Приложение 1
к Указанию Банка России
от 6 декабря 2017 года N 4637-У
"О внесении изменений
в Указание Банка России
от 24 ноября 2016 года
N 4212-У "О перечне, формах
и порядке составления
и представления форм отчетности
кредитных организаций в
Центральный банк Российской
Федерации"
Банковская отчетность
|
Код территории по ОКАТО |
Код кредитной организации (филиала) |
|
по ОКПО |
регистрационный номер (/порядковый номер) |
||
|
|
|
|
Сведения об использовании кредитной организацией интернет-технологий и информационных систем
по состоянию на "____"__________________г.
Полное или сокращенное фирменное наименование кредитной организации ___________
Адрес (место нахождения)
кредитной организации____________________________________
Код формы по ОКУД 0409070
На нерегулярной основе (Годовая)
Руководитель (Ф.И.О.)
Руководитель подразделения (Ф.И.О.)
Исполнитель (Ф.И.О.)
Телефон:
"____"______________________г.
Порядок
составления и представления отчетности по форме 0409070 "Сведения об использовании кредитной организацией интернет-технологий и информационных систем"
Глава 1. Общие положения
1.1. Отчетность по форме 0409070 "Сведения об использовании кредитной организацией интернет-технологий и информационных систем" (далее - Отчет) составляется кредитными организациями (включая небанковские кредитные организации) и представляется в структурные подразделения Банка России, осуществляющие сбор и обработку отчетности:
не позднее 10 рабочих дней со дня ввода в эксплуатацию веб-представительства кредитной организации (далее - веб-сайт) в информационно-телекоммуникационной сети "Интернет" (далее - сеть "Интернет"), ввода в эксплуатацию системы дистанционного банковского обслуживания (далее - система ДБО), использующей сеть "Интернет" в качестве транспортной среды, изменения функционального назначения и (или) функциональных возможностей веб-сайта или систем ДБО, изменения организации, оказывающей услуги по доступу в сеть "Интернет" (далее - провайдер интернет-услуг), изменения места нахождения веб-сайта, изменения (добавления или удаления) унифицированного способа определения расположения ресурса (Uniform Resource Locator) (далее - URL), начала (или прекращения) применения информационной системы; прекращения поддержки, обновления и контроля содержания веб-сайта, о чем имеется документированное решение соответствующего органа управления кредитной организации (далее - прекращения использования веб-сайта) или прекращения использования систем ДБО;
по состоянию на 1 января - не позднее одного календарного месяца года, следующего за отчетным (по всем веб-сайтам, с заполнением всех разделов).
Кредитные организации впервые представляют Отчет по состоянию на 1 мая 2018 года в срок не позднее 1 июня 2018 года.
В целях составления Отчета под использованием интернет-технологий понимается применение кредитной организацией в своей деятельности как веб-сайта (веб-сайтов), так и сети "Интернет" в качестве транспортной среды при информационном обмене в системах ДБО.
1.2. В случае использования интернет-технологий при работе кредитной организации в качестве клиента другой кредитной организации (ностро-корреспондента) Отчет не представляется.
1.3. В случае использования кредитной организацией нескольких веб-сайтов Отчеты представляются отдельно по каждому из этих веб-сайтов.
1.4. В случае использования кредитной организацией нескольких систем ДБО Отчеты представляются отдельно по каждой системе ДБО.
1.5. При использовании интернет-технологий филиалами кредитных организаций представление соответствующих сведений осуществляется кредитной организацией по каждому филиалу в отдельности. В случае размещения стартовых (главных) страниц веб-сайтов филиалов на том же веб-сервере, на котором расположена стартовая страница веб-сайта кредитной организации, сведения о веб-сайтах филиалов не представляются.
1.6. Данные в разделах 5 и 6 актуализируются по состоянию на 1 января года, следующего за отчетным.
