#Эксперт по информационной безопасности, #судебная экспертиза

+7 (495) 309-31-25 | tsarev@tsarev.biz

Краткий обзор 719-П
Краткий обзор 719-П Итак, это произошло. Вышло положение на замену 382-П. Буковоко-цыфрки 719-П встает в один ряд с 684-П, 683-П, 716-П и пр. с которыми придется жить. Кому нужен более подробный обзор, прочитать можно по ссылке здесь. Краткие замечания по новому положению:
  • Совершенно новая структура документа. Кстати, более логичная. Есть общие требования и отдельные главы для разных ролей в платежной системе.
  • Появились новые роли
    1. Оператор услуг информационного обмена
    2. Поставщики платежных приложений
  • Выделили банковских платежных агентов, осуществляющих операции платежного агрегатора (если очень грубо, это банковские платежные агенты, которые работает не с физиками, а с юриками). Т.е. он тоже банковский платежный агент, но требования к агрегаторам выше.
  • Выделили оператора услуг платежной инфраструктуры, оказывающего услуги системно значимым ПС. К ним требования также выше
  • Для участников платежных систем в полный рост встал ГОСТ 57580. Для «чистых» операторов платежных систем ГОСТ не нужен (ибо у «чистых» ОПС инфраструктуры нет). Для всех остальных, ГОСТ 57580 – обязателен.
  • Наконец-то стало понятно, для кого был придуман минимальный уровень защиты по ГОСТу – для банковских платежных агентов
  • Оценку по ГОСТу опять же делать придется всем. Хитрость есть только в проведении оценки соответствия банковскими платежными агентами, которые не являются агрегаторами. Требование проводить оценку есть п.3.8, но не уставлена периодичность и не установлен уровень соответствия. Т.е. делать надо, а в какие сроки и что нужно получить – непонятно.
  • Что касается всех остальных участников платежных систем – нужно и соответствовать ГОСТу по определенному уровню и делать внешнюю оценку соответствия лицензиатом ФСТЭК.
  • Непонятно зачем, но в положение вписали требование для банков соответствовать 683-П.
  • Пентесты должны делать тоже все.
  • С пентестами есть один примечательный момент. Общеизвестно что какой-то методики пентеста до сих пор нет и каждый делает как считает нужным. НО! В 719-П прямо указано, что критерий для пентеста банковскому платежному агенту определяет банк и в пункте 1.1. на этом заостряют наше внимание. По логике, если БПА придумывать ТЗ будет банк, то кто будет придумывать ТЗ для всех остальных (ОПДС, ОУПИ, ОУИО, ППП)? Видимо предполагается, что рано или поздно критерий для пентеста определит сам ЦБ.
Идем дальше
  • ОУД4 и сертификация, этой теме уделено много внимания. Если коротко, то любое прикладное ПО, которое используется в платежном процессе нужно либо оценивать по ОУД4, либо сертифицировать (131 приказ ФСТЭК). Прописано это настолько четко, что никаких спекуляций быть не может. Для интереса я попытался придумать технико-правовую конструкцию почему можно не ОУДировать или не сертифицировать. Не получилось. ОУД4 и сертификация – делать надо.
  • Криптография. Если коротко, то стратегически (с прописанными сроками вступления отдельных пунктов в силу) в платежном процессе будет применяться только сертифицированная криптография, включая иностранную.
  • Сроки. На все это дело отводится чуть больше года - до конца 2021 года (кроме СКЗИ – там отдельная история).
  • Со сроками оценок соответствия опять какая-то ерунда. Непонятно откуда отсчитывать те самые «не реже 1 раза в 2 года». Формально получается следующая история. Предположим, я банк, который делал предыдущую оценку по 382-П в январе 2020 года. Получается, что следующую оценку я должен был сделать в январе 2022 года. Но к тому моменту 382-П уже будет уже несколько дней как отменен (п.8.2. 719-П). Получается, что оценка, которую от меня требует ЦБ уже 719-П (по платежному процессу) я могу не делать еще 2 года. Получается перерыв в 4 года между оценкой по 382-П и ГОСТом (по платёжному процессу).
  • Теперь, чтобы сэкономить время читающим. Если вы маленький банк, который работает только в платежной системе Банка России, то Приложения 1 и 2 вообще не для вас. Вам достаточно разобраться в 719-П до 2 главы включительно.

Автор статьи: Царев Евгений

Требуется консультация по данному вопросу?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

*

Этот сайт защищен reCAPTCHA и применяются Политика конфиденциальности и Условия обслуживания Google.