1.1. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ в целях реализации требований к обеспечению защиты информации при осуществлении переводов денежных средств, включая осуществление переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств, в том числе прием и передачу информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств в целях осуществления переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств (далее - требования к обеспечению защиты информации), применяемых в отношении автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования, эксплуатация и использование которых обеспечиваются при осуществлении переводов денежных средств операторами по переводу денежных средств (далее - объекты информационной инфраструктуры), должны:
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
применять меры защиты информации, посредством выполнения которых обеспечивается реализация уровней защиты информации для объектов информационной инфраструктуры, используемых для обработки, передачи, хранения информации, указанной в абзаце первом пункта 1.3 настоящего Положения, в целях осуществления переводов денежных средств, установленных пунктом 6.7 раздела 6 национального стандарта Российской Федерации ГОСТ Р 57580.1-2017 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер", утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 8 августа 2017 года N 822-ст <1> (далее - ГОСТ Р 57580.1-2017);
--------------------------------
<1> М., ФГУП "Стандартинформ", 2017.
проводить ежегодное тестирование на предмет наличия возможности проникновения в информационную инфраструктуру и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры, в том числе в соответствии с пунктами 3.8 и 3.9 настоящего Положения;
проводить оценку соответствия уровням защиты информации (далее - оценка соответствия защиты информации) в соответствии с положениями раздела 6 национального стандарта Российской Федерации ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия", утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 28 марта 2018 года N 156-ст <1> (далее - ГОСТ Р 57580.2-2018), и пунктами 2.3, 2.4, 3.6 - 3.9, 4.4, 4.5, 6.7 и 6.8 настоящего Положения.
--------------------------------
<1> М., ФГУП "Стандартинформ", 2018.
Оценка соответствия защиты информации должна осуществляться с привлечением организаций, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации для проведения работ и услуг, предусмотренных подпунктами "б", "д" или "е" пункта 4 Положения о лицензировании деятельности по технической защите конфиденциальной информации, утвержденного постановлением Правительства Российской Федерации от 3 февраля 2012 года N 79 (далее - проверяющая организация).
В целях обеспечения защиты информации операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ должны хранить результат оценки соответствия защиты информации, подготовленный проверяющей организацией в виде отчета, не менее пяти лет начиная с даты его выдачи проверяющей организацией.
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры в случае совмещения деятельности с деятельностью кредитной организации, иностранного банка, осуществляющего деятельность на территории Российской Федерации через свой филиал (далее - филиал иностранного банка), некредитной финансовой организации, и формирования в отношении объектов информационной инфраструктуры одного контура безопасности в соответствии с пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, должны применять меры защиты информации, посредством выполнения которых обеспечивается реализация наиболее высокого уровня защиты информации, установленного пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, из предусмотренных настоящим пунктом и нормативными актами Банка России, устанавливающими на основании статей 57.4, 76.4-1 Федерального закона от 10 июля 2002 года N 86-ФЗ "О Центральном банке Российской Федерации (Банке России)" (далее - Федеральный закон от 10 июля 2002 года N 86-ФЗ) требования к обеспечению защиты информации для кредитной организации, филиала иностранного банка, некредитной финансовой организации.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
1.1(1). Операторы по переводу денежных средств, операторы услуг платежной инфраструктуры, операторы электронных платформ, являющиеся операторами финансовых платформ, операторами информационных систем, в которых осуществляется выпуск цифровых финансовых активов, операторами обмена цифровых финансовых активов, обязанные соблюдать стандартный уровень защиты информации в соответствии с подпунктом 1.4.3 пункта 1.4 Положения Банка России от 20 апреля 2021 года N 757-П "Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций" <1> (далее соответственно - операторы электронных платформ, обязанные соблюдать стандартный уровень защиты информации, Положение Банка России от 20 апреля 2021 года N 757-П), должны проводить оценку выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации и применяемых в отношении прикладного программного обеспечения автоматизированных систем и приложений операторов по переводу денежных средств, операторов услуг платежной инфраструктуры, операторов электронных платформ, в соответствии с пунктами 2.3, 6.7 и 7.7 настоящего Положения.
