Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р 57580.3-2022

Безопасность финансовых (банковских) операций. Управление риском реализации информационных угроз и обеспечение операционной надежности. Общие положения

Просмотреть PDF
Статус не подтверждённа 29.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р 57580.3-2022

Безопасность финансовых (банковских) операций. Управление риском реализации информационных угроз и обеспечение операционной надежности. Общие положения

Security of Financial (banking) Operations. Information threat risk management and ensuring operational resilience. General principles

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                 ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                НАЦИОНАЛЬНЫЙ                                       ГО СТР
                                                   СТАНДАРТ
                                                 РОССИЙСКОЙ
                                                                                                   57580. 3—
                                                  ФЕДЕРАЦИИ                                        2022




                        Безопасность финансовых (банковских) операций

                           УП Р А В Л Е Н И Е РИ С КО М Р Е А Л И ЗА Ц И И
                                 И Н Ф О Р М А Ц И О Н Н Ы Х УГРО З
                            И О Б Е С П Е Ч Е Н И Е О П ЕРА Ц И О Н Н О Й
                                           Н А Д Е Ж Н О С ТИ

                                         Общие положения



                                                 Издание официальное




                                                              М осква
                                          Р о сси й ски й и н с ти ту т с та н д а р ти за ц и и
                                                                  2023




гост методы испытаний

2

Страница 2

ГОСТ Р 57580.3—2022


                                       Предисловие
     1 РАЗРАБОТАН Центральным банком Российской Федерации (Банком России)

    2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 «Стандарты финансовых операций»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии от 22 декабря 2022 г. № 1548-ст

    4 ВВЕДЕН ВПЕРВЫЕ




     Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из­
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин­
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.rst.gov.ru)




                                          © Оформление. ФГБУ «Институт стандартизации», 2023

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии

3

Страница 3

ГОСТ Р 57580.3—2022


                                                                               Содержание
1 Область пр и м е н е н и я ..................................................................................................................................................1
2 Нормативные с с ы л ки ................................................................................................................................................. 2
3 Термины и определения............................................................................................................................................. 3
4 С о кр а щ е н и я ................................................................................................................................................................. 8
5 Назначение и структура стандарта......................................................................................................................... 8
6 Общие п о л о ж е н и я ...................................................................................................................................................... 9
7 Состав направлений, процессов и требований, определяемый комплексом ста ндартов..................... 14
8 Требования к системе управления риском реализации информационных у гр о з ...................................26
    8.1 Общие полож ения............................................................................................................................................. 26
    8.2 Направление 1 «Планирование системы управления риском реализации информационных
    у гр о з » ..........................................................................................................................................................................26
    8.3 Направление 2 «Реализация системы управления риском реализации информационных
    у гр о з » ..........................................................................................................................................................................44
    8.4 Направление 3 «Контроль системы управления риском реализации информационных угроз» .54
    8.5 Направление 4 «Совершенствование системы управления риском реализации
    информационных угроз».........................................................................................................................................60
Приложение А (обязательное) Классификация событий риска реализации информационных угроз
             с точки зрения источников р и с к а .................................................................................................64
Приложение Б (обязательное) Классификация событий риска реализации информационных угроз
             и событий операционной надежности с точки зрения типов событий реализации
             информационных у гр о з .................................................................................................................. 66
Приложение В (обязательное) Классификация событий риска реализации информационных угроз
             в разрезе видов (направлений) деятельности финансовых организаций......................... 88
Приложение Г (обязательное) Классификация событий риска реализации информационных угроз
             в разрезе видов потерь от реализации р и с к а .......................................................................... 92
Приложение Д (обязательное) Состав КПУР для кредитных организаций.................................................. 93
Приложение Е (обязательное) Состав КПУР для некредитных финансовых организаций..................... 98
Б ибл иограф ия............................................................................................................................................................100

