+7 499 136 2766
info@compliance-control.ru

Информационная безопасность банков и финансовых систем: требования ЦБ РФ, защита АБС и FinTech в 2025–2026

У банка нет опции «внедрим защиту, когда дойдут руки»: состав мер задан нормативно, оценка проводится извне, на информирование регулятора об инциденте отводится три часа. С 1 января 2026 года добавился еще контур — двенадцать признаков перевода без согласия клиента, по которым банк обязан приостанавливать операции. В руководстве — прикладная механика: какие Положения ЦБ РФ действуют, как защищают АБС и ДБО, как устроено взаимодействие с ФинЦЕРТ и что меняется для НФО и FinTech.

специалист по ИБ банка за мониторингом транзакционной активности и статусов защиты

Нормативное регулирование информационной безопасности в банковской сфере

Регулирование ИБ в банках построено из трех слоев: национальный стандарт задает состав мер, положения Банка России делают его обязательным, отраслевые стандарты определяют порядок отчетности.

Банк России и информационная безопасность: роль регулятора и ключевые Положения (683-П, 719-П, 757-П, 802-П)

Банк России одновременно нормотворец, надзорный орган и центр реагирования на инциденты через ФинЦЕРТ — такой совокупности функций нет ни у одного другого регулятора в российской ИБ. Критично использовать действующие редакции: два самых частых устаревших упоминания — 683-П и 719-П, оба заменены.

Таблица 2. Ключевые Положения Банка России по информационной безопасности

ПоложениеОбласть примененияОсновные требованияПоследствия нарушения
№ 851-П (заменило 683-П с 29.03.2025)Кредитные организацииМеры ГОСТ Р 57580.1, независимая оценка, защита переводовПредписания, ограничение операций
№ 821-П (заменило 719-П с 01.04.2024)Субъекты национальной платежной системыЗащита при переводе средств, требования к платежной инфраструктуреНадзорные меры, исключение из реестра
№ 757-П (вместо 684-П)НФОПропорциональный состав мер по уровню защиты, оценка соответствияПредписания, приостановление лицензии
№ 802-П (вместо 747-П)Платежные системы и операторы услугЗащита в платежной инфраструктуреНадзорные меры
№ 716-ПКредитные организацииУправление операционным риском, включая киберрискТребования по капиталу

Отдельно действует стандарт СТО БР БФБО-1.5: перечень инцидентов, критерии информирования и формы представления данных.

ГОСТ Р 57580.1 и 57580.2: уровни защиты для финансовых организаций (минимальный, стандартный, усиленный)

ГОСТ Р 57580.1-2017 устанавливает состав организационных и технических мер по восьми процессам защиты, а ГОСТ Р 57580.2-2018 определяет методику оценки соответствия и порядок расчета итогового показателя. Три уровня защиты применяются по принципу пропорциональности: чем значимее организация, тем строже требования.

Таблица 1. Требования к разным типам финансовых организаций

ПараметрСистемно значимые банкиСредние банкиНФО
Уровень по ГОСТ Р 57580.1УсиленныйСтандартныйСтандартный или минимальный
Состав мерМаксимальный, усиленный мониторинг и контрольБазовый по восьми процессамСокращенный, по виду деятельности
Оценка соответствияНезависимая организация с лицензией ФСТЭК на ТЗКИТо жеНезависимая, для минимального уровня возможна самооценка
ПериодичностьНаиболее частаяУстановленная регуляторомРеже, по требованиям к виду деятельности
ДополнительноОперационная надежность, повышенное внимание надзораСтандартный надзорный циклПропорциональный подход

Восемь процессов: управление доступом, защита вычислительных сетей, контроль целостности и защищенности, защита от вредоносного кода, предотвращение утечек, управление инцидентами, защита виртуализации, защита при удаленном доступе с мобильных устройств.

Типовая ошибка: считать, что внутренний аудит закрывает требование оценки соответствия. ГОСТ Р 57580.2 прямо требует независимую организацию, имеющую лицензию ФСТЭК на техническую защиту конфиденциальной информации, — собственная служба ИБ этого статуса не имеет.