(п. 1.1(1) введен Указанием Банка России от 28.10.2025 N 7220-У)
--------------------------------
<1> Зарегистрировано Минюстом России 15 июня 2021 года, регистрационный N 63880, с изменениями, внесенными Указанием Банка России от 28 октября 2025 года N 7219-У (зарегистрировано Минюстом России 6 февраля 2026 года, регистрационный N 85262).
(сноска введена Указанием Банка России от 28.10.2025 N 7220-У)
1.2. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ, обязанные соблюдать стандартный уровень защиты информации, должны выполнять требования к обеспечению защиты информации, применяемые в отношении прикладного программного обеспечения автоматизированных систем и приложений, в том числе в соответствии с пунктами 2.5, 3.8 - 3.10, 4.6, 6.9 и 6.10 настоящего Положения.
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
--------------------------------
<1> Сноска исключена с 1 октября 2026 года. - Указание Банка России от 28.10.2025 N 7220-У.
(см. текст в предыдущей редакции)
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, а также операторы электронных платформ, указанные в абзаце первом настоящего пункта, должны использовать прошедшие сертификацию в системе сертификации Федеральной службы по техническому и экспортному контролю в соответствии с порядком, установленным постановлением Правительства Российской Федерации от 26 июня 1995 года N 608 "О сертификации средств защиты информации" (далее - сертификация), или прошедшие оценку соответствия по требованиям к оценочному уровню доверия (далее - ОУД) не ниже чем ОУД 4, предусмотренного пунктом 7.6 раздела 7 национального стандарта Российской Федерации ГОСТ Р ИСО/МЭК 15408-3-2013 "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности", утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 8 ноября 2013 года N 1340-ст <2> (далее соответственно - оценка соответствия прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения, ГОСТ Р ИСО/МЭК 15408-3-2013), и обрабатывающие информацию, указанную в абзаце первом пункта 1.3 настоящего Положения:
--------------------------------
<2> М., ФГУП "Стандартинформ", 2014.
прикладное программное обеспечение автоматизированных систем и приложений, распространяемых клиентам операторов по переводу денежных средств для совершения действий, непосредственно связанных с осуществлением переводов денежных средств;
программное обеспечение, эксплуатируемое на участках, используемых для приема документов, связанных с осуществлением переводов денежных средств, составленных в электронном виде (далее - электронные сообщения), к исполнению в автоматизированных системах и приложениях с использованием информационно-телекоммуникационной сети "Интернет" (далее - сеть "Интернет");
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
программное обеспечение, используемое для приема и (или) передачи информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств в целях осуществления переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств.
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
По решению операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов услуг информационного обмена, операторов услуг платежной инфраструктуры, операторов электронных платформ, обязанных соблюдать стандартный уровень защиты информации, оценка соответствия прикладного программного обеспечения автоматизированных систем и приложений проводится самостоятельно или с привлечением проверяющей организации.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ, обязанные соблюдать стандартный уровень защиты информации, должны обеспечивать сертификацию или оценку соответствия прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения при внесении изменений в исходный текст программного обеспечения и приложений, реализующий требования к обеспечению защиты информации, применяемые в отношении технологии обработки информации в соответствии с пунктом 1.3 настоящего Положения, а также реализующий технологические меры в соответствии с пунктами 2.8, 2.9, 3.11, 4.7, 6.11 и 7.6 настоящего Положения.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ, обязанные соблюдать стандартный уровень защиты информации, вправе не проводить сертификацию или оценку соответствия прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения (за исключением прикладного программного обеспечения, взаимодействующего со средствами криптографической защиты информации (далее - СКЗИ) в отношении разрабатываемого ими программного обеспечения и приложений, если указанные субъекты национальной платежной системы обеспечили сертификацию процессов безопасной разработки программного обеспечения ФСТЭК России на соответствие требованиям в части реализации безопасного жизненного цикла разработки программного обеспечения и приложений, указанным в разделах 4 и 5 национального стандарта Российской Федерации ГОСТ Р 56939-2024 "Защита информации. Разработка безопасного программного обеспечения. Общие требования", утвержденного и введенного в действие с 20 декабря 2024 года приказом Федерального агентства по техническому регулированию и метрологии от 24 октября 2024 года N 1504-ст <1>, при осуществлении полномочий в соответствии с подпунктами 13, 13(2) пункта 8, подпункта 9 пункта 9 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 года N 1085.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
--------------------------------
<1> М.: ФГБУ "Институт стандартизации", 2024.
