Информационная безопасность банков и финансовых систем: требования ЦБ РФ, защита АБС и FinTech в 2025–2026
У банка нет опции «внедрим защиту, когда дойдут руки»: состав мер задан нормативно, оценка проводится извне, на информирование регулятора об инциденте отводится три часа. С 1 января 2026 года добавился еще контур — двенадцать признаков перевода без согласия клиента, по которым банк обязан приостанавливать операции. В руководстве — прикладная механика: какие Положения ЦБ РФ действуют, как защищают АБС и ДБО, как устроено взаимодействие с ФинЦЕРТ и что меняется для НФО и FinTech.

Нормативное регулирование информационной безопасности в банковской сфере
Регулирование ИБ в банках построено из трех слоев: национальный стандарт задает состав мер, положения Банка России делают его обязательным, отраслевые стандарты определяют порядок отчетности.
Банк России и информационная безопасность: роль регулятора и ключевые Положения (683-П, 719-П, 757-П, 802-П)
Банк России одновременно нормотворец, надзорный орган и центр реагирования на инциденты через ФинЦЕРТ — такой совокупности функций нет ни у одного другого регулятора в российской ИБ. Критично использовать действующие редакции: два самых частых устаревших упоминания — 683-П и 719-П, оба заменены.
Таблица 2. Ключевые Положения Банка России по информационной безопасности
| Положение | Область применения | Основные требования | Последствия нарушения |
|---|---|---|---|
| № 851-П (заменило 683-П с 29.03.2025) | Кредитные организации | Меры ГОСТ Р 57580.1, независимая оценка, защита переводов | Предписания, ограничение операций |
| № 821-П (заменило 719-П с 01.04.2024) | Субъекты национальной платежной системы | Защита при переводе средств, требования к платежной инфраструктуре | Надзорные меры, исключение из реестра |
| № 757-П (вместо 684-П) | НФО | Пропорциональный состав мер по уровню защиты, оценка соответствия | Предписания, приостановление лицензии |
| № 802-П (вместо 747-П) | Платежные системы и операторы услуг | Защита в платежной инфраструктуре | Надзорные меры |
| № 716-П | Кредитные организации | Управление операционным риском, включая киберриск | Требования по капиталу |
Отдельно действует стандарт СТО БР БФБО-1.5: перечень инцидентов, критерии информирования и формы представления данных.
Родительская статья «Информационная безопасность организации и финансового сектора»
ГОСТ Р 57580.1 и 57580.2: уровни защиты для финансовых организаций (минимальный, стандартный, усиленный)
ГОСТ Р 57580.1-2017 устанавливает состав организационных и технических мер по восьми процессам защиты, а ГОСТ Р 57580.2-2018 определяет методику оценки соответствия и порядок расчета итогового показателя. Три уровня защиты применяются по принципу пропорциональности: чем значимее организация, тем строже требования.
Таблица 1. Требования к разным типам финансовых организаций
| Параметр | Системно значимые банки | Средние банки | НФО |
|---|---|---|---|
| Уровень по ГОСТ Р 57580.1 | Усиленный | Стандартный | Стандартный или минимальный |
| Состав мер | Максимальный, усиленный мониторинг и контроль | Базовый по восьми процессам | Сокращенный, по виду деятельности |
| Оценка соответствия | Независимая организация с лицензией ФСТЭК на ТЗКИ | То же | Независимая, для минимального уровня возможна самооценка |
| Периодичность | Наиболее частая | Установленная регулятором | Реже, по требованиям к виду деятельности |
| Дополнительно | Операционная надежность, повышенное внимание надзора | Стандартный надзорный цикл | Пропорциональный подход |
Восемь процессов: управление доступом, защита вычислительных сетей, контроль целостности и защищенности, защита от вредоносного кода, предотвращение утечек, управление инцидентами, защита виртуализации, защита при удаленном доступе с мобильных устройств.
Типовая ошибка: считать, что внутренний аудит закрывает требование оценки соответствия. ГОСТ Р 57580.2 прямо требует независимую организацию, имеющую лицензию ФСТЭК на техническую защиту конфиденциальной информации, — собственная служба ИБ этого статуса не имеет.

