Анализируем ваш платежный контур, выявляем слабые места и готовим документы для сдачи отчетности по 821-П
Анализируем ваш платежный контур, выявляем слабые места и готовим документы для сдачи отчетности по 821-П

Положение Банка России от 04.06.2020 № 719-П являлось предшествующим актом. При анализе актуальных требований применяется Положение Банка России от 17.08.2023 № 821-П.
те, кто проводит платежи (в основном банки).
посредники банка для приёма или выдачи наличных и распоряжений.
Результат проверки — это чётко определённая область применения Положения № 821-П для вашей организации, перечень требований, которые к вам относятся, оценка того, как они фактически выполняются, и список выявленных несоответствий с рекомендациями по их устранению.
Определяем, какую роль ваша организация выполняет при переводе денег, выясняем, какие именно требования Положения № 821-П к вам применимы, и составляем перечень всех технологических участков, автоматизированных систем, программ, компьютерной техники и телекоммуникационного оборудования, которые попадают в область проверки.
Анализируем, как у вас устроены процессы: идентификация, аутентификация и авторизация клиентов; формирование, подтверждение, передача и приём электронных сообщений; подтверждение права клиента распоряжаться деньгами; исполнение и учёт переводов; хранение электронных сообщений и сведений о совершённых переводах.
Смотрим, есть ли у вас необходимые меры защиты информации и работают ли они на практике на объектах информационной инфраструктуры. Проверяем, как документально закреплена технология обработки защищаемых данных, как контролируется её выполнение, кто за что отвечает. Также проверяем наличие подтверждающих материалов: внутренних документов, настроек средств защиты, журналов, отчётов и других доказательств того, что установленные требования выполнены
Проверяем, как предоставляете доступ сотрудникам и клиентам к защищаемой информации и как его контролируете. Изучаем механизмы идентификации, аутентификации и авторизации, а также то, как ведётся регистрация (журналирование) действий работников, клиентов и участников информационного обмена. Отдельно оцениваем, насколько полно записываются данные: можно ли по ним установить время, результат, участника и объект совершённого действия
Проверяем, как выполняются требования к программному обеспечению автоматизированных систем и клиентских приложений, с помощью которых формируются, передаются, принимаются и обрабатываются электронные сообщения. Анализируем результаты предыдущих проверок этого ПО и факт устранения выявленных недостатков. Конкретные пункты зависят от вида вашей организации
Проверяем, проводилось ли обязательное ежегодное тестирование на возможность проникновения в информационную инфраструктуру и анализ уязвимостей её объектов. Смотрим состав проверенного периметра, результаты этих работ, планы устранения недостатков и подтверждение того, что недостатки действительно исправлены
Оцениваем, насколько платёжные сообщения защищены от искажения, подмены, переадресации, несанкционированного ознакомления и уничтожения. Проверяем аутентификацию входящих сообщений, взаимную аутентификацию участников обмена, а также возможность для клиента проконтролировать реквизиты распоряжения. Эти требования применяются, если они актуальны для вашей организации
Проверяем, как требования защиты информации закреплены в вашей работе с банковскими платёжными агентами, субагентами, операторами услуг информационного обмена и поставщиками платёжных приложений. Анализируем договоры, порядок контроля за соблюдением требований, получение сведений об инцидентах, проведение оценок соответствия, тестирований на проникновение и анализа уязвимостей у этих организаций
Проверяем, как вы выявляете, регистрируете и обрабатываете инциденты защиты информации, как обмениваетесь сведениями о них с участниками перевода, как информируете Банк России. Смотрим наличие подтверждающих материалов по расследованию и устранению последствий инцидентов
Для переводов, которые проводятся через Интернет, мы проверяем двухфакторную аутентификацию клиентов, контроль реквизитов распоряжений, временны́е ограничения на подтверждение операций, выявление небезопасно модифицированных мобильных устройств, а также ограничения по суммам, получателям, времени, географии, устройствам и видам услуг.
Описание области проверки, применимых требований Положения № 821-П, фактического состояния защиты информации и результатов оценки.
Перечень выявленных нарушений и недостатков с привязкой к конкретным требованиям Положения № 821-П, объектам и процессам.
При необходимости выезжаем на площадку, чтобы глубже понять бизнес и выявить реальные риски.

Становимся доверенным партнером по ИБ, а не разовым подрядчиком.
Консультируем вас на этапе исправления замечаний: помогаем правильно реализовать рекомендации, проверяем подготовленные документы и материалы, которые подтверждают устранение.
Помогаем определить самые срочные задачи и сразу внедрить наиболее важные организационные и технические меры защиты.
Полный спектр услуг — от аудитов и пентестов до круглосуточного мониторинга и интеграции решений

Мы внимательно слушаем, объясняем сложное простым языком и сопровождаем вас на каждом этапе
Лицензия ФСБ на разработку, производство и распространение криптографических средств, защищённых ИС и телекоммуникационных систем.
Виды работ по ч. 2 ст. 12 ФЗ «О лицензировании отдельных видов деятельности»: пп. 12, 13, 14, 15, 20, 21, 22, 23, 24.

