Законодательство РУз
Законодательство РУз/ Банки. Кредитование. Валютное регулирование/ Банки и иные кредитные организации/ Коммерческие банки/ Положение о минимальных требованиях к информационной безопасности и кибербезопасности коммерческих банков Республики Узбекистан (Утверждено Постановлением правления ЦБ от 01.08.2025 г. N 19/1, зарегистрированным МЮ 18.08.2025 г. N 3669)Вы можете получить доступ на один день к продукту Законодательство РУз. Получить демо доступ
ПРИЛОЖЕНИЕ N 1
к Постановлению правления ЦБ
от 01.08.2025 г. N 19/1,
зарегистрированному МЮ
18.08.2025 г. N 3669
Настоящее Положение утверждено на государственном языке.
Авторский перевод текста на русский язык выполнен экспертами
информационно-поисковой системы "Norma" и носит
информационный характер. При возникновении неясностей
следует обращаться к тексту нормативно-правового акта
на государственном языке.
ПОЛОЖЕНИЕ
о минимальных требованиях к информационной
безопасности и кибербезопасности коммерческих
банков Республики Узбекистан
Настоящее Положение определяет минимальные требования к информационной безопасности и кибербезопасности коммерческих банков Республики Узбекистан, включая микрофинансовые банки (далее - банк).
1. В настоящем Положении применяются следующие основные понятия и сокращения:
автоматизированная банковская система - информационная система, предназначенная для осуществления сбора, хранения, поиска, обработки и пользования информацией в сфере банковской деятельности;
антивирусная программа - программа против компьютерных вирусов, предназначенная для обнаружения и уничтожения вирусов либо предлагающая их уничтожение;
антивирусная защита - комплекс мер, направленных на предотвращение воздействия компьютерных вирусов, их обнаружение и обезвреживание вирусов с помощью антивирусных программ;
аутентификация - процедура подтверждения подлинности пользователя, программы, устройства или данных;
информационные активы - информация, имеющая значение для деятельности банка (данные клиентов, операционные данные, программное обеспечение, базы данных, журналы событий и др.), а также все ресурсы, служащие для ее хранения, передачи, обработки и защиты (информационные системы и ресурсы, серверы, хранилища данных, каналы связи и программные приложения);
информационный ресурс - информация в электронной форме в составе информационной системы, банк данных, база данных, включая аудио, видео, графическую и текстовую информацию, размещаемую или публикуемую в открытом виде в информационных системах;
информационная система - совокупность информационных ресурсов, информационных технологий и средств связи, организационно упорядоченных и позволяющих осуществлять сбор, хранение, поиск, обработку и пользование информацией;
информационная безопасность - состояние защищенности интересов личности, общества и государства в информационной сфере;
инцидент информационной безопасности - единичное событие или серия нежелательных или непредвиденных событий в области информационной безопасности, которые могут привести к раскрытию информации и возникновению угроз информационной безопасности;
атака - попытка уничтожения, раскрытия, изменения, блокировки, перехвата информационных активов, получения несанкционированного права пользования или несанкционированного пользования информационными активами;
компьютерный вирус - программа (набор исполняемых кодов), обладающая деструктивными свойствами, способная воспроизводить свои копии (которые могут не полностью совпадать с оригиналом) и внедрять их в различные ресурсы компьютерных систем, сетей без ведома пользователя;
мониторинг - наблюдение за состоянием автоматизированной банковской системой и информационных систем;
серверная комната - помещение, в котором размещены банковские серверы, телекоммуникационное оборудование, источники бесперебойного питания и другая вычислительная техника;
межсетевой экран - программа и (или) программное средство, осуществляющее контроль за информацией, поступающей в систему и (или) выходящей из системы;
хеш-сумма - сумма проверки целостности файла, вычисленная с помощью криптографического алгоритма;
персональные данные - информация, относящаяся к определенному физическому лицу или позволяющая его идентифицировать, зафиксированная в электронном виде, на бумаге и (или) на ином материальном носителе;
электронный архив - структурное подразделение банка, имеющее статус архива и осуществляющее сбор, учет, хранение и пользование электронными документами банка;
электронный документ - информация, зафиксированная в электронной форме, удостоверенная электронной цифровой подписью и имеющая иные реквизиты электронного документа, позволяющие ее идентифицировать;
конечные точки (endpoint) - физические устройства, подключаемые к сетевой системе. При этом конечными точками могут быть мобильные устройства, компьютеры, виртуальные машины, встроенные устройства или серверы;
риск кибербезопасности - вероятность возникновения финансового убытка, нарушения операционной деятельности или нанесения ущерба репутации организации в результате угроз, направленных против информационных систем, инфраструктуры информационно-коммуникационных технологий или цифровых услуг;
DLP (Data Loss Prevention) - система защиты от несанкционированного распространения данных;
PAM (Privileged Access Management) - система управления, контроля и защиты доступа к информационным системам пользователей, имеющих привилегированные права доступа;
IDS/IPS (Intrusion Detection/Prevention System) - системы обнаружения и предотвращения атак;
Wi-Fi (Wireless Fidelity) - технология беспроводной передачи данных;
VPN (Virtual Private Network) - виртуальная частная сеть.
