Глава 2. Требования к обеспечению операторами по переводу денежных средств, поставщиками платежных приложений (при их привлечении операторами по переводу денежных средств) защиты информации при осуществлении переводов денежных средств

2.1. Операторы по переводу денежных средств должны выполнять требования к обеспечению защиты информации при осуществлении банковской деятельности, связанной с осуществлением переводов денежных средств, в соответствии с Положением Банка России от 30 января 2025 года N 851-П "Об установлении обязательных для кредитных организаций, иностранных банков, осуществляющих деятельность на территории Российской Федерации через свои филиалы, требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента" <1> (далее - Положение Банка России от 30 января 2025 года N 851-П).

(в ред. Указания Банка России от 28.10.2025 N 7220-У)

(см. текст в предыдущей редакции)

--------------------------------

<1> Зарегистрировано Минюстом России 6 марта 2025 года, регистрационный N 81462.

(сноска в ред. Указания Банка России от 28.10.2025 N 7220-У)

(см. текст в предыдущей редакции)

2.2. Операторы по переводу денежных средств в целях реализации требований к обеспечению защиты информации должны обеспечить защиту следующей защищаемой информации:

указанной в пункте 1 Положения Банка России от 30 января 2025 года N 851-П;

(в ред. Указания Банка России от 28.10.2025 N 7220-У)

(см. текст в предыдущей редакции)

об остатках денежных средств на банковских счетах клиентов операторов по переводу денежных средств;

об остатках электронных денежных средств клиентов операторов по переводу денежных средств;

о конфигурации, определяющей параметры работы объектов информационной инфраструктуры, технических средств защиты информации;

об идентификации и (или) аутентификации с использованием биометрических персональных данных.

(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)

2.3. Операторы по переводу денежных средств должны обеспечивать проведение оценки соответствия защиты информации и оценки выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации и применяемых в отношении прикладного программного обеспечения автоматизированных систем и приложений не реже одного раза в два года.

Операторы по переводу денежных средств, являющиеся кредитными организациями, при проведении оценки выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации и применяемых в отношении прикладного программного обеспечения автоматизированных систем и приложений, должны осуществлять расчет показателей оценки выполнения требований к технологическим мерам защиты информации и прикладному программному обеспечению автоматизированных систем и приложений в отношении видов оценки соответствия, указанных в подпункте 4.3 пункта 4 и подпункте 5.3 пункта 5 Порядка составления и представления отчетности по форме 0409071 "Сведения об оценке выполнения кредитными организациями требований к обеспечению защиты информации", установленного приложением 1 к Указанию Банка России от 10 апреля 2023 года N 6406-У "О формах, сроках, порядке составления и представления отчетности кредитных организаций (банковских групп) в Центральный банк Российской Федерации, а также о перечне информации о деятельности кредитных организаций (банковских групп)" <1> (далее - Указание Банка России от 10 апреля 2023 года N 6406-У).

--------------------------------

<1> Зарегистрировано Минюстом России 16 августа 2023 года, регистрационный N 74823, с изменениями, внесенными Указаниями Банка России от 8 декабря 2023 года N 6621-У (зарегистрировано Минюстом России 22 января 2024 года, регистрационный N 76927), от 12 марта 2024 года N 6688-У (зарегистрировано Минюстом России 29 мая 2024 года, регистрационный N 78345), от 10 июля 2024 года N 6800-У (зарегистрировано Минюстом России 25 октября 2024 года, регистрационный N 79916), от 4 сентября 2024 года N 6840-У (зарегистрировано Минюстом России 10 октября 2024 года, регистрационный N 79758), от 16 декабря 2024 года N 6961-У (зарегистрировано Минюстом России 19 декабря 2024 года, регистрационный N 80633), от 17 апреля 2025 года N 7047-У (зарегистрировано Минюстом России 24 июля 2025 года, регистрационный N 83051), от 10 ноября 2025 года N 7234-У (зарегистрировано Минюстом России 11 декабря 2025 года, регистрационный N 84552).

Операторы по переводу денежных средств, являющиеся филиалами иностранных банков, при проведении оценки выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации и применяемых в отношении прикладного программного обеспечения автоматизированных систем и приложений, должны осуществлять расчет показателей оценки выполнения требований к технологическим мерам защиты информации и прикладному программному обеспечению автоматизированных систем и приложений в отношении видов оценки соответствия, указанных в подпункте 4.3 пункта 4 и подпункте 5.3 пункта 5 Порядка составления и представления отчетности по форме 0416071 "Сведения об оценке выполнения филиалом иностранного банка требований к обеспечению защиты информации", установленного приложением 1 к Указанию Банка России от 19 июня 2025 года N 7092-У "О формах, сроках и порядке составления и представления филиалом иностранного банка, через который иностранный банк осуществляет деятельность на территории Российской Федерации, отчетности в Банк России, а также о перечне информации о деятельности филиала иностранного банка" <2> (далее - Указание Банка России от 19 июня 2025 года N 7092-У).

