Специализированная независимая оценка
Независимая оценка соответствия SWIFT CSP
Оцениваем реализацию применимых контролей SWIFT Customer Security Controls Framework с учетом архитектуры подключения, инфраструктуры и процессов банка.
Услугу также часто называют аудитом SWIFT CSP. В официальной терминологии SWIFT используется понятие независимой оценки.
Для банков и финансовых организаций, использующих SWIFT
Оценка подходит организациям, которым необходимо подтвердить фактическую реализацию применимых обязательных и рекомендательных контролей SWIFT CSP и подготовить обоснованные результаты для ежегодной декларации соответствия в KYC-SA.
- ежегодная независимая внешняя оценка
- предварительная оценка готовности
- оценка после изменения архитектуры SWIFT
- повторная проверка устранения выявленных несоответствий
- независимая проверка результатов внутренней оценки
Состав оценки определяется архитектурой и контуром SWIFT
- архитектура подключения к SWIFT
- компоненты, входящие в контур SWIFT
- сетевое разделение и защита критических систем
- управление учетными записями и привилегиями
- управление уязвимостями и обновлениями
- регистрация и мониторинг событий безопасности
- защита платежных операций и критических данных
- управление инцидентами
- обеспечение непрерывности
- физическая безопасность
- обучение и осведомленность сотрудников
- иные применимые контролы действующей версии CSCF
Документарная оценка подтверждающих материалов
- 01Уточнение архитектуры подключения и границ оценки.
- 02Формирование перечня запрашиваемых подтверждающих материалов.
- 03Анализ политик, регламентов, схем, журналов, настроек и иных материалов.
- 04Направление уточняющих вопросов.
- 05При необходимости — онлайн-встречи для разъяснения и обсуждения выводов.
- 06Подготовка проекта результатов.
- 07Учет фактических уточнений и дополнительных подтверждений Банка.
- 08Подготовка итогового отчета.
Что получает Банк
- документ с зафиксированными границами оценки
- перечень рассмотренных подтверждающих материалов
- результаты оценки по применимым контролям CSCF
- описание выявленных несоответствий
- практические рекомендации
- итоговый отчет независимой оценки
- материалы, которые Банк может использовать при подготовке ежегодной декларации соответствия в KYC-SA
Опыт оценки кибербезопасности финансовых организаций
Специалисты FintechSoft имеют многолетний опыт в области информационной безопасности, банковской автоматизации и оценки выполнения требований SWIFT CSP. Ведущий специалист обладает квалификацией ISO/IEC 27001 Lead Auditor. Компания выполняла независимые оценки SWIFT CSP для финансовых организаций.
Подтверждающие документы и обезличенные сведения о выполненных проектах предоставляются по запросу.
Границы услуги
В базовую независимую оценку не входят внедрение средств защиты, изменение настроек систем Банка, тестирование на проникновение и устранение выявленных несоответствий.
Повторная проверка устранения замечаний и дополнительная консультационная поддержка могут быть согласованы отдельно.
FAQ
Сколько длится оценка?
Ориентировочно 2–3 недели — в зависимости от сложности архитектуры, объема подтверждающих материалов и скорости уточнений со стороны Банка.
Какие материалы необходимо предоставить?
Политики, регламенты, схемы архитектуры, журналы, выгрузки настроек и иные подтверждающие материалы по применимым контролям. Точный перечень формируется после уточнения архитектуры подключения и границ оценки.
Требуется ли доступ к системам Банка?
Базовая оценка проводится в документарном формате. Удаленный доступ к системам Банка не является обязательным условием проекта.
Можно ли оценить только одну площадку или один BIC?
Да. Границы оценки — включая площадки и BIC — согласовываются заранее и фиксируются в документе о границах оценки.
Входит ли повторная проверка устранения замечаний?
Нет. Повторная проверка не входит в базовую независимую оценку и может быть согласована отдельно.
Помогает ли FintechSoft заполнить декларацию в KYC-SA?
FintechSoft предоставляет результаты оценки и материалы, которые Банк может использовать при подготовке ежегодной декларации соответствия. Заполнение и подача декларации остаются ответственностью Банка.
Обязательно ли привлекать сертифицированного Swift-оценщика?
Swift допускает проведение внешней независимой оценки как сертифицированным Swift CSP Assessor, так и иным независимым оценщиком при условии, что он имеет опыт оценки кибербезопасности по признанным отраслевым стандартам, а ведущий специалист обладает релевантной профессиональной квалификацией. FintechSoft выступает независимым внешним оценщиком и не заявляет статус Swift CSP Certified Assessor.
На каком языке готовится отчет?
По согласованию — как правило, на русском и/или английском языке.
Обсудим архитектуру и границы оценки
Сообщите архитектуру подключения, количество площадок, BIC и предполагаемый срок проведения оценки. Мы подготовим предложение с фиксированными границами, сроком и стоимостью.