2. Банки обязаны обеспечивать информационную безопасность и кибербезопасность в своих информационных системах и информационных ресурсах, а также поддерживать их в течение всей деятельности.
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
И КИБЕРБЕЗОПАСНОСТИ
3. В банках и их филиалах (филиалы, операционные управления, офисы (центры) банковских услуг и другие обособленные подразделения) с целью обеспечения информационной безопасности и кибербезопасности организуется служба обеспечения информационной безопасности и кибербезопасности (далее - Служба).
4. Служба несет ответственность за обеспечение информационной безопасности и кибербезопасности в информационных активах банка, а также за предотвращение и устранение случаев временного сбоя системы, незаконного изменения платежной информации, причинения ущерба банку или его клиентам.
5. Служба в своей деятельности:
организует систему управления информационной безопасностью и кибербезопасностью, организует и осуществляет контроль за выполнением требований по обеспечению информационной безопасности и кибербезопасности подразделениями и сотрудниками банка;
организует контроль за обеспечением сохранности информации;
оказывает методическую и практическую помощь подразделениям и сотрудникам банка по вопросам защиты информации;
участвует в процессах проектирования, тестирования, приемки и внедрения в практику систем защиты информации в информационных активах, принимает меры по предотвращению утечки банковской тайны и других конфиденциальных сведений в ходе этих процессов;
в рамках своих полномочий осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля информационной безопасности и кибербезопасности банка;
принимает меры по защите информации в информационных активах при обнаружении попыток несанкционированного использования информации, иного вмешательства в нее, а также при нарушении правил функционирования системы;
выявляет, анализирует кибер-угрозы и атаки, направленные против информационных активов, и принимает меры по их устранению;
осуществляет сбор, обработку, анализ и хранение сведений об инцидентах информационной безопасности (далее - инцидент);
осуществляет работы по расследованию инцидентов;
анализирует состояние и эффективность мер по защите информации;
контролирует и обеспечивает правильную работу программного обеспечения и аппаратно-программных устройств для обеспечения информационной безопасности и кибербезопасности;
осуществляет мониторинг, связанный с обеспечением информационной безопасности и кибербезопасности;
подготавливает предложения по вопросам обеспечения информационной безопасности и кибербезопасности;
определяет требования для принятия мер по обеспечению информационной безопасности и кибербезопасности в информационных активах;
составляет планы по обеспечению и контролю информационной безопасности и кибербезопасности в информационных активах банка;
осуществляет контроль за сохранностью конфиденциальной информации, включая составляющую банковскую тайну, и персональных данных;
участвует в процессе восстановления систем при остановках, аварийных ситуациях, инцидентах кибербезопасности и нежелательных событиях в информационных системах, а также осуществляет контроль за восстановлением полного рабочего процесса информационных систем;
выполняет иные функции в соответствии с документами банка.
6. Задачи, полномочия и обязанности Службы могут определяться внутренними документами банка с учетом требований настоящего Положения. Служба должна быть обеспечена техническими ресурсами, необходимыми для выполнения ее задач и обязанностей.
7. Численность сотрудников Службы определяется исходя из возложенных на них задач, количества информационных ресурсов и информационных систем, а также степени автоматизации систем обеспечения информационной безопасности и кибербезопасности.
8. Служба и подразделения информационных технологий подчиняются разным членам правления банка, при этом Служба напрямую подчиняется председателю правления банком.
Запрещается привлекать сотрудников Службы к работам, не связанным с их основной деятельностью.
9. Банки обязаны на систематической основе не реже двух раз в год обеспечивать повышение квалификации сотрудников Службы на специализированных учебных курсах в области обеспечения информационной безопасности и кибербезопасности. При этом необходимо учитывать обучение и повышение квалификации всех ответственных сотрудников Службы по их направлениям.
10. Обеспечение информационной безопасности и кибербезопасности регулируется требованиями, установленными законодательством об обеспечении информационной безопасности и кибербезопасности, и внутренними документами банка по обеспечению информационной безопасности и кибербезопасности.
11. Банк должен разработать и принять внутреннюю политику информационной безопасности.
В политике информационной безопасности устанавливаются требования по обеспечению информационной безопасности и кибербезопасности во всех информационных системах и информационных ресурсах, имеющихся в банке.
12. Каждый сотрудник банка должен быть ознакомлен с внутренними документами по обеспечению информационной безопасности и кибербезопасности и установленными в них требованиями. Сотрудники банка обязаны неукоснительно соблюдать
...