(п. 2.3 в ред. Указания Банка России от 28.10.2025 N 7220-У)

(см. текст в предыдущей редакции)

--------------------------------

<2> Зарегистрировано Минюстом России 26 сентября 2025 года, регистрационный N 83668.

2.4. Операторы по переводу денежных средств должны обеспечивать уровень соответствия защиты информации не ниже четвертого, предусмотренного подпунктом "д" пункта 6.9 раздела 6 ГОСТ Р 57580.2-2018.

2.5. Операторы по переводу денежных средств, являющиеся системно значимыми кредитными организациями, кредитными организациями, признанными Банком России значимыми на рынке платежных услуг, в случае принятия решения о необходимости проведения сертификации прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения должны обеспечить сертификацию прикладного программного обеспечения автоматизированных систем и приложение, а также отдельного программного обеспечения не ниже 4 уровня доверия в соответствии с приказом Федеральной службы по техническому и экспортному контролю от 2 июня 2020 года N 76 <1>.

--------------------------------

<1> Зарегистрирован Минюстом России 11 сентября 2020 года, регистрационный N 59772, с изменениями, внесенными приказом ФСТЭК России от 18 апреля 2022 года N 68 (зарегистрирован Минюстом России 20 июля 2022 года, регистрационный N 69318).

Операторы по переводу денежных средств, не указанные в абзаце первом настоящего пункта, в случае принятия решения о необходимости проведения сертификации прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения должны обеспечить сертификацию прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения не ниже 5 уровня доверия в соответствии с приказом Федеральной службы по техническому и экспортному контролю от 2 июня 2020 года N 76.

Операторы по переводу денежных средств, указанные в абзаце втором настоящего пункта, ставшие операторами по переводу денежных средств, указанными в абзаце первом настоящего пункта, должны обеспечить сертификацию программного обеспечения автоматизированных систем и приложений не ниже 4 уровня доверия в соответствии с приказом Федеральной службы по техническому и экспортному контролю от 2 июня 2020 года N 76 не позднее восемнадцати месяцев после того, как стали операторами по переводу денежных средств, указанными в абзаце первом настоящего подпункта.

(абзац введен Указанием Банка России от 28.10.2025 N 7220-У)

2.6. Операторы по переводу денежных средств должны установить порядок их информирования привлекаемыми ими банковскими платежными агентами (субагентами), операторами услуг информационного обмена о выявленных ими инцидентах защиты информации. Операторы по переводу денежных средств по запросу Банка России должны направлять в Банк России сведения об инцидентах защиты информации, полученные от привлекаемых ими банковских платежных агентов (субагентов), операторов услуг информационного обмена.

2.7. Операторы по переводу денежных средств в случаях, предусмотренных договорами с клиентами, содержащими условия указанного в части 1 статьи 9 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе" (далее - Федеральный закон от 27 июня 2011 года N 161-ФЗ) договора об использовании электронного средства платежа, устанавливают в отношении операций по осуществлению переводов денежных средств, осуществляемых с использованием сети "Интернет", указанные в заявлениях клиентов ограничения по параметрам операций, в том числе ограничения, указанные в пункте 2.10 настоящего Положения.

(в ред. Указания Банка России от 28.10.2025 N 7220-У)

(см. текст в предыдущей редакции)

2.8. При осуществлении переводов денежных средств с использованием сети "Интернет" и размещении программного обеспечения, используемого клиентами операторов по переводу денежных средств при осуществлении переводов денежных средств, на средствах вычислительной техники, для которых операторами по переводу денежных средств не обеспечивается непосредственный контроль защиты информации от воздействия вредоносного кода, операторы по переводу денежных средств должны реализовать технологические меры и (или) реализовать ограничения по параметрам операций по осуществлению переводов денежных средств на основании заявлений клиентов в отношении операций по осуществлению переводов денежных средств, в том числе в соответствии с частью 9 статьи 20 Федерального закона от 27 июня 2011 года N 161-ФЗ.

