1. Криптообменник под ключ
  2. Защита информации и надёжность

Статья · 282-ФЗ, 757-П, 779-П

Защита информации и операционная надёжность обменника: документы, сроки, ОРМ и резервный комплекс

Опубликовано 8 октября 2026Чтение 8 минутПо 282-ФЗ, актам Банка России и разбору для обменников от 8 октября 2026

Защита информации и операционная надёжность — не «потом, когда заработаем», а часть допуска: без них обменник не войдёт в реестр Банка России по общему порядку, а вошедший упрощённо обязан закрыть их к 1 сентября 2027 года. Разбираем, какие нормы действуют, какие документы нужны, что такое основной и резервный комплексы, ОРМ и почему регулятор смотрит не на бумаги, а на работу системы.

Три источника требований

АктЧто требует от обменника
Закон 282-ФЗРеестр, собственные средства, основной и резервный комплексы программно-технических средств на территории России (статья 44), хранение сведений о сделках не менее 10 лет.
Положение № 757-ПЗащита информации некредитных финансовых организаций; проект изменений распространяет его на обменники и депозитарии: уровни защиты по ГОСТ Р 57580.1, сертифицированные СКЗИ, выделенные сегменты сети, сообщения об инцидентах.
Положение № 779-ПОперационная надёжность: план непрерывности, метрики восстановления, порядок переключения на резерв, пересмотр показателей и аудит после инцидентов.

Строить нужно одну систему, а не три параллельные: общая модель угроз, общий план мер, и матрица соответствия, где видно, какое требование каким документом закрыто. Ориентир по криптографии — сертифицированные ФСБ России средства класса не ниже КС3; сертифицировать своё ПО обменник не должен, он использует готовые сертифицированные решения.

Уровень защиты: минимальный или стандартный

Уровень по ГОСТ Р 57580.1 обменник определяет сам — не позднее десятого рабочего дня года или начала деятельности. Стандартный уровень обязателен, если обменник в среднем обслуживает более 2 000 клиентов в месяц или заключает сделки более чем на 10 млрд ₽ в месяц (срез на 31 декабря, период 11 месяцев). Остальным достаточно минимального, но для двух процессов стандарта всё равно нужен стандартный уровень. На стандартном уровне — тест на проникновение ежегодно и внешняя оценка соответствия не реже раза в три года.

Четыре уровня документов

  1. Паспорт информационной системы. Фундамент: что входит в контур обменника, где границы, с кем и как система обменивается данными. Без него любая следующая работа строится на догадках.
  2. Модель нарушителя и модель угроз. Кто может навредить (внешние злоумышленники, сотрудники и подрядчики с доступом, группы с ресурсами) и что может случиться: кража ключей и вывод активов, подмена реквизитов и адресов, компрометация учётных записей, утечка данных клиентов, отказ в обслуживании. От этих двух документов зависят выбор мер, их достаточность и объём работ.
  3. План мер, регламенты и планы. Перечень мер из модели угроз со сроками и ответственными; регламенты управления доступом, инцидентами, изменениями, криптозащитой; план непрерывности.
  4. Инструкции для персонала. Что делать при инциденте, как переключаться на резервный комплекс, кто принимает решение.

Объём пакета определяется моделью угроз, а не размером компании или порядком входа в реестр. Документы пишутся по структуре нормативки, но содержание — ваши реальные процессы: регулятор проверяет исполнение, а не наличие бумаг.

Основной и резервный комплексы

Статья 44 закона требует два комплекса программно-технических средств на территории России: основной работает в штатном режиме, резервный активируется по регламенту, решение принимает ответственное лицо. На оба нужны документированные права: собственность, аренда или договор с облачным оператором. Облако допустимо только частное, с соблюдением всех требований защиты информации.

План эксплуатации отвечает на пять вопросов: как работает основной комплекс, когда включается резервный, как происходит переключение, кто принимает решение, как тестируется резерв. Синхронизация данных между комплексами и возврат на основной после восстановления описываются там же. Самый долгий этап подготовки обменника — именно этот: 20–40 рабочих дней.

RTO, RPO, SLA — три метрики, которые можно проверить

МетрикаЧто означает
RTOМаксимальное время до восстановления процесса после сбоя.
RPOМаксимальный объём данных, который допустимо потерять между точками восстановления.
SLAЦелевой уровень доступности сервиса для клиентов.

