Глава 2. Рекомендации по описанию наименований объектов информационной инфраструктуры

2.1. При описании наименований (при учете состава) объектов информационной инфраструктуры рекомендуется учитывать объекты информационной инфраструктуры, относящиеся к критичной архитектуре, в том числе резервные объекты информационной инфраструктуры и объекты информационной инфраструктуры, задействованные в выполнении технологических процессов, которые реализуются поставщиками услуг в сфере информационных технологий (переданных на аутсорсинг и (или) выполняемых с применением внешних информационных систем, предоставляемых поставщиками услуг).

В случае если выполнение технологических процессов, обеспечивающих осуществление переводов денежных средств по поручению физических и юридических лиц, зависит от функционирования платежной системы Банка России, кредитным организациям рекомендуется представлять информацию об объектах информационной инфраструктуры, задействованных на участке платежной системы Банка России.

2.2. В формируемом финансовой организацией и представляемом в Банк России описании критичной архитектуры, в том числе объектов информационной инфраструктуры, относящихся к автоматизированной системе или отдельному компоненту этой системы (далее - ИТ-продукт), рекомендуется указывать следующие атрибуты:

N п/п

Наименование атрибута

Рекомендация по заполнению

кредитными организациями и некредитными финансовыми организациями, обязанными соблюдать усиленный или стандартный уровень защиты информации в соответствии с подпунктом 3.1 пункта 3 Положения Банка России от 17.04.2019 N 683-П <7>, подпунктом 1.4.2 или 1.4.3 пункта 1.4 Положения Банка России от 20.04.2021 N 757-П <8>

некредитными финансовыми организациями, обязанными соблюдать минимальный уровень защиты информации в соответствии с подпунктом 1.4.4 пункта 1.4 Положения Банка России от 20.04.2021 N 757-П

1

Технологический процесс

Для заполнения

Для заполнения

2

Наименование автоматизированной системы

Для заполнения

Для заполнения

3

Технологический участок

Для заполнения

Для заполнения

4

Бизнес-функция

Для заполнения

Для заполнения

5

Функциональное значение системы

Для заполнения

Для заполнения

6

Разработчик автоматизированной системы

Для заполнения

Для заполнения

7

Уровень критичности системы

Для заполнения

Для заполнения

8

Перечень систем - источников данных

Для заполнения

Для заполнения

9

Перечень систем - получателей данных

Для заполнения

Для заполнения

10

Наименование ИТ-продукта

Для заполнения

Для заполнения

11

Принадлежность

Для заполнения

Для заполнения

12

Резервная инфраструктура

Для заполнения

Необязательный атрибут для заполнения

13

Разработчик ИТ-продукта

Для заполнения

Для заполнения

14

Модификация

Для заполнения

Необязательный атрибут для заполнения

15

Класс оборудования

Для заполнения

Для заполнения

16

Класс программного обеспечения

Для заполнения

Для заполнения

17

Страна

Для заполнения

Необязательный атрибут для заполнения

18

Наименование лицензии

Для заполнения

Необязательный атрибут для заполнения

19

Тип лицензии

Для заполнения

Необязательный атрибут для заполнения

20

Архитектура

Для заполнения

Необязательный атрибут для заполнения

21

Количество

Для заполнения

Необязательный атрибут для заполнения

22

Закупка

Для заполнения

Необязательный атрибут для заполнения

23

Техническая поддержка

Для заполнения

Необязательный атрибут для заполнения

24

Автономность

Для заполнения

Необязательный атрибут для заполнения

25

Обновление

Для заполнения

Необязательный атрибут для заполнения

26

Уязвимости

Для заполнения

Необязательный атрибут для заполнения

27

Управление

Для заполнения

Необязательный атрибут для заполнения

28

Наличие сертификата ФСТЭК России

Для заполнения

Необязательный атрибут для заполнения

29

Номер сертификата ФСТЭК России

Для заполнения

Необязательный атрибут для заполнения

30

Наличие сертификата ФСБ России

Для заполнения

Необязательный атрибут для заполнения

31

Номер сертификата ФСБ России

Для заполнения

Необязательный атрибут для заполнения

32

Номер в реестре Минцифры России

Для заполнения

Необязательный атрибут для заполнения

33

Номер в реестре Минпромторга России

Для заполнения

Необязательный атрибут для заполнения

34

Дата внесения в реестр Минцифры России

Для заполнения

Необязательный атрибут для заполнения

--------------------------------

<7> Положение Банка России от 17.04.2019 N 683-П "Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента".

