Банки

Забота наша простая…

Обеспечение информационной безопасности становится сегодня одной из главных задач для участников российского банковского рынка.

Наверное, не вызывает сомнений тот факт, что банки в первую очередь заботятся о профилактике своих потерь, защищая клиентов в той мере, в какой это достаточно для безопасности своего бизнеса, своей репутации и своих конкурентных преимуществ. Частые потери отдельных клиентов – несанкционированные списания с карточных счетов при электронных транзакциях и других операциях – пока не являются достаточным стимулом для выстраивания непреодолимой китайской стены между доверенными банку деньгами и киберзлоумышленниками. Однако финансово-кредитные организации активно работают в этом направлении, поскольку понимают: экономия на средствах защиты может обернуться огромными потерями, причем не только финансовыми.

Стандарты пишутся, проблемы остаются

Центр тяжести решений по безопасности платежей, по мнению советника генерального директора Финансовой корпорации «Открытие» Михаила Левашова, находится в банке и в промежутке между банком и клиентом. Можно добавить, что в наиболее критических случаях он практически «проваливается» в этот промежуток. Как иронично замечает эксперт по информационной безопасности компании «Аладдин Р.Д.» Сергей Котов, девятая статья ФЗ № 161 вступила в силу, а ничего во взаимоотношениях между банками и клиентами, в случае хищения средств последних, не изменилось. Как и раньше, кредитные организации часто реагируют с подкупающей простотой на подобные жалобы, но без подкупающей отзывчивости: «У вас украли деньги? Как жаль, мы ничем не можем помочь!»

А между тем среда, испытывающая защищенность банковских технологий и процедур на прочность, становится агрессивнее. Весной этого года атаке подверглись информационные системы Альфа-Банка, ТКС Банка и Промсвязьбанка. Центробанк располагает данными о том, что в России в месяц происходит более 20 тысяч кибератак на банки, при этом даже организации, считающиеся безусловными лидерами рынка – Сбербанк и ВТБ, не застрахованы на 100% от нападений злоумышленников. Ранее публиковалось в СМИ сообщение МВД РФ, что в результате кибератак российские финансовые институты уже потеряли 70 млн рублей.

Разумеется, развитие средств нападения почти всегда опережает развитие инструментов защиты. Системы безопасности формируются как реакция на угрозы – это очень недешевое удовольствие. Дорого стоят технологии и «железо», недешевы и специалисты, конечно, при условии, что банк не стремится укомплектовать штат своего ИБ-департамента «мальчиками» и «девочками», не имеющими опыта и необходимых навыков и знаний.

«Крупные игроки в состоянии позволить себе защиту от угроз, которые только возникают или могут возникнуть. Но службы безопасности организаций, не имеющих значительных ресурсов, в большей степени ждут ценных указаний от регулятора и нормативных документов, чтобы иметь возможность прийти к руководителю, рассказать о требованиях закона и заложить определенный бюджет под нужды информационной безопасности», – сетует начальник отдела методологии процессов ИБ Связного Банка Игорь Усачев. Найдут ИБ-директора понимание у топ-менеджеров своих банков или нет – другой вопрос, единого ответа на который, конечно, не может быть.

Само существование служб информационной безопасности стало неизбежным только после выхода в 2012 году Положения Банка России № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств». Раньше службу ИБ представлял человек или группа людей, которые не имели правового статуса.

Регулятор между тем формулирует рекомендации и стандарты – взвешенные, адекватные ситуации, но не обязательные к исполнению. Как сообщил в интервью NBJ заместитель начальника Главного управления безопасности и защиты информации Банка России Артем Сычев, новый стандарт ЦБ РФ по обеспечению информационной безопасности создает подробную методологическую базу. В его предложениях специалисты кредитных организаций найдут ответы на многие вопросы: как выстроить процесс реагирования при выявлении инцидентов, возможно ли минимизировать последствия прецедентов, какую связь имеют кибератаки с внутренними нарушениями? Весь комплекс стандартов исходит из одной простой задачи: риски возникают в результате деятельности самих финансовых институтов и зависят от проводимых операций, масштабов бизнеса, характера того окружения, в котором они работают. «Наши рекомендации в области стандартизации не нацелены на то, чтобы выполнять их от а до я – это могут лишь крупные игроки, – резюмирует Артем Сычев. – Документ отражает актуальные тенденции и дает банкам возможность оценить, насколько тот или иной риск характерен для их бизнеса. Если после ознакомления с нашими методиками специалисты выявляют те или иные проблемы в бизнесе, то в «учебнике» – комплексе документов в области стандартизации информационной безопасности (СТО БР ИББС) – они найдут рецепты их устранения».

