Банк России указанием от 03 июня 2026 года № 7362-У внес изменения в пункт 1 Указания Банка России от 25 сентября 2023 года № 6540-У «О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой», которые вступили в силу 25 июля 2026 года.
Подпункт 1.1 «Угрозы безопасности, актуальные при сборе биометрических персональных данных и их передаче в целях размещения или обновления биометрических персональных данных в единой биометрической системе» дополнен абзацем следующего содержания:
«…работниками банков с использованием портативного средства вычислительной техники, указанного в пункте 1 раздела 2 национального стандарта Российской Федерации ГОСТ Р 71174-2024 «Ноутбуки. Термины и определения», утвержденного и введенного в действие приказом Росстандарта от 7 ноября 2024 года № 1609-ст, и при передаче собранных биометрических персональных данных между указанным портативным средством вычислительной техники и информационной инфраструктурой внутренних структурных подразделений банков - угроза нарушения целостности (подмены, удаления), нарушения конфиденциальности (компрометации), нарушения достоверности биометрических персональных данных (внесения фиктивных биометрических персональных данных), в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.»
Подпункт 1.3 «Угрозы безопасности, актуальные при обработке (за исключением сбора) биометрических персональных данных, при проверке и передаче информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам единой биометрической системы, содержащимся в единой биометрической системе (далее - информация о степени соответствия), при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года № 572-ФЗ и аутентификации физического лица в соответствии с частью 1 статьи 10 Федерального закона от 29 декабря 2022 года № 572-ФЗ» дополнен подпунктом 1.3.5(1) следующего содержания:
1.3.5(1). При обработке информации о степени соответствия в микрофинансовых организациях в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года N 572-ФЗ:
- угроза нарушения целостности (подмены, удаления) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер;
- угроза нарушения конфиденциальности (компрометации) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.
Мой комментарий: В перечень угроз введен конкретный физический объект - ноутбук (со ссылкой на определение, данное в ГОСТ Р 71174-2024) и конкретные субъекты - работники банков. Регулятор смещает фокус с защиты «облачной» Единой биометрической системы (ЕБС) на «последнюю милю» - точку сбора данных. Слабо защищенное звено (мобильный ноутбук сотрудника банка в отделении) теперь признается источником угроз.
Введена отдельная угроза для микрофинансовых организаций (МФО). МФО традиционно считаются зоной повышенного риска мошенничества и слабой ИТ-инфраструктуры. Указание прямо говорит, что при идентификации через ЕБС в МФО угрозы компрометации и подмены результата проверки (информации о степени соответствия) столь же критичны, как и в крупных банках, и требуют отдельного внимания.
Банк России признает наличие у злоумышленников (внешних или инсайдеров) квалифицированных средств для атак именно на промежуточные узлы (ноутбук сотрудника, сервер МФО).
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539451

Комментариев нет:
Отправить комментарий