Глава 2. Составление Отчета
2.1. В графе "Содержание" указан формат представляемых сведений. При заполнении этой графы должны указываться сведения, при этом коды, цифры, символы, комбинации символов, формулировки и наименования указываются без кавычек. Для символов и комбинаций символов используются только прописные (заглавные) буквы русского алфавита. В случае необходимости указания нескольких вариантов сведений, они перечисляются с разделением точкой с запятой без пробелов.
2.2. В строке 1.1 указывается код причины для представления сведений, приведенных в разделах 2-4:
0 - в случае если кредитная организация не применяет интернет-технологии в своей деятельности;
1 - в случае если кредитная организация вводит в эксплуатацию новый веб-сайт или начинает применять систему ДБО;
2 - в случае если кредитная организация изменяет функциональные характеристики используемых ею веб-сайтов или систем ДБО - вводит дополнительные коммуникационные функции, новые виды услуг в составе систем ДБО, новый программный продукт (далее - ПП) системы ДБО и тому подобное, меняет провайдера интернет-услуг;
3 - в случае если кредитная организация изменяет место нахождения используемого ею веб-сайта или изменяет (добавляет или удаляет) URL веб-сайта;
4 - в случае если кредитная организация прекращает использование веб-сайта или прекращает применять систему ДБО.
Отчеты, представляемые кредитными организациями по состоянию на 1 января года, следующего за отчетным, должны содержать коды причин, которые вызвали представление этих отчетов впервые.
2.2.1. В случае указания в строке 1.1 кода "0" заполняются только строки раздела 6.
2.2.2. В случае указания в строке 1.1 кода "1" или "2" кредитные организации, не предоставляющие услуги по ДБО, заполняют раздел 2 (за исключением строки 2.8), строку 4.3.1, разделы 5 и 6. Кредитные организации, предоставляющие услуги по ДБО, заполняют все разделы, за исключением строки 2.8.
2.2.3. В случае указания кода "3" кредитные организации, не предоставляющие услуги по ДБО, заполняют раздел 2, строку 4.3.1, разделы 5 и 6. При этом в строке 2.8, в случае изменения места нахождения веб-сайта, указывается причина изменения (то есть прекращения использования предыдущего места нахождения).
2.2.4. В случае указания кода "4" кредитные организации заполняют только строки 2.1-2.6 и 2.8-2.10.
2.3. В случае если кредитной организации необходимо представить несколько Отчетов, разделы 5 и 6 заполняются только в одном Отчете. Если кредитная организация представляет Отчет с кодом "4", содержащий разделы 5 и 6, то данные, содержащиеся в этих разделах, должны быть представлены в другом Отчете, присланном кредитной организацией (с кодами "1 " - "3").
2.4. В строке 2.1 приводятся все URL веб-сайта. Вместе с URL должен указываться применяемый интернет-протокол (например, http://www.combank.ru). URL с указанием www и без указания (http://www.combank.ru и http://combank.ru) считаются различными и подлежат приведению в Отчете. Приводятся все URL, внесенные в таблицы соответствия числовым идентификаторам пользователей и ресурсов сети "Интернет" (далее - IP-адрес) (находящиеся на серверах доменных имен (DNS-серверах).
2.5. В случае если применяемая кредитной организацией система ДБО не использует веб-технологии, а сеть "Интернет" используется только в качестве транспортной среды, URL не указывается.
2.6. В строке 2.2 приводится IP-адрес веб-сайта. С IP-адресом должен указываться применяемый интернет-протокол и, если используется, номер порта (например, https://123.12.13.199:443).
2.7. В строке 2.3 приводятся прежние URL веб-сайта.
2.8. В строке 2.4 приводится прежний IP-адрес веб-сайта.
2.9. В случае наличия у кредитной организации веб-страниц в социальных сетях (Twitter, Facebook и тому подобное) кредитная организация представляет об этом Отчет, указывая в строке 2.1 URL этих страниц (например, https://facebook.com/combank; http: //twitter.com/combank; http: //vk.com/combank).
2.10. В случае указания в строке 1.1 кода "3" (при изменении адреса) в строке 2.3 приводится (приводятся) прежний (прежние) URL, а в строке 2.4 приводится прежний IP-адрес. В случае указания других кодов графа "Содержание" не заполняется.
2.11. В строке 2.5 указывается функциональное назначение веб-сайта. В случае если веб-сайт используется для распространения на постоянной основе сведений, характеризующих кредитную организацию и ее деятельность, и (или) используется как средство интерактивного двустороннего информационного обмена клиентов с кредитной организацией без проведения банковских операций и сделок для клиентов, указывается символ "И" (информационный). В случае если веб-сайт независимо от выполнения информационных функций используется для осуществления клиентами кредитных организаций банковских операций и сделок, указывается символ "О" (операционный). Наличие на информационном веб-сайте ссылки на отдельный операционный веб-сайт не влечет отнесение его к операционным (например, наличие на http://www.combank.ru ссылки на https://ibank.combank.ru).
2.12. В строке 2.6 в соответствии с кодом причины для предоставления сведений (строка 1.1 Отчета) указывается одна из следующих дат:
дата ввода веб-сайта в эксплуатацию;
дата изменения функционального назначения и (или) функциональных возможностей веб-сайта;
дата изменения места нахождения веб-сайта;
дата последнего дня использования кредитной организацией веб-сайта.
Все даты в Отчете указываются в формате "дд.мм.гггг", где "дд" - день месяца, "мм" - порядковый номер месяца (с обязательным вводом незначащих нулей), "гггг" - год (например: 05.01.2018).
2.13. В строке 2.7 указывается дата принятия (утверждения) внутреннего документа кредитной организации, регламентирующего порядок использования веб-сайта. В случае отсутствия такого документа графа "Содержание" не заполняется.
2.14. В строке 2.8 указывается краткая (в одно предложение без точки) формулировка причины прекращения использования веб-сайта.
2.15. В строке 2.9 указывается дата принятия (утверждения) внутреннего документа кредитной организации, регламентирующего порядок прекращения использования веб-сайта и включающего описание всех мероприятий, подлежащих проведению с третьими сторонами, участвующими в обеспечении работы использующегося веб-сайта. В случае отсутствия такого документа графа "Содержание" не заполняется.
2.16. В строке 2.10 указывается дата принятия (утверждения) внутреннего документа кредитной организации, регламентирующего порядок уведомления клиентов о прекращении использования веб-сайта. В случае отсутствия такого документа графа "Содержание" не заполняется.
2.17. В строке 2.11 указывается место нахождения стартовой (главной) страницы веб-сайта: если она находится на веб-сервере, установленном непосредственно в самой кредитной организации, то в правой колонке указываются символы "КО" (кредитная организация); если веб-сервер находится у провайдера интернет-услуг, то указывается "ИП" (интернет-провайдер); если веб-сервер размещается у разработчика вебсайта, то указывается "PC" (разработчик сайта); во всех иных случаях указывается "ДР".
2.18. В строке 2.12 указываются сведения о поддержке веб-сайта. Если поддержание в работоспособном состоянии, модернизация, а также обеспечение целостности и актуальности информационного содержания веб-сайта осуществляются самой кредитной организацией, то в правой колонке указывается символ "КО", если эти действия осуществляются провайдером интернет-услуг, то указывается символ "ИП", если разработчиком веб-сайта, то указывается символ "PC", если реализован другой вариант, то указывается символ "ДР".
2.19. В строке 2.13 указывается дата заключения договора со сторонней организацией в случае размещения веб-сайта кредитной организации на веб-сервере, принадлежащем этой сторонней организации. В случае отсутствия такого договора графа "Содержание" не заполняется.
2.20. В строке 2.14 указывается дата заключения договора с провайдером интернет-услуг. В случае отсутствия такого договора графа "Содержание" не заполняется.
2.21. В строке 3.1 указывается дата принятия (утверждения) внутреннего документа, регламентирующего порядок предоставления услуг по ДБО. В случае отсутствия документа графа "Содержание" не заполняется.
