
Платежные карты россиян вскоре попадут под усиленную цифровую защиту. Банк России разработал положение, которое детально регламентирует, как оператор Единой системы учета платежных карт должен защищать информацию от кибератак, утечек и несанкционированного доступа. Такой документ, устанавливающий беспрецедентно жесткие сроки реагирования на инциденты — вплоть до трех часов с момента их выявления, размещен на портале проектов нормативных правовых актов. Подробности — в материале «Парламентской газеты».
Шифрование, сертификаты и ежегодные проверки
Регулятор выступает за комплексный подход к защите информации. Согласно документу, оператор Единой системы учета платежных карт (с 1 сентября им станет Национальная система платежных карт (НСПК)) обязан применять как организационные, так и технические меры безопасности на всех этапах: от получения данных до их хранения и передачи.
Ключевым инструментом защиты становятся средства криптографической защиты информации (СКЗИ). Все электронные сообщения должны подписываться усиленной квалифицированной электронной подписью и шифроваться на сетевом уровне. При этом класс защиты СКЗИ должен быть не ниже КС3 — это означает использование сертифицированных российских криптографических алгоритмов.
Особое внимание регулятор уделил прикладному программному обеспечению. Все системы, через которые проходит защищаемая информация, должны пройти либо сертификацию Федеральной службы по техническому и экспортному контролю (ФСТЭК), либо оценку соответствия на уровень доверия не ниже ОУД4. Альтернативой может стать сертификация процессов безопасной разработки по специальному стандарту — ГОСТ Р 56939-2024.
Помимо этого, оператору вменяется в обязанность проводить тестирование своих систем на предмет уязвимостей. При этом речь идет не о формальной проверке, а о непрерывном процессе управления уязвимостями: мониторинг, выявление, оценка, устранение и контроль устранения.
Три часа на реакцию: жесткие сроки для операторов
В регламенте реагирования на инциденты Банк России установил четкие временные рамки для информирования регулятора.
К примеру, о выявлении инцидента защиты информации или незаконном раскрытии защищаемых данных необходимо сообщать в течение 3 часов; в течение 24 часов — о компьютерных атаках и инцидентах, не связанных с критической информационной инфраструктурой; в течение 30 дней — о результатах расследования инцидента; и в течение 48 часов после завершения мероприятий — о результатах реагирования на компьютерные инциденты.

Оператор также обязан хранить все электронные сообщения и информацию об инцидентах не менее пяти лет. Это означает, что любая попытка несанкционированного доступа будет задокументирована и может быть использована при расследовании.
Положение вступает в силу не ранее 1 сентября 2026 года, что дает операторам системы время на адаптацию инфраструктуры и процессов под новые требования.
Как пояснил «Парламентской газете» председатель Комитета Госдумы по финрынку Анатолий Аксаков, Банк России будет устанавливать требования к защите информации в Единой системе учета платежных карт. «Раз мы создаем централизованную базу данных, где будут собраны сведения обо всех картах, включая номера, виды карт и ИНН владельцев, то требования к защите этих сведений должны быть максимально жесткими. Иначе сама система, задуманная для борьбы с дропперами и мошенниками, превратится в новую цель для кибератак», — подытожил депутат.
Читайте также:
• Профилактика киберпреступлений начнется со школы • Ведущие IT-эксперты рассказали, как распознать дипфейк • Сенатор разъяснил механизм возврата денег от кибермошенников
