№ 014, protocol-it.ruлист 1 из 1

Готовность
к проверке ЦБ

о том, чем финансовая организация отчитывается перед Банком России по ИТ и защите информации, что из этого готовим мы и где по закону нужен лицензиат

КомуМФО и МКК, КПК, ломбардам, небольшим брокерам, финтех-компаниям
Опора757-П, ГОСТ Р 57580, 115-ФЗ, отчётность в Банк России
Входдиагностика от 50 000 ₽, формат «Готовность к проверке»
1.

Зачем этот лист

Банк России спрашивает с некредитных финансовых организаций не только отчётность, но и защиту информации. Положение 757-П обязывает выполнять требования ГОСТ Р 57580 и подтверждать это оценкой соответствия. Оценка ниже порога оборачивается предписаниями, а для МФО может дойти до ограничения деятельности.

Рынок закрывает это четырьмя разными подрядчиками. Аудитор делает бумаги, вендор продаёт софт, интегратор строит инфраструктуру, бухгалтерия сдаёт отчёты. Мы собираем ИТ-часть в одну ответственность и готовим организацию так, чтобы оценка у лицензиата прошла без сюрпризов.

2.

Реестр работ

Шесть строк. У каждой написано, что должно работать, что берём на себя, что остаётся вам и что получается на выходе.

1Разрыв с ГОСТ Р 57580, что уже соответствует и что нет

Что должно работать
Организация знает свой уровень защиты, перечень защищаемой информации и расстояние до порога, а не узнаёт об этом от проверяющего.
Что берём на себя
Разбор требований по вашему уровню, опись систем и данных, список «готово, не готово, не применимо» с порядком закрытия.
Что остаётся у вас
Решение по срокам и бюджету закрытия разрывов.
Что на выходе
Карта разрывов с приоритетами, у каждого пункта цена вопроса и срок.

2Документы по защите информации и 152-ФЗ

Что должно работать
Политики, приказы, перечни, журналы и согласия существуют, соответствуют реальности и находятся за минуту.
Что берём на себя
Проекты всех документов ИТ-части, сверку с тем, как работа устроена на самом деле, порядок хранения.
Что остаётся у вас
Подписи руководителя и утверждение внутренних порядков.
Что на выходе
Папка документов, которую не стыдно открыть перед проверяющим.

3Доступы, журналирование, резервные копии

Что должно работать
Доступы поимённые и минимальные, действия в системах оставляют след, копии делаются и восстанавливаются, а не просто «настроены».
Что берём на себя
Ревизию доступов, настройку журналирования, регламент резервирования и проверку восстановления на практике.
Что остаётся у вас
Утверждение, кому какие доступы положены по ролям.
Что на выходе
Журнал доступов, работающие копии, акт учений по восстановлению с временем.

4Проверки клиентов по 115-ФЗ в пути заявки

Что должно работать
Каждый клиент проверяется по перечням до выдачи, проверка оставляет след в системе, а не в памяти сотрудника.
Что берём на себя
Автоматическую сверку с перечнями, встраивание в путь заявки, журналирование результатов, готовые выгрузки для отчётов.
Что остаётся у вас
Правила внутреннего контроля и ответственный по ПОД/ФТ.
Что на выходе
Проверка за секунды вместо минут и след по каждому решению.

5Отчётность в Банк России без ручной сборки

Что должно работать
Формы собираются из учётных систем автоматически, человек проверяет и отправляет, сроки не горят.
Что берём на себя
Автоматические выгрузки из ваших систем, сверку перед отправкой, календарь сроков с напоминаниями.
Что остаётся у вас
Подпись и отправка через личный кабинет, договор с вендором учётной системы.
Что на выходе
Отчёт собирается сам, ручной сборки нет, у каждой формы видна дата и источник данных.

6Инциденты. Обнаружить, отработать, уведомить

Что должно работать
Сбой или атака замечаются мониторингом, действия идут по регламенту, уведомление регулятору уходит в срок.
Что берём на себя
Мониторинг доступности, регламент реагирования с ролями и сроками, шаблоны уведомлений, разбор каждого инцидента письменно.
Что остаётся у вас
Решение об уведомлении и подпись на нём.
Что на выходе
Регламент на стене, работающий мониторинг, журнал инцидентов.
3.

Границы

3.1Оценку соответствия ГОСТ Р 57580 не проводим. По требованиям Банка России её делает сторонняя организация с лицензией ФСТЭК. Мы готовим организацию к оценке и сопровождаем её прохождение.
3.2Криптографию не внедряем. Работы с СКЗИ ведут лицензиаты ФСБ, мы координируем и принимаем результат.
3.3Круглосуточный центр мониторинга не держим. Если организации нужен SOC, подключаем профильного провайдера и остаёмся на стороне заказчика.

Привлечённого лицензиата называем до начала работ. Его договор и его счёт заключаются с вами напрямую, наценки на чужие лицензии нет.

4.

Как идёт работа

4.1Вход через диагностику от 50 000 ₽, формат «Готовность к проверке». Смотрим системы, документы и процессы, цену фиксируем до старта.
4.2Отчёт с картой разрывов. Видно, что готово, чего нет, в каком порядке закрывать и что это стоит. Отчёт остаётся у вас при любом решении.
4.3Закрытие разрывов отдельными работами со своими сметами, по лестнице из «Порядка». Каждую пятницу протокол недели.
4.4Когда организация готова, зовём лицензиата на оценку и сопровождаем её до отчёта в Банк России.

Компанию можно проверить в государственных источниках до первого разговора: лист «Проверка».

5.

Что остаётся у организации

5.1Карта разрывов и все документы в редактируемом виде.
5.2Журналы, регламенты и настроенные выгрузки в вашем контуре, данные не покидают компанию.
5.3Акт учений по восстановлению с фактическим временем.
5.4При расторжении передаём всё по описи за 14 дней, как записано в «Порядке».
6.

Откуда нормы

6.1Положение Банка России 757-П. Требования к защите информации для некредитных финансовых организаций, включая МФО, КПК, ломбарды, брокеров. Отсылает к ГОСТ Р 57580 и делит организации по уровням.
6.2ГОСТ Р 57580.1-2017 и 57580.2-2018. Сам свод мер защиты и методика оценки соответствия. Для большинства организаций регулятор ждёт оценку не ниже 0,7, ниже начинаются предписания.
6.3115-ФЗ. Проверки клиентов по перечням, внутренний контроль, сообщения о подозрительных операциях.
6.4152-ФЗ. Персональные данные заёмщиков и пайщиков. Документы, согласия, уведомление Роскомнадзора.
6.5Отчётность в Банк России. Формы и сроки по указаниям для вашего вида организации, включая XBRL там, где он предписан.

Положения переиздаются. Мы сверяем этот раздел не реже раза в квартал и перед каждой правкой листа. Сверено 30.08.2026. Если увидели расхождение с действующей редакцией, напишите, поправим и укажем новую дату сверки.

Подписи сторон
Станислав Михайлов
исполнитель, основатель
место для вас
заказчик, подпись после диагностики
ВХОДЯЩЕЕ Приложение А. Запрос

Запросить диагностику

Сфера
  • Ответим в течение 1 часа в рабочее время, пн–пт, 9:00–18:00 по Москве.
  • Сначала разговор на 30 минут. Обсудим задачу и подберём формат диагностики. Бесплатно.
  • Диагностика платная от 50 000 ₽ по объёму, цену фиксируем до старта.
  • Договор и NDA подписываем до доступа к вашим системам, электронно по ЭДО.

Отчёт сам по себе законченная работа, он остаётся у вас при любом решении.