Требование о проведении анализа уязвимостей распространяется на прикладное программное обеспечение автоматизированных систем и приложений, которое используется банками для переводов денежных средств (п. 2.5.5.1 Положения № 382-П). При буквальной трактовке требование распространяется не только на системы ДБО, но и на автоматизированные банковские системы и даже на АРМ КБР-Н.
В п. 4.1 Положения № 683-П состав программного обеспечения, на которое распространяются требования о проведении анализа уязвимостей по ОУД4, более узкий. Требования Положения № 683-П распространяются на приложения, которые банк передает клиентам для осуществления банковских операций, а также на серверную часть такого ПО. По сути, требования Положения № 683-П относятся к программному обеспечению клиентской и серверной части систем ДБО, в том числе к мобильным приложениям.
Аналогичные требования для небанковских финансовых организаций содержатся в Положении № 684-П. Анализ уязвимостей по ОУД4 или сертификацию по требованиям ФСТЭК необходимо проводить для ПО, используемого небанковскими финансовыми организациями для взаимодействия с клиентами через интернет: личных кабинетов и веб-сервисов пенсионных и инвестиционных фондов, организаторов торговли, участников рынка ценных бумаг, микрофинансовых организаций, — а также серверной части такого ПО.
Для упрощения все перечисленное программное обеспечение, на которое распространяются требования Банка России о сертификации во ФСТЭК или проведении анализа уязвимостей, отнесем к платежному ПО.
Однако область применения требований не всегда очевидна. Есть неясности по поводу того, для какого еще ПО необходимо проводить анализ уязвимостей: например, нужно ли проводить анализ уязвимостей для автоматизированных банковских систем или является ли программа 1С, в которой обрабатывается информация о клиентах негосударственного пенсионного фонда и их лицевых счетах, тем самым ПО, для которого должен проводиться анализ.
Некоторую ясность вносят
ответы Банка России на вопросы банков, НФО, ассоциаций и экспертов по информационной безопасности, но полной ясности пока нет. Большая ясность наступит только с обширной практикой проверок выполнения банками требований к платежному ПО.