<8> Положение Банка России от 20.04.2021 N 757-П "Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций".

2.3. Наименование объекта информационной инфраструктуры рекомендуется формировать перечислением атрибутов, указанных в пункте 2.2 настоящих Методических рекомендаций, разделенных символом "|" (вертикальная черта). Пример заполнения атрибутов указан в приложении 1 к настоящим Методическим рекомендациям.

2.4. Перечень атрибутов для описания автоматизированной системы рекомендуется формировать следующим образом.

2.4.1. Атрибут "Технологический процесс".

Атрибут "Технологический процесс" формируется с использованием кодов, определенных в порядке составления и представления отчетности по формам, указанным в пункте 1.2 настоящих Методических рекомендаций.

В случае если для атрибута подходит несколько значений, то для каждого его значения формируется новое описание объекта информационной инфраструктуры.

2.4.2. Атрибут "Наименование автоматизированной системы".

В атрибуте "Наименование автоматизированной системы" указывается наименование системы, состоящей из программных, аппаратных или программно-аппаратных средств информационных технологий, которая применяется финансовой организацией в рамках указанного технологического процесса.

В случае если для атрибута подходит несколько значений, то для каждого его значения формируется новое описание объекта информационной инфраструктуры.

2.4.3. Атрибут "Технологический участок".

В атрибуте "Технологический участок" указывается технологический участок технологического процесса, в рамках которого применяется указанная автоматизированная система, с использованием следующих кодов:

Код

Наименование технологического участка

ИАА

Идентификация, аутентификация и авторизация клиентов при совершении действий в целях осуществления банковских/финансовых операций или обработки, хранения и передачи защищаемой информации

ФПП

Формирование (подготовка), передача и прием электронных сообщений

УП

Удостоверение права клиентов распоряжаться денежными средствами, ценными бумагами или иным имуществом или совершать действия с защищаемой информацией

ОУ

Осуществление банковской/финансовой операции или действий в целях обработки, хранения и передачи защищаемой информации, учет результатов их осуществления

ХИ

Хранение/учет электронных сообщений, информации об осуществленных банковских/финансовых операциях или действиях с защищаемой информацией, результатов осуществления действий в целях обработки, хранения и передачи защищаемой информации

СборБО_ЕБС

Для единой биометрической системы (далее - ЕБС): сбор в головном офисе, филиалах или внутренних структурных подразделениях финансовых организаций, являющихся банками с универсальной лицензией или банками с базовой лицензией, указанными в пункте 5.6 статьи 7 Федерального закона от 07.08.2001 N 115-ФЗ "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма" (далее - банки), с использованием стационарных средств вычислительной техники, банкоматов, планшетов и при передаче собранных биометрических персональных данных между головным офисом, филиалами или внутренними структурными подразделениями банков, а также между планшетами и информационной инфраструктурой внутренних структурных подразделений банков

ПередачаБО_ЕБС

Для ЕБС: взаимодействие банков с ЕБС в целях размещения или обновления биометрических персональных данных

ИА_ЕБС

Для ЕБС: идентификация или аутентификация клиента - физического лица

Проверка_ЕБС

Для ЕБС: проверка и передача информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам ЕБС, содержащимся в ЕБС, при взаимодействии информационных систем финансовых организаций с ЕБС

Взаимодействие_ЕБС

Для ЕБС: взаимодействие информационных систем финансовых организаций с ЕБС при передаче собранных биометрических персональных данных между осуществлявшими обработку биометрических персональных данных информационными системами финансовых организаций и ЕБС

