ISO 27001 для банков и финансовых организаций: СУИБ и требования регуляторов
ISO 27001 для банков и финансовых организаций: СУИБ и требования регуляторов
Банки, страховые компании, микрофинансовые организации, платёжные системы и инвестиционные компании являются наиболее привлекательными целями для кибератак и внутренних нарушений информационной безопасности: они хранят персональные данные миллионов клиентов, управляют финансовыми потоками и критической платёжной инфраструктурой. По данным Банка России, в 2025 году объём хищений со счетов физических лиц с использованием методов социальной инженерии и кибератак составил рекордные **₽29,3 млрд** (+6,4% к 2024 году, когда было ₽27,5 млрд) при более чем 1,5 млн мошеннических операций — и это только по зарегистрированным инцидентам. В этом контексте ISO 27001:2022 «Информационная безопасность, кибербезопасность и защита конфиденциальности — Системы управления информационной безопасностью» становится не просто конкурентным преимуществом, но системообразующим инструментом выполнения требований регуляторов. Банк России последовательно ужесточает требования к обеспечению информационной безопасности финансовых организаций: ГОСТ Р ИСО/МЭК 27001:2021 (национальный аналог ISO 27001), Положение ЦБ РФ № 821-П (защита информации при переводах денежных средств — с 01.04.2024 заменило прежнее Положение № 719-П), Положение № 850-П (операционная надёжность — с 13.01.2025 заменило Положение № 787-П), Положение № 757-П (управление операционными рисками), требования 161-ФЗ «О национальной платёжной системе» и 187-ФЗ «О безопасности критической информационной инфраструктуры». При этом СУИБ по ISO 27001, внедрённая добровольно, создаёт именно ту систему управления информационными активами, рисками и инцидентами, которая закрывает большинство указанных регуляторных требований одновременно — без дублирования усилий. Смежный разбор внедрения СУИБ для банков — в статье «ISO 27001 для банков и финансовых организаций: внедрение СУИБ 2026».
Регуляторный стек ИБ для финансовых организаций России
- 850-П (с 13.01.2025, заменило 787-П) — операционная надёжность: требования к процессам управления ИТ и ИБ, непрерывность бизнеса, управление инцидентами
- 757-П — управление операционными рисками, включая риски ИБ и ИТ-риски; принципы идентификации и оценки
- 821-П (с 01.04.2024, заменило 719-П, которое ранее заменило 382-П) — защита информации при осуществлении переводов денежных средств; требования к криптозащите, аутентификации, включая операторов электронных платформ
- Положение о системе управления рисками 716-П; ГОСТ Р ИСО/МЭК 27001:2021 как рекомендуемая основа СУИБ
- Отчётность об инцидентах ИБ: 483-П (уведомление ФинЦЕРТ в течение 3 часов при инцидентах I–II уровня)
- 187-ФЗ «О безопасности КИИ» — банки входят в реестр субъектов КИИ; требования по значимым объектам КИИ и взаимодействию с ГосСОПКА
- 161-ФЗ «О НПС» — операторы платёжных систем; требования к защите информации при переводах; выполняется приказами ФСТЭК/ФСБ
- 152-ФЗ «О персональных данных» — банки обрабатывают ПДн миллионов клиентов; обязательная защита по Приказам ФСТЭК № 21, 17
- Требования ФСТЭК России: аттестация объектов КИИ; выполнение мер Приказа ФСТЭК № 235 по ГосСОПКА-интеграции
- PCI DSS v4.0.1 — обязателен для банков, обрабатывающих карточные данные Visa/Mastercard/МИР; 12 доменов требований
- Swift Customer Security Programme (CSP) — обязателен для банков — участников Swift; ежегодная аттестация по CSCF фреймворку
- ISO 27001:2022 / ГОСТ Р ИСО/МЭК 27001:2021 — рекомендуется ЦБ РФ как основа СУИБ; сертификат признаётся при аудитах регулятора
- ГОСТ Р 57580.1-2017 (ЦБ РФ) — отраслевой стандарт защиты информации финансовых организаций; 8 процессов ЗИ
Ключевые угрозы ИБ для финансовых организаций
Архитектура СУИБ банка: от ISO 27001 до регуляторной отчётности
Маппинг ISO 27001:2022 на требования регуляторов
| Требование / область | ISO 27001:2022 раздел | ЦБ РФ 821-П/850-П / 57580.1 | PCI DSS v4.0.1 | 187-ФЗ КИИ |
|---|---|---|---|---|
| Управление рисками ИБ | § 6.1.2 | ✓ 850-П п.3; 57580.1 процесс 1 | ✓ PCI DSS req. 12.3 | ✓ ФСТЭК № 235 п.18 |
| Реестр информационных активов | A.5.9 | ✓ 57580.1 процесс 2 | ✓ PCI DSS req. 9.4 | ✓ перечень объектов КИИ |
| Управление доступом | A.5.15–A.5.18 | ✓ 57580.1 процесс 3; 821-П | ✓ PCI DSS req. 7, 8 | ✓ ФСТЭК мера УПД |
| Шифрование данных | A.8.24 | ✓ 821-П (криптозащита); ФСБ лицензия | ✓ PCI DSS req. 3, 4 | ~ при хранении на объектах КИИ |
| Управление инцидентами ИБ | A.5.24–A.5.28 | ✓ 483-П (уведомление ФинЦЕРТ 3 ч) | ✓ PCI DSS req. 12.10 | ✓ ГосСОПКА уведомление |
| Непрерывность бизнеса / BCP | A.5.29–A.5.30 | ✓ 850-П операционная надёжность (RTO/RPO) | ~ PCI DSS req. 12.3.4 | ✓ требования к категориям объектов КИИ |
| Безопасность поставщиков / третьих сторон | A.5.19–A.5.22 | ✓ 850-П управление IT-аутсорсингом | ✓ PCI DSS req. 12.8 | ~ при доступе к объектам КИИ |
