НАЦІОНАЛЬНИЙ БАНК УКРАЇНИ Департамент інформатизації
ЛИСТ
31.05.2005 N 24-112/876
Банкам України Асоціації українських банків
Інформаційний лист
17 травня 2005 року в Національному банку України відбулась чергова зустріч представників Національного банку України, Асоціації українських банків та ДСТ СЗІ Служби безпеки України з питань ліцензування діяльності у сфері криптографічного захисту інформації в банківській системі України. За результатами попередньої зустрічі керівництва Департаменту інформатизації та керівництва ДСТ СЗІ Служби безпеки України були досягнуті деякі домовленості, що частково відображені у проекті протоколу робочої зустрічі. Проект протоколу було підготовлено та надано для обговорення на робочої зустрічі з боку ДСТ СЗІ Служби безпеки України (додається).
За результатами обговорення учасники робочої зустрічі вирішили, що цей проект протоколу не може бути прийнятим у цілому. На цей час можуть бути прийняті такі твердження:
1. Банківські установи, які є учасниками інформаційної мережі НБУ та використовують виключно засоби криптографічного захисту інформації, що надаються НБУ в системі електронних платежів або в інформаційних завданнях НБУ, не отримують ліцензії на право провадження господарської діяльності у галузі криптографічного захисту інформації.
НБУ самостійно здійснює контроль щодо порядку та умов використання банківськими установами вказаних засобів криптографічного захисту інформації.
2. При отриманні ліцензій на право провадження господарської діяльності у галузі криптографічного захисту інформації таку ліцензію отримує тільки банк-юридична особа, для філій центральної установи надаються копії ліцензій.
3. Дозвіл для ввезення засобів криптографічного захисту інформації для міжнародних платіжних систем надається ДСТСЗІ СБ України без обов'язкового проведення державної експертизи за умови підтвердження необхідності та обов'язковості застосування конкретного засобу у відповідній платіжній системі.
Усі інші питання потребують додаткового обговорювання, у першу чергу, - з боку юристів.
Ваші пропозиції з питань ліцензування діяльності у сфері криптографічного захисту інформації в банківській системі України надсилайте за електронною адресою: ZAHIST@U0H0 до 15.06.2005.
Директор Департаменту інформатизації А.С.Савченко
Додаток
Проект
ПРОТОКОЛ наради представників Служби безпеки України, Національного банку України та Асоціації українських банків
"___" травня 2005 року м. Київ
Представниками Служби безпеки України, Національного банку України та Асоціації українських банків проведено нараду з питань щодо порядку та умов здійснення криптографічного захисту інформації банківськими установами. Зокрема, під час наради обговорені наступні питання:
1. Особливості ліцензування банків на право використання та експлуатації засобів криптографічного захисту інформації, у тому числі тих, що. використовуються в системах електронних платежів, які функціонують в Україні та міжнародних платіжних системах.
2. Умови ввезення, вивезення засобів криптографічного захисту інформації для банківської сфери.
3. Сертифікація засобів криптографічного захисту інформації, які використовуються банківських технологіях.
За результатами обговорення зазначених питань, з урахуванням вимог Законів України "Про ліцензування певних видів господарської діяльності" ( 1775-14 ), "Про Національний банк України" ( 679-14 ), "Про банки та банківську діяльність" ( 2121-14 ), нормативно-правових актів України в сфері криптографічного захисту інформації та захисту банківської інформації ВИРІШЕНО:
1. Банківські установи, які є учасниками інформаційно-обчислювальної мережі НБУ та використовують виключно засоби криптографічного захисту інформації, що надаються НБУ в системі електронних платежів або в інформаційних завданнях НБУ, не отримують ліцензії на право провадження господарської діяльності у галузі криптографічного захисту інформації.
НБУ самостійно здійснює контроль щодо порядку та умов використання банківськими установами вказаних засобів криптографічного захисту інформації.
Комерційні банки, що використовують інші засоби криптографічного захисту інформації у внутрішніх або міжнародних платіжних системах, системах "клієнт-банк" або інших програмно-апаратних комплексах, які функціонують за межами інформаційно-обчислювальної мережі НБУ, відповідно до законодавства отримують ліцензії на провадження господарської діяльності у галузі криптографічного захисту інформації. При цьому для філій центральної установи надаються копії ліцензій.
ДСТСЗІ СБ України спільно з НБУ буде вжито заходів щодо спрощення процедури отримання копій ліцензій
2. Дозвіл для ввезення засобів криптографічного захисту інформації для міжнародних платіжних систем надається ДСТСЗІ СБ України без обов'язкового проведення державної експертизи за умови підтвердження необхідності та обов'язковості застосування конкретного засобу у відповідній платіжній системі.
3. Засоби криптографічного захисту інформації, що використовуються у внутрішніх платіжних системах банків, системах "клієнт-банк" або інших програмно-апаратних комплексах, повинні встановленим порядком отримати сертифікат відповідності або експертний висновок за результатами державної експертизи в сфері криптографічного захисту інформації.
4. НБУ спільно з ДСТСЗІ СБ України та асоціацією українських банків буде вжито заходів щодо проведення експертизи криптографічних алгоритмів та протоколів, які визначені міжнародними стандартами в сфері банківської діяльності, а також прийняття відповідних гармонізованих стандартів в Україні.
5. Служба безпеки України проінформує правоохоронні органі про прийняте рішення.