25 июля 2023
Поделиться

Пользователи стандартов по информационной безопасности

Кто является пользователями регулирующих документов по информационной безопасности для кредитно-финансовой сферы, и почему стандарты по ИБ важны для их деятельности.
Пользователи стандартов по информационной безопасности

Важным участником комплаенс-процессов являются пользователи стандартов по информационной безопасности. На примере кредитно-финансовой сферы рассмотрим подробнее, кто входит в их число.

1. Кредитные и некредитные финансовые организации

Сами поднадзорные первыми приходят в голову при упоминании пользователей стандартов по информационной безопасности. Давайте разберемся, какие службы внутри этих организаций пользуются стандартами по ИБ.

а) Служба ИБ

Многие думают, что если речь идет о регуляторике по ИБ, значит в финансовой организации должна быть ИБ-служба, которая будет единолично нести ответственность за реализацию требований по информационной безопасности. Несколько лет назад действительно существовала практика, когда за соблюдение требований регуляторики отвечала ИБ-служба, но сейчас совершенно другая ситуация.

б) Служба ИТ

Сегодня практически все операционные процессы перенесены в цифровую плоскость, и за цифровизацию чаще всего отвечает именно ИТ-направление. Эти специалисты должны понимать основы информационной безопасности и ориентироваться в требованиях, которые предъявляются к финансовым организациям.

в) Служба управления рисками

Еще одна служба, которая должна быть погружена в вопросы ИБ — это служба управления рисками. Сегодня в России киберриски приравнены к операционным рискам финансовой организации, а значит служба управления рисками должна понимать, как ими управлять. Разумеется, рисковики не должны становиться специалистами по информационной безопасности, но им необходимо работать в плотной связке со службой ИБ и ИТ.

г) Служба внутреннего аудита

Также во всех финансовых организациях есть служба внутреннего аудита. Её специалисты должны хорошо понимать те регуляторные требования по информационной безопасности, которые предъявляются финансовой организации.

д) Руководство организации

До недавнего времени топ-менеджмент не имел прямого отношения к регуляторике по информационной безопасности. Но за последние 2 года произошли достаточно серьезные изменения. Помимо требований Банка России по вовлеченности руководства организации в процессы обеспечения операционной надежности и управления рисками информационных угроз, также появились требования по персональной ответственности руководителя организации за обеспечение ИБ в компании, которые закреплены в Указе президента № 250. Вовлечение топ-менеджмента в процессы информационной безопасности и их понимание соответствующих требований — это важный этап для всего профессионального ИБ-сообщества.

2. Регуляторы, курирующие вопросы информационной безопасности

Следующая группа пользователей стандартов по ИБ — это непосредственно регуляторы. В своей работе они также ориентируются на различные требования по ИБ, которые выпускали в том числе коллеги из других ведомств. Поэтому они в равной мере являются пользователями стандартов по информационной безопасности.

3. Поставщики для финансовых организаций

а) Вендоры

К производителям средств защиты информации, прикладного ПО или ПАК также предъявляются требования по информационной безопасности, чтобы их продукты/решения могли использоваться в финансовой отрасли.

б) Интеграторы

Они помогают встраивать решения и во многом определяют архитектуру всей системы защиты информации и процессов по обеспечению ИБ. В своей работе они также должны использовать существующую регуляторику по информационной безопасности.

в) Аутсорсинговые компании

С прошлого года на фоне ухода с рынка международных компаний и их решений, которые использовались в финансовой отрасли, значительно выросла роль ИБ- и ИТ-аутсорсинга. Банк России в конце прошлого года описал концепцию, которая ляжет в основу нового регуляторного трека, описывающего требования к аутсорсинговым компаниям.

г) Консультанты и аудиторы

Консультанты — это те, кто зачастую помогает построить систему информационной безопасности, проанализировать эффективность существующих ИБ-процессов и разработать дорожную карту развития ИБ.
Аудиторов, в свою очередь, можно разделить на две категории:

  • комплаенс-аудиторы, которые делают оценку соответствия требованиям регулятора;
  • технические аудиторы, которые проводят анализ защищенности, пентесты или анализ уязвимости ПО.

В настоящее время также активно обсуждается необходимость описать отдельные требования к компаниям, которые предоставляют эти услуги.

По материалам выступления Анастасии Харыбиной, руководителя AKTIV.CONSULTING и председателя Ассоциации АБИСС, для «Программы практико-ориентированного обучения по информационной безопасности «КиберКурс», разработанной Банком России.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию