Межгосударственный стандарт
ГОСТ Р 57580.4-2022
Безопасность финансовых (банковских) операций. Обеспечение операционной надежности. Базовый состав организационных и технических мер
Security of financial (banking) operations. Ensuring operational resilience. Basic set of organizational and technical measures
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГО СТР
СТАНДАРТ
РОССИЙСКОЙ
57580. 4—
ФЕДЕРАЦИИ 2022
Безопасность финансовых (банковских) операций
ОБЕСПЕЧЕНИЕ
О П ЕРА Ц И О Н Н О Й Н А Д Е Ж Н О С ТИ
Базовый состав организационных
и технических мер
Издание официальное
Москва
Российский институт стандартизации
2023
технические условия скачать2
Страница 2
ГОСТ Р 57580.4—2022
Предисловие
1 РАЗРАБОТАН Центральным банком Российской Федерации (Банком России)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 122 «Стандарты финансовых опера
ций»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 22 декабря 2022 г. № 1549-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.rst.gov.ru)
© Оформление. ФГБУ «Институт стандартизации», 2023
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техниче
скому регулированию и метрологии3
Страница 3
ГОСТ Р 57580.4—2022
Содержание
1 Область пр и м е н е н и я ..................................................................................................................................................1
2 Нормативные с с ы л ки ..................................................................................................................................................1
3 Термины и определения............................................................................................................................................. 2
4 С о кр а щ е н и я ................................................................................................................................................................. 3
5 Структура с т а н д а р т а ................................................................................................................................................. 4
6 Общие п о л о ж е н и я ......................................................................................................................................................4
7 Требования к системе обеспечения операционной надежности финансовой о р га н и за ц и и ...................7
7.1 Общие положения.........................................................................................................................................7
7.2 Процесс 1 «Идентификация критичной архитектуры»........................................................................ 8
7.3 Процесс 2 «Управление изменениями».................................................................................................10
7.4 Процесс 3 «Выявление, регистрация, реагирование на инциденты, связанные
с реализацией информационных угроз, и восстановление после их реализации»................... 17
7.5 Процесс 4 «Взаимодействие с поставщиками у с л у г » ......................................................................29
7.6 Процесс 5 «Тестирование операционной надежности бизнес- и технологических
пр о ц е с с о в » .................................................................................................................................................. 33
7.7 Процесс 6 «Защита критичной архитектуры от возможной реализации информационных
угроз в условиях дистанционной (удаленной) работы» ................................................................. 36
7.8 Процесс 7 «Управление риском внутреннего н а р уш и те л я » ...........................................................37
7.9 Процесс 8 «Обеспечение осведомленности об актуальных информационных угрозах» . . . .39
8 Требования к системе организации и управления операционной надежностью финансовой
организации.................................................................................................................................................................42
8.1 Общие полож ения...................................................................................................................................... 42
8.2 Направление 1 «Планирование процесса системы обеспечения операционной
на д еж но сти»................................................................................................................................................42
8.3 Направление 2 «Реализация процесса системы обеспечения операционной
на д е ж но сти » ............................................................................................................................................... 43
8.4 Направление 3 «Контроль процесса системы обеспечения операционной надежности» . . .44
8.5 Направление 4 «Совершенствование процесса системы обеспечения операционной
н а д е ж н о с ти » ............................................................................................................................................... 45
Приложение А (справочное) Перечень технологических мер защиты и н ф о р м а ц и и ............................... 47
Приложение Б (обязательное) Целевые показатели операционной на д е ж н о сти ......................................48
Б иблиограф ия..............................................................................................................................................................494
Страница 4
ГОСТ Р 57580.4—2022
Введение
Развитие и укрепление банковской системы Российской Федерации, развитие и обеспечение ста
бильности финансового рынка Российской Федерации и национальной платежной системы являются
целями деятельности Банка России [1]. Одно из условий достижения этих целей — должная реали
зация в кредитных организациях, некредитных финансовых организациях Российской Федерации, а
также в субъектах национальной платежной системы (далее — финансовые организации) процессов
обеспечения операционной надежности в условиях возможной реализации информационных угроз (да
лее — операционная надежность) при осуществлении видов деятельности, связанных с предоставле
нием финансовых, банковских услуг, в том числе услуг по осуществлению переводов денежных средств
(далее — финансовые услуги), и (или) информационных услуг.
Применение информационных технологий для финансовых организаций стало основополага
ющей и неотъемлемой составляющей предоставления финансовых и (или) информационных услуг.
Возникла зависимость устойчивого функционирования и развития финансовых организаций от над
лежащего использования информационных технологий. В то же время деятельность финансовых орга
низаций подвержена множеству разнообразных информационных угроз, реализация которых, как пра
вило, приводит к финансовым (банковским) операциям, в том числе к переводам денежных средств,
без согласия клиента, а также к нарушению надлежащего предоставления финансовых и (или) инфор
мационных услуг. В свою очередь, это оказывает влияние на операционную надежность финансовой
организации и может приводить к следующим негативным последствиям:
- к возникновению потерь финансовой организации, причастных сторон, в том числе клиентов
финансовой организации, в результате инцидентов, связанных с реализацией информационных угроз
(далее — инциденты);
- нарушению непрерывного предоставления финансовой организацией финансовых и (или) ин
формационных услуг;
- невыполнению обязательств по обеспечению защиты интересов клиентов финансовой органи
зации;
- несоблюдению требований законодательства Российской Федерации в области защиты ин
формации, устанавливаемых на основании статей 57.4 и 76.4-1 Федерального закона [1], части 3
статьи 27 Федерального закона [2], а также устанавливаемых статьей 19 Федерального закона [3],
статьей 16 Федерального закона [4] и Федеральным законом [5].
Реализация информационных угроз может также приводить к крупномасштабным инцидентам в
пределах финансовой экосистемы, банковской системы, финансового рынка Российской Федерации
и (или) национальной платежной системы. Если инцидент, обладающий потенциалом крупномасштаб
ного, не локализован, его реализация может охватить различные финансовые организации, финансо
вые объединения и финансовые экосистемы, а также используемые ими объекты информатизации,
в том числе входящие в критичную архитектуру. В свою очередь, это может привести к негативным
последствиям, указанным выше, в рамках функционирования финансовой системы в целом, причиняя
при этом значительный ущерб репутации ряда финансовых организаций.
Операционная надежность финансовой организации определяется также наличием взаимосвязей
и (или) взаимозависимостей бизнес- и технологических процессов финансовой организации и причаст
ных сторон, что в случае возникновения нарушений может приводить к потере доверия к финансо
вой организации или к возникновению дополнительной нагрузки на капитал финансовой организации
вследствие возникновения существенных потерь в результате инцидентов.
Эффективное и результативное выявление, реагирование на инциденты и восстановление функ
ционирования бизнес- и технологических процессов и объектов информатизации после произошедших
инцидентов имеют важное значение для минимизации негативного влияния риска реализации инфор
мационных угроз и обеспечения операционной надежности финансовой организации.
Надежность, доступность и способность восстановления в кратчайшие сроки функционирова
ния бизнес- и технологических процессов, включая восстановление задействованных при их выпол
нении объектов информатизации, являются ключевыми факторами повышения доверия причастных
сторон, в том числе клиентов финансовой организации, к операционным возможностям финансовой
организации.
Одними из источников риска реализации информационных угроз являются уязвимости задейство
ванных при выполнении бизнес- и технологических процессов объектов информатизации. При этом
IVПоказаны первые 4 из 57
История статуса
Подтверждённых событий пока нет.