Положение ЦБ РФ от 25.07.2022 N 802-П

"О требованиях к защите информации в платежной системе Банка России"
Редакция от 12.01.2026 — Вступит в силу с 01.10.2026Перейти в действующую
Показать изменения

Редакция данного документа вступает в силу с 01.10.2026.


Зарегистрировано в Минюсте России 25 ноября 2022 г. N 71124


ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ

ПОЛОЖЕНИЕ
от 25 июля 2022 г. N 802-П

О ТРЕБОВАНИЯХ К ЗАЩИТЕ ИНФОРМАЦИИ В ПЛАТЕЖНОЙ СИСТЕМЕ БАНКА РОССИИ

(в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Настоящее Положение на основании пункта 19 части 1 и части 9 статьи 20 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе" <1>, части пятой статьи 5 Федерального закона от 2 декабря 1990 года N 395-I "О банках и банковской деятельности" (в редакции Федерального закона от 3 февраля 1996 года N 17-ФЗ) <2> и в соответствии с решением Совета директоров Банка России (протокол заседания Совета директоров Банка России от 24 июня 2022 года N ПСД-44) устанавливает требования к защите информации в платежной системе Банка России.

<1> Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872; 2019, N 27, ст. 3538.

<2> Ведомости Съезда народных депутатов РСФСР и Верховного Совета РСФСР, 1990, N 27, ст. 357; Собрание законодательства Российской Федерации, 1996, N 6, ст. 492; 2017, N 31, ст. 4761.

1. Требования к защите информации в платежной системе Банка России (далее - требования к защите информации) должны выполнять прямые участники платежной системы Банка России, являющиеся участниками обмена в соответствии с абзацем вторым пункта 3.7 Положения Банка России от 3 декабря 2025 года N 876-П "О платежной системе Банка России" <3> (далее - Положение Банка России N 876-П) и кредитными организациями (включая филиалы кредитных организаций), филиалами иностранных банков, через которые иностранные банки осуществляют деятельность на территории Российской Федерации (далее - филиалы иностранных банков), некредитными финансовыми организациями, указанными в части 7 статьи 21 Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе" (далее соответственно - Федеральный закон от 27 июня 2011 года N 161-ФЗ, участники обмена), являющиеся международными финансовыми организациями, а также операционный центр, платежный клиринговый центр другой платежной системы при предоставлении операционных услуг и услуг платежного клиринга при переводе денежных средств с использованием сервиса быстрых платежей (далее - ОПКЦ СБП), оператор услуг информационного обмена при предоставлении участникам обмена услуг информационного обмена при осуществлении переводов денежных средств с использованием сервиса быстрых платежей (далее - ОУИО СБП). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)


<3> Зарегистрировано Минюстом России 20 мая 2026 года, регистрационный N 86527. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Требования к защите информации, установленные настоящим Положением, должны выполняться участниками обмена, являющимися кредитными организациями, филиалами иностранных банков, ОПКЦ СБП и ОУИО СБП наряду с требованиями к обеспечению защиты информации при осуществлении переводов денежных средств, установленными в соответствии с частью 3 статьи 27 Федерального закона от 27 июня 2011 года N 161-ФЗ. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<1> Сноска исключена. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

2. Требования к защите информации распространяются на автоматизированные системы, программное обеспечение, средства вычислительной техники, телекоммуникационное оборудование (далее при совместном упоминании - объекты информационной инфраструктуры), применяемые для формирования (подготовки), обработки, передачи и хранения защищаемой информации, указанной в пунктах 2.2, 4.26.4 и 7.5 Положения Банка России от 17 августа 2023 года N 821-П "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" <1> (далее - Положение Банка России N 821-П), пункте 1.1 Положения Банка России от 20 апреля 2021 года N 757-П "Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций" <2>, в том числе информационных сообщений, содержащих реквизиты и иную информацию, необходимую для последующего формирования электронного сообщения, содержащего распоряжение в электронном виде (далее - информационные сообщения), на этапах формирования (подготовки), обработки, передачи и хранения информационных сообщений при осуществлении переводов денежных средств при трансграничном переводе денежных средств с использованием сервиса быстрых платежей (далее - ТПСБП). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<1> Зарегистрировано Минюстом России 6 декабря 2023 года, регистрационный N 76286, с изменениями, внесенными Указанием Банка России от 28 октября 2025 года N 7220-У (зарегистрировано Минюстом России 6 февраля 2026 года, регистрационный N 85263). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<2> Зарегистрировано Минюстом России 15 июня 2021 года, регистрационный N 63880, с изменениями, внесенными Указанием Банка России от 28 октября 2025 года N 7219-У (зарегистрировано Минюстом России 6 февраля 2026 года, регистрационный N 85262). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

3. Участники обмена при осуществлении переводов денежных средств в платежной системе Банка России (далее - осуществление переводов денежных средств) с использованием сервиса срочного перевода и сервиса несрочного перевода (далее - участники ССНП) должны размещать объекты информационной инфраструктуры, используемые при осуществлении переводов денежных средств с использованием сервиса срочного перевода и сервиса несрочного перевода, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного (отдельного) сегмента (группы сегментов) вычислительных сетей участники ССНП должны применять меры защиты информации, посредством выполнения которых обеспечивается реализация следующих уровней защиты информации, предусмотренных пунктом 6.7 раздела 6 национального стандарта Российской Федерации ГОСТ Р 57580.1-2017 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер", утвержденного приказом Федерального агентства по техническому регулированию и метрологии от 8 августа 2017 года N 822-ст <1> и введенного в действие 1 января 2018 года (далее - ГОСТ Р 57580.1-2017): (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники ССНП, являющиеся системно значимыми кредитными организациями, кредитными организациями, выполняющими функции оператора услуг платежной инфраструктуры системно значимых платежных систем, кредитными организациями, значимыми на рынке платежных услуг, - усиленный уровень защиты информации; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники ССНП, являющиеся кредитными организациями, не относящимися к кредитным организациям, указанным в абзаце третьем настоящего пункта, филиалами иностранных банков, - стандартный уровень защиты информации; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники ССНП, не указанные в абзацах третьем и четвертом настоящего пункта, - минимальный уровень защиты информации. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Кредитные организации, не относящиеся к кредитным организациям, указанным в абзаце третьем настоящего пункта, ставшие кредитными организациями, указанными в абзаце третьем настоящего пункта, не позднее восемнадцати месяцев после того, как стали кредитными организациями, указанными в абзаце третьем настоящего пункта, должны применять меры защиты информации, посредством выполнения которых обеспечивается реализация усиленного уровня защиты информации. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)


<1> М., ФГУП "Стандартинформ", 2017.

