Центральный банк Узбекистана готовится изменить подход к надзору за кибербезопасностью коммерческих банков. Регулятор намерен учитывать не только соблюдение обязательных требований, но также уровень рисков и фактическую готовность каждой организации к инцидентам.

Об этом представитель Центра кибербезопасности Центрального банка CERT-CBU Мирзабек Бобожанов рассказал на Silk Road Finance & Technology Forum в Ташкенте.

По словам Бобожанова, ЦБ завершил работу над стратегией кибербезопасности банковского сектора и методологией оценки рисков с учётом зрелости коммерческих банков. Новую систему планируют внедрить в 2027 году.

Для банков предусмотрят четыре уровня киберзрелости. К значимым организациям будут предъявлять более строгие требования. Для банков с меньшим количеством клиентов и более ограниченным набором цифровых услуг требования будут мягче. Проверки планируют в первую очередь проводить в организациях, получивших низкие оценки.

Публично методология пока не представлена. Поэтому неизвестно, как будут называться четыре уровня, какие показатели войдут в оценку и что банк должен будет сделать, чтобы перейти на следующую ступень.

От формальных требований — к проверке на прочность

Сейчас надзор во многом строится вокруг выполнения обязательных правил: создал ли банк службу кибербезопасности, утвердил ли внутреннюю политику, защищает ли базы данных и сообщает ли регулятору об атаках.

Эти обязанности закреплены в Положении о минимальных требованиях к информационной безопасности и кибербезопасности коммерческих банков, зарегистрированном Министерством юстиции в августе 2025 года. Банки должны создавать специализированные службы, защищать информационные активы, предотвращать несанкционированный доступ к базам данных и незамедлительно уведомлять Центральный банк о признаках внешней атаки.

Риск-ориентированная модель должна добавить к этому оценку реальной устойчивости банка. Однако ЦБ пока не объяснил, какие именно возможности будет проверять.