(сноска введена Указанием Банка России от 28.10.2025 N 7220-У)
1.3. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ должны выполнять требования к обеспечению защиты информации, применяемые в отношении технологии обработки информации, подготавливаемой, обрабатываемой и хранимой на следующих технологических участках (далее соответственно - защищаемая информация, технологические участки):
идентификации, аутентификации и авторизации клиентов операторов по переводу денежных средств при совершении действий в целях осуществления переводов денежных средств;
формирования (подготовки), передачи и приема электронных сообщений, в том числе информации в электронном виде, содержащей сведения об идентификации и (или) аутентификации с использованием биометрических персональных данных клиентов операторов по переводу денежных средств и результат проведения идентификации и (или) аутентификации, информации, предназначенной для получения информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств в целях осуществления переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств, информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств (далее - информация, связанная с идентификацией и (или) аутентификацией с использованием биометрических персональных данных);
удостоверения права клиентов операторов по переводу денежных средств распоряжаться денежными средствами;
осуществления переводов денежных средств;
учета результатов осуществления переводов денежных средств;
хранения электронных сообщений и информации об осуществленных переводах денежных средств, включая информацию, связанную с идентификацией и (или) аутентификацией с использованием биометрических персональных данных.
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ в целях реализации требований к обеспечению защиты защищаемой информации на технологических участках должны обеспечивать:
конфиденциальность, целостность, доступность и достоверность защищаемой информации;
регламентацию, реализацию, контроль (мониторинг) технологии обработки защищаемой информации;
регистрацию результатов совершения действий, связанных с осуществлением доступа к защищаемой информации.
(п. 1.3 в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
1.4. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ должны регистрировать результаты совершения следующих действий, связанных с осуществлением доступа к защищаемой информации:
идентификации, аутентификации и авторизации клиентов операторов по переводу денежных средств при совершении действий в целях осуществления переводов денежных средств;
приема электронных сообщений от клиентов операторов по переводу денежных средств;
приема (передачи) электронных сообщений, информации, связанной с идентификацией и (или) аутентификацией с использованием биометрических персональных данных, при взаимодействии операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов услуг информационного обмена, операторов услуг платежной инфраструктуры, операторов электронных платформ при осуществлении переводов денежных средств, в том числе для удостоверения права клиентов операторов по переводу денежных средств распоряжаться денежными средствами и для учета результатов переводов денежных средств;
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
реализации мер, установленных подпунктом 1.9 пункта 1 приложения 1 к настоящему Положению;
осуществления доступа работников к защищаемой информации, выполняемого с использованием автоматизированных систем, программного обеспечения;
осуществления действий клиентов операторов по переводу денежных средств с защищаемой информацией, выполняемых с использованием автоматизированных систем, программного обеспечения.
