Оценка соответствия требованиям Положения Банка России № 851-П
Оценка соответствия требованиям Положения Банка России №851-П в части обеспечения защиты информации при осуществлении банковской деятельности в целях противодействия переводам денежных средств без согласия клиента.
Эксперты ответственные за направление
Что такое оценка соответствия требованиям Положения Банка России № 851-П
Положение Банка России № 851-П «Об установлении обязательных для кредитных организаций, иностранных банков, осуществляющих деятельность на территории Российской Федерации через свои филиалы, требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента» зарегистрировано Минюстом РФ 6 марта 2025 года.
Положение 851-П пришло на смену Положению Банка России № 683-П, сохранив базовые подходы к обеспечению защиты информации, но дополнив и изменив отдельные требования, включая требования к оценке соответствия, учету инцидентов и мерам защиты информации. Обновленные требования (за исключением отдельных положений) вступают в силу с 29 марта 2025 года.
Цель оказания услуги — проведение независимой оценки выполнения требований Положения Банка России № 851-П, выявление несоответствий и формирование рекомендаций по повышению уровня защищенности и зрелости системы информационной безопасности.
На кого распространяется действие Положения 851-П
Требования Положения Банка России № 851-П распространяются на:
- кредитные организации;
- иностранные банки, осуществляющие деятельность на территории Российской Федерации через свои филиалы.
Оценка соответствия должна проводиться с привлечением сторонней организации не реже одного раза в два года.
Ключевые изменения и требования 851-П по сравнению с 683-П
В соответствии с методическими рекомендациями 3-МР Банка России необходимо проводить оценку выполнения технологических мер, отраженных в 851-П, не реже чем 1 раз в 2 года. Положение 851-П вводит ряд изменений и дополнительных требований, включая:
-
установление требований к филиалам иностранных банков по уровням защиты
информации в соответствии с ГОСТ Р 57580.1-2017:
- с 01.10.2025 по 31.12.2026 — не ниже третьего уровня;
- с 01.01.2027 — не ниже четвертого уровня;
- обязательное проведение оценки соответствия с привлечением сторонней организации не реже одного раза в два года;
- расширение требований по защите банковской тайны в электронных сообщениях;
- расширение перечня регистрируемых данных о действиях клиентов при идентификации, аутентификации и авторизации (с 01.10.2025): дата и время начала и окончания соединения в рамках сессии на транспортном уровне, ip-адрес и порт устройства клиента, ip-адрес и порт АС/ПО кредитной организации, геолокационные данные устройства клиента (при наличии);
- обязательность соблюдения цикла PDCA (планирование, реализация, контроль, совершенствование);
- требования по использованию программного обеспечения с уровнем доверия (ОУД) не ниже 5 уровня, а для системно-значимых организаций — не ниже 4 уровня;
- проверка принадлежности абонентского номера телефона клиенту;
- требования по приему заявлений о переводах без согласия клиента или под влиянием обмана (с 01.10.2025);
- установление конкретных сроков предоставления информации об инцидентах на каждом этапе реагирования (приложение 2).
Этапы проведения оценки соответствия
Оценка соответствия требованиям Положения Банка России № 851-П проводится поэтапно и включает обследование инфраструктуры, анализ документации, интервьюирование персонала и расчет итоговой оценки соответствия.
Сбор исходных сведений.
- Действия: сбор информации об информационной инфраструктуре Банка и существующей документации в области защиты информации.
- Результат: сформирован перечень объектов оценки и комплект исходных данных.
Анализ документации.
- Действия: анализ локальных нормативных документов и получение свидетельств аудита.
- Результат: выявленные несоответствия и зоны риска.
Интервьюирование персонала.
- Действия: интервьюирование ответственных сотрудников Банка.
- Результат: подтверждение фактического выполнения требований.
Обследование инфраструктуры.
- Действия: обследование объектов информационной инфраструктуры в рамках аудита.
- Результат: фактическая картина реализации мер защиты.
Проведение оценки соответствия.
- Действия: анализ собранной информации и подсчет баллов.
- Результат: предварительная оценка соответствия.
Разработка рекомендаций.
- Действия: подготовка рекомендаций по доработке системы обеспечения информационной безопасности.