ПередачаЕСИА_ЕБС

Для ЕБС: предоставление финансовыми организациями в соответствии с частью 5 статьи 10 Федерального закона от 29.12.2022 N 572-ФЗ в Единую систему идентификации и аутентификации (далее - ЕСИА) сведений о физических лицах, содержащихся в информационных системах организаций финансового рынка, включая идентификаторы таких сведений, перед использованием ЕБС для аутентификации

ОбработкаУА_КБС

Для информационных систем финансовых организаций, осуществляющих аутентификацию на основе биометрических персональных данных физических лиц, за исключением единой биометрической системы (далее - КБС): обработка биометрических персональных данных и информации о степени соответствия векторов ЕБС предоставленным биометрическим персональным данным физического лица в КБС (далее - информация о степени соответствия) с использованием мобильных (переносных) устройств вычислительной техники (в том числе планшетов и электронных терминалов), стационарных средств вычислительной техники и банкоматов, принадлежащих организациям финансового рынка, а также с использованием устройств физического лица, оконечных устройств информационных систем, обеспечивающих функционирование контрольно-пропускных пунктов, в целях аутентификации физического лица с использованием биометрических персональных данных

Обработка_КБС

Для КБС: обработка биометрических персональных данных, а также обработка, в том числе получение и хранение, информации о степени соответствия, векторов ЕБС в КБС в целях аутентификации физического лица, а также для рассмотрения обращений субъектов персональных данных, предполагающих неправомерную обработку их биометрических персональных данных при проведении аутентификации и (или) оспаривающих результаты проведения аутентификации

ПередачаЕСИА_КБС

Для КБС: предоставление финансовыми организациями в ЕСИА сведений о физических лицах, содержащихся в информационных системах финансовых организаций, включая идентификаторы таких сведений, перед использованием КБС для аутентификации физического лица

В случае если для указанной автоматизированной системы подходит несколько технологических участков технологического процесса, то следует указать все подходящие коды через символ "-" (прочерк).

2.4.4. Атрибут "Бизнес-функция".

Рекомендуемый перечень бизнес-функций в зависимости от вида деятельности финансовой организации приведен в приложении 2 к настоящим Методическим рекомендациям (далее - Рекомендуемый перечень бизнес-функций).

Если для видов деятельности финансовой организации применима бизнес-функция, указанная в Рекомендуемом перечне бизнес-функций, то атрибут "Бизнес-функция" заполняется с использованием кодов, указанных в столбце "Код" Рекомендуемого перечня бизнес-функций.

В случае отсутствия бизнес-функции в Рекомендуемом перечне бизнес-функций финансовой организации следует указать код, соответствующий расшифровке кода "Иная бизнес-функция", и через символ "-" (прочерк) привести наименование бизнес-функции.

В случае если для указанной автоматизированной системы подходит несколько бизнес-функций, то следует указать все подходящие коды через символ "-" (прочерк).

2.4.5. Атрибут "Функциональное значение системы".

В атрибуте "Функциональное значение системы" указываются функциональное описание и особенности указанной автоматизированной системы. Описание производится в рамках указанной бизнес-функции.

2.4.6. Атрибут "Разработчик автоматизированной системы".

В атрибуте "Разработчик автоматизированной системы" указывается доменное имя сайта компании - разработчика указанной автоматизированной системы в соответствии с официальным сайтом компании-разработчика в информационно-телекоммуникационной сети "Интернет" (далее - сеть "Интернет") без указания домена первого уровня.

2.4.7. Атрибут "Уровень критичности системы".

В атрибуте "Уровень критичности системы" указывается роль указанной автоматизированной системы для финансовой организации с использованием следующих кодов:

Код

Расшифровка кода

Урв1

Mission Critical

Урв2

Business Critical

Урв3

Business Operational

Урв4

Office Productivity

Mission Critical - система, без которой в краткосрочном промежутке времени невозможно функционирование финансовой организации и простой которой приведет к штрафным санкциям со стороны клиентов.

Business Critical - система, простой которой в среднесрочном периоде повлечет за собой финансовые или имиджевые потери финансовой организации, однако в кратковременном промежутке финансовая организация может выполнять свои обязательства перед клиентами с незначительным снижением уровня сервиса.