В целях осуществления регистрации результатов совершения действий, связанных с осуществлением доступа к защищаемой информации, операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ при эксплуатации объектов информационной инфраструктуры должны обеспечить:
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
использование информации о точном значении московского времени и календарной дате, а также эталонных сигналов времени с использованием глобальной навигационной спутниковой системы ГЛОНАСС и спутниковых систем связи, распространяемых Государственной службой времени, частоты и определения параметров вращения Земли в соответствии с частью 1 статьи 6 Федерального закона от 3 июня 2011 года N 107-ФЗ "Об исчислении времени" (далее - Федеральный закон от 3 июня 2011 года N 107-ФЗ);
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
синхронизацию времени не реже одного раза в 24 часа на объектах информационной инфраструктуры;
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
резервирование объектов информационной инфраструктуры, используемых для получения информации о точном значении московского времени и календарной дате, а также эталонных сигналов времени с использованием глобальной навигационной спутниковой системы ГЛОНАСС и спутниковых систем связи, распространяемых Государственной службой времени, частоты и определения параметров вращения Земли в соответствии с частью 1 статьи 6 Федерального закона от 3 июня 2011 года N 107-ФЗ;
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
применение мер защиты информации, посредством выполнения которых обеспечивается реализация уровней защиты информации, установленных пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, в отношении объектов информационной инфраструктуры, используемых для получения информации о точном значении московского времени и календарной дате, а также эталонных сигналов времени с использованием глобальной навигационной спутниковой системы ГЛОНАСС и спутниковых систем связи, распространяемых Государственной службой времени, частоты и определения параметров вращения Земли в соответствии с частью 1 статьи 6 Федерального закона от 3 июня 2011 года N 107-ФЗ;
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
непревышение допустимого отклонения времени от точного значения московского времени и календарной даты, а также эталонных сигналов времени, полученных с использованием глобальной навигационной спутниковой системы ГЛОНАСС и спутниковых систем связи, распространяемых Государственной службой времени, частоты и определения параметров вращения Земли в соответствии с частью 1 статьи 6 Федерального закона от 3 июня 2011 года N 107-ФЗ (далее - допустимое отклонение времени) на объектах информационной инфраструктуры, эксплуатируемых на технологических участках идентификации, аутентификации и авторизации клиентов операторов по переводу денежных средств при совершении действий в целях осуществления переводов денежных средств, формирования (подготовки), передачи и приема электронных сообщений, удостоверения права клиентов операторов по переводу денежных средств распоряжаться денежными средствами, осуществления переводов денежных средств - не более 3 секунд, на иных объектах информационной инфраструктуры - не более 5 секунд;
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
регистрацию случаев превышения допустимого отклонения времени, возникновения отказов и (или) нарушений синхронизации времени на объектах информационной инфраструктуры с указанием результата реагирования на указанные случаи.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
1.4.1. Регистрации подлежат следующие данные о действиях, выполняемых работниками с использованием автоматизированных систем, программного обеспечения:
дата (день, месяц, год) и время (часы, минуты, секунды) совершения работником действий с защищаемой информацией;
присвоенный работнику идентификатор, позволяющий установить работника в автоматизированной системе, программном обеспечении;
код, соответствующий технологическому участку;
результат совершения работником действия с защищаемой информацией (успешно или неуспешно);
информация, используемая для идентификации устройств, при помощи которых либо в отношении которых осуществлен доступ к автоматизированной системе, программному обеспечению в целях совершения работником действий с защищаемой информацией.
1.4.2. Регистрации подлежат следующие данные о действиях, выполняемых клиентами операторов по переводу денежных средств с использованием автоматизированных систем, программного обеспечения:
дата (день, месяц, год) и время (часы, минуты, секунды) совершения клиентом оператора по переводу денежных средств действий с защищаемой информацией;
присвоенный клиенту оператора по переводу денежных средств идентификатор, позволяющий установить клиента оператора по переводу денежных средств в автоматизированной системе, программном обеспечении;
код, соответствующий технологическому участку;
результат совершения клиентом оператора по переводу денежных средств действия с защищаемой информацией (успешно или неуспешно);
информация, используемая для идентификации устройств, при помощи которых либо в отношении которых осуществлен доступ к автоматизированной системе, программному обеспечению в целях совершения клиентом оператора по переводу денежных средств действий с защищаемой информацией.
