Тип: Постанова
№ 829
Дата: 26 листопада 2015 р.
Статус: Втратив чинність
ПРАВЛІННЯ НАЦІОНАЛЬНОГО БАНКУ УКРАЇНИ
ПОСТАНОВА
від 26 листопада 2015 року N 829
Про затвердження нормативно-правових актів з питань інформаційної безпеки
Відповідно до статей 7, 56 Закону України "Про Національний банк України", з метою врегулювання взаємовідносин між Національним банком України і банками України, їх філіями, державними, небанківськими установами, які використовують засоби захисту інформації Національного банку України, у зв'язку з унормуванням централізованого порядку укладання та ведення договорів щодо забезпечення засобами захисту інформації Національного банку України Правління Національного банку України постановляє:
1. Затвердити:
1) Положення про захист електронних банківських документів з використанням засобів захисту інформації Національного банку України, що додається;
2) Правила організації захисту електронних банківських документів з використанням засобів захисту інформації Національного банку України, що додаються;
3) Положення про порядок перевірки стану інформаційної безпеки в банківських та інших установах, які використовують засоби захисту інформації Національного банку України, що додається.
2. Визнати такими, що втратили чинність:
постанову Правління Національного банку України від 02 квітня 2007 року N 112 "Про затвердження Правил організації захисту електронних банківських документів з використанням засобів захисту інформації Національного банку України", зареєстровану в Міністерстві юстиції України 24 квітня 2007 року за N 419/13686;
підпункт 2 пункту 1 постанови Правління Національного банку України від 07 липня 2015 року N 439 "Про внесення змін до деяких нормативно-правових актів Національного банку України".
3. Департаменту інформаційної безпеки (Лук'янов Д. О.) довести зміст цієї постанови до відома Центральної розрахункової палати Національного банку України, банків України, їх філій, органів Державної казначейської служби України, інших органів державної влади, небанківських установ, які використовують засоби захисту інформації Національного банку України, для використання в роботі.
4. Контроль за виконанням цієї постанови покласти на заступника Голови Національного банку України Смолія Я. В.
5. Постанова набирає чинності з дня, наступного за днем її офіційного опублікування.
В. о. Голови
О. В. Писарук
ЗАТВЕРДЖЕНО
Постанова Правління Національного банку України
26 листопада 2015 року N 829
Положення
про захист електронних банківських документів з використанням засобів захисту інформації Національного банку України
I. Загальні положення
1. Це Положення розроблено відповідно до статей 7, 56 Закону України "Про Національний банк України", статті 66 Закону України "Про банки і банківську діяльність", Законів України "Про платіжні системи та переказ коштів в Україні", "Про захист інформації в інформаційно-телекомунікаційних системах" і нормативно-правових актів Національного банку України у сфері інформаційної безпеки.
2. У тексті Положення терміни та скорочення вживаються в такому значенні:
1) адміністратор інформаційної безпеки - фахівець з питань інформаційної безпеки, призначений внутрішнім документом організації для забезпечення впровадження та підтримки роботи засобів захисту інформації Національного банку України в цій організації;
2) АКЗІ - апаратура криптографічного захисту інформації, яка є власністю Національного банку України;
3) АРМ бухгалтера САБ - автоматизоване робоче місце системи автоматизації банку, на якому здійснюється формування файлів / онлайнових пакетів, які містять початкові платежі системи електронних платежів Національного банку України;
4) АРМ-НБУ-інф - програмне забезпечення "Автоматизоване робоче місце обміну неплатіжною інформацією" Національного банку України, призначене для обміну інформацією між системою автоматизації банку та інформаційними задачами;
5) ВК - відкритий ключ;
6) ЕЦП - електронний цифровий підпис;
7) ЗЗІ - засоби захисту інформації Національного банку України, які використовуються в системі електронних платежів Національного банку України та інформаційних задачах;
8) інформаційні
задачі - програмно-технічні комплекси автоматизації банківської діяльності, які забезпечують оброблення та передавання інформації, що не належить до платіжної та технологічної інформації системи електронних платежів Національного банку України, з використанням засобів захисту інформації Національного банку України між банківськими та іншими установами і Національним банком України;
9) криптобібліотеки - бібліотеки криптографічних функцій - накладання та перевірки електронного цифрового підпису, шифрування та дешифрування інформації;
10) організація - банківська або інша установа, яка є безпосереднім учасником системи електронних платежів Національного банку України та/або інформаційних задач і використовує засоби захисту інформації Національного банку України;
11) організація-замовник - банківська або інша установа, яка укладає договір про використання засобів захисту інформації Національного банку України з Національним банком України, у тому числі за свої філії;
12) ПМГК - програмний модуль генерації ключів, який є власністю Національного банку України;
13) САБ - система автоматизації банку;
14) система захисту інформації - сукупність методів і засобів, що включає апаратно-програмні, програмні засоби захисту інформації Національного банку України, ключову інформацію та систему розподілу ключової інформації, технологічні засоби контролю та організаційні заходи, які забезпечують захист електронних банківських документів;
15) СЕП - система електронних платежів Національного банку України;
16) СК - смарт-картка;
17) сувора автентифікація - ідентифікація кожного користувача за ознакою володіння своїм секретним ключем;
18) ТВК - таблиця відкритих ключів;
19) ТК - таємний ключ.
Інші терміни та скорочення, що вживаються в цьому Положенні, використовуються в значеннях, визначених Законом України "Про електронні документи та електронний документообіг", стандартами з управління інформаційною безпекою в банківській системі України, затвердженими постановою Правління Національного банку України від 28 жовтня 2010 року N 474, Інструкцією про міжбанківський переказ коштів в Україні в національній валюті, затвердженою постановою Правління Національного банку України від 16 серпня 2006 року N 320, зареєстрованою в Міністерстві юстиції України 06 вересня 2006 року за N 1035/12909 (зі змінами).
3. Це Положення визначає принципи побудови системи захисту інформації та порядок отримання і повернення ЗЗІ організаціями.
4. Безпосередні учасники СЕП отримують ЗЗІ для використання в СЕП та інформаційних задачах незалежно від моделі обслуговування консолідованого кореспондентського рахунку банку в СЕП. Опосередковані учасники СЕП та організації, які не є учасниками СЕП, отримують ЗЗІ для використання їх в інформаційних задачах Національного банку України (далі - Національний банк).
