GeniusSystems Связаться

Информационная безопасность для банков, МФО и страховых организаций Казахстана

Финансовые организации живут под требованиями Нацбанка и АРРФР и под постоянными атаками на клиентов, API и сотрудников. Закрываем оба фронта: приводим ИБ в соответствие требованиям регулятора и строим реальную защиту — от периметра и SIEM до DLP, защиты веб-приложений и киберразведки. Опыт: внедрение DLP в страховой компании.

Информационная безопасность для банков, МФО и страховых организаций Казахстана

Финансовые организации Казахстана — это банки второго уровня (БВУ), филиалы банков-нерезидентов, микрофинансовые организации (МФО), страховые и перестраховочные компании, платёжные организации, брокеры и ломбарды. Все они работают под надзором Агентства по регулированию и развитию финансового рынка (АРРФР) и Национального Банка РК, обрабатывают персональные и платёжные данные сотен тысяч клиентов и потому остаются главной целью мошенников и инсайдеров. Genius Systems с 2012 года внедряет информационную безопасность для банков, МФО и страховых организаций Казахстана — Усть-Каменогорск, Астана, Алматы, Караганда, Павлодар, Семей. Работаем с продуктами Kaspersky, Falcongaze, GTB Technologies, Palo Alto Networks, Check Point, Fortinet, Invicti, Tenable, Rapid7 и Veeam, проводим пентест, аудит и обучение сотрудников.

Требования регулятора

Финсектор — одна из немногих отраслей в Казахстане, где требования к ИБ прописаны отраслевым регулятором отдельно и проверяются на плановых и внеплановых проверках.

  • Постановление Правления Нацбанка РК № 48 от 27.03.2018 «Требования к обеспечению информационной безопасности банков, филиалов банков-нерезидентов и организаций, осуществляющих отдельные виды банковских операций» (с изменениями). Требует службу ИБ, политику и регламенты, управление доступом, регистрацию и мониторинг событий, защиту от вредоносного ПО и утечек, резервное копирование, регулярный аудит и тестирование на проникновение.
  • Правила и сроки предоставления информации об инцидентах ИБ — часть того же постановления: банк обязан фиксировать инциденты, включая сбои информационных систем, и передавать сведения о них регулятору в установленные сроки.
  • Требования АРРФР к МФО и страховым организациям — отдельные постановления Агентства, по составу близкие к банковским: организация ИБ, защита данных клиентов, управление инцидентами, контроль доступа.
  • Подключение к отраслевому центру ИБ. Для банков предусмотрен обмен информацией об инцидентах и угрозах с центром информационной безопасности Нацбанка; для организаций из перечня КВОИКИ действует обязанность подключения к ОЦИБ в течение 90 календарных дней.
  • Закон о платежах и платёжных системах (№ 11-VI от 26.07.2016) — требования к платёжным организациям и операторам платёжных систем, включая непрерывность и защиту платёжной информации.
  • PCI DSS — для всех, кто хранит, обрабатывает или передаёт данные платёжных карт: эмитенты, эквайеры, платёжные организации, процессинг. Действующая версия — 4.x.
  • Закон о цифровизации и защите персональных данных (с 25.08.2026): уведомление регулятора об утечке в течение одного рабочего дня, реестр нарушений, штрафы до 2000 МРП. Цифровой кодекс РК действует с 12.07.2026, закон «Об информатизации» переименован в закон «О кибербезопасности».

Начинаем с аудита соответствия: сверяем каждый пункт требований с фактическим состоянием и отдаём план с приоритетами.