Закон суров, но необходим

Эксперты по безопасности приветствовали публикацию письма Центрального банка РФ от 24 марта 2014 года № 49-Т «О рекомендациях по организации применения средств защиты от вредоносного кода при осуществлении банковской деятельности» за подписью первого заместителя председателя Банка России Алексея Симановского. Но речь опять же идет только о рекомендациях финансовым институтам по защите от вредоносного кода (ВК) на объектах собственной инфраструктуры таким образом, чтобы защитить не только сами банки от ВК, но и клиентов систем дистанционного банковского обслуживания (ДБО). При этом предполагается внести пункты об организации защиты от ВК в договоры с клиентами и провайдерами.

Среди требований по защите, отмечают эксперты Ассоциации по вопросам защиты информации, есть экзотические, например системно-независимый контроль на наличие ВК, который предполагает загрузку системы с заведомо чистого носителя и выполнение проверки из независимой операционной системы. Впрочем, требования такие, что внедрением просто антивирусных продуктов их реализовать не получится. Нужен также контроль съемных носителей, централизованный анализ системных журналов средств защиты от ВК, системно независимый мониторинг и др. Исполнение рекомендаций потребует от кредитной организации выстраивания полноценной системы защиты от вирусов, которая к тому же будет интегрирована с аналогичными системами клиентов и провайдеров.

Законодательные требования для банков по защите от вредоносных кодов назрели уже достаточно давно, делают вывод эксперты Ассоциации. Отмечается переключение хакеров с атак на клиентов ДБО на сами банковские системы, что становится уже опасным для бесперебойного функционирования финансово-кредитных организаций в целом. Собственно, требования по защите от вредоносных кодов есть и в различных стандартах в области информационной безопасности, в том числе и самого Центробанка. Есть надежда, что после распространения данного письма банки все-таки будут вынуждены реализовать указанные в нем требования по защите от ВК.

Среди других наиболее важных пунктов новых рекомендаций эксперты отмечают необходимость банков разработать внутренние регламенты борьбы с хакерскими атаками. Результаты мониторинга кибербезопасности кредитной организации рекомендовано оценивать не реже чем раз в квартал.

И все же общее настроение рынка в отношении скрижалей, на которых должна быть выстроена система информационной безопасности российского банкинга, выражается в ожиданиях профильного закона. Как сказал по этому поводу председатель комитета Ассоциации российских банков по банковской безопасности Александр Велигура, получается какой-то замкнутый круг: пока не заставят сверху, никто безопасность обеспечивать не будет. А пока все подчиняется известному закону, сформулированному классиками марксизма-ленинизма: верхи в силу каких-то причин не могут, а низы не хотят.

Начать дискуссию

НДФЛ

НДФЛ с серой зарплаты платит сам работник

Если налоговый агент не удержал НДФЛ, надо сдать декларацию 3-НДФЛ и уплатить налог самостоятельно.

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

👶👶👶👶 Многодетным матерям могут дать право на досрочную пенсию. А мужчины и когда 1 ребенок, чем не заслужили? — возмущаются у нас в ВК

Депутаты Госдумы собираются дать право женщинам с тремя детьми выходить на пенсию с 54 лет, а кто родил четыре ребенка — с 52.

Работа судов с коллективными исками может стать более эффективной

С помощью новой информационной системы коллективных исков потенциальные участники процесса смогут присоединиться к делу, а также следить за его ходом и действиями своих представителей.

Лучшие спикеры, новый каждый день

Пассивный доход для бухгалтера: реально ли заработать на партнёрской программе? Опрос

Все хотят зарабатывать больше, но не увеличивать при этом свой рабочий день. Что такое партнёрка, на какой доход можно рассчитывать и при чём здесь бухгалтер.

Пассивный доход для бухгалтера: реально ли заработать на партнёрской программе? Опрос

Силуанов предлагает поддерживать только тот бизнес, который инвестирует в Россию

Поддержка должна оказываться прежде всего такому бизнесу, который не выводит полученную прибыль в офшоры, а вкладывает ее на расширение производства, инновации и инфраструктуру регионов, где он работает.

Экспорт

Снова разрешили экспорт бензина

Правительство утвердило решение о временном снятии ограничений на экспорт бензина.

Опытом делятся эксперты-практики, без воды

Трудоемкость как ключевой фактор, определяющий стоимость бухгалтерских услуг

В прошлой статье мы разобрали основные задачи и требования к системе ценообразования в бухгалтерской компании, а также поговорили о базовой формуле расчета стоимости бухгалтерских услуг. Теперь нам предстоит более подробно остановиться на вопросе трудоемкости бухгалтерских услуг и методах ее расчета.