Информационная безопасность финансовой сферы: отличия от требований ФСТЭК для объектов КИИ
Информационная безопасность финансовой сферы и защита объектов КИИ — параллельные контуры с разными регуляторами, и банк часто попадает под оба. Отличия:
- основание — у ЦБ РФ банковская деятельность и платежи, у ФСТЭК значимость объекта для экономики и государства;
- состав мер — ГОСТ Р 57580.1 против Приказа № 239, наборы пересекаются, но не совпадают;
- подтверждение — независимая оценка против аттестации и контроля ФСТЭК;
- отчетность об инцидентах — в Банк России через ФинЦЕРТ против ГосСОПКА и НКЦКИ;
- надзор — ЦБ РФ применяет меры вплоть до ограничения операций, ФСТЭК действует предписаниями.
При пересечении режимов строят единый набор мер с матрицей соответствия: одна мера закрывает требования обоих регуляторов, а отчетность формируется раздельно по своим формам и срокам.
Защита критических банковских систем
Операционную устойчивость банка определяют три системы: АБС как ядро учета, процессинг как контур карточных операций и ДБО как самый атакуемый периметр.
Безопасность банковских информационных систем: архитектура защиты АБС (ЦФТ, Бисквит, Diasoft)
Безопасность банковских информационных систем строится вокруг АБС — ядра, где ведутся счета и проводятся операции. Российский рынок после импортозамещения делят ЦФТ (около половины банков), «Диасофт» (порядка четверти) и R-Style Softlab; также применяются «БИСквит», решения «Инверсии», «ПрограмБанка» и Т1 Иннотех. Обязательный контур защиты:
- сетевая изоляция — выделенный сегмент, доступ через контролируемые точки, прямые подключения из пользовательской сети запрещены;
- контроль привилегированного доступа — администраторы через PAM с записью сессий, технологические учетки не используются людьми;
- разделение полномочий — операционист не может одновременно создать и подтвердить проводку;
- журналирование — неизменяемая запись действий с хранением, достаточным для расследования;
- контроль целостности конфигураций и исполняемых модулей;
- резервирование — RTO и RPO задаются от допустимого простоя расчетов, а не общих ИТ-нормативов.
Типовая ошибка: постоянный доступ разработчика или подрядчика в продуктивную АБС «для оперативного решения проблем». Доступ выдается временно, по заявке, с записью сессии и автоматическим отзывом — это первое, что проверяют при расследовании.

Информационная безопасность финансовых систем: защита процессинга, карточных транзакций и PCI DSS
Информационная безопасность финансовых систем в части карточных операций регулируется PCI DSS: актуальна версия 4.0, новые требования которой стали обязательными с 31 марта 2025 года. Ключевые принципы:
- сокращение области действия — сегментация среды данных держателей карт кратно уменьшает объем и стоимость аудита, это первое архитектурное решение;
- защита данных — запрет хранения критичных аутентификационных данных после авторизации, шифрование PAN, ключи в HSM;
- инвентаризация по PCI DSS 4.0 — включает репозитории кода, CI/CD-инструменты, системы управления конфигурациями;
- ежеквартальное ASV-сканирование периметра аккредитованным поставщиком;
- ежегодный аудит с QSA-аудитором, аккредитованным PCI SSC.
Обеспечение информационной безопасности банка: защита ДБО (ДБО-ЮЛ, ДБО-ФЛ) и мобильных приложений
Обеспечение информационной безопасности банка в контуре ДБО отличается тем, что периметр выходит за пределы организации: значительная часть атак направлена на клиента и его устройство, а не на инфраструктуру. По сегментам:
- ДБО для юридических лиц — компрометация АРМ бухгалтера, подмена реквизитов, атаки на ключи ЭП; меры: изолированное АРМ для платежей, токены с неизвлекаемым ключом, подтверждение по независимому каналу;
- ДБО для физических лиц — фишинг и вишинг, вредоносное ПО на смартфоне, перехват SMS-кодов; меры: push вместо SMS, поведенческий антифрод, контроль признаков удаленного управления устройством;
- мобильные приложения — защита от reverse engineering, контроль root и jailbreak, certificate pinning, регулярный анализ кода.
Отдельный сценарий, набравший вес в 2025–2026 годах, — вишинг: злоумышленник не взламывает ДБО, а убеждает клиента самостоятельно провести перевод. Технические меры тут бессильны, работает связка антифрода и информирования клиентов.