Business Operational - система, долговременный простой которой создает значительные неудобства пользователям. Внутренние процессы финансовой организации, не направленные на обслуживание клиентов, могут быть заблокированы, при этом отсутствие сервиса в среднесрочном периоде не влечет финансовых либо имиджевых потерь.

Office Productivity - инструментарий эксплуатационных подразделений, простой которых в среднесрочном периоде не отразится на уровне сервиса прочих систем.

2.4.8. Атрибут "Перечень систем - источников данных".

В атрибуте "Перечень систем - источников данных" указывается система, которая является источником данных для указанной автоматизированной системы. При условии отсутствия систем - источников данных следует указать "Не применимо".

В случае если для атрибута подходит несколько систем - источников данных, то следует указать все подходящие системы через символ "-" (прочерк).

2.4.9. Атрибут "Перечень систем - получателей данных".

В атрибуте "Перечень систем - получателей данных" указывается система, которая является получателем данных из указанной автоматизированной системы. При условии отсутствия систем - получателей данных следует указать "Не применимо".

В случае если для атрибута подходит несколько систем - получателей данных, то следует указать все подходящие системы через символ "-" (прочерк).

2.5. Перечень атрибутов для описания ИТ-продукта в указанной автоматизированной системе рекомендуется формировать следующим образом:

N п/п

Наименование атрибута

Вид объекта информационной инфраструктуры

программное обеспечение

свободное программное обеспечение (Open Source)

оборудование

программно-аппаратный комплекс

1

Наименование ИТ-продукта

Для заполнения

Для заполнения

Для заполнения

Для заполнения

2

Принадлежность

Для заполнения

Для заполнения

Для заполнения

Для заполнения

3

Резервная инфраструктура

Для заполнения

Для заполнения

Для заполнения

Для заполнения

4

Разработчик ИТ-продукта

Для заполнения

Для заполнения

Для заполнения

Для заполнения

5

Модификация

Для заполнения

Для заполнения

Для заполнения

Для заполнения

6

Класс оборудования

Не применимо

Не применимо

Для заполнения

Для заполнения

7

Класс программного обеспечения

Для заполнения

Для заполнения

Не применимо

Для заполнения

8

Страна

Для заполнения

Не применимо

Для заполнения

Для заполнения

9

Наименование лицензии

Не применимо

Для заполнения

Не применимо

Не применимо

10

Тип лицензии

Не применимо

Для заполнения

Не применимо

Не применимо

11

Архитектура

Для заполнения

Для заполнения

Для заполнения

Для заполнения

12

Количество

Не применимо

Не применимо

Для заполнения

Для заполнения

13

Закупка

Для заполнения

Для заполнения

Для заполнения

Для заполнения

14

Техническая поддержка

Для заполнения

Для заполнения

Для заполнения

Для заполнения

15

Автономность

Для заполнения

Для заполнения

Для заполнения

Для заполнения

16

Обновление

Для заполнения

Для заполнения

Для заполнения

Для заполнения

17

Уязвимости

Для заполнения

Для заполнения

Для заполнения

Для заполнения

18

Управление

Для заполнения

Для заполнения

Для заполнения

Для заполнения

19

Наличие сертификата ФСТЭК России

Не применимо

Не применимо

Не применимо

Для заполнения

20

Номер сертификата ФСТЭК России

Не применимо

Не применимо

Не применимо

Для заполнения

21

Наличие сертификата ФСБ России

Не применимо

Не применимо

Не применимо

Для заполнения

22

Номер сертификата ФСБ России

Не применимо

Не применимо

Не применимо

Для заполнения

23

Номер в реестре Минцифры России

Для заполнения

Не применимо

Не применимо

Для заполнения

24

Номер в реестре Минпромторга России

Не применимо

Не применимо

Для заполнения

Для заполнения

25

Дата внесения в реестр Минцифры России

Для заполнения

Не применимо

Не применимо

Для заполнения

2.5.1. Атрибут "Наименование ИТ-продукта".