матрица соответствия уровней ГОСТ Р 57580 типам финансовых организаций

Информационная безопасность финансовой сферы: отличия от требований ФСТЭК для объектов КИИ

Информационная безопасность финансовой сферы и защита объектов КИИ — параллельные контуры с разными регуляторами, и банк часто попадает под оба. Отличия:

  • основание — у ЦБ РФ банковская деятельность и платежи, у ФСТЭК значимость объекта для экономики и государства;
  • состав мер — ГОСТ Р 57580.1 против Приказа № 239, наборы пересекаются, но не совпадают;
  • подтверждение — независимая оценка против аттестации и контроля ФСТЭК;
  • отчетность об инцидентах — в Банк России через ФинЦЕРТ против ГосСОПКА и НКЦКИ;
  • надзор — ЦБ РФ применяет меры вплоть до ограничения операций, ФСТЭК действует предписаниями.

При пересечении режимов строят единый набор мер с матрицей соответствия: одна мера закрывает требования обоих регуляторов, а отчетность формируется раздельно по своим формам и срокам.

Защита критических банковских систем

Операционную устойчивость банка определяют три системы: АБС как ядро учета, процессинг как контур карточных операций и ДБО как самый атакуемый периметр.

Безопасность банковских информационных систем: архитектура защиты АБС (ЦФТ, Бисквит, Diasoft)

Безопасность банковских информационных систем строится вокруг АБС — ядра, где ведутся счета и проводятся операции. Российский рынок после импортозамещения делят ЦФТ (около половины банков), «Диасофт» (порядка четверти) и R-Style Softlab; также применяются «БИСквит», решения «Инверсии», «ПрограмБанка» и Т1 Иннотех. Обязательный контур защиты:

  • сетевая изоляция — выделенный сегмент, доступ через контролируемые точки, прямые подключения из пользовательской сети запрещены;
  • контроль привилегированного доступа — администраторы через PAM с записью сессий, технологические учетки не используются людьми;
  • разделение полномочий — операционист не может одновременно создать и подтвердить проводку;
  • журналирование — неизменяемая запись действий с хранением, достаточным для расследования;
  • контроль целостности конфигураций и исполняемых модулей;
  • резервирование — RTO и RPO задаются от допустимого простоя расчетов, а не общих ИТ-нормативов.

Типовая ошибка: постоянный доступ разработчика или подрядчика в продуктивную АБС «для оперативного решения проблем». Доступ выдается временно, по заявке, с записью сессии и автоматическим отзывом — это первое, что проверяют при расследовании.

архитектура защиты АБС с сегментацией и точками контроля доступа

Информационная безопасность финансовых систем: защита процессинга, карточных транзакций и PCI DSS

Информационная безопасность финансовых систем в части карточных операций регулируется PCI DSS: актуальна версия 4.0, новые требования которой стали обязательными с 31 марта 2025 года. Ключевые принципы:

  • сокращение области действия — сегментация среды данных держателей карт кратно уменьшает объем и стоимость аудита, это первое архитектурное решение;
  • защита данных — запрет хранения критичных аутентификационных данных после авторизации, шифрование PAN, ключи в HSM;
  • инвентаризация по PCI DSS 4.0 — включает репозитории кода, CI/CD-инструменты, системы управления конфигурациями;
  • ежеквартальное ASV-сканирование периметра аккредитованным поставщиком;
  • ежегодный аудит с QSA-аудитором, аккредитованным PCI SSC.

Обеспечение информационной безопасности банка: защита ДБО (ДБО-ЮЛ, ДБО-ФЛ) и мобильных приложений

Обеспечение информационной безопасности банка в контуре ДБО отличается тем, что периметр выходит за пределы организации: значительная часть атак направлена на клиента и его устройство, а не на инфраструктуру. По сегментам:

  • ДБО для юридических лиц — компрометация АРМ бухгалтера, подмена реквизитов, атаки на ключи ЭП; меры: изолированное АРМ для платежей, токены с неизвлекаемым ключом, подтверждение по независимому каналу;
  • ДБО для физических лиц — фишинг и вишинг, вредоносное ПО на смартфоне, перехват SMS-кодов; меры: push вместо SMS, поведенческий антифрод, контроль признаков удаленного управления устройством;
  • мобильные приложения — защита от reverse engineering, контроль root и jailbreak, certificate pinning, регулярный анализ кода.

Отдельный сценарий, набравший вес в 2025–2026 годах, — вишинг: злоумышленник не взламывает ДБО, а убеждает клиента самостоятельно провести перевод. Технические меры тут бессильны, работает связка антифрода и информирования клиентов.