Регистрации подлежат следующие данные о действиях клиентов операторов по переводу денежных средств, выполняемых на технологическом участке идентификации, аутентификации и авторизации клиентов операторов по переводу денежных средств при совершении действий в целях осуществления переводов денежных средств с использованием автоматизированных систем, программного обеспечения:
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
дата (день, месяц, год) и время (часы, минуты, секунды) начала соединения и окончания соединения сессии на транспортном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 государственного стандарта Российской Федерации ГОСТ Р ИСО/МЭК 7498-1-99 "Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель", принятого и введенного в действие с 1 января 2000 года постановлением Государственного комитета Российской Федерации по стандартизации и метрологии от 18 марта 1999 года N 78 <1> (далее - ГОСТ Р ИСО/МЭК 7498-1-99), при авторизации устройства, с использованием которого осуществлен доступ к автоматизированной системе, программному обеспечению с целью совершения действий с защищаемой информацией;
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
--------------------------------
<1> М.: ИПК "Издательство стандартов", 1999.
(сноска введена Указанием Банка России от 28.10.2025 N 7220-У)
идентификационная информация, используемая для адресации устройства, с использованием которого осуществлен доступ к автоматизированной системе, программному обеспечению с целью совершения действий с защищаемой информацией (адрес на сетевом уровне и адрес на транспортном уровне (порт) компьютера и (или) коммуникационного устройства (маршрутизатора), предусмотренные разделом 11 государственного стандарта Российской Федерации ГОСТ Р ИСО 7498-3-97 "Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 3. Присвоение имен и адресация", принятого и введенного в действие с 1 июля 1998 года постановлением Комитета Российской Федерации по стандартизации, метрологии и сертификации от 19 августа 1997 года N 286 <2> (далее - ГОСТ Р ИСО 7498-3-97);
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
--------------------------------
<2> М.: ИПК "Издательство стандартов", 1997.
(сноска введена Указанием Банка России от 28.10.2025 N 7220-У)
идентификационная информация, используемая для адресации автоматизированной системы, программного обеспечения, к которым осуществлен доступ с целью совершения действий с защищаемой информацией (адрес на сетевом уровне и адрес на транспортном уровне (порт) автоматизированной системы, используемой оператором по переводу денежных средств, предусмотренные разделом 11 ГОСТ Р ИСО 7498-3-97);
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
географическое местоположение устройства, при помощи которого осуществлен доступ к автоматизированной системе, программному обеспечению оператора по переводу денежных средств в целях совершения клиентом оператора по переводу денежных средств действий с защищаемой информацией (при наличии).
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
1.5. Операторы по переводу денежных средств, операторы услуг платежной инфраструктуры в целях реализации требований к обеспечению защиты информации, применяемых в отношении информирования Банка России об инцидентах (событиях), связанных с нарушением требований к обеспечению защиты информации при осуществлении переводов денежных средств, в том числе включенных в перечень типов инцидентов, согласованный федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации в соответствии с пунктом 5 части 4 статьи 6 Федерального закона от 26 июля 2017 года N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" (далее - Федеральный закон от 26 июля 2017 года N 187-ФЗ), и размещаемый Банком России на официальном сайте Банка России в сети "Интернет" (далее соответственно - инциденты защиты информации, перечень типов инцидентов), должны осуществлять информирование Банка России:
о выявленных инцидентах защиты информации, включенных в перечень типов инцидентов, принятых мерах и проведенных мероприятиях по реагированию на выявленные оператором по переводу денежных средств, оператором услуг платежной инфраструктуры или Банком России инциденты защиты информации, включенные в перечень типов инцидентов, а также о планируемых мероприятиях по раскрытию информации об инцидентах защиты информации, включая размещение информации на официальных сайтах в сети "Интернет", выпуск пресс-релизов и проведение пресс-конференций не позднее одного рабочего дня до дня проведения такого мероприятия;
о сайтах в сети "Интернет", которые используются операторами по переводу денежных средств, операторами услуг платежной инфраструктуры для осуществления их деятельности, принадлежащих им и (или) принадлежащих иной организации, но администрируемых в интересах операторов по переводу денежных средств, операторов услуг платежной инфраструктуры на основании договора возмездного оказания услуг.
