язык интерфейса

Законодательство РУз

Законодательство РУз/ Банки. Кредитование. Валютное регулирование/ Банки и иные кредитные организации/ Коммерческие банки/ Положение о минимальных требованиях к информационной безопасности и кибербезопасности коммерческих банков Республики Узбекистан (Утверждено Постановлением правления ЦБ от 01.08.2025 г. N 19/1, зарегистрированным МЮ 18.08.2025 г. N 3669)

Вы можете получить доступ на один день к продукту Законодательство РУз. Получить демо доступ

ПРИЛОЖЕНИЕ N 1

к Постановлению правления ЦБ

от 01.08.2025 г. N 19/1,

зарегистрированному МЮ

18.08.2025 г. N 3669



Настоящее  Положение  утверждено  на  государственном  языке.

Авторский перевод текста на русский язык выполнен экспертами

информационно-поисковой    системы    "Norma"         и        носит

информационный    характер.   При   возникновении   неясностей

следует    обращаться    к   тексту     нормативно-правового    акта

на   государственном   языке.



ПОЛОЖЕНИЕ

о минимальных требованиях к информационной

безопасности и кибербезопасности коммерческих

банков Республики Узбекистан


Настоящее Положение определяет минимальные требования к информационной безопасности и кибербезопасности коммерческих банков Республики Узбекистан, включая микрофинансовые банки (далее - банк).



ГЛАВА 1. ОБЩИЕ ПОЛОЖЕНИЯ


1. В настоящем Положении применяются следующие основные понятия и сокращения:


автоматизированная банковская система - информационная система, предназначенная для осуществления сбора, хранения, поиска, обработки и пользования информацией в сфере банковской деятельности;


антивирусная программа - программа против компьютерных вирусов, предназначенная для обнаружения и уничтожения вирусов либо предлагающая их уничтожение;


антивирусная защита - комплекс мер, направленных на предотвращение воздействия компьютерных вирусов, их обнаружение и обезвреживание вирусов с помощью антивирусных программ;


аутентификация - процедура подтверждения подлинности пользователя, программы, устройства или данных;


информационные активы - информация, имеющая значение для деятельности банка (данные клиентов, операционные данные, программное обеспечение, базы данных, журналы событий и др.), а также все ресурсы, служащие для ее хранения, передачи, обработки и защиты (информационные системы и ресурсы, серверы, хранилища данных, каналы связи и программные приложения);


информационный ресурс - информация в электронной форме в составе информационной системы, банк данных, база данных, включая аудио, видео, графическую и текстовую информацию, размещаемую или публикуемую в открытом виде в информационных системах;


информационная система - совокупность информационных ресурсов, информационных технологий и средств связи, организационно упорядоченных и позволяющих осуществлять сбор, хранение, поиск, обработку и пользование информацией;


информационная безопасность - состояние защищенности интересов личности, общества и государства в информационной сфере;


инцидент информационной безопасности - единичное событие или серия нежелательных или непредвиденных событий в области информационной безопасности, которые могут привести к раскрытию информации и возникновению угроз информационной безопасности;


атака - попытка уничтожения, раскрытия, изменения, блокировки, перехвата информационных активов, получения несанкционированного права пользования или несанкционированного пользования информационными активами;


компьютерный вирус - программа (набор исполняемых кодов), обладающая деструктивными свойствами, способная воспроизводить свои копии (которые могут не полностью совпадать с оригиналом) и внедрять их в различные ресурсы компьютерных систем, сетей без ведома пользователя;


мониторинг - наблюдение за состоянием автоматизированной банковской системой и информационных систем;


серверная комната - помещение, в котором размещены банковские серверы, телекоммуникационное оборудование, источники бесперебойного питания и другая вычислительная техника;


межсетевой экран - программа и (или) программное средство, осуществляющее контроль за информацией, поступающей в систему и (или) выходящей из системы;


хеш-сумма - сумма проверки целостности файла, вычисленная с помощью криптографического алгоритма;


персональные данные - информация, относящаяся к определенному физическому лицу или позволяющая его идентифицировать, зафиксированная в электронном виде, на бумаге и (или) на ином материальном носителе;


электронный архив - структурное подразделение банка, имеющее статус архива и осуществляющее сбор, учет, хранение и пользование электронными документами банка;


электронный документ - информация, зафиксированная в электронной форме, удостоверенная электронной цифровой подписью и имеющая иные реквизиты электронного документа, позволяющие ее идентифицировать;


конечные точки (endpoint) - физические устройства, подключаемые к сетевой системе. При этом конечными точками могут быть мобильные устройства, компьютеры, виртуальные машины, встроенные устройства или серверы;


риск кибербезопасности - вероятность возникновения финансового убытка, нарушения операционной деятельности или нанесения ущерба репутации организации в результате угроз, направленных против информационных систем, инфраструктуры информационно-коммуникационных технологий или цифровых услуг;


DLP (Data Loss Prevention) - система защиты от несанкционированного распространения данных;


PAM (Privileged Access Management) - система управления, контроля и защиты доступа к информационным системам пользователей, имеющих привилегированные права доступа;


IDS/IPS (Intrusion Detection/Prevention System) - системы обнаружения и предотвращения атак;


Wi-Fi (Wireless Fidelity) - технология беспроводной передачи данных;


VPN (Virtual Private Network) - виртуальная частная сеть.


