21 ноября 2023
Поделиться

Новые методические рекомендации Банка России. Что важно знать?

Александр Моисеев
Ведущий консультант по информационной
безопасности AKTIV.CONSULTING
В чем суть новых методических рекомендаций ЦБ, и какие сложности могут возникнуть у финансовых организаций в связи с ними.
Новые методические рекомендации Банка России. Что важно знать?

В конце октября Банк России опубликовал две новые методические рекомендации (МР-14 и МР-15), которые направлены на организацию взаимодействия регулятора, поднадзорных организаций и силовых ведомств при обеспечении безопасности КИИ:

  • МР-14 — по выполнению кредитными и некредитными финансовыми организациями мероприятий по обеспечению безопасности КИИ в части информирования о компьютерных инцидентах, результатах мероприятий по реагированию на них и принятии мер по ликвидации последствий компьютерных атак.
  • МР-15 — по взаимодействию кредитных организаций и участников ПС с МВД России и ФСБ России в целях принятия процессуальных решений при проведении компьютерных атак в отношении объектов КИИ.

Основные моменты новых документов:

МР-14 разрешает использовать инфраструктуру АСОИ ФинЦЕРТ для информирования ФСБ России о выявляемых компьютерных атаках и компьютерных инцидентах на объектах КИИ финансовых организаций.

МР-15, в свою очередь, обязывает информировать не только Банк России (по форме СТО БР БФБО-1.5-2023), но ещё и НКЦКИ (по форме приказа ФСБ России №282 от 19.06.2019), в том числе при возникновении инцидентов, связанных с утечкой персональных данных. Кроме того, кредитные организации по результатам реагирования на инциденты, вследствие которых возникли прямые и (или) непрямые потери, должны определять суммы потерь в разрезе видов потерь согласно пункту 3.11 716-П.

По сути, данные методические рекомендации — это компиляция в одном НПА уже имеющихся действующих требований по безопасности. До их появления порядок и процесс информирования были известны и закреплены в приказах ФСБ России, связанных с функционированием системы ГосСОПКА. Новые же методические рекомендации позволяют для целей оповещения и взаимодействии при реагировании на компьютерные инциденты и компьютерные атаки в отношении КИИ использовать уже привычную для специалистов финансовых организаций инфраструктуру АСОИ ФинЦЕРТ Банка России. Для этого фин.организациям необходимо направить «согласие» в Банк России и НКЦКИ. Также методические рекомендации связывают перечень компьютерных инцидентов и компьютерных атак с новым СТО БР БФБО-1.5-2023, который вступил в силу с октября текущего года.

С какими трудностями могут столкнуться организации при предоставлении ФСБ и МВД информации об атаках на КИИ?

Сложности у финансовых организаций при передаче данных ЦБ и другим госорганам после инцидентов могут вызвать не только порядок передачи данных, требуемый рекомендациями, но и сроки. Чтобы их не нарушить, организации должны будут выделять ресурсы и принимать организационные решения.

К примеру, для взаимодействия с ФинЦЕРТ в сжатые сроки, компаниям важно выстроить систему управления ИТ-активами, отработать взаимодействие персонала, регулярно совершенствовать данный процесс. Усилий также потребует определение сумм потерь, вызванных инцидентами (согласно требованиям 716-П).

Ознакомиться подробнее с новыми методическими рекомендациями ЦБ РФ:

Методические рекомендации МР-14

Методические рекомендации МР-15

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию