
Для субъектов КИИ защита от утечек — мера, которая применяется по результатам моделирования угроз. У банков ситуация другая: меры по предотвращению утечек прямо входят в базовый состав, обязательный для большинства кредитных организаций. Разберём, откуда это следует и что конкретно требуется.
Положение ЦБ № 851-П и ГОСТ Р 57580: что регулирует защиту информации в банках
Требования к защите информации в банках задаёт Положение Банка России от 30.01.2025 № 851-П. Оно вступило в силу 29 марта 2025 года и заменило хорошо известное Положение № 683-П — если ваши внутренние документы всё ещё ссылаются на 683-П, они устарели. Отдельные пункты 851-П вводятся позже: с 1 октября 2025 года, 31 декабря 2026 года и 1 января 2027 года.
Само Положение не содержит перечня технических мер. Оно отсылает к национальному стандарту ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер». Стандарт добровольный, но нормативная ссылка в акте Банка России делает его обязательным.
Заметное изменение 851-П: в перечень защищаемой информации добавлена банковская тайна. Раньше защите подлежали электронные сообщения о банковских операциях, авторизационная информация, сведения об операциях и ключи СКЗИ. Теперь охват шире, и это напрямую поднимает значимость контроля каналов передачи данных.
Уровни защиты информации: усиленный, стандартный, минимальный
ГОСТ Р 57580.1 определяет три уровня защиты информации, а 851-П устанавливает, какой уровень какому банку нужен:
| Категория организации | Уровень защиты |
|---|---|
| Системно значимые кредитные организации, операторы услуг платёжной инфраструктуры системно значимых платёжных систем, организации, значимые на рынке платёжных услуг | Усиленный (уровень 1) |
| Остальные кредитные организации | Стандартный (уровень 2) |
| Филиалы иностранных банков | Минимальный (уровень 3), с 01.01.2027 — стандартный |
Это ключевая развилка. Как будет видно из таблиц ниже, почти все технические меры по предотвращению утечек не требуются на минимальном уровне и обязательны на стандартном и усиленном. То есть для любого российского банка, не являющегося филиалом иностранного, DLP-функциональность — не вопрос выбора.
Чем уровень защиты отличается от уровня соответствия
Эти два понятия постоянно путают, хотя они из разных стандартов.
Уровень защиты информации (усиленный, стандартный, минимальный) — по ГОСТ Р 57580.1-2017. Определяет, какие меры организация обязана применять.
Уровень соответствия защиты информации (числовой, от 1 до 5) — по ГОСТ Р 57580.2-2018. Показывает, насколько качественно эти меры реализованы, и определяется по результатам оценки.
Пункт 13.3 Положения № 851-П требует от кредитных организаций обеспечивать уровень соответствия не ниже четвёртого. Для филиалов иностранных банков — не ниже третьего, а с 1 января 2027 года тоже не ниже четвёртого.
Практический смысл: недостаточно закупить и включить средства защиты. Оценка проверяет зрелость процесса — задокументирован ли он, выполняется ли систематически, есть ли свидетельства выполнения.
Процесс 5 «Предотвращение утечек информации»
Меры ГОСТа сгруппированы в восемь процессов. Пятый из них — «Предотвращение утечек информации», и это именно то, что закрывают DLP-системы. В нём 33 меры с кодами ПУИ.1 — ПУИ.33, разделённые на четыре блока.
В таблицах ниже: Т — техническая мера, О — организационная, Н — не входит в базовый состав для этого уровня. Столбцы 3, 2, 1 — уровни защиты.