В атрибуте "Наименование ИТ-продукта" указывается наименование ИТ-продукта, который используется в указанной автоматизированной системе. Значения для атрибута должны выбираться в соответствии со списком "Наименование ИТ-продукта", приведенным в приложении 3 к настоящим Методическим рекомендациям. В случае отсутствия ИТ-продукта в упомянутом списке наименование указывается финансовой организацией самостоятельно в соответствии с полным фирменным наименованием ИТ-продукта, созданного компанией-разработчиком.

В случае если для атрибута подходит несколько значений, то для каждого его значения формируется новое описание объекта информационной инфраструктуры.

2.5.2. Атрибут "Принадлежность".

В атрибуте "Принадлежность" указывается тип разработки с использованием следующих кодов:

Код

Расшифровка кода

Прин1

Готовое решение

Прин2

Собственная разработка

Прин3

Свободное программное обеспечение (Open Source)

2.5.3. Атрибут "Резервная инфраструктура".

В атрибуте "Резервная инфраструктура" указывается, является ли резервным объект информационной инфраструктуры, указанный в атрибуте "Наименование ИТ-продукта". Атрибут следует заполнять с использованием следующих кодов:

Код

Расшифровка кода

Ри1

Да

Ри2

Нет

2.5.4. Атрибут "Разработчик ИТ-продукта".

В атрибуте "Разработчик ИТ-продукта" указывается доменное имя сайта компании - разработчика ИТ-продукта в сети "Интернет", указанного в атрибуте "Наименование ИТ-продукта", без указания домена первого уровня. Примеры для данного атрибута приведены в приложении 3 к настоящим Методическим рекомендациям.

2.5.5. Атрибут "Модификация".

В атрибуте "Модификация" указывается определенная версия программного обеспечения или свободного программного обеспечения (Open Source), указанного в атрибуте "Наименование ИТ-продукта". Для оборудования и программно-аппаратного комплекса указывается стандартный идентификатор промышленного изделия определенной конструкции или его составной части (part number ИТ-продукта). При условии отсутствия версии или part number ИТ-продукта у объекта информационной инфраструктуры следует указать "Не применимо".

2.5.6. Атрибут "Класс оборудования".

В атрибуте "Класс оборудования" указывается соответствующая категория объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", применимая к оборудованию и программно-аппаратному комплексу, которое используется в указанной автоматизированной системе. Атрибут включает в себя следующие типы объектов информационной инфраструктуры:

аппаратное обеспечение;

сетевое оборудование.

Атрибут "Класс оборудования" заполняется с использованием следующих кодов:

Код

Расшифровка кода

Клсо1

Серверное оборудование

Клсо2

Система хранения данных

Клсо3

Телекоммуникационное оборудование

Клсо4

Комплекс защиты от несанкционированного доступа к информации

Клсо5

Комплекс управления событиями информационной безопасности

Клсо6

Комплекс межсетевых экранов

Клсо7

Комплекс фильтрации негативного контента

Клсо8

Комплекс антивирусной защиты

Клсо9

Комплекс выявления целевых компьютерных атак

Клсо10

Комплекс гарантированного уничтожения данных

Клсо11

Комплекс обнаружения и предотвращения утечек информации

Клсо12

Комплекс криптографической защиты информации и электронной подписи

Клсо13

Комплекс защиты каналов передачи данных, в том числе криптографическими методами

Клсо14

Комплекс управления доступом к информационным ресурсам

Клсо15

Комплекс резервного копирования

Клсо16

Комплекс обнаружения и (или) предотвращений вторжений (атак)

Клсо17

Комплекс для безопасного хранения и переноса информации

Клсо18

Комплекс для однонаправленной передачи информации

Клсо19

Комплекс для обеспечения безопасной дистанционной работы

Клсо20

Комплекс для обнаружения угроз и расследования инцидентов

Клсо21

Комплекс ключевых носителей

Клсо22

Комплекс администрирования и управления жизненным циклом ключевых носителей

Клсо23

Комплекс средства автоматизации процессов информационной безопасности

Клсо24

Комплекс квантовых криптографических систем выработки распределения ключа

Клсо25

Комплекс для защиты программного обеспечения от нелегального копирования и использования

Клсо26

Комплекс для обеспечения безопасной разработки программного обеспечения

Клсо27

Комплекс для безопасного прямого сбора данных с промышленного контура предприятия с последующей предобработкой, конвертацией и передачей их в информационные системы

Клсо28

Комплекс для защиты сервисов онлайн-платежей и дистанционного банковского обслуживания (в том числе HSM)

Клсо99

Не применимо

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является программным обеспечением или свободным программным обеспечением (Open Source), следует указать код, соответствующий расшифровке кода "Не применимо".