4. Участники обмена, международные финансовые организации при осуществлении переводов денежных средств с использованием сервиса быстрых платежей (далее при совместном упоминании - участники СБП) должны размещать объекты информационной инфраструктуры, используемые при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного (отдельного) сегмента (группы сегментов) вычислительных сетей участники СБП должны применять меры защиты информации, посредством выполнения которых обеспечивается реализация следующих уровней защиты информации, предусмотренных пунктом 6.7 раздела 6 ГОСТ 57580.1-2017: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники СБП, являющиеся системно значимыми кредитными организациями, кредитными организациями, выполняющими функции оператора услуг платежной инфраструктуры системно значимых платежных систем, кредитными организациями, значимыми на рынке платежных услуг, - усиленный уровень защиты информации; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники СБП, являющиеся кредитными организациями, не относящимися к кредитным организациям, указанным в абзаце третьем настоящего пункта, филиалами иностранных банков, - стандартный уровень защиты информации; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участники СБП, не указанные в абзацах третьем и четвертом настоящего пункта, - минимальный уровень защиты информации. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Кредитные организации, не относящиеся к кредитным организациям, указанным в абзаце третьем настоящего пункта, ставшие кредитными организациями, указанными в абзаце третьем настоящего пункта, не позднее восемнадцати месяцев после того, как стали кредитными организациями, указанными в абзаце третьем настоящего пункта, должны применять меры защиты информации, посредством выполнения которых обеспечивается реализация усиленного уровня защиты информации. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

5. ОПКЦ СБП должен размещать объекты информационной инфраструктуры, используемые при предоставлении операционных услуг и услуг платежного клиринга участникам СБП, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного (отдельного) сегмента (группы сегментов) вычислительных сетей ОПКЦ СБП должен применять меры защиты информации, посредством выполнения которых обеспечивается реализация усиленного уровня (уровня 1) защиты информации, предусмотренного пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017.

6. ОУИО СБП должен размещать объекты информационной инфраструктуры, используемые при предоставлении услуг информационного обмена участникам СБП, в выделенных (отдельных) сегментах (группах сегментов) вычислительных сетей.

Для объектов информационной инфраструктуры в пределах выделенного (отдельного) сегмента (группы сегментов) вычислительных сетей ОУИО СБП должен применять меры защиты информации, посредством выполнения которых обеспечивается реализация стандартного уровня (уровня 2) защиты информации, предусмотренного пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017.

7. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП во внутренних документах должны определить состав и порядок применения организационных мер защиты информации, состав и порядок использования технических средств защиты информации.

7.1. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны разработать и утвердить внутренние документы, регламентирующие выполнение следующих процессов (направлений) защиты информации в рамках процессов (направлений) защиты информации, предусмотренных подпунктом 7.1.1 пункта 7.1 раздела 7 ГОСТ Р 57580.1-2017:

обеспечение защиты информации при управлении доступом;

обеспечение защиты вычислительных сетей;

контроль целостности и защищенности информационной инфраструктуры;

защита от вредоносного кода;

предотвращение утечек информации;

управление инцидентами защиты информации;

защита среды виртуализации;

защита информации при осуществлении удаленного логического доступа с использованием мобильных (переносных) устройств.

7.2. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны определить во внутренних документах:

технологии подготовки, обработки, передачи и хранения электронных сообщений, содержащих распоряжения о переводе денежных средств в электронном виде (далее - электронные сообщения), и защищаемой информации на объектах информационной инфраструктуры;

состав и правила применения технологических мер защиты информации, используемых для контроля целостности и подтверждения подлинности электронных сообщений на этапах их формирования (подготовки), обработки, передачи и хранения, в том числе порядок применения средств криптографической защиты информации (далее - СКЗИ) и управления ключевой информацией СКЗИ;

план действий, направленных на обеспечение непрерывности и (или) восстановление деятельности, связанной с осуществлением переводов денежных средств;

сведения о лице или лицах, допущенных к работе со СКЗИ;

сведения о лице или лицах, ответственных за обеспечение функционирования и безопасности СКЗИ (ответственных пользователей СКЗИ);

сведения о лице или лицах, обладающих правами по управлению криптографическими ключами, в том числе ответственных за формирование криптографических ключей и обеспечение безопасности криптографических ключей.

7.3. Участники СБП, ОПКЦ СБП и ОУИО СБП должны определить во внутренних документах состав и правила применения технологических мер защиты информации, используемых для контроля целостности и подтверждения подлинности электронных сообщений и информационных сообщений (при их наличии), при осуществлении перевода денежных средств с использованием сервиса быстрых платежей на этапах формирования (подготовки), обработки, передачи и хранения электронных сообщений и информационных сообщений (при их наличии).

Участники СБП, ОПКЦ СБП и ОУИО СБП должны применять технологические меры защиты информации, используемые для контроля целостности и подтверждения подлинности электронных сообщений и информационных сообщений на этапах их формирования (подготовки), обработки, передачи и хранения (при их наличии).

7.4. Участники ССНП должны осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктами 7.1 и 7.2 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Участники СБП, ОПКЦ СБП и ОУИО СБП должны осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктами 7.1 - 7.3 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

8. Защита информации участниками ССНП, участниками СБП, ОПКЦ СБП и ОУИО СБП с помощью СКЗИ должна обеспечиваться в соответствии с Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), утвержденным приказом Федеральной службы безопасности Российской Федерации от 9 февраля 2005 года N 66 <1>, и технической документацией на СКЗИ.