Блокирование и контроль каналов утечки
| Мера | Требование | 3 | 2 | 1 |
|---|---|---|---|---|
| ПУИ.1 | Блокирование неразрешённой и контроль разрешённой передачи конфиденциальной информации на внешние адреса электронной почты | Н | Т | Т |
| ПУИ.2 | То же для передачи в сеть Интернет | Н | Т | Т |
| ПУИ.3 | То же для печати конфиденциальной информации | Н | Т | Т |
| ПУИ.4 | То же для копирования на переносные носители | Н | Т | Т |
Контроль передаваемой информации
| Мера | Требование | 3 | 2 | 1 |
|---|---|---|---|---|
| ПУИ.5 | Контентный анализ исходящего почтового обмена | Н | Т | Т |
| ПУИ.6 | Единый архив электронных сообщений: архивный доступ от 6 месяцев, оперативный от 1 месяца | Н | Т | Н |
| ПУИ.7 | Единый архив: архивный доступ от 1 года, оперативный от 3 месяцев | Н | Н | Т |
| ПУИ.9 | Ограничение форматов файлов, разрешённых к передаче во вложениях | Н | Т | Т |
| ПУИ.10 | Ограничение размера вложений | Н | Т | Т |
| ПУИ.11 | Контентный анализ информации, передаваемой в Интернет | Н | Т | Т |
| ПУИ.12 | Классификация интернет-ресурсов и блокировка запрещённых сайтов | Н | Т | Т |
| ПУИ.15 | Контентный анализ информации, выводимой на печать | Н | Т | Т |
| ПУИ.16 | МФУ с получением задания по паролю или персональной карточке | Н | Н | Т |
| ПУИ.17 | Контентный анализ информации, копируемой на переносные носители | Н | Т | Т |
| ПУИ.18 | Блокирование неразрешённых портов ввода-вывода | Н | Т | Т |
| ПУИ.19 | Блокирование незарегистрированных переносных носителей | Н | Т | Т |
Регистрация событий
| Мера | Требование | 3 | 2 | 1 |
|---|---|---|---|---|
| ПУИ.28 | Регистрация использования разблокированных портов ввода-вывода | Н | Т | Т |
| ПУИ.29 | Регистрация доступа работников к ресурсам Интернета | Н | Т | Т |
| ПУИ.30 | Регистрация фактов вывода информации на печать | Н | Т | Т |
| ПУИ.31 | Регистрация результатов контентного анализа по мерам ПУИ.5, ПУИ.11, ПУИ.15, ПУИ.17 | Н | Т | Т |
Защита машинных носителей
Блок ПУИ.20 — ПУИ.27 в основном организационный: учёт носителей, документирование порядка доступа, маркирование. Технические меры здесь — гарантированное стирание информации при выводе носителя из эксплуатации или передаче между работниками (ПУИ.24 и ПУИ.26 для уровней 2 и 1) и шифрование конфиденциальной информации на носителях, выносимых за пределы организации (ПУИ.27 — только для усиленного уровня).
Что отличает усиленный уровень от стандартного
Разница меньше, чем принято думать. Для системно значимых банков дополнительно требуются всего три меры:
- ПУИ.7 — архив электронных сообщений хранится дольше: год вместо полугода, оперативный доступ три месяца вместо одного;
- ПУИ.16 — печать по паролю или карточке доступа;
- ПУИ.27 — шифрование конфиденциальной информации на выносимых носителях.
Всё остальное в процессе 5 совпадает. Практический вывод: обычный банк, выполняющий требования стандартного уровня, по каналам утечки закрывает почти тот же объём, что и системно значимый.
Регистрация действий работников и хранение пять лет
Отдельно от ГОСТа само Положение № 851-П содержит требования к регистрации действий — и они прямо касаются работников банка.
Пункт 5.2.2 требует регистрировать результаты действий, связанных с доступом к защищаемой информации, на всех технологических участках, включая регистрацию действий работников. Состав регистрируемых данных задан в пункте 5.2.3:
- дата и время осуществления банковской операции с точностью до секунды;
- присвоенный работнику идентификатор;
- код технологического участка;
- результат операции — успешная или неуспешная;
- адрес устройства, с которого осуществлён доступ.
Ключевое требование — в пункте 5.2.5: эту информацию нужно хранить, обеспечивая её целостность и доступность, не менее пяти лет с даты формирования.
Пять лет — это уже вопрос архитектуры и стоимости хранилища, а не только функциональности. При выборе решения на него стоит смотреть не менее внимательно, чем на возможности перехвата.
Сроки уведомления Банка России об инцидентах: три часа
Сроки информирования регулятора заданы в приложении 2 к Положению, и они жёсткие.
| Событие | Срок |
|---|---|
| Выявление инцидента защиты информации | 3 часа с момента выявления |
| Выявление незаконного раскрытия банковской тайны или иной защищаемой информации | 3 часа с момента выявления |
| Результаты расследования инцидента | 30 дней со дня направления сведений о выявлении |
| Компьютерный инцидент по 187-ФЗ, связанный со значимым объектом КИИ | 3 часа |
| Компьютерный инцидент по 187-ФЗ, все иные случаи | 24 часа |
Три часа на уведомление о раскрытии банковской тайны — требование, которое сложно выполнить, если об утечке узнают из внешних источников или по итогам ручного разбора логов. Здесь работает не столько возможность расследовать инцидент, сколько скорость его обнаружения: оповещение о нарушении политики должно приходить в момент события.
