Консультируем по вопросам регистрации финансовых учреждений

Регистрация всех видов финансовых учреждений. Создание отделений финансовых компаний. Лицензирование деятельности финансовых учреждений. Сопровождение купли-продажи финансовых компаний. 

tel: 0671013668, 0993869134 Viber, Telegram, WhatsApp.

email: Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в вашем браузере должен быть включен Javascript.

Skype: Lawfin1 Консультация бесплатно!!!

ПРАВИЛА организации защиты электронных банковских документов с использованием средств защиты информации Национального банка Украины. Постановление от 26.11.2015 № 829

ПРАВИЛА организации защиты электронных банковских документов с использованием средств защиты информации Национального банка Украины. Постановление от 26.11.2015 № 829

I. Общие положения

1. Настоящие Правила разработаны в соответствии со статьями 7, 56 Закона Украины "О Национальном банке Украины", статьи 66 Закона Украины "О банках и банковской деятельности", Законов Украины "О платежных системах и переводе средств в Украине", "О защите информации в информационно-телекоммуникационных системах "и нормативно-правовых актов Национального банка Украины в сфере информационной безопасности.

2. У цих Правилах терміни та скорочення вживаються в такому значенні:

1) ГМД - гнучкий магнітний диск;

2) захищений носій ТК - носій таємного ключа, обладнаний вбудованими апаратними засобами криптозахисту (Touch Memory, токени тощо);

3) незахищений носій ТК - носій таємного ключа, необладнаний вбудованими засобами криптозахисту (ГМД, флеш-носії тощо);

4) носій ТК - носій таємного ключа (захищений або незахищений).

Інші терміни та скорочення, що вживаються в цих Правилах, використовуються в значеннях, визначених Законом України "Про електронні документи та електронний документообіг", Положенням про захист електронних банківських документів з використанням засобів захисту інформації Національного банку України, затвердженим постановою Правління Національного банку України від 26 листопада 2015 року № 829 (далі - Положення про захист), стандартами з управління інформаційною безпекою в банківській системі України, затвердженими постановою Правління Національного банку України від 28 жовтня 2010 року № 474Інструкцією про міжбанківський переказ коштів в Україні в національній валюті, затвердженою постановою Правління Національного банку України від 16 серпня 2006 року № 320, зареєстрованою в Міністерстві юстиції України 06 вересня 2006 року за № 1035/12909 (із змінами).

3. Ці Правила регламентують порядок використання, зберігання, передавання та облік ЗЗІ організаціями, які отримали ці ЗЗІ відповідно до Положення про захист. Департамент інформаційної безпеки Національного банку України (далі - Департамент інформаційної безпеки) перевіряє виконання цих Правил в організаціях відповідно до Положення про порядок перевірки стану інформаційної безпеки в банківських та інших установах, які використовують засоби захисту інформації Національного банку України, затвердженого постановою Правління Національного банку України від 26 листопада 2015 року № 829.

II. Призначення відповідальних осіб за роботу із ЗЗІ

4. Організація зобов'язана призначити відповідальних за роботу із ЗЗІ осіб (далі - відповідальна особа) та осіб, які виконуватимуть обов'язки в разі відсутності відповідальних осіб, а саме:

1) адміністратора інформаційної безпеки;

2) адміністратора АРМ-СЕП/АРМ-НБУ-інф;

3) оператора АРМ бухгалтера САБ;

4) технолога САБ;

5) операціоніста САБ;

6) операторів робочих і технологічних місць САБ та інформаційних задач.

Адміністратор інформаційної безпеки реєструє відповідальних осіб у розділі I журналу обліку адміністратора інформаційної безпеки (додаток 1).

Призначення відповідальних осіб в АРМ-СЕП та САБ стосується тільки безпосередніх учасників СЕП.

5. Організація зобов'язана подавати до Департаменту інформаційної безпеки копію документа або виписку з нього в електронній або паперовій формі:

1) про призначення відповідальних осіб протягом трьох робочих днів з часу їх призначення;

2) про покладання обов'язків/звільнення від виконання відповідних обов'язків в організації, зокрема покладання інших обов'язків, адміністраторів інформаційної безпеки, адміністраторів АРМ-СЕП/АРМ-НБУ-інф і операторів АРМ бухгалтера САБ протягом трьох робочих днів із часу їх призначення/звільнення.

6. Адміністратор інформаційної безпеки зобов'язаний ознайомитися з нормативно-правовими актами Національного банку України (далі - Національний банк) з питань інформаційної безпеки та підписати зобов'язання адміністратора інформаційної безпеки (додаток 2).

Представник Департаменту інформаційної безпеки зобов'язаний перевірити знання адміністратором інформаційної безпеки своїх функціональних обов'язків та відповідних нормативно-правових актів Національного банку, зробити на зобов'язанні відмітку про проведення цієї перевірки і зберігати копію цього зобов'язання.

7. Адміністратор інформаційної безпеки має право дати дозвіл на роботу на АРМ-СЕП/АРМ-НБУ-інф, робочих і технологічних місцях САБ та інформаційних задач відповідальним особам після їх ознайомлення з нормативно-правовими актами Національного банку, іншими документами з питань інформаційної безпеки.

Адміністратор інформаційної безпеки зобов'язаний ознайомити відповідальних осіб з правилами роботи та зберігання ТК.

Відповідальна особа зобов'язана підписати відповідне зобов'язання (додаток 3).

8. Департамент інформаційної безпеки має право звернутися до керівника організації з пропозицією призначити нового адміністратора інформаційної безпеки в разі неналежного виконання ним своїх обов'язків.

