
SGRC для финансовых организаций
Типичная ситуация в финансовой организации
- Требования ФСТЭК №239 к значимым объектам КИИ частично выполнены — нет единого контроля мер и свидетельств
- Реестр активов АБС и процессинга не актуален: часть систем выведена, добавлены новые
- СКЗИ в банковских системах учтены частично — остальные «на ответственных сотрудниках» без журнала
- Требования ЦБ (683-П, 757-П) и ФСТЭК (№239 для КИИ) ведутся в разных системах — нет единой картины
КиберОснова решает это
- Автоматизированный контроль мер защиты по ФСТЭК №239: чек-листы, фиксация выполнения, отчёты для ФСТЭК
- Единый актуальный реестр всех систем: АБС, процессинг, ДБО, АТМ-сети — с историей изменений
- Электронный журнал учёта СКЗИ по ФАПСИ №152 — поэкземплярный учёт, напоминания, акты
- Единый дашборд комплаенс-статуса: ЦБ + ФСТЭК + ФСБ в одном окне для CISO
ЦБ, ФСТЭК, ФСБ, 152-ФЗ — каждый регулятор требует своего
Типичная картина в ИБ-отделе среднего банка без единой системы управления
Контроль мер ФСТЭК №239 — это недели ручной сборки свидетельств
Свидетельства выполнения мер разбросаны по почте и архивам. Часть устарела. Аудиторы ждут. Команда работает в авральном режиме.
ИТ-отдел ведёт свой инвентарь, ИБ-отдел свой — и ни один не полный
АБС, процессинг, ДБО, АТМ-сети — никто не знает полного реестра. Что защищено, а что нет — непонятно.
Крупные организацииСКЗИ в банковских системах числятся «на ответственных сотрудниках»
Без централизованного журнала. Проверка ФСБ — ежегодный стресс. Где какой ключ — никто не знает точно.
683-П, 779-П, №239, ФСБ — по каждому регулятору своя таблица и свой статус
CISO переключается между системами. Единого ответа на вопрос «насколько мы соответствуем» — нет.
Крупные организацииСчитаем, что не субъекты КИИ — но официального заключения нет
Большинство банков с АБС и процессингом — субъекты КИИ. «Думаем, что нет» без документа — риск предписания ФСТЭК.
CISO тратит 3–4 недели на подготовку к проверке ФСТЭК — или платит консультантам
Ручная сборка доказательств по мерам №239. Каждый цикл — одни и те же усилия с нуля.
Узнайте, как КиберОснова закрывает требования ФСТЭК №239, 187-ФЗ и 152-ФЗ в одной платформе
Нормативные требования для финансовых организаций
Банки и финансовые организации работают под надзором ЦБ, ФСТЭК и ФСБ одновременно
ГОСТ Р 57580
ЦБТребования Банка России к защите информации. Банки — оценка раз в 2 года, НФО (страховщики, МФО, НПФ) — раз в 3 года. Результаты передаются регулятору.
187-ФЗ
КИИБанки и финансовые организации — субъекты КИИ в сфере финансового рынка. Обязательное категорирование и подключение к ГосСОПКА.
Приказ ФСТЭК №239
КИИМеры по защите значимых объектов КИИ. Применяется к АБС, процессинговым системам, системам межбанковских расчётов.
152-ФЗ
ПДнЗащита персональных данных клиентов и сотрудников. Банки обрабатывают большой объём ПДн — требуется повышенный уровень защиты.
Положения ЦБ 683-П / 757-П / 779-П
ЦБТребования к защите информации в платёжных системах, управлению операционными рисками и операционной надёжности.
Ваша задача — модуль КиберОснова
Результаты для финансовой организации
ФСТЭК №239 / КИИ
Автоматизированный контроль мер защиты значимых объектов КИИ с доказательной базой
CISO готовит отчёт для ФСТЭК за 3–5 дней вместо 2–4 недель
ROI: ~120 часов сэкономленного времени команды ИБ за каждый цикл проверки.
Сократите подготовку к проверке ФСТЭК и аудиту КИИ с недель до дней
Как КиберОснова помогает банкам и финансовым организациям
Автоматизация ИБ-комплаенса для финансового сектора — всё в единой SGRC-платформе
Меры защиты КИИ по ФСТЭК №239
Чек-листы мер защиты значимых объектов КИИ, автоматический расчёт % выполнения, план устранения несоответствий, отчёт для ФСТЭК.
Категорирование КИИ в банке
АБС, процессинг, ДБО, АТМ-сети по 187-ФЗ. Шаблоны актов, взаимодействие с ФСТЭК, ведение реестра объектов КИИ.
Управление операционными рисками ИБ
Реестр рисков по методике ФСТЭК 2021 и требованиям 779-П. KRI-метрики, план обработки, отчёты для ИБ-комитета.
Учёт СКЗИ в финансовой организации
Поэкземплярный учёт в банковских системах и ДБО. Журналы по ФАПСИ №152, подготовка к проверкам ФСБ.
Инвентаризация ИТ-активов и уязвимости
Реестр серверов, ПО, сетевого оборудования. Интеграция с БДУ ФСТЭК: обнаружение уязвимостей в банковской инфраструктуре.
Генерация документов ИБ
Политики ИБ, регламенты, акты категорирования КИИ — автоматически из шаблонов. Версионирование, маршруты согласования.
Риски при несоответствии требованиям
ЦБ: предписание и ограничения
При систематических нарушениях ГОСТ Р 57580 — предписание, ограничение деятельности, в крайних случаях отзыв лицензии. Результаты оценки передаются регулятору.
420-ФЗ: оборотные штрафы
Утечка ПДн клиентов: до 3% от выручки за первичное нарушение, до 500 млн ₽ за повторное. Банки с базами миллионов клиентов — в зоне особого риска.
ФСТЭК: предписания по КИИ
Предписания с конкретными сроками при нарушении требований Приказа №239. Административная ответственность по ст. 13.12 КоАП.
Репутационные потери
Публичная утечка данных клиентов критична для банка: отток клиентов, медийный скандал, урон бренду. Регуляторы публикуют нарушителей.
Очередная проверка ЦБ или утечка ПДн — штраф до 3% выручки. Готова ли ваша доказательная база?
КиберОснова — единая платформа для всех задач ИБ в финансовом секторе
Запросите демо для банка или финансовой организации
Покажем, как КиберОснова автоматизирует категорирование КИИ, управление рисками ИБ и выполнение требований ФСТЭК №239 для вашей организации.