ЦБ перейдет на риск-ориентированный надзор за кибербезопасностью банков

Центральный банк Узбекистана меняет подход к надзору за кибербезопасностью банков. Регулятор намерен перейти от контроля преимущественно за соблюдением установленных требований к надзору с учетом уровня киберрисков и зрелости каждой организации. Об этом представитель Центра кибербезопасности ЦБ Мирзабек Бобожанов сообщил на сессии Silk Road Finance & Technology Forum в Ташкенте.
Для банков предусмотрят четыре уровня зрелости
По словам Бобожанова, ЦБ уже завершил работу над несколькими документами, включая стратегию кибербезопасности банковского сектора и методологию оценки рисков с учетом уровня зрелости коммерческих банков.
Регулятор намерен уделять больше внимания организациям с более высоким уровнем кибер- и мошеннических рисков. При этом Бобожанов отметил, что ЦБ не может проводить полноценные проверки всех организаций, поэтому надзор будет строиться с учетом их уровня риска и зрелости.
В рамках нового подхода предусмотрят четыре уровня зрелости. Для значимых банков будут установлены более строгие требования. Для банков с меньшим количеством клиентов и меньшим уровнем цифровизации требования будут менее жесткими.
Новый framework планируют внедрить в 2027 году
Центральный банк также разработал новый кибербезопасностный framework, который планируется запустить и внедрить в 2027 году. По словам представителя ЦБ, система требований будет отличаться от действующей: регулятор намерен учитывать уровень риска и зрелости каждой организации.
Проверки будут в первую очередь направляться в организации с низкими показателями по соответствующим оценкам.
В ходе той же дискуссии участники форума отметили, что искусственный интеллект уже используется для обнаружения мошенничества, тестирования приложений и поиска уязвимостей. При этом эффективность таких инструментов зависит не только от технологий, но и от наличия квалифицированных специалистов, которых, по словам одного из участников, сейчас недостаточно.
Переход ЦБ к риск-ориентированному надзору был представлен как способ учитывать различия между банками и сосредоточить надзорные ресурсы на организациях с более высоким уровнем рисков.