2.9. Технологические меры, указанные в пункте 2.8 настоящего Положения, должны предусматривать:

механизмы идентификации и аутентификации клиента оператора по переводу денежных средств при формировании (подготовке) и при подтверждении им электронных сообщений в соответствии с законодательством Российской Федерации;

механизмы двухфакторной аутентификации клиента оператора по переводу денежных средств при совершении им действий в целях осуществления переводов денежных средств;

механизмы и (или) протоколы формирования и обмена электронными сообщениями, обеспечивающих защиту электронных сообщений от искажения, фальсификации, переадресации, несанкционированного ознакомления и (или) уничтожения, ложной авторизации, в том числе аутентификацию входных электронных сообщений;

взаимную (двухстороннюю) аутентификацию участников обмена средствами вычислительной техники операторов по переводу денежных средств, банковских платежных агентов (субагентов), операторов услуг информационного обмена, операторов услуг платежной инфраструктуры, операторов электронных платформ, клиентов операторов по переводу денежных средств;

возможность использования клиентом оператора по переводу денежных средств независимых программных сред для формирования (подготовки) и подтверждения электронных сообщений;

возможность контроля клиентом оператора по переводу денежных средств реквизитов распоряжений о переводе денежных средств при формировании (подготовке) электронных сообщений (пакета электронных сообщений) и их подтверждении;

возможность установления временных ограничений на выполнение клиентом оператора по переводу денежных средств подтверждения электронных сообщений;

функции передаваемого клиенту оператора по переводу денежных средств программного обеспечения, используемого при осуществлении переводов денежных средств и предназначенного для установки на мобильные устройства клиента оператора по переводу денежных средств, связанные с выявлением модификации мобильного устройства клиента оператора по переводу денежных средств с использованием недекларируемых возможностей, в том числе деактивации (отключения) механизма разграничения доступа (далее - недекларируемая модификация мобильного устройства клиента), а также уведомлением клиента оператора по переводу денежных средств о случаях недекларируемой модификации мобильного устройства клиента с указанием рисков использования такого устройства (при наличии технической возможности реализации соответствующих функций).

2.10. При реализации ограничений по параметрам операций по осуществлению переводов денежных средств применяются ограничения на:

максимальную сумму перевода денежных средств за одну операцию и (или) за определенный период времени;

перечень возможных получателей денежных средств;

временной период, в который могут быть совершены переводы денежных средств;

географическое местоположение устройств, с использованием которых может осуществляться формирование (подготовка) и (или) подтверждение клиентом оператора по переводу денежных средств электронных сообщений;

перечень идентификаторов устройств, с использованием которых может осуществляться формирование (подготовка) и (или) подтверждение клиентом оператора по переводу денежных средств электронных сообщений;

перечень предоставляемых услуг, связанных с осуществлением переводов денежных средств.

Операторы по переводу денежных средств в случаях, предусмотренных договорами с клиентами, содержащими условия указанного в части 1 статьи 9 Федерального закона от 27 июня 2011 года N 161-ФЗ договора об использовании электронного средства платежа, на основании их заявлений вправе установить иные ограничения по параметрам операций по осуществлению переводов денежных средств.

2.11. Контроль за соблюдением банковскими платежными агентами (субагентами) требований к обеспечению защиты информации при осуществлении переводов денежных средств осуществляется операторами по переводу денежных средств на основании договора, заключенного между операторами по переводу денежных средств и привлекаемыми ими банковскими платежными агентами в соответствии с частью 2 статьи 4 Федерального закона от 27 июня 2011 года N 161-ФЗ.

Операторы по переводу денежных средств при привлечении банковских платежных агентов (субагентов) должны на основе системы управления рисками определить для них критерии необходимости и периодичности, тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры, проведения оценки соответствия защиты информации, сертификации или оценки соответствия прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения.

Получение операторами по переводу денежных средств информации о соблюдении операторами услуг информационного обмена, предоставляющими услуги информационного обмена операторам по переводу денежных средств, требований к обеспечению защиты информации при осуществлении переводов денежных средств осуществляется на основании заключенного договора между операторами по переводу денежных средств и операторами услуг информационного обмена в соответствии с пунктом 33 статьи 3 Федерального закона от 27 июня 2011 года N 161-ФЗ.

2.12. При осуществлении операторами по переводу денежных средств подтверждения совершения переводов денежных средств с использованием электронной почты, в том числе при представлении клиентам операторов по переводу денежных средств справок (выписок) по банковским операциям и банковским счетам, операторы по переводу денежных средств должны реализовывать механизмы подтверждения принадлежности клиенту адреса электронной почты, на который оператором по переводу денежных средств направляются уведомления о совершенных переводах денежных средств.

2.13. При привлечении операторами по переводу денежных средств поставщики платежных приложений, предоставляющие платежные приложения для их применения клиентами операторов по переводу денежных средств, должны обеспечить соответствие указанных платежных приложений требованиям к защите информации, установленным в отношении проведения работ по разработке, сертификации и (или) оценке соответствия прикладного программного обеспечения автоматизированных систем и приложений, а также отдельного программного обеспечения, при наличии указанных требований в договорах, заключенных поставщиками платежных приложений с операторами по переводу денежных средств в соответствии с пунктом 29 статьи 3 Федерального закона от 27 июня 2011 года N 161-ФЗ.