Кибербезопасность финансового рынка – один из приоритетов регулятора: Город Алматы, 15 Ноября 2023 года - новости на сайте gurk.kz

Кибербезопасность финансового рынка – один из приоритетов регулятора

Кибербезопасность финансового рынка – один из приоритетов регулятора

Кибербезопасность финансового рынка – один из приоритетов регулятора

Безопасность функционирования мобильных приложений банков выведена на новый уровень. Новые требования регулятора позволят клиентам банков получать дистанционные финансовые услуги в более защищенном формате.

В рамках соблюдения информационной и кибербезопасности Агентством установлены отдельные требования к обеспечению информационной безопасности как для банков, так и для микрофинансовых организаций. В нормативных правовых актах Агентства определены требования к защите информации в информационных системах, на интернет-ресурсах и в мобильных приложениях финансовых организаций, которые не позволяют мошенникам снять деньги или оформить кредит на клиента без непосредственного участия самого клиента.

На регулярной основе Агентством осуществляется мониторинг состояния информационной безопасности на финансовом рынке c использованием автоматизированной системы «Qainar». В текущем году система «Qainar» прошла испытания на соответствие требованиям информационной безопасности и введена в полноценную промышленную эксплуатацию. Организована работа по координации противодействия кибератакам (73 участника из субъектов финансового рынка и государственных органов). С сентября и до конца 2022 года, с момента введения требования о подключении к «Qainar», финансовыми организациями отражено около 2,8 миллионов потенциально опасных событий, иначе говоря, кибератак. В текущем году – около 22 миллионов.

Агентством в рамках информирования субъектов финансового рынка о текущих киберугрозах и возможных уязвимостях в 2023 году:

- направлено 91 предупреждений об угрозах и 67 предупреждений об уязвимостях информационной безопасности;

- зарегистрированы и обработаны 64 киберинцидента в финансовых организациях, в том числе 42 DDoS-атак.

Также в течение 2023 года в соответствующий уполномоченный орган (Министерство культуры и информации Республики Казахстан) передана информация на блокировку 24 мошеннических интернет-ресурсов, в 2022 году – 59.

Эффективность информационной защиты казахстанских банков не позволяет злоумышленникам напрямую похищать денежные средства с банковских счетов, без ведома их владельцев. Это привело к росту преступлений посредством мошеннических схем с использованием дистанционных услуг и вовлечением клиентов финансовых организаций. Самым распространенным методом мошенничества является использование социальной инженерии для внедрения вирусов или программ удаленного управления на устройства граждан. Таким образом, мошенники получают возможность выполнять практически любые операции от имени граждан, когда те даже не подозревают о происходящем.

В рамках Дорожной карты

[1]

по реализации механизмов противодействия кредитному мошенничеству, ориентированной на защиту клиентов, Агентством усилены требования к безопасности применения программного обеспечения для оказания дистанционных услуг – мобильных приложений и сайтов банков и микрофинансовых организаций.

В целях повышения безопасности дистанционных финансовых услуг в октябре 2023 года разработаны и утверждены поправки в нормативные правовые акты по усилению требований к банкам и микрофинансовым организациям, оказывающим такие услуги.

Все банки и микрофинансовые организации для своих мобильных приложений и сайтов должны осуществить ряд процедур, повышающих их безопасность. Так, до ввода в эксплуатацию программного обеспечения потребуется проведение анализа безопасности его исходного кода и устранение выявленных недостатков. Для критически важных операций, связанных с осуществлением переводов и платежей, введена обязательная биометрическая идентификация клиента. Кроме того, мобильные приложения будут блокировать оказание дистанционных услуг, в случае обнаружения признаков нарушения защитных механизмов операционной системы или обнаружения удаленного управления устройством клиента. Также усилены требования к обратной связи мобильного приложения с клиентом, т.е. требуется дополнительное информирование клиента по критичным действиям. 

Дополнительно, с целью повышения уровня информационной безопасности на финансовом рынке Агентство осуществляет регулярные контрольные и надзорные мероприятия. В течение 2023 года Агентством проведены 6 проверок на основе оценки степени риска, 14 документальных проверок в отношении финансовых организаций на предмет соответствия требованиям законодательства Республики Казахстан в области информационной безопасности, рисков информационной безопасности и рисков информационных технологий. По итогам проведенных проверок применены 16 письменных предписаний в отношении субъектов финансового рынка с целью устранения выявленных нарушений.

В настоящее время отсутствует достаточный механизм воздействия на финансовые организации в случае несоблюдения требований по кибербезопасности. В этой связи, разработан проект внесения поправок в Кодекс об административных правонарушениях Республики Казахстан, предусматривающий штрафные санкции в сфере информационной безопасности по 14 пунктам. Данный проект находится на этапе согласования в государственных органах.

Применение административных мер позволит повысить качество соблюдения законодательных требований в части информационной безопасности и обеспечения кибербезопасности физических и юридических лиц при использовании банковских услуг.

 

 

[1]

Дорожная карта (15 мероприятий) утверждена Заместителем Премьер-Министра Жамаубаевым Е.К. 28 апреля 2023 года №12-01/1150-3//23-63-8.18-5.

