приложениям •  Готовится новая РС «Менеджмент инцидентов информационной безопасности» –  Не просто реагирование, а весь жизненный цикл инцидента –  Дополнит методичку АРБ и НПС
  • 21. Что у нас с управлением инцидентами?
  • 22. Анализ кода АБС станет обязательным? •  Детальные рекомендации по организации работ по созданию АБС, их модернизации и выводу из эксплуатации, формированию требований ИБ, предъявляемых к создаваемым системам, контролю исполнения требований ИБ и оценке их защищенности в ходе эксплуатации •  Рекомендации по составу типовых функциональных требований ИБ, предъявляемых к различным составным частям АБС, а также рекомендации по составу, содержанию и порядку проведения работ по оценке защищенности АБС
  • 23. Какие стандарты готовятся в 2013-м году в ТК122 •  Стандарт «Руководство по хорошим практикам обеспечения защиты информации при оказании услуг дистанционного банковского облуживания» •  Стандарт «Разработка электронных средств платежа. Безопасность программного обеспечения электронных средств платежа» •  Стандарт «Обеспечение безопасности при использовании электронных средств платежа и дистанционного банковского обслуживания» •  Проект РС «Разработка системы документационного обеспечения сертификации систем дистанционного банковского обслуживания, включая электронные средства платежа» •  Стандарт «Требования по безопасности для технологий мобильного банкинга»
  • 24. Единое пространство доверия с операторами связи •  Инфраструктура многих операторов связи используется при оказании услуг по переводу денежных средств (как минимум, ДБО) •  Минкомсвязь совместно с Банком России решило вернуться к теме «Базового уровня информационной безопасности операторов связи» (он же рекомендации ITU-T X.sbno) и сделать именно эти требования (с некоторыми доработками) условием подключения (выбора) банков к инфраструктуре оператора связи •  При этом Банком России будут разработаны рекомендации по выбору именно тех операторов, которые прошли процедуру добровольной сертификации на соответствие «базовому уровню» 24
  • 25. Банк России и PCI DSS? •  7 ноября 2013 года будет опубликован PCI/PA DSS 3.0 –  Вступление в силу с 01.01.2014 •  Банк России (через НП АБИСС) осуществил перевод 10 документов PCI DSS 2.0: –  аутентичный перевод на русский язык PCI DSS и сопутствующих документов, официально признаваемый PCI Council –  размещение перевода и поддержка его в актуальном состоянии при изменений версий стандарта PCI DSS на сайте PCI Council –  использование перевода для более эффективного внедрения PCI DSS в РФ для участников международных платежных систем –  использование перевода как основы для разработки Банком России национальных требований и рекомендаций к индустрии платежных карт •  Вопрос разработки нормативного акта Банка России по безопасности платежных карт остается открытым
  • 26. Изменения на уровне федерального законодательства •  ФЗ-251 от 23.07.2013 «О внесении изменении в некоторые законодательные акты Российской Федерации в связи с передачей Центральному банку Российской Федерации полномочий по регулированию, контролю и надзору в сфере финансовых рынков» –  Изменения в части доступа Банка России к ПДн, банковской тайне и на территорию подведомственных организаций •  Планы по изменению ст.9 ФЗ-161 «О национальной платежной системы» •  Поправки в ФЗ о банках и банковской деятельности и «О центральном банке» –  Право Банка России устанавливать нормативы по управлению и оценке операционных рисков –  Указание от 25.06.2012 №2840-У по операционным рискам
  • 27. Новости регулирования управления рисками •  Законопроекты «О внесении изменений в федеральные законы «О банках и банковской деятельности» и «О Центральном банке Российской Федерации (Банке России)» –  Кредитная организация, банковская группа и банковский холдинг обязаны будут ежеквартально публиковать информацию о принимаемых рисках, процедурах их оценки, управления рисками –  На Совет директоров кредитной организации возлагается обязанность по применению банковских методик управления рисками и моделей количественной оценки рисков, включая оценку активов –  Кредитная организация (головная кредитная организация банковской группы) обязана соблюдать установленные Банком России требования к системам управления рисками и капиталом, внутреннего контроля кредитных организаций, в банковских группах (это новая статья 111-2)