Трудоемкость как ключевой фактор, определяющий стоимость бухгалтерских услуг

Как сохранить репутацию и деньги. Защита предпринимателя

В материале о том, как предпринимателю защититься от недобросовестных действий потребителя.

Иллюстрация: Вера Ревина/Клерк.ру
Бесплатно с Трудовые отношения

Дополнительное соглашение к трудовому договору: как его правильно оформить — примеры

При приеме на работу все существенные условия, на которых человек будет трудиться, указывают в трудовом договоре. В процессе работы может возникнуть необходимость их изменить. Разберем, какие условия можно скорректировать, как корректно оформить дополнительное соглашение к трудовому договору.

Дополнительное соглашение к трудовому договору: как его правильно оформить — примеры

ЦБ начал обсуждать с бизнесом параметры кредитных каникул

Механизм кредитных каникул сделают постоянным, особые условия получат представители малого и среднего бизнеса.

Бесплатно с Налоговый учет при УСН

Какие расходы на УСН нельзя принять. Мини-курс

В мини-курсе приводим перечень расходов, которые нельзя учесть в составе налоговой базы по УСН и рассказываем, какие расходы принять на учет можно и при каких условиях.

Какие расходы на УСН нельзя принять. Мини-курс

Пять знаков и ритуалов, в которые верят предприниматели

Приметам и ритуалам следуют многие успешные люди. Например, супермодель Хайди Клум хранит свой молочный зуб на удачу, а у актера Колина Фаррелла есть счастливый ремень. Мы решили поискать, в какие знаки верят предприниматели — для этого спросили их и заглянули в популярные запросы из поисковиков.

Иллюстрация: Вера Ревина/Клерк.ру
Миникурсы, текстовые и видеоинструкции для бухгалтеров

⭐️Система управленческого учета. Как внедрять?

Выстроить систему управленческого учета на предприятии очень просто. Потребуется лунный камень, сердцевина рога единорога, коготь гиппогрифа, туман, зелье Счастья. Без этого не обойтись. Но есть еще один ингредиент. Секретный. Хотите узнать какой именно? Тогда читайте статью.

⭐️Система управленческого учета. Как внедрять?
НДФЛ

Основательница Wildberries высказалась за введение прогрессивной шкалы НДФЛ

Татьяна Бакальчук, самая богатая женщина России, уверена, что прогрессивный НДФЛ поможет развитию малого и среднего бизнеса.

НДС

Для экспорта из РФ лучше открыть здесь дочернюю компанию, а не филиал

Некоторые компании из Казахстана хотят открыть филиал в России для экспортных операций: товар будут закупать на территории РФ и продавать своим компаниям в Казахстан.

ПСН

ИП на ПСН может вести образовательную деятельность через интернет

Деятельность по оказанию услуг в сфере дошкольного образования и дополнительного образования детей и взрослых можно вести на ПСН.

Нарушение правил использования УКЭП может привести к уголовной ответственности

Использовать чужой ключ усиленной квалифицированной электронной подписи (УКЭП) нельзя.

НДФЛ

При расчете НДФЛ с продажи недостроенной квартиры в расходы идут проценты по ипотеке

Будущую квартиру по договору участия в долевом строительстве можно продать, не дожидаясь сдачи дома. В таком случае идет речь о реализации права требования.

☀️Лето ближе ― цены ниже! Онлайн-курсы «Клерка» по 3 690 рублей

Приближаем лето горячими скидками на курсы для бухгалтера! Сейчас вы можете купить курсы по учету на маркетплейсах, зарплате, кадрам и бухгалтерии с нуля за 4 290 рублей. А курсы по финансовому моделированию, ВЭД, УСН и управленке за 3 690 рублей!

☀️Лето ближе ― цены ниже! Онлайн-курсы «Клерка» по 3 690 рублей
2

Интересные материалы

УСН: в каких регионах действует пониженная ставка и как ей воспользоваться уже сейчас

Смотрите, в каких регионах компании и ИП на УСН могут претендовать на пониженную ставку УСН 1%. Причем даже если вы упустили возможность использовать ее с начала года, ситуацию можно исправить и сейчас. Более того, вы можете воспользоваться преференцией и в том случае, если в субъекте, где вы сейчас осуществляете деятельность, таких льгот пока не предусмотрено. Расскажем вам как это сделать. 

УСН: в каких регионах действует пониженная ставка и как ей воспользоваться уже сейчас