КРЕДО-С

Аудит по ГОСТ 57580

Специализированный аудит для финансовых организаций по требованиям ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018. Оценка уровня соответствия стандартам Банка России, подготовка рекомендаций по улучшению показателей.

Услуга «Аудит по ГОСТ 57580» от компании КРЕДО-С — лицензиата ФСТЭК и ФСБ России. Специализированный аудит для финансовых организаций по требованиям ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018. Оценка уровня соответствия стандартам Банка России, подготовка рекомендаций по улучшению показателей. Категория: Аудит и оценка. Подразделение: Отдел информационной безопасности. КРЕДО-С — аккредитованная ИТ-компания с 1993 года, реализовала более 1000 проектов в 36 регионах России. Лицензии ФСТЭК и ФСБ. Сайт: 117fstec.credos.ru

Описание услуги

Аудит по ГОСТ 57580 — независимая оценка соответствия системы информационной безопасности финансовой организации требованиям национальных стандартов ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018. Специалисты КРЕДО-С проводят детальную проверку организационных и технических мер защиты информации, определяют количественный уровень соответствия и формируют рекомендации по достижению целевого уровня защищённости.

Аудит ГОСТ 57580 является обязательной процедурой для широкого круга финансовых организаций. Кредитные организации обязаны проходить оценку соответствия в соответствии с положениями Банка России № 683-П и № 802-П. Некредитные финансовые организации — в соответствии с положением № 757-П.

Операторы платёжных систем и операторы услуг информационного обмена — в соответствии с положением № 719-П. Оценка проводится не реже одного раза в два года организацией, имеющей лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации. Результаты аудита направляются в Банк России в составе формы отчётности 0409071.

Этапы проведения аудита по ГОСТ 57580:

Подготовительный этап — определение области оценки, анализ организационной структуры финансовой организации, формирование перечня процессов системы защиты информации, подлежащих проверке. Согласуется программа и сроки проведения аудита, определяется состав рабочей группы.

Сбор и анализ данных — изучение организационно-распорядительной документации по информационной безопасности, анализ архитектуры информационных систем и сетевой инфраструктуры, проведение интервью с руководителями и специалистами, ответственными за обеспечение информационной безопасности финансовых организаций. Анализируются процессы управления доступом, управления инцидентами, защиты от вредоносного кода, криптографической защиты информации.

Количественная оценка — для каждого процесса системы защиты информации определяется уровень реализации по методике ГОСТ Р 57580.2-2018. Оценивается полнота применения организационных и технических мер защиты информации, рассчитываются числовые показатели соответствия для каждого направления: управление защитой информации на этапах жизненного цикла, управление доступом, защита вычислительных сетей, контроль целостности и защищённости, управление инцидентами, обеспечение операционной надёжности.

Формирование отчёта — результаты оценки оформляются в соответствии с требованиями стандартов ЦБ РФ. Отчёт содержит количественную оценку уровня соответствия (от 0 до 1), детальное описание выявленных несоответствий по каждому процессу, рекомендации по достижению требуемого уровня защищённости. Для финансовых организаций, являющихся субъектами критической информационной инфраструктуры (187-ФЗ), дополнительно оценивается выполнение требований приказа ФСТЭК 239 и расчёт показателя защищённости КЗИ по приказу ФСТЭК №117.

КРЕДО-С проводит аудит по ГОСТ 57580 с привлечением экспертов, имеющих многолетний опыт работы с финансовыми организациями. Компания имеет лицензии ФСТЭК и ФСБ России, аккредитацию ИТ-компании. За более чем 33 года работы на рынке информационной безопасности реализованы проекты по аудиту банков ИБ для крупнейших российских кредитных организаций, страховых компаний, микрофинансовых организаций и платёжных систем.