  • 28. Новости регулирования управления рисками •  Законопроекты «О внесении изменений в федеральные законы «О банках и банковской деятельности» и «О Центральном банке Российской Федерации (Банке России)» –  Кредитная организация обязана создавать резервы на покрытие различных рисков –  Полномочия на установление требований к системе управления рисками и оценку ее качества возлагаются на Банк России. Он же «устанавливает требования к банковским методикам управления рисками и моделям количественной оценки рисков, в том числе к качеству используемых в этих моделях данных, применяемым кредитными организациями, в банковских группах для целей оценки активов, расчёта норматива достаточности собственных средств (капитала) и иных обязательных нормативов»
  • 29. Законопроект Аксакова – ПДн и банковская тайна •  Законопроектом предлагается внести в пункт 2 статьи 857 ГК РФ, статью 26 ФЗ «О банках и банковской деятельности» и статьи 3 и 6 ФЗ «О персональных данных» изменения, расширяющие круг субъектов, которым могут быть предоставлены сведения, составляющие банковскую тайну •  В соответствии с законопроектом сведения, составляющие банковскую тайну, могут предоставляться по поручению клиента абсолютно всем третьим лицам •  Отзыв Правительства – негативный •  Первое чтение в Госдуме – в ноябре 2013 года
  • 30. Национальный операционный клиринговый центр •  23.04.2013 в НП НПС состоялась встреча, в рамках которой Банк России рассказал членам НП НПС о работе по созданию в России национального операционного клирингового центра (НОКЦ) •  Национальный операционный клиринговый центр создается Банком России в рамках реализации Стратегии развития НПС в целях исполнения требования ФЗ-161 об обязательном осуществлении платежными системами клиринга на территории России •  Создание НОКЦ позволит снизить затраты на услуги эквайринга, обеспечит защиту НПС от возможных глобальных угроз, а также обезопасит клиентов от рисков утраты конфиденциальной информации и персональных данных –  Возвращаемся к идее НСПК
  • 31. Национальная система фрод-мониторинга •  «Функциональность национального операционного клирингового центра, по мнению разработчиков, не будет уступать сервисам международных платежных систем. В перспективе национальный операционный клиринговый центр может также стать интегратором информации о платежах, которую можно будет использовать в формируемой НП «НПС» при поддержке Банка России национальной системе фрод-мониторинга. Национальный платежный совет намерен принять активное участие в обсуждении проекта создания НОКЦ, что позволит построить максимально прозрачный и эффективный механизм обработки платежей в России», – выразил мнение Президент НП «НПС» Андрей Емелин
  • 32. Стратегия развития НПС •  Проект Плана мероприятий Банка России по реализации Стратегии развития национальной платежной системы •  Предложения –  Разработка Банком России совместно с профессиональными объединениями участников рынка платежных услуг проекта федерального закона, предусматривающего в целях противодействия хищению денежных средств возможность оперативно реагировать на выявленные факты совершения незаконных операций, определяющих порядок и условия приостановления перевода денежных средств, упрощенный порядок возврата средств законным владельцам, а также устанавливающих специальные составы уголовно наказуемых деяний, связанных с незаконным распоряжением чужими денежными средствами, находящимися на счетах, и определяющих место совершения таких преступлений
  • 33. Стратегия развития НПС •  Предложения –  Создание системы, в рамках которой пользователи системы могут осуществлять регулярный обмен информацией, содержащей идентификационные сведения о лицах, в отношении которых имеются подозрения в причастности к совершению несанкционированных операций (единая негосударственная информационная система о фактах мошеннических действий в национальной платежной системе) –  Разработка требований и рекомендаций к программно- аппаратным средствам, осуществляющим сбор информации о платежных переводах, совершенных в безналичном порядке, от субъектов НПС, а также хранение, обработку, консолидацию и передачу данной информации в уполномоченные правоохранительные органы
  • 34. Стратегия развития НПС •  Предложения –  Разработка рекомендаций по противодействию и предотвращению хищений денежных средств (указанные цели могут быть достигнуты через установление требований к самим субъектам платежных услуг и их отчетам, проведение аттестации и переаттестации (данные подходы аналогичны действующим в системе сертификации QSA PCI SSC))
  • 35. Когда?! •  Изменения Председателя Правления Банка России •  Изменение состава зампредов •  Слияния отдельных департаментов Банка России •  Изменение в руководстве департаментов Банка России •  Слияние с ФСФР •  Непростая экономическая ситуация в России и необходимость обеспечения стабильности финансовой системы
  • 36. © Cisco и (или) дочерние компании, 2011 г. Все права защищены. Общедоступная информация CiscoBRKSEC-1065 36 Благодарю вас за внимание security-request@cisco.com