9. Організація зобов'язана забезпечити відповідальних осіб особистими печатками (штампами, пломбіраторами тощо) для опечатування ЗЗІ, сейфів (для зберігання незахищених носіїв ТК) і приміщення з АРМ-СЕП/АРМ-НБУ-інф.

Адміністратор інформаційної безпеки зобов'язаний зареєструвати печатки (штампи, пломбіратори) у розділі VI журналу обліку адміністратора інформаційної безпеки (додаток 1).

Відповідальні особи не мають права передавати один одному печатки (штампи, пломбіратори) для тимчасового користування.

10. Організація забезпечує підбір відповідальних осіб для роботи із ЗЗІ згідно з таблицею суміщення функціональних обов'язків (додаток 4).

III. Функціональні обов'язки відповідальних осіб

11. Адміністратор інформаційної безпеки зобов'язаний:

1) знати нормативно-правові акти Національного банку з питань інформаційної безпеки і використовувати їх у роботі;

2) виконувати вимоги щодо інформаційної безпеки в організації та підписати зобов'язання адміністратора інформаційної безпеки;

3) забезпечувати конфіденційність системи захисту інформації в організації;

4) отримувати ЗЗІ і проводити їх заміну в територіальному управлінні Національного банку;

5) здійснювати тестування ПМГК та брати участь у тестуванні інших ЗЗІ;

6) здійснювати листування з Департаментом інформаційної безпеки з питань інформаційної безпеки;

7) ознайомлювати відповідальних осіб організації з нормативно-правовими актами Національного банку з питань інформаційної безпеки та перевіряти знання правил використання і зберігання ТК й інших ЗЗІ;

8) забезпечувати відповідальних осіб ЗЗІ;

9) вести облік ЗЗІ і здійснювати контроль за їх прийманням-передаванням;

10) вести справу адміністратора інформаційної безпеки і забезпечувати її збереження;

11) надавати допомогу відповідальним особам в генерації ТК;

12) забезпечувати належне зберігання ЗЗІ, їх передавання іншому адміністратору інформаційної безпеки в разі двозмінної роботи або у зв'язку з тимчасовою відсутністю на роботі - відпусткою, навчанням, хворобою тощо;

13) забезпечувати відправлення на сертифікацію ВК, що потребують сертифікації;

14) вести архів ВК операціоністів;

15) здійснювати копіювання ПМГК та знищення копій ПМГК у встановленому порядку;

16) здійснювати контроль за дотриманням відповідальними особами правил інформаційної безпеки під час роботи із ЗЗІ та їх зберігання;

17) здійснювати контроль за своєчасною заміною ТК відповідальними особами;

18) здійснювати контроль за змінами ТВК у разі необхідності;

19) здійснювати контроль за правильним і своєчасним знищенням відповідальними особами ТК та їх копій;

20) забезпечувати вилучення відповідного ВК з ТВК шляхом генерації ТК на видалення в разі звільнення від обов'язків відповідальних осіб або компрометації ТК;

21) виконувати заміну криптобібліотек і ТВК у САБ та інформаційних задачах, якщо Національний банк ініціює їх заміну;

22) здійснювати перевірки відповідності приміщень з АРМ-СЕП/АРМ-НБУ-інф і сейфів, у яких зберігаються ЗЗІ, вимогам інформаційної безпеки;

23) знати експлуатаційну документацію на АРМ-СЕП/АРМ-НБУ-інф з питань роботи системи захисту інформації;

24) виконувати налаштування операційної системи комп'ютера з АРМ-СЕП/АРМ-НБУ-інф відповідно до вимог та рекомендацій Національного банку щодо усунення вразливостей операційної системи;

25) не рідше одного разу на квартал проводити планові перевірки використання ЗЗІ відповідальними особами організації;

26) під час перевірки звертати увагу на наявність ЗЗІ, ключів від сейфів, у яких зберігаються ЗЗІ, облікових даних, дотримання вимог інформаційної безпеки під час зберігання та використання ЗЗІ, обмеження доступу до приміщення з АРМ-СЕП/АРМ-НБУ-інф, знання відповідальними особами нормативно-правових актів Національного банку з питань інформаційної безпеки, правильне і своєчасне заповнення журналів обліку;

27) після закінчення перевірки зробити відповідні записи в розділі IX журналу обліку адміністратора інформаційної безпеки (додаток 1);

28) інформувати керівника організації і Департамент інформаційної безпеки про виявлені недоліки, що можуть загрожувати безпеці електронної банківської інформації;

29) брати участь (за письмовим або усним розпорядженням керівника організації) у розгляді фактів порушення правил інформаційної безпеки в організації.

12. Адміністратор АРМ-СЕП/АРМ-НБУ-інф організації зобов'язаний:

1) знати нормативно-правові акти Національного банку з питань інформаційної безпеки, що стосуються його функцій, і використовувати їх у роботі;

2) забезпечувати конфіденційність системи захисту інформації в організації;

3) знати експлуатаційну документацію на АРМ-СЕП/АРМ-НБУ-інф і вимоги та рекомендації Національного банку щодо усунення вразливостей операційної системи комп'ютера з АРМ-СЕП/АРМ-НБУ-інф;

4) установлювати АКЗІ та драйвери до нього і забезпечувати постійне її підключення до комп'ютера, на якому функціонує АРМ-СЕП;

5) забезпечувати технологічну дисципліну під час роботи АРМ-СЕП/АРМ-НБУ-інф;

6) здійснювати генерацію ключів АРМ-СЕП/АРМ-НБУ-інф та контроль за строком їх дії;

7) зберігати ТК до АРМ-СЕП/АРМ-НБУ-інф (за необхідності - їх копії), АКЗІ та СК для АРМ-СЕП;

8) уносити необхідні зміни до ТВК АРМ-СЕП/АРМ-НБУ-інф за допомогою АРМ-СЕП/АРМ-НБУ-інф;