<1> Зарегистрирован Минюстом России 3 марта 2005 года, регистрационный N 6382, с изменениями, внесенными приказом ФСБ России от 12 апреля 2010 года N 173 (зарегистрирован Минюстом России 25 мая 2010 года, регистрационный N 17350).

9. Формирование и подписание электронных сообщений участника ССНП и ОПКЦ СБП осуществляются в информационной инфраструктуре (автоматизированной системе) участника ССНП и ОПКЦ СБП.

10. Пункт утратил силу. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

11. Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны хранить входящие и исходящие электронные сообщения, подписанные электронной подписью, и средства, обеспечивающие проверку электронной подписи, не менее пяти лет с даты подписания электронных сообщений.

12. При обмене электронными сообщениями между Банком России и ОПКЦ СБП, Банком России и участниками ССНП должна применяться электронная подпись, сертификаты ключа проверки которой выданы Банком России участникам ССНП и ОПКЦ СБП, в соответствии с частью 2 статьи 6 Федерального закона от 6 апреля 2011 года N 63-ФЗ "Об электронной подписи" <2>.

<2> Собрание законодательства Российской Федерации, 2011, N 15, ст. 2036; 2019, N 52, ст. 7794.

При обмене электронными сообщениями между ОПКЦ СБП и участниками СБП должна применяться электронная подпись, сертификат ключа проверки которой выдан ОПКЦ СБП участникам СБП.

При обмене электронными сообщениями между ОПКЦ СБП, участниками СБП и ОУИО СБП должна применяться электронная подпись, сертификат ключа проверки которой выдан ОПКЦ СБП участнику СБП, в том числе при обмене электронными сообщениями между ОПКЦ СБП и ОУИО СБП, оказывающим участнику СБП услуги по обеспечению подписания исходящих электронных сообщений и (или) зашифрования на прикладном уровне электронных сообщений, проверки электронной подписи во входящих электронных сообщениях и (или) расшифрования на прикладном уровне входящих электронных сообщений.

Хранение и использование криптографических ключей участника СБП, предназначенных для подписания исходящих электронных сообщений и (или) расшифрования на прикладном уровне входящих электронных сообщений, должны осуществляться в аппаратных модулях безопасности информационной инфраструктуры ОУИО СБП, имеющих подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности при осуществлении регулирования в соответствии с пунктом "ш" части первой статьи 13 Федерального закона от 3 апреля 1995 года N 40-ФЗ "О федеральной службе безопасности" <1> (далее - требования, установленные федеральным органом исполнительной власти в области обеспечения безопасности). Доступ к криптографическим ключам участника СБП должен быть обеспечен только для участника СБП как владельца сертификата ключа проверки электронной подписи.

<1> Собрание законодательства Российской Федерации, 1995, N 15, ст. 1269; 2003, N 27, ст. 2700.

При обмене электронными сообщениями между ОПКЦ СБП и ОУИО СБП криптографические ключи участника СБП, предназначенные для подписания исходящих электронных сообщений и (или) расшифрования на прикладном уровне входящих электронных сообщений, хранение и использование которых осуществляются в информационной инфраструктуре ОУИО СБП, изготавливаются участником СБП в аппаратных модулях безопасности самостоятельно. Для получения сертификата ключа проверки электронной подписи участник СБП обращается в ОПКЦ СБП самостоятельно.

13. Криптографические ключи участника ССНП, используемые при обмене электронными сообщениями между Банком России и участником ССНП, должны изготавливаться участником ССНП.

Криптографические ключи ОПКЦ СБП, используемые при обмене электронными сообщениями между Банком России и ОПКЦ СБП, должны изготавливаться ОПКЦ СБП.

Криптографические ключи участника СБП, используемые при обмене электронными сообщениями между ОПКЦ СБП и участником СБП, должны изготавливаться участником СБП.

14. Организационные меры и (или) технические средства защиты информации, используемые при обмене электронными сообщениями при осуществлении переводов денежных средств, применяются с соблюдением следующих требований.

14.1. Участники СБП должны удостоверять электронной подписью электронные сообщения при их передаче клиентами участника СБП.

14.2. Участники СБП и ОПКЦ СБП должны обеспечивать защиту электронных сообщений при передаче между участниками СБП и ОПКЦ СБП посредством:

использования усиленной электронной подписи для контроля целостности и подтверждения подлинности электронных сообщений, состав которых определен договором об оказании операционных услуг, услуг платежного клиринга при осуществлении перевода денежных средств с использованием сервиса быстрых платежей, заключенным между участником СБП и ОПКЦ СБП в соответствии с частью 1 статьи 17, частью 1 статьи 18 Федерального закона от 27 июня 2011 года N 161-ФЗ <1> (далее - договор об оказании услуг между участником СБП и ОПКЦ СБП);

<1> Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872.

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 государственного стандарта Российской Федерации ГОСТ Р ИСО/МЭК 7498-1-99 "Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель", принятого постановлением Государственного комитета Российской Федерации по стандартизации и метрологии от 18 марта 1999 года N 78 <2> и введенного в действие 1 января 2000 года (далее - ГОСТ Р ИСО/МЭК 7498-1-99), с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

<2> М., ИПК "Издательство стандартов", 1999.

применения средств защиты информации, посредством использования которых реализуется двухсторонняя аутентификация и шифрование информации на уровне представления или ниже, в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности.

Участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать защиту электронных сообщений при их передаче между ОПКЦ СБП, участниками СБП и ОУИО СБП в соответствии с требованиями, установленными абзацами вторым - четвертым настоящего подпункта.

Участники СБП должны реализовать технологии подготовки, обработки и передачи электронных сообщений и защищаемой информации, обеспечивающие проверку соответствия (сверку) реквизитов исходящих в адрес ОПКЦ СБП электронных сообщений с реквизитами соответствующих им входящих электронных сообщений клиентов участников СБП и реквизитами электронных сообщений, на основе которых участником СБП осуществляются операции по списанию денежных средств со счетов клиентов.

