ПОЛИТИКА СОВЕРШЕНСТВОВАНИЯ
В современных условиях обеспечение должного уровня информационной безопасности в организациях банковской системы Российской Федерации невозможно реализовать без использования актуальной методологической базы. Банком России выполняется работа, направленная на совершенствование комплекса документов в области стандартизации «Обеспечение информационной безопасности организаций банковской системы Российской Федерации» (далее – Комплекс).
К основным направлениям данной работы относятся:
О совершенствовании документов Комплекса в части реализации требований законодательства Российской Федерации по вопросам обеспечения защиты персональных данных. Будет продолжена политика, предоставляющая возможность организациям банковской системы Российской Федерации использовать требования Комплекса для исполнения законодательства Российской Федерации в области защиты персональных данных. В этих целях предполагается проведение следующих мероприятий.
На 2013 год запланировано продолжение других работ по выполнению требований Комплекса. Необходимость проведения указанных работ определяется наличием ряда чрезвычайно актуальных для организаций банковской системы Российской Федерации направлений деятельности по обеспечению информационной безопасности. Но требования к ним и рекомендации практически полностью отсутствуют в отечественной нормативно-методической базе.
К указанным актуальным направлениям, среди прочего, относятся:
Для каждого из указанных направлений планируется разработка отдельного документа в составе Комплекса.
Статус документов Комплекса, в соответствии с законодательством Российской Федерации о техническом регулировании, – рекомендательный. Решение об использовании документов Комплекса принимается кредитной организацией самостоятельно. В тоже время, принятие кредитной организацией решения выполнять требования указанных документов показывает, по нашему мнению, определенный уровень зрелости кредитной организации в вопросах обеспечения информационной безопасности и повышает доверие к её деятельности со стороны Банка России.
ЭВОЛЮЦИЯ ПОДХОДОВ
Развитие информационных технологий, применяемых в банковской системе Российской Федерации, требует качественного пересмотра подходов к обеспечению информационной безопасности. Принципы и подходы к организации деятельности подразделений защиты информации, а также к обеспечению информационной безопасности будут эволюционировать практически на каждом из этапов жизненного цикла автоматизированных банковских систем.
Основной целью указанных изменений является повышение эффективности деятельности по обеспечению защиты информации. Что позволит сохранить существующий уровень обеспечения информационной безопасности с учётом ресурсных ограничений подразделений защиты информации в условиях опережающего развития информационных технологий.
К числу основных факторов, способствующих повышению эффективности обеспечения информационной безопасности, относятся:
В части оптимизации деятельности подразделений защиты информации на этапе создания и ввода в эксплуатацию автоматизированных систем полагаю целесообразным отметить следующие направления:
В части внедрения автоматизированных технологий контроля обеспечения информационной безопасности на этапе эксплуатации автоматизированных банковских систем полагаю целесообразным выделить следующие направления:
Средства и системы, реализующие автоматизированные технологии контроля обеспечения защиты информации, по нашему мнению, должны внедряться в структурных подразделениях организаций банковской системы Российской Федерации в централизованном порядке и основываться на типовых решениях.
ОПТИМИЗАЦИЯ ТРЕБОВАНИЙ
В части оптимизации деятельности подразделений защиты информации по выполнению процедур контроля обеспечения информационной безопасности необходимо отметить следующее. В настоящее время объём требований к обеспечению защиты информации, подлежащих проверке, и область проверок в большинстве организаций банковской системы Российской Федерации существенно превышают ресурсные возможности подразделений защиты информации.
В такой ситуации перспективной для совершенствования данного направления деятельности представляется следующая схема:
Подразделения защиты информации при такой организации процедур, фактически осуществляют контроль выполнения контрольных мероприятий («контроль контроля»), минимизируя трудозатраты.
Отдельное внимание следует уделить вопросам обеспечения безопасности электронных расчётов. Развитие инфраструктуры платёжных банковских технологий, переход на централизованные формы обработки платёжной информации требуют принятия дополнительных мер, направленных на исключение результативных проводок фиктивных платежей.
Проводимые в настоящее время мероприятия по совершенствованию платежной системы Банка России определены, в том числе, принятием федерального закона от 27 июня 2011 года № ФЗ-161 «О национальной платёжной системе». Проведение этих мероприятий неминуемо потребует совершенствования обеспечения информационной безопасности в платёжной системе Банка России, и эта работа обязательно будет проведена.
* * *