Організації взаємодіють за всіма поточними питаннями роботи із ЗЗІ з Департаментом інформаційної безпеки Національного банку України (далі - Департамент інформаційної безпеки) та отримують ЗЗІ в територіальних управліннях Національного банку України (далі - територіальні управління) за місцем їх розташування. Організації міста Києва і Київської області отримують ЗЗІ в Департаменті інформаційної безпеки.
5. Організації, які використовують ЗЗІ, зобов'язані виконувати організаційні заходи інформаційної безпеки щодо використання, зберігання, обліку ЗЗІ згідно з Правилами організації захисту електронних банківських документів з використанням засобів захисту інформації Національного банку України, затвердженими постановою Правління Національного банку від 26 листопада 2015 року N 829 (далі - Правила).
6. Департамент інформаційної безпеки здійснює перевірку дотримання вимог Правил в організаціях відповідно до Положення про порядок перевірки стану інформаційної безпеки в банківських та інших установах, які використовують засоби захисту інформації Національного банку України, затвердженого постановою Правління Національного банку від 26 листопада 2015 року N 829 (далі - Положення про порядок перевірки).
7. Організація зобов'язана узгоджувати з Департаментом
інформаційної безпеки питання, які можуть виникати під час роботи із ЗЗІ і які не передбачені Правилами.
8. Керівник організації забезпечує дотримання вимог щодо інформаційної безпеки в ній, визначених цим Положенням.
II. Принципи побудови системи захисту інформації
9. Система захисту інформації створена для забезпечення конфіденційності та цілісності інформації в електронній формі на будь-якому етапі її оброблення, а також суворої автентифікації учасників СЕП, учасників інформаційних задач і фахівців організацій, які беруть участь у підготовці й обробленні електронних документів.
10. Для забезпечення цілісності інформації, суворої автентифікації та безперервного захисту електронних банківських документів з часу їх формування система захисту інформації використовує механізми формування (перевірки) ЕЦП на базі несиметричних алгоритмів RSA та ДСТУ 4145-2002.
11. Організація для забезпечення захисту інформації зобов'язана мати трибайтний унікальний ідентифікатор (далі - унікальний ідентифікатор), перший символ якого є літерою на позначення відповідної території, на якій вона розташована, другий і третій символи утворюють унікальний ідентифікатор організації в межах цієї території.
Унікальний ідентифікатор має бути узгоджений з адресою організації в системі електронної пошти Національного банку. Унікальний ідентифікатор записується в ПМГК та АКЗІ, які надаються організації, та не може бути нею змінений, що забезпечує захист від підроблення ключової інформації від імені іншої організації.
Ідентифікатори ключів криптографічного захисту, що використовуються організацією, складаються з шести символів, з яких перші три є унікальним ідентифікатором організації, четвертий символ визначає тип робочого місця учасника СЕП (операціоніст, бухгалтер тощо) або тип інформаційної задачі, п'ятий і шостий - ідентифікатор робочого місця або відповідальної особи.
12. Організація забезпечує захист електронних банківських документів, шифрування/дешифрування і накладання/перевірку ЕЦП за допомогою таких криптографічних ЗЗІ:
1) апаратно-програмних ЗЗІ, до складу яких входять АКЗІ, СК, програмне забезпечення керування АКЗІ, що вбудоване в АРМ-СЕП і не може бути вилучене або використане окремо, з відповідними ТВК та криптобібліотеками;
2) програмних ЗЗІ, до складу яких входять програмний модуль для шифрування, вбудований в АРМ-СЕП, ПМГК з незаповненими ТВК, носіїв ТК, відповідними ТВК та криптобібліотеками.
13. Національний банк забезпечує побудову ключової системи криптографічного захисту для СЕП та інформаційних задач. Ця система складається з ключів програмних ЗЗІ, що генеруються в організаціях за допомогою наданих ПМГК, і ключів апаратних ЗЗІ, які генеруються безпосередньо АРМ-СЕП за допомогою АКЗІ.
14. Основними ЗЗІ в АРМ-СЕП є АКЗІ.
Адміністратор АРМ-СЕП здійснює генерацію ключової пари (ТК та ВК) для АКЗІ на комп'ютері, де розміщується АРМ-СЕП, за допомогою програмного забезпечення керування АКЗІ, що вбудоване в АРМ-СЕП. Генерація здійснюється відповідно до алгоритму, визначеного в національному стандарті України ДСТУ 4145-2002. Для забезпечення безперебійної роботи АРМ-СЕП з апаратурою захисту адміністратор АРМ-СЕП повинен записувати ТК на дві СК (основну та резервну). Ключова інформація під час роботи АКЗІ використовується виключно на рівні АКЗІ, що унеможливлює підроблення та перехоплення ключової інформації.
У разі виходу з ладу АКЗІ адміністратор АРМ-СЕП здійснює перехід до роботи з програмними ЗЗІ.
15. За допомогою ПМГК організація має право генерувати ключову пару (ТК та ВК) відповідно до несиметричного алгоритму RSA для всіх робочих місць, де працюють з електронними банківськими документами. Кожен ТК робочого місця захищений особистим паролем відповідальної особи, яка працює з цим ключем.
Для забезпечення захисту ключової інформації від несанкціонованої модифікації адміністратор інформаційної безпеки надсилає ВК до Департаменту інформаційної безпеки для сертифікації (крім ВК для робочих місць операціоністів, що використовуються лише в САБ).
Департамент інформаційної безпеки здійснює сертифікацію ВК та надсилає
засобами системи електронної пошти Національного банку на адресу організації відповідні сертифікати ВК. Організація вживає заходів щодо своєчасного оновлення ТВК відповідно до експлуатаційної документації для АРМ-СЕП, АРМ-НБУ-інф, САБ та інформаційних задач.
16. Департамент інформаційної безпеки надає криптобібліотеки безкоштовно всім організаціям, які використовують ЗЗІ, для вбудовування в програмне забезпечення САБ або інше відповідне програмне забезпечення.