14.3. Участники ССНП должны обеспечивать защиту электронных сообщений при их передаче в Банк России посредством:

формирования электронных сообщений и контроля реквизитов электронных сообщений с использованием объектов информационной инфраструктуры участника ССНП в соответствии с пунктом 1 приложения к настоящему Положению, в котором установлены Правила материально-технического обеспечения формирования электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП, а также правила материально-технического обеспечения обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП в соответствии с частью пятой статьи 5 Федерального закона от 2 декабря 1990 года N 395-I "О банках и банковской деятельности" (в редакции Федерального закона от 3 февраля 1996 года N 17-ФЗ);

использования двух усиленных электронных подписей - электронной подписи, применяемой в контуре формирования электронных сообщений, и электронной подписи, применяемой в контуре контроля реквизитов электронных сообщений, - для контроля целостности и подтверждения подлинности электронных сообщений;

применения третьего варианта защиты, указанного в Альбоме электронных сообщений, ведение которого осуществляется Банком России в соответствии с абзацем вторым и подпунктом 5.2.1 пункта 5.2 Положения Банка России N 876-П; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99, с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применения средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне не выше транспортного уровня включительно в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

применения СКЗИ, предоставляемых Банком России. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

14.4. ОПКЦ СБП должен обеспечивать защиту электронных сообщений при их передаче в Банк России посредством:

обработки электронных сообщений и контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП в соответствии с пунктом 2 приложения к настоящему Положению;

использования двух усиленных электронных подписей - электронной подписи, применяемой в контуре обработки электронных сообщений, и электронной подписи, применяемой в контуре контроля реквизитов электронных сообщений, - для контроля целостности и подтверждения подлинности электронных сообщений;

шифрования электронных сообщений на прикладном уровне в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99, с использованием СКЗИ, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности;

применения средств защиты информации, реализующих двухстороннюю аутентификацию и шифрование информации на уровне звена данных или сетевом уровне в соответствии с эталонной моделью взаимосвязи открытых систем, предусмотренной пунктом 1.7 раздела 1 ГОСТ Р ИСО/МЭК 7498-1-99, прошедших процедуру оценки соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности.

14.5. Участники СБП должны осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктами 14.1 и 14.2 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

ОПКЦ СБП должен осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктами 14.2 и 14.4 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Участники ССНП должны осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктом 14.3 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

ОУИО СБП должен осуществлять планирование применения, применение, контроль применения и совершенствование применения мер, направленных на реализацию требований, установленных подпунктом 14.2 настоящего пункта. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

15. Значение показателя, характеризующего уровень переводов денежных средств без добровольного согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, формируемого на ежеквартальной основе, в результате применения участниками СБП мер защиты информации не должно превышать 0,005 процента. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Значение показателя, характеризующего уровень переводов денежных средств без добровольного согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, должно рассчитываться как отношение суммы денежных средств, в отношении которых получены уведомления от клиентов участников СБП о списании денежных средств с их банковских счетов без их добровольного согласия с использованием сервиса быстрых платежей за оцениваемый квартал, за исключением случаев, предусмотренных законодательством Российской Федерации, к общей сумме денежных средств, списанных с банковских счетов клиентов участников СБП посредством осуществления перевода денежных средств с использованием сервиса быстрых платежей. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

16. В рамках реализации мер по противодействию осуществлению переводов денежных средств без добровольного согласия клиента при осуществлении переводов денежных средств с использованием сервиса быстрых платежей участник СБП, являющийся банком плательщика (далее - участник СБП - банк плательщика), участник СБП, являющийся банком получателя (далее - участник СБП - банк получателя), ОПКЦ СБП должны обеспечивать выполнение следующих требований: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

16.1. Участник СБП - банк плательщика должен осуществлять: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

мероприятия по противодействию осуществлению операций без добровольного согласия клиента в соответствии с частями 3.1 - 3.14 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ, включая отказ в совершении операции в соответствии с частями 3.4 и 3.10 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ с учетом информации об индикаторе уровня риска операции без добровольного согласия клиента (далее - индикатор уровня риска операции), включенной в электронное сообщение, полученной от ОПКЦ СБП, содержащей в том числе информацию об индикаторе уровня риска операции, сформированном участником СБП - банком получателя; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

формирование индикатора уровня риска операции на основе оценки рисков операций в рамках реализуемой участником СБП - банком плательщика системы управления рисками и его направление в электронном сообщении в ОПКЦ СБП - в случае невыявления признаков осуществления перевода денежных средств без добровольного согласия клиента. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

16.2. Участник СБП - банк получателя должен осуществлять формирование индикатора уровня риска операции в рамках реализуемой им системы управления рисками, применяемой для выявления операций, соответствующих признакам осуществления переводов денежных средств без добровольного согласия клиента, и его направление в электронном сообщении в ОПКЦ СБП в формате и порядке, установленных договором об оказании услуг между участником СБП и ОПКЦ СБП. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

16.3. ОПКЦ СБП должен осуществлять:

выявление операций, соответствующих признакам осуществления переводов денежных средств без добровольного согласия клиента, на основании моделей оценки риска операций по переводу денежных средств (далее - модели оценки риска операций Банка России), установленных в соответствии с договором о взаимодействии, заключаемым между Банком России и оператором внешней платежной системы в соответствии с частью 37 статьи 15 Федерального закона от 27 июня 2011 года N 161-ФЗ <1> (далее - договор о взаимодействии между Банком России и ОПКЦ СБП), индикаторов уровня риска операции при осуществлении переводов денежных средств с использованием сервиса быстрых платежей, полученных от участников СБП; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<1> Собрание законодательства Российской Федерации, 2011, N 27, ст. 3872.

