• Главная
  • Экспертиза
  • Законопроект о регулировании аутсорсинга ИТ в финансовых организациях. Кого может коснуться?
26 января 2024
Поделиться

Законопроект о регулировании аутсорсинга ИТ в финансовых организациях. Кого может коснуться?

Александр Моисеев
Ведущий консультант по информационной
безопасности AKTIV.CONSULTING
Эксперт AKTIV.CОNSULTING рассмотрел основные моменты нового законопроекта и описал возможные риски при переходе компаний на ИТ-аутсорсинг.
Законопроект о регулировании аутсорсинга ИТ в финансовых организациях. Кого может коснуться?

В конце ноября 2023 года Госдума приступила к рассмотрению закона о регулировании аутсорсинга информационных технологий для финансовых организаций. Согласно документу, компании финансовой отрасли могут поручить поставщикам услуг аутсорсинга ИТ и облачных услуг размещение, хранение и иную обработку сведений.

Давайте рассмотрим основные моменты законопроекта:

1. Финансовые организации получат право поручать ИТ-поставщикам размещение, хранение и иную обработку сведений (в т.ч. персональные данные) без получения согласия лиц, к которым относятся указанные сведения, с использованием принадлежащих поставщикам информационных систем и их компонентов на основании заключенных договоров.

2. Поставщиком считается юридическое лицо (в т.ч. кредитные организации и некредитные финансовые организации), которое имеет лицензию на осуществление деятельности по технической защите конфиденциальной информации и оказывает на основании договора услуги аутсорсинга ИТ и (или) облачные услуги, или лицо, привлекаемое к исполнению договора в качестве субподрядчика.

3. Под услугами аутсорсинга ИТ понимается осуществление деятельности по созданию, модернизации, вводу в эксплуатацию, эксплуатации, в т.ч. сопровождение, а также снятию с эксплуатации информационных систем и их компонентов, включая средства защиты информации. Кроме того, такими услугами считается деятельность по размещению, хранению и иной обработке информации работниками третьего лица в ИС третьего лица или ИС финансовых организаций и их компонентах.

4. Под облачными услугами понимается предоставление доступа посредством сети «Интернет» к масштабируемому и гибкому набору совместно используемых физических или виртуальных ресурсов с возможностью самообслуживания и (или) администрирования ресурсов по поручению финансовых организаций, в целях размещения, хранения и иной обработки информации ФО, в информационных системах третьего лица и их компонентах.

5. Организациям запрещается поручать поставщикам размещение, хранение и иную обработку информации о принимаемых мерах противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения.

6. Поставщики обязаны соблюдать конфиденциальность полученных сведений и в случае разглашения несут ответственность.

7. Поставщики обязаны соблюдать установленные режимы защиты, режим обработки информации, которую они получают и в отношении которой установлено требование об обеспечении ее конфиденциальности.

Кого коснутся данные меры?

Типы организаций, на которых распространяется действие данного законопроекта, наглядно представлены в таблице, подготовленной нашими экспертами.

 

 

Почему законопроект об аутсорсинге ИТ важен для финансовых организаций?

Эксперт AKTIV.CОNSULTING Александр Моисеев считает, что данный закон позволит компаниям передать на аутсорсинг часть непрофильных бизнес-технологических процессов, связанных с ИТ. Это поможет сэкономить на закупке программных и аппаратных средств, сетевого оборудования, а также заработной плате специалистов, которые внедряют и поддерживают их работоспособность.

В то же время есть масса ИТ- и ИБ-рисков при передаче бизнес- и технологических процессов на аутсорс. Один из рисков связан с работоспособностью ИС финансовых организаций при развертывании и настройке их в новой ИТ-инфраструктуре. Угрозы могут быть связаны с ошибками в конфигурировании, несовместимостью определенных программных средств или отличиями в реализации каких-либо протоколов у различных вендоров оборудования.

Другая группа рисков относится к обеспечению информационной безопасности: те данные, которые ранее обрабатывались в защищенном контуре финансовых организаций, теперь могут попасть в руки третьих лиц. Соответственно, должны быть усилены меры безопасности, и, прежде всего, это касается обеспечения конфиденциальности.

Что важно сделать:

  • предупредить персонал и заключить с ними соглашения;
  • регламентировать правила работы с данными;
  • внедрить технические средства контроля, которые будут противодействовать и сигнализировать о нарушениях правил обработки и утечках информации (класс решений DLP).

Также следует обеспечить защиту от целевых (таргетированных) атак. Для этого можно организовать эшелонированную защиту ИТ-инфраструктуры и ИС с применением антивирусных средств защиты, многофункциональных шлюзов безопасности, систем класса «SIEM», «VM», «Sandbox», «Deception» и т.д.

Пока законопроект о регулировании аутсорсинга ИТ в финансовых организациях был принят Госдумой лишь в первом чтении. Как отмечается в пояснительной записке к документу, привлечение поставщиков услуг аутсорсинга информационных технологий и облачных услуг при осуществлении деятельности финансовыми организациями является объективной потребностью и общепринятым подходом к оптимизации и повышению эффективности деятельности, в том числе в части оптимизации затрат на поддержание или создание собственной информационной инфраструктуры, сохранению и развитию конкурентоспособности в условиях невозможности или ограничений по наращиванию внутренней компетенции по вопросам применения информационных технологий и обеспечения информационной безопасности, в том числе киберустойчивости. Мы обязательно будем следить за ходом принятия данного законопроекта и делиться с вами ключевыми моментами.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию