главное в кибербезопасности Читать в канале
Регулирование 2 октября 2026 2 мин

Страховые компании переходят на стандарт защиты информации Банка России с 2027 года

Стандартный уровень защиты информации становится обязательным для всех страховщиков с 2027 года

С 1 января 2027 года все страховые организации должны будут соблюдать стандартный уровень защиты информации согласно ГОСТ Р 57580.1-2017. Ранее это требование касалось только компаний с активами свыше 20 млрд рублей. Положение Банка России № 757-П, регулирующее защиту электронных сообщений, данных авторизации, финансовых операций, криптографических ключей и информационных систем, теперь распространяется на всех участников страхового рынка без исключения по размеру активов. Небольшим и средним страховщикам потребуется перейти от точечных мер защиты к комплексной системе информационной безопасности (ИБ).

Требования к защите информации расширяются для всех страховых организаций

С 2027 года для страховых компаний вводится обязательное соблюдение стандартного уровня защиты информации по ГОСТ Р 57580.1-2017. Это означает расширение обязательного состава мер, включая управление доступом, защиту вычислительных сетей, контроль вредоносного кода и данных, управление уязвимостями, мониторинг и реагирование на инциденты. Для страховщиков, переходящих с минимального уровня, обязательными становятся регулярный пентест и анализ уязвимостей, проводимые ежегодно. Также требуется подготовка к внешней оценке соответствия, которая проводится не реже одного раза в три года с привлечением лицензированной проверяющей организации по методике ГОСТ Р 57580.2-2018. Операционная готовность к инцидентам ужесточается: сведения о выявлении инцидента или незаконного раскрытия защищаемой информации должны направляться в Банк России в течение трёх часов с момента обнаружения.

Прикладное ПО подлежит обязательной оценке соответствия

Для стандартного уровня защиты информации, согласно пункту 1.8 Положения № 757-П, прикладное программное обеспечение (ПО), используемое для финансовых операций, обработки защищаемой информации и взаимодействия с клиентами, должно проходить сертификацию или оценку соответствия не ниже ОУД4. Это требование распространяется и на клиентские приложения. Исключение предусмотрено для ПО, разработанного самой некредитной финансовой организацией (НФО), при наличии сертификата ФСТЭК России на процессы безопасной разработки по ГОСТ Р 56939-2024. Данное исключение не применяется к ПО, взаимодействующему со средствами криптографической защиты информации. Сертификация ПО, оценка по ОУД4 и подтверждение процессов безопасной разработки являются отдельными процедурами, не заменяющими друг друга.

Подготовка к переходу на новый стандарт защиты информации начинается в 2026 году

Ключевая дата вступления новых требований — 1 января 2027 года. Страховым организациям необходимо начать подготовку заблаговременно. В сентябре-октябре 2026 года следует определить контуры безопасности, провести gap-анализ соответствия требованиям стандартного уровня и проверить прошлые оценки. В октябре-ноябре 2026 года необходимо назначить ответственных, утвердить план и бюджет, актуализировать модель угроз и архитектуру. До конца 2026 года следует устранить критические разрывы, связанные с управлением доступом, журналированием, уязвимостями, резервированием и реагированием на инциденты. Также нужно уточнить календарь пентеста и анализа уязвимостей на 2027 год. С 1 января 2027 года необходимо оформить ежегодное определение уровня защиты и контролировать поддержание обязательных мер. В течение 2027 года следует провести внешнюю оценку соответствия и представить форму 0420175 в Банк России в установленные сроки.

Опубликовано в канале 2 октября, 14:37

Каждый материал сайта выходит в канале в тот же момент.

Источник: RTM Group