Межгосударственный стандарт
ГОСТ Р 57580.1-2017
Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер
Security of Financial (banking) Operations. Information Protection of Financial Organizations. Basic Set of Organizational and Technical Measures
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
57580.1 —
ФЕДЕРАЦИИ 2017
Безопасность финансовых (банковских) операций
ЗАЩИТА ИНФОРМАЦИИ
ФИНАНСОВЫХ ОРГАНИЗАЦИЙ
Базовый состав
организационных и технических мер
Издание официальное
Москва
Стандартинформ
2020
классификатор продукции2
Страница 2
ГОСТ Р 57580.1—2017
Предисловие
1 РАЗРАБОТАН Центральным банком Российской Федерации (Банк России) и Научно-производ
ственной фирмой «КРИСТАЛЛ» (НПФ «КРИСТАЛЛ»)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 «Стандарты финансовых опера
ций»
3 УТВЕРЖ ДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 8 августа 2017 г. N9 822-ст
4 ВВЕДЕН ВПЕРВЫЕ
5 ИЗДАНИЕ (февраль 2020 г.) с Поправкой (ИУС 4 —2018)
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. No 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случав
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (wvnv.gosi.ru)
© Стандартинформ. оформление. 2017. 2020
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 57580.1—2017
Содерж ание
1 Область применения..................................................................................................................................................... 1
2 Нормативные ссылки..................................................................................................................................................... 1
3 Термины и определения.............................................................................................................................................. 2
4 Обозначения и сокращ ения....................................................................................................................................... 6
5 Назначение и структура стандарта..........................................................................................................................6
6 Общие положения..........................................................................................................................................................7
7 Требования к системе защиты информации........................................................................................................ 10
7.1 Общие положения.............................................................................................................................................. 10
7.2 Процесс 1 «Обеспечение защиты информации при управлении доступом».................................. 11
7.3 Процесс 2 «Обеспечение защиты вычислительных сетей»..................................................................19
7.4 Процесс 3 «Контроль целостности и защищенности информационной инфраструктуры»......... 25
7.5 Процесс 4 «Защита от вредоносного кода»............................................................................................... 28
7.6 Процесс 5 «Предотвращение утечек информации»............................................................................... 31
7.7 Процесс 6 «Управление инцидентами защиты информации»............................................................. 33
7.8 Процесс 7 «Защита среды виртуализации»................................................................................................. 38
7.9 Процесс 8 «Защита информации при осуществлении удаленного логического доступа
с использованием мобильных (переносных) устройств»........................................................................ 42
8 Требования к организации и управлению защитой информации................................................................. 44
8.1 Общие положения.............................................................................................................................................. 44
8.2 Направление 1 «Планирование процесса системы защиты информации».................................... 45
8.3 Направление 2 «Реализация процесса системы защиты информации»........................................... 46
8.4 Направление 3 «Контроль процесса системы защиты информации»............................................... 47
8.5 Направление 4 «Совершенствование процесса системы защиты информации»........................... 48
9 Требования к защите информации на этапах жизненного цикла автоматизированных систем
и приложений.................................................................................................................................................................49
Приложение А (справочное) Основные положения базовой модели угроз и нарушителей
безопасности информации...............................................................................................................54
Приложение Б (справочное) Состав и содержание организационных мор. связанных с обработкой
финансовой организацией персональных данных.................................................................... 56
Приложение В (справочное) Перечень событий защиты информации, потенциально связанных
с несанкционированным доступом и инцидентами защиты информации.
рекомендуемых для выявления, регистрации и ан а л и з а ...................................................... 59
Библиография................................................................................................................................................................ 604
Страница 4
ГОСТ Р 57580.1—2017
Введение
Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение ста
бильности финансового рынка Российской Федерации и национальной платежной системы являются
целями деятельности Банка России [1]. Одним из основных условий реализации этих целей является
обеспечение необходимого и достаточного уровня защиты информации в кредитных организациях, не
кредитных финансовых организациях РФ. а также субъектах национальной платежной системы {далее
при совместном упоминании — финансовые организации).
В случаях наступления инцидентов защиты информации их негативные последствия в работе от
дельных финансовых организаций могут привести к быстрому развитию системного кризиса банковской
системы, финансового рынка Российской Федерации и (или) национальной платежной системы, нане
сти существенный ущерб интересам собственников и клиентов финансовых организаций. Поэтому для
финансовых организаций угрозы безопасности информации представляют существенную опасность, а
обеспечение защиты информации является для финансовых организаций одним из основополагающих
аспектов их деятельности.
Для противостояния угрозам безопасности информации и их влиянию на операционный риск фи
нансовым организациям следует обеспечить необходимый и достаточный уровень защиты информа
ции. а также сохранять этот уровень при изменении условий как внутри, так и вне организаций.
Банк России в пределах своей компетенции (1]. [2] по согласованию с федеральным органом ис
полнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом
исполнительной власти, уполномоченным в области противодействия техническим разведкам и техни
ческой защиты информации, устанавливает в нормативных актах Банка России для финансовых орга
низаций требования к обеспечению защиты информации при осуществлении банковской деятельности
и деятельности в сфере финансовых рынков.
Основными целями настоящего стандарта являются:
- определение уровней защиты информации и соответствующих им требований к содержанию
базового состава организационных и технических мер защиты информации (далее при совместном
упоминании — мер защиты информации), применяемых финансовыми организациями для реализации
требований к обеспечению защиты информации, установленных нормативными актами Банка России;
- достижение адекватности состава и содержания мер защиты информации, применяемых фи
нансовыми организациями, актуальным угрозам безопасности информации и уровню принятого финан
совой организацией операционного риска (риск-аппетиту);
- обеспечение эффективности и возможности стандартизированного контроля мероприятий по
защите информации, проводимых финансовыми организациями.
IVПоказаны первые 4 из 67
История статуса
Подтверждённых событий пока нет.