Постановление N 47 от 14.03.2018 об утверждении Регламента о минимальных требованиях для информационных и коммуникационных систем банков
НАЦИОНАЛЬНЫЙ БАНК МОЛДОВЫ
ПОСТАНОВЛЕНИЕ
об утверждении Регламента о минимальных требованиях для
информационных и коммуникационных систем банков
№ 47 от 14.03.2018
(в силу 06.04.2018)
Мониторул Офичиал ал Р. Молдова № 113-120 ст. 491 от 06.04.2018
* * *
Утратил силу: 20.03.2025
Постановление Национальный Банк N 29 от 12.02.2025
ЗАРЕГИСТРИРОВАНО:
Министерство юстиции
Республики Молдова
№ 1307 от 28.03.2018 г.
На основании ст.38 Закона о деятельности банков № 202 от 6 октября 2017 Исполнительный комитет Национального банка Молдовы
ПОСТАНОВЛЯЕТ:
1. Утвердить Регламент о минимальных требованиях для информационных и коммуникационных систем банков согласно приложению.
2. Настоящее постановление вступает в силу со дня его публикации в Официальном мониторе Республики Молдова.
3. Банки должны принять необходимые меры для обеспечения соблюдения положений главы II, часть 2 настоящего регламента до 1 января 2019 года. С этой целью банкам представить в Национальный банк Молдовы в течение двух месяцев с даты вступления в силу настоящего решения планы действий по достижению положений данного пункта.
| ПРЕДСЕДАТЕЛЬ | |
| ИСПОЛНИТЕЛЬНОГО КОМИТЕТА | |
| НАЦИОНАЛЬНОГО БАНКА МОЛДОВЫ | Серджиу ЧОКЛЯ |
| № 47. Кишинэу, 14 марта 2018 г. | |
Утвержден
Постановлением
Исполнительного комитета
Национального банка Молдовы
№ 47 от 14 марта 2018 г.
РЕГЛАМЕНТ
о минимальных требованиях для информационно-
коммуникационных систем банков
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
Часть 1
Область применения
1. Настоящий регламент применяется ко всем банкам Республики Молдова и отделениям иностранных банков, открытых на территории Республики Молдова, и устанавливает минимальные требования к информационно-коммуникационным системам банков.
2. Задачей настоящего регламента является обеспечение банков соответствующими информационно-коммуникационными технологиями (далее ИКТ), приведенными в соответствие с общей деловой стратегией, установление адекватных процессов внутреннего управления в отношении ИКТ банка и соответствующая защита систем ИТС банков внутренней основой управления рисками и внутренним контролем.
Часть 2
Основные понятия
3. Понятия и выражения, используемые в настоящем регламенте, имеют значения, предусмотренные в Регламенте об основах управления деятельностью банка, утвержденном Постановлением Исполнительного комитета Национального банка Молдовы № 146 от 7 июня 2017, зарегистрированном в Министерстве юстиции Республики Молдова под № 1229 от 14 июня 2017 (Официальный монитор Республики Молдова, 2017, № 201-213, ст.1183 от 23.06.2017)
4. Дополнительно в настоящем регламенте используются следующие определения:
системы, связанные с ИКТ, – ИКТ, настроенные и объединенные в один механизм или одну сеть, которые поддерживают осуществление операций банка;
сервисы, связанные с ИКТ, – сервисы, предоставляемые посредством систем ИКТ одному или нескольким внутренним или внешним пользователям;
системы/сервисы, связанные с критическими ИКТ, – системы/сервисы ИКТ, которые являются критическими для банка из перспективы их непрерывности и доступности или информационной безопасности обработанной и/или хранимой информации, и очень важными для адекватного функционирования процессов управления, критических корпоративных ролей/обязанностей (включая управление рисками), процессов деятельности и операций банка;
риск доступности и непрерывности, связанный с ИКТ, – риск, что показатели или доступность систем/услуг и данных, связанные с ИКТ, могут быть отрицательно затронуты, включая неспособность восстановить в приемлемые сроки процессы и услуги банка;
риск безопасности, связанный с ИКТ, – риск несанкционированного доступа к системам/сервисам и данным ИКТ извне или изнутри банка;
риск изменения, связанный с ИКТ, – риск, являющийся результатом неспособности банка своевременно и организованно управлять изменениями, связанными с системами и услугами ИКТ;
риск целостности данных, связанный с ИКТ, – риск, что данные, хранимые и/или обработанные системами/услугами ИКТ, могут быть неполными, неточными или непоследовательными на уровне различных систем ИКТ;
риск, связанный с аутсорсингом ИКТ, – риск, что привлечение третьей стороны или другого субъекта, группы (межгрупповой аутсорсинг) для поставки систем ИКТ или смежных услуг, отрицательно повлияет на показатели и управление рисками в рамках банка;
риск соответствия, связанный с ИКТ, – риск нарушения или несоответствия правовой базе, соглашениям, рекомендованным практикам или этическим стандартам ИКТ;
значительный риск, связанный с ИКТ, – риск, связанный с ИКТ, который может отрицательно повлиять на системы или услуги критических ИКТ;
аудиторская запись – одна запись в журнале аудита, которая описывает возникновение одного аудированного события;
журнал аудита – хронологическая последовательность записей аудита, каждая содержащая доказательства результата выполнения процесса или функции в рамках системы;
внутренняя структура ИКТ – совокупность внутренних положений, организационных процессов и структур ИКТ, установленных в рамках банка, которые обеспечивают соответствующее управление рисками, связанных с ИКТ, и достижение задач по ИКТ банка;
профиль риска ИКТ – сумма подверженностей банка реальным или потенциальным рискам, связанным с ИКТ.