 



Источник: Агентство Республики Казахстан по регулированию и развитию финансового рынка


Подписывайтесь на наш Telegram канал, и будте в курсе всех важных событий, вот ссылка - https://t.me/gurkkz

gurk.kz
<p>Безопасность функционирования мобильных приложений банков выведена на новый уровень. Новые требования регулятора позволят клиентам банков получать дистанционные финансовые услуги в более защищенном формате.</p> <p>В рамках соблюдения информационной и кибербезопасности Агентством установлены отдельные требования к обеспечению информационной безопасности как для банков, так и для микрофинансовых организаций. В нормативных правовых актах Агентства определены требования к защите информации в информационных системах, на интернет-ресурсах и в мобильных приложениях финансовых организаций, которые не позволяют мошенникам снять деньги или оформить кредит на клиента без непосредственного участия самого клиента.</p> <p>На регулярной основе Агентством осуществляется мониторинг состояния информационной безопасности на финансовом рынке c использованием автоматизированной <strong>системы &laquo;Qainar&raquo;</strong>. В текущем году система &laquo;Qainar&raquo; прошла испытания на соответствие требованиям информационной безопасности и <strong>введена в полноценную промышленную эксплуатацию</strong>. Организована работа по координации противодействия кибератакам (73 участника из субъектов финансового рынка и государственных органов). С сентября и до конца 2022 года, с момента введения требования о подключении к &laquo;Qainar&raquo;, финансовыми организациями отражено около <strong>2,8</strong> <strong>миллионов</strong> потенциально опасных событий, иначе говоря, кибератак. В текущем году &ndash; около <strong>22</strong> миллионов.</p> <p>Агентством в рамках информирования субъектов финансового рынка о текущих киберугрозах и возможных уязвимостях в 2023 году:</p> <p>- направлено 91 предупреждений об угрозах и 67 предупреждений об уязвимостях информационной безопасности;</p> <p>- зарегистрированы и обработаны 64 киберинцидента в финансовых организациях, в том числе 42 DDoS-атак.</p> <p>Также в течение 2023 года в соответствующий уполномоченный орган (Министерство культуры и информации Республики Казахстан) передана информация на блокировку 24 мошеннических интернет-ресурсов, в 2022 году &ndash; <strong>59</strong>.</p> <p>Эффективность информационной защиты казахстанских банков не позволяет злоумышленникам напрямую похищать денежные средства с банковских счетов, без ведома их владельцев. Это привело к росту преступлений посредством мошеннических схем с использованием дистанционных услуг и вовлечением клиентов финансовых организаций. Самым распространенным методом мошенничества является использование социальной инженерии для внедрения вирусов или программ удаленного управления на устройства граждан. Таким образом, мошенники получают возможность выполнять практически любые операции от имени граждан, когда те даже не подозревают о происходящем.</p> <p>В рамках <strong>Дорожной карты<a href="#_ftn1" name="_ftnref1"><p>[1]</p></a></strong> по реализации механизмов противодействия кредитному мошенничеству, ориентированной на защиту клиентов, Агентством усилены требования к <strong>безопасности</strong> применения <strong>программного обеспечения</strong> для оказания дистанционных услуг &ndash; мобильных приложений и сайтов банков и микрофинансовых организаций.</p> <p>В целях повышения безопасности дистанционных финансовых услуг в октябре 2023 года разработаны и утверждены поправки в нормативные правовые акты по усилению требований к банкам и микрофинансовым организациям, оказывающим такие услуги.</p> <p>Все банки и микрофинансовые организации для своих мобильных приложений и сайтов должны осуществить ряд процедур, повышающих их безопасность. Так, до ввода в эксплуатацию программного обеспечения потребуется проведение анализа безопасности его исходного кода и устранение выявленных недостатков. Для критически важных операций, связанных с осуществлением переводов и платежей, введена обязательная биометрическая идентификация клиента. Кроме того, мобильные приложения будут блокировать оказание дистанционных услуг, в случае обнаружения признаков нарушения защитных механизмов операционной системы или обнаружения удаленного управления устройством клиента. Также усилены требования к обратной связи мобильного приложения с клиентом, т.е. требуется дополнительное информирование клиента по критичным действиям.&nbsp;</p> <p>Дополнительно, с целью повышения уровня информационной безопасности на финансовом рынке Агентство осуществляет регулярные контрольные и надзорные мероприятия. В течение 2023 года Агентством проведены 6 проверок на основе оценки степени риска, 14 документальных проверок в отношении финансовых организаций на предмет соответствия требованиям законодательства Республики Казахстан в области информационной безопасности, рисков информационной безопасности и рисков информационных технологий. По итогам проведенных проверок применены 16 письменных предписаний в отношении субъектов финансового рынка с целью устранения выявленных нарушений.</p> <p>В настоящее время отсутствует достаточный механизм воздействия на финансовые организации в случае несоблюдения требований по кибербезопасности. В этой связи, разработан проект внесения поправок в Кодекс об административных правонарушениях Республики Казахстан, предусматривающий штрафные санкции в сфере информационной безопасности по 14 пунктам. Данный проект находится на этапе согласования в государственных органах.</p> <p>Применение административных мер позволит повысить качество соблюдения законодательных требований в части информационной безопасности и обеспечения кибербезопасности физических и юридических лиц при использовании банковских услуг.</p> <p>&nbsp;</p> <p>&nbsp;</p> <p><a href="#_ftnref1" name="_ftn1"><p>[1]</p></a> Дорожная карта (15 мероприятий) утверждена Заместителем Премьер-Министра Жамаубаевым Е.К. 28 апреля 2023 года №12-01/1150-3//23-63-8.18-5.</p> <p>&nbsp;</p>

Еще новости региона