приостановление процедуры приема к исполнению, в том числе последующих процедур приема к исполнению и исполнения распоряжений в рамках выявленной операции, соответствующей признакам осуществления переводов денежных средств без добровольного согласия клиента, в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

незамедлительное уведомление участников СБП о выявлении операций, соответствующих признакам осуществления переводов денежных средств без добровольного согласия клиента, в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

уведомление Банка России о выявлении операций, соответствующих признакам осуществления переводов денежных средств без добровольного согласия клиента, в соответствии с договором о взаимодействии между Банком России и ОПКЦ СБП; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

формирование индикатора уровня риска операции на основе моделей оценки риска операций Банка России и направление участнику СБП - банку плательщика сформированных ОПКЦ СБП и участником СБП - банком получателя индикаторов уровня риска операций в электронном сообщении в случае невыявления признаков осуществления перевода денежных средств без добровольного согласия клиента. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Процедура принятия решения о наличии признаков осуществления перевода денежных средств без добровольного согласия клиента участником СБП на основании индикатора уровня риска операции, поступившего в электронном сообщении от участника СБП, ОПКЦ СБП при осуществлении операции по переводу денежных средств с использованием сервиса быстрых платежей, устанавливается участником СБП в рамках реализуемой им системы управления рисками в соответствии с частью 3.5 статьи 8 Федерального закона от 27 июня 2011 года N 161-ФЗ. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

16.4. В рамках реализации мер по выявлению и устранению причин и последствий воздействий на объекты информационной инфраструктуры участника СБП и (или) его клиентов, ОПКЦ СБП посредством перебора идентификаторов клиентов участника СБП для получения информации о клиентах участника СБП или клиентах косвенного участника, имеющего доступ к трансграничному переводу денежных средств с использованием СБП в соответствии с абзацем восьмым пункта 3.3 Положения Банка России N 876-П (далее - косвенный участник с доступом к ТПСБП), из формирующихся распоряжений клиента участника СБП о переводе денежных средств (далее - переборы идентификаторов) и по дальнейшему предотвращению случаев и (или) попыток осуществления переводов денежных средств без добровольного согласия клиента участник СБП, ОПКЦ СБП должны выполнять следующие требования: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участник СБП - банк плательщика при выявлении информации о переборах идентификаторов при осуществлении переводов денежных средств с использованием сервиса быстрых платежей осуществляет блокировку идентификатора клиента участника СБП, используемого для осуществления переборов идентификаторов, и незамедлительно уведомляет Банк России и ОПКЦ СБП о его блокировке; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участник СБП принимает решение о разблокировке идентификатора клиента участника СБП по результатам проведенной проверки и доводит принятое им решение до ОПКЦ СБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП;

ОПКЦ СБП осуществляет выявление переборов идентификаторов клиентов участника СБП, клиентов косвенного участника с доступом к ТПСБП, блокировку идентификатора клиента участника СБП, клиента косвенного участника с доступом к ТПСБП, используемого для осуществления переборов идентификаторов, при каждом выявлении перебора идентификаторов, в том числе при отсутствии уведомления участника СБП или косвенного участника с доступом к ТПСБП о блокировке, на срок, установленный договором об оказании услуг между участником СБП и ОПКЦ СБП, и направление уведомлений участнику СБП и Банку России о блокировке идентификатора;

при получении участником СБП - банком плательщика уведомления о блокировке идентификатора от ОПКЦ СБП участник СБП обязан осуществлять проверку полученной информации в соответствии с договором между клиентом участника СБП и участником СБП, о результатах которой Банк России уведомляется в соответствии с абзацем шестым пункта 5.1 Положения Банка России N 821-П; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

участник СБП направляет уведомление о блокировке идентификатора клиента косвенного участника с доступом к ТПСБП косвенному участнику с доступом к ТПСБП и доводит до ОПКЦ СБП информацию о результатах проведенной проверки косвенным участником с доступом к ТПСБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП;

ОПКЦ СБП осуществляет разблокировку идентификатора клиента участника СБП, клиента косвенного участника с доступом к ТПСБП в соответствии с договором об оказании услуг между участником СБП и ОПКЦ СБП.

17. При получении Банком России уведомления о блокировке идентификатора клиента участника СБП, клиента косвенного участника с доступом к ТПСБП от участника СБП или ОПКЦ СБП Банк России осуществляет информирование о переборах идентификаторов на стороне участников СБП или на стороне косвенного участника с доступом к ТПСБП и об идентификаторе клиента участника СБП или косвенного участника с доступом к ТПСБП, применяемом для осуществления переборов идентификаторов клиентов участника СБП, путем направления уведомления участникам СБП и ОПКЦ СБП.

18. ОУИО СБП обязан информировать участника СБП о нарушениях требований к обеспечению защиты информации при осуществлении переводов денежных средств, в том числе о тех, которые привели или могут привести к осуществлению переводов денежных средств без добровольного согласия клиента или к неоказанию услуг по переводу денежных средств, в соответствии с договором между участником СБП и ОУИО СБП, предусмотренным пунктом 33 статьи 3 Федерального закона от 27 июня 2011 года N 161-ФЗ. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<2>, <1>, <2> Сноски исключены. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

19. В случае выявления инцидента, связанного с несоблюдением требований к защите информации, который привел или может привести к осуществлению перевода денежных средств без согласия участника ССНП, участник ССНП вправе направить в Банк России обращение о приостановлении обмена электронными сообщениями.

При получении обращения о приостановлении обмена электронными сообщениями Банк России должен приостановить обмен электронными сообщениями и аннулировать электронные сообщения, в том числе ранее поступившие от участника ССНП и неисполненные, до получения от участника ССНП обращения об отмене приостановления обмена электронными сообщениями.

По результатам устранения причин инцидента участник ССНП должен направить обращение об отмене приостановления обмена электронными сообщениями, при получении которого Банк России отменяет ранее введенное приостановление обмена электронными сообщениями с участником ССНП.

19.1. Обращения о приостановлении обмена электронными сообщениями в случае выявления инцидента, связанного с несоблюдением требований к защите информации, и обращения об отмене приостановления обмена электронными сообщениями (далее при совместном упоминании - обращения) должны направляться с использованием технической инфраструктуры (автоматизированной системы) Банка России.

В случае невозможности направления обращения с использованием технической инфраструктуры (автоматизированной системы) Банка России обращение должно направляться с использованием резервного способа взаимодействия.

При возобновлении возможности направления обращений с использованием технической инфраструктуры (автоматизированной системы) Банка России участник ССНП должен повторно направить обращение с использованием технической инфраструктуры (автоматизированной системы) Банка России.

19.2. Информация о технической инфраструктуре (автоматизированной системе) Банка России, а также о резервном способе взаимодействия участника ССНП с Банком России, с помощью которого направляются обращения, размещается на официальном сайте Банка России в информационно-телекоммуникационной сети "Интернет".

