С 1 октября Банк России требует сообщать об ИБ-инцидентах в течение 3 часов
Указание Банка России от 28 октября 2025 года № 7220-У вступило в силу 1 октября 2026 года и изменило Положение № 821-П о требованиях к защите информации при переводах денежных средств. Для служб информационной безопасности наиболее практичное изменение — формализация сроков передачи сведений об инцидентах.
Что произошло
Для операторов по переводу денежных средств и операторов услуг платежной инфраструктуры закреплены конкретные сроки направления сведений в Банк России.
Сведения о выявленном инциденте защиты информации должны быть направлены в течение 3 часов с момента выявления. Такой же срок применяется к сведениям о выявленном незаконном раскрытии банковской тайны или иной защищаемой информации.
Результаты расследования инцидента должны быть представлены в течение 30 дней со дня направления первоначального сообщения.
Для компьютерных инцидентов установлен отдельный порядок: если инцидент связан с функционированием значимого объекта критической информационной инфраструктуры, сведения должны быть направлены в течение 3 часов с момента выявления; во всех иных случаях — в течение 24 часов.
Кого касается
В первую очередь изменения важны для банков, операторов по переводу денежных средств и операторов услуг платежной инфраструктуры, на которых распространяется Положение № 821-П.
Практически это затрагивает не только подразделение информационной безопасности, но и центр мониторинга, дежурную смену, владельцев информационных систем, подразделения по работе с рисками и сотрудников, отвечающих за взаимодействие с Банком России.
Что меняется на практике
Ключевой риск — потерять время между техническим обнаружением события и его формальной регистрацией. Если внутренний процесс начинает отсчет только после подтверждения инцидента аналитиком или согласования с руководителем, организация может не уложиться в установленный срок.
Поэтому трехчасовое окно должно учитываться уже на уровне первичного обнаружения и эскалации.
Что проверить
- от какого события во внутренних регламентах начинается отсчет срока;
- кто принимает решение о направлении сообщения;
- есть ли дежурная схема на ночь, выходные и праздничные дни;
- сколько времени занимает путь от СИЕМ или центра мониторинга до ответственного за регуляторное уведомление;
- синхронизированы ли процессы по Положению № 821-П и по требованиям к реагированию на компьютерные инциденты КИИ;
- есть ли контроль 30-дневного срока завершения расследования.
Что делать
Обновить внутренний регламент реагирования, матрицу ответственности и шаблоны уведомлений. Отдельно полезно провести контрольное учение: смоделировать инцидент, зафиксировать время обнаружения и пройти весь маршрут до готового сообщения в Банк России.
Если фактический процесс не укладывается в трехчасовое окно без ручных обходных действий, это уже организационный риск, который стоит устранять до реального инцидента.