Что входит

  • Определение области оценки и формирование программы аудита
  • Анализ организационно-распорядительной документации по ИБ
  • Проведение интервью с ответственными за ИБ руководителями и специалистами
  • Проверка организационных и технических мер защиты информации
  • Количественная оценка уровня соответствия по методике ГОСТ Р 57580.2-2018
  • Оценка процессов управления доступом, инцидентами, криптографией
  • Анализ выполнения требований положений ЦБ РФ (683-П, 757-П, 719-П)
  • Подготовка рекомендаций по достижению целевого уровня защищённости

Результаты работы

Отчёт по оценке соответствия ГОСТ Р 57580.1-2017 / ГОСТ Р 57580.2-2018
Количественная оценка уровня соответствия по каждому процессу защиты
Детальный перечень выявленных несоответствий с классификацией по критичности
Рекомендации по приведению к требуемому уровню защищённости
Данные для заполнения формы отчётности 0409071 Банка России

Преимущества

Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации

Опыт аудита для крупнейших российских банков и финансовых институтов

Экспертиза в требованиях ЦБ РФ: положения 683-П, 757-П, 719-П, 802-П

Комплексный подход: оценка ГОСТ 57580 + проверка требований 187-ФЗ для субъектов КИИ

Сопровождение при взаимодействии с Банком России и ФСТЭК

Другие услуги

Аудит и оценка

Аудит информационной безопасности

Комплексное обследование ИТ-инфраструктуры на предмет угроз безопасности, оценка рисков и проверка соответствия требованиям законодательства. Выявление слабых мест и формирование дорожной карты по их устранению.

  • Экспертный аудит организационных и технических мер защиты информации
  • Сканирование ИТ-инфраструктуры на уязвимости сертифицированными сканерами
  • Анализ архитектуры информационных систем и сетевой инфраструктуры
  • Проведение интервью с ключевыми сотрудниками и анализ процессов ИБ
  • и ещё 4...
Подробнее
Аттестация и соответствие

Защита персональных данных

Приведение обработки персональных данных в соответствие с требованиями 152-ФЗ и приказами ФСТЭК. Аудит ИСПДн, моделирование угроз, разработка документации, внедрение организационных и технических мер защиты.

  • Аудит информационных систем персональных данных (ИСПДн)
  • Определение уровня защищённости персональных данных (1-4 УЗ)
  • Разработка модели угроз безопасности ИСПДн
  • Формирование комплекса организационных и технических мер по приказу ФСТЭК 21
  • и ещё 4...
Подробнее
Аттестация и соответствие

Аттестация информационных систем

Аттестация ИС по требованиям безопасности информации согласно приказу ФСТЭК № 77. Полный цикл аттестационных испытаний с получением аттестата соответствия и занесением в реестр ФСТЭК.

  • Предаттестационное обследование и анализ готовности ИС
  • Формирование аттестационной комиссии и программы испытаний
  • Документарная проверка технической и эксплуатационной документации
  • Технический аудит конфигурации средств защиты информации
  • и ещё 5...
Подробнее

Часто задаваемые вопросы

Кому обязателен аудит по ГОСТ 57580?
Аудит обязателен для кредитных организаций (положения ЦБ РФ № 683-П, № 802-П), некредитных финансовых организаций (№ 757-П), операторов платёжных систем и операторов услуг информационного обмена (№ 719-П).
Какие организации подпадают под требования ГОСТ 57580?
Под требования подпадают банки, страховые компании, микрофинансовые организации, негосударственные пенсионные фонды, профессиональные участники рынка ценных бумаг, платёжные системы и другие финансовые институты, регулируемые Банком России.
Как часто нужно проводить аудит по ГОСТ 57580?
Оценка соответствия проводится не реже одного раза в два года. Аудит должна выполнять организация, имеющая лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации.
Что получит заказчик по итогам аудита ГОСТ 57580?
Заказчик получает отчёт с количественной оценкой уровня соответствия по каждому процессу защиты, перечень выявленных несоответствий, рекомендации по улучшению и данные для заполнения формы отчётности 0409071 Банка России.

Обсудить ваш проект

Рассчитайте класс защищённости онлайн или оставьте заявку для бесплатной консультации

Рассчитать КЗИ