пятница, 25 августа 2017 г.

Базы данных ликвидируемых финансовых организаций должны быть переданы «Агентству по страхованию вкладов»


Решением Правления ГК «Агентство по страхованию вкладов» от 8 июня 2017 году утвержден протокол № 68 «Порядок организации и проведения работы по приему от временной администрации имущества и документации ликвидируемых финансовых организаций», в качестве приложений к которому приведены:
  • Перечень документации ликвидируемой кредитной организации, подлежащей приему от временной администрации;

  • Перечень имущества, документов и информации, подлежащих приему конкурсным управляющим (ликвидатором) негосударственным пенсионным фондом от временной администрации;

  • Перечень имущества, документов и информации, подлежащих приему конкурсным управляющим страховой организацией от временной администрации.
Отдельными разделами в перечнях выделены электронные базы данных и иные программные комплексы, подлежащие приему от временной администрации, и их состав для кредитных и страховых организаций впечатляет:
Перечень документации ликвидируемой кредитной организации, подлежащей приему от временной администрации

4. Электронные базы данных и иные программные комплексы, подлежащие приему от временной администрации

4.1. Копии резервных документов (видеозаписей), оборудование для осуществления видеонаблюдения, договоры технологической направленности (лицензионные соглашения, договора с разработчиками, и иные документы), журналы учета ключей, электронных подписей, иных идентифицирующих подписей (сертификатов, электронных подписей).

4.2. Электронные базы данных программных комплексов и их резервные копии, а также клиентские части программных комплексов и другую информацию в соответствии с перечнем, приведенном в «Положении о порядке работы с электронными базами данных ликвидируемых финансовых организаций», в т.ч.:
  • бухгалтерский учет по всем разделам плана счетов;
  • учет депозитов/счетов физических и/или юридических лиц;
  • учет кредитов, предоставленных физическим и/или юридическим лицам;
  • учет кассовых операций;
  • учет валютных операций;
  • учет межбанковских кредитов и депозитов;
  • учет корреспондентских отношений;
  • учет внешнеторговых сделок;
  • учет операций с ценными бумагами (собственными и клиентов);
  • учет операций с драгоценными металлами;
  • учет основных средств и материальных ценностей;
  • учет платежей без открытия счета, в том числе учет коммунальных платежей;
  • отчетность перед Банком России;
  • отчетность перед Фондом социального страхования России;
  • отчетность перед Пенсионным фондом Российской Федерации;
  • отчетность перед Федеральной налоговой службой;
  • систему Банк-клиент и базы данных системы;
  • базы данных CRM;
  • данные SWIFT сообщений;
  • данные почтовой переписки работников по перечню, определенному заинтересованными подразделениями Агентства;
  • электронную копию сайта кредитной организации, в том числе раздела сайта, предназначенного для работников, включая все размещенные в нем файлы и материалы;
  • электронные копии юридических и кредитных досье клиентов;
  • электронные копии утвержденных внутренних регулятивных документов кредитной организации;
  • тестовые базы данных;
  • данные пропускной системы и системы видеонаблюдения;
  • данные удостоверяющего центра в случае использования в кредитной организации собственного удостоверяющего центра;
  • систему электронного документооборота и информацию системы учета документов;
  • систему кадрового учета;
  • систему учета хозяйственных договоров;
  • клиентские части программных комплексов (каталоги с программами, инсталляционные комплекты);
  • иные программные комплексы (при необходимости, в т.ч. указанные в Положении о порядке работы с электронными базами данных ликвидируемых финансовых организаций).
Перечень имущества, документов и информации, подлежащих приему конкурсным управляющим страховой организацией от временной администрации

6. Базы данных информационных систем и иные программные комплексы, используемые страховой организацией