19.3. В целях направления обращений участник ССНП должен обеспечить назначение должностных лиц, уполномоченных на направление и (или) подписание обращений (далее - уполномоченное лицо), и направление в Банк России информации об уполномоченных лицах, с указанием в том числе фамилий, имен, отчеств (последних - при наличии), наименований должностей, номеров телефонов, при наличии - номеров факсимильного аппарата, адресов электронной почты.

Обращение должно быть направлено с использованием технической инфраструктуры (автоматизированной системы) Банка России в виде электронного документа или электронной копии документа, полученной в результате преобразования обращения на бумажном носителе в его электронный образ с сохранением всех реквизитов. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Обращение в виде электронного документа должно быть подписано усиленной квалифицированной электронной подписью уполномоченного лица, обращение на бумажном носителе, направляемое в виде электронной копии документа, полученной в результате преобразования обращения на бумажном носителе в его электронный образ с сохранением всех реквизитов, должно быть подписано собственноручной подписью уполномоченного лица. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

19.4. Не позднее одного рабочего дня после дня направления обращений с использованием технической инфраструктуры (автоматизированной системы) Банка России участник ССНП должен направить обращения в Банк России также посредством личного кабинета, ссылка на который размещена на официальном сайте Банка России в информационно-телекоммуникационной сети "Интернет", в соответствии с порядком взаимодействия, установленным нормативным актом Банка России, принятым на основании статьи 9.2, частей первой и четвертой статьи 73.1, частей первой, третьей, шестой и восьмой статьи 76.9, частей первой, третьей, шестой и восьмой статьи 76.9-11 Федерального закона от 10 июля 2002 года N 86-ФЗ "О Центральном банке Российской Федерации (Банке России)" (далее - Федеральный закон от 10 июля 2002 года N 86-ФЗ), частей 145 и 7 статьи 35.1 Федерального закона от 27 июня 2011 года N 161-ФЗ. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

19.5. При получении обращений с использованием технической инфраструктуры (автоматизированной системы) Банка России Банк России должен обеспечивать контроль целостности и подтверждение подлинности содержащейся в них информации.

При получении обращений с использованием резервного способа взаимодействия Банк России должен обеспечивать проверку соответствия реквизитов обращений информации, направленной в Банк России в соответствии с подпунктом 19.3 настоящего пункта.

В случае отрицательного результата контроля целостности и подтверждения подлинности обращений, проверки соответствия реквизитов обращений Банк России не должен принимать обращения к исполнению, о чем уведомляется участник ССНП.

Уведомление участника ССНП осуществляется с использованием технической инфраструктуры (автоматизированной системы) Банка России.

В случае невозможности уведомления участника ССНП с использованием технической инфраструктуры (автоматизированной системы) Банка России уведомление осуществляется с использованием резервного способа взаимодействия.

20. Участники ССНП, реализующие усиленный или стандартный уровни защиты информации, предусмотренные пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, участники СБП, реализующие усиленный или стандартный уровни защиты информации, предусмотренные пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, ОПКЦ СБП и ОУИО СБП оценивают выполнение ими требований к обеспечению защиты информации при осуществлении переводов денежных средств (далее - оценка соответствия) и выполнение требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации, с соблюдением следующих требований: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

оценка соответствия должна проводиться в пределах выделенных сегментов (группы сегментов) вычислительных сетей, указанных в пунктах 3 - 6 настоящего Положения; (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

оценка соответствия должна проводиться в соответствии с разделом 6 национального стандарта Российской Федерации ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия" <1> (далее - ГОСТ Р 57580.2-2018); (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<1> Утвержден и введен в действие с 1 сентября 2018 года приказом Федерального агентства по техническому регулированию и метрологии от 28 марта 2018 года N 156-ст (М., ФГУП "Стандартинформ", 2018). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

оценка соответствия должна проводиться не реже одного раза в два года. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Участники ССНП, реализующие усиленный или стандартный уровни защиты информации, предусмотренные пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, участники СБП, реализующие усиленный или стандартный уровни защиты информации, предусмотренные пунктом 6.7 раздела 6 ГОСТ Р 57580.1-2017, оценивают выполнение ими требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации, с соблюдением следующего требования: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

в случае представления отчетности по форме 0409071 "Сведения об оценке выполнения кредитными организациями требований к обеспечению защиты информации", установленной приложением 1 к Указанию Банка России от 10 апреля 2023 года N 6406-У "О формах, сроках, порядке составления и представления отчетности кредитных организаций (банковских групп) в Центральный банк Российской Федерации, а также о перечне информации о деятельности кредитных организаций (банковских групп)" <2> (далее - Указание Банка России N 6406-У), при проведении оценки выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации, должен осуществляться расчет значений указанной оценки в отношении видов оценки выполнения требований к обеспечению защиты информации, указанных в пункте 4.3 Порядка составления и представления отчетности по форме 0409071 "Сведения об оценке выполнения кредитными организациями требований к обеспечению защиты информации", установленного приложением 1 к Указанию Банка России N 6406-У. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<2> Зарегистрировано Минюстом России 16 августа 2023 года, регистрационный N 74823, с изменениями, внесенными Указаниями Банка России от 8 декабря 2023 года N 6621-У (зарегистрировано Минюстом России 22 января 2024 года, регистрационный N 76927), от 12 марта 2024 года N 6688-У (зарегистрировано Минюстом России 29 мая 2024 года, регистрационный N 78345), от 10 июля 2024 года N 6800-У (зарегистрировано Минюстом России 25 октября 2024 года, регистрационный N 79916), от 4 сентября 2024 года N 6840-У (зарегистрировано Минюстом России 10 октября 2024 года, регистрационный N 79758), от 16 декабря 2024 года N 6961-У (зарегистрировано Минюстом России 19 декабря 2024 года, регистрационный N 80633), от 17 апреля 2025 года N 7047-У (зарегистрировано Минюстом России 24 июля 2025 года, регистрационный N 83051), от 10 ноября 2025 года N 7234-У (зарегистрировано Минюстом России 11 декабря 2025 года, регистрационный N 84552). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