Глава II
ТРЕБОВАНИЯ ПО ВНУТРЕННЕЙ СТРУКТУРЕ И ОЦЕНКЕ РИСКОВ ИКТ
Часть 1
Управление, стратегия и внутренняя основа ИКТ
5. Банк должен располагать стратегией ИКТ, которая соответствует и поддерживает общую деловую стратегию банка, и которая утверждена и отслеживается надлежащим образом руководящими органами банка.
6. Банк принимает меры для обеспечения надлежащей внутренней структуры ИКТ, которая адекватно защищает свои системы и услуги ИКТ, пропорциональной характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой деятельности, и поддерживает внедрение стратегии ИКТ, а склонность к риску включает и риски, связанные с ИКТ в категории операционного риска.
7. Банк должен обеспечить надлежащую организационную структуру с точки зрения ответственности по ИКТ, пропорциональную характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности.
8. Банк путем установления специфических процедур контроля должен обеспечить адекватное управление рисками, связанными с ИКТ, и выявленными как значительные, и которые могут отрицательно повлиять на системы и услуги критических ИКТ.
9. Банк обеспечивает определение ролей и ответственности по управлению рисками, связанными с ИКТ, и по сбору и объединению информации о рисках, связанных с ИКТ, представление отчетов руководящим органам. Данные роли сообщаются ответственным и персоналу банка четко, выделяются и включаются во внутреннюю структуру организации и соответствующие процессы банка.
10. Для процессов управления рисками, связанными с ИКТ, банк должен обеспечить достаточные финансовые, человеческие и технические ресурсы, а также другие необходимые ресурсы, которые количественно и качественно будут соответствовать характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой банком деятельности.
11. Банк должен обеспечить организацию функции внутреннего аудита в отношении внутренней структуры ИКТ которая будет пропорциональна характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой банком деятельности и профилю риска ИКТ банка.
12. Банк должен обеспечить наличие адекватных мер контроля чтобы снизить, в случае необходимости, по меньшей мере следующие категории риска, связанных с ИКТ:
a) риски доступности и непрерывности, связанные с ИКТ;
b) риски безопасности, связанные с ИКТ;
c) риски изменения, связанные с ИКТ;
d) риски целостности данных, связанные с ИКТ;
e) риски, связанные с аутсорсингом ИКТ;
f) риски соответствия, связанные с ИКТ.
Часть 2
Целостность, доступность информации и непрерывность ИКТ
13. Банк обеспечивает, в том числе в случае аутсорсинга систем/услуг критических ИКТ, целостность и доступность информации, а также период хранения не менее 12 месяцев информации, содержащейся в:
a) резервных копиях баз данных систем/услуг по критическим ИКТ;
b) журналах аудита для систем/услуг по критическим ИКТ;
c) сообщениях, переданных/полученных посредством официальной электронной почтовой услуги банка.
14. В результате оценки, осуществленной согласно п.18, Национальный банк Молдовы (далее – НБМ) может потребовать более длительные сроки хранения, в зависимости от размера, системного значения, характера, масштаба и сложности имманентных рисков для деловой модели и осуществляемой банком деятельности.
15. Банк обеспечивает внедрение процесса управления непрерывностью деятельности с планами для непредвиденных ситуаций, а также планов восстановления для всех своих критических функций и ресурсов, пропорционально характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности, обеспечивающего непрерывность как в нормальные периоды, так и в периоды кризиса.
16. Банк осуществляет ежегодные тестирования по доступности и непрерывности для систем/услуг критических ИКТ, с соответствующей степенью сложности рисков, которым подвергаются ИКТ.
Глава III
ОЦЕНКА РИСКОВ
17. Банк оценивает профиль риска, связанный с ИКТ, не менее одного раза в год и, если были внесены значительные изменения в критические системы, услуги или оборудование ИКТ. В результате оценки профиля риска, в случае необходимости, банк пересмотрит соответствующую внутреннюю структуру, а также применяемые меры контроля.
18. НБМ оценивает внутреннюю структуру ИКТ в каждом банке в зависимости от характера, масштаба и сложности имманентных рисков для деловой модели и осуществляемой деятельности и профиля/склонности к риску в рамках проверок на местах, дистанционных проверок и путем распоряжения о проведении аудитов согласно ст.87 Закона о деятельности банков № 202 от 6 октября 2017.
19. Если в результате оценки, осуществленной согласно п.18, устанавливается, что внутренняя структура ИКТ неадекватна в отношении профиля/склонности к риску, характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности, НБМ может установить конкретные требования к внутренней структуре ИКТ.
20. Банк обязан уведомить НБМ не позднее следующего рабочего дня наступления об инцидентах, которые повлияли на доступность, безопасность или целостность систем/услуг критических ИКТ. Не менее чем в течение 4 рабочих дней со дня наступления инцидента банк передает в адрес НБМ дополнительную информацию об обстоятельствах наступившего инцидента, пострадавших процессах/системах, оцененном ущербе и предпринятых мерах по оздоровлению или мерах, которые банку следует предпринять.
21. Банки передают НБМ в течение одного месяца после завершения отчетного года следующую информацию:
a) список систем/услуг критических ИКТ с указанием периодичности осуществления и хранения резервных копий баз данных для каждой системы/услуги критических ИКТ;
b) результаты тестирований непрерывности систем/услуг критических ИКТ;
c) отчет об управлении рисками, связанными с ИКТ, и определенных как значительные;
d) отчет об управлении инцидентами, произошедшими в течение года по критическим системам/услугам банка.
22. Уведомление НБМ и/или передача информации согласно пунктам 20 и 21, осуществляется посредством официального письма и/или по электронному почтовому адресу supraveghereTIC@bnm.md.