Обновлено: 21 июля 2026
Уже осенью 2026 года начинает действовать обновленная редакция Положения №821-П(изменения внесены указанием №7220-У). В качестве цели обозначено повышение безопасности платежных операций и устойчивости к киберугрозам, а для этого в документ включены корректировки и уточнения в части применения СКЗИ, регистрации действий пользователей, защитных мер при работе с биометрией. Также предъявляются более конкретные и жесткие требования к отчетности, аутентификации и контролю доступа.
Обновленная редакция положения предъявляет повышенные требования в части контроля этой сферы. Помимо электронной переписки необходимо усиленно защищать информацию о выполненных финансовых переводах, аутентификации и идентификации клиентов и персональные данные (в том числе биометрические).
Для осуществления регистрации результатов совершения действий связанных с осуществлением доступа к защищаемой информации, необходимо:
В исходной редакции положения 821-П уже предъявлялись требования по регистрации действий клиентов, в то время как обновленный документ расширяет и уточняет их. Какие уточнения и дополнения законодатели включили в новую редакцию. Фиксация сессий - предъявляются дополнительные требования по регистрации:
В ранее действовавшей редакции Положения 821-П Банк России не предъявлял специальных требований к защите биометрии, к данным этой категории применялись общие меры защиты.
Теперь организациям придется:
Внедрение цикла PDCA теперь становится обязательным для организаций, обязанных соблюдать стандартный уровень защиты информации и относящихся к следующим категориям:
Планировать (P) - заранее формировать годовые, квартальные, помесячные или иные планы, где будут учтено то, какие меры защиты нужно внедрить, сколько времени на это потребуется и какие ресурсы необходимы.
Использовать / применять (D) - следуя утвержденным планам, нужно внедрить выбранные меры, и документально зафиксировать каждый исполнение.
Контролировать (С) - обеспечить регулярную проверку эффективности внедренных защитных мер, а также их работоспособность.
Совершенствовать (А) - анализировать итоги контрольных мероприятий (например, проверок, аудитов), инцидентов, постоянно осуществлять мониторинг состояния защитных мер, искать слабые места и направления, где необходимо усилить безопасность, совершенствовать планы и инструменты ИБ, тестировать изменения на предмет их эффективности для конкретной организации.
Как правило, в большинстве компаний в той или иной форме уже реализованы элементы этого цикла. Мы поможем проанализировать существующие бизнес-процессы и составить план действий по их адаптации и переходу на полноценный цикл PDCA с оптимальными затратами для организации и минимальным стрессом для сотрудников.
С 01.01.2031 года операторов значимых платежных систем ожидают новые требования к использованию СКЗИ:
Обновленное Положение включает в себя более детализированные требования к отчетности. Так, операторы по переводу денежных средств, которые являются кредитными организациями должны подавать в Банк России отчетность по установленным формам, размещенным на официальном портале ведомства (0409071, 0416071, 0403202, 0420722).
Перед подачей отчетов потребуется оценить технологические меры защиты, а также безопасность и корректность работы софта для обработки платежных данных.
Отчеты должны храниться в течение 5 лет с момента составления.
В части отчетности перед Банком России в действие вводится отдельное Приложение 3, где указаны конкретные сроки предоставления не только информации о выявленных инцидентах защиты данных, но также о принятых мерах по реагированию на такие инциденты.
Обновленное Положение 821-П включает в себя положения, усиливающие контроль за защитой информации, требования становятся более детализированными, конкретными и жесткими, и многие из них вступают в действие уже в 2026 году.
Что делать, чтобы подготовиться? Как выполнить все требования и избежать несоответствий? Ответить на эти вопросы помогут наши эксперты на индивидуальной консультации.
Кейсы
Кейсы
Кейсы