2.5.7. Атрибут "Класс программного обеспечения".

В атрибуте "Класс программного обеспечения" указывается соответствующая категория объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", применимая к свободному программному обеспечению (Open Source), программному обеспечению и программному обеспечению в составе программно-аппаратного комплекса, которые используются в указанной автоматизированной системе. Атрибут включает в себя следующие типы объектов информационной инфраструктуры:

сетевые приложения и сервисы;

серверные компоненты виртуализации, программные инфраструктурные сервисы;

операционные системы, системы управления базами данных, сервера приложений.

Атрибут "Класс программного обеспечения" заполняется с использованием следующих кодов:

Код

Расшифровка кода

Клс1

Операционные системы

Клс2

Системы виртуализации и контейнеризации

Клс3

Средства управления базами данных

Клс4

Средства управления процессами организации

Клс5

Средства разработки программного обеспечения

Клс6

Средства обеспечения информационной безопасности

Клс7

Средства анализа данных

Клс8

Офисные приложения

Клс9

Управление ИТ-инфраструктурой

Клс10

Информационные системы для решения специфических отраслевых задач

Клс99

Не применимо

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является оборудованием, следует указать код, соответствующий расшифровке кода "Не применимо".

2.5.8. Атрибут "Страна".

В атрибуте "Страна" для компании - разработчика объекта информационной инфраструктуры, указанной в атрибуте "Разработчик ИТ-продукта", следует указать цифровой код страны в соответствии с Общероссийским классификатором стран мира, утвержденным постановлением Госстандарта России от 14.12.2001 N 529-ст.

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является свободным программным обеспечением (Open Source), следует указать "Не применимо".

2.5.9. Атрибут "Наименование лицензии".

В атрибуте "Наименование лицензии" для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", являющегося свободным программным обеспечением (Open Source), указывается специализированная лицензия. Примеры для заполнения данного атрибута приведены в приложении 4 к настоящим Методическим рекомендациям.

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является свободным программным обеспечением (Open Source), следует указать "Не применимо".

2.5.10. Атрибут "Тип лицензии".

В атрибуте "Тип лицензии" для объекта информационной инфраструктуры, являющегося свободным программным обеспечением (Open Source), указывается тип его лицензии. Примеры для заполнения данного атрибута приведены в приложении 5 к настоящим Методическим рекомендациям.

Атрибут "Тип лицензии" заполняется с использованием следующих кодов:

Код

Расшифровка кода

Лиц1

Permissive (разрешительные)

Лиц2

Weak Copyleft (условный копилефт)

Лиц3

Copyleft (копилефт)

Лиц9

Не применимо

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является свободным программным обеспечением (Open Source), следует указать код, соответствующий расшифровке кода "Не применимо".

2.5.11. Атрибут "Архитектура".

В атрибуте "Архитектура" указывается архитектура с определенным набором инструкций, на которой функционирует объект информационной инфраструктуры, указанный в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Арх1

Монолитная архитектура

Арх2.1

Двухзвенная архитектура (клиент)

Арх2.2

Двухзвенная архитектура (сервер)

Арх3.1

Трехзвенная архитектура (клиент)

Арх3.2

Трехзвенная архитектура (сервер СУБД)

Арх3.3

Трехзвенная архитектура (сервер приложений)

Арх4

Микросервисная архитектура

Монолитная архитектура предполагает размещение всех необходимых компонентов для программного приложения или технологии на одном сервере.

Двухзвенная архитектура предполагает размещение прикладных программ на сервере приложений, а на рабочих станциях - программ клиентов, которые предоставляют для пользователей интерфейс для работы с приложениями.