Интеграция с государственными системами мониторинга
Финансовая организация взаимодействует минимум с двумя государственными контурами: ФинЦЕРТ и, при наличии значимых объектов КИИ, ГосСОПКА. Правильный процесс закрывает оба одним потоком данных.
ФинЦЕРТ Банка России: обязательное взаимодействие, форматы обмена и сроки реагирования на инциденты
Норматив информирования Банка России об инциденте — 3 часа на первичное сообщение и до 30 дней на завершение расследования; ранее формулировка была расплывчатой, теперь сроки конкретны. Как устроено участие:
- Подключение — «Карточка участника» и запрос в Банк России; подключиться может любой участник финрынка.
- Что сообщается — инциденты защиты информации, случаи и попытки переводов без согласия клиента, незаконное раскрытие банковской тайны и ПДн.
- Форматы — предзаполненные формы по СТО БР БФБО-1.5, без шифрования и маскирования полей.
- Профиль — в личном кабинете актуализируются сведения об IP-адресах и ПО.
- Передача дальше — из АСОИ ФинЦЕРТ Банк России направляет данные в НКЦКИ, закрывая направление ГосСОПКА.

Подключение к ГосСОПКА для финансового сектора: требования 187-ФЗ и специфика банковских объектов КИИ
Банки относятся к субъектам критической информационной инфраструктуры по 187-ФЗ, поэтому проходят категорирование объектов и выполняют требования Приказа ФСТЭК № 239 в объеме присвоенной категории. Порядок действий:
- категорирование — комиссия, перечень объектов, акты с обоснованием, направление сведений во ФСТЭК;
- система безопасности значимого объекта — меры Приказа № 239 в объеме категории;
- взаимодействие с ГосСОПКА — для финансовых организаций рабочим каналом служит АСОИ ФинЦЕРТ с передачей в НКЦКИ;
- доверенные решения — с 1 марта 2026 года по 187-ФЗ в редакции ФЗ-325.
Услуга «Интеграция с ФинЦЕРТ и ГосСОПКА»
Угрозы и антифрод в банковской сфере
Банк атакуют по двум направлениям сразу: инфраструктурному, где цель — АБС или процессинг, и клиентскому, где цель — сам держатель счета.
Целевые атаки на банки: векторы компрометации SWIFT, АБС и процессинговых центров
Целевая атака на банк почти всегда начинается не с платежной системы, а с обычного сотрудника: фишинг или скомпрометированный подрядчик дает первичный доступ, дальше атакующий неделями движется к платежному контуру.
Таблица 3. Топ-7 угроз для банковских систем в 2025–2026 гг.
| Угроза | Как реализуется | Компенсирующие меры |
|---|---|---|
| Атака на платежный контур | Проникновение через периметр, движение к системам формирования платежей | Сегментация, PAM, подтверждение платежей двумя лицами |
| Компрометация ДБО клиента | Фишинг, вишинг, ВПО на устройстве, подмена реквизитов | Антифрод, push вместо SMS, изолированное АРМ для платежей ЮЛ |
| Атака на процессинг | Компрометация хостов в среде данных карт, манипуляции лимитами | Изоляция среды PCI DSS, мониторинг аномалий авторизаций |
| Инсайдер в процессинге или ИТ | Злоупотребление привилегиями, вынос данных карт и баз | Разделение полномочий, PAM, DLP, поведенческий анализ |
| Ransomware на АБС | Шифрование с выводом данных, удаление резервных копий | Immutable-бэкапы, изоляция бэкап-контура, отдельные учетки |
| Атака через подрядчика | Компрометация интегратора или поставщика ПО | Временный доступ, запись сессий, контроль обновлений |
| Мошеннические транзакции | Социальная инженерия против клиента, дроп-схемы | Антифрод-мониторинг, база данных ЦБ РФ, приостановка операций |
Про международные каналы: банкам с подключением к SWIFT нужно ежегодное подтверждение соответствия программе SWIFT CSP; для внутрироссийских расчетов используется СПФС Банка России со своими требованиями к защите каналов и сертифицированным СКЗИ.
Безопасность информационных систем бизнеса и антифрод-системы: защита от мошеннических транзакций
Антифрод — не только технология, но и нормативная обязанность: с 1 января 2026 года действует Приказ Банка России № ОД-2506 с новым набором из двенадцати признаков перевода без добровольного согласия клиента вместо прежних шести (Приказ № ОД-1027 утратил силу).
