Регуляторика

С 1 октября изменились требования Банка России к защите информации в платежной системе

С 1 октября 2026 года вступило в силу Указание Банка России от 12 января 2026 года № 7271-У, которым скорректировано Положение № 802-П о требованиях к защите информации в платежной системе Банка России.

Что произошло

Банк России уточнил перечень прямых участников платежной системы, на которых распространяются требования к защите информации, и актуализировал требования к организации обработки защищаемой информации.

Для организации обмена с платежной системой Банка России участник может использовать автоматизированное рабочее место обмена либо собственные объекты информационной инфраструктуры. Выбор варианта становится частью архитектуры защищаемого контура и должен быть отражен в документации.

Изменения также затрагивают требования к контурам формирования, обработки и контроля реквизитов электронных сообщений, сегментации и организации защищенного взаимодействия.

Кого касается

Изменения относятся к участникам платежной системы Банка России и организациям, чья инфраструктура непосредственно участвует в формировании, обработке, передаче и контроле электронных сообщений.

Особое внимание требуется там, где обмен давно встроен в общий корпоративный контур и после первоначального проектирования появлялись новые серверы, виртуальные машины, интеграционные узлы или сетевые сегменты.

Почему это важно

Основной практический риск — расхождение фактической архитектуры и утвержденной документации.

Если организация использует собственную инфраструктуру, необходимо точно понимать, какие компоненты реально участвуют в обработке защищаемой информации, где проходят границы сегментов, какие рабочие места и криптографические ключи используются и какие информационные связи допускаются между контурами.

Что проверить

Что делать

Провести короткую повторную инвентаризацию контура платежной системы Банка России и обновить схему потоков данных. После этого сопоставить фактическую архитектуру с действующей редакцией Положения № 802-П и зафиксировать расхождения отдельным перечнем.

Для крупных организаций разумно не ограничиваться проверкой документов: стоит подтвердить маршруты трафика, состав узлов и границы сегментов техническими средствами.

Источники