9) знищувати в установленому порядку ТК АРМ-СЕП/АРМ-НБУ-інф та їх копії;

10) дотримуватися режиму допуску до приміщення з АРМ-СЕП/АРМ-НБУ-інф;

11) здавати під охорону і знімати з охорони приміщення з АРМ-СЕП/АРМ-НБУ-інф;

12) вести журнал приймання-передавання засобів захисту інформації Національного банку України адміністратора АРМ-СЕП/АРМ-НБУ-інф (додаток 5);

13) інформувати адміністратора інформаційної безпеки про виявлення недоліків, що можуть призвести до компрометації ЗЗІ або несанкціонованого їх використання;

14) брати участь (за розпорядженням керівника організації) у розгляді фактів порушення правил інформаційної безпеки під час роботи АРМ-СЕП/АРМ-НБУ-інф.

13. Оператори АРМ бухгалтера САБ, операціоністи та оператори інших робочих і технологічних місць САБ та інформаційних задач, які працюють із ЗЗІ, зобов'язані:

1) знати нормативно-правові акти Національного банку з питань інформаційної безпеки, що стосуються їх функцій, і використовувати їх у роботі;

2) забезпечувати конфіденційність відомостей про систему захисту інформації в організації;

3) забезпечувати технологічну дисципліну в роботі з програмним забезпеченням робочого місця;

4) виконувати правила використання і зберігання ЗЗІ;

5) здійснювати генерацію власних ключів;

6) здійснювати контроль за строком дії ключів і своєчасну генерацію (з урахуванням часу на сертифікацію) нових ключів;

7) зберігати власний ТК (за необхідності - його копію), у разі використання незахищеного носія ТК - в особистому сейфі (за його наявності);

8) у разі використання незахищеного носія ТК передавати в установленому порядку на зберігання (якщо немає особистого сейфа) власний ТК (і його копію) адміністратору інформаційної безпеки;

9) забезпечувати схоронність ЗЗІ під час їх використання;

10) знищувати в установленому порядку власні ТК (і їх копії);

11) вести журнал приймання-передавання таємних ключів робочих і технологічних місць (додаток 6) у разі передавання ТК робочого місця іншій відповідальній особі;

12) інформувати адміністратора інформаційної безпеки про виявлення недоліків, що можуть призвести до компрометації ЗЗІ або несанкціонованого їх використання;

13) брати участь (за письмовим або усним розпорядженням керівника організації) у розгляді фактів порушення правил інформаційної безпеки під час роботи САБ та інформаційних задач.

14. Організація зобов'язана дотримуватися такого порядку допуску відповідальних осіб до ЗЗІ:

1) допуск до ПМГК для роботи з ним мають лише адміністратори інформаційної безпеки;

2) допуск до роботи з АКЗІ, СК, ТК АРМ-СЕП/АРМ-НБУ-інф мають тільки адміністратори АРМ-СЕП/АРМ-НБУ-інф;

3) допуск до ТК робочих і технологічних місць САБ та інформаційних задач має відповідальна особа і тільки до власного ТК;

4) відповідальні особи виконують генерацію власних ТК за допомогою ПМГК лише в присутності адміністратора інформаційної безпеки;

5) адміністратори інформаційної безпеки виконують свої функціональні обов'язки і функції контролю під час роботи з ТВК на АРМ-СЕП/АРМ-НБУ-інф та інших робочих місцях лише в присутності відповідальних осіб.

IV. Порядок роботи з апаратними ЗЗІ

15. Вимоги цього розділу поширюються тільки на організації, які є безпосередніми учасниками СЕП.

16. Адміністратор інформаційної безпеки зобов'язаний після отримання АКЗІ та СК зробити відповідний запис у розділі II журналу обліку адміністратора інформаційної безпеки (додаток 1).

17. Адміністратор інформаційної безпеки зобов'язаний передати АКЗІ адміністратору АРМ-СЕП і зробити запис у розділі II журналу обліку адміністратора інформаційної безпеки (додаток 1).

Адміністратор АРМ-СЕП зобов'язаний отримати АКЗІ та зробити відповідний запис у журналі приймання-передавання засобів захисту інформації Національного банку України адміністратора АРМ-СЕП/АРМ-НБУ-інф (додаток 5).

Адміністратор АРМ-СЕП зобов'язаний установити АКЗІ та забезпечити постійне її підключення до комп'ютера, на якому функціонує програмно-апаратний комплекс АРМ-СЕП.

18. Адміністратор АРМ-СЕП зобов'язаний перед уведенням АКЗІ в роботу забезпечити виконання всіх вимог до технічних умов експлуатації АКЗІ, які наведені в документації на неї.

19. Адміністратор АРМ-СЕП зобов'язаний згенерувати ТК АКЗІ за допомогою програмно-технічного комплексу АРМ-СЕП для введення АКЗІ в експлуатацію і записати копію ТК АКЗІ АРМ-СЕП на другу (резервну) СК під час генерації ключів.

Адміністратор інформаційної безпеки надсилає ВК АКЗІ на сертифікацію до Національного банку.

Адміністратор АРМ-СЕП уводить АКЗІ в експлуатацію після отримання сертифіката ВК, автоматичного включення його до ТВК АКЗІ та здійснення відповідних налаштувань АРМ-СЕП.

Адміністратор АРМ-СЕП зобов'язаний здійснювати своєчасну генерацію ключа АКЗІ у зв'язку із закінченням строку його дії.

