В Казахстане ужесточили требования к информационной и кибербезопасности кредитных рейтинговых агентств. Агентство по регулированию и развитию финансового рынка (АРРФР) утвердило новые обязательные правила, которые должны защитить конфиденциальные данные, повысить устойчивость финансовой системы и снизить риски кибератак, передает inbusiness.kz.
Кредитные рейтинги играют ключевую роль на финансовом рынке, влияя на решения инвесторов, оценку надежности банков, эмитентов и целых отраслей. В этих условиях утечка, подмена или уничтожение информации может иметь серьезные последствия, поэтому регулятор закрепил единые требования к организации киберзащиты в соответствии с Законом "О кредитной рейтинговой деятельности".
Одним из ключевых нововведений стала персональная ответственность руководства агентств за информационную безопасность. Теперь совет директоров обязан утвердить политику кибербезопасности и определить перечень сведений, подлежащих защите, включая коммерческую и служебную тайну.
Председатель рейтингового агентства будет нести личную ответственность за состояние системы защиты информации. Кроме того, каждая организация должна создать отдельное подразделение по информационной безопасности либо назначить сотрудника, который будет отвечать за координацию всех процессов в этой сфере.
Новые требования распространяются и на персонал. Каждый новый сотрудник должен пройти инструктаж по информационной безопасности не позднее чем через пять рабочих дней после приема на работу. Факт обучения необходимо документально подтвердить.
Регулятор также запретил использование общих учетных записей. Доступ к информационным системам будет предоставляться только через персонализированные профили с обязательным применением дополнительных средств аутентификации — биометрических, криптографических или аппаратных.
Отдельный блок требований касается защиты цифровой инфраструктуры. Передача конфиденциальной информации должна осуществляться исключительно по защищенным каналам связи с использованием криптографической защиты. Правила работы с интернетом и электронной почтой теперь должны быть закреплены внутренними документами агентств.
Особое внимание уделено и аутсорсингу. Если рейтинговое агентство использует сторонние центры обработки данных или внешние сервисы хранения информации, в договорах необходимо прописывать требования по информационной безопасности, а также ответственность подрядчиков за возможный ущерб. Кроме того, агентства обязаны исключить доступ третьих лиц к конфиденциальной информации.
Еще одним обязательным требованием стало хранение журналов событий информационных систем в течение пяти лет. По мнению регулятора, это позволит проводить полноценные расследования в случае киберинцидентов. Также агентства должны обеспечивать постоянную техническую поддержку используемого программного обеспечения и своевременно устанавливать обновления безопасности.
В АРРФР считают, что новые требования помогут защитить национальную систему кредитных рейтингов от внешнего вмешательства, укрепят доверие инвесторов и повысят устойчивость финансового сектора.
Читайте по теме:
Казахстан запускает крупнейшую реформу цифровой безопасности