Действующий

РС БР ИББС-2.9-2016 Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Предотвращение утечек информации

6. Рекомендации к реализации идентификации и формирования перечня категорий информации конфиденциального характера

6.1. Организации БС РФ рекомендуется установить и документировать классификацию обрабатываемой информации. Рекомендуется выделение как минимум двух классов информации, например классов "информация конфиденциального характера" и "открытая информация". Классификацию рекомендуется проводить на основе оценивания степени тяжести последствий для организации БС РФ от возможных утечек информации конфиденциального характера.

6.2. Организации БС РФ рекомендуется обеспечить документирование и выполнение правил установления перечня категорий информации, включаемых в каждый из классов информации конфиденциального характера. В составе правил установления перечня категорий информации рекомендуется определить:

- обязанность отдельного подразделения, например службы ИБ, организации БС РФ составлять и вести перечень категорий информации для каждого из классов информации конфиденциального характера на основе предложений, формируемых функциональными подразделениями организации БС РФ, в компетенцию которых входит определение целей и правил создания, обработки и (или) сбора соответствующей информации конфиденциального характера;

- обязанность функциональных подразделений организации БС РФ своевременно предоставлять в службу ИБ предложения по перечню категорий информации, включаемых в каждый из классов информации конфиденциального характера;

- порядок проведения пересмотра перечня категорий информации, включаемых в каждый из классов информации конфиденциального характера, например не реже одного раза в год и (или) при возникновении соответствующих предложений функциональных подразделений организаций БС РФ;

- порядок обязательного ознакомления работников организации БС РФ с перечнем категорий информации, включаемых в каждый из классов информации конфиденциального характера, с документальной фиксацией факта такого ознакомления.

Перечень категорий информации, включаемых в каждый из классов информации конфиденциального характера, рекомендуется устанавливать организационным актом (приказом, распоряжением) организации БС РФ.

В случае использования организацией БС РФ двух классов информации возможно определение только перечня категорий информации, которые включаются в класс "информация конфиденциального характера". В этом случае любая иная информация классифицируется как "открытая информация".

6.3. При формировании перечня категорий информации, включаемых в класс "информация конфиденциального характера", следует как минимум рассматривать следующую информацию:

- информация, для которой свойство конфиденциальности обеспечивается в соответствии с требованиями законодательства Российской Федерации, в том числе нормативных актов Банка России:

- банковская тайна [2];

- персональные данные [3];

- информация, защищаемая в соответствии с законодательством о национальной платежной системе [4];

- инсайдерская информация (за исключением коммерческой и банковской тайн) [5];

- информация, входящая в состав кредитной истории [6];

- иная информация, доступ к которой ограничен в соответствии с законодательством Российской Федерации, в том числе нормативными актами Банка России;

- информация, для которой свойство конфиденциальности обеспечивается в соответствии с требованиями внутренних документов организации БС РФ, устанавливаемых среди прочего в соответствии с законодательством о коммерческой тайне [7], в том числе, например:

- информация об управлении организацией;

- информация о планировании коммерческой деятельности организации;

- информация о финансовом состоянии организации;

- информация об автоматизации деятельности организации;

- информация организационного характера;

- информация об обеспечении безопасности и защиты информации организации.

6.4. Примерный состав категорий информации, рекомендуемых для включения в класс "информация конфиденциального характера", приведен в приложении А к настоящему документу.