הודו: הבנק המרכזי מפרסם מסגרת רגולטורית חדשה לאבטחת מידע וסייבר

אולי יעניין אותך גם

ביצוע הערכת פגיעויות ותרגילי התאוששות מאסון אחת לחצי שנה, יישום מנגנונים למניעת דלף מידע ומחיקה מרחוק, דיוני דירקטוריון שנתיים במדיניות סייבר וטכנולוגיות מידע, ודיווח על אירועי סייבר בתוך שש שעות. אלה הן כמה מהחובות המשמעותיות שקובעת מסגרת רגולטורית חדשה בתחום אבטחת המידע, שפרסם הבנק המרכזי של הודו (RBI). המסגרת מאחדת תחת קורת גג אחת את מכלול ההנחיות שהיו פזורות עד כה בנושא, ותחול באופן מיידי על בנקים מסחריים, לרבות חברות בנקאות ובנק המדינה של הודו (SBI).

בליבת המסגרת הרגולטורית עומדת דרישה מחמירה לבדיקות אבטחה תקופתיות: על הבנקים לבצע הערכת פגיעויות ותרגילי התאוששות מאסון אחת לחצי שנה, וכן מבדקי חדירות שנתיים למערכות קריטיות שמחוברות לרשת האינטרנט. המסגרת כוללת גם דרישות רחבות בתחומי ניהול נתונים, אבטחת רשתות ואפליקציות ובקרת גישה. בין היתר, על הבנקים לנהל מלאי עדכני של נכסי המידע שברשותם ולסווגו לפי רמת רגישות, ליישם מנגנון מניעת דלף מידע ומחיקה מרחוק למכשירים ניידים, לחסום תוכנות לא מורשות, ולאכוף אימות רב-שלבי (MFA) עבור משתמשים בעלי הרשאות למידע רגיש. כמו כן נדרשים הבנקים להקים מרכז תפעול לאבטחת סייבר (CSOC), ליישם אמצעים להגנה על דואר אלקטרוני מפני התחזות ופישינג, ולדווח על אירועי סייבר בתוך שש שעות באמצעות פלטפורמה ייעודית.

לצד הדרישות הטכנולוגיות, המסגרת מטילה מסגרת ברורה של אחריות תאגידית. על דירקטוריון הבנק לאשר ולבחון אחת לשנה את מדיניות הסייבר וטכנולוגיית המידע של הבנק, ולהקים ועדה לאסטרטגיית טכנולוגיות מידע שתתכנס אחת לרבעון לפחות. הבנקים מחויבים גם למנות מנהל טכנולוגיות מידע בכיר ומנהל אבטחת מידע (CISO) עצמאי, שיציג בפני הדירקטוריון או ועדה מטעמו דוח מוכנות סייבר מדי רבעון. מקור: MEDIANAMA (מאת: פרבהנו קומאר דס).