Цифровой рубль: подключение к платформе и подготовка к приёму
Закрываем требования по информационной безопасности для тех, кто обязан работать с цифровым рублём: от полной защищённой инфраструктуры с двумя удостоверяющими центрами для участника платформы до подготовки рабочих мест и оценки влияния на средства криптозащиты для компании, которая принимает оплату.
Кому это нужно
Объём требуемых работ существенно различается в зависимости от роли участника. Частое заблуждение — считать, что требования Положения № 833-П распространяются на всех, кто как-то соприкасается с цифровым рублём. Это не так.
Сроки: кто и когда обязан
Кредитные организации — предоставить клиентам возможность совершать операции с цифровым рублём:
- С 1 сентября 2026 года — системно значимые банки и банки, значимые на рынке платёжных услуг.
- С 1 сентября 2027 года — банки с универсальной лицензией.
- С 1 сентября 2028 года — остальные, включая банки с базовой лицензией.
Торгово-сервисные предприятия — обеспечить возможность оплаты товаров (работ, услуг) цифровыми рублями:
- С 1 сентября 2026 года — компании с годовой выручкой свыше 120 млн ₽, являющиеся клиентами системно значимых банков или банков, значимых на рынке платёжных услуг.
- С 1 сентября 2027 года — компании с годовой выручкой свыше 30 млн ₽, являющиеся клиентами системно значимых банков, банков, значимых на рынке платёжных услуг, или банков с универсальной лицензией.
- С 1 сентября 2028 года — остальные продавцы.
- Освобождены от обязанности принимать цифровые рубли торговые точки с выручкой менее 5 млн ₽ в год, точки без доступа в интернет и компании, работающие только с юридическими лицами.
Сейчас наиболее критична подготовка ко второй волне. До 1 сентября 2027 года остаётся около тринадцати месяцев, а типовой проект подключения к платформе цифрового рубля занимает от десяти месяцев — запаса на согласования и закупку криптосредств почти не остаётся. Для третьей волны время ещё есть, но раннее начало обходится дешевле: без срочных закупок и авральных доработок.
Срок установлен законом, а не рекомендацией: за нарушение обязательных требований и неисполнение предписаний следуют надзорные меры Банка России. При этом часть работ имеет фиксированную длительность и не может быть сокращена даже при увеличении бюджета — поставка средств криптографической защиты, опытная эксплуатация, приёмо-сдаточные испытания и согласование сетевой связанности с Банком России. Именно поэтому проект, начатый за полгода до срока, не может быть завершён в требуемые даты ни при каком бюджете.
Из чего состоит подключение участника платформы
Фронты
Реализация функционала цифрового рубля в системах ДБО и клиентских интерфейсах. В приложение встраивается СКЗИ класса КС1 для работы с ключами пользователя, канал до банка защищается ГОСТ-TLS.
Шлюз цифрового рубля
Выбор и внедрение прикладного решения, интеграция с ДБО, АБС и смежными системами. Реализация выделенных контуров — обработки и контроля, а также сегмента взаимодействия с платформой Банка России.
Защищённая инфраструктура и УЦ
Внедрение и настройка средств защиты информации, двух удостоверяющих центров, сервиса автоматизации выпуска сертификатов с идентификацией клиентов через ЕСИА, разработка комплекта документов.
Наша зона ответственности — третий блок и стык с первыми двумя. Фронты и шлюз реализуются разработчиками прикладных решений, с которыми мы работаем в связке: мы отвечаем за то, чтобы вся конструкция соответствовала требованиям регулятора и прошла приёмку.
Как это устроено
Канал до платформы Банка России защищается сертифицированными криптошлюзами, канал до клиента — ГОСТ-TLS
Два удостоверяющих центра — и почему это самое сложное
Подчинённый УЦ для УНЭП
Выпускает клиентам сертификаты ключей проверки усиленной неквалифицированной электронной подписи, которая используется для подписания операций с цифровыми рублями. УЦ работает на подчинённом корневом сертификате, выданном удостоверяющим центром Банка России. Класс защиты КС3.
Самоподписанный УЦ для TLS-сертификатов
Выпускает сертификаты для защиты канала между клиентом и участником платформы по протоколу ГОСТ-TLS. Класс защиты КС3.
Оба центра требуют не только технической реализации. Организация фактически становится удостоверяющим центром: нужны лицензия ФСБ России на работу со средствами криптографической защиты, комплект организационно-распорядительных документов по 63-ФЗ, назначенные и обученные ответственные, регламент деятельности УЦ, порядок разбора конфликтных ситуаций и ведения реестра сертификатов. Эту часть чаще всего недооценивают — а без неё техническая часть не будет принята регулятором. Разрабатываем такой комплект отдельной услугой.
Что мы делаем
- Предпроектное обследование. Оцениваем готовность инфраструктуры, помогаем выбрать прикладное решение для шлюза, определяем объём требований ИТ и ИБ, которые предстоит реализовать.
- Архитектура и проектная документация. Разрабатываем техническое задание по ГОСТ 34.602, технический проект, схемы сетевой связанности для тестового и продуктивного контуров, ведомость поставки, программу и методику испытаний.
- Подбор и поставка средств защиты. Обеспечиваем поставку средств удостоверяющих центров, аппаратных криптомодулей для хранения ключей, криптошлюзов, межсетевых экранов и систем обнаружения атак, средств защиты от несанкционированного доступа, двухфакторной аутентификации, контроля привилегированных пользователей.
- Развёртывание и настройка. Реализуем контур УЦ и административный сегмент, сервис автоматизации выпуска сертификатов, контуры обработки и контроля, сегмент взаимодействия с платформой, защиту каналов связи.