17. В організації використовуються такі ЗЗІ:
N з/п
Назва ЗЗІ
Кількість
1
АКЗІ (для безпосереднього учасника СЕП)
1
2
СК (для безпосереднього учасника СЕП)
2
3
ПМГК
1
4
Копія ПМГК
1
5
ТК АРМ-СЕП (для безпосереднього учасника СЕП)
1 + копія
6
ТК АРМ-НБУ-інф
1 + копія
7
ТК АРМ бухгалтера САБ (для безпосереднього учасника СЕП)
За кількістю відповідальних осіб, але не більше 5
8
ТК технолога (для безпосереднього учасника СЕП)
За кількістю відповідальних осіб, але не більше 5
9
ТК операціоністів (для безпосереднього учасника СЕП)
За кількістю відповідальних осіб
10
ТК інших робочих та технологічних місць для інформаційних задач
За вказівками Національного банку
18. Центральна розрахункова палата Національного банку надає консультації щодо супроводження АРМ-СЕП/АРМ-НБУ-інф, а також технологічного процесу проходження електронних платежів у СЕП та електронних документів в інформаційних задачах.
III. Порядок отримання і повернення ЗЗІ
19. Умовами для отримання ЗЗІ є:
лист-звернення від організації-замовника до Департаменту інформаційної безпеки про укладення договору із зазначенням для цієї організації-замовника та її філій, якщо такі існують, унікального ідентифікатора, коду банку, назв інформаційних задач, з якими планують працювати, а також орієнтовної дати початку роботи в цих задачах;
укладення договору про використання засобів захисту інформації Національного банку України між організацією-замовником та Національним банком;
забезпечення відповідності приміщень, у яких будуть оброблятися електронні банківські документи, використовуються та зберігаються ЗЗІ, вимогам, що визначені Правилами;
призначення посадових осіб, відповідальних за зберігання та використання ЗЗІ;
лист-доручення (довіреність) про отримання конкретних ЗЗІ особі, відповідальній за отримання ЗЗІ для організації.
20. Департамент інформаційної безпеки проводить перевірку готовності організації-замовника, її філій до включення в СЕП та інформаційні задачі відповідно до розділу III Положення про порядок перевірки.
21. Департамент інформаційної безпеки від імені Національного банку та організація-замовник укладають між собою договір відповідно до зразка, викладеного в додатку 1 до цього Положення.
Організація-замовник здійснює оплату Національному банку всіх послуг, наданих Національним банком за цим договором як організації-замовнику, так і її філіям.
Організація-замовник зобов'язана внести зміни до договору в разі:
1) переходу на роботу з однієї моделі обслуговування консолідованого кореспондентського рахунку банку на іншу;
2) зміни місцезнаходження філії з однієї області України на іншу;
3) появи нових філій або закриття наявних.
Організація-замовник зобов'язана переукласти договір у разі зміни свого місцезнаходження з однієї області України на іншу і отримати ЗЗІ з новим ідентифікатором, який відповідає новому місцезнаходженню.
22. Департамент інформаційної безпеки в разі відсутності недоліків за результатами перевірки готовності включення організації в СЕП та/або інформаційні задачі:
1) виготовляє ЗЗІ для цієї організації;
2) надає ЗЗІ організації через територіальне управління за місцезнаходженням організації або безпосередньо для міста Києва та Київської області.
23. Відповідальна за отримання ЗЗІ особа організації зобов'язана прибути до територіального управління за місцем розташування організації з документом, який засвідчує особу, та листом-дорученням або довіреністю, які надають право на отримання/заміну ЗЗІ, для отримання ЗЗІ з оформленням акта про приймання-передавання апаратних засобів захисту інформації Національного банку України
(додаток 2).
24. Департамент інформаційної безпеки разом з документом на отримання/заміну ЗЗІ зберігає один примірник, а організація - другий примірник акта про приймання-передавання апаратних засобів захисту інформації Національного банку України, за яким АКЗІ та смарт-картки передаються в організацію, а також зберігає копію супровідного листа, а організація - супровідний лист, згідно з яким ПМГК передається в організацію.
Департамент інформаційних технологій Національного банку постачає криптобібліотеки, необхідні для роботи АРМ-СЕП і АРМ-НБУ-інф, разом з цими АРМ, у тому числі в разі їх оновлень - разом з оновленнями програмного забезпечення цих АРМ. Криптобібліотеки та програмний модуль криптографічного захисту інформації, вбудований в АРМ-СЕП, обліку і поверненню не підлягають.
Криптобібліотеки, призначені для вбудування в САБ або інше програмне забезпечення, постачаються за окремим листом Департаменту інформаційної безпеки або за запитом від організації.
25. Для завершення підготовки до включення в СЕП організація зобов'язана виконати генерацію ключів для АРМ-СЕП та отримати їх сертифікати за один робочий день до включення до Довідника учасників СЕП.
26. Організація, яка отримала ЗЗІ, не має права:
передавати їх третім особам, установам чи організаціям, а також іншим установам однієї юридичної особи;
використовувати їх за іншим місцезнаходженням, ніж це зазначено в договорі;
використовувати їх в інших платіжних системах банків, у територіально відокремлених відділеннях (філіях) банків.
27. Організація зобов'язана повернути ЗЗІ до Департаменту інформаційної безпеки через територіальне управління в разі:
1) ліквідації;
2) припинення роботи із ЗЗІ, а саме:
виключення з учасників СЕП;
переходу на роботу з однієї моделі обслуговування консолідованого кореспондентського рахунку банку на іншу;
зміни місцезнаходження з однієї області України на іншу;
3) виходу з ладу ЗЗІ;
4) на вимогу Департаменту інформаційної безпеки в разі виявлення суттєвих порушень в організації захисту електронних банківських документів.
28. Організація зобов'язана повернути АКЗІ разом із СК до Департаменту інформаційної безпеки через територіальне управління в разі виходу АКЗІ з ладу або отримання від Департаменту інформаційної безпеки листа з вимогою повернення ЗЗІ протягом трьох робочих днів з укладенням акта про приймання-передавання апаратних засобів захисту інформації Національного банку України, один примірник якого зберігає Департамент інформаційної безпеки, другий - організація.
29. Організація у випадках, передбачених підпунктами 1 і 2 пункту 27, зобов'язана:
1) повідомити Департамент інформаційної безпеки про передбачувані строки і порядок виключення з учасників СЕП, переходу на іншу модель обслуговування консолідованого кореспондентського рахунку банку або зміни місцезнаходження, погодити перелік ЗЗІ, що підлягають поверненню до Департаменту інформаційної безпеки;
2) ужити заходів щодо повернення до Департаменту інформаційної безпеки, знищення на місці і передавання до архіву організації ЗЗІ, справ, журналів обліку зі складанням відповідного акта (додаток 3);
3) повернути до Департаменту інформаційної безпеки через територіальне управління ЗЗІ з актом, зазначеним у підпункті 2 цього пункту, один примірник якого зберігає Департамент інформаційної безпеки, другий - організація.