ОПКЦ СБП оценивает выполнение им требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации, с соблюдением следующего требования: (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

при представлении отчетности по форме 0403202 "Сведения об оценке выполнения операторами услуг платежной инфраструктуры требований к обеспечению защиты информации при осуществлении деятельности операционного центра, платежного клирингового центра", установленной приложением 1 к Указанию Банка России от 27 июня 2023 года N 6470-У "О формах, методиках составления, порядке и сроках представления отчетности оператора платежной системы, оператора услуг платежной инфраструктуры, оператора по переводу денежных средств в Центральный банк Российской Федерации" <3> (далее - Указание Банка России N 6470-У), при проведении оценки выполнения требований к обеспечению защиты информации, применяемых с использованием технологических мер защиты информации, должен осуществляться расчет значений указанной оценки в отношении видов оценки выполнения требований к обеспечению защиты информации, указанных в подпункте 2.2 пункта 2 Методики составления отчетности по форме 0403202 "Сведения об оценке выполнения операторами услуг платежной инфраструктуры требований к обеспечению защиты информации при осуществлении деятельности операционного центра, платежного клирингового центра", установленной приложением 1 к Указанию Банка России N 6470-У. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

<3> Зарегистрировано Минюстом России 27 сентября 2023 года, регистрационный N 75347, с изменениями, внесенными Указаниями Банка России от 4 июня 2024 года N 6741-У (зарегистрировано Минюстом России 21 августа 2024 года, регистрационный N 79227), от 24 июня 2025 года N 7094-У (зарегистрировано Минюстом России 1 августа 2025 года, регистрационный N 83121). (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Участники ССНП, участники СБП, ОПКЦ СБП и ОУИО СБП должны обеспечивать для объектов информационной инфраструктуры, размещенных в отдельных выделенных сегментах (группах сегментов) вычислительных сетей, указанных в пунктах 3 - 6 настоящего Положения, уровень соответствия не ниже четвертого уровня соответствия, предусмотренного подпунктом "д" пункта 6.9 раздела 6 ГОСТ Р 57580.2-2018. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

21. Банк России осуществляет контроль за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств в отношении участников обмена, являющихся кредитными организациями, филиалами иностранных банков и ОПКЦ СБП, в соответствии с главой 8 Положения Банка России N 821-П. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Банк России осуществляет контроль за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств в отношении участников обмена, являющихся некредитными финансовыми организациями, указанными в части 7 статьи 21 Федерального закона от 27 июня 2011 года N 161-ФЗ, в соответствии со статьей 76.5 Федерального закона от 10 июля 2002 года N 86-ФЗ. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

22. Настоящее Положение вступает в силу по истечении 10 дней после дня его официального опубликования, за исключением положений, для которых настоящим пунктом установлены иные сроки вступления их в силу.

Абзац третий пункта 18 и абзац пятый пункта 20 настоящего Положения вступают в силу с 1 января 2023 года.

Абзац второй пункта 18 настоящего Положения действует по 31 декабря 2022 года.

23. Со дня вступления в силу настоящего Положения признать утратившим силу Положение Банка России от 23 декабря 2020 года N 747-П "О требованиях к защите информации в платежной системе Банка России" <1>.

<1> Зарегистрировано Минюстом России 3 февраля 2021 года, регистрационный N 62365.

Председатель Центрального банка
Российской Федерации
Э.С. НАБИУЛЛИНА

Приложение
к Положению Банка России
от 25 июля 2022 года N 802-П
"О требованиях к защите информации
в платежной системе Банка России"

ПРАВИЛА МАТЕРИАЛЬНО-ТЕХНИЧЕСКОГО ОБЕСПЕЧЕНИЯ ФОРМИРОВАНИЯ ЭЛЕКТРОННЫХ СООБЩЕНИЙ И КОНТРОЛЯ РЕКВИЗИТОВ ЭЛЕКТРОННЫХ СООБЩЕНИЙ В ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЕ УЧАСТНИКА ОБМЕНА ПРИ ОСУЩЕСТВЛЕНИИ ПЕРЕВОДОВ ДЕНЕЖНЫХ СРЕДСТВ В ПЛАТЕЖНОЙ СИСТЕМЕ БАНКА РОССИИ С ИСПОЛЬЗОВАНИЕМ СЕРВИСА СРОЧНОГО ПЕРЕВОДА И СЕРВИСА НЕСРОЧНОГО ПЕРЕВОДА, А ТАКЖЕ ПРАВИЛА МАТЕРИАЛЬНО-ТЕХНИЧЕСКОГО ОБЕСПЕЧЕНИЯ ОБРАБОТКИ ЭЛЕКТРОННЫХ СООБЩЕНИЙ И КОНТРОЛЯ РЕКВИЗИТОВ ЭЛЕКТРОННЫХ СООБЩЕНИЙ В ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЕ ОПЕРАЦИОННОГО ЦЕНТРА, ПЛАТЕЖНОГО КЛИРИНГОВОГО ЦЕНТРА ДРУГОЙ ПЛАТЕЖНОЙ СИСТЕМЫ ПРИ ПРЕДОСТАВЛЕНИИ ОПЕРАЦИОННЫХ УСЛУГ И УСЛУГ ПЛАТЕЖНОГО КЛИРИНГА ПРИ ПЕРЕВОДЕ ДЕНЕЖНЫХ СРЕДСТВ С ИСПОЛЬЗОВАНИЕМ СЕРВИСА БЫСТРЫХ ПЛАТЕЖЕЙ

(в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Глава 1. Формирование электронных сообщений и контроль реквизитов электронных сообщений в информационной инфраструктуре участника обмена при осуществлении переводов денежных средств в платежной системе Банка России с использованием сервиса срочного перевода и сервиса несрочного перевода

1.1. Участник ССНП должен реализовать контур формирования электронных сообщений и контур контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП с использованием разных рабочих мест, разных криптографических ключей и с привлечением отдельных работников для выполнения функций операторов автоматизированного рабочего места, администраторов автоматизированного рабочего места и администраторов информационной безопасности автоматизированного рабочего места в каждом из контуров. Участник ССНП должен обеспечить использование различных ключевых носителей для криптографических ключей, используемых для подписания исходящих электронных сообщений в контуре формирования электронных сообщений и контуре контроля реквизитов электронных сообщений. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

1.2. Участник ССНП должен разместить объекты информационной инфраструктуры контура формирования электронных сообщений и контура контроля реквизитов электронных сообщений в информационной инфраструктуре участника ССНП в разных сегментах вычислительных сетей, в том числе реализованных с использованием технологии виртуализации. Способ допустимого информационного взаимодействия между указанными сегментами вычислительных сетей оформляется документально и согласовывается со службой информационной безопасности участников ССНП.

