FintechSoft

Специализированная независимая оценка

Независимая оценка соответствия SWIFT CSP

Оцениваем реализацию применимых контролей SWIFT Customer Security Controls Framework с учетом архитектуры подключения, инфраструктуры и процессов банка.

Услугу также часто называют аудитом SWIFT CSP. В официальной терминологии SWIFT используется понятие независимой оценки.

Для банков и финансовых организаций, использующих SWIFT

Оценка подходит организациям, которым необходимо подтвердить фактическую реализацию применимых обязательных и рекомендательных контролей SWIFT CSP и подготовить обоснованные результаты для ежегодной декларации соответствия в KYC-SA.

  • ежегодная независимая внешняя оценка
  • предварительная оценка готовности
  • оценка после изменения архитектуры SWIFT
  • повторная проверка устранения выявленных несоответствий
  • независимая проверка результатов внутренней оценки

Состав оценки определяется архитектурой и контуром SWIFT

  • архитектура подключения к SWIFT
  • компоненты, входящие в контур SWIFT
  • сетевое разделение и защита критических систем
  • управление учетными записями и привилегиями
  • управление уязвимостями и обновлениями
  • регистрация и мониторинг событий безопасности
  • защита платежных операций и критических данных
  • управление инцидентами
  • обеспечение непрерывности
  • физическая безопасность
  • обучение и осведомленность сотрудников
  • иные применимые контролы действующей версии CSCF

Документарная оценка подтверждающих материалов

  1. 01Уточнение архитектуры подключения и границ оценки.
  2. 02Формирование перечня запрашиваемых подтверждающих материалов.
  3. 03Анализ политик, регламентов, схем, журналов, настроек и иных материалов.
  4. 04Направление уточняющих вопросов.
  5. 05При необходимости — онлайн-встречи для разъяснения и обсуждения выводов.
  6. 06Подготовка проекта результатов.
  7. 07Учет фактических уточнений и дополнительных подтверждений Банка.
  8. 08Подготовка итогового отчета.

Что получает Банк

  • документ с зафиксированными границами оценки
  • перечень рассмотренных подтверждающих материалов
  • результаты оценки по применимым контролям CSCF
  • описание выявленных несоответствий
  • практические рекомендации
  • итоговый отчет независимой оценки
  • материалы, которые Банк может использовать при подготовке ежегодной декларации соответствия в KYC-SA

Опыт оценки кибербезопасности финансовых организаций

Специалисты FintechSoft имеют многолетний опыт в области информационной безопасности, банковской автоматизации и оценки выполнения требований SWIFT CSP. Ведущий специалист обладает квалификацией ISO/IEC 27001 Lead Auditor. Компания выполняла независимые оценки SWIFT CSP для финансовых организаций.

Подтверждающие документы и обезличенные сведения о выполненных проектах предоставляются по запросу.

Границы услуги

В базовую независимую оценку не входят внедрение средств защиты, изменение настроек систем Банка, тестирование на проникновение и устранение выявленных несоответствий.

Повторная проверка устранения замечаний и дополнительная консультационная поддержка могут быть согласованы отдельно.

FAQ

Сколько длится оценка?

Ориентировочно 2–3 недели — в зависимости от сложности архитектуры, объема подтверждающих материалов и скорости уточнений со стороны Банка.

Какие материалы необходимо предоставить?

Политики, регламенты, схемы архитектуры, журналы, выгрузки настроек и иные подтверждающие материалы по применимым контролям. Точный перечень формируется после уточнения архитектуры подключения и границ оценки.

Требуется ли доступ к системам Банка?

Базовая оценка проводится в документарном формате. Удаленный доступ к системам Банка не является обязательным условием проекта.

Можно ли оценить только одну площадку или один BIC?

Да. Границы оценки — включая площадки и BIC — согласовываются заранее и фиксируются в документе о границах оценки.

Входит ли повторная проверка устранения замечаний?

Нет. Повторная проверка не входит в базовую независимую оценку и может быть согласована отдельно.

Помогает ли FintechSoft заполнить декларацию в KYC-SA?

FintechSoft предоставляет результаты оценки и материалы, которые Банк может использовать при подготовке ежегодной декларации соответствия. Заполнение и подача декларации остаются ответственностью Банка.

Обязательно ли привлекать сертифицированного Swift-оценщика?

Swift допускает проведение внешней независимой оценки как сертифицированным Swift CSP Assessor, так и иным независимым оценщиком при условии, что он имеет опыт оценки кибербезопасности по признанным отраслевым стандартам, а ведущий специалист обладает релевантной профессиональной квалификацией. FintechSoft выступает независимым внешним оценщиком и не заявляет статус Swift CSP Certified Assessor.

На каком языке готовится отчет?

По согласованию — как правило, на русском и/или английском языке.

Обсудим архитектуру и границы оценки

Сообщите архитектуру подключения, количество площадок, BIC и предполагаемый срок проведения оценки. Мы подготовим предложение с фиксированными границами, сроком и стоимостью.

hello@fintechsoft.kz