- Результат: план корректирующих мероприятий.
Внесение изменений (опционально).
- Выполняется заказчиком или с привлечением исполнителя для достижения целевого уровня соответствия.
Итоговая оценка.
- Действия: расчет итоговой оценки по ГОСТ Р 57580.2-2018 по результатам всех доработок.
- Результат: подтвержденный уровень соответствия.
Подготовка отчетности.
- Действия: подготовка отчетных документов.
- Результат: отчет о проведенной оценке соответствия.
Результаты и преимущества для бизнеса
По результатам выполнения работ подготавливается:
- отчет о проведенной оценке соответствия в соответствии с ГОСТ Р 57580.2-2018;
- выводы о степени соответствия требованиям Положения Банка России № 851-П;
- рекомендации по повышению уровня защищенности и устранению выявленных несоответствий;
- помощь в подготовке отчета для Банка России по форме методических рекомендаций 3-МР от 06.03.2025.
Мы помогаем бизнесу пройти путь от формальной оценки соответствия к повышению зрелости информационной безопасности и реальной защищенности.
Оценка соответствия требованиям Положения № 851‑П: пакеты услуг
-
Базовый
от 1 недели
от 350 000 ₽- Оценка соответствия требованиям Положения Банка России № 851-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
-
Расширенный
от 2 недель
от 650 000 ₽- Оценка соответствия требованиям Положения Банка России № 851-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
-
Максимальный
от 4 недель
от 1 350 000 ₽- Оценка соответствия Положениям ЦБ РФ № 851-П, № 821-П, №802-П
- Оценка соответствия ГОСТ Р 57580.1-2017
- Внешнее тестирование на проникновение
- Внутреннее тестирование на проникновение
Почему САЙБЕР Бизнес Консалтинг
-
1
Команда
Наши консультанты сертифицированы на международном уровне и имеют сертификаты CISA, CISM и CISSP, что подтверждает их опыт, квалификацию и знания в области информационной безопасности, управления рисками и проектами.
-
2
Долгосрочное сотрудничество
Наша цель — построить долгосрочные взаимовыгодные отношения с клиентом, поэтому, выполняя даже минорную работу, мы всегда фокусируемся на решении его стратегических задач.
-
3
Экспертиза
Наши консультанты обладают значительным опытом в ИТ и знакомы с его особенностями, присущими различным отраслям и индустриям, а также хорошо ориентируются в тенденциях и проблемах конкретных отраслей.
Стоимость и сроки на оценку соответствия требованиям Положения Банка России №851-П
-
Консультация
Бесплатно
-
Оценка соответствия требованиям Положения 851-П Банка России
от 350 000 ₽
от 1 недели -
Оценка соответствия требованиям Положения Банка России № 851-П + Оценка соответствия ГОСТ Р 57580.1-2017 + Внешнее тестирование на проникновение
от 650 000 ₽
от 2 недель -
Оценка соответствия требованиям Положений Банка России № 851-П, № 821-П, №802-П + Оценка соответствия ГОСТ Р 57580.1-2017 + Внешнее тестирование на проникновение + Внутреннее тестирование на проникновение
от 1 350 000 ₽
от 4 недель
Наши клиенты
Отзывы и благодарности
Отвечаем на вопросы
-
Обязательно ли проводить оценку соответствия 851-П?Оценка соответствия требованиям Положения Банка России №851-П обязательна для кредитных финансовых организаций, перечень которых уточнен в тексте положения. Такая организация должна проводить оценку соответствия с привлечением независимой организации (лицензиата ФСТЭК) не реже одного раза в два года.
-
Чем 851-П отличается от 683-П?851-П дополняет и изменяет требования 683-П, включая новые требования к учету инцидентов, защите информации и отчетности. Подробнее мы описали здесь.
-
Можно ли использовать результаты оценки для Банка России?Да, по результатам работ заказчик получает формализованный отчет в соответствии с ГОСТ Р 57580.1-2018 и Методическими рекомендациями Банка России.
-
Проверяются ли технические меры защиты?Да, оценка охватывает как организационные, так и технические меры защиты информации.
-
Помогаете ли вы с устранением несоответствий?Да, мы разрабатываем рекомендации и можем сопровождать их реализацию.
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.