Угрозы 2026 для финсектора РК

  • Фишинг под бренд банка. Сайты-клоны, SMS и письма «о блокировке карты», рассылки в WhatsApp и Telegram. По данным KZ-CERT за первое полугодие 2026 года зафиксировано 353 фишинговых инцидента, а число случаев несанкционированного доступа выросло в 26 раз. Как распознать — в статье Фишинг 2026: как распознать письмо.
  • Дропперы и мошеннические колл-центры. Схемы «безопасного счёта», перевод через подставных лиц, давление на пожилых клиентов — банк несёт репутационные и финансовые потери, даже если его системы не взломаны.
  • Атаки на API мобильного банкинга. Перебор учётных данных, обход лимитов, злоупотребление логикой переводов и бонусов. По Verizon DBIR 2026 эксплуатация уязвимостей стала вектором № 1 (31 %).
  • Инсайдерские утечки клиентских баз. Сотрудник отделения или колл-центра выгружает данные заёмщиков «под заказ». F6 насчитала 12 опубликованных утечек казахстанских компаний за полугодие 2026 — столько же, сколько за весь 2025 год.
  • DDoS и вымогатели. Check Point фиксирует 2 336 атак на организацию в неделю (+16 %), а Kaspersky — рост бэкдоров на бизнес в Казахстане на 56 %.

Подробная картина угроз с цифрами по Казахстану и миру — в нашем ИБ-дайджесте за август 2026.

Что внедряем

ЗадачаРешениеВендоры / продуктыСрок
Контроль утечек клиентских данныхDLPFalcongaze SecureTower, GTB TechnologiesПилот 2–4 недели, внедрение 1–2 месяца
Мониторинг событий и отчётность об инцидентахSIEMKaspersky Unified Monitoring and Analysis Platform (KUMA), Energy Logserver1–2 месяца
Защита периметра и филиаловNGFWPalo Alto Networks, Check Point, Fortinet3–6 недель
Защита веб-приложений и API, уязвимостиУправление уязвимостямиInvicti (ex-Acunetix), Tenable, Rapid73–5 недель, далее регулярно
Тестирование на проникновениеПентестВнешний, внутренний, веб и API, социальная инженерия2–4 недели
Раннее обнаружение фишинга и утечек учётных данныхКиберразведкаKaspersky Threat Intelligence, Check Point ThreatCloud, Palo Alto Networks Unit 422–3 недели
Восстановление после вымогателейРезервное копированиеVeeam с неизменяемыми репозиториями2–4 недели
Контроль ИИ-ассистентов и чат-ботовЗащита ИИПолитики доступа к данным, защита от инъекций промптов2–4 недели
Обучение сотрудниковТренинги по ИБКурсы для персонала отделений и колл-центров, учебный фишинг1–2 дня, далее ежеквартально

Все решения интегрируем между собой: события DLP и NGFW уходят в SIEM, индикаторы киберразведки — в NGFW и SIEM, результаты сканирования уязвимостей — в план устранения с контролем сроков. Как выбрать DLP под требования финсектора — в статье Как выбрать DLP-систему в Казахстане.

Как проходит проект

  1. Аудит соответствия. 2–3 недели: сверка с требованиями Нацбанка и АРРФР, инвентаризация систем и данных, интервью с ИТ и ИБ, отчёт с приоритетами.
  2. Дорожная карта. 1 неделя: что закрыть до проверки, что — в плановом порядке, бюджет и техспецификации для закупки.
  3. Пилоты. 2–4 недели каждый: DLP на 20–50 рабочих местах, SIEM на ключевых источниках, NGFW в тестовом сегменте — на ваших данных и трафике.
  4. Внедрение. 1–3 месяца в зависимости от состава: развёртывание, настройка политик и корреляционных правил, интеграция с Active Directory, АБС и процессингом, подключение к SIEM.
  5. Документы для регулятора. Параллельно с внедрением: политики, регламенты, журнал инцидентов, порядок уведомления — в формулировках, которые ждёт проверка.
  6. Пентест и приёмка. 2–4 недели: проверяем результат внешним и внутренним тестированием, устраняем находки, повторно проверяем.
  7. Сопровождение. Обновление правил под новые схемы мошенничества, ежеквартальные сканирования, учебный фишинг, помощь при инцидентах и проверках.