Лицензия ФСТЭК на техническую защиту конфиденциальной информации позволяет ITG Security оказывать услуги по:

Положение № 821-П применяется к операторам по переводу денежных средств, банковским платежным агентам и субагентам, операторам услуг информационного обмена, поставщикам платежных приложений, операторам платежных систем, операторам услуг платежной инфраструктуры и операторам электронных платформ. Конкретный состав требований определяется ролью организации и выполняемыми ею операциями при переводе денежных средств.
821-П устанавливает требования к защите информации при осуществлении переводов денежных средств для субъектов национальной платежной системы.
802-П регулирует защиту информации непосредственно в платежной системе Банка России, включая используемые в ней сервисы перевода и обмена. Для организации, являющейся участником платежной системы Банка России, требования 802-П применяются дополнительно к общим требованиям защиты информации при переводах денежных средств (п. 1 Положения № 802-П).
Проверяем:
Вы получает отчет по результатам оценки, реестр несоответствий с привязкой к требованиям 821-П, рекомендации по их устранению, приоритизированный план доработок и управленческое резюме с ключевыми рисками и необходимыми решениями.
Да. Сопровождаем устранение несоответствий, проверяем подготовленные документы и подтверждающие материалы, консультируем при внедрении критичных организационных и технических мер и проводим контрольную проверку выполненных доработок.

передают платёжную информацию между банками и клиентами, но сами деньги не переводят.
разработчики софта, через который клиент отправляет распоряжение в банк.
устанавливают правила работы и следят за их соблюдением.
технически обрабатывают, считают и проводят расчеты (центры обработки и клиринга).
владельцы площадок для сделок и расчетов с цифровыми активами.
те, кто проводит платежи (в основном банки).
посредники банка для приёма или выдачи наличных и распоряжений.
передают платёжную информацию между банками и клиентами, но сами деньги не переводят.
Конкретные организационные и технические меры для закрытия каждого несоответствия.
Приоритизированный перечень мероприятий с рекомендуемыми сроками, ответственными и ожидаемым результатом.
Краткие выводы для руководства: ключевые риски, критичные несоответствия, приоритеты и необходимые управленческие решения.
Описание области проверки, применимых требований Положения № 821-П, фактического состояния защиты информации и результатов оценки.
Перечень выявленных нарушений и недостатков с привязкой к конкретным требованиям Положения № 821-П, объектам и процессам.
Конкретные организационные и технические меры для закрытия каждого несоответствия.
Объединяем опыт различных ИБ направлений и ИТ: пентесты, мониторинг инцидентов, внедрение любых СЗИ
Помогаем внедрить изменения до результата и перепроверить на соответствие требованиям 757-П и ГОСТ Р 57580
При необходимости выезжаем на площадку, чтобы глубже понять бизнес и выявить реальные риски.

Становимся доверенным партнером по ИБ, а не разовым подрядчиком.
Проводим повторную проверку исправленных недостатков и оцениваем, насколько вы готовы подтвердить выполнение требований Положения № 821-П.
Консультируем вас на этапе исправления замечаний: помогаем правильно реализовать рекомендации, проверяем подготовленные документы и материалы, которые подтверждают устранение.
Помогаем определить самые срочные задачи и сразу внедрить наиболее важные организационные и технические меры защиты.
Проводим повторную проверку исправленных недостатков и оцениваем, насколько вы готовы подтвердить выполнение требований Положения № 821-П.
Обеспечиваем практическую защиту бизнеса, давая измеримые результаты, а не только отчёты
Работаем открыто, честно и быстро решаем возникающие вопросы, обеспечивая стабильное сотрудничество
Решения максимально адаптированы к специфике и культуре вашего бизнеса, без шаблонов
Полный спектр услуг — от аудитов и пентестов до круглосуточного мониторинга и интеграции решений

Мы внимательно слушаем, объясняем сложное простым языком и сопровождаем вас на каждом этапе
разработчики софта, через который клиент отправляет распоряжение в банк.
устанавливают правила работы и следят за их соблюдением.
технически обрабатывают, считают и проводят расчеты (центры обработки и клиринга).
владельцы площадок для сделок и расчетов с цифровыми активами.
Приоритизированный перечень мероприятий с рекомендуемыми сроками, ответственными и ожидаемым результатом.
Краткие выводы для руководства: ключевые риски, критичные несоответствия, приоритеты и необходимые управленческие решения.
Объединяем опыт различных ИБ направлений и ИТ: пентесты, мониторинг инцидентов, внедрение любых СЗИ
Помогаем внедрить изменения до результата и перепроверить на соответствие требованиям 757-П и ГОСТ Р 57580
Обеспечиваем практическую защиту бизнеса, давая измеримые результаты, а не только отчёты
Работаем открыто, честно и быстро решаем возникающие вопросы, обеспечивая стабильное сотрудничество
Решения максимально адаптированы к специфике и культуре вашего бизнеса, без шаблонов