О требованиях к организации оператором автоматизированной информационной системы страхования системы управления рисками
Указание Банка России от 26.06.2023 № 6466-У «О требованиях к организации оператором автоматизированной информационной системы страхования системы управления рисками»
Текст — по данным Официальный интернет-портал правовой информации. Скачать .doc · Печать
- Вступает в силу
- Настоящее Указание вступает в силу по истечении 10 дней после дня его официального опубликования.
Регистрация в Минюсте России № 75425 от 02.10.2023; Официально опубликовано 10.10.2023. Банк России не публикует сводные редакции: изменения внесены отдельными актами, они указаны в блоке ссылок.
Текст распознан со скана официальной публикации (OCR) и может содержать ошибки распознавания.
ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ (БАНК РОССИИ)
УКАЗАНИЕ «Lb» Lon A LOL + N "EO PLE
г, Москва
рии A LBD EAS о
К iat Ves
МИНИСТЕРСТВО ЮСТИЦИИ РОССИЙСКОЙ ФЕДЕРАЦИИ ЗАРЕГИСТРИРОВАНО ,
Регистрационный № 7.5 472.5`
эм "02" Ore Fee dad 2%.
О требованиях к организации оператором автоматизированной информационной
системы страхования системы управления рисками
Настоящее Указание на основании подпункта 8 пункта 7 статьи 3310 Закона Российской Федерации от 27 ноября 1992 года № 4015-I «Об организации страхового дела в Российской Федерации» устанавливает требования к организации оператором автоматизированной информационной
системы страхования системы управления рисками.
1. Оператор автоматизированной информационной системы страхования, указанной в пункте | статьи 3310 Закона Российской Федерации от 27 ноября 1992 года № 4015-I «Об организации страхового дела в Российской Федерации» (далее — АИС страхования), должен организовать систему управления рисками, включающую в себя, в частности, следующие элементы:#❝
процедуры управления рисками, содержащие комплекс применяемых оператором АИС страхования действий, направленных на минимизацию отрицательных последствий случаев фактической реализации рисков (далее — риск-событие);#❝
классификатор рисков, используемый в системе управления рисками, включающий в себя риски, которые должны учитываться в рамках процедуры управления рисками (далее — классификатор рисков);#❝
2. Оператор АИС страхования в рамках организации системы управления рисками должен определить во внутренних документах меры, направленные на снижение операционных и иных рисков, реализация которых оказывает влияние на операционную надежность оператора АЙС страхования, требования к которой установлены Банком России в соответствии с подпунктом 5 пункта 7 статьи 33'0 Закона Российской Федерации от 27 ноября 1992 года № 4015-Г «Об организации страхового дела в Российской#❝
риск реализации информационных угроз, которые обусловлены недостатками процессов обеспечения информационной безопасности, в том числе проведения технологических и других мероприятий, недостатками прикладного программного обеспечения автоматизированных систем и приложений, используемых оператором АИС страхования, а также несоответствием указанных процессов деятельности оператора АИС страхования (далее — риск информационной безопасности);#❝
3. Оператор АИС страхования в рамках организации системы управления рисками должен определить во внутренних документах классификатор рисков, содержащий классификацию рисков в зависимости от источников риска, типов риск-событий, направлений деятельности, в том числе в разрезе составляющих их процессов, видов потерь от реализации риска, мер, направленных на минимизацию или предотвращение рисков, и мероприятий по обеспечению непрерывности деятельности оператора АИС страхования.#❝
4. Оператор АИС страхования в целях управления риском информационной безопасности должен определить во внутренних документах порядок управления указанным риском, включающий в себя:#❝
участие единоличного — исполнительного органа и (или) специализированного комитета (специализированных комитетов) оператора АИС страхования (если это предусмотрено внутренними документами) в решении вопросов управления риском информационной безопасности;#❝
распределение функций и — ответственности единоличного исполнительного органа и работников оператора АИС страхования, в том числе исключающее конфликт их интересов в рамках организационной структуры обеспечения информационной безопасности;#❝
организацию ресурсного (кадрового и финансового) обеспечения, в том числе установление требований к квалификации работников оператора АИС страхования, ответственных за обеспечение защиты информации;#❝
выявление событий риска информационной безопасности, в том числе рассмотрение обращений пользователей АИС страхования, связанных с нарушением защиты информации;#❝
планирование, разработку, реализацию, контроль и совершенствование комплекса мероприятий, направленных на уменьшение негативного влияния риска информационной безопасности, а также комплекса мероприятий, направленных на обеспечение соответствия фактических значений контрольных показателей уровня риска информационной безопасности значениям, принятым оператором АЙС страхования;#❝
обеспечение защиты от угроз безопасности информации, в том числе обеспечение защиты информации, управление риском информационной безопасности при передаче третьим лицам (внешним подрядчикам, контрагентам) отдельных функций оператора АЙС страхования и (или) при использовании внешних информационных систем в рамках реализации функций оператора АИС страхования, управление риском несанкционированного доступа к АИС страхования, осуществляемого#❝
полномочиями по доступу к прикладному программному обеспечению автоматизированных систем и приложениям, используемым оператором АИС страхования, предотвращение не контролируемого оператором АИС страхования распространения информации, получаемой, подготавливаемой, обрабатываемой, передаваемой и хранимой в АИС страхования, а также обеспечение операционной надежности в условиях реализации информационных угроз;#❝
5. Оператор АИС страхования в целях контроля за уровнем рисков должен определить во внутренних документах на плановый годовой период контрольные показатели уровня рисков, а также установить целевые значения этих показателей.#❝
6. Оператор АИС страхования в рамках организации системы управления рисками должен определить структурное подразделение, ответственное за организацию управления рисками.#❝
7. Оператор АИС страхования в рамках организации системы управления рисками должен определить независимое от подразделения оператора АИС страхования, ответственного за организацию управления рисками, подразделение или лицо, уполномоченное осуществлять оценку эффективности выполнения процедур управления рисками оператора АИС страхования (в том числе на предмет их полноты и корректности), и предоставлять результаты указанной оценки в виде отчета на рассмотрение совету директоров и коллегиальному исполнительному органу оператора АИС страхования в срок, установленный во внутренних документах оператора АИС#❝
Документы того же органа рядом по дате
- Об упорядочении отдельных актов по вопросу проведения операций по доходным счетам МПС России — Указание Банка России от 22.06.2023 № 6462-У
- О внесении изменений в Положение Банка России от 28 марта 2018 года № 638-П «О порядке оплаты услуг по переводу денежных средств и услуг платежной инф — Указание Банка России от 22.06.2023 № 6463-У
- О внесении изменений в Указание Банка России от 28 декабря 2014 года № 3515-У и Указание Банка России от 24 июня 2015 года № 3690-У — Указание Банка России от 23.06.2023 № 6464-У
- О внесении изменений в Положение Банка России от 23 октября 2017 года № 611-П «О порядке формирования кредитными организациями резервов на возможные п — Указание Банка России от 26.06.2023 № 6465-У
- Постановление Банка России от 27.06.2023 N 35-П — Постановление Банка России от 27.06.2023 № 35-П
- О внесении изменений в Указание Банка России от 4 сентября 2013 года № 3054-У «О порядке составления кредитными организациями годовой бухгалтерской (ф — Указание Банка России от 27.06.2023 № 6467-У
- О внесении изменений в Положение Банка России от 22 декабря 2014 года № 448-П — Указание Банка России от 27.06.2023 № 6468-У
- О внесении изменений в Положение Банка России от 2 сентября 2015 года № 487-П — Указание Банка России от 27.06.2023 № 6469-У