Меню

Банк России скорректировал требования по защите информации для НФО (изменения в 757-П)

20 Фев 2026

Пентест и анализ уязвимостей

17 февраля Банк России опубликовал Указание № 7219, предусматривающее внесение изменений в Положение № 757-П, регулирующее вопросы защиты информации в деятельности некредитных финансовых организаций (НФО).
Документ обновляет как подход к определению уровней защиты, так и ряд технологических и организационных требований.

Перераспределение требований по уровням защиты

Новая редакция уточняет, какие категории НФО обязаны применять тот или иной уровень защиты информации:

  • Для всех страховых организаций закреплена обязанность внедрения стандартного уровня защиты по ГОСТ 57580.1 — без учета размера активов.
  • Негосударственные пенсионные фонды также обязаны применять стандартный уровень защиты вне зависимости от направления деятельности.
  • Регистраторы переводятся на стандартный уровень, за исключением регистраторов финансовых транзакций, для которых сохраняется усиленный уровень защиты.
  • Депозитарии, участвующие в расчетах по сделкам на организованных торгах, должны обеспечивать стандартный уровень защиты.
  • Для микрофинансовых организаций установлен минимальный уровень.
  • Операторы инвестиционных платформ с клиентской базой менее 100 тысяч человек за последние три квартала также отнесены к минимальному уровню защиты.

Контроль выполнения требований и отчетность

Организации, применяющие стандартный или усиленный уровень защиты, обязаны проводить дополнительные проверки:

  • реализации технологических мер защиты;
  • соответствия используемого прикладного программного обеспечения установленным требованиям.

Полученные результаты должны направляться в Банк России в рамках установленной отчетности. Используются следующие формы:

  • форма 0409071 (Указание № 6406-У) — для НФО с функциями кредитной организации;
  • форма 0420433 (№ 7119-У) — для участников рынка ценных бумаг, организаторов торговли и клиринговых структур;
  • форма 0420266 (№ 6796-У) — для негосударственных пенсионных фондов;
  • форма 0420722 (№ 7122-У) — для операторов инвестиционных платформ, финансовых платформ и участников рынка цифровых финансовых активов;
  • форма 0420175 (№ 7124-У) — для страховых компаний.

Новые и уточненные требования

Обновления затронули и практическую сторону обеспечения безопасности:

  • Организации, разрабатывающие программное обеспечение самостоятельно, освобождаются от обязательной сертификации или оценки по ОУД, если у них внедрены сертифицированные процессы безопасной разработки по ГОСТ 56939-2024.
  • Зафиксировано обязательное применение цикла PDCA (цикла Демминга) в управлении безопасностью.
  • Пересмотрены требования к использованию криптографических средств. Для НФО со стандартным или усиленным уровнем защиты вводится требование применения усиленной неквалифицированной электронной подписи (УНЭП), созданной с использованием сертифицированных ФСБ средств.
  • При этом допускается отказ от обязательного применения УНЭП, УКЭП или СКЗИ с функциями имитозащиты, если обмен данными осуществляется в защищенных сегментах и такие угрозы неактуальны согласно модели угроз.
  • Уточнены правила проверки электронных сообщений.
  • Введена обязанность вести детализированный учет параметров обмена сообщениями, включая дату и время, идентификаторы, IP-адреса и порты как пользовательских устройств, так и систем НФО.
  • Расширены требования по управлению инцидентами информационной безопасности: теперь необходимо не только фиксировать такие события, но и хранить информацию о них, а также соблюдать установленные сроки уведомления регулятора.

Сроки применения изменений

Основная часть новых требований начинает действовать с 1 января 2027 года.

Для микрофинансовых организаций предусмотрен отдельный график:

  • с 31 декабря 2027 года требования ГОСТ становятся обязательными (за исключением отдельных категорий МКК);
  • с 1 января 2028 года данные требования распространяются на все микрокредитные компании.
Официальная информация: Указание Банка России № 7219 от 17 февраля вступает в силу в установленном порядке. Некредитным финансовым организациям рекомендуется учитывать новые требования при планировании мероприятий по защите информации.