BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление N 47 от 14.03.2018 об утверждении Регламента о минимальных требованиях для информационных и коммуникационных систем банков

Тип документа
Постановления
Дата принятия
14.03.2018

НАЦИОНАЛЬНЫЙ БАНК МОЛДОВЫ

ПОСТАНОВЛЕНИЕ

об утверждении Регламента о минимальных требованиях для

информационных и коммуникационных систем банков

№ 47  от  14.03.2018

 (в силу 06.04.2018) 

Мониторул Офичиал ал Р. Молдова № 113-120 ст. 491 от 06.04.2018

* * *

Утратил силу: 20.03.2025

Постановление Национальный Банк N 29 от 12.02.2025

ЗАРЕГИСТРИРОВАНО:

Министерство юстиции

Республики Молдова

№ 1307 от 28.03.2018 г.

На основании ст.38 Закона о деятельности банков № 202 от 6 октября 2017 Исполнительный комитет Национального банка Молдовы

ПОСТАНОВЛЯЕТ:

1. Утвердить Регламент о минимальных требованиях для информационных и коммуникационных систем банков согласно приложению.

2. Настоящее постановление вступает в силу со дня его публикации в Официальном мониторе Республики Молдова.

3. Банки должны принять необходимые меры для обеспечения соблюдения положений главы II, часть 2 настоящего регламента до 1 января 2019 года. С этой целью банкам представить в Национальный банк Молдовы в течение двух месяцев с даты вступления в силу настоящего решения планы действий по достижению положений данного пункта.

Утвержден

Постановлением

Исполнительного комитета

Национального банка Молдовы

№ 47 от 14 марта 2018 г.

РЕГЛАМЕНТ

о минимальных требованиях для информационно-

коммуникационных систем банков

ОБЩИЕ ПОЛОЖЕНИЯ

Часть 1

Область применения

1. Настоящий регламент применяется ко всем банкам Республики Молдова и отделениям иностранных банков, открытых на территории Республики Молдова, и устанавливает минимальные требования к информационно-коммуникационным системам банков.

2. Задачей настоящего регламента является обеспечение банков соответствующими информационно-коммуникационными технологиями (далее ИКТ), приведенными в соответствие с общей деловой стратегией, установление адекватных процессов внутреннего управления в отношении ИКТ банка и соответствующая защита систем ИТС банков внутренней основой управления рисками и внутренним контролем.

Часть 2

Основные понятия

3. Понятия и выражения, используемые в настоящем регламенте, имеют значения, предусмотренные в Регламенте об основах управления деятельностью банка, утвержденном Постановлением Исполнительного комитета Национального банка Молдовы № 146 от 7 июня 2017, зарегистрированном в Министерстве юстиции Республики Молдова под № 1229 от 14 июня 2017 (Официальный монитор Республики Молдова, 2017, № 201-213, ст.1183 от 23.06.2017)

4. Дополнительно в настоящем регламенте используются следующие определения:

системы, связанные с ИКТ, – ИКТ, настроенные и объединенные в один механизм или одну сеть, которые поддерживают осуществление операций банка;

сервисы, связанные с ИКТ, – сервисы, предоставляемые посредством систем ИКТ одному или нескольким внутренним или внешним пользователям;

системы/сервисы, связанные с критическими ИКТ, – системы/сервисы ИКТ, которые являются критическими для банка из перспективы их непрерывности и доступности или информационной безопасности обработанной и/или хранимой информации, и очень важными для адекватного функционирования процессов управления, критических корпоративных ролей/обязанностей (включая управление рисками), процессов деятельности и операций банка;

риск доступности и непрерывности, связанный с ИКТ, – риск, что показатели или доступность систем/услуг и данных, связанные с ИКТ, могут быть отрицательно затронуты, включая неспособность восстановить в приемлемые сроки процессы и услуги банка;

риск безопасности, связанный с ИКТ, – риск несанкционированного доступа к системам/сервисам и данным ИКТ извне или изнутри банка;

риск изменения, связанный с ИКТ, – риск, являющийся результатом неспособности банка своевременно и организованно управлять изменениями, связанными с системами и услугами ИКТ;

риск целостности данных, связанный с ИКТ, – риск, что данные, хранимые и/или обработанные системами/услугами ИКТ, могут быть неполными, неточными или непоследовательными на уровне различных систем ИКТ;

риск, связанный с аутсорсингом ИКТ, – риск, что привлечение третьей стороны или другого субъекта, группы (межгрупповой аутсорсинг) для поставки систем ИКТ или смежных услуг, отрицательно повлияет на показатели и управление рисками в рамках банка;

риск соответствия, связанный с ИКТ, – риск нарушения или несоответствия правовой базе, соглашениям, рекомендованным практикам или этическим стандартам ИКТ;

значительный риск, связанный с ИКТ, – риск, связанный с ИКТ, который может отрицательно повлиять на системы или услуги критических ИКТ;

аудиторская запись – одна запись в журнале аудита, которая описывает возникновение одного аудированного события;

журнал аудита – хронологическая последовательность записей аудита, каждая содержащая доказательства результата выполнения процесса или функции в рамках системы;

внутренняя структура ИКТ – совокупность внутренних положений, организационных процессов и структур ИКТ, установленных в рамках банка, которые обеспечивают соответствующее управление рисками, связанных с ИКТ, и достижение задач по ИКТ банка;

профиль риска ИКТ – сумма подверженностей банка реальным или потенциальным рискам, связанным с ИКТ.

