- Криптообменник под ключ
- Защита информации и надёжность
Статья · 282-ФЗ, 757-П, 779-П
Защита информации и операционная надёжность обменника: документы, сроки, ОРМ и резервный комплекс
Защита информации и операционная надёжность — не «потом, когда заработаем», а часть допуска: без них обменник не войдёт в реестр Банка России по общему порядку, а вошедший упрощённо обязан закрыть их к 1 сентября 2027 года. Разбираем, какие нормы действуют, какие документы нужны, что такое основной и резервный комплексы, ОРМ и почему регулятор смотрит не на бумаги, а на работу системы.
Три источника требований
| Акт | Что требует от обменника |
|---|---|
| Закон 282-ФЗ | Реестр, собственные средства, основной и резервный комплексы программно-технических средств на территории России (статья 44), хранение сведений о сделках не менее 10 лет. |
| Положение № 757-П | Защита информации некредитных финансовых организаций; проект изменений распространяет его на обменники и депозитарии: уровни защиты по ГОСТ Р 57580.1, сертифицированные СКЗИ, выделенные сегменты сети, сообщения об инцидентах. |
| Положение № 779-П | Операционная надёжность: план непрерывности, метрики восстановления, порядок переключения на резерв, пересмотр показателей и аудит после инцидентов. |
Строить нужно одну систему, а не три параллельные: общая модель угроз, общий план мер, и матрица соответствия, где видно, какое требование каким документом закрыто. Ориентир по криптографии — сертифицированные ФСБ России средства класса не ниже КС3; сертифицировать своё ПО обменник не должен, он использует готовые сертифицированные решения.
Уровень защиты: минимальный или стандартный
Уровень по ГОСТ Р 57580.1 обменник определяет сам — не позднее десятого рабочего дня года или начала деятельности. Стандартный уровень обязателен, если обменник в среднем обслуживает более 2 000 клиентов в месяц или заключает сделки более чем на 10 млрд ₽ в месяц (срез на 31 декабря, период 11 месяцев). Остальным достаточно минимального, но для двух процессов стандарта всё равно нужен стандартный уровень. На стандартном уровне — тест на проникновение ежегодно и внешняя оценка соответствия не реже раза в три года.
Четыре уровня документов
- Паспорт информационной системы. Фундамент: что входит в контур обменника, где границы, с кем и как система обменивается данными. Без него любая следующая работа строится на догадках.
- Модель нарушителя и модель угроз. Кто может навредить (внешние злоумышленники, сотрудники и подрядчики с доступом, группы с ресурсами) и что может случиться: кража ключей и вывод активов, подмена реквизитов и адресов, компрометация учётных записей, утечка данных клиентов, отказ в обслуживании. От этих двух документов зависят выбор мер, их достаточность и объём работ.
- План мер, регламенты и планы. Перечень мер из модели угроз со сроками и ответственными; регламенты управления доступом, инцидентами, изменениями, криптозащитой; план непрерывности.
- Инструкции для персонала. Что делать при инциденте, как переключаться на резервный комплекс, кто принимает решение.
Объём пакета определяется моделью угроз, а не размером компании или порядком входа в реестр. Документы пишутся по структуре нормативки, но содержание — ваши реальные процессы: регулятор проверяет исполнение, а не наличие бумаг.
Основной и резервный комплексы
Статья 44 закона требует два комплекса программно-технических средств на территории России: основной работает в штатном режиме, резервный активируется по регламенту, решение принимает ответственное лицо. На оба нужны документированные права: собственность, аренда или договор с облачным оператором. Облако допустимо только частное, с соблюдением всех требований защиты информации.
План эксплуатации отвечает на пять вопросов: как работает основной комплекс, когда включается резервный, как происходит переключение, кто принимает решение, как тестируется резерв. Синхронизация данных между комплексами и возврат на основной после восстановления описываются там же. Самый долгий этап подготовки обменника — именно этот: 20–40 рабочих дней.
RTO, RPO, SLA — три метрики, которые можно проверить
| Метрика | Что означает |
|---|---|
| RTO | Максимальное время до восстановления процесса после сбоя. |
| RPO | Максимальный объём данных, который допустимо потерять между точками восстановления. |
| SLA | Целевой уровень доступности сервиса для клиентов. |
Метрики согласуются с бизнесом и фиксируются в документах, пересматриваются не реже раза в квартал; после каждого инцидента — аудит. План непрерывности описывает критичные процессы, сценарии сбоев (отказ оборудования, потеря связи, кибератака, ошибка персонала), порядок восстановления и зоны ответственности. Кибератака — такой же сценарий остановки, как отказ сервера: для неё тоже нужны RTO, RPO и порядок восстановления.