Трехзвенная архитектура предполагает наличие в архитектурной модели программного комплекса трех типов компонентов: клиентских приложений, серверов приложений и серверов баз данных.

Микросервисная архитектура - сервис-ориентированная архитектура, направленная на взаимодействие связанных и легко изменяемых компонентов, являющихся отдельными сервисами.

В случае если объект информационной инфраструктуры (ИТ-продукт), находящийся в указанной автоматизированной системе, функционирует на одном уровне архитектуры и разных типах компонентов данной архитектуры, то следует указать все подходящие коды через символ "-" (прочерк).

2.5.12. Атрибут "Количество".

В атрибуте "Количество" указывается количество аппаратных и программно-аппаратных средств информационных технологий, указанных в атрибуте "Наименование ИТ-продукта" и задействованных финансовой организацией в указанной автоматизированной системе, с учетом запасов (например, 100-50, где 100 - количество активно применяемых объектов информационной инфраструктуры, 50 - количество запасов для объекта информационной инфраструктуры).

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является программным обеспечением или свободным программным обеспечением (Open Source), следует указать "Не применимо".

2.5.13. Атрибут "Закупка".

В атрибуте "Закупка" указывается возможность закупки объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Закуп1

Да, посредством официального канала

Закуп2

Да, посредством параллельного импорта

Закуп3

Не требуется, собственная разработка

Закуп4

Не требуется, свободное программное обеспечение

Закуп5

Нет возможности

2.5.14. Атрибут "Техническая поддержка".

В атрибуте "Техническая поддержка" должна указываться возможность осуществления технической поддержки объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Поддерж1

Да, осуществляется официальным разработчиком

Поддерж2

Да, осуществляется сторонней организацией

Поддерж3

Да, осуществляется самой финансовой организацией

Поддерж4

Нет

2.5.15. Атрибут "Автономность".

В атрибуте "Автономность" должна указываться возможность работы без подключения к сети "Интернет" с сохранением функционала объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Авт1

Да

Авт2

Нет

2.5.16. Атрибут "Обновление".

В атрибуте "Обновление" указывается возможность обновления объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Обнв1

Да, официальный канал

Обнв2

Да, посредством параллельного импорта

Обнв3

Да, собственная командная разработка

Обнв4

Нет

2.5.17. Атрибут "Уязвимости".

В атрибуте "Уязвимости" указывается возможность устранения известных (описанных) уязвимостей объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Уязв1

Да

Уязв2

Нет

2.5.18. Атрибут "Управление".

В атрибуте "Управление" указывается наличие известного финансовой организации канала удаленного управления объектом информационной инфраструктуры, указанным в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

Упр1

Имеется канал удаленного управления. Финансовая организация не имеет возможности шифровать канал

Упр2

Имеется канал удаленного управления. Финансовая организация имеет возможность шифровать канал и осуществлять его мониторинг

Упр3

Отсутствует канал удаленного управления

2.5.19. Атрибут "Наличие сертификата ФСТЭК России".

В атрибуте "Наличие сертификата ФСТЭК России" указывается наличие сертификата ФСТЭК России, включенного в Государственный реестр сертифицированных средств защиты информации ФСТЭК России и размещенного на официальном сайте ФСТЭК России в сети "Интернет", у объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

ФСТЭК1

Да

ФСТЭК2

Нет

ФСТЭК9

Не применимо

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является программно-аппаратным комплексом, следует указать код, соответствующий расшифровке кода "Не применимо".

2.5.20. Атрибут "Номер сертификата ФСТЭК России".

В атрибуте "Номер сертификата ФСТЭК России" указывается номер сертификата ФСТЭК России, включенного в Государственный реестр сертифицированных средств защиты информации ФСТЭК России и размещенного на официальном сайте ФСТЭК в сети "Интернет", у объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта". При условии отсутствия сертификата ФСТЭК России следует указать "Отсутствует".

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является программно-аппаратным комплексом, следует указать "Не применимо".

2.5.21. Атрибут "Наличие сертификата ФСБ России".