30. Організація, яка використовує ЗЗІ, зобов'язана виконувати організаційні вимоги щодо їх отримання, використання та зберігання і своєчасної заміни відповідних ключів до них.
Департамент інформаційної безпеки має право вилучати з організації ЗЗІ в разі невиконання вимог щодо використання та зберігання ЗЗІ і вимог до приміщень.
IV. Заходи інформаційної безпеки в СЕП
31. Технологічні засоби контролю, вбудовані в програмно-технічні комплекси СЕП, не можуть бути відключені. У разі виявлення нестандартної ситуації, яка може свідчити про підозру щодо несанкціонованого доступу до СЕП від імені певного учасника СЕП, ЦОСЕП автоматично припиняє приймання початкових електронних розрахункових документів та повідомлень від цього учасника.
32. Основним
засобом шифрування файлів (пакетів) СЕП є АКЗІ. Робота АКЗІ контролюється вбудованими в ЦОСЕП і АРМ-СЕП програмними ЗЗІ і забезпечує апаратне шифрування (розшифрування) інформації за алгоритмом, визначеним у національному стандарті України ДСТУ ГОСТ 28147:2009.
Як резервний засіб шифрування в СЕП використовується вбудована в ЦОСЕП і АРМ-СЕП функція програмного шифрування.
33. Засоби шифрування ЦОСЕП і АРМ-СЕП (як АКЗІ, так і програмне шифрування) забезпечують сувору автентифікацію відправника та отримувача електронного банківського документа, цілісність кожного документа в результаті неможливості його підроблення або несанкціонованого модифікування в шифрованому вигляді.
АРМ-СЕП і ЦОСЕП у режимі реального часу забезпечують додаткову сувору взаємну автентифікацію під час установлення сеансу зв'язку.
Під час роботи АРМ-СЕП створює журнали програмного та апаратного шифрування і захищений від модифікації протокол роботи АРМ-СЕП, у якому фіксуються всі дії, що ним виконуються, із зазначенням дати та часу оброблення електронних банківських документів. Наприкінці банківського дня журнали програмного та апаратного шифрування і протокол роботи АРМ-СЕП підлягають обов'язковому збереженню в архіві.
34. Департамент інформаційної безпеки надає банкам (філіям) інформаційні послуги щодо достовірності інформації за електронними банківськими документами в разі виникнення спорів на основі копії архіву роботи АРМ-СЕП за відповідний банківський день.
Департамент інформаційної безпеки розшифровує копію цього архіву та визначає:
1) ідентифікатор банку - учасника СЕП, який надіслав (зашифрував) електронний банківський документ;
2) ідентифікатор банку - учасника СЕП, якому адресовано електронний банківський документ;
3) дату, годину та хвилину виконання шифрування електронного банківського документа;
4) дату, годину та хвилину розшифрування електронного банківського документа;
5) відповідність усіх електронних цифрових підписів, якими був захищений від модифікації електронний банківський документ.
Під час використання АКЗІ додатково визначаються:
1) номер АКЗІ, на якій виконувалося шифрування або розшифрування електронного банківського документа;
2) номер СК, якою користувалися під час шифрування або розшифрування електронного банківського документа.
35. Департамент інформаційної безпеки надає послуги щодо розшифрування інформації за електронними банківськими документами, якщо між учасниками СЕП виникли спори з питань, пов'язаних з електронними банківськими документами, у разі:
1) невиконання автентифікації або розшифрування електронного банківського документа;
2) відмови від факту одержання електронного банківського документа;
3) відмови від факту формування та надсилання електронного банківського документа;
4) ствердження, що одержувачу надійшов електронний банківський документ, а насправді він не надсилався;
5) ствердження, що електронний банківський документ був сформований та надісланий, а він не формувався або було надіслане інше повідомлення;
6) виникнення спору щодо змісту одного й того самого електронного банківського документа, сформованого та надісланого відправником і одержаного та правильно автентифікованого одержувачем;
7) роботи з архівом роботи АРМ-СЕП під час проведення ревізій тощо.
Департамент інформаційної безпеки надає учасникам СЕП письмові відповіді щодо порушених питань.
V. Внутрішній контроль за станом інформаційної безпеки в організації
36. Організація зобов'язана інформувати Департамент інформаційної безпеки впродовж одного робочого дня телефоном та протягом трьох робочих днів листом засобами системи електронної пошти Національного банку в таких випадках:
1) виконання (спроби виконання) фіктивного платіжного документа;
2) компрометація ЗЗІ;
3) пошкодження ЗЗІ;
4) несанкціоноване проникнення в приміщення з АРМ-СЕП/АРМ-НБУ-інф (пошкодження вхідних дверей, ґрат на вікнах, спрацювання сигналізації за нез'ясованих обставин тощо);
5) проведення правоохоронними органами та іншими органами державної влади перевірки діяльності організації, унаслідок якої створюються умови для компрометації
ЗЗІ;
6) виникнення інших аварійних або надзвичайних ситуацій, що створюють передумови до розкрадання, втрати, пошкодження тощо ЗЗІ.
37. Внутрішній контроль за станом інформаційної безпеки відповідно до вимог нормативно-правових актів Національного банку в діяльності організації забезпечують:
керівник організації (особа, яка виконує його обов'язки);
заступник керівника організації або особа, яка за своїми службовими обов'язками чи за окремим внутрішнім документом організації призначена відповідальною особою за організацію інформаційної безпеки.
38. Адміністратор інформаційної безпеки забезпечує поточний контроль за дотриманням вимог інформаційної безпеки під час використання та зберігання ЗЗІ в організації.
39. Службові особи організації, які відповідають за інформаційну безпеку, зобов'язані надавати письмові або усні відомості про стан ЗЗІ та їх використання, стан захисту інформації в програмному забезпеченні САБ та інших системах, на які поширюються вимоги Національного банку щодо інформаційної безпеки, технологію оброблення електронних банківських документів в організації та систему захисту інформації під час їх оброблення на вимогу Департаменту інформаційної безпеки.