Информирование операторами по переводу денежных средств, операторами услуг платежной инфраструктуры осуществляется посредством представления в Банк России сведений, указанных в абзацах втором и третьем настоящего пункта. Информация о форме представления указанных сведений подлежит согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, согласно пункту 6 части 4 статьи 6 Федерального закона от 26 июля 2017 года N 187-ФЗ и размещается на официальном сайте Банка России в сети "Интернет".
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
Предоставление информации, указанной в абзаце втором настоящего пункта, операторами по переводу денежных средств, операторами услуг платежной инфраструктуры в Банк России осуществляется в сроки, определенные приложением 3 к настоящему Положению.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
1.6. В случае если защищаемая информация содержит персональные данные, операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ должны применять меры по обеспечению безопасности персональных данных при их обработке в соответствии со статьей 19 Федерального закона от 27 июля 2006 года N 152-ФЗ "О персональных данных" (далее - Федеральный закон от 27 июля 2006 года N 152-ФЗ).
Обеспечение защиты персональных данных операторами по переводу денежных средств, банковскими платежными агентами (субагентами), операторами услуг информационного обмена, операторами услуг платежной инфраструктуры, операторами электронных платформ осуществляется в соответствии с приказом Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 года N 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных" <1>.
--------------------------------
<1> Зарегистрирован Минюстом России 14 мая 2013 года, регистрационный N 28375, с изменениями, внесенными приказами ФСТЭК России от 23 марта 2017 года N 49 (зарегистрирован Минюстом России 25 апреля 2017 года, регистрационный N 46487), от 14 мая 2020 года N 68 (зарегистрирован Минюстом России 8 июля 2020 года, регистрационный N 58877).
1.7. Обеспечение защиты информации при осуществлении переводов денежных средств с использованием СКЗИ операторами по переводу денежных средств, банковскими платежными агентами (субагентами), операторами услуг информационного обмена, операторами платежных систем, операторами услуг платежной инфраструктуры, операторами электронных платформ осуществляется в соответствии с Федеральным законом от 6 апреля 2011 года N 63-ФЗ "Об электронной подписи" (далее - Федеральный закон от 6 апреля 2011 года N 63-ФЗ), Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), утвержденным приказом Федеральной службы безопасности Российской Федерации от 9 февраля 2005 года N 66 <2> (далее - Положение ПКЗ-2005), и технической документацией на СКЗИ, включая требования к проведению оценки влияния аппаратных, программно-аппаратных и программных средств сети (систем) конфиденциальной связи, совместно с которыми предполагается штатное функционирование СКЗИ, на выполнение предъявленных к ним требований.
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
--------------------------------
<2> Зарегистрирован Минюстом России 3 марта 2005 года, регистрационный N 6382, с изменениями, внесенными приказом ФСБ России от 12 апреля 2010 года N 173 (зарегистрирован Минюстом России 25 мая 2010 года, регистрационный N 17350).
Обеспечение защиты персональных данных с использованием СКЗИ осуществляется в соответствии с постановлением Правительства Российской Федерации от 1 ноября 2012 года N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" и приказом Федеральной службы безопасности Российской Федерации от 10 июля 2014 года N 378 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности" <1> (далее - Состав и содержание организационных и технических мер) с применением СКЗИ, имеющих подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, при осуществлении регулирования в соответствии с пунктом "ш" части первой статьи 13 Федерального закона от 3 апреля 1995 года N 40-ФЗ "О федеральной службе безопасности" (далее - требования, установленные федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности), и обеспечивающих нейтрализацию угроз безопасности персональных данных, определенных Банком России в соответствии с частью 5 статьи 19 Федерального закона от 27 июля 2006 года N 152-ФЗ.
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
--------------------------------
<1> Зарегистрирован Минюстом России 18 августа 2014 года, регистрационный N 33620.
В случае если операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы платежных систем, операторы услуг платежной инфраструктуры, операторы электронных платформ применяют СКЗИ российского производителя, указанные СКЗИ должны иметь сертификаты соответствия требованиям, установленным федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности.
