Стандарты информационной безопасности для финтеха — что нужно знать разработчику
Российский финтех регулируется сразу несколькими стандартами: ГОСТ Р 57580, положения ЦБ, PCI DSS и ГОСТ по безопасной разработке. Разбираем, что важно для разработчика и какие требования вступили в силу в 2026 году.
Стандарты информационной безопасности для финтеха — что нужно знать разработчику
Разработка финансовых приложений регулируется плотнее, чем любая другая сфера ИТ. Ошибка в коде или несоответствие стандарту приводит не только к утечкам, но и к отзыву лицензий, штрафам и потере права работать с платёжной инфраструктурой. Разбираем ключевые стандарты, которые должен знать каждый разработчик в финтехе.
ГОСТ Р 57580.1-2017: базовый стандарт защиты финансовых операций
Это основной национальный стандарт, на который опирается Банк России при регулировании защиты информации в финансовых организациях. Он определяет три уровня защиты: минимальный (уровень 3), стандартный (уровень 2) и усиленный (уровень 1). Каждому уровню соответствует набор организационных и технических мер, которые организация обязана реализовать.
Для разработчика это означает, что приложение должно быть спроектировано с учётом требований конкретного уровня защиты. Если кредитная организация работает с усиленным уровнем, то и программное обеспечение, которое она использует, должно соответствовать этому уровню. С 1 октября 2026 года вступили дополнительные требования: субъекты национальной платёжной системы, совмещающие деятельность с кредитными организациями и формирующие единый контур безопасности, обязаны применять меры, обеспечивающие наиболее высокий уровень защиты по ГОСТ Р 57580.1-2017 (согласно данных «КонсультантПлюс»).
Положение Банка России № 719-П: требования к платёжной инфраструктуре
Положение 719-П устанавливает требования к защите информации при осуществлении переводов денежных средств. Оно распространяется на операторов по переводу денежных средств, банковских платёжных агентов, операторов услуг платёжной инфраструктуры и операторов электронных платформ.
Ключевое требование для разработчиков: прикладное программное обеспечение автоматизированных систем и приложений, распространяемых клиентам для совершения переводов, должно пройти сертификацию ФСТЭК или оценку соответствия по требованиям к оценочному уровню доверия не ниже ОУД 4 по ГОСТ Р ИСО/МЭК 15408 (согласно данных «Росфинсовет»). Для операторов, не являющихся системно значимыми кредитными организациями, достаточно сертификации ФСТЭК не ниже 5 уровня доверия. Это означает, что разработчик должен закладывать в продукт механизмы, которые позволят пройти сертификацию, — а не надеяться, что это можно сделать постфактум.
Положение № 757-П: требования к некредитным финансовым организациям
Для некредитных финансовых организаций — страховых компаний, брокеров, управляющих компаний, микрофинансовых организаций — действует Положение Банка России № 757-П. Оно также опирается на ГОСТ Р 57580.1-2017 и устанавливает требования к защите информации в зависимости от уровня значимости организации. Разработчикам, которые создают ПО для таких организаций, стоит учитывать, что требования могут отличаться от банковских, но базовый стандарт остаётся тем же.
PCI DSS 4.0.1: международный стандарт для платёжных карт
Если приложение обрабатывает данные платёжных карт, оно подпадает под требования PCI DSS. С 2026 года глобальная индустрия перешла на версию 4.0.1, которая ужесточила требования к аутентификации, логированию, защите веб-приложений и взаимодействию со сторонними поставщиками (согласно данных «Infosec»).
Для разработчиков ключевое изменение — требования 6.4.3 и 11.6.1. Они обязывают вести реестр всех скриптов, работающих на платёжных страницах, и подтверждать их легитимность. Автоматические инструменты не всегда могут обнаружить вредоносное поведение скриптов в реальном времени, поэтому разработчик должен предусмотреть механизмы мониторинга целостности контента и настройки заголовков безопасности для платёжных страниц (согласно данных «Open Access Science»). Пароль в PCI DSS 4.0 должен быть не менее 12 символов, а для неконсольного доступа обязательна многофакторная аутентификация.
ГОСТ Р 56939-2024: безопасная разработка ПО
Этот стандарт — последняя редакция основополагающего документа по разработке безопасного программного обеспечения, введённая в действие 20 декабря 2024 года. Он определяет процессы, которые должны быть выстроены в компании-разработчике: управление уязвимостями, анализ кода, статический и динамический анализ, управление изменениями, безопасность цепочки поставок.
С 2026 года профиль защиты прикладного ПО для финсектора обновлён с учётом ГОСТ Р 56939-2024 (согласно данных «Swordfish Security»). В частности, зафиксирована необходимость применения инструментов статического, динамического и композиционного анализа кода, а ответственность за организацию процесса безопасного жизненного цикла закреплена за руководством разработчика. Все процессы должны быть задокументированы и регламентированы. Это означает, что разработчик обязан не просто написать безопасный код, а доказать, что его процесс разработки соответствует стандарту.
Требования к искусственному интеллекту в финтехе
С 2026 года Банк России выпустил методические рекомендации № 3-МР по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке. Документ рекомендует организациям обеспечивать доверие к данным, моделям и компонентам ИИ в соответствии с ГОСТ Р 59276-2020. Разработчикам ИИ-решений для финтеха стоит учитывать факторы оценки доверия: наличие модели угроз, участие модели в программе поиска уязвимостей, регулярные отчёты об аудите, мониторинг инфраструктуры поставщика и подтверждение безопасного жизненного цикла разработки (согласно данных «ГАРАНТ»).
Что это значит для разработчика
Финтех — среда, где стандарты безопасности не рекомендация, а условие допуска к рынку. ГОСТ Р 57580.1-2017 определяет уровни защиты, 719-П и 757-П — требования к инфраструктуре, PCI DSS 4.0.1 — к платёжным данным, ГОСТ Р 56939-2024 — к процессу разработки. Разработчику, который хочет работать с финансовыми организациями, необходимо выстроить процессы безопасной разработки, заложить в продукт механизмы для прохождения сертификации и учитывать новые требования к ИИ.
Для компаний, которые разрабатывают ПО для финтеха и участвуют в тендерах, отдельная задача — подтвердить исполнение контракта. Банковская гарантия закрывает этот вопрос и позволяет не выводить средства из оборота на время проекта. FINLEO помогает подобрать гарантию, которая устроит заказчика: заявка уходит сразу в несколько банков, а предложения приходят в короткий срок.