Директор Департаменту
інформаційної безпеки
Д. О. Лук'янов
ПОГОДЖЕНО:
Заступник Голови
Національного банку України
Я. В. Смолій
Додаток 1
до Положення
(пункт 21 розділу III)
ДОГОВІР N ___
про використання засобів захисту інформації Національного банку України
(Зразок)
м. __________________
____________
(дата)
Національний банк України (далі - Виконавець) в особі
_________________________________________________ ___________________________________,
(посада) (прізвище, ім'я, по батькові)
який діє на підставі _________________________________________ від ____________ N _______, та
(назва документа)
________________________________________________________________ (далі - Замовник) в особі
(найменування організації)
____________________________________________________________________, який діє на підставі
(посада, прізвище, ім'я, по батькові)
________________________________________________ від ____________ N _____ (далі - Сторони),
(назва документа)
уклали цей договір про таке.
1. Предмет договору
1.1. Виконавець зобов'язується надати Замовнику та його установам, визначеним у додатку 1 до цього договору, такі послуги:
надати у користування засоби захисту інформації Національного банку України (далі - засоби захисту інформації) для використання їх у системі електронних платежів Національного банку України (далі - СЕП) та у програмно-технічних комплексах автоматизації банківської діяльності, які забезпечують оброблення та передавання інформації, що не належить до платіжної і технологічної інформації СЕП, між банківськими та іншими установами і Національним банком України (далі - інформаційні задачі):
апаратуру криптографічного захисту інформації (далі - АКЗІ) згідно з актом приймання-передавання засобів захисту інформації Національного банку України;
програмне забезпечення "Автоматизоване робоче місце обміну неплатіжною інформацією" (далі - АРМ-НБУ-інф) із вбудованою системою захисту інформації (системою електронної пошти Національного банку України), а також послуги з його супроводження;
програмні модулі генерації ключів криптографічного захисту інформації (далі - ПМГК) згідно з описом у супровідному листі.
1.2. Використання, зберігання та приймання-передавання засобів захисту інформації здійснюються відповідно до нормативно-правових актів Національного банку України з питань інформаційної безпеки.
2. Строки виконання зобов'язань за договором
2.1. Виконавець зобов'язується протягом дії цього договору надавати
послуги Замовнику.
2.2. Замовник має здійснити оплату до _______ числа наступного місяця.
3. Загальна вартість за договором
3.1. Вартість послуг за цим договором, враховуючи всі витрати Виконавця, визначається згідно з тарифами на операції (послуги), установленими нормативно-правовими актами Національного банку України.
3.2. У разі внесення Національним банком України змін до тарифів розмір оплати змінюється від часу набрання чинності цими змінами (без додаткового внесення змін до договору).
4. Права та обов'язки Сторін
4.1. Виконавець має право:
перевіряти Замовника та його установи, які отримали засоби захисту інформації згідно з додатком 1 до договору, щодо дотримання ними вимог захисту інформації та правил організації захисту електронних банківських документів із використанням засобів захисту інформації Національного банку України, установлених Національним банком України;
зупиняти обслуговування Замовника та/або його установ у разі порушень ним правил роботи із засобами захисту інформації або передавання (навіть тимчасово) отриманих Замовником та його установами засобів захисту інформації третім особам, установам чи організаціям, у тому числі іншим установам Замовника (установи Замовника отримують призначені їм засоби захисту інформації у Національному банку України самостійно);
запроваджувати нові програмно-технічні та технологічні засоби, розроблені для поліпшення послуг, що надаються Замовнику;
без додаткового погодження здійснювати договірне списання коштів із кореспондентського рахунку Замовника, відкритого у Виконавця, у разі ненадходження від Замовника оплати за надані Виконавцем послуги в сумі та в строк, що обумовлені в розділі 5 цього договору.
4.2. Замовник та його установи, визначені в додатку 1 до цього договору, мають право:
користуватися наданими засобами захисту інформації в СЕП та інформаційних задачах;
отримувати від Виконавця консультації з питань, пов'язаних з експлуатацією та зберіганням засобів захисту інформації;
використовувати надані ПМГК для робочих місць системи автоматизації банку, СЕП та інформаційних задач згідно з діючою технологією.
4.3. Виконавець бере на себе зобов'язання:
належним чином та своєчасно надавати Замовнику та його установам, визначеним у додатку 1 до цього договору, засоби захисту інформації, в тому числі оновлені, з потрібною документацією до них та консультації з питань захисту інформації і правил користування засобами захисту інформації;
своєчасно інформувати Замовника про зміни, які планується вносити до системи захисту інформації Національного банку України;
здійснювати заміну АКЗІ в разі виходу її з ладу та безкоштовний ремонт, крім випадків, зазначених у пункті 6.2 цього договору;
забезпечувати своєчасну заміну ПМГК в разі його пошкодження або виходу з ладу, крім випадків, зазначених у пункті 6.2 цього договору.
4.4. Замовник бере на себе зобов'язання:
не передавати (навіть тимчасово) отримані ним засоби захисту інформації, які використовуються в СЕП та інформаційних задачах, третім особам, установам чи організаціям, не допускати обміну наданих засобів захисту інформації між установами Замовника;
дотримуватися технологічної дисципліни в роботі із засобами захисту інформації, забезпечувати їх використання і зберігання згідно з вимогами Виконавця. Негайно інформувати Виконавця про виникнення порушень умов зберігання та використання засобів захисту інформації і вживати заходів для їх усунення;
утримувати засоби захисту інформації в належному стані;
забезпечувати цілісність голографічної наклейки на АКЗІ;
не використовувати надані засоби захисту інформації для завдань, які не обумовлені наявними інструкціями;
забезпечувати наявність потрібних технічних засобів для підключення АКЗІ згідно з вимогами Виконавця;
забезпечувати транспортування засобів захисту інформації до місця їх встановлення в Замовника та до місця їх заміни у Виконавця;
своєчасно здійснювати оплату Виконавцю за виконані роботи і надані послуги;
передати (повернути) Виконавцю АКЗІ протягом трьох робочих днів після припинення дії цього договору;
оплачувати Виконавцю
послуги з проведення фахівцями Національного банку України аналізу в разі:
повторно виявлених у Замовника порушень вимог захисту інформації та правил організації захисту електронних банківських документів із використанням та зберіганням засобів захисту інформації, установлених Національним банком України;
втрати або пошкодження АКЗІ;
пошкодження голографічної наклейки на АКЗІ;
втрати або пошкодження смарт-картки для АКЗІ;
втрати або пошкодження ПМГК та його повторного надання на заміну втраченого або пошкодженого ПМГК.