20. Адміністратори АРМ-СЕП зобов'язані передавати АКЗІ і СК між собою із внесенням запису до журналу приймання-передавання засобів захисту інформації Національного банку України адміністратора АРМ-СЕП/АРМ-НБУ-інф (додаток 5), який вони ведуть і зберігають у приміщенні з АРМ-СЕП. Адміністратори АРМ-СЕП під час передавання ЗЗІ та після закінчення роботи мають право не відключати АКЗІ від комп'ютера.

Адміністратор АРМ-СЕП зобов'язаний зберігати СК для АКЗІ у сейфі в неробочий час і в робочий час, якщо вони не використовуються в роботі.

21. Адміністратор АРМ-СЕП зобов'язаний здійснити заміну АКЗІ разом із СК у разі виходу з ладу АКЗІ під час експлуатації, пошкодження АКЗІ/СК/голографічної наклейки, втрати АКЗІ або СК та на вимогу Департаменту інформаційної безпеки.

Для цього адміністратор АРМ-СЕП організації зобов'язаний:

1) повідомити ЦРП про перехід на резервні програмні ЗЗІ засобами системи електронної пошти Національного банку;

2) забезпечити переведення АРМ-СЕП на роботу з програмними ЗЗІ за допомогою відповідного настроювання АРМ-СЕП за погодженням з ЦРП;

3) забезпечити продовження роботи АРМ-СЕП у звичайному режимі з використанням програмних ЗЗІ;

4) повідомити адміністратора інформаційної безпеки про причину виходу з ладу АКЗІ та/або СК і узгодити заходи для ремонту або заміни АКЗІ та/або СК;

5) узгодити з ЦРП дату переведення на апаратне шифрування після відновлення роботи АКЗІ. Перехід на апаратні ЗЗІ повинен здійснюватися лише на початку банківського дня за погодженням з ЦРП;

6) узгодити подальші дії з ЦРП у разі виникнення збоїв у роботі АКЗІ під час відкривання банківського дня (на стадії переходу на роботу з використанням АКЗІ).

22. Адміністратор інформаційної безпеки для заміни АКЗІ та/або СК зобов'язаний:

1) протягом трьох робочих днів повідомити Департамент інформаційної безпеки про перехід на використання програмних ЗЗІ АРМ-СЕП;

2) забезпечити доставку ЗЗІ (за винятком втрачених) до територіального управління Національного банку;

3) зробити відмітку про повернення АКЗІ та/або СК, що виведені з експлуатації, у розділі IIжурналу обліку адміністратора інформаційної безпеки (додаток 1);

4) провести відповідне службове розслідування в разі пошкодження АКЗІ/СК/голографічної наклейки, втрати АКЗІ або СК, копію матеріалів якого подати до Департаменту інформаційної безпеки;

5) отримати ЗЗІ на заміну та зробити відповідний запис у розділі II журналу обліку адміністратора інформаційної безпеки (додаток 1);

6) видати адміністратору АРМ-СЕП отримані ЗЗІ відповідно до пунктів 17 - 19 розділу IV цих Правил;

7) протягом трьох робочих днів повідомити Департаменту інформаційної безпеки про перехід на роботу з АКЗІ.

23. Адміністратор АРМ-СЕП зобов'язаний перейти на роботу з резервною СК у разі виходу з ладу СК. Адміністратор інформаційної безпеки, зобов'язаний звернутися до Департаменту інформаційної безпеки для заміни СК, що вийшла з ладу, у тому самому порядку, за яким ця СК була отримана відповідно до розділу III Положення про захист.

V. Порядок роботи з програмними ЗЗІ

24. Адміністратор інформаційної безпеки після отримання ПМГК зобов'язаний:

1) зробити відповідний запис у розділах II і VII журналу обліку адміністратора інформаційної безпеки (додаток 1);

2) зняти копію ПМГК за допомогою засобів, які є на ПМГК;

3) зареєструвати копію ПМГК у розділах II і VII журналу обліку адміністратора інформаційної безпеки (додаток 1);

4) здійснити перевірку ПМГК шляхом пробної генерації ключів;

5) забезпечити генерацію ключів для всіх робочих місць (діючі ТК мають право використовуватися до закінчення строку їх дії).

25. Адміністратор інформаційної безпеки в разі неможливості зняти копію ПМГК або в разі невдалої генерації ключа зобов'язаний повідомити про це Департамент інформаційної безпеки системою електронної пошти Національного банку протягом одного робочого дня і діяти відповідно до його рекомендацій.

26. Адміністратори інформаційної безпеки зобов'язані під час обміну ПМГК і його копіями між собою робити відповідні записи в розділі VII журналу обліку адміністратора інформаційної безпеки (додаток 1).

27. Адміністратор інформаційної безпеки зобов'язаний зберігати ПМГК і його копію в неробочий час і в робочий час, якщо він не використовується в роботі, у сейфі. Адміністратор інформаційної безпеки зобов'язаний замкнути й опечатати сейф відбитком особистої печатки.

28. Після завершення строку використання ПМГК організація зобов'язана знищити ПМГК та його копію на місці методом, який унеможливлює їх відновлення, і скласти акт про знищення засобів захисту інформації Національного банку України (додаток 7) у двох примірниках та подати цей акт Департаменту інформаційної безпеки під час отримання нового ПМГК у територіальному управлінні. Департамент інформаційної безпеки зберігає один примірник цього акта, організація - другий.

Адміністратор інформаційної безпеки зобов'язаний зробити відповідний запис про знищення ПМГК та його копії із зазначенням номерів і дат акта про знищення засобів захисту інформації Національного банку України у розділі II журналу обліку адміністратора інформаційної безпеки (додаток 1).

