КиберосноваSGRC

SGRC для финансовых организаций

Категорирование КИИ, учёт СКЗИ и управление рисками ИБ в единой платформе — требования ФСТЭК №239, 187-ФЗ, ФСБ без разрозненных инструментов

Типичная ситуация в финансовой организации

  • Требования ФСТЭК №239 к значимым объектам КИИ частично выполнены — нет единого контроля мер и свидетельств
  • Реестр активов АБС и процессинга не актуален: часть систем выведена, добавлены новые
  • СКЗИ в банковских системах учтены частично — остальные «на ответственных сотрудниках» без журнала
  • Требования ЦБ (683-П, 757-П) и ФСТЭК (№239 для КИИ) ведутся в разных системах — нет единой картины

КиберОснова решает это

  • Автоматизированный контроль мер защиты по ФСТЭК №239: чек-листы, фиксация выполнения, отчёты для ФСТЭК
  • Единый актуальный реестр всех систем: АБС, процессинг, ДБО, АТМ-сети — с историей изменений
  • Электронный журнал учёта СКЗИ по ФАПСИ №152 — поэкземплярный учёт, напоминания, акты
  • Единый дашборд комплаенс-статуса: ЦБ + ФСТЭК + ФСБ в одном окне для CISO
Боли отрасли

ЦБ, ФСТЭК, ФСБ, 152-ФЗ — каждый регулятор требует своего

Типичная картина в ИБ-отделе среднего банка без единой системы управления

01
01

Контроль мер ФСТЭК №239 — это недели ручной сборки свидетельств

Свидетельства выполнения мер разбросаны по почте и архивам. Часть устарела. Аудиторы ждут. Команда работает в авральном режиме.

02
02

ИТ-отдел ведёт свой инвентарь, ИБ-отдел свой — и ни один не полный

АБС, процессинг, ДБО, АТМ-сети — никто не знает полного реестра. Что защищено, а что нет — непонятно.

Крупные организации
03
03

СКЗИ в банковских системах числятся «на ответственных сотрудниках»

Без централизованного журнала. Проверка ФСБ — ежегодный стресс. Где какой ключ — никто не знает точно.

04
04

683-П, 779-П, №239, ФСБ — по каждому регулятору своя таблица и свой статус

CISO переключается между системами. Единого ответа на вопрос «насколько мы соответствуем» — нет.

Крупные организации
05
05

Считаем, что не субъекты КИИ — но официального заключения нет

Большинство банков с АБС и процессингом — субъекты КИИ. «Думаем, что нет» без документа — риск предписания ФСТЭК.

06
06

CISO тратит 3–4 недели на подготовку к проверке ФСТЭК — или платит консультантам

Ручная сборка доказательств по мерам №239. Каждый цикл — одни и те же усилия с нуля.

Узнайте, как КиберОснова закрывает требования ФСТЭК №239, 187-ФЗ и 152-ФЗ в одной платформе

Нормативные требования для финансовых организаций

Банки и финансовые организации работают под надзором ЦБ, ФСТЭК и ФСБ одновременно

ГОСТ Р 57580

ЦБ

Требования Банка России к защите информации. Банки — оценка раз в 2 года, НФО (страховщики, МФО, НПФ) — раз в 3 года. Результаты передаются регулятору.

187-ФЗ

КИИ

Банки и финансовые организации — субъекты КИИ в сфере финансового рынка. Обязательное категорирование и подключение к ГосСОПКА.

Приказ ФСТЭК №239

КИИ

Меры по защите значимых объектов КИИ. Применяется к АБС, процессинговым системам, системам межбанковских расчётов.

152-ФЗ

ПДн

Защита персональных данных клиентов и сотрудников. Банки обрабатывают большой объём ПДн — требуется повышенный уровень защиты.

Положения ЦБ 683-П / 757-П / 779-П

ЦБ

Требования к защите информации в платёжных системах, управлению операционными рисками и операционной надёжности.

Ваша задача — модуль КиберОснова

01

Контроль мер ФСТЭК №239 по значимым объектам КИИ ведётся в Excel

02

Нет единого реестра банковских систем (АБС, процессинг, ДБО)

03

СКЗИ в банковских системах учтены неполно

04

Требования ЦБ, ФСТЭК и ФСБ ведутся в разных системах

05

Уязвимости в банковской инфраструктуре не отслеживаются систематически

раз в 2 года
проверка ФСТЭК
для значимых объектов КИИ в финансовой сфере
до 3% выручки
штраф по 420-ФЗ
за утечку ПДн клиентов
3–5 дней
вместо 2–4 недель
подготовка к проверке ФСТЭК с КиберОснова
180+
мер защиты КИИ
в базе: ФСТЭК №239, 187-ФЗ, 152-ФЗ, ФСБ

Результаты для финансовой организации

−75%время подготовки к проверке ФСТЭК

ФСТЭК №239 / КИИ

Автоматизированный контроль мер защиты значимых объектов КИИ с доказательной базой

CISO готовит отчёт для ФСТЭК за 3–5 дней вместо 2–4 недель

ROI: ~120 часов сэкономленного времени команды ИБ за каждый цикл проверки.

Сократите подготовку к проверке ФСТЭК и аудиту КИИ с недель до дней

Как КиберОснова помогает банкам и финансовым организациям

Автоматизация ИБ-комплаенса для финансового сектора — всё в единой SGRC-платформе

Меры защиты КИИ по ФСТЭК №239

Чек-листы мер защиты значимых объектов КИИ, автоматический расчёт % выполнения, план устранения несоответствий, отчёт для ФСТЭК.

Категорирование КИИ в банке

АБС, процессинг, ДБО, АТМ-сети по 187-ФЗ. Шаблоны актов, взаимодействие с ФСТЭК, ведение реестра объектов КИИ.

Управление операционными рисками ИБ

Реестр рисков по методике ФСТЭК 2021 и требованиям 779-П. KRI-метрики, план обработки, отчёты для ИБ-комитета.

Учёт СКЗИ в финансовой организации

Поэкземплярный учёт в банковских системах и ДБО. Журналы по ФАПСИ №152, подготовка к проверкам ФСБ.

Инвентаризация ИТ-активов и уязвимости

Реестр серверов, ПО, сетевого оборудования. Интеграция с БДУ ФСТЭК: обнаружение уязвимостей в банковской инфраструктуре.

Генерация документов ИБ

Политики ИБ, регламенты, акты категорирования КИИ — автоматически из шаблонов. Версионирование, маршруты согласования.

Риски при несоответствии требованиям

ЦБ: предписание и ограничения

При систематических нарушениях ГОСТ Р 57580 — предписание, ограничение деятельности, в крайних случаях отзыв лицензии. Результаты оценки передаются регулятору.

420-ФЗ: оборотные штрафы

Утечка ПДн клиентов: до 3% от выручки за первичное нарушение, до 500 млн ₽ за повторное. Банки с базами миллионов клиентов — в зоне особого риска.

ФСТЭК: предписания по КИИ

Предписания с конкретными сроками при нарушении требований Приказа №239. Административная ответственность по ст. 13.12 КоАП.

Репутационные потери

Публичная утечка данных клиентов критична для банка: отток клиентов, медийный скандал, урон бренду. Регуляторы публикуют нарушителей.

Очередная проверка ЦБ или утечка ПДн — штраф до 3% выручки. Готова ли ваша доказательная база?

Запросите демо для банка или финансовой организации

Покажем, как КиберОснова автоматизирует категорирование КИИ, управление рисками ИБ и выполнение требований ФСТЭК №239 для вашей организации.