диаграмма векторов атак на ДБО для юридических и физических лиц

Интеграция с государственными системами мониторинга

Финансовая организация взаимодействует минимум с двумя государственными контурами: ФинЦЕРТ и, при наличии значимых объектов КИИ, ГосСОПКА. Правильный процесс закрывает оба одним потоком данных.

ФинЦЕРТ Банка России: обязательное взаимодействие, форматы обмена и сроки реагирования на инциденты

Норматив информирования Банка России об инциденте — 3 часа на первичное сообщение и до 30 дней на завершение расследования; ранее формулировка была расплывчатой, теперь сроки конкретны. Как устроено участие:

  1. Подключение — «Карточка участника» и запрос в Банк России; подключиться может любой участник финрынка.
  2. Что сообщается — инциденты защиты информации, случаи и попытки переводов без согласия клиента, незаконное раскрытие банковской тайны и ПДн.
  3. Форматы — предзаполненные формы по СТО БР БФБО-1.5, без шифрования и маскирования полей.
  4. Профиль — в личном кабинете актуализируются сведения об IP-адресах и ПО.
  5. Передача дальше — из АСОИ ФинЦЕРТ Банк России направляет данные в НКЦКИ, закрывая направление ГосСОПКА.
экосистема взаимодействия банка с регуляторами — ЦБ РФ, ФинЦЕРТ, ГосСОПКА, ФСТЭК с форматами и сроками обмена

Подключение к ГосСОПКА для финансового сектора: требования 187-ФЗ и специфика банковских объектов КИИ

Банки относятся к субъектам критической информационной инфраструктуры по 187-ФЗ, поэтому проходят категорирование объектов и выполняют требования Приказа ФСТЭК № 239 в объеме присвоенной категории. Порядок действий:

  • категорирование — комиссия, перечень объектов, акты с обоснованием, направление сведений во ФСТЭК;
  • система безопасности значимого объекта — меры Приказа № 239 в объеме категории;
  • взаимодействие с ГосСОПКА — для финансовых организаций рабочим каналом служит АСОИ ФинЦЕРТ с передачей в НКЦКИ;
  • доверенные решения — с 1 марта 2026 года по 187-ФЗ в редакции ФЗ-325.

Угрозы и антифрод в банковской сфере

Банк атакуют по двум направлениям сразу: инфраструктурному, где цель — АБС или процессинг, и клиентскому, где цель — сам держатель счета.

Целевые атаки на банки: векторы компрометации SWIFT, АБС и процессинговых центров

Целевая атака на банк почти всегда начинается не с платежной системы, а с обычного сотрудника: фишинг или скомпрометированный подрядчик дает первичный доступ, дальше атакующий неделями движется к платежному контуру.

Таблица 3. Топ-7 угроз для банковских систем в 2025–2026 гг.

УгрозаКак реализуетсяКомпенсирующие меры
Атака на платежный контурПроникновение через периметр, движение к системам формирования платежейСегментация, PAM, подтверждение платежей двумя лицами
Компрометация ДБО клиентаФишинг, вишинг, ВПО на устройстве, подмена реквизитовАнтифрод, push вместо SMS, изолированное АРМ для платежей ЮЛ
Атака на процессингКомпрометация хостов в среде данных карт, манипуляции лимитамиИзоляция среды PCI DSS, мониторинг аномалий авторизаций
Инсайдер в процессинге или ИТЗлоупотребление привилегиями, вынос данных карт и базРазделение полномочий, PAM, DLP, поведенческий анализ
Ransomware на АБСШифрование с выводом данных, удаление резервных копийImmutable-бэкапы, изоляция бэкап-контура, отдельные учетки
Атака через подрядчикаКомпрометация интегратора или поставщика ПОВременный доступ, запись сессий, контроль обновлений
Мошеннические транзакцииСоциальная инженерия против клиента, дроп-схемыАнтифрод-мониторинг, база данных ЦБ РФ, приостановка операций

Про международные каналы: банкам с подключением к SWIFT нужно ежегодное подтверждение соответствия программе SWIFT CSP; для внутрироссийских расчетов используется СПФС Банка России со своими требованиями к защите каналов и сертифицированным СКЗИ.

Безопасность информационных систем бизнеса и антифрод-системы: защита от мошеннических транзакций

Антифрод — не только технология, но и нормативная обязанность: с 1 января 2026 года действует Приказ Банка России № ОД-2506 с новым набором из двенадцати признаков перевода без добровольного согласия клиента вместо прежних шести (Приказ № ОД-1027 утратил силу).