29. Адміністратор інформаційної безпеки в разі псування носія з ПМГК до завершення строку його використання зобов'язаний:

1) відновити ПМГК із резервної копії;

2) зробити відповідний запис у розділі II журналу обліку адміністратора інформаційної безпеки (додаток 1);

3) повідомити Департамент інформаційної безпеки засобами системи електронної пошти Національного банку про заміну копії ПМГК і нові номери сеансів генерації ключів, які надаватимуться цією копією ПМГК під час наступних сеансів генерації ключів.

30. Адміністратор інформаційної безпеки в разі втрати ПМГК (та/або його копії) або втрати контролю за місцезнаходженням ПМГК та/або його копії зобов'язаний:

1) проінформувати про це Департамент інформаційної безпеки засобами системи електронної пошти Національного банку і замовити новий ПМГК (додаток 8);

2) не проводити генерації ключів до отримання нового ПМГК;

3) провести службове розслідування, копію матеріалів якого подати Департаменту інформаційної безпеки;

4) отримати новий ПМГК відповідно до встановленого порядку і надалі вживати заходів, що передбачені в пунктах 24 - 28 розділу V цих Правил.

31. Організація зобов'язана здійснити заміну ПМГК відповідно до пункту 30 розділу V цих Правил без службового розслідування, не припиняючи роботи в СЕП та/або в інформаційних задачах, якщо один з адміністраторів інформаційної безпеки звільняється від обов'язків адміністратора інформаційної безпеки.

32. Відповідальна особа, яка працюватиме з ключем, зобов'язана генерувати кожен ключ за допомогою ПМГК на робочому місці, яке відповідає вимогам пункту 75 розділу VIII цих Правил, у присутності адміністратора інформаційної безпеки.

Адміністратор інформаційної безпеки зобов'язаний реєструвати всі спроби генерації ключів, у тому числі й невдалі, у розділі III журналу обліку адміністратора інформаційної безпеки (додаток 1).

33. З метою підвищення рівня інформаційної безпеки організація має право використовувати захищені носії ТК, використання яких погоджено Департаментом інформаційної безпеки.

Департамент інформаційної безпеки надає відповідні криптобібліотеки підтримки носіїв ТК, рекомендації щодо налаштування доступу до ТК програмної частини системи захисту інформації та програмне забезпечення для перенесення ТК з ГМД на захищений носій ТК. Відповідальна особа здійснює перенесення ТК за допомогою вищезазначеного програмного забезпечення з реєстрацією як операції зі створення копії ТК відповідно до пункту 34 розділу V цих Правил. Після перенесення ТК відповідальна особа зобов'язана знищити ТК на ГМД відповідно до пункту 46 розділу V цих Правил.

Відповідальна особа зобов'язана здійснювати перенесення власного ТК з ГМД на апаратний носій на окремому немережевому комп'ютері в присутності адміністратора інформаційної безпеки.

ВК після їх генерації (ключі операціоністів САБ сертифікації не потребують) підлягають сертифікації в Національному банку.

34. Відповідальна особа має право створити копії ТК (за винятком ТК операціоністів САБ) для запобігання зупиненню роботи організації в СЕП та/або в інформаційних задачах у разі псування носія ТК за умови наявності документа організації, який визначає створення копій ТК та відповідальних за їх зберігання осіб, і з обов'язковим здійсненням запису в розділі III журналу обліку адміністратора інформаційної безпеки (додаток 1).

35. Відповідальна особа, яка проводить генерацію ключа і надалі працює з ним, зобов'язана встановити індивідуальний пароль для ТК (за необхідності - його копії) і не має розголошувати пароль жодній особі (крім випадків, якщо передбачено передавання ТК робочого місця іншій відповідальній особі).

36. На створені копії ПМГК і ТК поширюються всі вимоги щодо інформаційної безпеки, як і на основні ЗЗІ.

37. У разі використання захищених носіїв ТК відповідальна особа самостійно забезпечує зберігання таких носіїв.

Організація має право використовувати захищені носії ТК для розв'язання інших завдань організації (обмеження доступу до комп'ютерів, приміщень тощо).

38. У разі використання на робочих місцях САБ та/або інформаційних задач, що функціонують в операційному середовищі UNIX із ЗЗІ, заборонено використовувати незахищені носії ТК.

У такому разі після генерації ТК відповідальна особа, адміністратор інформаційної безпеки або адміністратор САБ забезпечують копіювання цього файла з ТК у захищену директорію, яка доступна для читання тільки з робочого місця саме цієї відповідальної особи, з відповідним записом у журналі обліку адміністратора інформаційної безпеки та обов'язковим підписом особи, яка копіювала ТК у захищену директорію.

39. У разі використання незахищеного носія ТК відповідальна особа зобов'язана зберігати ТК (і за необхідності їх копії) у неробочий час у власному сейфі, який має бути замкнутий і опечатаний відбитком її особистої печатки.

40. Відповідальні особи зобов'язані дотримуватися правил використання та зберігання ТК для унеможливлення їх несанкціонованого копіювання в разі використання незахищених носіїв ТК.

41. Адміністратор інформаційної безпеки має право забезпечити зберігання ТК відповідальних осіб у неробочий час у власному сейфі, якщо немає достатньої кількості особистих сейфів.

Адміністратор інформаційної безпеки зобов'язаний зберігати кожний ТК в окремій упаковці, що опечатується відбитком особистої печатки відповідальної особи, або в окремому запечатаному конверті з особистим підписом відповідальної особи.

Адміністратор інформаційної безпеки зобов'язаний видавати ТК відповідальним особам для роботи і приймати їх на зберігання з реєстрацією в розділі VIII журналу обліку адміністратора інформаційної безпеки (додаток 1).

42. Адміністратори АРМ-СЕП/АРМ-НБУ-інф зобов'язані передавати ТК АРМ-СЕП/АРМ-НБУ-інф (і за необхідності їх копії) між собою із здійсненням запису в журналі приймання-передавання засобів захисту інформації Національного банку України адміністратора АРМ-СЕП/АРМ-НБУ-інф (додаток 5).

