С 1 января 2027 года для большинства микрофинансовых организаций становятся обязательными новые требования Банка России к защите информации. Регулятор сообщил об этом ещё 17 февраля: «Банк России расширил число некредитных финансовых организаций, которые должны повысить уровень защиты информации при проведении финансовых операций с клиентами», — говорится в сообщении ЦБ. До срока осталось меньше трёх месяцев.

Что требуется от МФО

Изменения внесены в Положение № 757-П, пишет «Интерфакс». Для МФО в сообщении регулятора названы две базовые меры:

  • применять антивирусные средства;
  • регистрировать события, связанные с защитой информации.

ComNews, разбиравший документ (издание приводит его номер — № 7219-У), перечисляет и другие меры для МФО: криптографические средства защиты, регистрацию действий клиентов с указанием времени и IP-адреса, контроль целостности электронных сообщений.

Для кого правила строже

Страховые компании, НПФ и регистраторы получили усиленные требования. Не реже одного раза в три года они обязаны привлекать сторонних специалистов для проверки уровня защиты информации, а также оценивать программное обеспечение и приложения на соответствие требованиям безопасности. МФО это пока не касается, но направление понятно: регулятор выравнивает требования для всего рынка.

Почему это вопрос к программному обеспечению

Антивирус ставит ИТ-служба. А вот журнал событий, фиксация действий клиента и целостность сообщений — свойства системы, в которой выдаются и обслуживаются займы. Если платформа их не ведёт, дописать это «снаружи» сложно. У МФО здесь слабое место: как отмечает в комментарии ComNews Сергей Лебедев из компании «Гриндата», у них «меньше внутренних ИБ-команд, выше зависимость от подрядчиков».

Что спросить у поставщика платформы до 1 января

  • Какие события система записывает в журнал и как долго они хранятся?
  • Фиксируются ли действия клиента в личном кабинете — время и IP-адрес?
  • Как разграничен доступ сотрудников и виден ли в журнале каждый вход и каждое изменение?
  • Как защищён обмен данными с внешними системами — бюро кредитных историй, платёжными сервисами, партнёрами?
  • Кто отвечает за обновления и устранение уязвимостей и в какие сроки?

Как это делает SPTNK

Контролировать события проще, когда выдача, сопровождение и взыскание идут в одной системе, а не в наборе разрозненных инструментов. По такому принципу — полный цикл в одном контуре — построена платформа «SPTNK» (кредитный спутник) для автоматизации кредитования. Сценарии микрозаймов, BNPL и POS-кредитования работают на ней с автоматическим андеррайтингом и скорингом в реальном времени, а обмен с внешними системами, включая передачу данных в БКИ, идёт через открытый API.

Редакция SPTNK