4

Страница 4

ГОСТ Р 57580.3—2022


                                               Введение
      Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение ста­
бильности финансового рынка Российской Федерации и национальной платежной системы являются
целями деятельности Банка России [1]. Одним из условий достижения этих целей является должная
реализация процессов управления операционным риском, связанным с реализацией информационных
угроз (далее — риск реализации информационных угроз), и обеспечение операционной надежности в
условиях возможной реализации информационных угроз (далее — операционная надежность) в ор­
ганизациях финансового сектора — кредитных организациях, некредитных финансовых организациях
Российской Федерации, а также субъектах национальной платежной системы1) (далее при совместном
упоминании — финансовые организации), финансовых объединениях и экосистемах.
      Негативные последствия от реализации информационных угроз в отдельных финансовых орга­
низациях, в том числе связанные с нарушением операционной надежности, в определенных случаях
могут привести к быстрому развитию системного кризиса финансовых объединений и экосистем, а так­
же банковской системы, финансового рынка Российской Федерации и (или) национальной платежной
системы (далее при совместном упоминании — финансовая система), нанести существенный ущерб
интересам собственников и многих клиентов финансовых организаций. Поэтому в условиях цифровой
трансформации и ускоренного внедрения финансовыми организациями информационных и инноваци­
онных финансовых технологий управление риском реализации информационных угроз и обеспечение
операционной надежности становятся для финансовых организаций важным аспектом их деятель­
ности.
      Надлежащее управление риском реализации информационных угроз и обеспечение операцион­
ной надежности наиболее актуально в рамках деятельности инфраструктурных организаций финан­
сового рынка2), а также платежных систем, признанных значимыми в соответствии с нормативными
актами Банка России [3]. Деятельность таких организаций ввиду их значимости и масштабов, сопро­
вождается концентрацией на них множества рисков. Поэтому в отсутствие надлежащего управления
рисками, включающего управление риском реализации информационных угроз, инфраструктурные
организации финансового рынка и значимые платежные системы могут являться источниками и основ­
ным каналом распространения значимых в рамках финансовой системы рисков. В этой связи уровень
обеспечения операционной надежности таких организаций может стать одним из решающих факторов
для устойчивого функционирования финансовой системы [4].
      Управление риском реализации информационных угроз для цели обеспечения операционной на­
дежности в финансовых организациях является частью процесса управления операционным риском.
При этом важно учитывать, что специфичные факторы, обусловленные возможностью реализации ин­
формационных угроз, в частности компьютерных атак, ставят новые задачи перед традиционными под­
ходами к управлению операционным риском в финансовых организациях.
      Следование принципу обеспечения «трех линий защиты», предполагающему выполнение дей­
ствий в рамках непосредственного управления риском реализации информационных угроз «первой
линией защиты», определение методологии, а также ее валидацию «второй линией защиты» и незави­
симую оценку «третьей линией защиты», способствует интеграции системы управления таким риском в
систему управления риском финансовой организации, в частности, систему управления операционным
риском финансовой организации при ее наличии.
      Одной из особенностей риска реализации информационных угроз является возможность при­
менения нарушителем безопасности информации новых, ранее неизвестных сценариев реализации
информационных угроз, в первую очередь, компьютерных атак путем скрытных, целенаправленных
умышленных действий, которые в отличие от большинства других источников операционного риска
вызывают трудности при их выявлении, устранении негативных последствий и установлении конечных
масштабов негативного воздействия.
      Разнообразный набор сценариев реализации компьютерных атак, создающих риск реализации


      1) Субъекты национальной платежной системы, для которых определена актуальность вопросов управления
риском реализации информационных угроз и обеспечения операционной надежности, определены в разделе 1
настоящего стандарта.
     2) В рамках настоящего стандарта под инфраструктурными организациями финансового рынка понимаются
организации, определенные в рамках нормативных актов Банка России [2] (финансовые организации, осуществля­
ющие деятельность центрального контрагента, центрального депозитария, расчетного депозитария, репозитария).
IV
Показаны первые 4 из 109

История статуса

Подтверждённых событий пока нет.