Банки

Оценку рисков должны осуществлять бизнес-подразделения

Если вы спросите среднестатистического банковского работника, какая информация в банке является конфиденциальной, то, скорее всего, получите ответ: «ВСЯ».

Если вы спросите среднестатистического банковского работника, какая информация в банке является конфиденциальной, то, скорее всего, получите ответ: «ВСЯ».

С этого и начинаются проблемы, связанные с защитой конфиденциальной информации. Априори защищать все и вся не только невозможно, но и нецелесообразно, и неэффективно. Прежде чем приступать к защите информации, необходимо четко определить, что и от кого мы защищаем, а уж затем применять организационные, технические и иные средства защиты информации.

С точки зрения требований законодательства более или менее понятно, какая информация должна быть защищена. Касательно любой другой информации банк самостоятельно должен принять решение, что является ценным с точки зрения бизнеса и потеря (утечка) какой информации критична с экономической, имиджевой и любой другой точки зрения. Необходимо оценить потенциальные финансовые потери организации от утечки данной информации, поскольку это будет накладывать ограничения на стоимость мер по защите. Очень важно, что такую оценку должны проводить не подразделения информационных технологий или безопасности банка, а непосредственно владельцы информации, то есть бизнес-подразделения банка. Соответственно, необходимым условием эффективной защиты информации является ее классификация и ранжирование по важности и стоимости, а также наличие владельца каждого элемента информации в банке.

Следующим этапом, после того как определено, что защищать, является определение, от кого защищать, а также - какие способы хищения информации могут быть реальными и от каких реально можно защититься. Данный шаг является весьма важным, поскольку зачастую реализуемые меры защиты (весьма дорогие) направлены на эфемерные угрозы и нереализуемые риски. При этом остаются незащищенными участки, где информация реально может быть похищена.

В частности, таким незащищенным направлением является инсайдер. Как правило, банки очень жестко защищают внешние периметры своих информационных систем, помещений, архивов и т.п., оставляя без должного внимания собственных сотрудников. Хотя по статистике именно сотрудники банка являются главной угрозой утечки конфиденциальной информации.

Соответственно, следующим шагом организации защиты конфиденциальной информации является разработка модели угроз и профиля нарушителя, что обычно делается совместно подразделениями информационных технологий и безопасности банка. Все это вместе: классификация информации, модель угроз и профиля нарушителя - является основой политики информационной безопасности банка.

В заключение стоит отметить, что недавно Банком России выпущена новая версия Комплекса документов в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации». Эти документы могут быть (и должны быть) использованы в рамках организации защиты конфиденциальной информации в банках. Комплекс документов включает в себя:
-  четвертую редакцию стандарта Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» (СТО БР ИББС-1.0-2010);
-  третью редакцию стандарта Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0-2010» (СТО БР ИББС-1.2-2010);
- рекомендации в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации» (РС БР ИББС-2.3-2010);
- рекомендации в области стандартизации Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Отраслевая частная модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных организаций банковской системы Российской Федерации» (РС БР ИББС-2.4-2010).  

Текст подготовлен при поддержке CIO клуба

Начать дискуссию

Банк «Русский стандарт» создал собственное коллекторское агентство

Банки и микрофинансовые компании начали создавать организации, которые будут заниматься взысканием долгов. Это позволит сохранить маржинальность бизнеса в условиях жесткого регулирования со стороны ЦБ.

Как налоговая реформа-2025 изменит работу бухгалтера — обсудим на конференции «Клерка»

На V Всероссийской бухгалтерской конференции эксперты расскажут о темах, которые сегодня волнуют всех бухгалтеров без исключений — реформа, затронувшая все налоги, новые правила работы, появление реестра воинского учета, новая отчетность.

Маркировку импортного алкоголя перенесут в Россию

С 1 марта 2026 года импортеры будут оплачивать маркировку иностранного алкоголя в РФ. Это снизит зависимость предпринимателей от маркировочных центров других государств.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

📴 Минцифры: сбой Microsoft говорит о важности импортозамещения иностранного ПО. Время настало, подтверждает гендиректор «Северсталь – ЦЕС»

Иностранные аэропорты, банки и компании не могут работать из-за «синего экрана смерти» на устройствах.

Как повысить продуктивность в компании: метод канбан

Канбан — это способ управления задачами. В чем его особенность, зачем его придумали, какие проблемы решаются с его помощью? Давайте разбираться.