Какие процессы ГОСТ Р 57580 DLP не закрывает
ГОСТ Р 57580.1 — это восемь процессов, и утечки только один из них. Остальные требуют других классов средств:
- Процесс 1 «Обеспечение защиты информации при управлении доступом» — управление учётными записями и правами: задача IDM/PAM и средств защиты от НСД;
- Процесс 2 «Обеспечение защиты вычислительных сетей» — межсетевое экранирование, сегментация;
- Процесс 3 «Контроль целостности и защищённости информационной инфраструктуры»;
- Процесс 4 «Защита от вредоносного кода»;
- Процесс 6 «Управление инцидентами защиты информации» — здесь DLP даёт данные, но процесс шире;
- Процесс 7 «Защита среды виртуализации»;
- Процесс 8 «Защита информации при осуществлении удалённого логического доступа».
Ни одно средство защиты не обеспечивает соответствие ГОСТу целиком, и утверждения обратного стоит воспринимать критически.
Оценка соответствия ГОСТ Р 57580: кто и как проверяет
Соответствие подтверждается не декларацией, а внешней оценкой. По 851-П она проводится не реже одного раза в два года с привлечением сторонней организации — лицензиата ФСТЭК России. Методику оценки задаёт ГОСТ Р 57580.2-2018.
Кроме того, пункт 3.2 обязывает проводить ежегодное тестирование на предмет наличия возможностей проникновения в информационную инфраструктуру и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.
ОУД4 и УД4: в чём разница
Ещё одна пара понятий, которую путают.
ОУД4 — оценочный уровень доверия по ГОСТ Р ИСО/МЭК 15408-3-2013. Пункт 4.1 Положения требует, чтобы прикладное ПО автоматизированных систем и приложений, распространяемых клиентам, а также ПО для приёма электронных сообщений через Интернет либо прошло сертификацию в системе ФСТЭК, либо оценку соответствия по требованиям к ОУД не ниже чем ОУД4.
УД4 — уровень доверия по приказу ФСТЭК России № 76 от 02.06.2020. Пункт 4.3 применяется, если банк выбрал путь сертификации: системно значимые кредитные организации и значимые на рынке платёжных услуг должны обеспечить сертификацию не ниже 4 уровня доверия, остальные кредитные организации и филиалы иностранных банков — не ниже 5 уровня доверия.
Важно: и то и другое относится к прикладному и отдельному программному обеспечению банка, а не к средствам защиты информации. Требования к уровню доверия самой DLP-системы Положение № 851-П не устанавливает — для неё действуют общие правила, а если объекты инфраструктуры отнесены к КИИ, то и требования по 187-ФЗ (это прямо оговорено в пункте 14 Положения).
Отдельно стоит помнить о 152-ФЗ: банк обрабатывает персональные данные клиентов в больших объёмах, а с 30 мая 2025 года за их утечку введены оборотные штрафы. Требования ГОСТа и требования по защите персональных данных пересекаются, но не заменяют друг друга.
Что нужно банку на практике: требования к DLP-системе
Если коротко: банку, работающему на стандартном или усиленном уровне защиты, нужна техническая реализация контроля почты, интернет-трафика, печати и съёмных носителей — с контентным анализом и регистрацией событий. Это стандартный набор задач DLP-системы для банка, и обойтись организационными мерами здесь не получится: в таблицах ГОСТа напротив этих мер стоит «Т».
Отдельного внимания заслуживает архив электронных сообщений (ПУИ.6 и ПУИ.7). Требование к срокам хранения и скорости доступа к архиву часто упускают при выборе решения, а оно прямо влияет на архитектуру и объём хранилища.
Компенсирующие меры и что важно уточнить
Приведённые обозначения уровней соответствуют базовому составу мер ГОСТ Р 57580.1-2017. Стандарт допускает применение компенсирующих мер, если реализация базовой меры технически невозможна или экономически нецелесообразна — с обоснованием и обработкой связанного операционного риска.
Конкретный состав мер для вашей организации зависит от контура безопасности и присвоенного уровня защиты. Обязательно сверяйтесь с официальным текстом стандарта и Положения № 851-П.