МФО под требованиями ИБ: что нужно выполнить и с чего начать
МФО долго оставались в серой зоне с точки зрения требований информационной безопасности. Да, 152-ФЗ распространялся на них как на всех. Но специфических требований ЦБ — по аналогии с банками не было.
Это меняется. ЦБ объявил о скором распространении требований по ИБ и надёжности на микрофинансовые организации.
Для МФО это означает новый уровень ответственности. Особенно в сочетании с новыми штрафами по 152-ФЗ от 3 до 15 млн рублей за утечку персональных данных клиентов.
Что уже обязательно прямо сейчас
Прежде чем говорить о новых требованиях ЦБ — важно понять базу которую МФО обязаны выполнять уже сейчас.
152-ФЗ. МФО обрабатывают персональные данные клиентов: имена, паспортные данные, телефоны, сведения о доходах. Это операторы персональных данных со всеми вытекающими обязательствами. Уведомление Роскомнадзора в течение 24 часов при инциденте. Технические меры защиты. Договоры поручения с подрядчиками имеющими доступ к данным.
После введения новых штрафов в мае 2025 года утечка клиентской базы МФО — это минимум 5–10 млн рублей штрафа в зависимости от масштаба. Плюс уголовная ответственность должностных лиц.
Что нужно выстроить в первую очередь
Четыре вещи которые закрывают базовый уровень и готовят к новым требованиям ЦБ.
Учётные данные под контролем. Пароли от систем с данными клиентов не должны храниться в браузерах, мессенджерах или в Excel. Централизованное зашифрованное хранилище с ролевым доступом — это и требование 152-ФЗ, и будущее требование ЦБ, и просто здравый смысл. Сотрудник займётся клиентами — видит то что нужно для работы. Не должен видеть ничего лишнего.
Журнал доступов. Кто входил в систему с данными клиентов, когда, с какого IP. Без этого при инциденте вы не сможете ответить на вопросы регулятора и не сможете доказать что приняли достаточные меры. Журнал с хранением минимум полгода — это базовый минимум.
Процедура оффбординга. Уволенный сотрудник не должен сохранять доступ ни к каким системам МФО. Не три дня спустя сразу. Для небольшой МФО без IT-отдела это значит: в день увольнения меняются пароли от всего к чему сотрудник имел доступ. С централизованным хранилищем один клик Kill Switch.
Процедура уведомления при инциденте. 24 часа от обнаружения до уведомления Роскомнадзора. Это операционная задача. Назначьте ответственного, запишите алгоритм действий, держите его под рукой. Не нужно ждать инцидента чтобы понять что делать.
Что придёт с новыми требованиями ЦБ
На основе конференции АБИСС где ЦБ анонсировал распространение требований на МФО — можно ожидать следующее.
Требования к ведению журнала событий по аналогии с 382-П. Срок хранения, полнота, защита от изменений.
Требования к многофакторной аутентификации для доступа к системам с данными клиентов.
Требования к управлению привилегированными учётными записями — теми кто имеет расширенный доступ к базам данных и операционным системам.
Проверять соответствие будут не через опросники, а через аудиты с запросом конкретных данных.
Итог
МФО входят в зону регуляторного внимания ЦБ по ИБ. Параллельно они уже несут полную ответственность по 152-ФЗ с новыми штрафами. Базовый набор — централизованные пароли, журнал доступов, оффбординг, процедура уведомления — это не дорого и не долго. Но без него любой инцидент становится дорогостоящим.