5. Порядок розрахунків
5.1. Період, за який Виконавець розраховує суму оплати за надані послуги, є: з ___ числа попереднього місяця до ___ числа розрахункового місяця включно.
5.2. Виконавець щомісяця до ___ числа розрахункового місяця надсилає Замовнику засобами системи електронної пошти Національного банку України акт наданих послуг із розрахунком їх вартості згідно з тарифами на операції (послуги), установленими нормативно-правовими актами Національного банку України. Замовник має здійснити оплату за розрахунком, зазначеним в акті наданих послуг (у тому числі пені) до ___ числа наступного місяця.
Здійснення оплати послуг Замовником підтверджує, що такі послуги надані Виконавцем у повному обсязі без будь-яких зауважень.
У разі незгоди Замовник у строк до трьох робочих днів направляє Виконавцю вмотивовану відмову від оплати.
У разі порушення строку проведення розрахунків і нарахування пені її розмір включається до акта наданих послуг за наступний розрахунковий місяць.
Акт наданих послуг із підписами та відбитком печатки Виконавець надсилає Замовнику за потребою (запитом) засобами поштового зв'язку.
5.3. Розрахунок за виконані роботи, надані послуги за неповний робочий місяць (у разі укладення, розірвання договору) здійснюється за фактичний час.
5.4. У разі ненадходження оплати від Замовника у строк, обумовлений у цьому договорі, та відсутності письмового заперечення від Замовника до акта наданих послуг Виконавець має право без додаткового погодження здійснювати договірне списання суми з кореспондентського рахунку Замовника, відкритого у Виконавця, згідно з розрахунком. Для заповнення реквізиту "Призначення платежу" Виконавець зазначає номер і дату договору, за якими має здійснюватися договірне списання.
6. Відповідальність Сторін
6.1. Виконавець несе відповідальність перед Замовником за правильне та своєчасне надання засобів захисту інформації Замовнику та його установам, визначеним у додатку 1 до цього договору, для забезпечення можливості роботи в СЕП та в інформаційних задачах Національного банку України.
6.2. Замовник відшкодовує Виконавцю збитки, завдані ним у зв'язку з порушенням умов зберігання і використання засобів захисту інформації.
6.3. У разі прострочення оплати за виконані роботи та надані послуги Замовник сплачує Виконавцю суму боргу з урахуванням установленого індексу інфляції за весь час прострочення і ___ проценти річних із простроченої суми.
6.4. За порушення строків оплати Замовником послуг Виконавця, передбачених цим договором, Замовник сплачує Виконавцю на його вимогу пеню в розмірі 0,1 відсотка від суми простроченого платежу за кожний день прострочення.
7. Форс-мажор
7.1. Сторони договору звільняються від відповідальності за часткове або повне невиконання будь-якого з положень цього договору, якщо це невиконання стало наслідком причин, що перебувають поза сферою контролю Сторони, яка його не виконала. Такі причини включають стихійне лихо, надзвичайні погодні умови, пожежі, війни, страйки, військові дії, громадські заворушення, але не обмежуються ними (далі - форс-мажор). Період звільнення від відповідальності починається з часу оголошення однією зі Сторін форс-мажору і закінчується (чи закінчився б), якщо ця Сторона вжила заходів, яких вона і справді могла б ужити, для виходу з форс-мажору. Форс-мажор автоматично продовжує строк виконання зобов'язань на весь період його дії та ліквідації наслідків. Про настання форс-мажорних обставин Сторони мають інформувати одна одну невідкладно.
Достатнім доказом дії форс-мажорних обставин є документ, виданий уповноваженим
органом.
7.2. Якщо зазначені обставини триватимуть більше ніж 6 місяців, то кожна зі Сторін матиме право відмовитися від подальшого виконання зобов'язань за цим договором і в такому разі жодна зі Сторін не матиме права на відшкодування іншою Стороною можливих збитків.
8. Порядок зміни та розірвання договору
8.1. Зміни до цього договору вносяться у письмовій формі шляхом укладення додаткових договорів, крім випадку зміни будь-яких реквізитів, що зазначені в розділі 12 цього договору. У цьому випадку зміни до положень розділу 12 вносяться шляхом обміну листами, підписаними уповноваженими особами Сторін, та скріпленими печатками.
8.2. Додатковий договір стає невід'ємною частиною цього договору і набирає чинності з дня підписання обома Сторонами.
8.3. Сторона, яка вважає за потрібне змінити чи розірвати договір, надсилає пропозиції про це другій Стороні.
8.4. Сторона, яка одержала пропозицію про зміну чи розірвання договору, у двадцятиденний строк після одержання пропозиції повідомляє другу Сторону про результати її розгляду.
8.5. Якщо Сторони не досягли згоди щодо зміни (розірвання) договору або в разі неодержання відповіді у встановлений строк з урахуванням часу поштового обігу, зацікавлена Сторона має право передати вирішення спору до суду.
8.6. У разі зміни однією зі Сторін будь-яких реквізитів, зазначених у розділі 12 цього договору, Сторона, яка змінила реквізити, у строк до _____ днів після їх зміни письмово повідомляє про це другу Сторону. Сторона, яка одержала це повідомлення, має письмово повідомити другу Сторону про його одержання.
9. Порядок розгляду спорів
9.1. Спори, що виникають протягом дії договору, вирішуються шляхом переговорів.
9.2. У разі недосягнення згоди шляхом переговорів спори вирішуються в судовому порядку.
10. Строк дії договору
10.1. Договір, укладений на строк _________, набирає чинності з дня його підписання.
10.2. Дія договору припиняється у випадках, передбачених законодавством України.
10.3. Цей договір вважається продовженим на один рік, якщо за 30 (тридцять) календарних днів до закінчення його дії одна зі Сторін письмово не повідомить іншу про намір щодо його розірвання. Кількість продовжень необмежена.
11. Інші умови договору
11.1. Цей договір складено в двох примірниках українською мовою по одному для кожної зі Сторін, причому обидва примірники мають однакову юридичну силу.
