Пользователи портала ib-bank.ru уже заметили, что мы запустили блог «Читалка», где каждую неделю публикуем новости нормативного регулирования информационной безопасности в разных отраслях: кредитно-финансовой, транспорта, здравоохранения, образования, топливно-энергетического комплекса и др. Там же будет доступна максимально полная база действующих нормативно-методических документов различных регуляторов, а также законов и нормативных актов РФ. В бумажной версии BIS Journal будет публиковаться регулярный обзор изменений в документах по защите информации за квартал.
Начало года. Планы, что вступило в силу в I квартале 2024 года: Минцифры, Центральный банк, Правительство Российской Федерации
2024 год начался с публикации Плана нормативно-правовой работы Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации на 2024 год (утв. Приказом Минцифры России от 29.12.2023 № 1185).
В разрезе ИБ интерес в данном документе представляют два пункта в зоне ответственности Департамента развития отрасли информационных технологий:
Кроме того, с 01.01.2024 вступили в силу:
С 23.01.2024 вступил в силу Приказ Минцифры России от 29.11.2023 № 1024 «О формах подтверждения соответствия информационных технологий и технических средств, предназначенных для обработки биометрических персональных данных, векторов единой биометрической системы, требованиям, определённым в соответствии с подпунктом «е» пункта 1 части 2 статьи 6 Федерального закона от 29 декабря 2022 г. № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации», и о внесении изменений в приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 12 мая 2023 г. № 453» (Зарегистрирован в Минюсте России 12.01.2024 № 76840). Приказом устанавливаются новые формы подтверждения соответствия информационных технологий и технических средств Закону о биометрической идентификации 572-ФЗ. Данные формы выдаются Минцифры России.
24.01.2024 вступило в силу (в день официального опубликования) Постановление Правительства РФ от 15.01.2024 № 4 «Об утверждении Правил установки, эксплуатации и модернизации в точках обмена трафиком технических средств противодействия угрозам устойчивости, безопасности и целостности функционирования на территории Российской Федерации информационно-телекоммуникационной сети "Интернет" и сети связи общего пользования». Данное Постановление обязывает владельцев точек обмена трафиком устанавливать технические средства защиты, определяет правила установки, эксплуатации и модернизации таких средств.
01.02.2024 вступило в силу Постановление Правительства Российской Федерации от 24.01.2024 № 58 «Об утверждении Правил оформления, переоформления и прекращения допуска граждан Российской Федерации, имеющих гражданство (подданство) иностранного государства, лиц без гражданства, иностранных граждан к государственной тайне, а также их доступа к сведениям, составляющим государственную тайну», утратило силу постановление Правительства от 22.08.1998 № 1003 «Об утверждении Положения о порядке допуска лиц, имеющих двойное гражданство, лиц без гражданства, а также лиц из числа иностранных граждан, эмигрантов и реэмигрантов к государственной тайне».
ФСТЭК РОССИИ
ФСТЭК России обновил информацию в зоне своей компетенции:
А также опубликовал и принял участие в организации сбора замечаний и голосований по разрабатываемым проектам стандартов и методических документов:
БАНК РОССИИ
Центральный банк Российской Федерации опубликовал «Методические рекомендации по усилению кредитными организациями информационной работы с клиентами в целях противодействия осуществлению переводов денежных средств без добровольного согласия клиента, а также заключению договоров на получение кредитных (заёмных) денежных средств под влиянием обмана или при злоупотреблении доверием и осуществлению операций с использованием указанных денежных средств, а также вовлечению граждан в деятельность по выводу и обналичиванию средств, полученных преступным путём» (утв. 28.02.2024 № 3-МР, будут применяться с 25.07.2024, с этой же даты отменяются Методические рекомендации по усилению кредитными организациями информационной работы с клиентами в целях противодействия несанкционированным операциям от 19.02.2021 № 3-МР).
Документ представляет собой новые рекомендации по предупреждению клиентов банков о рисках хищений собственных и кредитных средств злоумышленниками, а также последствиях вовлечения в деятельность по выводу и обналичиванию похищенных денег (дропперство). В числе прочего для достижения указанной цели регулятором предлагается:
Также Банк России опубликовал «Методические рекомендации по управлению риском информационной безопасности и обеспечению операционной надежности» от 21.03.2024 № 7-МР (рекомендации по реализации уровней защиты стандартов ГОСТ Р 57580.3-2022 и ГОСТ Р 57580.4-2022 финансовыми организациями в зависимости от их типа).
Кроме того, Центральный банк Российской Федерации опубликовал стандарт СТО БР БФБО-1.8-2024 «Безопасность финансовых (банковских) операций. Обеспечение безопасности финансовых сервисов при проведении дистанционной идентификации и аутентификации. Состав мер защиты информации» (принят и введён в действие приказом Банка России от 28.02.2024 № ОД-326).
Стандарт определяет, какие меры защиты информации следует применять финансовым организациям при проведении дистанционной идентификации и аутентификации клиентов.
Состав и содержание мер целесообразно дифференцировать в зависимости от вида операции, её критичности и рисков, стандарт вступает в силу 01.07.2024 и носит рекомендательный характер.
ПЕРСОНАЛЬНЫЕ ДАННЫЕ
Не были забыты и персональные данные (ПДн). На рассмотрение в первом квартале 2024 года поступили:
КИИ
Также был внесён законопроект № 581689-8 «О внесении изменений в Федеральный закон «О безопасности критической информационной инфраструктуры РФ» (в части мероприятий по импортозамещению на значимых объектах критической информационной инфраструктуры (КИИ), категорирования с учётом типовых отраслевых перечней объектов КИИ, а также необходимости разработки отраслевых методических документов по категорированию объектов КИИ).
ОТРАСЛЕВЫЕ ДОКУМЕНТЫ
Правительство Российской Федерации опубликовало постановление от 28.02.2024 № 224 «О внесении изменений в постановление Правительства РФ от 12 февраля 2020 г. № 126» (изменения в правилах установки, эксплуатации и модернизации в сети связи оператора связи технических средств противодействия угрозам устойчивости, безопасности и целостности функционирования на территории Российской Федерации информационно-телекоммуникационной сети «Интернет» и сети связи общего пользования).
В связи с внесением поправок в Федеральный закон от 07.07.2003 №126-ФЗ «О связи» утверждены новые технические условия установки технических средств противодействия угрозам устойчивости, безопасности и целостности функционирования в России сети «Интернет» и сети связи общего пользования, а также требования к сетям связи при использовании указанных средств. 26.03.2024 опубликован соответствующий приказ Роскомнадзора от 19.02.2024 №25 «Об утверждении технических условий установки технических средств противодействия угрозам, а также требований к сетям связи при использовании технических средств противодействия угрозам».
Росстандарт 15.02.2024 приказом № 235-ст утвердил спецификацию протокола защищённого обмена для индустриальных систем ГОСТ Р 71252–2024 «Информационная технология. Криптографическая защита информации. Протокол защищённого обмена для индустриальных систем». Стандарт вступает в силу с 01.04.2024 взамен рекомендаций по стандартизации Р 1323565.1.029–2019.
Также с января по март был опубликован ряд отраслевых документов, из которых специалисты могут почерпнуть примеры и способы изложения тех или иных вопросов для нужд разработки собственных аналогичных документов: