01.07.2009

Достижение соответствия требованиям стандарта PCI DSS ОАО «Собинбанк»

Дата окончания проекта:

1 июля 2009 года

Заказчик:

ОАО «Собинбанк» – это универсальный банк федерального уровня, предоставляющий широкий спектр услуг корпоративным клиентам и частным лицам. Банк основан в 1990-м году в форме товарищества с ограниченной ответственностью. В марте 1998-го преобразован в акционерный.

«Собинбанк» является Принципиальным Членом международных платежных систем VISA International и MasterCard WorldWide, сублицензированным партнером Diners Club International. Банк обладает собственным процессингом, имеет значительное количество подключенных предприятий торгово-сервисной сети и предоставляет услуги по выпуску карт и эквайрингу банкам-агентам. «Собинбанк» имеет развитую ИТ-инфраструктуру, обеспечивающую взаимодействие процессинга с различными системами банка.

Клиентами «Собинбанка» являются 200 крупных компаний, более 25 тысяч представителей малого и среднего бизнеса, 940 тысяч розничных клиентов.

Задачи:

В рамках проекта перед специалистами компании «Информзащита» стояла задача подготовки и проведения обязательной процедуры аудита на соответствие требованиям международного стандарта безопасности в индустрии платежных карт PCI DSS.

Потребности бизнеса:

Высокий уровень конкуренции на рынке услуг платежей с помощью пластиковых карт, необходимость дополнительной защиты данных платежных карт клиентов в условиях повышения уровня мошенничества по пластиковым картам в мире. Обязательное требование МПС VISA и MasterCard по приведению Банка в соответствие со стандартом PCI DSS к октябрю 2010 года потребовали от «Собинбанка» сконцентрировать усилия и обеспечить выполнение требований стандарта PCI DSS.

Решение:

Осенью 2008-го года руководством «Собинбанка» принимается решение о необходимости подготовить Банк к аудиту в 2009-м году, выполнив все требования стандарта PCI DSS с целью получения сертификата соответствия. Для помощи в подготовке и проведении последующего сертификационного аудита была привлечена  компания «Информзащита», имеющая необходимые статусы QSA и ASV.

Результат:

1-го июля 2009-го года компания «Информзащита» завершила проект по подготовке и проведению сертификационного аудита Собинбанка на соответствие требованиям PCI DSS в. 1.2, по результатам которого «Собинбанк» получил сертификат соответствия требованиям стандарта PCI DSS.

По мнению руководителя проекта со стороны «Собинбанка», заместителя начальника отдела информационной безопасности Кирилла Широкого, к основным факторам успеха проекта следует отнести принятое в 2008-м году руководством Банка решение о достижении соответствия требованиям стандарта, постоянную поддержку со стороны руководства подразделений безопасности, процессинга, информационных технологий, и привлечение к проведению работ на всех этапах сертифицированных аудиторов и консультантов компании «Информзащита».

По словам Бориса Филина, начальника отдела анализа информации и контроля рисков «Собинбанк»: «Получение сертификата соответствия дает банку конкурентные преимущества при привлечении на эквайринговое обслуживание торгово-сервисных предприятий. При этом надо отметить, что уже в ближайшее время будет невозможно привлекать точки на эквайринговое обслуживание многим российским банкам, которые не будут отвечать требованиям PCI DSS.

Кроме того, для банков-агентов, корпоративных и частных лиц этот сертификат будет являться весомым аргументом в пользу выбора «Собинбанка» как надежного, проверенного и стабильного партнера по выпуску и обслуживанию их пластиковых карт. Уже сейчас Клиенты Банка осознают, что неизменность и стабильность их работы возможна лишь при условии их процессирования банком-членом международных платежных систем, имеющим сертификат PCI DSS.

Это, несомненно, позволит нам увеличить существующие обороты по пластиковым картам уже в ближайшее время, что будет иметь прямой коммерческий эффект».

Описание решения:

Работа по проекту была проведена в три этапа:

  • На первом этапе была сформирована рабочая группа из сотрудников Банка и специалистов «Информзащиты». Рабочая группа актуализировала и детализировала план устранения несоответствий, разработанный по итогам первичного аудита в начале 2008 года. По результатам первого этапа был определен перечень работ, сроки и ответственные за их исполнение и контроль сотрудники Банка.
  • На втором этапе проекта сотрудниками Банка и специалистами «Информзащиты» были разработаны необходимые нормативные документы, стандарты конфигурирования, модифицированы процессы управления безопасностью, настроены механизмы защиты,  сегментирована сеть, минимизирована область проверки стандарта и прочие работы, направленные на выполнение обязательных требований PCI DSS.
  • После проведения всего комплекса работ была назначена дата и проведен сертификационный аудит, по результатам которого не было выявлено ни одного несоответствия требованиям стандарта PCI DSS и ОАО «Собинбанк» получил сертификат соответствия.

По словам Максима Эмма, Директора департамента аудита, сертифицированного аудитора QSA, курировавшего данный проект от «Информзащиты»: «Только наша активная совместная работа с сотрудниками «Собинбанка» и нацеленность на результат позволили в довольно сжатые сроки осуществить весь комплекс необходимых мероприятий по выполнению требований стандарта PCI DSS. Сертификационный аудит в итоге явился лишь формальной процедурой, позволившей нам вынести положительное заключение и выдать «Собинбанку» сертификат соответствия».

Справка:

Payment Card Industry Data Security Standard (Стандарт защиты информации в индустрии платежных карт) – это набор требований к безопасности данных держателей карт, разработанный международными платежными системами VISA, MasterCard, American Express, JCB, Discover. Цель разработки стандарта PCI DSS – повысить защищенность электронных торговых и платежных систем. Платежная система  VISA определила дату, к которой все российские банки должны провести данную сертификацию – 30-го сентября 2010-го года.