Банк ПСБ: Банк — не только заказчик, но и разработчик, безопасное ПО в банке

79
0
5 июня 2026 г.
Поделиться:
(40)
Кибербезопасность, ИБ, КИИ

Шведов Сергей, заместитель руководителя блока информационной безопасности, ПАО «Банк ПСБ».

Конференция ЦИПР 2026. Организатор компания ООО «ОМГ».

Банк — не только заказчик, но и разработчик, поэтому процессы безопасной разработки выстраивались давно и проходили путь от ручной экспертной проверки к более зрелой модели.

Эволюция процесса шла поэтапно: сначала была неавтоматизированная обработка заявок и анализ архитектуры, затем появились статические и динамические анализаторы, встраивание open source-решений и интеграция в DevOps/DevSecOps, а затем — движение к процессу РБПО.

Безопасность задаётся не “по желанию”, а регуляторно: требования формируются со стороны регулятора, СТЭК, ФСБ, Минцифры и Центробанка, причём требования ЦБ только усиливают общую планку.

В банке есть и бизнес-требования, и требования ИБ, которые применяются как к внутренней разработке, так и к закупаемым решениям; для рынка эти требования часто превращались в чек-листы для быстрой оценки поставщиков и тендеров.

Из-за сжатых сроков импортозамещения и отсутствия времени на полноценное предварительное тестирование многие решения приходилось оценивать уже на этапе приёмки.

ПО в банк попадает только через контрольный конвейер: проверки идут по методикам СТЭК и по методике проверки безопасности обновлений ПО, вышедшей в 2022 году.

Основная проблема со стороны вендоров — отсутствие зрелого процесса РБПО: при интеграции решений выявляются уязвимости, закладки и старый “дырявый” open source; даже базовый пентест у некоторых не проводится.

Если у вендора “безопасник” есть только формально и без полномочий, безопасность проигрывает бизнес-фичам — это отдельный риск, который в выступлении подчёркивается как типовая проблема.

Но есть и положительный пример: если у подрядчика процесс выстроен, проблем с внедрением почти нет, и такое решение может спокойно проходить дальнейшую аттестацию.

Безопасность ПО зависит не только от регуляторных требований, но и от зрелости процессов у вендора и заказчика; у банка она выстраивается через регламенты, чек-листы, контрольный конвейер и требования к разработке.

Заказать съёмку видео
у команды JSON.TV
Написать
Реклама услуг съемки видео

Связанное видео

TMT Conference
Телеком Будущего 2026
60
0
Май 2026 г.
TMT Conference
Телеком Будущего 2026
231
0
Апрель 2026 г.
TMT Conference
Телеком Будущего 2026
131
0
Апрель 2026 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
335
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
115
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
113
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
206
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
69
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
91
0
Декабрь 2025 г.
TAdviser.ru
TAdviser SummIT 2025. Итоги года и планы
96
0
Ноябрь 2025 г.
Кибербезопасность, ИБ, КИИ,
BigData, блокчейн
Смотреть видео
Ассоциация BISA - InfoWatch
BIS SUMMIT 2025
73
0
Ноябрь 2025 г.
Ассоциация BISA - InfoWatch
BIS SUMMIT 2025
75
0
Октябрь 2025 г.
Ассоциация BISA - InfoWatch
BIS SUMMIT 2025
92
0
Октябрь 2025 г.
Ассоциация BISA - InfoWatch
BIS SUMMIT 2025
77
0
Октябрь 2025 г.
Смотреть раздел полностью ->