С 1 января 2027 года для большинства микрофинансовых организаций становятся обязательными новые требования Банка России к защите информации. Регулятор сообщил об этом ещё 17 февраля: «Банк России расширил число некредитных финансовых организаций, которые должны повысить уровень защиты информации при проведении финансовых операций с клиентами», — говорится в сообщении ЦБ. До срока осталось меньше трёх месяцев.
Что требуется от МФО
Изменения внесены в Положение № 757-П, пишет «Интерфакс». Для МФО в сообщении регулятора названы две базовые меры:
- применять антивирусные средства;
- регистрировать события, связанные с защитой информации.
ComNews, разбиравший документ (издание приводит его номер — № 7219-У), перечисляет и другие меры для МФО: криптографические средства защиты, регистрацию действий клиентов с указанием времени и IP-адреса, контроль целостности электронных сообщений.
Для кого правила строже
Страховые компании, НПФ и регистраторы получили усиленные требования. Не реже одного раза в три года они обязаны привлекать сторонних специалистов для проверки уровня защиты информации, а также оценивать программное обеспечение и приложения на соответствие требованиям безопасности. МФО это пока не касается, но направление понятно: регулятор выравнивает требования для всего рынка.
Почему это вопрос к программному обеспечению
Антивирус ставит ИТ-служба. А вот журнал событий, фиксация действий клиента и целостность сообщений — свойства системы, в которой выдаются и обслуживаются займы. Если платформа их не ведёт, дописать это «снаружи» сложно. У МФО здесь слабое место: как отмечает в комментарии ComNews Сергей Лебедев из компании «Гриндата», у них «меньше внутренних ИБ-команд, выше зависимость от подрядчиков».
Что спросить у поставщика платформы до 1 января
- Какие события система записывает в журнал и как долго они хранятся?
- Фиксируются ли действия клиента в личном кабинете — время и IP-адрес?
- Как разграничен доступ сотрудников и виден ли в журнале каждый вход и каждое изменение?
- Как защищён обмен данными с внешними системами — бюро кредитных историй, платёжными сервисами, партнёрами?
- Кто отвечает за обновления и устранение уязвимостей и в какие сроки?
Как это делает SPTNK
Контролировать события проще, когда выдача, сопровождение и взыскание идут в одной системе, а не в наборе разрозненных инструментов. По такому принципу — полный цикл в одном контуре — построена платформа «SPTNK» (кредитный спутник) для автоматизации кредитования. Сценарии микрозаймов, BNPL и POS-кредитования работают на ней с автоматическим андеррайтингом и скорингом в реальном времени, а обмен с внешними системами, включая передачу данных в БКИ, идёт через открытый API.
Редакция SPTNK