Вкатываемся в ИТ – 2026. Часть 18. Требования регуляторов
Для ЛЛ: Бюрократия бывает полезная
В соседних тредах упомянули «требования российского финтеха», и что-то я решил добавить эту заметку в цикл для вкатывания.
Почему? Потому что для вкатывания в ИТ российский финтех относительно неплох. Но, как и везде, есть нюансы. Финтех требует соблюдения требований регуляторов. Хотя бы формального, но мораторий на проверки не вечен.
Российский финтех можно разделить на две большие группы: законные и относительно законные.
К законным можно отнести все организаций, которые работают с деньгами на основании лицензии ЦБ РФ (регулятора), и не очень часто попадают в криминальные хроники. Это банки, биржи, пенсионные фонды, инвестиционные фонды, и так далее. К какой категории отнести сервисы быстрых переводов с лицензиями (брокера, дилера и депозита, как А7, при каком надо банке) не скажу. Сюда же клиринг и депозитарий.
К относительно законным можно отнести криптобиржи, про которые все знают, но которых как бы то есть, то нет, микрофинансовые организации, форекс, агенты переводов типа Global Finance VED, у которого лицензия не важно какая, и прочие схожие. Ставки на спорт лицензирует ФНС (244-ФЗ), но работает это через ЦБ Единый центр учета переводов ставок (ЕЦУПИС, (ООО НКО «Мобильная карта»)
Раньше еще был Qiwi, но в 2021 году случился «ой»
https://www.cnews.ru/news/top/2021-08-26_kak_putin_lishil_qiwi_milliardov
в 2024 году киви банк потерял лицензию, в 2025 полностью закончился
https://ria.ru/20251117/banu-2055523427.html
Деньги в системе пока есть и там, и там, где-то больше, где-то меньше.
Требования регуляторов
Гугл «быстро» выводит требования ЦБ РФ. Организация большая, требования написаны нейросетью Бюрократ подробно.
В первую очередь это:
Методические рекомендации 2024-7, 21-03-2024 7-МР. Вдохните поглубже:
Настоящие Методические рекомендации разработаны в целях обеспечения единства подхода к реализации кредитными организациями, за исключением центрального контрагента в значении, установленном пунктом 17 статьи 2 Федерального закона от 7 февраля 2011 года № 7-ФЗ «О клиринге, клиринговой деятельности и центральном контрагенте», и центрального депозитария в значении, установленном статьей 2 Федерального закона от 7 декабря 2011 года № 414-ФЗ «О центральном депозитарии» (далее – кредитные организации), требований Положения Банка России от 8 апреля 2020 года № 716-П «О требованиях к системе управления операционным
риском в кредитной организации и банковской группе» (далее – Положение Банка России № 716-П) в части управления риском информационной безопасности и требований Положения Банка России от 12 января 2022 года № 787-П «Об обязательных для кредитных организаций требованиях к операционной надежности при осуществлении банковской деятельности в целях обеспечения непрерывности оказания банковских услуг» (далее – Положение Банка России № 787-П), а также к реализации некредитными финансовыми организациями требований Положения Банка России от 15 ноября 2021 года № 779-П «Об установлении обязательных для некредитных финансовых организаций требований к операционной надежности при осуществлении видов деятельности, предусмотренных частью первой статьи 761 Федерального закона от 10 июля 2002 года № 86-ФЗ «О Центральном банке Российской Федерации (Банке России)», в целях обеспечения непрерывности оказания финансовых услуг (за исключением банковских услуг)» (далее – Положение Банка России № 779-П)
Как легко прочитать, документ упоминает
Положение Банка России от 12 января 2022 г. № 787-П "Об обязательных для кредитных организаций требованиях к операционной надежности при осуществлении банковской деятельности в целях обеспечения непрерывности оказания банковских услуг"
1. Кредитные организации .. обеспечить операционную надежность при осуществлении банковской деятельности с использованием объектов информационной инфраструктуры путем обеспечения непрерывности выполнения критически важных процессов с соблюдением контрольных показателей уровня операционного риска, устанавливаемых кредитной организацией в соответствии с пунктом 3 настоящего Положения, при возникновении отказов и (или) нарушений функционирования объектов информационной инфраструктуры, и (или) несоответствии их функциональных возможностей и характеристик потребностям кредитной организации (далее - сбои объектов информационной инфраструктуры), и (или) реализации киберриска, предусмотренного абзацем вторым пункта 7.2 Положения Банка России № 716-П.
Запрос у гугля «Требования ЦБ РФ резервное копирование» выдает два документа для начала чтения «на ночь» - упомянутый выше 716-П и не упомянутые N 397-П и 768-П:
Положение Банка России от 21.02.2013 N 397-П (ред. от 17.01.2018) "О порядке создания, ведения и хранения баз данных на электронных носителях"
Положение Банка России от 8 апреля 2020 г. № 716-П "О требованиях к системе управления операционным риском в кредитной организации и банковской группе"
Положение Банка России от 16 августа 2021 г. N 768-П “О требованиях к порядку создания и ведения баз данных информационных систем страховщиков, хранения содержащейся в них информации, предоставления доступа к такой информации Банку России”
Например, 716-П содержит требования
Глава 8. Управление риском информационных систем
8.8. Кредитная организация (головная кредитная организация банковской группы) устанавливает во внутренних документах и соблюдает следующие требования по обеспечению непрерывности и качества функционирования информационных систем.
8.8.3. Регулярное (не реже одного раза в день) резервное копирование данных критически важных процессов на резервные технические средства, размещенные не в тех зданиях, в которых размещены действующие технические средства, обеспечивающие функционирование информационных систем в текущем рабочем режиме. Кредитная организация (головная кредитная организация банковской группы) обеспечивает надежность функционирования резервных технических средств, в том числе соблюдение требования подпункта 8.8.2 настоящего пункта, режима охраны и доступа.
Тут ничего нового нет, это все то же самое, что :
CIS Critical Security Controls v8.1 (The 18 CIS CSC): 11.2 Perform Automated Backups
Perform automated backups of in-scope enterprise assets. Run backups weekly, or more frequently, based on the sensitivity of the data.
NIST Cybersecurity Framework (RU) v.1.1: PR.IP-4
NIST Cybersecurity Framework (EN) v.2.0: PR.DS-11
И так далее, на основе Center for Internet Security Critical Security Controls for Effective Cyber Defense https://en.wikipedia.org/wiki/The_CIS_Critical_Security_Controls_for_Effective_Cyber_Defense
Из небанковской (или внебанковской) деятельности гугл знает про:
Положение Банка России от 3 июня 2015 г. № 471-П «О порядке создания, ведения и хранения баз данных»
Еще гугл знает штук 50 прочих разных документов для разных отраслей. Например знает про «Приказ Федеральной налоговой службы от 14 октября 2011 г. N ММВ-7-4/648 "Об утверждении Временного порядка резервного копирования, архивного хранения и восстановления данных информационных систем"»
Или Приказ ФНС России от 08.06.2021 № ЕД-7-26/546 , Об утверждении Требований к оператору электронного документооборота, где требования находятся в приложении.
Заключение
Читать эти документы с непривычки, и тем более смотреть, что там вышло обновленного (а оно вышло) – задача в самый раз для тех, кто только вкатывается. Чтобы удивиться, и попытаться понять что тут пишут и зачем.