11.2. Відносини Сторін, що виникають під час дії цього договору і які не врегульовані ним, регулюються законодавством України.
12. Місцезнаходження (поштові адреси), платіжні реквізити і підписи Сторін
12.1. Місцезнаходження обслуговування Замовника за цим Договором:
_________________________________________________________
12.2. Місцезнаходження, платіжні реквізити, ідентифікаційний код Виконавця:
_________________________________________________________
_________________________________________________________
12.3. Місцезнаходження, платіжні реквізити, ідентифікаційний код Замовника:
_________________________________________________________
_________________________________________________________
12.4. Для вирішення всіх питань, пов'язаних із виконанням цього договору, відповідальними представниками є:
від Виконавця ______________________
___________________________________
від Замовника _____________________
__________________________________
Виконавець ________________________
(підпис)
Замовник _________________________
(підпис)
М. П.
М. П.
Примітки.
1. При укладенні договору сторони використовують зазначений зразок договору, проте мають право вносити до нього зміни, зумовлені особливостями конкретної ситуації та засобів захисту інформації, про передачу яких ідеться в договорі.
2. Організації, які є учасниками інформаційних задач (отримують тільки програмні засоби захисту інформації), укладають договір за цим зразком із виключенням із нього підпунктів та слів, що стосуються апаратних засобів захисту інформації і СЕП та абзацу п'ятого пункту 4.1 глави 4 і пункту 5.4
глави 5 цього договору.
3. Організації, які не мають підпорядкованих установ або територіальних органів, укладають договір за цим зразком, виключивши з нього підпункти і слова, що стосуються установ Замовника, та додаток до договору.
Додаток 1
до договору про використання засобів захисту інформації Національного банку України від
____________ N ___________
(дата) (номер)
Перелік установ Замовника,
які отримують засоби захисту інформації Національного банку України
N з/п
Назва установи та адреса розташування засобів захисту інформації установи
Трибайтний ідентифікатор установи в системі захисту інформації
АКЗІ
ПМГК
Програмне забезпечення АРМ-СЕП
Програмне забезпечення АРМ-НБУ-інф
1
2
3
4
5
6
7
1
ПАТ "..."
так
так
так
так
2
Філія ПАТ "..."
м. ..., вул. ...
ні
так
ні
так
...
"Виконавець __________________
(підпис)
"Замовник ____________________
(підпис)
М. П."
М. П."
Додаток 2
до Положення
(пункт 23 розділу III)
ПОГОДЖЕНО
Керівник (заступник керівника) організації
____________________________________
(підпис, ініціали, прізвище)
"___" ____________ 20__ р.
М. П.
ЗАТВЕРДЖЕНО
Директор (заступник директора)
Департаменту інформаційної безпеки
Національного банку України
____________________________________
(підпис, ініціали, прізвище)
"___" ____________ 20__ р.
М. П.
АКТ
про приймання-передавання апаратних засобів захисту інформації Національного банку України
м. __________________
"___" ____________ 20__ р.
Представник Департаменту інформаційної безпеки __________________________________________
(ініціали, прізвище)
та представник ________________________________________________________________________
(найменування організації) (ініціали, прізвище)
відповідно до договору від ____________ N __________ здійснили передавання від Національного
банку України до ______________________________________________________________________/
(найменування організації)
від ______________________________________________________ до Національного банку України
(найменування організації)
таких засобів захисту інформації Національного банку України:
апаратури криптографічного захисту N ________ у комплекті;
смарт-карток N ________.
Примітка. Подається перелік засобів захисту інформації Національного банку України, що передаються з наданням номерів, які візуально доступні для зчитування на засобах захисту інформації.
Здав ______________________________________
(підпис, ініціали, прізвище)
Прийняв __________________________________
(підпис, ініціали, прізвище)
Додаток 3
до Положення
(пункт 29 розділу III)
ПОГОДЖЕНО
Директор (заступник директора)
Департаменту інформаційної безпеки
Національного банку України
____________________________________
(підпис, ініціали, прізвище)
"___" ____________ 20__ р.
М. П.
ЗАТВЕРДЖЕНО
Керівник (заступник керівника) організації
___________________________________
(підпис, ініціали, прізвище)
"___" ____________ 20__ р.
М. П.
АКТ
про повернення до Департаменту інформаційної безпеки Національного банку України, знищення, передавання до архіву засобів захисту інформації Національного банку України, справ і журналів обліку
м. _________________
"___" ____________ 20__ р.
У зв'язку з припиненням роботи
_________________________________________________________
(найменування організації)
з "___" ____________ 20__ р. у СЕП / інформаційних задачах Національного банку України і дії договору про використання засобів захисту інформації Національного банку України від "___" ____________ 20__ р. N ________
або:
У зв'язку зі зміною моделі обслуговування консолідованого кореспондентського рахунку банку
_____________________________________________________________________________________
(найменування організації)
у СЕП з "___" ____________ 20__ р. і припиненням договору про використання засобів захисту інформації Національного банку України від "___" ____________ 20__ р. N ______ нами вжито таких заходів:
1. До Департаменту інформаційної безпеки Національного банку України повернуто:
апаратуру криптографічного захисту інформації N ________ у комплекті;
смарт-картки N ____________;
2. Знищені на місці:
програмний модуль генерації ключів та його копія (версія ______________, дата виготовлення ____________);
таємний ключ АРМ-СЕП s_*300.*;
копія таємного ключа АРМ-СЕП s_*300.*;
таємні ключі АРМ бухгалтера
s_*.* (перелік усіх ключів) - усього _____ ключів;
копії таємних ключів АРМ бухгалтера
s_*.* (перелік усіх ключів) - усього _____ ключів;
таємні ключі операціоністів - усього _____ ключів;
програмний комплекс АРМ-СЕП;
таємний ключ АРМ-НБУ-інф s_*500.*;
копія таємного ключа АРМ-НБУ-інф s_*500.*;
програмний комплекс АРМ-НБУ-інф;
таємні ключі інформаційних задач - усього ____ ключів;
відкриті ключі АРМ-СЕП/АРМ-НБУ-інф, АРМ бухгалтера САБ, таблиці відкритих ключів АРМ-СЕП/АРМ-НБУ-інф, АРМ бухгалтера та інших робочих місць САБ, файли сертифікатів відкритих ключів для роботи в СЕП.