- Организационно-распорядительные документы. Формируем комплект документов, регламентирующих деятельность удостоверяющего центра, а также определяющих требования и порядок реализации мер защиты информации в контуре безопасности: положения и регламенты, приказы, роли и обязанности, порядок сопровождения, план обучения сотрудников.
- Оценка влияния среды функционирования на СКЗИ по ПКЗ-2005, в том числе для приложений, в которые встроены средства криптозащиты.
- Опытная эксплуатация, обучение и приёмо-сдаточные испытания. Проводим испытания по согласованной программе, обучаем администраторов и операторов, оформляем результаты.
- Подготовка к проверке готовности. Помогаем заполнить акт о готовности выполнения требований к обеспечению защиты информации.
Варианты архитектуры
Инхаус
Вся инфраструктура размещается на стороне участника платформы цифрового рубля. Такой подход обеспечивает максимальный контроль и независимость, но связан с более высокими капитальными затратами и нагрузкой на собственную эксплуатацию.
Гибрид
Часть компонентов выносится на сторону провайдера. Это позволяет снизить стартовые вложения и требования к собственной площадке, но ведёт к зависимости от партнёра и появлению отдельного контура ответственности.
Отдельно прорабатываем резервирование: схемы 1N, 2N, 1N+1N и размещение в двух центрах обработки данных. Выбор схемы влияет на стоимость сильнее, чем что-либо ещё в проекте, поэтому мы считаем несколько вариантов и показываем, за что именно вы платите в каждом из них.
Требования, по которым работаем
- Положение Банка России № 833-П от 07.12.2023 — требования к обеспечению защиты информации для участников платформы цифрового рубля.
- Положение Банка России № 820-П от 03.08.2023 — о платформе цифрового рубля.
- Положение Банка России № 851-П от 30.01.2025 — требования к защите информации при осуществлении банковской деятельности.
- Временные требования по обеспечению информационной безопасности для автоматизации выпуска сертификатов пользователя платформы и Порядок подключения участника к платформе.
- ГОСТ Р 57580.1-2017 — защита информации финансовых организаций.
- 63-ФЗ «Об электронной подписи» и приказ ФСБ России № 796 — требования к средствам электронной подписи и средствам удостоверяющего центра.
- ПКЗ-2005 и эксплуатационная документация на применяемые средства криптографической защиты, включая требования к оценке влияния среды функционирования.
Как проходит проект
Оцениваем готовность инфраструктуры, помогаем выбрать прикладное решение, определяем объём требований ИТ и ИБ. Продолжительность — полдня-день с вашими командами ИТ и ИБ.
Выбираем вариант размещения и схему резервирования, рассчитываем несколько сценариев по стоимости.
Оптимизируем состав решения и собираем дорожную карту внедрения с указанием ответственных и сроков.
Разрабатываем техническое задание и технический проект, осуществляем закупку и поставку средств защиты. Самый длительный этап — прежде всего из-за сроков поставки криптографических средств.
Выполняем развёртывание контуров и удостоверяющих центров, настройку защиты каналов, интеграцию со смежными системами, разработку комплекта документов.
Проводим опытную эксплуатацию, обучение сотрудников, приёмо-сдаточные испытания, подготовку к проверке готовности.
Типовой срок для участника платформы — от десяти месяцев. Для компании, которая готовится принимать оплату, объём принципиально меньше: обследование, настройка процессов и рабочих мест, разработка документов и обучение, как правило, занимают несколько недель.
Опыт
Большинство наших клиентов — финансовые организации: более 30 банков и некредитных организаций. Мы хорошо понимаем специфику банковских процессов, требования регулятора к операционной надёжности и особенности эксплуатации критичных систем. Прямо сейчас ведём проекты по построению защищённой инфраструктуры для подключения к платформе цифрового рубля.
Сроки и стоимость
Стоимость определяется после уточнения архитектуры, варианта размещения, схемы резервирования и выбранного прикладного решения — разброс между вариантами кратный. Мы понимаем факторы ценообразования и подбираем не типовой, а оптимальный состав: часть работ можно закрыть силами вашей команды, часть — исключить, если инфраструктура уже соответствует требованиям.
Почему Oreol Security
Лицензии ФСТЭК и ФСБ России — работаем с конфиденциальной информацией и криптографией легально.
Финансовый сектор — наш основной профиль: более 30 банков и некредитных организаций среди клиентов, 16 лет в информационной безопасности.
Своя команда из 30+ специалистов — не перепродаём чужие услуги и не собираем проектную команду с рынка под задачу.
Работаем в связке с разработчиками адаптеров — берём на себя стык между прикладным решением и требованиями регулятора.
Частые вопросы
Мы обычная компания и просто должны принимать оплату. Нам нужен удостоверяющий центр?
Мы ещё не выбрали разработчика шлюза. Можно начинать с вами?
Обязательно ли самим становиться удостоверяющим центром?
Сколько времени занимает проект на самом деле?
У нас уже есть инфраструктура, приведённая к ГОСТ 57580. Это засчитывается?
Мы разрабатываем приложение, в которое встроено СКЗИ. Что от нас требуется?
Что вы делаете сами, а что — партнёры?
Связанные услуги
Документы для удостоверяющего центра
Комплект организационно-распорядительных документов по 63-ФЗ: регламент, приказы, роли, обучение, порядок сопровождения.
Оценка соответствия ГОСТ Р 57580
GAP-анализ, устранение несоответствий и итоговый отчёт для Банка России.
Внедрение средств защиты
Проектирование, поставка, настройка и ввод в эксплуатацию средств защиты информации.
Расскажите о задаче
Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.
Успешно!
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.