1. Базы данных информационных систем (далее - базы данных) и их резервные копии и (или) электронные файлы в соответствии с перечнем, приведенном во внутреннем регулятивном документе Агентства, определяющем порядок работы с электронными базами данных, в т.ч.:
  • система бухгалтерского учета СО (по видам страхования, в том числе модули: расчета страховых резервов, расчета собственных средств (капитала), учета бланков строгой отчетности, расчета заработной платы работников СО, расчетов с агентами и страховыми брокерами, базы данных бухгалтерских и налоговых проводок, учета движения бланков строгой отчетности);
  • система учета заявленных и урегулированных (неурегулированных) убытков (страховых случаев);
  • система управления активами и базы данных, содержащие отчеты специализированного депозитария (управляющей компании);
  • CRM и базы данных CRM, в том числе данные о договорах (полисах) страхования, договорах перестрахования (входящего, исходящего) и т.д.;
  • система Банк-клиент и база данных системы;
  • система электронного документооборота и информация системы учета документов;
  • база данных страховых дел;
  • система кадрового учета;
  • система учета хозяйственных договоров;
  • клиентские части программных комплексов (каталоги с программами, инсталляционные комплекты);
  • файлы данных почтовой переписки сотрудников;
  • электронная копия сайта СО, в том числе раздела сайта, предназначенного для работников, включая все размещенные в нем файлы и материалы, для клиентов СО;
  • юридические досье клиентов (юридических лиц) в электронном виде;
  • информация пропускной системы и системы видеонаблюдения;
  • учет участников (акционеров, учредителей) СО;
  • отчетность перед Банком России;
  • отчетность перед Фондом социального страхования Российской Федерации;
  • отчетность перед Пенсионным фондом Российской Федерации;
  • отчетность перед Федеральной налоговой службой;
  • иная информация.
2. Электронные ключи от Банк-Клиента.

3. Права доступа СО к закрытым разделам сайтов профобъединений, саморегулируемой организации на страховом рынке.

4. Права доступа СО к информационным системам обязательного страхования.

Перечень имущества, документов и информации, подлежащих приему конкурсным управляющим (ликвидатором) негосударственным пенсионным фондом от временной администрации

Электронные базы и иные программные комплексы

Электронные базы данных программных комплексов и их резервные копии и (или) электронные файлы, в том числе созданные в соответствии с порядком, утвержденным Банком России 03.06.2015 № 471-П «Положение о порядке создания, ведения и хранения баз данных, содержащих информацию об имуществе, обязательствах негосударственного пенсионного фонда и их движении, а также случаях передачи на хранение в Банк России резервных копий баз данных», перечень которых установлен внутренним регулятивным документом Агентства, определяющим порядок работы с электронными базами данных ликвидируемых фондов.
Мой комментарий: К сожалению, мне не удалось обнаружить в открытом доступе внутренний нормативный документ Агентства - «Положение о порядке работы с электронными базами данных ликвидируемых финансовых организаций», но уже факт его существования показывает, насколько серьезно к этим документам относятся.

Хочу обратить внимание на то, что в перечень информационных ресурсов кредитных и страховых организаций включена электронная копия сайта, в том числе раздела сайта, предназначенного для работников, включая все размещенные в нем файлы и материалы.

Интересно было бы узнать, как Агентство копирует и сохраняет эти сайты, какое программное обеспечение для этого используются.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=217994

четверг, 24 августа 2017 г.

Росстандарт: Опубликован новый стандарт оценки рисков для документных процессов и систем


На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/wps/portal/ ) в августовском 2017 года разделе ( http://protect.gost.ru/default.aspx?control=6&month=8&year=2017 ) выложен, помимо прочих, новый стандарт ГОСТ Р 57551-2017 / ISO/TR 18128:2014 «Информация и документация. Оценка рисков для документных процессов и систем»  объёмом 42 страницы, который вводится в действие с  01.07.2019 года, см.  http://protect.gost.ru/v.aspx?control=8&baseC=6&id=210200

Стандарт подготовлен ООО «Электронные Офисные Системы» (ЭОС Тех) на основе собственного перевода на русский язык Технического отчета Международной организации по стандартизации (ИСО) ISO/TR 18128:2014 «Информация и документация – Оценка рисков для документных процессов и систем» (Information and documentation - Risk assessment for records processes and systems), см. https://www.iso.org/standard/61521.html и https://www.iso.org/obp/ui/#!iso:std:61521:en – о нем см. также посты на блоге http://rusrim.blogspot.ru/2014/03/iso-tr-18128-2014.html и https://rusrim.blogspot.ru/2014/08/blog-post_4.html . Стандарт внесен Техническим комитетом по стандартизации ТК 459 «Информационная поддержка жизненного цикла изделий».