2.22. В строке 3.2 указывается название ПП, посредством которого осуществляется дистанционное предоставление клиентам банковских услуг (банковское обслуживание) через сеть "Интернет".
2.23. В строке 3.3 указывается наименование фирмы-разработчика ПП, указанного в строке 3.2, которое должно точно соответствовать ее регистрационным данным. В случае если разработка ПП выполнена специалистами самой кредитной организации, указывается символ "КО".
2.24. В строках 4.1.1-4.1.8 указывается цифра "1" в случае оказания кредитной организацией указанных в них услуг или цифра "0" в ином случае.
2.25. В строке 4.1.9 указываются наименования предоставляемых кредитной организацией в рамках ДБО операционных услуг, не вошедших в строки 4.1.1-4.1.8.
2.26. В строках 4.2.1-4.2.4 указывается цифра "1" в случае оказания кредитной организацией указанных в них услуг или цифра "0" в ином случае.
2.27. В строке 4.2.5 указывается цифра "1" в случае предоставления кредитной организацией клиенту возможности осуществления через веб-сайт запросов по банковскому обслуживанию и получения от кредитной организации ответов или цифра "0" в ином случае.
2.28. В строке 4.3.1 указывается цифра "1" в случае наличия в кредитной организации структурного подразделения информационных технологий, отвечающего за разработку и (или) эксплуатацию банковской автоматизированной системы кредитной организации и технологий ДБО или цифра "0" в ином случае.
2.29. В строке 4.3.2 в случае наличия системного администратора (банковской автоматизированной системы) указывается цифра "1 ", в случае его отсутствия или выполнения его функций администратором информационной безопасности указывается цифра "0".
2.30. В строке 4.3.3 указывается количество сотрудников, в должностные обязанности которых входит обеспечение функционирования систем ДБО.
2.31. В строке 4.3.4 указывается дата принятия (утверждения) методического документа по выявлению, анализу, мониторингу и контролю банковских рисков, связанных с выполнением операций посредством ДБО. В случае отсутствия такого документа графа "Содержание" не заполняется.
2.32. В строке 4.3.5 указывается дата принятия (утверждения) внутреннего документа, содержащего сведения о результатах проведенных мероприятий по выявлению и оценке рисков, связанных с ДБО. В случае отсутствия такого документа графа "Содержание" не заполняется.
2.33. В строке 4.3.6 указывается цифра "1" в случае наличия установленного кредитной организацией лимита суммы денежных средств, переводимых в течение определенного периода времени с использованием систем ДБО, или цифра "0" в ином случае.
2.34. В строке 4.3.7 указывается дата принятия (утверждения) внутреннего документа, определяющего процедуры внутреннего контроля за технологиями ДБО (как самостоятельных, так и интегрированных в работу структурного подразделения внутреннего контроля). В случае отсутствия такого документа графа "Содержание" не заполняется.
2.35. В строке 4.3.8 указывается дата принятия (утверждения) плана обеспечения непрерывности функционирования ДБО, включающего, кроме прочих, мероприятия по восстановлению (возобновлению) операций в случае возникновения обстоятельств, нарушающих функционирование систем, обеспечивающих выполнение операций при ДБО. В случае отсутствия такого плана графа "Содержание" не заполняется.
2.36. В строке 4.3.9 указывается цифра "1" в случае использования в качестве клиентской части систем ДБО стандартных интернет-браузеров (Internet Explorer, Google Chrome и другие) или цифра "0" в ином случае.
2.37. В строке 4.3.10 указывается цифра "1" в случае использования в качестве клиентской части систем, поставляемых в рамках договора на оказание услуг ДБО, программно-информационных компонентов, не входящих в состав стандартных интернет-браузеров (специализированные программы, средства защиты информации, вспомогательные базы данных, нормативно-справочная информация и иные) или цифра "0" в ином случае.