43. ТК мають обмежений строк дії, що встановлюється під час сертифікації ВК. Для ключів операціоністів, які не підлягають сертифікації, строк дії ключа становить 100 днів.

Відповідальна особа зобов'язана здійснювати своєчасну генерацію ТК у зв'язку із закінченням строку його дії.

44. Адміністратор інформаційної безпеки організації зобов'язаний вести архів ВК операціоністів для забезпечення можливості перевірки ЕЦП операціоністів протягом усього строку зберігання архівів електронних банківських документів.

Строк зберігання архівів ВК операціоністів відповідає строку зберігання електронних банківських документів.

45. Адміністратор інформаційної безпеки зобов'язаний здійснювати контроль за строком дії ключів, забезпечувати своєчасну їх генерацію відповідальними особами і відправлення ВК на сертифікацію з метою уникнення невиправданої зупинки роботи організації.

46. Відповідальна особа зобов'язана знищувати ТК (та їх копії) після закінчення строку дії і здійснювати відповідний запис у розділі III журналу обліку адміністратора інформаційної безпеки (додаток 1).

ТК не вносяться до архіву електронних банківських документів.

47. Відповідальна особа в разі псування носія ТК до завершення строку його дії зобов'язана:

1) зняти ще одну копію ТК (у разі її наявності) або здійснити нову генерацію цього ключа;

2) здійснити відповідні записи в розділі III журналу обліку адміністратора інформаційної безпеки (додаток 1).

48. Відповідальна особа в разі компрометації ТК зобов'язана припинити використання цього ТК і повідомити адміністратора захисту інформації.

49. Адміністратор захисту інформації в разі компрометації ТК зобов'язаний:

1) повідомити системою електронної пошти Національного банку Департамент інформаційної безпеки, якщо це був ТК АРМ-СЕП або АРМ бухгалтера САБ;

2) забезпечити вилучення відповідного ВК з ТВК (за допомогою ПМГК) у встановленому порядку;

3) забезпечити генерацію нового ТК і надалі вживати заходів щодо його введення в дію.

50. Організація зобов'язана в разі втрати контролю за ТК провести службове розслідування, копії матеріалів якого подати до Департаменту інформаційної безпеки.

51. Адміністратор інформаційної безпеки зобов'язаний забезпечити вилучення з роботи відповідних ВК у встановленому порядку, якщо відповідальна особа, яка має ТК для будь-якого робочого місця, звільняється від виконання відповідних функціональних обов'язків.

52. Організація зобов'язана затвердити внутрішній порядок зберігання ТК залежно від конкретних умов її функціонування, забезпечивши дотримання вимог цих Правил.

VI. Порядок використання і зберігання ЗЗІ в разі виникнення надзвичайних ситуацій

53. Організація зобов'язана вжити заходів для усунення загрози втрати ЗЗІ, електронних архівів, комп'ютерної техніки тощо в разі виникнення надзвичайної ситуації (пожежа, вибух, стихійне лихо тощо). Дії працівників організації, які використовують ЗЗІ, регламентуються відповідною довідкою про дії відповідальних осіб у разі виникнення надзвичайних ситуацій, що складається в довільній формі, підписується керівником організації і зберігається у справі адміністратора інформаційної безпеки. Відповідальні особи повинні зберігати виписку з цієї довідки на своїх робочих місцях.

54. Організація має право визначити тимчасовий порядок використання та зберігання ЗЗІ (за попереднім узгодженням з Департаментом інформаційної безпеки і дотриманням вимог цих Правил) за необхідності:

1) роботи протягом одного робочого дня в приміщенні іншої організації в разі виникнення аварійної ситуації (відключення електроживлення, пошкодження ліній зв'язку тощо);

2) переведення АРМ-СЕП/АРМ-НБУ-інф в інше приміщення;

3) проведення ремонтних робіт.

Організація в такому випадку зобов'язана затвердити цей порядок і його копію в паперовій або електронній формі надіслати Департаменту інформаційної безпеки.

VII. Організація діловодства з питань інформаційної безпеки

55. Діловодство з питань інформаційної безпеки в організації ведуть:

1) адміністратор інформаційної безпеки;

2) адміністратор АРМ-СЕП/АРМ-НБУ-інф;

3) відповідальні особи, які використовують єдиний ТК.

56. Адміністратор інформаційної безпеки зобов'язаний вести:

1) справу адміністратора інформаційної безпеки;

2) журнал обліку адміністратора інформаційної безпеки (додаток 1).

57. Адміністратор інформаційної безпеки зобов'язаний зберігати в справі адміністратора інформаційної безпеки такі документи:

1) копії нормативно-правових актів та рекомендації Національного банку з питань інформаційної безпеки;

2) довідку про останню перевірку Департаментом інформаційної безпеки стану інформаційної безпеки;

3) зобов'язання відповідальних осіб (додатки 23);

4) акти про приймання-передавання апаратних засобів захисту інформації Національного банку України (додаток 2 до Положення про захист) та/або супровідні листи до ЗЗІ, які перебувають у використанні;

5) акт про знищення засобів захисту інформації Національного банку України (додаток 7);

6) листи про надання ЗЗІ (додаток 8);

7) акт про повернення до Департаменту інформаційної безпеки, знищення і передавання до архіву засобів захисту інформації Національного банку України, справ і журналів обліку (додаток 3 до Положення про захист);

8) довідку про дії відповідальних осіб у разі виникнення надзвичайних ситуацій з підписом керівника організації;

9) інші документи з питань інформаційної безпеки.

До справи адміністратора інформаційної безпеки не включаються документи, що не стосуються інформаційної безпеки.