Во вводной части документа отмечается следующее:
«Все организации идентифицируют угрожающие их успешному функционированию риски и управляют ими. Специалисты организации по управлению документами несут ответственность за идентификацию и управление рисками, относящимися к документным процессам и системам.

Настоящий стандарт должен помочь специалистам по управлению документами и ответственным за документы в своих организациях сотрудникам оценивать риски, связанные с документными процессами и системами…

Последствием рисковых событий для документных процессов и систем является утрата или повреждение документов, которые в результате становятся непригодными для использования, утрачивают надежность, аутентичность, полноту и/или неизменность, и могут поэтому не удовлетворять потребностям организации.

Настоящий стандарт содержит рекомендации и примеры, основанные на общих принципах менеджмента риска, установленных ГОСТ Р ИСО 31000-2010 «Менеджмент риска. Принципы и руководство», которые применены в отношении рисков, связанных с документными процессами и системами. Стандарт охватывает следующие вопросы:
a) идентификация рисков,
b) анализ риска,
c) сравнительная оценка риска.»
Идея документа заключается в применении хорошо известных и опробованных в области менеджмента процессов управления рисками для выявления и оценки рисков, связанных с управлением документами и информацией. В стандарте отражена точка зрения, согласно которой выявление и оценка рисков для документов являются задачей специалистов по управлению документами. Полученные результаты должны передаваться лицам, ответственным за управление рисками, которые будет отвечать за включение соответствующих видов риска в общую программу управления рисками.

С моей точки зрения, стандарт содержит достаточно интересный каталог возможных рисков. В нем предлагаются вопросы, отвечая на которые можно провести самооценку наличия конкретных рисков. Хочется надеяться, что этот документ будет полезен нашим специалистам.

Если говорить о слабостях, то стандарт не избежал общего недочета практически всех известных международных стандартов по управлению рисками – он ничего не говорит о том, как специалисту конкретной организации рассчитать эти риски, с тем, чтобы придти к руководству не с общими словами, а с цифрами.

Источник: сайт Росстандарта
http://www.gost.ru/wps/portal/

ФАС и вопрос о самостоятельном копировании архивных документов


В связи с поступлением в Федеральную антимонопольную службу (ФАС) обращений по вопросу о наличии признаков нарушения части 1 статьи 15 Федерального закона от 26.07.2006 № 135-ФЗ «О защите конкуренции» в действиях государственных архивов по установлению платы за оказание услуги копирования архивных документов техническими средствами пользователя, ФАС России своим письмом от 2 мая 2017 года № ИА/29617/17 дала рекомендации своим территориальным органам по применению антимонопольного законодательства при рассмотрении этого вопроса в случае поступления обращений.

ФАС обратила внимание на то, что данная услуга на федеральном уровне не обладает статусом государственной услуги, а также не входит в перечень необходимых и обязательных услуг, установленный постановлением Правительства РФ от 06.05.2011 года № 352 «Об утверждении перечня услуг, которые являются необходимыми и обязательными для предоставления федеральными органами исполнительной власти, государственной корпорацией по атомной энергии «Росатом» государственных услуг и предоставляются организациями, участвующими в предоставлении государственных услуг, и определении размера платы за их оказание».