ТРЕБОВАНИЯ ПО ВНУТРЕННЕЙ СТРУКТУРЕ И ОЦЕНКЕ РИСКОВ ИКТ

Часть 1

Управление, стратегия и внутренняя основа ИКТ

5. Банк должен располагать стратегией ИКТ, которая соответствует и поддерживает общую деловую стратегию банка, и которая утверждена и отслеживается надлежащим образом руководящими органами банка.

6. Банк принимает меры для обеспечения надлежащей внутренней структуры ИКТ, которая адекватно защищает свои системы и услуги ИКТ, пропорциональной характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой деятельности, и поддерживает внедрение стратегии ИКТ, а склонность к риску включает и риски, связанные с ИКТ в категории операционного риска.

7. Банк должен обеспечить надлежащую организационную структуру с точки зрения ответственности по ИКТ, пропорциональную характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности.

8. Банк путем установления специфических процедур контроля должен обеспечить адекватное управление рисками, связанными с ИКТ, и выявленными как значительные, и которые могут отрицательно повлиять на системы и услуги критических ИКТ.

9. Банк обеспечивает определение ролей и ответственности по управлению рисками, связанными с ИКТ, и по сбору и объединению информации о рисках, связанных с ИКТ, представление отчетов руководящим органам. Данные роли сообщаются ответственным и персоналу банка четко, выделяются и включаются во внутреннюю структуру организации и соответствующие процессы банка.

10. Для процессов управления рисками, связанными с ИКТ, банк должен обеспечить достаточные финансовые, человеческие и технические ресурсы, а также другие необходимые ресурсы, которые количественно и качественно будут соответствовать характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой банком деятельности.

11. Банк должен обеспечить организацию функции внутреннего аудита в отношении внутренней структуры ИКТ которая будет пропорциональна характеру, масштабу и сложности имманентных рисков для деловой модели, и осуществляемой банком деятельности и профилю риска ИКТ банка.

12. Банк должен обеспечить наличие адекватных мер контроля чтобы снизить, в случае необходимости, по меньшей мере следующие категории риска, связанных с ИКТ:

a) риски доступности и непрерывности, связанные с ИКТ;

b) риски безопасности, связанные с ИКТ;

c) риски изменения, связанные с ИКТ;

d) риски целостности данных, связанные с ИКТ;

e) риски, связанные с аутсорсингом ИКТ;

f) риски соответствия, связанные с ИКТ.

Часть 2

Целостность, доступность информации и непрерывность ИКТ

13. Банк обеспечивает, в том числе в случае аутсорсинга систем/услуг критических ИКТ, целостность и доступность информации, а также период хранения не менее 12 месяцев информации, содержащейся в:

a) резервных копиях баз данных систем/услуг по критическим ИКТ;

b) журналах аудита для систем/услуг по критическим ИКТ;

c) сообщениях, переданных/полученных посредством официальной электронной почтовой услуги банка.

14. В результате оценки, осуществленной согласно п.18, Национальный банк Молдовы (далее – НБМ) может потребовать более длительные сроки хранения, в зависимости от размера, системного значения, характера, масштаба и сложности имманентных рисков для деловой модели и осуществляемой банком деятельности.

15. Банк обеспечивает внедрение процесса управления непрерывностью деятельности с планами для непредвиденных ситуаций, а также планов восстановления для всех своих критических функций и ресурсов, пропорционально характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности, обеспечивающего непрерывность как в нормальные периоды, так и в периоды кризиса.

16. Банк осуществляет ежегодные тестирования по доступности и непрерывности для систем/услуг критических ИКТ, с соответствующей степенью сложности рисков, которым подвергаются ИКТ.

ОЦЕНКА РИСКОВ

17. Банк оценивает профиль риска, связанный с ИКТ, не менее одного раза в год и, если были внесены значительные изменения в критические системы, услуги или оборудование ИКТ. В результате оценки профиля риска, в случае необходимости, банк пересмотрит соответствующую внутреннюю структуру, а также применяемые меры контроля.

18. НБМ оценивает внутреннюю структуру ИКТ в каждом банке в зависимости от характера, масштаба и сложности имманентных рисков для деловой модели и осуществляемой деятельности и профиля/склонности к риску в рамках проверок на местах, дистанционных проверок и путем распоряжения о проведении аудитов согласно ст.87 Закона о деятельности банков № 202 от 6 октября 2017.

19. Если в результате оценки, осуществленной согласно п.18, устанавливается, что внутренняя структура ИКТ неадекватна в отношении профиля/склонности к риску, характеру, масштабу и сложности имманентных рисков для деловой модели и осуществляемой деятельности, НБМ может установить конкретные требования к внутренней структуре ИКТ.

20. Банк обязан уведомить НБМ не позднее следующего рабочего дня наступления об инцидентах, которые повлияли на доступность, безопасность или целостность систем/услуг критических ИКТ. Не менее чем в течение 4 рабочих дней со дня наступления инцидента банк передает в адрес НБМ дополнительную информацию об обстоятельствах наступившего инцидента, пострадавших процессах/системах, оцененном ущербе и предпринятых мерах по оздоровлению или мерах, которые банку следует предпринять.

21. Банки передают НБМ в течение одного месяца после завершения отчетного года следующую информацию:

a) список систем/услуг критических ИКТ с указанием периодичности осуществления и хранения резервных копий баз данных для каждой системы/услуги критических ИКТ;

b) результаты тестирований непрерывности систем/услуг критических ИКТ;

c) отчет об управлении рисками, связанными с ИКТ, и определенных как значительные;

d) отчет об управлении инцидентами, произошедшими в течение года по критическим системам/услугам банка.

22. Уведомление НБМ и/или передача информации согласно пунктам 20 и 21, осуществляется посредством официального письма и/или по электронному почтовому адресу supraveghereTIC@bnm.md.