Теоретическая база знаний
Банк России последовательно ужесточает требования к защищённости финансовых организаций. Положение № 851-П для кредитных организаций и филиалов иностранных банков (пришло на смену № 683-П с 29.03.2025) и № 757-П для некредитных финансовых организаций устанавливают обязательность проведения оценки соответствия по ГОСТ Р 57580.1 с определённой периодичностью. Для системно значимых банков это ежегодная процедура, для остальных участников рынка – раз в два года.
Организации, впервые проходящие эту процедуру, нередко недооценивают её техническую глубину. Аудит по ГОСТ 57580 – это структурированная проверка реализации более 400 мер защиты, разделённых на процессы и направления, с последующим расчётом итогового уровня соответствия (от 0 до 4).
Требования ГОСТ 57580: три уровня защиты
Состав обязательных мер по ГОСТ Р 57580.1-2017 зависит от уровня защиты информации, который организация определяет ежегодно по типу деятельности и значимости операций. Стандарт выделяет три уровня:
МинимальныйОрганизации с низкой значимостью операций
СтандартныйБольшинство финансовых организаций
УсиленныйСистемно значимые организации и операторы платёжной инфраструктуры
Чем выше уровень, тем шире набор требований базового состава и тем строже порог при оценке соответствия. Применимый уровень определяет сама организация, но Банк России проверяет обоснованность выбора. «Кредо-С» помогает определить уровень, проводит оценку соответствия по ГОСТ Р 57580 и готовит организацию к проверке регулятора.
Процедура оценки финансовой безопасности по ГОСТ 57580.1
Стандарт ГОСТ Р 57580 структурирован по восьми направлениям защиты: управление доступом, защита от вредоносного кода, управление уязвимостями, защита информационной инфраструктуры, управление инцидентами, защита среды виртуализации, защита каналов передачи данных, управление обновлениями. Для каждого направления определены конкретные меры, а ГОСТ 57580.1 задаёт методологию оценки их реализации.
Оценка проводится по четырём уровням реализации каждой меры:
| Уровень | Описание | Значение для расчёта |
| 0 | Мера не реализована | 0 |
| 1 | Мера частично реализована | 0,25 |
| 2 | Мера реализована, но без формализации | 0,5 |
| 3 | Мера реализована и формализована в документах | 0,75 |
| 4 | Мера реализована, формализована и контролируется | 1,0 |
Итоговый результат по каждому процессу рассчитывается как средневзвешенное значение уровней реализации входящих в него мер. Соответствие ГОСТ 57580.1 считается достигнутым при итоговом показателе не ниже 0,7 (для организаций первого уровня защиты – 0,85).
Аудит банковской безопасности и комплаенс-контроль
Аудит банковской безопасности по методологии ГОСТ 57580 состоит из нескольких последовательных фаз, каждая из которых требует участия как технических специалистов оцениваемой организации, так и аудиторов.
- Фаза 1: сбор свидетельств. Аудиторы запрашивают организационно-распорядительную документацию.
- Фаза 2: техническое тестирование. Проверка фактической реализации мер: анализ настроек межсетевых экранов, проверка парольных политик в AD, тестирование процедур резервного копирования, проверка сегментации сети между процессинговыми системами и общей инфраструктурой.
- Фаза 3: интервьюирование. Цель – верификация того, что задокументированные процессы реально выполняются персоналом.
Комплаенс ИБ в финансовых организациях предполагает одновременное соответствие нескольким нормативным документам: помимо ГОСТ 57580, это требования Положений ЦБ РФ 851-П (кредитные организации и филиалы иностранных банков), 757-П (некредитные финансовые организации), 821-П, а также 152-ФЗ в части защиты персональных данных клиентов. Экспертная оценка при подготовке к проверке должна учитывать пересечение этих требований, чтобы не дублировать внедрение мер.
Проверка криптографической защиты данных
Криптографическая защита – отдельный блок, регулируемый одновременно требованиями ГОСТ Р 57580 и приказами ФСБ. Лицензия ФСБ на криптографию необходима организациям, которые оказывают услуги с использованием СКЗИ (средств криптографической защиты информации) третьим лицам или эксплуатируют СКЗИ в составе информационных систем, обрабатывающих сведения, составляющие государственную тайну.
Типичная уязвимость, выявляемая при аудите: использование несертифицированных алгоритмов шифрования в каналах между филиалами или с платёжными системами.
Безопасность финансовых организаций в части криптографии контролируется ФСБ через систему лицензирования и сертификации. Применение несертифицированных СКЗИ в регулируемых системах является грубым нарушением.
Подготовка к аттестации и проверка защищённости ЦБ РФ
Проверки со стороны ЦБ РФ в части информационной безопасности проводятся Службой текущего банковского надзора и Службой по защите прав потребителей. В ходе проверки регулятор запрашивает акты оценки по ГОСТ 57580, отчёты об инцидентах ИБ, направленных в FinCERT, документацию по организации процессов ИБ.
Подготовка к проверке требований ЦБ РФ включает предварительный внутренний аудит с моделированием действий проверяющих. Это позволяет выявить несоответствия до визита регулятора и устранить их.
Аудит систем безопасности перед проверкой ЦБ должен охватывать не только техническую инфраструктуру, но и процессы: фактическое соблюдение процедур управления доступом, реальное функционирование процесса управления уязвимостями, наличие и актуальность инцидентных записей.
Оформление акта оценки и аттестация систем
По завершении аудита формируется акт оценки соответствия – документ, содержащий итоговый показатель по каждому процессу, перечень выявленных несоответствий и рекомендации по их устранению.
Аттестация информационных систем финансовых организаций – процедура, формально отличная от оценки по ГОСТ 57580, но тесно с ней связанная. Аттестация проводится по требованиям ФСТЭК в соответствии с приказом № 117 (для государственных ИС) или приказом № 21 (для ИСПДн). Для коммерческих банков аттестация становится обязательной при обработке сведений ограниченного доступа или при включении системы в реестр объектов КИИ.
Последовательность подготовки к аттестации:
- Классификация информационной системы и определение уровня защищённости
- Разработка или актуализация модели угроз
- Проектирование системы защиты с выбором сертифицированных СЗИ из реестра СЗИ ФСТЭК
- Внедрение технических и организационных мер защиты
- Предаттестационные испытания
- Аттестационные испытания и оформление аттестата соответствия
Аттестат соответствия действует три года.
Кредо-С проводит аудит соответствия требованиям ГОСТ Р 57580 и готовит финансовые организации к проверкам со стороны ЦБ РФ. Компания располагает лицензиями ФСТЭК и ФСБ, необходимыми для проведения работ в регулируемых секторах. Опыт охватывает банки, страховые компании, профессиональных участников рынка ценных бумаг.
Гарантируйте легитимность работы на финансовом рынке, опираясь на наш глубокий опыт внедрения ИБ-стандартов в банковской системе.