Ужесточены требования к кибербезопасности при дистанционном обслуживании
Центробанк ввел обязательную биометрическую идентификацию для доступа к аккаунтам и запретил P2P-переводы через веб-сайты.
Правление Центрального банка внесло изменения в нормативный акт, устанавливающий минимальные требования к информационной и кибербезопасности при оказании финансовых услуг физическим лицам на расстоянии. Изменения касаются кредитных организаций, платежных институтов и операторов платежных систем.
Введено новое определение пользователя как лица, прошедшего биометрическую идентификацию. Расширен перечень близких родственников, включая супругов, их родителей, детей и полнородных/неполнородных братьев и сестер, что позволяет использовать их номера телефонов для регистрации при подтверждении родства.
При регистрации в мобильных приложениях теперь обязательно проверяется соответствие номера телефона личному идентификационному номеру (JSHSHIR) владельца SIM-карты. При несовпадении данных регистрация или привязка карты запрещаются, а пользователю направляется SMS-уведомление; исключение сделано только для корпоративных номеров юридических лиц.
Запрещено совершать переводы между физическими лицами (P2P) через веб-сайты. Организации обязаны самостоятельно устанавливать максимальные суммы таких переводов, не требующих подтверждения OTP-кодом или иными методами. Ответственность за мошеннические операции в рамках этих лимитов возлагается на финансовые организации.
Процедуры восстановления пароля и входа с нового устройства разрешены исключительно после прохождения биометрической идентификации. В случае входа с неизвестного устройства все привязанные банковские карты автоматически блокируются до их повторной активации через подтверждение по OTP-коду.
Обязано направлять PUSH- и SMS-сообщения клиентам при обнаружении вредоносного ПО или удаленного управления устройством. Перед выполнением любой финансовой операции приложение должно отображать предупреждение о необходимости самостоятельного подтверждения, что операцию выполняет сам клиент без участия третьих лиц.
В интерфейсах мобильных приложений имена владельцев карт и получателей средств должны скрываться частично. Технические требования к протоколам шифрования обновлены: вместо указания конкретных версий TLS теперь требуется использование поддерживаемых интерпретаций данного протокола.
Настоящее постановление согласовано с Прокуратурой, Службой государственной безопасности, Министерством цифровых технологий, МВД и Центром развития электронных технологий. Акт вступает в силу через три месяца со дня его официального опубликования.