58. Листи Національного банку (або їх копії) з питань інформаційної безпеки, експлуатації СЕП у частині, що стосується захисту інформації в СЕП, які надходять системою електронної пошти Національного банку, повинні або включатися до справи адміністратора інформаційної безпеки або реєструватися, зберігатися і знищуватися відповідно до правил діловодства організації.

59. Адміністратор АРМ-СЕП/АРМ-НБУ-інф зобов'язаний вести журнал приймання-передавання засобів захисту інформації Національного банку України адміністратора АРМ-СЕП/АРМ-НБУ-інф (додаток 5), у якому реєструються всі переміщення і зміни ЗЗІ на АРМ-СЕП/АРМ-НБУ-інф.

60. Відповідальні особи зобов'язані вести журнал приймання-передавання таємних ключів робочих і технологічних місць (додаток 6) у разі передавання ТК робочого місця іншій відповідальній особі.

VIII. Вимоги до приміщень

61. Організація, яка використовує АРМ-СЕП/АРМ-НБУ-інф, зобов'язана розмістити їх в одному або окремих приміщеннях (крім приміщення адміністратора інформаційної безпеки) з обмеженим доступом, двері яких повинні бути оснащені кодовим або автоматичним замком і місцем для опечатування або системою контролю доступу, яка забезпечуватиме персоніфіковану реєстрацію входу/виходу осіб у спеціальному електронному журналі.

Дозволяється розміщувати АРМ-СЕП та АРМ-НБУ-інф на одному комп'ютері.

62. Дозволяється розміщувати комп'ютер з АРМ-СЕП/АРМ-НБУ-інф у серверному приміщенні, якщо цей програмно-апаратний комплекс працює в автоматичному режимі. У цьому разі адміністратор АРМ-СЕП зобов'язаний реагувати на інформаційні повідомлення, які надсилаються на АРМ-СЕП.

63. Організація зобов'язана установити ґрати на вікно (вікна) у приміщенні АРМ-СЕП, якщо воно:

1) внутрішнє і виходить в інше приміщення або коридор організації;

2) зовнішнє і розташовується на першому чи останньому поверсі організації;

3) зовнішнє і розташовується на інших поверхах організації, до яких є доступ з прилеглих об'єктів.

64. Організація зобов'язана обладнати приміщення з АРМ-СЕП/АРМ-НБУ-інф системою охоронної сигналізації з двома рубежами захисту:

1) перший - датчики охорони периметра;

2) другий - датчики контролю за переміщенням об'єктів у приміщенні.

65. Організація зобов'язана встановити в приміщенні з АРМ-СЕП/АРМ-НБУ-інф сейфи (металеві шафи), призначені для зберігання в неробочий час ЗЗІ і документів до них.

66. Адміністратор інформаційної безпеки зобов'язаний обліковувати ключі від сейфів (металевих шаф) і печатки для їх опечатування в розділах V і VI журналу обліку адміністратора інформаційної безпеки (додаток 1).

67. Адміністратор АРМ-СЕП/АРМ-НБУ-інф під час виконання своїх обов'язків зобов'язаний:

1) зберігати ключі від вхідних дверей приміщення з АРМ-СЕП/АРМ-НБУ-інф і сейфів (металевих шаф) у робочий час;

2) замикати або блокувати системою доступу приміщення з АРМ-СЕП/АРМ-НБУ-інф у разі своєї відсутності.

68. Адміністратор АРМ-СЕП/АРМ-НБУ-інф має право зберігати ключі від сейфів (металевих шаф) адміністратора АРМ-СЕП/АРМ-НБУ-інф в опечатаному вигляді в тому самому приміщенні.

69. Організація зобов'язана призначати працівників, які мають допуск до приміщення з АРМ-СЕП/АРМ-НБУ-інф з правом самостійної роботи, внутрішнім документом, у якому повинні зазначатися всі відповідальні особи і ЗЗІ, які вони використовують.

Адміністратор інформаційної безпеки обліковує призначених осіб у розділі VI журналу обліку адміністратора інформаційної безпеки (додаток 1).

70. Право допуску до приміщення з АРМ-СЕП/АРМ-НБУ-інф під контролем відповідальних осіб відповідно до пункту 69 мають:

1) керівник організації (або особа, яка виконує його обов'язки);

2) заступник керівника організації, який призначений відповідальним за організацію інформаційної безпеки;

3) адміністратори інформаційної безпеки;

4) інші працівники організації, які обслуговують приміщення й АРМ-СЕП/АРМ-НБУ-інф;

5) представники Департаменту інформаційної безпеки, які здійснюють перевірку стану інформаційної безпеки в організації.

71. Працівники служби інформаційної безпеки організації (якщо вони не призначені внутрішнім документом організації як відповідальні особи за роботу із ЗЗІ) мають право доступу до приміщення з АРМ-СЕП/АРМ-НБУ-інф лише для вирішення питань, що належать до їх компетенції.

72. Працівники організації, які мають право доступу до приміщення з АРМ-СЕП/АРМ-НБУ-інф, зобов'язані перебувати в приміщенні з АРМ-СЕП/АРМ-НБУ-інф лише в присутності адміністратора АРМ-СЕП/АРМ-НБУ-інф та на час виконання своїх обов'язків, пов'язаних з роботою АРМ-СЕП/АРМ-НБУ-інф або обслуговуванням приміщення.

Працівники організації мають право доступу до приміщення з АРМ-СЕП/АРМ-НБУ-інф для вирішення окремих питань на підставі усного розпорядження керівника організації (або особи, яка виконує його обов'язки) лише в присутності адміністратора АРМ-СЕП/АРМ-НБУ-інф.