Что обязан делать банк при выявлении признаков:
- приостановить операцию на срок до двух рабочих дней и уведомить клиента о причинах;
- сверяться с базой данных Банка России о случаях и попытках переводов без согласия клиента (ч. 5 ст. 27 161-ФЗ), которая пополняется в том числе сведениями от МВД;
- учитывать данные ГИС «Антифрод» — реквизиты получателя из государственной системы противодействия ИТ-правонарушениям;
- возместить средства клиенту, если перевод на счет из базы ЦБ РФ не был приостановлен: 30 дней, для трансграничных — 60.
Последний пункт изменил экономику: пропущенная мошенническая транзакция стала прямым убытком банка, а не проблемой клиента. Поэтому антифрод из «желательной» системы превратился в обязательный элемент, качество которого влияет на финансовый результат.

Специфика НФО и FinTech-компаний
Требования к НФО строятся по принципу пропорциональности, а FinTech попадает под регулирование в зависимости от наличия лицензии и того, чьи платежи обрабатывает.
Требования к НФО (микрофинансовые организации, страховые, брокеры): пропорциональный подход ЦБ РФ
Для НФО — микрофинансовых, страховых, брокеров, депозитариев — действует Положение № 757-П, а уровень защиты по ГОСТ Р 57580.1 определяется видом деятельности и масштабом операций. Следствия пропорционального подхода:
- уровень защиты для большинства НФО стандартный, для отдельных категорий допустим минимальный;
- оценка соответствия — независимой организацией, для минимального уровня в ряде случаев возможна самооценка;
- объем мер сокращен, но структура та же: восемь процессов ГОСТ Р 57580.1 в объеме своего уровня;
- отчетность об инцидентах обязательна независимо от размера организации.
Информационная безопасность FinTech-стартапов: баланс между скоростью разработки и compliance
FinTech без собственной лицензии формально не поднадзорен Банку России, но требования догоняют через партнеров: банк переносит свои обязательства в договор, а платежные системы требуют соответствия PCI DSS. Стратегия:
- определить регуляторный статус на старте — обрабатывает платежные данные, выступает платежным агентом или разрабатывает ПО для банков;
- закладывать требования в архитектуру: сегментация под PCI DSS, шифрование и журналирование на этапе проектирования кратно дешевле;
- Secure SDLC вместо аудита в конце — проверки кода и зависимостей в CI/CD, а не перед релизом;
- готовиться к due diligence партнера — отсутствие базового комплекта документов останавливает сделку;
- не откладывать ОРД — политика, регламенты и ответственные это первое, что запрашивает партнер.

Чек-лист: 10 обязательных мер для прохождения проверки Банка России по Положению 683-П
Последовательность подготовки, отработанная на проектах в кредитных и некредитных финансовых организациях.
- Определите уровень защиты по ГОСТ Р 57580.1 исходя из вида деятельности и значимости организации.
- Проведите GAP-анализ фактического состояния против требований по каждому из восьми процессов стандарта.
- Актуализируйте комплект ОРД — политики, регламенты, приказы о назначении, записи об ознакомлении.
- Закройте управление доступом — ролевая модель, PAM для привилегированных учетных записей, регулярный пересмотр прав.
- Обеспечьте сегментацию критичных контуров: АБС, процессинг, среда данных держателей карт, технологические сети.
- Настройте регистрацию и мониторинг событий — источники в SIEM, живые правила детекта.
- Постройте процесс управления инцидентами с ролями, плейбуками и формами отчетности под норматив в 3 часа.
- Подключитесь к информационному обмену с ФинЦЕРТ и проверьте работоспособность канала на учебном сценарии.
- Проверьте антифрод на соответствие Приказу № ОД-2506: двенадцать признаков, приостановка до двух рабочих дней, сверка с базой ЦБ РФ.
- Пройдите независимую оценку по ГОСТ Р 57580.2 организацией с лицензией ФСТЭК и устраните несоответствия.

Услуга «Аудит по ГОСТ Р 57580»; смежные статьи «Защита данных и 152-ФЗ», «Нормативное соответствие и 187-ФЗ», «Аудит и пентест», «Технические меры защиты»
FAQ: частые вопросы об ИБ банковского сектора
Обязаны ли все банки подключаться к ФинЦЕРТ и ГосСОПКА, или только объекты КИИ?