Метрики согласуются с бизнесом и фиксируются в документах, пересматриваются не реже раза в квартал; после каждого инцидента — аудит. План непрерывности описывает критичные процессы, сценарии сбоев (отказ оборудования, потеря связи, кибератака, ошибка персонала), порядок восстановления и зоны ответственности. Кибератака — такой же сценарий остановки, как отказ сервера: для неё тоже нужны RTO, RPO и порядок восстановления.

ОРМ: подключение за 15 месяцев по плану

После включения в реестр обменник подключается к системе оперативно-розыскных мероприятий — как операторы связи и банки. Порядок: в течение 45 дней от записи в реестре — уведомление о готовности; после ответа органа, в течение 45 дней — план внедрения; с даты утверждения плана (П) идут этапы:

СрокРезультат
П + 3 месяцаСведения об организации, ответственных, информационной системе и услугах.
П + 6 месяцевИнформационная модель данных и технические условия.
П + 9 месяцевКаналы связи, проверка, тестовые устройства и аккаунты.
П + 12 месяцевТехническая реализация и пусконаладка подключения.
П + 15 месяцевИспытания, начало опытной эксплуатации, устранение замечаний, инструкция взаимодействия.

Сроки одинаковы для общего и упрощённого порядка. Сведения для ОРМ хранятся в России 5 лет после прекращения отношений с клиентом. Невыполнение — санкции вплоть до запрета деятельности.

Сроки

ДатаЧто наступает
До подачи (общий порядок)Комплексы готовы, права на них подтверждены; Банк России вправе приехать и проверить функционал.
1 марта 2027Криптографическая защита сообщений с депозитарием и клиентами-юрлицами; уровни защиты для обменников общего порядка; пороговая схема для ключей депозитария.
1 сентября 2027Полный режим для всех, включая вошедших по упрощённому порядку: защита информации, операционная надёжность, антифрод.
ИнцидентыСообщение об атаке — 24 часа, о результатах реагирования — 48 часов, о восстановлении — 24 часа.
ХранениеОтчёты об оценке защиты — не менее 5 лет; сделки и операции — 10 лет с резервными копиями.

Что закрывает программа

В поставке программы обменника — то, что должен закрывать поставщик: формализованная архитектура контура, выделенные сегменты сети, работа с сертифицированными СКЗИ, журнал инцидентов и действий, схема основного и резервного комплексов с установкой в вашем контуре или частном облаке, выгрузки для ОРМ и отчётности. Разработка и поставка ведутся по SSDLC, компоненты с оценкой по ОУД4, аттестация по 152-ФЗ.

На стороне компании остаются паспорт системы под ваш контур, модель угроз, регламенты, назначение ответственных и план непрерывности — с этим мы помогаем на внедрении. Полный список того, что готовит компания, — в чек-листе до подачи.

Частые вопросы

Можно ли разместить обменник в облаке?

Только в частном облаке с соблюдением требований защиты информации и с документированными правами на площадку: договор с облачным оператором, аренда или собственность. Публичные облака не подходят, оба комплекса — основной и резервный — должны находиться в России.

Что такое ОРМ и сколько времени на это даётся?

Подключение обменника к системе оперативно-розыскных мероприятий — аналог того, что давно делают операторы связи и банки. После включения в реестр и утверждения плана внедрения идут пять этапов: 3, 6, 9, 12 и 15 месяцев — от передачи сведений об организации до испытаний и инструкции взаимодействия. Невыполнение грозит санкциями вплоть до запрета деятельности.

Нужно ли обменнику сертифицировать своё ПО в ФСБ?

Нет. Обменник использует уже сертифицированные средства криптографической защиты класса не ниже КС3 и не сертифицирует программу сам. Что нужно оценить — соответствие прикладного ПО требованиям к защите (сертификат ФСТЭК или оценка по ОУД4) и провести тест на проникновение.

С чего начать, если ничего не делали?

С паспорта информационной системы — описания контура и границ взаимодействия. Затем модель угроз и модель нарушителя: от них зависит объём мер. Потом план мер, регламенты и инструкции. Ждать 1 сентября 2027 года нельзя: переходный период — это время на подготовку, а не отсрочка.

Показать архитектуру под ваш контур

Демонстрация 15 минут: схема комплексов, журнал инцидентов, выгрузки для регулятора; обсудим паспорт системы и модель угроз.

Источники: статьи 44 и 45 закона 282-ФЗ; проект изменений в Положение № 757-П и слайды Банка России о плане мероприятий по защите информации; Положение № 779-П; разбор требований к обменникам на вебинаре 8 октября 2026 года. Порядок и сроки ОРМ зависят от даты вступления акта и утверждения плана — сверяйте с действующими редакциями.