ФАС отметил, что в ряде субъектов РФ указанная услуга отнесена к государственным услугам субъекта, при этом утверждены стандарты и соответствующие административные регламенты ее оказания.
Для справки: Согласно части 1 статьи 15 Закона о защите конкуренции, противоречащими антимонопольному законодательству и недопустимыми признаются акты и действия (бездействие) федеральных органов исполнительной власти, органов государственной власти субъектов РФ, органов местного самоуправления, иных осуществляющих функции указанных органов или организаций, организаций, участвующих в предоставлении государственных или муниципальных услуг, которые приводят или могут привести к недопущению, ограничению, устранению конкуренции, в частности, установление и (или) взимание непредусмотренных законодательством РФ платежей при предоставлении государственных или муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных или муниципальных услуг.
ФАС обратила внимание на то, что согласно правовой позиции, изложенной в пункте 8 Постановления Пленума ВАС РФ от 30.06.2008 № 30 «О некоторых вопросах, возникающих в связи с применением арбитражными судами антимонопольного законодательства», нарушение статьи 15 «Закона о защите конкуренции» является доказанным только в случае, если антимонопольным органом доказано, что акты, действия (бездействия) приводят или могут привести к недопущению, ограничению, устранению конкуренции.

ФАС отметила, что данный вывод содержится также в позиции Верховного Суда РФ, изложенной в Обзоре по вопросам судебной практики, возникающим при рассмотрении дел о защите конкуренции и дел об административных правонарушениях в указанной сфере от 16 марта 2016 года, согласно которой антимонопольный орган, в рамках частей 1 и 2 статьи 15 Закона о защите конкуренции, полномочен вынести соответствующее решение об обнаружении и пресечении выявленного нарушения лишь в том случае, когда оно привело либо могло привести к нарушению охраняемого законом баланса экономических интересов хозяйствующих субъектов, осуществляющих деятельность на одном и том же товарном рынке в соответствующих географических границах.  Иное нарушение положений статьи 15 Закона о защите конкуренции субъектами, на которых распространяются запреты, само по себе не является нарушением указанной статьи.

ФАС рекомендовала своим территориальным управлениям при поступлении заявлений по вопросу установления платы за оказание услуги копирования архивных документов пользователем собственными техническими средствами направлять их по принадлежности в органы прокуратуры, осуществляющей от имени РФ надзор за соблюдением Конституции РФ и исполнением законов, действующих на территории РФ.

Мой комментарий: Отмечу, что из письма ФАС следует, что обращений было уже несколько, и не случайно ведомство сочло необходимым дать указание своим территориальным органам о том, как тем следует действовать.

Борьба пользователей архивной информации с архивами продолжается, и пользователи используют все возможности, чтобы отстоять свою позицию, однако ФАС считает, что использовать для этой цели нормы статьи 15 «Закона о защите конкуренции» неправомочно.

Не исключаю, что при обращении в ФАС используется «не та» статья закона. В 2010 году Ярославскому Управлению Федеральной антимонопольной службы России пришлось разбирать жалобу физического лица на необоснованное завышение стоимости платных услуг, предоставляемых Государственным архивом Ярославской области.

Комиссия УФАС тогда признала, что ГУ «Государственный архив Ярославской области» нарушил антимонопольное законодательство в части злоупотребления доминирующим положением на рынке услуг по поиску, обработке и предоставлению информации на платной основе (часть 1 статьи 10 Закона «О защите конкуренции»). При этом штраф за нарушение данной статьи влечет штраф на должностных лиц от 20 до 50 тысяч рублей (см.: http://rusrim.blogspot.ru/2010/10/blog-post_18.html ).

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=216339

среда, 23 августа 2017 г.

США: Национальный институт стандартов и технологий NIST работает над следующим поколением мер защиты информационных системы и Интернета вещей


Данная новость была опубликована на сайте NIST 15 августа 2017 года.

Информационные системы, - от коммуникационных платформ до подключенных к Интернету устройств, - для того, чтобы успешно функционировать и обеспечивать защиту своих пользователей в нашем все более сложном и взаимосвязанном мире, требуют наличия мер защиты безопасности и неприкосновенности частной жизни.

В этих целях Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) опубликовал проект новой 5-й редакции своей широко используемой специальной публикации SP 800-53 «Меры обеспечения безопасности и неприкосновенности частной жизни для информационных систем и организаций» (Security and Privacy Controls for Information Systems and Organizations). Проект пятой редакции SP 800-53, подготовленный совместной рабочей группой, состоящей из представителей гражданского, оборонного и разведывательного сообществ (см. http://csrc.nist.gov/publications/drafts/800-53/sp800-53r5-draft.pdf ) является результатом постоянных усилий по созданию единой концепции обеспечения информационной безопасности для органов федерального правительства США.

