Центральный банк ужесточает требования к защите банковских карт граждан. В новом регламенте, размещённом на портале для обсуждения нормативных актов, указано, что оператор Единой системы учёта платёжных карт обязан мгновенно — в пределах трёх часов — отвечать на любые инциденты, включая попытки взлома, утечки информации и несанкционированные вторжения.
Регулятор настаивает, что данные нужно оберегать на всех этапах: от их поступления до хранения и пересылки. Начиная с 1 сентября, функции оператора переходят к Национальной системе платёжных карт (НСПК), которая, согласно новым правилам, должна внедрить как организационные, так и технические меры защиты.
Акцент сделан на криптографических средствах. Все передаваемые сообщения станут подписываться усиленной электронной подписью и кодироваться на сетевом уровне. При этом обязательным требованием будет использование сертифицированных российских шифровальных алгоритмов.
Отдельное внимание уделено прикладному софту — все системы, обрабатывающие данные карт, должны либо получить сертификат ФСТЭК, либо подтвердить соответствие уровню доверия не ниже ОУД4, либо пройти сертификацию безопасной разработки по стандарту ГОСТ Р 56939-2024.
Оператору также вменяется в обязанность регулярно проверять свои системы на уязвимости. Причём это не разовая акция, а постоянный цикл: наблюдение, обнаружение слабых мест, их оценка, устранение и дальнейший контроль за этими процессами.
Определены и временные рамки для информирования о происшествиях. Так, о найденном инциденте или незаконной передаче защищаемых сведений нужно доложить в Центробанк в течение трёх часов.
О взломах и проблемах, не касающихся критической информационной инфраструктуры, — в течение суток.
Для итогового отчёта по результатам разбирательства даётся месяц — 30 дней. Если проводились меры по нейтрализации компьютерных атак, то отчитаться о них следует не позже чем через 48 часов после окончания работ.
Кроме того, оператор должен сохранять все электронные сообщения и записи о кибератаках как минимум пять лет. В случае инцидента это позволит восстановить картину событий и использовать данные в ходе расследования. Вступление новых правил в силу ожидается не ранее 1 сентября 2026 года, что даёт операторам время для перестройки своей инфраструктуры и процедур в соответствии с предъявляемыми требованиями
Регулятор настаивает, что данные нужно оберегать на всех этапах: от их поступления до хранения и пересылки. Начиная с 1 сентября, функции оператора переходят к Национальной системе платёжных карт (НСПК), которая, согласно новым правилам, должна внедрить как организационные, так и технические меры защиты.
Акцент сделан на криптографических средствах. Все передаваемые сообщения станут подписываться усиленной электронной подписью и кодироваться на сетевом уровне. При этом обязательным требованием будет использование сертифицированных российских шифровальных алгоритмов.
Отдельное внимание уделено прикладному софту — все системы, обрабатывающие данные карт, должны либо получить сертификат ФСТЭК, либо подтвердить соответствие уровню доверия не ниже ОУД4, либо пройти сертификацию безопасной разработки по стандарту ГОСТ Р 56939-2024.
Оператору также вменяется в обязанность регулярно проверять свои системы на уязвимости. Причём это не разовая акция, а постоянный цикл: наблюдение, обнаружение слабых мест, их оценка, устранение и дальнейший контроль за этими процессами.
Определены и временные рамки для информирования о происшествиях. Так, о найденном инциденте или незаконной передаче защищаемых сведений нужно доложить в Центробанк в течение трёх часов.
О взломах и проблемах, не касающихся критической информационной инфраструктуры, — в течение суток.
Для итогового отчёта по результатам разбирательства даётся месяц — 30 дней. Если проводились меры по нейтрализации компьютерных атак, то отчитаться о них следует не позже чем через 48 часов после окончания работ.
Кроме того, оператор должен сохранять все электронные сообщения и записи о кибератаках как минимум пять лет. В случае инцидента это позволит восстановить картину событий и использовать данные в ходе расследования. Вступление новых правил в силу ожидается не ранее 1 сентября 2026 года, что даёт операторам время для перестройки своей инфраструктуры и процедур в соответствии с предъявляемыми требованиями