| Мониторинг и логирование | A.8.15–A.8.16 | ✓ 57580.1 процесс 8; хранение 3 года | ✓ PCI DSS req. 10 | ✓ требование НКЦКИ |
| Threat Intelligence (новое в 2022) | A.5.7 — новый | ✓ ФинЦЕРТ feed индикаторов | ~ implied req. 6.3 | ✓ ГосСОПКА обмен |
Приоритетные меры Annex A ISO 27001:2022 для банков
Пошаговое внедрение СУИБ ISO 27001 в банке
Временная шкала проекта СУИБ для банка
* Небольшой банк / МФО / страховщик (до 200 чел., зрелая ИБ-практика): 9–12 месяцев. Средний банк (200–1000 чел.): 12–18 месяцев. Крупный банк с несколькими площадками: 18–24 месяца. При наличии ГОСТ Р 57580.1 — срок сокращается на 2–4 месяца
Стоимость внедрения и сертификации ISO 27001 для финансовых организаций
⚠ Пять критических ошибок при внедрении ISO 27001 в банке
Первая — слишком широкий scoping с включением всех систем сразу: попытка охватить весь банк в первой версии СУИБ приводит к перегрузке проекта и задержкам. Оптимальная стратегия: начать с критических систем (АБС, ДБО, процессинг), получить сертификат, расширить scoping при ресертификации. Вторая — формальный SoA без реального внедрения мер: Statement of Applicability отмечает меры как «реализованные», но фактически они выполнены только на бумаге. Аудитор Stage 2 тестирует реализацию технически — запрашивает логи SIEM, демонстрацию PAM, политику управления доступом в АБС. Несоответствие между SoA и реальностью — гарантированное Major Nonconformity. Третья — отсутствие реального управления инцидентами ИБ: процедура написана, но не тестировалась; персонал не знает своих ролей; нет интеграции с SIEM; уведомление ФинЦЕРТ не отрабатывалось ни разу. При Stage 2 аудитор просит показать последние 3–5 записей об инцидентах с доказательствами прохождения процедуры. Четвёртая — игнорирование цепочки поставок (A.5.19–A.5.22): банк внедряет меры ИБ для себя, но не оценивает ИБ-уровень IT-поставщиков (разработчиков АБС, облачных провайдеров, аутсорс-разработчиков). Большинство крупных инцидентов в банках происходят именно через скомпрометированных поставщиков. Пятая — обучение ИБ только для ИБ-департамента: §7.2 и A.6.3 требуют осведомлённости ВСЕГО персонала, включая бэк-офис, бухгалтерию, фронт-офис. Аудитор проводит интервью с рядовыми сотрудниками — незнание базовых правил ИБ (парольная политика, фишинг) = несоответствие.
Подробнее о том, что реально изменилось в требованиях к защите персональных данных, — в статье «ISO 27001: зачем нужна сертификация и что реально изменилось в 152-ФЗ».
Вопросы и ответы
Действует ли ещё Положение ЦБ РФ № 719-П?
Нет, с 1 апреля 2024 года Положение № 719-П (защита информации при переводах денежных средств) заменено Положением № 821-П, которое распространило требования и на операторов электронных платформ. Отдельно с 13 января 2025 года требования к операционной надёжности регулирует Положение № 850-П, заменившее прежнее № 787-П.
Насколько велика проблема мошеннических хищений в банковском секторе РФ?
По данным Банка России, в 2025 году объём хищений со счетов физических лиц достиг рекордных ₽29,3 млрд (+6,4% к 2024 году) при более чем 1,5 млн мошеннических операций — большая часть через методы социальной инженерии. Это ключевой драйвер ужесточения регуляторных требований к информационной безопасности финансовых организаций.
Сколько мер содержит Annex A ISO 27001:2022 и чем это отличается от версии 2013 года?
93 меры против 114 в редакции 2013 года — сокращение достигнуто за счёт объединения и реструктуризации, а не упрощения требований. Новая структура — 4 темы вместо 14 разделов: A.5 Организационные (37 мер), A.6 Люди (8), A.7 Физические (14), A.8 Технологические (34). Для банков особенно важны новые меры: A.5.7 Threat Intelligence, A.5.23 безопасность облачных сервисов, A.8.11 маскирование данных.
Нужно ли банку отдельно проходить PCI DSS, если уже есть сертификат ISO 27001?
Да, это разные обязательные требования с частичным пересечением контролей (60-70%, по некоторым оценкам). Актуальная версия стандарта — PCI DSS v4.0.1 (единственная действующая с 2025 года, v4.0 и v3.2.1 выведены из обращения) — обязательна отдельно для банков, обрабатывающих карточные данные платёжных систем.
В какой срок нужно уведомлять ФинЦЕРТ об инцидентах ИБ?
В течение 3 часов для инцидентов I-II уровня и 24 часов для III уровня, согласно Положению № 483-П. Процессы реагирования на инциденты по ISO 27001 (§6.1.1 и мера Annex A.5.25) создают процессную основу для соблюдения этих сроков, но саму интеграцию с автоматизированной системой ФинЦЕРТ нужно тестировать заранее, а не проверять впервые при реальном инциденте.
Может ли SoA существовать только на бумаге без реального внедрения мер?
Формально может быть составлен, но не пройдёт сертификационный аудит. Аудитор Stage 2 технически тестирует заявленные меры — запрашивает логи SIEM, демонстрацию PAM, реальную политику управления доступом. Расхождение между Statement of Applicability и фактической реализацией — гарантированное критическое несоответствие (Major Nonconformity).
Международная сертификация, экспорт, ISO