Мегаобучалка Главная | О нас | Обратная связь


Общие требования по обеспечению информационной безопасности банковских технологических процессов, в рамках которых обрабатываются персональные данные



2019-12-29 165 Обсуждений (0)
Общие требования по обеспечению информационной безопасности банковских технологических процессов, в рамках которых обрабатываются персональные данные 0.00 из 5.00 0 оценок




7.11.1. СИБ банковского платежного технологического процесса, в рамках которого обрабатываются персональные данные, должна соответствовать требованиям пункта 7.8 настоящего стандарта.

СИБ банковского информационного технологического процесса, в рамках которого обрабатываются персональные данные вне ИСПДн, должна соответствовать требованиям пункта 7.9 настоящего стандарта.

СИБ банковского информационного технологического процесса, в рамках которого обрабатываются персональные данные в ИСПДн, должна соответствовать требованиям пункта 7.9 и 7.11 настоящего стандарта.

7.11.2. Все ИСПДн организаций БС РФ относятся к специальным в соответствии с пунктом 8 Порядка проведения классификации информационных систем персональных данных, утвержденного приказом Федеральной службы по техническому и экспортному контролю, Федеральной службы безопасности Российской Федерации и Министерства информационных технологий и связи Российской Федерации от 13 февраля 2008 г. N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» [7].

7.11.3. В организации БС РФ должны быть определены и документально зафиксированы критерии классификации ИСПДн и порядок проведения классификации ИСПДн.

Классификация ИСПДн должна проводиться, в том числе на основе категорий обрабатываемых в ИСПДн персональных данных.

Результаты классификации ИСПДн должны документально фиксироваться и утверждаться руководством организации.

7.11.4. Требования по обеспечению безопасности персональных данных при их обработке в ИСПДн определяются для каждого класса ИСПДн на основе:

- требований 7-ого и 8-ого разделов настоящего стандарта, с учетом положений рекомендаций в области стандартизации Банка России РС БР ИББС-2.3 “Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации”, детализирующих указанные требования;

Требования 7-ого и 8-ого разделов настоящего стандарта направлены на нейтрализацию актуальных[11] (применительно к большинству организаций БС РФ) угроз безопасности персональных данных при обработке в ИСПДн организаций БС РФ и образуют базовый набор требований, применимый к большинству организаций БС РФ. С учетом специфики обработки и обеспечения безопасности персональных данных в организациях БС РФ угрозы утечки персональных данных по техническим каналам являются для организаций БС РФ не актуальными.

- оценки рисков нарушения безопасности персональных данных.

Результатом оценки рисков нарушения безопасности персональных данных является Модель угроз безопасности персональных данных, содержащая актуальные для организации БС РФ угрозы ИБ, на основе которой вырабатываются требования, учитывающие особенности обработки персональных данных в конкретной организации БС РФ и расширяющие требования 7-ого и 8-ого разделов настоящего стандарта и (или) положения  рекомендаций в области стандартизации Банка России РС БР ИББС-2.3 “Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации».

 

Система менеджмента информационной безопасности организаций банковской системы Российской Федерации

Общие положения

8.1.1. Для реализации, эксплуатации, контроля и поддержания на должном уровне СОИБ в организации БС РФ следует реализовать ряд процессов СМИБ, сгруппированных в виде циклической модели Деминга: «планирование – реализация - проверка-совершенствование».

8.1.2. Целью выполнения деятельности в рамках группы процессов «планирование» является запуск «цикла» СМИБ путем определения первоначальных планов построения, ввода в действие и контроля СОИБ, а также определения планов по совершенствованию СОИБ, на основании решений, принятых на этапе «совершенствование». Выполнение деятельности на стадии «планирование» заключается в определении/корректировке области действия СОИБ, формализации подхода к оценке рисков ИБ и распределении ресурсов, проведении оценки рисков ИБ и определении/коррекции планов их обработки. Важно, чтобы все решения по реализации/корректировке СОИБ были приняты руководством организации БС РФ (далее – руководством).   

8.1.3. Этап «реализация» выполняется по результатам выполнения этапов «планирование» и(или) «совершенствование» и заключается в выполнении всех планов, связанных с построением, вводом в действие и совершенствованием СОИБ, определенных на этапе «планирование» и(или) реализации решений, определенных на этапе «совершенствование» и не требующих выполнения деятельности по планированию соответствующих улучшений. В том числе, важным является выполнение таких видов деятельности, как организация обучения и повышение осведомленности в области ИБ, реализация обнаружения и реагирования на инциденты ИБ, обеспечение непрерывности бизнеса организации БС РФ.

