Информационную безопасность небольших банков могут отдать на аутсорсинг
В ходе Уральского форума Артем Сычев, заместитель начальника ГУБиЗИ Банка России, сказал, что у ЦБ нет и не будет в ближайшее время специалистов, которые могут разобраться в тонкостях банковских информационных систем.
Специалисты ЦБ могут проверить правильность заполнения бумаг для сертификации. Но компетенции для проверки эффективности конкретного маршрутизатора или межсетевого экрана в ЦБ нет.
Эту функцию можно передать частным организациям, которые получили лицензии от ФСТЭК и ФСБ. И если сертификат будет подписан и выдан, даже не заходя в банк (такие случаи бывают), придется за это отвечать деньгами и лицензией. Такова международная практика.
Такая система не будет работать, если ЦБ не сможет влиять на штрафные санкции, которые можно предъявить к финансовому учреждению по итогам аудита. Речь идет о том, что инфобезопасность напрямую влияет на финансовые показатели. По итогам некоторых атак банки теряли среднедневной остаток своего корсчета, а в одном случае финансовая организация после одной атаки потеряла весь свой капитал. Если предложенные меры будут реализованы, ЦБ будет наказывать за отсутствие межсетевого экрана. А за то, как банк думает о своей финансовой устойчивости.
У крупных банков, безусловно, есть ресурсы, чтобы заниматься ИБ на системном уровне. У мелких банков таких ресурсов не было, нет и в обозримом будущем не появится, даже если мы начнем их наказывать. Выход есть: это аутсорсинг. Данную тему поднимали и на прошлых Уральских форумах, но не было понятно – как к ней подойти. Но теперь пришло время серьезно взяться за тему. Контроль и надзор – это не только нормативное регулирование, но и создание системы контроля качества, без которого регулирование работать не будет. В рамках форума решить проблему трудно, но ЦБ нужны вводные для того, чтобы обрабатывать их на более высоком уровне. Например – уровне внутренних документов Банка России.
Антон АРНАУТОВ, Сергей ВИЛЬЯНОВ

Ваш комментарий