USD 78,03 (-0,44) EUR 88,89 (-0,71) Нефть 93,51 (-1,27%)
Вход|Регистрация

ЦБ: хищение средств в банках — это реализация самых банальных схем

Bankir.ru | 18 февраля 2016 г. 12:53 | 159 просмотров

Вопросы о подходах Банка России к оценке рисков информационной безопасности в ходе инспекционных проверок предложил обсудить на Уральском форуме по информационной безопасности начальник управления главной инспекции Банка России Ринат Ярулин. Он также предложил всем вместе подумать над вопросом, связанным с последствиями для кредитных организаций результатов хищений.

Норматив, которым руководствуется ЦБ при проведении проверок,— оценка соблюдения требований законодательства в банке, оценка системы управления рисками этого банка и состояние внутреннего контроля в нем.

При этом существуют два нормативно закрепленных ограничения работы ЦБ в этом направлении. Во-первых, Банк России не вправе проводить более одной проверки кредитной организации и ее филиалов по одному и тому же вопросу в течение одного отчетного периода. Во-вторых, при инициировании инспекционных проверок рекомендовано рассмотрение только тех вопросов, оценка которых невозможна в рамках дистанционного надзора, отметил Ярулин.

На предыдущих форумах говорилось о том, что Банк России не осуществляет специализированные проверки информационной безопасности (ИБ), напомнил спикер. Вместе с тем два типовых проверяемых направления содержат вопросы, связанные с соблюдением требований законодательства по ИБ. Это вопрос организации внутреннего контроля в части соблюдения законодательства и нормативов Банка России и внутренней политики банка по управлению ИТ и обеспечению ИБ. В рамках этого направления может также рассматриваться вопрос соблюдения требования договоров обмена электронными документами с Банком России, а также и вопрос проверки выполнения требований законодательства о национальной платежной системе. Эта проблема включает в себя вопросы проверки соблюдения требований к защите информационной безопасности для осуществления перевода денежных средств и проверки операций, осуществляемых с использованием электронных средств платежа, в том числе платежных карт. Указанные вопросы могут расширяться и дополнятся в зависимости от потребности подразделений Банка России в дополнительной надзорной информации, сообщил Ярулин.

Схема оценки Центробанком и взаимосвязи рисков, присутствующих при внедрении и использовании информационных технологий, связанных, в том числе, с выполнением требований информационной безопасности, осталась без изменений. В первую очередь это операционные риски, возникающие как результат несоразмерности функциональных возможностей применяемых информационных систем. Во-вторых, это репутационный риск, являющийся следствием несвоевременного устранения операционного риска. В настоящее время проявление репутационного риска становится особенно актуальным. Так как при появлении любой даже минимально негативной информации о банке начинается вывод из него средств юридических и физических лиц, отметил эксперт Банка России. Существует также и правовой риск, возникающий вследствие несоблюдения требований законодательства, регламента, договоров и соглашений.

Если говорить о статистике проверок, в которых в 2014–2015 годах рассматривались вопросы, затрагивающие информационную безопасность, то это примерно 10% от числа проверок всех кредитных организаций.

Проверки по результатам реализованных попыток хищения денежных средств показывают, что есть группа вопросов, требующих повышенного внимания. Ринат Ярулин попытался их разобрать подробно. Первая группа вопросов — это организация работы с носителями ключевой информации. "Мы наблюдаем наличие неопределенного или неограниченного круга лиц, имеющего доступ к ключевой информации, а также неорганизованную работу при выявлении компрометации ключевой информации",— сообщил Ярулин. Эта группа нарушений также часто возникает на стороне клиентов кредитной организации, чему тоже, к сожалению, не уделяется достаточное внимание, добавил он.

Вторая группа вопросов — это неразделение информационного и платежного сегментов. Третья группа вопросов — отсутствие контроля за учетными записями пользователей, а также совмещение прав администратора безопасности и администратора системы. Четвертая группа — это отсутствие планов работы в случае возникновения внештатной ситуации или отсутствие механизма доведения принятых планов до персонала и тестирования их выполняемости.

"Вопросы на самом деле стандартные и простые, любой специалист в области ИБ ответит и даст рекомендации, как с этими вопросами работать",— отметил Ярулин. Вместе с тем в отдельных случаях Банк России отмечает факты наличия одновременно всех четырех недостатков при построении системы ИБ. В ходе проверок ЦБ выявляет такие ситуации, когда реализуется схема хищения путем звонка злоумышленника операционисту одного из отделений банка, когда похититель представляется сотрудником службы поддержки и предлагает проведение якобы тестовой операции перевода денег. "Самое интересное, что это срабатывает, и мы видим реализацию таких банальных схем, которые оказывают негативное влияние на финансовое состояние кредитной организации",— заявил сотрудник ЦБ.

На форумах по информационной безопасности не раз поднимался вопрос о донесении до курирующей службы ИБ руководителя кредитной организации необходимости выделения дополнительных ресурсов для поддержания необходимого уровня ресурсов на ИБ.

Следует отметить, что последние полтора года Банк России наблюдает динамику смещения акцентов в части перераспределения ресурсов между подразделениями и смещения акцентов в части контроля служб внутренней информационной безопасности. "Мы можем констатировать повышение уязвимости платежного сегмента в отделениях и дополнительных офисах. Хочу предложить максимально упрощенную схему движения похищаемых злоумышленниками денежных средств. Средства выводятся на доступный злоумышленникам лицевой счет в банке-контрагенте, при оперативном выявлении хищения возможен возврат этих средств или их части до того, как они стали доступны злоумышленникам. В случае успешной реализации преступной схемы последует длительная процедура обращения в правоохранительные органы, при этом отразить денежные средства как убыток банку можно будет только после вынесения судом какого бы то ни было решения",— напомнил Ринат Ярулин.

Причем способ списания похищенных у банка средств на убытки зависит от того, установят судебные органы виновного в хищении имущества или не установят, добавил он. Здесь возможны три варианта. Первый — виновное лицо будет установлено и с него будет взыскана сумма причиненного ущерба. Второй — органы следствия не установят виновное лицо и на основании данного факта дело будет прекращено. Третий — суд признает подозреваемого невиновным в совершении преступления. "Во всех случаях это очень длительная схема. И потерянные средства должны будут отразиться по дебету счетов, которые являются элементом расчетной базы резерва возможной потери, что, безусловно, окажет негативное влияние на финансовое состояние кредитной организации",— сообщил эксперт.

Возникает также вопрос: отвечает ли руководитель службы информационной безопасности за ситуации, когда возникают хищения? Если ситуация требует создания резервов для поддержания необходимого финансового уровня кредитной организации, то все дороги приведут к собственникам, отметил Ярулин. Это расходы собственников, которые вынуждены будут привлекать дополнительные средства на то, чтобы финансовое состояние кредитной организации поддержать на должном уровне.

"В процентном соотношении примерно 10–15% собственных средств капитала, которые, будучи единомоментно выведены из банка, могут нарушить финансовую стабильность кредитной организации",— такой вывод сделал представитель регулятора.

Антон АРНАУТОВ, Елена ГОСТЕВА

Ваш комментарий