В настоящее время одной из наиболее актуальных угроз в области информационной безопасности является утечка конфиденциальных данных. В финансовом секторе утечка конфиденциальных данных клиентов может привести не только к компрометации персональных данных, но и данных платежных систем, банковских карт, что может повлечь не только к холодным звонкам с мошенническими намерениями клиентам банка, но и непосредственно неправомерное списания средств с банковской карты.
Утечка информации - несанкционированное предоставление или распространение информации конфиденциального характера, не контролируемое организацией БС РФ.
Под персональными данными принято понимать любую информация о человеке, которая связана с ним, позволяет идентифицировать его в полной мере, получить иные сведения о нем, совершать какие-либо посягательства на тайну его личной жизни или на имущество.
При формировании перечня информации, которую необходимо обезопасить от утечек, следует рассматривать следующую информацию для которой свойство конфиденциальности, обеспечивается в соответствии с требованиями законодательства Российской Федерации, в том числе нормативных актов Банка России:
1) банковская тайна ( статья 26 ФЗ от 02.12.1990 N 395-1 "О банках и банковской деятельности")
2) персональные данные (статья 7 ФЗ от 27.07.2006 N 152-ФЗ "О персональных данных");
3) информация, защищаемая в соответствии с законодательством о национальной платежной системе (Пункт 2.1 Положения Банка России от 9 июня 2012 г. N 382-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств");
4) информация, входящая в состав кредитной истории (Статьи 6 и 7 Федерального закона от 30.12.2004 N 218-ФЗ "О кредитных историях");
5) иная информация, доступ к которой ограничен в соответствии с законодательством Российской Федерации, в том числе нормативными актами Банка России;
Перечень данных которые защищаются согласно вышеперечисленным ФЗ и нормативным актам тесно переплетаются между собой и в связи с этим к данным сведениям требуется повышенное внимание со стороны специалистов информационной безопасности банков. Для того что бы точно понимать, что необходимо защищать от утечек конфиденциальной информации, следует подробнее рассмотреть перечисленные положения.
Согласно статья 26 ФЗ от 02.12.1990 N 395-1 "О банках и банковской деятельности" сведениями относящимися к банковской тайне относятся:
Личная информация о клиенте финансового учреждения: паспортные данные, информация о прописке или месте жительства, номер телефона, реквизиты ЮЛ, данные о руководстве ЮЛ.
1) Данные о финансовых аспектах: вид и номер счета, время открытия, вносимые суммы;
2) Информация о проводимых финансовых операциях: валюта, в которой открыт вклад, вносимые и списываемые суммы средств, выписки, первичная документация, оформляемая при проведении операций;
3) Сведения о корреспондентах финансового учреждения: даты осуществленных сделок, их порядок и условия, суммы средств;
4) Информация о иной деятельности в рамках банковского учреждения, относящейся к управлению финансовыми потоками, внутренним процессам, значимость которых заключается в соблюдении конфиденциальности.
Согласно статье 7 ФЗ от 27.07.2006 N 152-ФЗ "О персональных данных"
- персональными данными признаются любые сведения о физическом лице, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
Согласно пункту 2.1 Положения Банка России от 9 июня 2012 г. N 382-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств") – к защищаемой относится следующая информация:
1) информации об остатках денежных средств на банковских счетах;
2) информации об остатках электронных денежных средств;
3) информации о совершенных переводах денежных средств, в том
4) информации, содержащейся в оформленных в рамках применяемой формы безналичных расчетов распоряжениях клиентов операторов по переводу денежных средств;
5) информации о платежных клиринговых позициях;
6) информации, необходимой для удостоверения клиентами права распоряжения денежными средствами, в том числе данных держателей платежных карт;
7) ключевой информации средств криптографической защиты;
8) информации ограниченного доступа, в том числе персональных данных и иной информации, подлежащей обязательной защите в соответствии с законодательством Российской Федерации, обрабатываемой при осуществлении переводов денежных средств.;