Организация БС РФ должна выбирать защитные меры, адекватные моделям угроз и нарушителей, с учетом затрат на реализацию таких мер и объема возможных потерь от реализации угроз. Организация БС РФ должна применять только те защитные меры, правильность работы которых может быть проверена, при этом организация БС РФ должна регулярно оценивать адекватность защитных мер и эффективность их реализации с учетом влияния защитных мер на бизнес-цели организации.

8.1.4. Целью выполнения деятельности в рамках группы процессов «проверка» является обеспечение достаточной уверенности в том, что СОИБ, включая защитные меры, функционирует надлежащим образом и адекватна существующим угрозам ИБ, а также внутренним и(или) внешним условиям функционирования организации БС РФ, связанным с ИБ. Кроме того, необходимо рассмотреть любые изменения в допущениях или в области оценки рисков. Указанная деятельность может проводиться в любое время и с любой частотой, в зависимости от того, что является подходящим для конкретной ситуации. На этапе «проверка» необходимо осуществлять мониторинг и контроль используемых защитных мер, периодически выполнять деятельность по самооценке соответствия ИБ организации БС РФ требованиям настоящего стандарта (далее – самооценке ИБ) и проводить аудит ИБ, анализировать функционирование СОИБ в целом, в том числе со стороны руководства.

Организация БС РФ должна своевременно обнаруживать проблемы, прямо или косвенно относящиеся к ИБ, потенциально способные повлиять на ее бизнес-цели. Рекомендуется выявлять причинно-следственную связь возможных проблем и строить на этой основе прогноз их развития.

Результат выполнения деятельности на этапе «проверка» является основой для выполнения деятельности по совершенствованию СОИБ.

8.1.5. Группа процессов «совершенствование» включает в себя деятельность по принятию решений о реализации тактических и (или) стратегических улучшений СОИБ. Указанная деятельность, т.е. переход к этапу «совершенствование», реализуется только тогда, когда выполнение процессов этапа «проверка» дало результат, требующий совершенствование СОИБ. При этом сама деятельность по совершенствованию СОИБ должна реализовываться в рамках групп процессов «реализация» и при необходимости «планирование». Пример первой ситуации – введение в действие существующего плана обеспечения непрерывности бизнеса, поскольку на стадии «проверка» определена необходимость в этом. Пример второй ситуации – идентификация новой угрозы и последующие обновление оценки рисков на стадии «планирование». При этом важно, чтобы все заинтересованные стороны немедленно извещались о проводимых улучшениях СОИБ и при необходимости проводилось соответствующее обучение.

Организация БС РФ должна накапливать, обобщать и использовать как свой опыт, так и опыт других организаций на всех уровнях принятия решений и их исполнения.

8.1.6. Для успешного функционирования СМИБ в организации БС РФ следует выполнить следующие группы требований:

– требования к организации и функционированию службы ИБ организации БС РФ;

– требования к определению/коррекции области действия СОИБ;

– требования к выбору/коррекции подхода к оценке рисков нарушения ИБ и проведению оценки рисков нарушения ИБ;

– требования к разработке планов обработки рисков нарушения ИБ;

– требования к разработке/коррекции внутренних документов, регламентирующих деятельность в области обеспечения ИБ;

– требования к принятию руководством организации БС РФ решений о реализации и эксплуатации СОИБ;

– требования к организации реализации планов обработки рисков нарушения ИБ;

– требования к разработке и организации реализации программ по обучению и повышению осведомленности в области ИБ;

– требования к организации обнаружения и реагирования на инциденты безопасности;

– требования к организации обеспечения непрерывности бизнеса и его восстановления после прерываний;

– требования к мониторингу и контролю защитных мер;

– требования к проведению самооценки ИБ;

– требования к проведению аудита ИБ;

– требования к анализу функционирования СОИБ;

– требования к анализу СОИБ со стороны руководства организации БС РФ;

– требования к принятию решений по тактическим улучшениям СОИБ;

– требования к принятию решений по стратегическим улучшениям СОИБ.



2019-12-29 165 Обсуждений (0)
Общие требования по обеспечению информационной безопасности банковских технологических процессов, в рамках которых обрабатываются персональные данные 0.00 из 5.00 0 оценок









Обсуждение в статье: Общие требования по обеспечению информационной безопасности банковских технологических процессов, в рамках которых обрабатываются персональные данные

Обсуждений еще не было, будьте первым... ↓↓↓

Отправить сообщение

Популярное:



©2015-2024 megaobuchalka.ru Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав. (165)

Почему 1285321 студент выбрали МегаОбучалку...

Система поиска информации

Мобильная версия сайта

Удобная навигация

Нет шокирующей рекламы



(0.007 сек.)