Способ допустимого информационного взаимодействия между указанными в абзаце первом настоящего пункта сегментами вычислительных сетей должен содержать в том числе перечень объектов информационной инфраструктуры, с использованием которых осуществляется информационное взаимодействие, и протоколы, используемые для информационного взаимодействия. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

1.3. Участник ССНП в контуре формирования электронных сообщений на основе первичного документа в бумажной или электронной форме или входящего электронного сообщения должен обеспечить:

формирование исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России;

контроль реквизитов исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России;

подписание исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, электронной подписью, применяемой в контуре формирования электронных сообщений, при положительном результате контроля реквизитов, указанного в абзаце третьем настоящего подпункта;

направление исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, в контур контроля реквизитов электронных сообщений.

1.4. Участник ССНП в контуре контроля реквизитов электронных сообщений должен обеспечить:

контроль реквизитов исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, на соответствие реквизитам первичного документа в бумажной или электронной форме или входящего электронного сообщения;

контроль на отсутствие дублирования исходящих электронных сообщений;

подписание исходящего электронного сообщения, предназначенного для направления в платежную систему Банка России, электронной подписью, применяемой в контуре контроля реквизитов электронных сообщений, при положительном результате контроля реквизитов, указанного в абзаце втором настоящего подпункта.

1.5. Участник ССНП должен осуществлять контроль соответствия реквизитов исполненного распоряжения, указанных в извещении в электронном виде о списании денежных средств, направляемом участнику ССНП в соответствии с пунктом 5.29 Положения Банка России N 876-П, реквизитам, ранее направленным участником ССНП. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

Глава 2. Обработка электронных сообщений и контроль реквизитов электронных сообщений в информационной инфраструктуре операционного центра, платежного клирингового центра другой платежной системы при предоставлении операционных услуг и услуг платежного клиринга при переводе денежных средств с использованием сервиса быстрых платежей

2.1. ОПКЦ СБП должен реализовать контур обработки электронных сообщений и контур контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП с использованием разных рабочих мест, разных криптографических ключей и с привлечением отдельных работников для выполнения функций операторов автоматизированного рабочего места, администраторов автоматизированного рабочего места и администраторов информационной безопасности автоматизированного рабочего места в каждом из контуров. ОПКЦ СБП должен обеспечить использование различных ключевых носителей для криптографических ключей, используемых для подписания исходящих электронных сообщений в контуре формирования электронных сообщений и контуре контроля реквизитов электронных сообщений. (в ред. Указания ЦБ РФ от 12.01.2026 N 7271-У)

2.2. ОПКЦ СБП должен разместить объекты информационной инфраструктуры контура обработки электронных сообщений и контура контроля реквизитов электронных сообщений в информационной инфраструктуре ОПКЦ СБП в разных сегментах вычислительных сетей, в том числе реализованных с использованием технологии виртуализации. Способ допустимого информационного взаимодействия между указанными сегментами вычислительных сетей оформляется документально и согласовывается со службой информационной безопасности ОПКЦ СБП.

2.3. ОПКЦ СБП должен направлять электронные сообщения таким образом, чтобы все входящие электронные сообщения поступали в контур обработки электронных сообщений только из контура контроля реквизитов электронных сообщений, а все исходящие электронные сообщения из контура обработки электронных сообщений передавались только в контур контроля реквизитов электронных сообщений.

2.4. ОПКЦ СБП в контуре контроля реквизитов электронных сообщений должен обеспечить:

контроль входящего электронного сообщения;

проверку электронной подписи входящего электронного сообщения;

структурный и логический контроль входящего электронного сообщения, в том числе проверку соответствия реквизитов (данных) входящего электронного сообщения;

контроль на предмет отсутствия дублирования входящих электронных сообщений;

помещение входящих электронных сообщений в эталонную базу входящих электронных сообщений (далее - ЭБВЭС) без снятия электронной подписи с целью осуществления контроля результатов обработки защищаемой информации в рамках процедуры выходного контроля.

Состав электронных сообщений, подлежащих помещению в ЭБВЭС, определяется договором об оказании услуг между участником СБП и ОПКЦ СБП.

2.5. ОПКЦ СБП в контуре обработки электронных сообщений должен обеспечить:

контроль входящего электронного сообщения;

проверку электронной подписи входящего электронного сообщения;

структурный и логический контроль входящего электронного сообщения, в том числе проверка соответствия реквизитов (данных) входящего электронного сообщения;

обработку информации, содержащейся во входящем электронном сообщении, и формирование исходящего электронного сообщения;

подписание исходящего электронного сообщения электронной подписью, применяемой в контуре обработки электронных сообщений;

направление исходящего электронного сообщения, подписанного электронной подписью, применяемой в контуре обработки электронных сообщений, в контур контроля реквизитов электронных сообщений.

2.6. ОПКЦ СБП в контуре контроля реквизитов электронных сообщений должен обеспечить:

проверку в исходящем электронном сообщении электронной подписи, применяемой в контуре обработки электронных сообщений;

проверку электронной подписи в электронных сообщениях, находящихся в ЭБВЭС, на основании которых было сформировано исходящее электронное сообщение;

контроль значений реквизитов исходящего электронного сообщения со значениями реквизитов электронных сообщений, находящихся в ЭБВЭС, на основании которых было сформировано исходящее электронное сообщение;

контроль на предмет отсутствия дублирования исходящих электронных сообщений;

подписание исходящего электронного сообщения электронной подписью, применяемой в контуре контроля реквизитов электронных сообщений (без снятия электронной подписи, применяемой в контуре обработки).