Банкиры опасаются, что в создавшихся условиях им сложно будет доказывать регулятору достаточность своих усилий.
Регулятор в своем письме от 28 марта просит применить компенсирующие меры для обеспечения информационной безопасности на фоне введенных санкций и ухода с российского рынка профильных иностранных компаний. Наличие обновлений и сертификации оборудования и ПО также являются нормативными требованиями. В ЦБ пояснили , что письмо выпущено «для поддержки участников финансового рынка» и что регулятор «принял решение пересмотреть порядок применения мер в отношении банков за нарушения».
По данным газеты, участники рынка ожидали, что Центральный банк разъяснит свою позицию и внесет изменения в нормативные акты, которые позволят им искать аналоги используемого программного обеспечения и оборудования без риска предписаний со стороны регулятора. При этом там не ответили, что конкретно делать банкам и готовятся ли дополнительные разъяснения. Регулятор сослался на ГОСТ «Безопасность финансовых (банковских) операций…», но и там нет четкого описания мер.
Источник газеты сказал, что предписания ЦБ по части платежной системы регулятора и клиентских платежей: удаленного банковского обслуживания, мобильных приложений. Оно также коснется систем антифрода, периметровой защиты, но не имеет отношения к показателям бесперебойности СБП и реагирования на инциденты по несанкционированным платежам.
Среди других задач банка — доказать ЦБ правильность выбранных решений. По словам Алексея Лукацкого, так как на практике проверяющим из регулятора непросто доказать достаточность компенсирующих мер, подобное письмо приведет к тому, что специалистам придется больше заниматься «бумажной безопасностью» и писать для регулятора доказательства, а не заниматься реальными проблемами.
Источник: securitylab