Что обязан делать банк при выявлении признаков:

  • приостановить операцию на срок до двух рабочих дней и уведомить клиента о причинах;
  • сверяться с базой данных Банка России о случаях и попытках переводов без согласия клиента (ч. 5 ст. 27 161-ФЗ), которая пополняется в том числе сведениями от МВД;
  • учитывать данные ГИС «Антифрод» — реквизиты получателя из государственной системы противодействия ИТ-правонарушениям;
  • возместить средства клиенту, если перевод на счет из базы ЦБ РФ не был приостановлен: 30 дней, для трансграничных — 60.

Последний пункт изменил экономику: пропущенная мошенническая транзакция стала прямым убытком банка, а не проблемой клиента. Поэтому антифрод из «желательной» системы превратился в обязательный элемент, качество которого влияет на финансовый результат.

схема работы антифрод-системы с приостановкой операции и проверкой по базе ЦБ РФ

Специфика НФО и FinTech-компаний

Требования к НФО строятся по принципу пропорциональности, а FinTech попадает под регулирование в зависимости от наличия лицензии и того, чьи платежи обрабатывает.

Требования к НФО (микрофинансовые организации, страховые, брокеры): пропорциональный подход ЦБ РФ

Для НФО — микрофинансовых, страховых, брокеров, депозитариев — действует Положение № 757-П, а уровень защиты по ГОСТ Р 57580.1 определяется видом деятельности и масштабом операций. Следствия пропорционального подхода:

  • уровень защиты для большинства НФО стандартный, для отдельных категорий допустим минимальный;
  • оценка соответствия — независимой организацией, для минимального уровня в ряде случаев возможна самооценка;
  • объем мер сокращен, но структура та же: восемь процессов ГОСТ Р 57580.1 в объеме своего уровня;
  • отчетность об инцидентах обязательна независимо от размера организации.

Информационная безопасность FinTech-стартапов: баланс между скоростью разработки и compliance

FinTech без собственной лицензии формально не поднадзорен Банку России, но требования догоняют через партнеров: банк переносит свои обязательства в договор, а платежные системы требуют соответствия PCI DSS. Стратегия:

  • определить регуляторный статус на старте — обрабатывает платежные данные, выступает платежным агентом или разрабатывает ПО для банков;
  • закладывать требования в архитектуру: сегментация под PCI DSS, шифрование и журналирование на этапе проектирования кратно дешевле;
  • Secure SDLC вместо аудита в конце — проверки кода и зависимостей в CI/CD, а не перед релизом;
  • готовиться к due diligence партнера — отсутствие базового комплекта документов останавливает сделку;
  • не откладывать ОРД — политика, регламенты и ответственные это первое, что запрашивает партнер.
дорожная карта соответствия для FinTech-компании от старта до партнерства с банком

Чек-лист: 10 обязательных мер для прохождения проверки Банка России по Положению 683-П

Последовательность подготовки, отработанная на проектах в кредитных и некредитных финансовых организациях.

  1. Определите уровень защиты по ГОСТ Р 57580.1 исходя из вида деятельности и значимости организации.
  2. Проведите GAP-анализ фактического состояния против требований по каждому из восьми процессов стандарта.
  3. Актуализируйте комплект ОРД — политики, регламенты, приказы о назначении, записи об ознакомлении.
  4. Закройте управление доступом — ролевая модель, PAM для привилегированных учетных записей, регулярный пересмотр прав.
  5. Обеспечьте сегментацию критичных контуров: АБС, процессинг, среда данных держателей карт, технологические сети.
  6. Настройте регистрацию и мониторинг событий — источники в SIEM, живые правила детекта.
  7. Постройте процесс управления инцидентами с ролями, плейбуками и формами отчетности под норматив в 3 часа.
  8. Подключитесь к информационному обмену с ФинЦЕРТ и проверьте работоспособность канала на учебном сценарии.
  9. Проверьте антифрод на соответствие Приказу № ОД-2506: двенадцать признаков, приостановка до двух рабочих дней, сверка с базой ЦБ РФ.
  10. Пройдите независимую оценку по ГОСТ Р 57580.2 организацией с лицензией ФСТЭК и устраните несоответствия.
чек-лист подготовки к проверке Банка России с полями отметок

FAQ: частые вопросы об ИБ банковского сектора

Обязаны ли все банки подключаться к ФинЦЕРТ и ГосСОПКА, или только объекты КИИ?