В атрибуте "Наличие сертификата ФСБ России" указывается о наличии сертификата ФСБ России, включенного в перечень средств защиты информации, сертифицированных ФСБ России, и размещенного на официальном сайте ФСБ России в сети "Интернет", у объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", с использованием следующих кодов:

Код

Расшифровка кода

ФСБ1

Да

ФСБ2

Нет

ФСБ9

Не применимо

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является программно-аппаратным комплексом, следует указать код, соответствующий расшифровке кода "Не применимо".

2.5.22. Атрибут "Номер сертификата ФСБ России".

В атрибуте "Номер сертификата ФСБ России" указывается номер сертификата ФСБ России, включенного в перечень средств защиты информации, сертифицированных ФСБ России, и размещенного на официальном сайте ФСБ России в сети "Интернет", у объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта". При условии отсутствия сертификата ФСБ России у программно-аппаратного комплекса следует указать "Отсутствует".

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который не является программно-аппаратным комплексом, следует указать "Не применимо".

2.5.23. Атрибут "Номер в реестре Минцифры России".

В атрибуте "Номер в реестре Минцифры России" указывается регистрационный номер программного обеспечения или программно-аппаратного комплекса в Едином реестре российских программ для электронных вычислительных машин и баз данных или Едином реестре программ для электронных вычислительных машин и баз данных из государств - членов Евразийского экономического союза, за исключением Российской Федерации, правила формирования и ведения которых утверждены постановлением Правительства Российской Федерации от 16.11.2015 N 1236 "Об установлении запрета на допуск программного обеспечения, происходящего из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд" (далее - реестр Минцифры России). В случае если объект информационной инфраструктуры, указанный в атрибуте "Наименование ИТ-продукта", не внесен в реестр Минцифры России, то в данном атрибуте следует указать "Отсутствует".

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является свободным программным обеспечением (Open Source) или оборудованием, следует указать "Не применимо".

2.5.24. Атрибут "Номер в реестре Минпромторга России".

В атрибуте "Номер в реестре Минпромторга России" указывается реестровый номер оборудования или программно-аппаратного комплекса в Едином реестре российской радиоэлектронной продукции, правила формирования и ведения которого утверждены постановлением Правительства Российской Федерации от 10.07.2019 N 878 "О мерах стимулирования производства радиоэлектронной продукции на территории Российской Федерации при осуществлении закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд, о внесении изменений в постановление Правительства Российской Федерации от 16 сентября 2016 г. N 925 и признании утратившими силу некоторых актов Правительства Российской Федерации", или Реестре российской промышленной продукции, или Реестре евразийской промышленной продукции, порядок формирования и ведения которых утверждены приказом Минпромторга России от 29.05.2020 N 1755 "Об утверждении порядка выдачи Министерством промышленности и торговли Российской Федерации разрешения на закупку происходящего из иностранного государства промышленного товара, положения об отраслевых экспертных советах при Министерстве промышленности и торговли Российской Федерации, порядка формирования и ведения реестра российской промышленной продукции, включая порядок предоставления выписки из него и ее форму, порядка формирования и ведения реестра евразийской промышленной продукции, включая порядок предоставления выписки из него и ее форму". В случае если объект информационной инфраструктуры, указанный в атрибуте "Наименование ИТ-продукта", не внесен в реестр, то в данном атрибуте следует указать "Отсутствует".

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является программным обеспечением или свободным программным обеспечением (Open Source), следует указать "Не применимо".

2.5.25. Атрибут "Дата внесения в реестр Минцифры России".

В атрибуте "Дата внесения в реестр Минцифры России" указывается дата решения о включении сведений о программном обеспечении или программно-аппаратном комплексе в реестр Минцифры России. В случае если объект информационной инфраструктуры, указанный в атрибуте "Наименование ИТ-продукта", не внесен в реестр Минцифры России, то в данном атрибуте следует указать "Отсутствует".

Для объекта информационной инфраструктуры, указанного в атрибуте "Наименование ИТ-продукта", который является свободным программным обеспечением (Open Source) или оборудованием, следует указать "Не применимо".