Защита информации в МФО: что меняется с 1 января 2027 года и при чём здесь кредитная платформа
Банк России продолжает подтягивать некредитные финансовые организации к банковским стандартам безопасности. В феврале регулятор объявил о расширении круга компаний, которые обязаны повысить уровень защиты информации. Для большинства МФО новые нормы начнут действовать 1 января 2027 года.
Коротко о требованиях
Базовый набор для МФО — антивирусные средства и регистрация событий, связанных с защитой информации. По данным ComNews, документ (издание называет его указанием № 7219-У) предусматривает также криптографическую защиту, запись действий клиентов с временем и IP-адресом и контроль целостности электронных сообщений. Изменения вносятся в Положение № 757-П, уточняет «Интерфакс».
Кому сложнее
Страховщикам, НПФ и регистраторам: им раз в три года нужно привлекать внешних специалистов для проверки защиты и оценивать безопасность своего ПО и приложений.
Где здесь программное обеспечение
Журнал событий, история действий клиента, целостность сообщений — всё это либо умеет кредитная платформа, либо нет. У МФО, как отмечает эксперт «Гриндаты» Сергей Лебедев, «меньше внутренних ИБ-команд, выше зависимость от подрядчиков». Значит, вопросы нужно задавать поставщику уже сейчас.
Пять вопросов поставщику
Какие события пишутся в журнал и сколько хранятся. Фиксируются ли время и IP-адрес действий клиента. Как разграничен доступ сотрудников. Как защищён обмен с бюро кредитных историй и платёжными сервисами. Кто и в какие сроки закрывает уязвимости.
Проще всего выполнить такие требования там, где весь цикл займа идёт в одной системе. Так устроена платформа «SPTNK» (кредитный спутник) для автоматизации кредитования: сценарии микрозаймов и BNPL и POS-кредитования, автоматический андеррайтинг, скоринг в реальном времени и обмен с внешними системами через открытый API, включая передачу данных в БКИ.