Информирование Банка России об инцидентах обязательно для поднадзорных организаций независимо от статуса КИИ, рабочий канал — АСОИ ФинЦЕРТ с нормативом в 3 часа. Требования по ГосСОПКА возникают отдельно, как к субъекту КИИ по 187-ФЗ, после категорирования. На практике направления объединяются: данные из ФинЦЕРТ Банк России направляет в НКЦКИ, поэтому два параллельных процесса не нужны.

Какие штрафы грозят банку за нарушение требований Положений ЦБ РФ?

Банк России применяет не штрафы в привычном смысле, а меры надзорного реагирования: предписания, требования по капиталу в части операционного риска, ограничение операций, в крайних случаях отзыв лицензии. Параллельно действуют административные штрафы по линии ПДн (до 15 млн рублей, оборотные от 20 до 500 млн при повторном крупном инциденте) и персональная ответственность должностных лиц по ст. 13.11 КоАП РФ.

Нужно ли FinTech-стартапу без банковской лицензии выполнять требования ГОСТ Р 57580?

Напрямую стандарт распространяется на поднадзорные Банку России организации, но требования приходят через партнеров: банк переносит обязательства в договор и проводит due diligence, а работа с картами требует PCI DSS независимо от лицензии. Совет: закладывать состав мер ГОСТ Р 57580.1 в архитектуру заранее — переделывать под партнера кратно дороже.

Как часто Банк России проводит проверки информационной безопасности?

Помимо надзорных мероприятий регулятора действует обязательная периодическая оценка соответствия по ГОСТ Р 57580.2, которую организация обеспечивает сама, привлекая независимого оценщика; периодичность зависит от уровня защиты — чем он выше, тем чаще. Внеплановые проверки инициируются по итогам значимых инцидентов, жалоб клиентов или выявленных нарушений в отчетности.

Обязательно ли сертифицировать АБС по требованиям ФСТЭК, если она обрабатывает только финансовые данные?

Сама АБС как прикладная система обычно не сертифицируется — сертификация распространяется на средства защиты, которыми она защищается. Требование применять сертифицированные СЗИ возникает там, где предусмотрено нормативно: значимые объекты КИИ, обработка ПДн при определенных типах угроз, взаимодействие с платежной системой Банка России. Поскольку АБС почти всегда обрабатывает и ПДн клиентов, режим 152-ФЗ применяется дополнительно.

Какие требования PCI DSS 4.0 критичны для российских процессинговых центров?

Практически значимы четыре блока: расширение области действия на репозитории кода, CI/CD и системы управления конфигурациями; запрет хранения критичных аутентификационных данных после авторизации и стойкая криптография там, где хранение допустимо; актуальный перечень компонентов в области действия; регулярная переоценка выданных доступов. Плюс сохраняются ежеквартальное ASV-сканирование и ежегодный аудит с QSA.

Как выстроить автоматический обмен информацией об инцидентах с ФинЦЕРТ?

Через интеграцию системы управления инцидентами с личным кабинетом АСОИ ФинЦЕРТ и предзаполненные формы по СТО БР БФБО-1.5. Ключевое — уложиться в 3 часа, поэтому классификация инцидента и подготовка данных максимально автоматизируются: заранее описанные критерии, шаблоны, ответственные и дежурная смена. Канал полезно отработать на учебном сценарии до реального инцидента.

Нужно ли микрофинансовой организации назначать отдельного CISO или достаточно совместителя?

Отдельную штатную единицу требования не устанавливают — обязанности возлагают приказом на действующего работника, оформив совмещение с письменным согласием и доплатой по ст. 60.2 и 151 ТК РФ. Ограничение содержательное: совместитель должен обладать компетенцией и иметь реальный ресурс времени. Для НФО со стандартным уровнем защиты и активной работой с ФинЦЕРТ совмещение обычно перестает работать — функцию либо выделяют, либо отдают на сервисную модель.

*Материал актуален на 2026 год: учтены Положения Банка России № 851-П (заменило № 683-П), № 821-П (заменило № 719-П), № 757-П, № 802-П и № 716-П, стандарт СТО БР БФБО-1.5, Приказ Банка России № ОД-2506 (действует с 01.01.2026), ГОСТ Р 57580.1-2017 и 57580.2-2018, PCI DSS 4.0, 161-ФЗ и 187-ФЗ в редакции ФЗ-325.*