Банки получили право обрабатывать платежи через собственную инфраструктуру
Центробанк утвердил правила использования In-house модели для обработки платежных операций внутри одного банка. Вводятся строгие требования к кибербезопасности и резервированию систем.
Постановлением Правления Центрального банка внесены изменения в Нормативный акт о порядке выпуска и обращения банковских карт на территории Республики Узбекистан. Изменения касаются внедрения так называемой In-house модели, которая позволяет банкам осуществлять авторизацию, обработку платежей и отражение операций по счетам клиентов без привлечения третьих лиц-процессинговых центров.
Модель применяется добровольно только теми банками, которые соответствуют требованиям пунктов 57¹–57⁷ нового раздела. Она охватывает исключительно операции между картами плательщика и получателя, открытые в одном и том же банке. Расчеты могут проводиться в режиме реального времени или по итогам установленных клиринговых сессий.
Для запуска процесса банк обязан уведомить Центральный банк не менее чем за тридцать дней до начала работы. В сообщении необходимо указать дату старта, перечень обрабатываемых операций, используемые информационные системы и меры по обеспечению непрерывности деятельности и информационной безопасности.
Ключевым требованием является соблюдение нормативных актов об информационной и кибербезопасности, а также наличие плана восстановления работоспособности информационных систем. Этот план должен проверяться путем испытаний не реже одного раза в год. Банк обязан обеспечить независимый канал связи и резервную систему данных с регулярным обновлением информации.
Организационные и технические меры должны быть реализованы до фактического запуска модели. Банки обязаны утверждать внутренние документы по защите конфиденциальности, целостности и доступности данных, а также регламент выявления и снижения операционных рисков. Все данные об операциях подлежат хранению в течение минимум пяти лет с возможностью восстановления.
При возникновении инцидентов, влияющих на работу модели, включая сбои в IT-системах или нарушения кибербезопасности, банк обязан незамедлительно направить предварительное сообщение в Центральный банк. Детальная информация о причинах, последствиях и принятых мерах должна быть предоставлена в течение трех рабочих дней с момента выявления события.