Как повысить продуктивность в компании: метод канбан

Что делать, если вы приближаетесь к лимиту по УСН 

Если компания вплотную подходит к лимитам по упрощенке, нужно быстро делать выбор: удерживаться на УСН или переходить на ОСНО, временно или навсегда. Разбираем преимущества и недостатки каждого варианта и даем лайфхаки по сохранению спецрежима. 

Что делать, если вы приближаетесь к лимиту по УСН 
Опытом делятся эксперты-практики, без воды
Общество

Роспотребнадзор подготовил изменения в санитарные правила для торговых объектов и рынков

На фоне участившихся массовых отравлений Роспотребнадзор подготовил проект изменений в СП 2.3.6.3668-20 «Санитарно-эпидемиологические требования к условиям деятельности торговых объектов и рынков, реализующих пищевую продукцию».

Санатории будут реконструировать на деньги частных инвесторов

Чтобы повысить спрос на санаторно-курортный отдых, власти собираются привлекать средства частных инвесторов на обновление туристической инфраструктуры.

Автоматизировать «хаос» невозможно. А роботизировать?

Что мешает неработающей системе? Правильно — заказчики! У которых то бизнес-процессы плохо выстроены, то персонал.. гхм.. «криворук» — по мнению некоторых поставщиков, конечно же. Но, всегда ли нужно болезненное изменение бизнес-процессов компании для «автоматизационного счастья»?

Автоматизировать «хаос» невозможно. А роботизировать?

Как отражать в учете строительство офиса своими силами

При возведении объекта основных средств собственными силами все затраты, связанные с этими капвложениями, согласно требованиям ФСБУ 26/2020 надо отражать на счете 08.

Объемы госзакупок сократились до 5,69 трлн рублей

Средняя цена контракта снизилась с 3,5 до 3,3 млн рублей. В государственных закупках выросло число несостоявшихся сделок из-за отсутствия конкуренции.

В РФ могут официально разрешить использовать стейблкоины для трансграничных расчетов

Представители бизнеса считают инициативу использования стейблкойнов для трансграничных расчетов перспективной. Это поможет проведению платежных операций со странами БРИКС и трансграничных платежей на фоне санкций.

Как применять машиночитаемые доверенности в системе «Честный ЗНАК»

Машиночитаемая доверенность (МЧД) позволяет сдавать электронную отчетность, оформлять документы через электронный документооборот, а также работать в системе маркировки.

Тот, кто много шумит, привлекает много внимания

Речь не о качестве. Речь не о смысле. Речь о победе в гонке вооружения в информационной войне.

Тот, кто много шумит, привлекает много внимания

ТПП: инвестиционное законодательство нужно обновить

Вице-президент Торгово-промышленной палаты (ТПП) Дмитрий Курочкин заявил, что инвестиционное законодательство нуждается в обновлении.

Бесплатно с УСН

Как уменьшить платеж по УСН за полугодие 2024 года на взносы: примеры

Во 2 квартале аванс может быть к доплате, к уменьшению или его может не быть вообще.

Как уменьшить платеж по УСН за полугодие 2024 года на взносы: примеры
6-НДФЛ

В 6-НДФЛ допустима погрешность в налоге при умножении дохода на ставку

В строке 140 раздела 2 формы 6-НДФЛ отражают исчисленный налог нарастающим итогом. И эта сумма не обязательно должна быть ровно «копейка в копейку» равняться сумме дохода, умноженному на 13%.

Как повысить доверие и интерес аудитории к вашему бизнесу? Читайте на «Клерке» блог компании SmartWidgets!

Специалисты создают решения для сайтов, которые в один клик могут повысить вовлеченность аудитории, нарастить конверсию и продажи.

Как повысить доверие и интерес аудитории к вашему бизнесу? Читайте на «Клерке» блог компании SmartWidgets!

Как списать бракованный товар в налоговом учете

Когда реализация и возврат бракованного товара происходят в разных налоговых периодах, то непонятно, как это отразить в отчетности. При этом не всегда нужно восстанавливать НДС за бракованный товар. Рассказываем, как правильно списать бракованный товар в налоговом учете.

Как списать бракованный товар в налоговом учете

Интересные материалы

Недобросовестные участники ООО исключаются из компании: практика ЮК «Генезис»

В компании возникла кризисная ситуация, при которой ООО могло быть признано банкротом и, как следствие, прекратить деятельность. Однако на общих собраниях невозможно было принять решения по важным финансовым вопросам в связи с отсутствием кворума.