Информирование Банка России об инцидентах обязательно для поднадзорных организаций независимо от статуса КИИ, рабочий канал — АСОИ ФинЦЕРТ с нормативом в 3 часа. Требования по ГосСОПКА возникают отдельно, как к субъекту КИИ по 187-ФЗ, после категорирования. На практике направления объединяются: данные из ФинЦЕРТ Банк России направляет в НКЦКИ, поэтому два параллельных процесса не нужны.
Какие штрафы грозят банку за нарушение требований Положений ЦБ РФ?
Банк России применяет не штрафы в привычном смысле, а меры надзорного реагирования: предписания, требования по капиталу в части операционного риска, ограничение операций, в крайних случаях отзыв лицензии. Параллельно действуют административные штрафы по линии ПДн (до 15 млн рублей, оборотные от 20 до 500 млн при повторном крупном инциденте) и персональная ответственность должностных лиц по ст. 13.11 КоАП РФ.
Нужно ли FinTech-стартапу без банковской лицензии выполнять требования ГОСТ Р 57580?
Напрямую стандарт распространяется на поднадзорные Банку России организации, но требования приходят через партнеров: банк переносит обязательства в договор и проводит due diligence, а работа с картами требует PCI DSS независимо от лицензии. Совет: закладывать состав мер ГОСТ Р 57580.1 в архитектуру заранее — переделывать под партнера кратно дороже.
Как часто Банк России проводит проверки информационной безопасности?
Помимо надзорных мероприятий регулятора действует обязательная периодическая оценка соответствия по ГОСТ Р 57580.2, которую организация обеспечивает сама, привлекая независимого оценщика; периодичность зависит от уровня защиты — чем он выше, тем чаще. Внеплановые проверки инициируются по итогам значимых инцидентов, жалоб клиентов или выявленных нарушений в отчетности.
Обязательно ли сертифицировать АБС по требованиям ФСТЭК, если она обрабатывает только финансовые данные?
Сама АБС как прикладная система обычно не сертифицируется — сертификация распространяется на средства защиты, которыми она защищается. Требование применять сертифицированные СЗИ возникает там, где предусмотрено нормативно: значимые объекты КИИ, обработка ПДн при определенных типах угроз, взаимодействие с платежной системой Банка России. Поскольку АБС почти всегда обрабатывает и ПДн клиентов, режим 152-ФЗ применяется дополнительно.
Какие требования PCI DSS 4.0 критичны для российских процессинговых центров?
Практически значимы четыре блока: расширение области действия на репозитории кода, CI/CD и системы управления конфигурациями; запрет хранения критичных аутентификационных данных после авторизации и стойкая криптография там, где хранение допустимо; актуальный перечень компонентов в области действия; регулярная переоценка выданных доступов. Плюс сохраняются ежеквартальное ASV-сканирование и ежегодный аудит с QSA.
Как выстроить автоматический обмен информацией об инцидентах с ФинЦЕРТ?
Через интеграцию системы управления инцидентами с личным кабинетом АСОИ ФинЦЕРТ и предзаполненные формы по СТО БР БФБО-1.5. Ключевое — уложиться в 3 часа, поэтому классификация инцидента и подготовка данных максимально автоматизируются: заранее описанные критерии, шаблоны, ответственные и дежурная смена. Канал полезно отработать на учебном сценарии до реального инцидента.
Нужно ли микрофинансовой организации назначать отдельного CISO или достаточно совместителя?
Отдельную штатную единицу требования не устанавливают — обязанности возлагают приказом на действующего работника, оформив совмещение с письменным согласием и доплатой по ст. 60.2 и 151 ТК РФ. Ограничение содержательное: совместитель должен обладать компетенцией и иметь реальный ресурс времени. Для НФО со стандартным уровнем защиты и активной работой с ФинЦЕРТ совмещение обычно перестает работать — функцию либо выделяют, либо отдают на сервисную модель.
*Материал актуален на 2026 год: учтены Положения Банка России № 851-П (заменило № 683-П), № 821-П (заменило № 719-П), № 757-П, № 802-П и № 716-П, стандарт СТО БР БФБО-1.5, Приказ Банка России № ОД-2506 (действует с 01.01.2026), ГОСТ Р 57580.1-2017 и 57580.2-2018, PCI DSS 4.0, 161-ФЗ и 187-ФЗ в редакции ФЗ-325.*