ОРМ: подключение за 15 месяцев по плану
После включения в реестр обменник подключается к системе оперативно-розыскных мероприятий — как операторы связи и банки. Порядок: в течение 45 дней от записи в реестре — уведомление о готовности; после ответа органа, в течение 45 дней — план внедрения; с даты утверждения плана (П) идут этапы:
| Срок | Результат |
|---|---|
| П + 3 месяца | Сведения об организации, ответственных, информационной системе и услугах. |
| П + 6 месяцев | Информационная модель данных и технические условия. |
| П + 9 месяцев | Каналы связи, проверка, тестовые устройства и аккаунты. |
| П + 12 месяцев | Техническая реализация и пусконаладка подключения. |
| П + 15 месяцев | Испытания, начало опытной эксплуатации, устранение замечаний, инструкция взаимодействия. |
Сроки одинаковы для общего и упрощённого порядка. Сведения для ОРМ хранятся в России 5 лет после прекращения отношений с клиентом. Невыполнение — санкции вплоть до запрета деятельности.
Сроки
| Дата | Что наступает |
|---|---|
| До подачи (общий порядок) | Комплексы готовы, права на них подтверждены; Банк России вправе приехать и проверить функционал. |
| 1 марта 2027 | Криптографическая защита сообщений с депозитарием и клиентами-юрлицами; уровни защиты для обменников общего порядка; пороговая схема для ключей депозитария. |
| 1 сентября 2027 | Полный режим для всех, включая вошедших по упрощённому порядку: защита информации, операционная надёжность, антифрод. |
| Инциденты | Сообщение об атаке — 24 часа, о результатах реагирования — 48 часов, о восстановлении — 24 часа. |
| Хранение | Отчёты об оценке защиты — не менее 5 лет; сделки и операции — 10 лет с резервными копиями. |
Что закрывает программа
В поставке программы обменника — то, что должен закрывать поставщик: формализованная архитектура контура, выделенные сегменты сети, работа с сертифицированными СКЗИ, журнал инцидентов и действий, схема основного и резервного комплексов с установкой в вашем контуре или частном облаке, выгрузки для ОРМ и отчётности. Разработка и поставка ведутся по SSDLC, компоненты с оценкой по ОУД4, аттестация по 152-ФЗ.
На стороне компании остаются паспорт системы под ваш контур, модель угроз, регламенты, назначение ответственных и план непрерывности — с этим мы помогаем на внедрении. Полный список того, что готовит компания, — в чек-листе до подачи.
Частые вопросы
Можно ли разместить обменник в облаке?
Только в частном облаке с соблюдением требований защиты информации и с документированными правами на площадку: договор с облачным оператором, аренда или собственность. Публичные облака не подходят, оба комплекса — основной и резервный — должны находиться в России.
Что такое ОРМ и сколько времени на это даётся?
Подключение обменника к системе оперативно-розыскных мероприятий — аналог того, что давно делают операторы связи и банки. После включения в реестр и утверждения плана внедрения идут пять этапов: 3, 6, 9, 12 и 15 месяцев — от передачи сведений об организации до испытаний и инструкции взаимодействия. Невыполнение грозит санкциями вплоть до запрета деятельности.
Нужно ли обменнику сертифицировать своё ПО в ФСБ?
Нет. Обменник использует уже сертифицированные средства криптографической защиты класса не ниже КС3 и не сертифицирует программу сам. Что нужно оценить — соответствие прикладного ПО требованиям к защите (сертификат ФСТЭК или оценка по ОУД4) и провести тест на проникновение.
С чего начать, если ничего не делали?
С паспорта информационной системы — описания контура и границ взаимодействия. Затем модель угроз и модель нарушителя: от них зависит объём мер. Потом план мер, регламенты и инструкции. Ждать 1 сентября 2027 года нельзя: переходный период — это время на подготовку, а не отсрочка.
Показать архитектуру под ваш контур
Демонстрация 15 минут: схема комплексов, журнал инцидентов, выгрузки для регулятора; обсудим паспорт системы и модель угроз.
Источники: статьи 44 и 45 закона 282-ФЗ; проект изменений в Положение № 757-П и слайды Банка России о плане мероприятий по защите информации; Положение № 779-П; разбор требований к обменникам на вебинаре 8 октября 2026 года. Порядок и сроки ОРМ зависят от даты вступления акта и утверждения плана — сверяйте с действующими редакциями.