Этот проект, в отличие от предыдущих редакций, выходит за рамки как информационной безопасности, так и сферы деятельности федерального правительства, с тем, чтобы показать, как организации различных типов могут поддерживать безопасность и защищать неприкосновенность частной жизни в своих взаимосвязанных системах.

5-я редакция SP 800-53 «развивает руководство в новых направлениях - мы создаем каталог следующего поколения мер и средств контроля и управления, которые также могут применяться для защиты Интернета вещей», - говорит Рон Росс (Ron Ross), почетный член NIST (NIST fellow) и лидер совместной целевой группы, которая написала обновленный документ. Меры и средства контроля и управления - это предохранительные меры  безопасности и защиты неприкосновенности частной жизни (персональных данных), - как технические, так и процедурные, - предназначенные для защиты систем, организаций и отдельных лиц.

В новом проекте вопросы защиты неприкосновенности частной жизни теперь полностью интегрированы, что сделано впервые в каталогах мер контроля и управления. «Данная  редакция отражает пересечение вопросов безопасности и защиты персональных данных в системах, а также и их отличия друг от друга», - поясняет старший советник NIST по политики защиты неприкосновенности частной жизни Наоми Лефковиц (Naomi Lefkovitz). «Это также повышает способность двух профессиональных команд к сотрудничеству, одновременно сохраняя свои соответствующие полномочия». В 5-й редакция SP 800-53 добавлены два новых семейства мер, сфокусированных исключительно на защите персональных данных; прочие средства защиты неприкосновенности частной жизни  интегрированы в остальные семейства мер и средств контроля и управления.

Например, одна из мер защиты персональных данных касается данных, собранных датчиками, такими, как те, что применяются в камерах слежения за дорожным движением «умных» городов. Рекомендуется настраивать эти датчики таким образом, чтобы минимизировать сбор данных о физических лицах, не являющихся необходимыми для выполнения системой мониторинга дорожного движения своей функции.

Хотя предыдущие редакции были адресованы федеральным органам исполнительной власти, многие другие организации, особенно в промышленности, добровольно применяли SP 800-53. Меры и средства контроля и управления были обновлены с тем, чтобы удовлетворить потребности более разнообразной группы пользователей, включая профессионалов в области обеспечения безопасности и защиты персональных данных на уровне предприятия, разработчиков компонентов и системных инженеров, которые в настоящее время занимаются обеспечением безопасности и защитой неприкосновенности частной жизни.

Например, ИТ-система может использовать камеры. Эксперты по безопасности определяют меры безопасности для датчика камеры, в то время как специалисты по защите персональных данных выбирают меры, обеспечивающие неприкосновенность частной жизни, например, прохожих. Кроме того, процесс выбора мер контроля и управления теперь отделен от каталога мер безопасности и включен в концепцию NIST управления рисками (NIST Risk Management Framework), описанную в специальной публикации NIST SP 800-37 ( http://csrc.nist.gov/publications/nistpubs/800-37-rev1/sp800-37-rev1-final.pdf ), с тем, чтобы организациям вне сферы федерального правительства было проще использовать предлагаемые NIST меры в рамках ныне используемых ими концепций и систем, таких, как система менеджмента информационной безопасности ИСО 27001 и Концепция совершенствования кибербезопасноти критической инфраструктуры (Framework for Improving Critical Infrastructure Cybersecurity), также известная как «Концепция кибербезопасности» ( https://www.nist.gov/cyberframework ).

Авторы просят присылать замечания и предложения по проекту NIST SP 800-53 5-й редакции до 12 сентября 2017 года. Их следует направлять по электронной почте на адрес sec-cert@nist.gov , с указанием в теме письма: "Comments on Draft SP 800-53 Rev. 5".

Источник: сайт NIST
https://www.nist.gov/news-events/news/2017/08/nist-crafts-next-generation-safeguards-information-systems-and-internet