2.38. В Отчете в строках 5.1 и 5.3 графа 3 не заполняется.
2.39. В строках 5.1.1-5.1.3 и 5.2 указывается цифра "1" в случае использования указанных в них технических средств или цифра "0" в ином случае.
2.40. В строке 5.3.1 указывается цифра "1" в случае проведения ежегодного контроля защищенности в форме тестирования на проникновение или цифра "0" в ином случае.
2.41. В строке 5.3.2 указывается цифра "1" в случае проведения ежегодного контроля защищенности в форме анализа уязвимостей системы защиты информации или цифра "0" в ином случае.
2.42. В строке 5.4 указывается цифра "1" в случае привлечения для проведения контроля защищенности юридических лиц или индивидуальных предпринимателей, имеющих лицензию на деятельность по технической защите конфиденциальной информации, или цифра "0" в ином случае.
2.43. В строке 5.5 указывается цифра "1" в случае применения для реализации интернет-технологий прикладного программного обеспечения, прошедшего проверку контроля отсутствия недекларированных возможностей и анализа уязвимостей и (или) сертифицированного на соответствие требованиям по безопасности информации, или цифра "0" в ином случае.
2.44. В графе 3 раздела 6 Отчета указываются сведения об использовании информационных систем, применяемых группой подразделений, отвечающих за непосредственную работу с клиентами (информационные системы поддержки деятельности таких подразделений, системы ДБО, портал самообслуживания клиента ("личный кабинет"), информационный киоск торгового зала и другое).
В графе 4 раздела 6 Отчета указываются сведения об информационных системах, применяемых группой подразделений, отвечающих за проверку и непосредственную обработку клиентских операций (информационные системы для проверки кредитоспособности заемщиков, для ввода данных, полученных в неструктурированном виде из подразделений, указанных в абзаце первом настоящего пункта, для контроля рисков, связанных с конкретными сделками, и тому подобное).
В графе 5 раздела 6 Отчета указываются сведения об информационных системах, применяемых операционно-учетными подразделениями, обеспечивающими работу подразделений, участвующих в управлении активами и пассивами (информационные системы, выполняющие документарное и электронное оформление и сопровождение рыночных сделок, заключаемых сотрудниками подразделений, указанных в абзаце первом настоящего пункта, и тому подобное).
В графе 5 раздела 6 Отчета указываются сведения об информационных системах, применяемых для создания баз данных по определенным направлениям деятельности (автоматизированная банковская система, карточные системы, системы по торговле на рынке ценных бумаг, системы по учету розничных вкладов и тому подобное).
2.45. В подразделе 6.1 раздела 6 в графах 3-6 приводятся сокращенные названия ПП (с указанием версии), указанные в договорах на поставку этих ПП в кредитную организацию.
2.46. В случае неосуществления какой-либо операции, указанной в строках 6.1.1-6.1.23, соответствующие им графы 3-6 не заполняются.
2.47. В случае неприменения информационной системы для какой-либо операции, указанной в строках 6.1.1-6.1.23, на каком-либо уровне системы автоматизации соответствующая графа не заполняется.
2.48. В случае осуществления операций, не указанных в строках 6.1.1-6.1.23, в строке 6.1.24 в графе 2 приводится наименование такой операции и заполняются графы 3-6.
2.49. В случае если таких операций несколько, добавляются строки с номерами 6.1.25, 6.1.26 и так далее, в которых заполняются графы 3-6.
2.50. В строках 6.2.1 и 6.2.2 приводятся сокращенные фирменные наименования фирм-разработчиков ПП, указанные в договорах на их поставку в кредитную организацию.
2.51. В случае если таких фирм-разработчиков несколько, добавляются строки с номерами 6.2.3, 6.2.4 и так далее, в которых заполняется графа 2.
<< Назад |
Приложение 2 >> Приложение 2 |
|
Содержание Указание Банка России от 6 декабря 2017 г. N 4637-У "О внесении изменений в Указание Банка России от 24 ноября 2016 года... |