Приложение 2. Акт о готовности Пользователя к обмену ФС с использованием СПФС

Приложение 2

к Условиям по защите информации

УТВЕРЖДАЮ

(личная подпись, Ф.И.О. руководителя (лица, его замещающего), или должностного лица, заключившего Договор от имени Пользователя)

(наименование Пользователя)

"__" __________________ г.

АКТ

о готовности Пользователя ______________ (указывается наименование Пользователя) к обмену ФС с использованием СПФС

от "__" ____________ г.

Настоящий акт составлен по результатам проверки готовности к обмену ФС с использованием ___________________________________________________________

<19>.

Комиссия <20> _________________________ (указывается наименование Пользователя), созданная на основании ________________ (указывается наименование, дата и номер распорядительного документа Пользователя), в составе:

Руководитель Комиссии

(наименование должности, инициалы, фамилия)

Члены Комиссии:

(наименование должности, инициалы, фамилия)

(наименование должности, инициалы, фамилия)

(наименование должности, инициалы, фамилия)

провела проверку готовности к обмену ФС с Банком России.

Комиссия установила следующее:

1. Информация о реализации мер в части защиты информации, указанных в подпункте 3.1.1 пункта 3.1 Условий по защите информации:

(указываются конкретные меры в части защиты информации и планируемые сроки их реализации).

2. Выполняются следующие меры в части защиты информации:

N п/п

Содержание требований по защите информации

Перечень документов и описаний, отражающих реализацию правил материально-технического обеспечения формирования ФС для Пользователя СПФС

1.

Объекты информационной инфраструктуры, используемые при осуществлении передачи ФС через СПФС, размещены в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей, отличных от сегментов (групп сегментов) вычислительных сетей, где размещены объекты информационной инфраструктуры, используемые при осуществлении передачи ЭС в ПС БР.

2.

Для объектов информационной инфраструктуры в пределах указанного сегмента (группы сегментов) вычислительных сетей Пользователь реализует меры защиты информации по следующим направлениям:

2.1.

обеспечение защиты информации при управлении доступом;

2.2.

обеспечение защиты вычислительных сетей;

2.3.

контроль целостности и защищенности информационной инфраструктуры;

2.4.

защита от вредоносного кода;

2.5.

предотвращение утечек информации;

2.6.

управление инцидентами защиты информации;

2.7.

защита среды виртуализации.

3.

Пользователем разработаны документы, определяющие:

3.1.

порядок обеспечения защиты информации при передаче ФС, включающий описание:

3.1.1.

технологии подготовки, обработки, передачи и хранения ФС и защищаемой информации на объектах информационной инфраструктуры участника обмена СПФС;

3.1.2.

состав и порядок применения технологических мер защиты информации, применяемых для контроля целостности и подтверждения подлинности ФС на этапах их подготовки, приема, ввода, обработки и передачи, в том числе порядок применения СКЗИ и управления ключевой информацией СКЗИ;

3.1.3.

обеспечение защиты информации с помощью СКЗИ пользователем осуществляется в соответствии с технической документацией на СКЗИ;

3.1.4.

логическую схему сети с разделением на VLAN, указанием диапазона IP-адресов, масок подсетей, а также телекоммуникационного оборудования, используемого для сегментации сети в части размещения объектов информационной инфраструктуры используемой при осуществлении передачи ФС.

4.

Пользователь обеспечивает назначение лиц:

4.1.

допущенных к работе с СКЗИ;

4.2.

ответственных за обеспечение функционирования и безопасности СКЗИ (ответственный пользователь СКЗИ);

4.3.

обладающих правами по управлению криптографическими ключами, в том числе ответственных за формирование криптографических ключей и обеспечение безопасности криптографических ключей

5.

Пользователь обеспечивает регистрацию действий своих работников, обладающих правами по формированию ФС.

6.

Пользователь обеспечивает ведение архива входящих и исходящих ФС, подписанных электронной подписью, со сроком их хранения не менее пяти лет.

7.

В случае реализации подписания ФС в информационной инфраструктуре (автоматизированной системе) Пользователя обеспечена защита ФС при их передаче в Банк России посредством формирования ФС и контроля реквизитов ФС в информационной инфраструктуре с учетом следующего:

7.1.

Контур формирования ФС и контур контроля реквизитов ФС в информационной инфраструктуре Пользователя реализованы с использованием разных рабочих мест и с привлечением отдельных работников для каждого из контуров.

7.2.

Объекты информационной инфраструктуры контура формирования ФС и контура контроля реквизитов ФС в информационной инфраструктуре Пользователя размещены в разных сегментах вычислительных сетей, в том числе реализованных с использованием технологии виртуализации. Способ допустимого информационного взаимодействия между указанными сегментами вычислительных сетей оформлен документально.

7.3.

В контуре формирования ФС на основе первичного документа в бумажной или электронной форме, или входящего ФС осуществляется:

формирование исходящего ФС, предназначенного для направления в СПФС;

контроль реквизитов исходящего ФС, предназначенного для направления в СПФС;

подписание исходящего ФС, предназначенного для направления в СПФС, электронной подписью, применяемой в контуре формирования ФС, при положительном результате контроля реквизитов;

направление исходящего ФС, предназначенного для направления в СПФС Банка России, в контур контроля реквизитов ФС.

7.4.

В контуре контроля реквизитов ФС осуществляется:

контроль реквизитов исходящего ФС на соответствие реквизитам первичного документа в бумажной или электронной форме, или входящего ФС;

контроль на отсутствие дублирования исходящих ФС;

передача исходящего ФС, при положительном результате контроля реквизитов, на автоматизированное рабочее место обмена ФС.

7.5.

На АРМ обмена ФС получение исходящего ФС осуществляется с последующим:

шифрованием ФС на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применением средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне звена данных или сетевом уровне, в соответствии с эталонной моделью взаимосвязи открытых систем, определенной в ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности

3. АРМ обмена эксплуатируется ____________________________________ (указываются полное наименование, адрес подразделения Пользователя, номера телефонов, фамилии, имена, отчества (при наличии) руководителей подразделения Пользователя, ответственных за эксплуатацию АРМ обмена, выполнение требований к защите информации).

4. СКЗИ эксплуатируется ___________________________________ (указываются полное наименование, адрес подразделения Пользователя, номера телефонов, фамилии, имена, отчества (при наличии) ответственных за эксплуатацию СКЗИ, выполнение требований к защите информации).

5. АС Пользователя эксплуатируется ______________________ (указываются полное наименование, адрес подразделения Пользователя, номера телефонов, фамилии, имена, отчества (при наличии) ответственных за эксплуатацию АС, выполнение требований к защите информации).

6. Информация о лицах, уполномоченных на направление в Банк России и подписание обращений о приостановлении (возобновлении) обмена ФС при оказании услуг по передаче ФС в случае несоблюдения участником обмена требований к защите информации _______________________________________________________________ (указывается информация в соответствии с пунктом 4 приложения 4 Условий по защите информации).