Оценка соответствия требованиям Положения Банка России № 757-П
Оценка соответствия системы обеспечения информационной безопасности для некредитных финансовых организаций (НФО) требованиям Банка России, изложенным в Положении №757-П, по стандарту ГОСТ Р 57580.1-2017.
Эксперты ответственные за направление
Что такое оценка соответствия требованиям Положения Банка России № 757-П
Положение Банка России № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций».
Цель оценки соответствия – подтверждение выполнения обязательных требований регулятора, выявление недостатков в системе защиты информации и формирование рекомендаций по повышению уровня зрелости ИБ и фактической защищенности информационной инфраструктуры.
На кого распространяется действие Положения 757-П
Требования Положения Банка России № 757-П распространяются на некредитные финансовые организации, в том числе:
- операторов по переводу денежных средств (ОПДС);
- банковских платежных агентов (субагентов) (БПА);
- операторов услуг информационного обмена (ОУИО);
- поставщиков платежных приложений (ППП);
- операторов платежных систем (ОПС);
- операторов услуг платежной инфраструктуры (ОУПИ);
- операторов электронных платформ (ОЭП).
Требования в части оценки соответствия 757-П
Ключевые требования в части оценки соответствия требованиям Положения Банка России № 757-П в основном касаются организаций, подпадающих под стандартный и усиленный уровни защиты информации.
Оценка по требованиям ГОСТ Р 57580.1 в рамках 757-П:
- для стандартного и усиленного уровня ЗИ – не реже одного раза в 2 года проходить независимую оценку соответствия требованиям ГОСТ Р 57580.1 с участием компании-лицензиата ФСТЭК;
- ежегодное тестирование объектов информационной инфраструктуры на проникновение и анализ уязвимостей ИБ;
-
использование прикладного программного обеспечения, прошедшего сертификацию
ФСТЭК или оценку соответствия с уровнем доверия:
- не ниже 4-го уровня — для стандартного уровня ЗИ;
- не ниже 5-го уровня — для усиленного уровня ЗИ;
- для минимального уровня ЗИ – самостоятельное определение необходимости сертификации или оценки соответствия ПО.
Ключевые изменения в 757-П относительно 684-П
- НФО обязаны ежегодно проверять актуальный уровень защиты информации (не позднее первого рабочего дня календарного года).
- Расширился список организаций, применяющих усиленный уровень защиты информации по ГОСТ Р 57580.1-2017.
- Расширился список организаций, применяющих стандартный уровень защиты информации по ГОСТ Р 57580.1-2017.
- Введен конкретный список НФО, обязанных применять минимальный уровень защиты информации по ГОСТ Р 57580.1-2017 (в 684-П необходимость применения ГОСТ Р 57580.1-2017 определялась самой организацией, если она не подпадала под стандартный или усиленный уровень защиты информации).
Этапы проведения оценки соответствия
- Сбор сведений об информационной инфраструктуре Банка.
- Сбор сведений о существующей документации в области обеспечения защиты информации. Анализ документов и получение свидетельств аудита.
- Интервьюирование ответственного персонала.
- Обследование объектов информационной инфраструктуры в области аудита.
- Анализ собранной информации и проведение оценки соответствия.
- Предварительная оценка соответствия – подсчет баллов по факту.
- Разработка рекомендаций по доработке системы обеспечения информационной безопасности – либо не достигнута целевая оценка, либо предоставляется для оценки (промежуточный итог – результат предварительной оценки соответствия).
- Внесение изменений в соответствии с рекомендациями (выполняется заказчиком или с привлечением исполнителя).
- Расчет итоговой оценки по ГОСТ Р 57580.2-2018 по результатам всех доработок.
- Подготовка отчетных документов по результатам выполнения оценки соответствия требованиям Положения Банка России № 757-П.
Документы и нормативная база
- Положение Банка России № 757-П
- ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018
- Приказ ФСТЭК России № 76
- Методические рекомендации Банка России
Что входит в услугу
Подготовка и сбор данных.
- Действия: определение границ оценки, сбор сведений об ИТ-инфраструктуре и процессах.
- Результат: согласованные границы и план оценки.
Анализ документации.
- Действия: анализ ВНД, политик ИБ, регламентов, моделей угроз.
- Результат: перечень несоответствий и пробелов.
Интервью и обследование.
- Действия: интервью с ответственными лицами, обследование инфраструктуры.
- Результат: подтверждение фактической реализации мер ИБ.
Проведение оценки соответствия.
- Действия: расчет показателей соответствия по ГОСТ Р 57580.2.
- Результат: предварительная и итоговая оценки соответствия.
Подготовка отчетности.
- Действия: оформление отчета и рекомендаций.
- Результат: отчет для заказчика и регулятора.
Оценка соответствия требованиям Положения Банка России №757-П: пакеты услуг
-
Базовый
от 1 недели
от 350 000 ₽- Оценка соответствия требованиям Положения Банка России № 757-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
-
Расширенный
от 2 недель
от 650 000 ₽- Оценка соответствия требованиям Положения Банка России № 757-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
-
Максимальный
от 3 недель
от 1 050 000 ₽- Оценка соответствия требованиям Положения Банка России № 757-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
Почему САЙБЕР Бизнес Консалтинг
-
1
Команда
Наши консультанты сертифицированы на международном уровне и имеют сертификаты CISA, CISM и CISSP, что подтверждает их опыт, квалификацию и знания в области информационной безопасности, управления рисками и проектами.
-
2
Долгосрочное сотрудничество
Наша цель — построить долгосрочные взаимовыгодные отношения с клиентом, поэтому, выполняя даже минорную работу, мы всегда фокусируемся на решении его стратегических задач.
-
3
Экспертиза
Наши консультанты обладают значительным опытом в ИТ и знакомы с его особенностями, присущими различным отраслям и индустриям, а также хорошо ориентируются в тенденциях и проблемах конкретных отраслей.
Стоимость и сроки работ по Оценке соответствия требованиям Положения Банка России №757-П
-
Консультация
Бесплатно
-
Оценка соответствия требованиям Положения Банка России №757-П
от 350 000 ₽
от 1 недели -
Оценка соответствия требованиям Положения Банка России № 757-П + Оценка соответствия ГОСТ Р 57580.1-2017 + Внешнее тестирование на проникновение
от 650 000 ₽
от 2 недель -
Оценка соответствия требованиям Положения Банка России № 757-П, Оценка соответствия ГОСТ Р 57580.1-2017 + Внешнее тестирование на проникновение + Внутреннее тестирование на проникновение
от 1 050 000 ₽
от 3 недель
Отзывы и благодарности
Отвечаем на вопросы
-
Обязательна ли оценка соответствия по 757-П?Да, для НФО, подпадающих под требования стандартного и усиленного уровней защиты информации, независимая оценка с привлечением лицензиата ФСТЭК является обязательной.
-
Как часто необходимо проводить оценку?Независимая оценка проводится не реже одного раза в два года, при этом актуальность уровня ЗИ проверяется ежегодно.
-
Можно ли устранить несоответствия с вашей помощью?Да, мы можем сопровождать заказчика на этапе доработок и повторной оценки.
-
Подходит ли отчет для Банка России?Да, отчет формируется в соответствии с ГОСТ Р 57580.2-2018 и требованиями регулятора.
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.