3. Передані в архів ____________________________________________________________________:
(найменування організації)
справи і журнали обліку адміністратора інформаційної безпеки;
журнали обліку АРМ-СЕП/АРМ-НБУ-інф;
електронні архіви електронних платежів і відкритих ключів операціоністів.
4. Копій знищених і переданих документів, програм, засобів захисту інформації Національного банку України немає.
Адміністратор інформаційної безпеки ________________________________________
(підпис, ініціали, прізвище)
ЗАТВЕРДЖЕНО
Постанова Правління Національного банку України
26 листопада 2015 року N 829
Правила
організації захисту електронних банківських документів з використанням засобів захисту інформації Національного банку України
I. Загальні положення
1. Ці Правила розроблені відповідно до статей 7, 56 Закону України "Про Національний банк України", статті 66 Закону України "Про банки і банківську діяльність", Законів України "Про платіжні системи та переказ коштів в Україні", "Про захист інформації в інформаційно-телекомунікаційних системах" і нормативно-правових актів Національного банку України у сфері інформаційної безпеки.
2. У цих Правилах терміни та скорочення вживаються в такому значенні:
1) ГМД - гнучкий магнітний диск;
2) захищений носій ТК - носій таємного ключа, обладнаний вбудованими апаратними засобами криптозахисту (Touch Memory, токени тощо);
3) незахищений носій ТК - носій таємного ключа, необладнаний вбудованими засобами криптозахисту (ГМД, флеш-носії тощо);
4) носій ТК - носій таємного ключа (захищений або незахищений).
Інші терміни та скорочення, що вживаються в цих Правилах, використовуються в значеннях, визначених Законом України "Про електронні документи та електронний документообіг", Положенням про захист електронних банківських документів з використанням засобів захисту інформації Національного банку
України, затвердженим постановою Правління Національного банку України від 26 листопада 2015 року N 829 (далі - Положення про захист), стандартами з управління інформаційною безпекою в банківській системі України, затвердженими постановою Правління Національного банку України від 28 жовтня 2010 року N 474, Інструкцією про міжбанківський переказ коштів в Україні в національній валюті, затвердженою постановою Правління Національного банку України від 16 серпня 2006 року N 320, зареєстрованою в Міністерстві юстиції України 06 вересня 2006 року за N 1035/12909 (із змінами).
3. Ці Правила регламентують порядок використання, зберігання, передавання та облік ЗЗІ організаціями, які отримали ці ЗЗІ відповідно до Положення про захист. Департамент інформаційної безпеки Національного банку України (далі - Департамент інформаційної безпеки) перевіряє виконання цих Правил в організаціях відповідно до Положення про порядок перевірки стану інформаційної безпеки в банківських та інших установах, які використовують засоби захисту інформації Національного банку України, затвердженого постановою Правління Національного банку України від 26 листопада 2015 року N 829.
II. Призначення відповідальних осіб за роботу із ЗЗІ
4. Організація зобов'язана призначити відповідальних за роботу із ЗЗІ осіб (далі - відповідальна особа) та осіб, які виконуватимуть обов'язки в разі відсутності відповідальних осіб, а саме:
1) адміністратора інформаційної безпеки;
2) адміністратора АРМ-СЕП/АРМ-НБУ-інф;
3) оператора АРМ бухгалтера САБ;
4) технолога САБ;
5) операціоніста САБ;
6) операторів робочих і технологічних місць САБ та інформаційних задач.
Адміністратор інформаційної безпеки реєструє відповідальних осіб у розділі I журналу обліку адміністратора інформаційної безпеки (додаток 1).
Призначення відповідальних осіб в АРМ-СЕП та САБ стосується тільки безпосередніх учасників СЕП.
5. Організація зобов'язана подавати до Департаменту інформаційної безпеки копію документа або виписку з нього в електронній або паперовій формі:
1) про призначення відповідальних осіб протягом трьох робочих днів з часу їх призначення;
2) про покладання обов'язків / звільнення від виконання відповідних обов'язків в організації, зокрема покладання інших обов'язків, адміністраторів інформаційної безпеки, адміністраторів АРМ-СЕП/АРМ-НБУ-інф і операторів АРМ бухгалтера САБ протягом трьох робочих днів із часу їх призначення/звільнення.
6. Адміністратор інформаційної безпеки зобов'язаний ознайомитися з нормативно-правовими актами Національного банку України (далі - Національний банк) з питань інформаційної безпеки та підписати зобов'язання адміністратора інформаційної безпеки (додаток 2).
Представник Департаменту інформаційної безпеки зобов'язаний перевірити знання адміністратором інформаційної безпеки своїх функціональних обов'язків та відповідних нормативно-правових актів Національного банку, зробити на зобов'язанні відмітку про проведення цієї перевірки і зберігати копію цього зобов'язання.
7. Адміністратор інформаційної безпеки має право дати дозвіл на роботу на АРМ-СЕП/АРМ-НБУ-інф, робочих і технологічних місцях САБ та інформаційних задач відповідальним особам після їх ознайомлення з нормативно-правовими актами Національного банку, іншими документами з питань інформаційної безпеки.
Адміністратор інформаційної безпеки зобов'язаний ознайомити відповідальних осіб з правилами роботи та зберігання ТК.
Відповідальна особа зобов'язана підписати відповідне зобов'язання (додаток 3).
8. Департамент інформаційної безпеки має право звернутися до керівника організації з пропозицією призначити нового адміністратора інформаційної безпеки в разі неналежного виконання ним своїх обов'язків.
9. Організація зобов'язана забезпечити відповідальних осіб особистими печатками (штампами, пломбіраторами тощо) для опечатування ЗЗІ, сейфів (для зберігання незахищених носіїв ТК) і приміщення з АРМ-СЕП/АРМ-НБУ-інф.
Адміністратор інформаційної безпеки зобов'язаний зареєструвати печатки (штампи, пломбіратори) у розділі VI журналу обліку адміністратора інформаційної безпеки (додаток
1).
Відповідальні особи не мають права передавати один одному печатки (штампи, пломбіратори) для тимчасового користування.
10. Організація забезпечує підбір відповідальних осіб для роботи із ЗЗІ згідно з таблицею суміщення функціональних обов'язків (додаток 4).
III. Функціональні обов'язки відповідальних осіб