Почему Genius Systems

  • Работаем с информационной безопасностью с 2012 года; знаем, что спрашивает проверка Нацбанка и АРРФР и какие документы должны быть на руках.
  • Опыт в финсекторе — внедрение DLP в страховой компании: пилоты по нескольким вендорам, политики под требования регулятора, юридическое оформление контроля сотрудников.
  • Партнёрства с Kaspersky, Falcongaze, GTB Technologies, Palo Alto Networks, Check Point, Fortinet, Invicti, Rapid7, Tenable и Veeam — официальные поставки, лицензии и поддержка вендора.
  • Комплексность: одна команда закрывает DLP, SIEM, NGFW, киберразведку, резервное копирование и защиту ИИ-ассистентов, а не пять подрядчиков с пятью зонами ответственности.
  • Пилот до закупки: платите за решение, которое проверили на своих данных. Участвуем в закупках через goszakup.gov.kz и портал Самрук-Казыны, готовим техспецификацию.

Обсудить проект или проверку регулятора — контакты.

Частые вопросы

Какие требования по ИБ предъявляет регулятор к банкам и МФО?

Для банков и организаций с отдельными видами банковских операций действуют Требования к обеспечению информационной безопасности, утверждённые постановлением Правления Нацбанка РК № 48 от 27.03.2018 (с изменениями): организация службы ИБ, управление инцидентами, мониторинг событий, защита данных, контроль доступа, регулярный аудит и передача сведений об инцидентах регулятору. Для МФО и страховых аналогичные требования устанавливает АРРФР. Помогаем пройти проверку: делаем gap-анализ, план и внедряем недостающее.

С чего начать, если проверка регулятора через 3–4 месяца?

С аудита соответствия: 2–3 недели на сверку требований регулятора с фактическим состоянием, отчёт с приоритетами и план. Затем закрываем критичные пункты — как правило, это мониторинг событий (SIEM), контроль каналов утечек (DLP), управление уязвимостями и резервное копирование. За 3–4 месяца реально закрыть основные замечания, если начать сразу.

Нужна ли отдельная SIEM небольшой МФО или страховой?

Регулятор требует регистрации и мониторинга событий ИБ, а не конкретного продукта. Для организации от 100 до 500 рабочих мест подходят Kaspersky Unified Monitoring and Analysis Platform (KUMA) или Energy Logserver в базовой конфигурации: 10–20 источников, корреляционные правила под типовые сценарии банковского мошенничества и инсайда. Внедрение — 1–2 месяца, мониторинг можно вести силами двух специалистов.

Какую DLP выбрать финансовой организации?

Для банков, страховых и МФО с большим объёмом клиентских данных чаще подходят Falcongaze SecureTower и GTB Technologies: контроль почты, мессенджеров, USB, печати, облаков и ИИ-сервисов, распознавание ИИН, номеров карт и договоров. Выбираем после пилота на 20–50 рабочих местах в течение 2–4 недель, как в проекте для страховой компании. Критерии — в статье о выборе DLP.

Как часто нужен пентест и что он должен покрывать?

Практика финсектора — не реже раза в год и после существенных изменений: нового мобильного приложения, открытия API партнёрам, миграции ядра. Покрываем внешний периметр, веб-приложения и API мобильного банкинга, внутреннюю сеть и социальную инженерию. Отчёт содержит доказательства эксплуатации, оценку критичности и план устранения; повторная проверка — через 4–6 недель.

Что с персональными данными клиентов после закона 2026 года?

С 25 августа 2026 действует закон о цифровизации и защите персональных данных: операторы классифицированы по объёму (до 10 тыс., до 500 тыс. и свыше 500 тыс. субъектов), об утечке нужно уведомить регулятора в течение одного рабочего дня, штрафы — до 2000 МРП. Банки и страховые почти всегда попадают в категорию крупных операторов. DLP, SIEM и журнал инцидентов дают доказательную базу для регулятора.

Сколько стоит и сколько длится комплексный проект?

Аудит соответствия — 2–3 недели. Внедрение SIEM, DLP или NGFW — 1–3 месяца каждое, часть работ идёт параллельно. Стоимость зависит от числа рабочих мест, источников событий и выбранных вендоров; ориентир даём после аудита, точную смету — после пилота. Лицензии поставляем по партнёрским ценам вендоров.

Обсудить задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.

Обновлено: 08.09.2026