73. У разі зміни свого місцезнаходження або місцезнаходження АРМ-СЕП/АРМ-НБУ-інф організація зобов'язана повідомляти Департамент інформаційної безпеки про місця розташування АРМ-СЕП/АРМ-НБУ-інф протягом трьох робочих днів із часу настання цих змін.

Департамент інформаційної безпеки зобов'язаний організувати перевірку виконання вимог до приміщень протягом п'яти робочих днів із дня надходження цього повідомлення зі складанням відповідної довідки.

74. Організація зобов'язана розмістити робоче місце адміністратора інформаційної безпеки в окремому приміщенні з обмеженим доступом та обладнати його сейфом для зберігання ЗЗІ, справ і журналу обліку адміністратора інформаційної безпеки тощо. Це приміщення повинно обладнуватися системою охоронної сигналізації з одним рубежем захисту та в неробочий час опечатуватися.

75. Робоче місце адміністратора інформаційної безпеки повинно бути обладнане комп'ютером, не підключеним до локальної мережі організації, для копіювання носіїв ТК і генерування ключів відповідальними особами.

76. Забороняється розміщувати АРМ-СЕП, АРМ бухгалтера САБ та робоче місце адміністратора інформаційної безпеки в одному приміщенні (у будь-яких комбінаціях).

77. Організація зобов'язана розмістити робочі місця САБ, на яких використовуються ЗЗІ, у приміщеннях з обмеженим доступом, та в разі використання незахищених носіїв ТК обладнати робочі місця окремими або багатосекційними сейфами чи багатосекційними металевими шафами з засобами опечатування для зберігання ТК.

Сейф з кодовим замком також має обладнуватися місцем для опечатування, що дасть змогу виявляти спроби його несанкціонованого відкривання.

78. Організація зобов'язана забезпечити надійне кріплення сейфа для зберігання ЗЗІ, який має вагу менше ніж 100 кг і хоча б один з габаритів якого менший ніж 500 мм, до підлоги, стіни тощо.

79. Організація зобов'язана здійснити заміну відповідного замка або сейфа і провести службове розслідування в разі втрати ключів від сейфів (металевих шаф), у яких зберігаються ЗЗІ.

Адміністратор інформаційної безпеки зобов'язаний зберігати матеріали розслідування в справі адміністратора інформаційної безпеки.

80. Керівник організації відповідає за виконання вимог до приміщень.

Директор Департаменту 
інформаційної безпеки


Д.О. Лук'янов

Источник информации: официальный сайт Верховной рады Украины http://rada.gov.ua/


Мы будем рады если вы обратитесь именно к нам. Индивидуальный подход к каждому клиенту и опыт реализации различных бизнес идей на рынке финансовых услуг, обеспечит вам получение результата - регистрация финансовой компании, получение лицензии на предоставление финансовых услуг

Регистрация всех видов финансовых учреждений. Создание отделений финансовых компаний. Лицензирование деятельности финансовых учреждений. Сопровождение купли-продажи финансовых компаний.

tel: 0671013668, 0993869134 

Viber, Telegram, WhatsApp.

email: Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в вашем браузере должен быть включен Javascript. 

Skype: Lawfin1

Статьи по теме

Актуальные вопросы по теме организации и ведения финансовой деятельности в Украине

Квалифицированные услуги по вопросам создания финансовых компаний

Регистрация всех видов финансовых учреждений. Создание отделений финансовых компаний. Лицензирование деятельности финансовых учреждений. Сопровождение купли-продажи финансовых компаний

tel: 0671013668, 0993869134 Viber, Telegram, WhatsApp

email: Адрес электронной почты защищен от спам-ботов. Для просмотра адреса в вашем браузере должен быть включен Javascript.

Skype: Lawfin1 Консультация бесплатно!!!

Новости финансового рынка

Актуальные новости финансового рынка Украины

Детально!!!

Вопросы-ответы

Актуальные вопросы по теме организации и ведения финансовой деятельности в Украине.

Детально!!!

Регистрация финансовых компаний

Регистрация финансовых учреждений. Лицензирование финансовых учреждений

Детально!!!

Глоссарий финансового рынка

Терминология которая встречается в нормативно-правовых актах которыми регулируется деятельность финансовых учреждений.

Детально!!!

Финансовая отчётность финансовых компаний

Актуальные вопросы по организации подготовки и подачи финансовой отчётности финансовыми учреждениями. Сроки подачи финансовой отчётности в Нацфинуслуг.

Детально!!!

Финансовый мониторинг

Особенности организации финансового мониторинга в финансовом учреждении

Детальнее!!!

Регистрация факторинговой компании

Регистрация финансовой компании

Услуги по созданию финансовой компании. Регистрация финансовой компании. Лицензирование финансового учреждения

Детально!!!

Новости законодательства

Актуальные новости законодательства в сфере регулирования рынка финансовых услуг.

Детально!!!

Продажа финансовых компаний

Компания выступит консультантом по вопросам сопровождения процедуры переоформления корпоративных прав на финансовую компанию, а так же сопроводит процесс внесения изменений в контролирующие органы

Детально!!!

Актуальные материалы

Актуальные материалы на тему создания и деятельности финансовых компаний в Украине.

Детально!!!

Организация финансового бизнеса

Организация деятельности финансовых учреждений. Организация кредитно-финансовой деятельности в Украине.

Детально!!!

Сопровождение деятельности финансовых учреждений

Услуги по сопровождении деятельности финансовых учреждений.

Детально!!!

Ликвидация финансовых учреждений

Сопровождение процедуры ликвидации финансового учреждения. Исключение финансового учреждения из реестра финансовых учреждений

Детально!!!

Кто на сайте

Сейчас на сайте 366 гостей и нет пользователей