Обеспечение защиты информации, предназначенной для получения информации об идентификаторе электронного средства платежа в целях осуществления переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств, информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств осуществляется на прикладном и (или) транспортном уровнях в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99 с использованием СКЗИ не ниже класса КС1, предусмотренного пунктом 10 Состава и содержания организационных и технических мер.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, а также операторы электронных платформ должны обеспечивать оценку корректного функционирования программного обеспечения, используемого для приема и (или) передачи информации об идентификаторе электронного средства платежа клиентов операторов по переводу денежных средств в целях осуществления переводов денежных средств, инициируемых с использованием биометрических персональных данных клиентов операторов по переводу денежных средств, в рамках проведения оценки влияния аппаратных, программно-аппаратных и программных средств сети (систем) конфиденциальной связи, совместно с которыми предполагается штатное функционирование СКЗИ.
(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)
1.8. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ при взаимодействии с операторами по переводу денежных средств, банковскими платежными агентами (субагентами), операторами услуг информационного обмена, операторами услуг платежной инфраструктуры, операторами электронных платформ в целях обеспечения контроля целостности электронных сообщений, включая информацию, связанную с идентификацией и (или) аутентификацией с использованием биометрических персональных данных, и подтверждения составления электронных сообщений уполномоченным на это лицом должны использовать усиленную электронную подпись, предусмотренную частью 1 статьи 5 Федерального закона от 6 апреля 2011 года N 63-ФЗ, созданную с использованием средств электронной подписи и средств удостоверяющего центра, имеющих сертификат соответствия требованиям, установленным федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, в соответствии с пунктом "ш" части первой статьи 13 Федерального закона от 3 апреля 1995 года N 40-ФЗ "О федеральной службе безопасности".
(п. 1.8 в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
1.9. Признание электронных сообщений, информации, связанной с идентификацией и (или) аутентификацией с использованием биометрических персональных данных, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью, операторами по переводу денежных средств, банковскими платежными агентами (субагентами), операторами услуг информационного обмена, операторами услуг платежной инфраструктуры, операторами электронных платформ должно осуществляться в соответствии со статьей 6 Федерального закона от 6 апреля 2011 года N 63-ФЗ.
(в ред. Указания Банка России от 28.10.2025 N 7220-У)
(см. текст в предыдущей редакции)
1.10. Операторы по переводу денежных средств, банковские платежные агенты (субагенты), операторы услуг информационного обмена, операторы услуг платежной инфраструктуры, операторы электронных платформ, обязанные соблюдать стандартный уровень защиты информации, должны осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований к обеспечению защиты информации, установленных пунктами 1.2, 1.3, 2.9, 3.11, 4.7, 6.11 и 7.6 настоящего Положения.
(п. 1.10 введен Указанием Банка России от 28.10.2025 N 7220-У)
- Гражданский кодекс (ГК РФ)
- Жилищный кодекс (ЖК РФ)
- Налоговый кодекс (НК РФ)
- Трудовой кодекс (ТК РФ)
- Уголовный кодекс (УК РФ)
- Бюджетный кодекс (БК РФ)
- Арбитражный процессуальный кодекс
- Конституция РФ
- Земельный кодекс (ЗК РФ)
- Лесной кодекс (ЛК РФ)
- Семейный кодекс (СК РФ)
- Уголовно-исполнительный кодекс
- Уголовно-процессуальный кодекс
- Производственный календарь на 2027 год
- МРОТ 2026
- ФЗ «О банкротстве»
- О защите прав потребителей (ЗОЗПП)
- Об исполнительном производстве
- О персональных данных
- О налогах на имущество физических лиц
- О средствах массовой информации
- Производственный календарь на 2026 год
- Федеральный закон "О полиции" N 3-ФЗ
- Расходы организации ПБУ 10/99
- Минимальный размер оплаты труда (МРОТ)
- Календарь бухгалтера на 2026 год
- Частичная мобилизация: обзор новостей
- Постановление Правительства РФ N 1875