Законопроект о регулировании аутсорсинга ИТ в финансовых организациях. Кого может коснуться?
Эксперт AKTIV.CОNSULTING рассмотрел основные моменты нового законопроекта и описал возможные риски при переходе компаний на ИТ-аутсорсинг.
В конце ноября 2023 года Госдума приступила к рассмотрению закона о регулировании аутсорсинга информационных технологий для финансовых организаций. Согласно документу, компании финансовой отрасли могут поручить поставщикам услуг аутсорсинга ИТ и облачных услуг размещение, хранение и иную обработку сведений.
Давайте рассмотрим основные моменты законопроекта:
1. Финансовые организации получат право поручать ИТ-поставщикам размещение, хранение и иную обработку сведений (в т.ч. персональные данные) без получения согласия лиц, к которым относятся указанные сведения, с использованием принадлежащих поставщикам информационных систем и их компонентов на основании заключенных договоров.
2. Поставщиком считается юридическое лицо (в т.ч. кредитные организации и некредитные финансовые организации), которое имеет лицензию на осуществление деятельности по технической защите конфиденциальной информации и оказывает на основании договора услуги аутсорсинга ИТ и (или) облачные услуги, или лицо, привлекаемое к исполнению договора в качестве субподрядчика.
3. Под услугами аутсорсинга ИТ понимается осуществление деятельности по созданию, модернизации, вводу в эксплуатацию, эксплуатации, в т.ч. сопровождение, а также снятию с эксплуатации информационных систем и их компонентов, включая средства защиты информации. Кроме того, такими услугами считается деятельность по размещению, хранению и иной обработке информации работниками третьего лица в ИС третьего лица или ИС финансовых организаций и их компонентах.
4. Под облачными услугами понимается предоставление доступа посредством сети «Интернет» к масштабируемому и гибкому набору совместно используемых физических или виртуальных ресурсов с возможностью самообслуживания и (или) администрирования ресурсов по поручению финансовых организаций, в целях размещения, хранения и иной обработки информации ФО, в информационных системах третьего лица и их компонентах.
5. Организациям запрещается поручать поставщикам размещение, хранение и иную обработку информации о принимаемых мерах противодействия легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма и финансированию распространения оружия массового уничтожения.
6. Поставщики обязаны соблюдать конфиденциальность полученных сведений и в случае разглашения несут ответственность.
7. Поставщики обязаны соблюдать установленные режимы защиты, режим обработки информации, которую они получают и в отношении которой установлено требование об обеспечении ее конфиденциальности.
Кого коснутся данные меры?
Типы организаций, на которых распространяется действие данного законопроекта, наглядно представлены в таблице, подготовленной нашими экспертами.
Почему законопроект об аутсорсинге ИТ важен для финансовых организаций?
Эксперт AKTIV.CОNSULTING Александр Моисеев считает, что данный закон позволит компаниям передать на аутсорсинг часть непрофильных бизнес-технологических процессов, связанных с ИТ. Это поможет сэкономить на закупке программных и аппаратных средств, сетевого оборудования, а также заработной плате специалистов, которые внедряют и поддерживают их работоспособность.
В то же время есть масса ИТ- и ИБ-рисков при передаче бизнес- и технологических процессов на аутсорс. Один из рисков связан с работоспособностью ИС финансовых организаций при развертывании и настройке их в новой ИТ-инфраструктуре. Угрозы могут быть связаны с ошибками в конфигурировании, несовместимостью определенных программных средств или отличиями в реализации каких-либо протоколов у различных вендоров оборудования.
Другая группа рисков относится к обеспечению информационной безопасности: те данные, которые ранее обрабатывались в защищенном контуре финансовых организаций, теперь могут попасть в руки третьих лиц. Соответственно, должны быть усилены меры безопасности, и, прежде всего, это касается обеспечения конфиденциальности.
Что важно сделать:
- предупредить персонал и заключить с ними соглашения;
- регламентировать правила работы с данными;
- внедрить технические средства контроля, которые будут противодействовать и сигнализировать о нарушениях правил обработки и утечках информации (класс решений DLP).
Также следует обеспечить защиту от целевых (таргетированных) атак. Для этого можно организовать эшелонированную защиту ИТ-инфраструктуры и ИС с применением антивирусных средств защиты, многофункциональных шлюзов безопасности, систем класса «SIEM», «VM», «Sandbox», «Deception» и т.д.
Пока законопроект о регулировании аутсорсинга ИТ в финансовых организациях был принят Госдумой лишь в первом чтении. Как отмечается в пояснительной записке к документу, привлечение поставщиков услуг аутсорсинга информационных технологий и облачных услуг при осуществлении деятельности финансовыми организациями является объективной потребностью и общепринятым подходом к оптимизации и повышению эффективности деятельности, в том числе в части оптимизации затрат на поддержание или создание собственной информационной инфраструктуры, сохранению и развитию конкурентоспособности в условиях невозможности или ограничений по наращиванию внутренней компетенции по вопросам применения информационных технологий и обеспечения информационной безопасности, в том числе киберустойчивости. Мы обязательно будем следить за ходом принятия данного законопроекта и делиться с вами ключевыми моментами.
пожалуйста, форму
и мы с вами свяжемся