2. Банки обязаны обеспечивать информационную безопасность и кибербезопасность в своих информационных системах и информационных ресурсах, а также поддерживать их в течение всей деятельности.



ГЛАВА 2. СЛУЖБА ОБЕСПЕЧЕНИЯ

ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

И КИБЕРБЕЗОПАСНОСТИ


3. В банках и их филиалах (филиалы, операционные управления, офисы (центры) банковских услуг и другие обособленные подразделения) с целью обеспечения информационной безопасности и кибербезопасности организуется служба обеспечения информационной безопасности и кибербезопасности (далее - Служба).


4. Служба несет ответственность за обеспечение информационной безопасности и кибербезопасности в информационных активах банка, а также за предотвращение и устранение случаев временного сбоя системы, незаконного изменения платежной информации, причинения ущерба банку или его клиентам.


5. Служба в своей деятельности:

организует систему управления информационной безопасностью и кибербезопасностью, организует и осуществляет контроль за выполнением требований по обеспечению информационной безопасности и кибербезопасности подразделениями и сотрудниками банка;

организует контроль за обеспечением сохранности информации;

оказывает методическую и практическую помощь подразделениям и сотрудникам банка по вопросам защиты информации;

участвует в процессах проектирования, тестирования, приемки и внедрения в практику систем защиты информации в информационных активах, принимает меры по предотвращению утечки банковской тайны и других конфиденциальных сведений в ходе этих процессов;

в рамках своих полномочий осуществляет выбор, внедрение и применение методов, средств и механизмов управления, обеспечения и контроля информационной безопасности и кибербезопасности банка;

принимает меры по защите информации в информационных активах при обнаружении попыток несанкционированного использования информации, иного вмешательства в нее, а также при нарушении правил функционирования системы;

выявляет, анализирует кибер-угрозы и атаки, направленные против информационных активов, и принимает меры по их устранению;

осуществляет сбор, обработку, анализ и хранение сведений об инцидентах информационной безопасности (далее - инцидент);

осуществляет работы по расследованию инцидентов;

анализирует состояние и эффективность мер по защите информации;

контролирует и обеспечивает правильную работу программного обеспечения и аппаратно-программных устройств для обеспечения информационной безопасности и кибербезопасности;

осуществляет мониторинг, связанный с обеспечением информационной безопасности и кибербезопасности;

подготавливает предложения по вопросам обеспечения информационной безопасности и кибербезопасности;

определяет требования для принятия мер по обеспечению информационной безопасности и кибербезопасности в информационных активах;

составляет планы по обеспечению и контролю информационной безопасности и кибербезопасности в информационных активах банка;

осуществляет контроль за сохранностью конфиденциальной информации, включая составляющую банковскую тайну, и персональных данных;

участвует в процессе восстановления систем при остановках, аварийных ситуациях, инцидентах кибербезопасности и нежелательных событиях в информационных системах, а также осуществляет контроль за восстановлением полного рабочего процесса информационных систем;

выполняет иные функции в соответствии с документами банка.


6. Задачи, полномочия и обязанности Службы могут определяться внутренними документами банка с учетом требований настоящего Положения. Служба должна быть обеспечена техническими ресурсами, необходимыми для выполнения ее задач и обязанностей.


7. Численность сотрудников Службы определяется исходя из возложенных на них задач, количества информационных ресурсов и информационных систем, а также степени автоматизации систем обеспечения информационной безопасности и кибербезопасности.


8. Служба и подразделения информационных технологий подчиняются разным членам правления банка, при этом Служба напрямую подчиняется председателю правления банком.

Запрещается привлекать сотрудников Службы к работам, не связанным с их основной деятельностью.


9. Банки обязаны на систематической основе не реже двух раз в год обеспечивать повышение квалификации сотрудников Службы на специализированных учебных курсах в области обеспечения информационной безопасности и кибербезопасности. При этом необходимо учитывать обучение и повышение квалификации всех ответственных сотрудников Службы по их направлениям.


10. Обеспечение информационной безопасности и кибербезопасности регулируется требованиями, установленными законодательством об обеспечении информационной безопасности и кибербезопасности, и внутренними документами банка по обеспечению информационной безопасности и кибербезопасности.


11. Банк должен разработать и принять внутреннюю политику информационной безопасности.

В политике информационной безопасности устанавливаются требования по обеспечению информационной безопасности и кибербезопасности во всех информационных системах и информационных ресурсах, имеющихся в банке.


12. Каждый сотрудник банка должен быть ознакомлен с внутренними документами по обеспечению информационной безопасности и кибербезопасности и установленными в них требованиями. Сотрудники банка обязаны неукоснительно соблюдать

...